1858-CK-Vulnerability-Scanning-Platform
Zusammenfassung
Beschaffung einer On-Premise-Schwachstellen-Scanning-Plattform für die BWI GmbH (IT-Dienstleister der Bundeswehr) im offenen Verfahren.
Die Plattform soll monatlich ca. 70.000 IP-basierte Systeme (Webserver, Windows-/Linux-Clients, Mainframe, SAP) in vier vollständig getrennten Netzwerkumgebungen automatisch auf Sicherheitslücken prüfen. Sie muss sowohl agentenloses Network Scanning als auch agentenbasiertes Host Scanning unterstützen und wahlweise als VM (ESX) oder als Kubernetes-Container lauffähig sein.
Der Rahmenvertrag umfasst Lizenzen (Mindestabnahme 70.000 Assets, optional bis 270.000 Assets), Softwarepflege und Support, Implementierungsleistungen (25 Personentage) und Schulungen (25 Personentage). Geschätzter Auftragswert: ca. 4,0 Mio. € netto über 4 Jahre (Obergrenze 6,0 Mio. € netto).
Zeitplan & Fristen
Aus den Vergabeunterlagen extrahiert
Details
Zeitplan & Fristen
Aus den Vergabeunterlagen extrahiert
Zuschlagskriterien
Gewichtung laut Vergabeunterlagen
Details
Zuschlagskriterien
Gewichtung laut Vergabeunterlagen
- Preis40%
Bewertung des Angebotspreises (Nettopreis in Euro) basierend auf dem geringsten Angebotspreis, normiert auf maximal 100 Punkte.
- Qualität60%
Bewertung der angebotenen Leistung basierend auf den B-Kriterien im Leistungsblatt, normiert auf maximal 100 Punkte.
Angebot (Z) = 40% x (P) + 60% x (Q), wobei P der normierte Preiswert (max. 100 Punkte) und Q die normierte Leistungspunktzahl (max. 100 Punkte) ist.
Leistungsumfang
Aus den Vergabeunterlagen
Details
Leistungsumfang
Aus den Vergabeunterlagen
Lizenzmodell und Abnahmemengen
Vermietung (Miete) einer Vulnerability Scanning Platform – jede eindeutige IP-Adresse / jeder Host zählt als 1 Asset.
- Mindestabnahmemenge pro Vertragsjahr: 70.000 Subscriptions (Pflicht)
- Geschätzte Bestellmengen:
- Vertragsjahr 1: ca. 120.000 Assets
- Vertragsjahr 2: ca. 170.000 Assets
- Vertragsjahr 3: ca. 220.000 Assets
- Vertragsjahr 4: ca. 270.000 Assets
- Asset-Zusammensetzung: ca. 1/5 der 70.000 Mindestabnahme (≈14.000) agentenbasiert betreibbar; Rest netzwerkseitig. Optionale 200.000 Zusatz-Assets: 100 % Client-Systeme, agentenbasiert betreibbar.
- Mengenstaffeln für Mehrmengen: 4 degressive Tiers (1–100.000 / 100.001–150.000 / 150.001–200.000 / 200.001–500.000). Jeder Asset wird zum Preis des Tiers berechnet, in den er sequenziell fällt.
- Preisgarantie: Preise für optionale Abrufmengen dürfen die Preise der Mindestabnahme (70.000) nicht überschreiten.
Scan-Funktionen und Erkennungsmechanismen
Agentenloses Network Scanning (Firewalls, Switches, Mainframe, SAP-Appliances, Netzwerkkomponenten) – alle UDP/TCP-Ports, TLS-Zertifikate, Systeminformationen, authentifizierte und unauthentifizierte Scans.
Agentenbasiertes Host Scanning auf physischen Geräten, VMs und Endgeräten (Windows, Linux, Mac) – mit WMI für Windows und os-spezifischen Checks; Softwareversionen, EOL/EOS-Erkennung (bei vom Hersteller öffentlich als solche gekennzeichneter Software).
Web Application Scanning nach OWASP Top 10 (SQL-Injection, CSRF, Cookie-Einstellungen), authentifiziert und unauthentifiziert.
Container Scanning in Kubernetes-Umgebungen (laufende Container, lokale Registries).
Erkennungsmechanismen: CVE/GCVE, Fehlkonfigurationen, Default Accounts, ungültige/veraltete Zertifikate, EOL/EOS.
Skalierbare Erkennung: >4.000 VLANs monatlich, IPv4 (/21–/30), ab 2027 zusätzlich bis zu 400.000 IPv6-Einzelziele.
Scan-Attribute: konfigurierbare Wartungsfenster, on-demand und automatische Scans, Drosselung, Timeout, Resume-Funktion, tägliche automatische Aktualisierung der Schwachstellendaten.
Einsatzumgebung und Deployment
On-Premise-Betrieb zwingend – vollständig in vom Auftraggeber verwalteter Umgebung, kein Cloud-/SaaS-Betrieb, kein Provider-Zugriff. Internetdownload für CVE-/Vulnerability-Daten zur internen Verarbeitung ist zulässig.
Verteilte Architektur: dezentralisierte Scan-Sensoren und Scan-Agents, die Ergebnisse an eine zentrale Instanz übermitteln. Redundanz pro Netzsegment (Active-Passive oder Active-Active) wird gewünscht.
Zwei getrennte Betriebsumgebungen:
- Kubernetes-Umgebungen: Lösung muss als Kubernetes-Container lauffähig sein und Kubernetes-Cluster scannen.
- Legacy-/Client-Infrastruktur: Lösung muss als VM (VMware ESXi) lauffähig sein und Legacy-Systeme sowie Endgeräte scannen.
Beide Plattformen werden voneinander getrennt betrieben. Ressourcen der Sensoren müssen individuell anpassbar sein (nicht nur Low/Medium/High); Ressourcenhoheit liegt beim Auftraggeber.
Berichtswesen, API und Benachrichtigungen
Pflichtexporte: JSON, XML, CSV, YAML, maschinenlesbare Formate (CVE JSON5, OSV, OVAL, CSAF), PDF sowie filterbares HTML.
Pflichtangaben je Schwachstelle: CVSS, EPSS, Severity Score, Priorisierung, CVE, QoD, CPE/PURL/SWID, EOL/EOS-Status, empfohlene Behebungsmaßnahmen.
Schwachstellendatenquellen: MITRE CWE, CVE, NIST NVD, CISA KEV, EPSS sowie europäische Quellen (CERT-EU DB, ENISA EUVD, BSI WID). Deduplizierung der Informationen, tägliche automatische Aktualisierung.
Benachrichtigungen: S/MIME-verschlüsselte E-Mail, Push/WebHooks.
REST-API: mindestens Richardson Maturity Model Stufe 2, mit deutsch- und englischsprachiger Dokumentation.
Schwachstellenmanagement: Override-Möglichkeiten auf Asset- und Assetgruppenebene (z. B. VLANs, Netzwerkbereiche), Risk Acceptance, False-Positive-Handling, Tagging, Bearbeitungsstatus, Dashboards, Performance-Übersicht.
Backup/Recovery: vollständige Wiederherstellung der Konfiguration (Ziele, Zeitpläne, Assets).
Softwarenahe Vertragsleistungen
Softwarepflege und Support (inhärenter Bestandteil des Mietmodells) – inkl. Update- und Patchlieferung, technischer Support, EOL-Vorabmeldung mindestens 6 Monate vor Produktlebenszyklusende und Bereitstellung eines Nachfolgeprodukts mindestens 3 Monate vor Auslauf des Vorgängerprodukts.
Implementierungsleistungen: 25 Personentage für Implementierung, Teststellung, Installation, Konfiguration, Integration und Tests. Plan: Implementierungsplan, Testumgebung, gemeinsame Abnahmeprüfung.
Schulungen: 25 Personentage für Betriebspersonal und Systemadministratoren, deutschsprachig, 8 Stunden pro Tag.
Unterstützungsleistungen: laufende Unterstützung im Betrieb, Monitoring-Schnittstellen (CPU/RAM-Auslastung mindestens per SNMP oder Monitoring Agent abrufbar).
Roadmap-Zusagen (falls Funktionen nicht ab Angebotsabgabe verfügbar):
- Agentenbasiertes Scannen: binnen 12 Monaten ab Vertragsbeginn
- Anpassbare Sensor-Ressourcen: binnen 12 Monaten
- Container Scanning in Kubernetes: binnen 12 Monaten
- Europäische Schwachstellendatenquellen: binnen 6 bzw. 12 Monaten ab Zuschlag
- Dark Mode: binnen 7 Monaten ab Vertragsbeginn
- SSO (SAML/OpenID): binnen 6 Monaten ab Zuschlag
- CyberArk-Integration: zu Vertragsbeginn funktional
- Kubernetes-Deployment: zu Vertragsbeginn funktional
- Produktivbetrieb: geplant bis Ende Q2 2027, Dark Mode bis 01.07.2027.
Sprach-, Sicherheits- und Compliance-Anforderungen
Sprache der Scan-Reports: Deutsch (englische Fachbegriffe zulässig), Informationen zu Auswirkungen und Behebung zwingend auf Deutsch.
Benutzeroberfläche: Englisch (für administrative Oberflächen) oder Deutsch; Browser-Übersetzungsfunktion nicht zulässig. Dark Mode ist bereitzustellen.
Kundensupport: Deutsch und Englisch, ansässig im DACH-Raum (ursprünglich Deutschland, auf DACH erweitert).
Personal: Mitarbeiter mit direktem Kundenkontakt müssen Deutsch in Wort und Schrift fließend beherrschen.
Berechtigungskonzept: RBAC mit eigenen Benutzergruppen und individuellen Rechten.
CyberArk-Anbindung: ausschließlich zur Verwaltung von Zugangsdaten bei authentifizierten Scans.
Cyber Resilience Act (EU 2024/2847): Konformität ab Inkrafttreten; Security Advisories im CSAF-Format (maschinenlesbar).
Übergeordnete Sicherheit: Verarbeitung gemäß BSI-IT-Grundschutz / ISO 27002:2013, Anhang 6 zum Rahmenvertrag; VS-NfD-Anforderungen bei entsprechender Einstufung.
Eignungskriterien
Geforderte Nachweise laut Vergabeunterlagen
Details
Eignungskriterien
Geforderte Nachweise laut Vergabeunterlagen
Befähigung und Erlaubnis zur Berufsausübung
- Handelsregisterauszug (bzw. Eintragung im Berufsregister des Herkunftsstaates) – darf nicht älter als 6 Monate ab Veröffentlichung der EU-Bekanntmachung sein.
- Keine Ausschlussgründe nach §§ 123, 124, 125 GWB (Erklärung über Anlage 4).
- Keine EU-Sanktionen (VO (EU) 833/2014, 269/2014) – keine Russland-Bezüge, kein Listeneintrag.
Wirtschaftliche und finanzielle Leistungsfähigkeit
- Betriebs-/Berufshaftpflichtversicherung mit folgenden Mindestdeckungssummen je Schadensereignis:
- Sach- und Personenschäden: 2.000.000 €
- Vermögensschäden: 1.000.000 €
- Nachweis über Versicherer-Erklärung oder Versicherungsschein (Template BB_Anlage 9). Versicherungsvertrag muss Vertragslaufzeit abdecken; ggf. Erklärung zur Verlängerung bzw. Deckungserhöhung spätestens eine Woche nach Zuschlag.
- Steuern und Sozialversicherungsbeiträge: ordnungsgemäße Zahlung (Bescheinigung der zuständigen Behörde des Niederlassungsstaates).
Technische und berufliche Leistungsfähigkeit
- Referenzprojekte: mindestens 2 vergleichbare Projekte mit Lizenzierung von jeweils mindestens 5.000 Assets im Bereich Vulnerability Scanning, aus den zurückliegenden 36 Monaten, mit unterschiedlichen Auftraggebern (Template BB_Anlage 12).
- Qualitätsmanagement: Nachweis DIN EN ISO 9001 oder gleichwertig, gültig zum Angebotsabgabetermin.
- Informationssicherheits-Managementsystem (ISMS): Nachweis DIN EN ISO/IEC 27001 oder gleichwertig, gültig zum Angebotsabgabetermin; bei Hosting zudem unabhängiger Auditbericht.
- Hersteller- oder autorisierter Vertriebs-/Servicepartnerstatus für das angebotene Produkt.
- Eignungsleihe ist bei technischer/beruflicher Leistungsfähigkeit zulässig, sofern Mittel tatsächlich verfügbar und der Dritte zwingend für den entsprechenden Leistungsteil eingesetzt wird (dann gemeinsame Haftung).
Pflichtige Erklärungen und Anlagen zum Angebot
- Angebotsschreiben (Anlage 3)
- Vertraulichkeitserklärung, Erklärung gem. §§ 123, 124, 125 GWB, Verpflichtungserklärung MiLoG (Anlage 4)
- Eigenerklärung zur Umsetzung der Sanktionsverordnung (Anlage 2) – bei Bietergemeinschaft von jedem Mitglied
- Bietergemeinschaftserklärung (Anlage 5, falls zutreffend)
- Erklärung Unterauftragsvergabe (Anlage 6, falls geplant)
- Verpflichtungserklärung Unterauftragnehmer (Anlage 7, falls geplant)
- Leistungsblatt / Leistungskriterienkatalog (Anhang 2 zur Anlage 1)
- Leistungsverzeichnis (Anlage 2 zum RV, elektronisch via AI Bietercockpit)
- Liste der Unterauftragnehmer (RV_Anlage 3)
- Liste der Ansprechpartner (RV_Anlage 4)
- VS-NfD-Merkblatt (RV_Anlage 5) – inkl. Verpflichtungsnachweise der betroffenen Mitarbeiter
- Open Source Software Erklärung (RV_Anlage 14)
- Vergaberechtliche Verpflichtungserklärung (Anlage 7) – sofern Beratungsunternehmen im Verfahren eingebunden
Lieferung und/oder Betrieb einer Vulnerability-Scanning-Plattform mit Lizenzierung und Betrieb
unterschiedliche Auftraggeber, Nachweis über Template BB_Anlage 12 (bzw. Anlage 10) mit Zeitraum, Assetanzahl, Projektvolumen in Euro, ausführlicher Projektdarstellung und Auftraggeberanschrift
Checkliste zur Angebotsabgabe
Konkrete Schritte laut Vergabeunterlagen
Details
Checkliste zur Angebotsabgabe
Konkrete Schritte laut Vergabeunterlagen
- Angebotsschreiben ausfüllen und signieren (Anlage 3 / BB_Anl. 3)PflichtMit Ansprechpartner, Kontaktdaten, Ort, Datum und Unterschrift.
- Leistungsverzeichnis elektronisch ausfüllen (Anlage 2 zum Rahmenvertrag)PflichtAlle Preispositionen, Nettopreise pro Einheit und Gesamtbeträge; Preise in 4 degressiven Mengenstaffeln (1–100.000, 100.001–150.000, 150.001–200.000, 200.001–500.000).
- Vertraulichkeitserklärung, Erklärung gem. §§ 123, 124, 125 GWB und Verpflichtungserklärung MiLoG (Anlage 4)Pflicht
- Eigenerklärung zur Umsetzung der EU-Sanktionsverordnungen (Anlage 2)PflichtBezug auf VO (EU) 833/2014 und 269/2014; auch für Unterauftragnehmer >10 % Auftragswert.
- Handelsregisterauszug einreichen (Anlage 1)PflichtDarf nicht älter als 6 Monate ab Veröffentlichung der EU-Bekanntmachung sein.
- Nachweis Betriebshaftpflichtversicherung (Anlage 9/11)PflichtSach-/Personenschäden mind. 2 Mio. € je Schadenereignis, Vermögensschäden mind. 1 Mio. €; ggf. Erklärung zur Laufzeitverlängerung.
- Nachweis Qualitätsmanagement – ISO 9001 oder gleichwertig (Anlage 3)PflichtZertifikat muss zum Angebotsabgabetermin gültig sein.
- Nachweis Informationssicherheits-Managementsystem – ISO/IEC 27001 oder gleichwertig (Anlage 6)PflichtZertifikat muss zum Angebotsabgabetermin gültig sein.
- Referenzprojekte einreichen (Anlage 10 bzw. BB_Anlage 12)PflichtMindestens 2 Projekte, je mind. 5.000 lizenzierte Assets, aus den letzten 36 Monaten, unterschiedliche Auftraggeber.
- Bestätigung Hersteller- oder autorisierter Vertriebs-/Servicepartnerstatus (Anlage 5)PflichtBieter muss Hersteller oder autorisierter Vertriebs-/Servicepartner des angebotenen Produkts sein.
- A-Kriterien (Ausschlusskriterien) im Leistungskriterienkatalog vollständig ausfüllenPflichtSpalte D: erfüllt / nicht erfüllt; ein 'nicht erfüllt' führt zum Ausschluss. Bei Roadmap-Funktionen Fristen beachten (12 Monate für A4/A5/A11, 7 Monate für Dark Mode A27, 6 Monate für SSO, 12 Monate für europäische Quellen).
- B-Kriterien (Bewertungskriterien) im Leistungskriterienkatalog ausfüllenPflichtMaximal 3.300 Leistungspunkte; fließen zu 60 % in die Zuschlagswertung ein.
- SBOM (Software Bill of Materials) in SPDX oder CycloneDX bereitstellenPflichtCycloneDX bevorzugt; Liste aller Softwarekomponenten mit Lizenzen.
- CyberArk-PAM-Anbindung nachweisenPflichtMuss zu Vertragsbeginn funktional sein.
- Funktionsnachweis Deployment als VM (VMware ESXi) und als Kubernetes-ContainerPflichtBeide Deployments müssen zu Vertragsbeginn verfügbar sein.
- Bietergemeinschaftserklärung (Anlage 5)optionalNur falls Bieter als Bietergemeinschaft auftreten; jedes Mitglied muss Eignung nachweisen.
- Erklärung Unterauftragsvergabe (Anlage 6)optional
- Verpflichtungserklärung des Unterauftragnehmers (Anlage 7)optional
- Liste der Unterauftragnehmer (RV_Anlage 3)PflichtAuch einzureichen, wenn keine Unterauftragnehmer geplant sind (dann Negativerklärung).
- Liste der Ansprechpartner Auftraggeber und Auftragnehmer (RV_Anlage 4)Pflicht
- VS-NfD-Merkblatt Teil 1b (RV_Anlage 5)PflichtPflichten zum Umgang mit Verschlusssachen; Verpflichtungsnachweise für Mitarbeiter vorlegen.
- Open Source Software Erklärung (RV_Anlage 14)PflichtAuch einzureichen, falls keine OSS verwendet wird (Option 2).
Weitere Ausschreibungen IT-Security
Alle anzeigenVergabe IT Sicherheitslösung MDR_KBR_2026
Klinikum Bremerhaven-Reinkenheide gGmbH | Vergabestelle Bremen
Frist:
Vergabe IT Sicherheitslösung MDR_KBR_2026
Klinikum Bremerhaven-Reinkenheide gGmbH | Vergabestelle Bremen
Frist:
Landkreis Peine: Vergabe eines externen Datenschutzbeauftragen, externen Informationssicherheitsbeauftragten und Dienstleis-tungen für das Geschäftsfortführungsmanagement
Landkreis Peine | DAGEFÖRDE Öffentliches Wirtschaftsrecht Rechtsanwaltsgesellschaft mbH | Vergabekammer Niedersachsen
Frist:
Landkreis Peine: Vergabe eines externen Datenschutzbeauftragen, externen Informationssicherheitsbeauftragten und Dienstleistungen für das Geschäftsfortführungsmanagement
Landkreis Peine | DAGEFÖRDE Öffentliches Wirtschaftsrecht Rechtsanwaltsgesellschaft mbH | Vergabekammer Niedersachsen
Frist:
RV Beratung Cybersicherheit- & Resilienzstärkung
terranets bw GmbH | Vergabekammer Baden-Württemberg beim Regierungspräsidium Karlsruhe
Frist:
Identity- und Access-Management-System
Stiftung Preußischer Kulturbesitz | Vergabekammer des Bundes
Frist:
Diese Ausschreibung gewinnen?
Mit TendiGo finden Sie passende Vergaben automatisch, prüfen Eignungskriterien per KI und erstellen überzeugende Angebote — schneller als je zuvor.