Ausschreibungen IT-Security

Abschluss einer Rahmenvereinbarung über die Beschaffung einer integrierten Managementsuite (ISMS, BCMS, DSMS)

Gemeinsame Kommunale Datenzentrale Recklinghausen | Vergabekammer WestfalenRecklinghausen, Nordrhein-WestfalenFrist: (abgelaufen)

Zusammenfassung

Die Gemeinsame Kommunale Datenzentrale (GKD) Recklinghausen sucht im offenen Verfahren einen Rahmenvereinbarungspartner für eine integrierte Managementsuite, die drei Bereiche abdeckt: Informationssicherheitsmanagement (ISMS), Business Continuity Management (BCMS) und Datenschutzmanagement (DSMS) – plus NIS-2-Komponente.

Die Lösung wird on-premise (Windows Server 2016+ oder Linux/Docker) betrieben, mit voller Datenhoheit beim Auftraggeber. Sie muss auf einem gemeinsamen Datenbestand basieren (keine isolierten Einzellösungen) und je eine eigene Instanz pro Zweckverbandsmitglied bereitstellen.

Wichtige Eckpunkte:

  • Vertragslaufzeit: 01.08.2026 – 31.07.2030 (4 Jahre)
  • Max. Abrufvolumen: 500.000 € netto
  • Vergabeverfahren: Offenes Verfahren, ein einziger Vertragspartner
  • Plattform: Vergabemarktplatz Metropole Ruhr (elektronische Abgabe)
  • Bieter: KMU sind ausgeschlossen
Original-Bekanntmachung ansehen

Zeitplan & Fristen

Aus den Vergabeunterlagen extrahiert

Die Angebotsfrist ist abgelaufen.
Termin / Frist
20262027202820292030
MAINOVMAINOVMAINOVMAINOVMAI
Veröffentlichung
Bieterfragen-Frist
Angebotsfrist
Rügefrist
Angebotsöffnung
Bindefrist
Nachprüfungsantrag
Zuschlag
Vertragsbeginn
Vertragslaufzeit
Unwirksamkeitsfeststellung
Rückgabefrist Muster/Proben
Vertragsende
Heute
vor Angebotsabgabenach Angebotsabgabegeschätzt

Zuschlagskriterien

Gewichtung laut Vergabeunterlagen

Richtwertmethode1 Kriterium
  • Leistung750%

    Bewertung der Leistung anhand eines Anforderungskatalogs, maximal 750 Leistungspunkte erreichbar

Bewertungsformel

Z = L / P (Nutzwert = Leistungspunkte / Preis)

Die Bewertung erfolgt nach der einfachen Richtwertmethode (Z=L/P) mit maximal 750 Leistungspunkten; der Preis fließt über die Formel ein, nicht als eigenes Kriterium.

Leistungsumfang

Aus den Vergabeunterlagen

Allgemeiner Rahmen

Bereitstellung, Inbetriebnahme und Pflege einer integrierten GRC-Suite (Governance, Risk, Compliance) – also eine Software, die Informationssicherheit, Notfallplanung und Datenschutz in einem System abdeckt. Die drei Module ISMS, BCMS und DSMS teilen sich einen gemeinsamen Datenbestand und sind keine isolierten Einzellösungen.

Bereitstellungsform:

  • On-Premise beim Auftraggeber (volle Datenhoheit)
  • Cloud-Komponenten sind nicht zulässig
  • Lauffähig auf Windows Server 2016+ oder Linux/Docker
  • Zugriff über Webclient
  • Pro Institution (GKD Recklinghausen + jedes Zweckverbandsmitglied) eine eigene Instanz
  • Mehrbenutzerbetrieb ohne Performanceverlust
  • Alle Oberflächen und Dokumentation vollständig auf Deutsch

Querschnittsfunktionen (gelten für alle drei Module)

  • Zentrale Benutzerverwaltung mit Rollen und Berechtigungsprofilen
  • Zentrales Asset-Management für Infrastruktur, Prozesse und Personen
  • Hierarchische Prozess- und Subprozessstrukturen
  • Abhängigkeitsdarstellung zwischen Assets
  • Rollenmanagement zur Vermeidung von Personengebundenheit
  • Aufgabenmanagement – Aufgaben können auch ohne Vollzugriff auf das Tool vergeben werden
  • Integriertes Risikomanagement mit Risikokriterien, -analyse und -behandlung
  • Auditmanagement (Planung, Durchführung, Dokumentation, Nachverfolgung)
  • Integriertes Dokumentenmanagement, revisionssicher, mit Änderungs- und Freigabeprozessen
  • Import eigener Dokumentenvorlagen, anbieterseitig vordefinierte Vorlagen
  • Zentrales Sicherheitsvorfall-Management
  • PDF-Export für alle Dokumente
  • Native Automatisierung – ohne externe Tools, Code oder Makros

Datenimporte

Die Suite muss Daten aus den folgenden Quellen importieren können:

  • CMDB-Systeme: i-doit, Matrix42, docusnap
  • Microsoft Active Directory (für Personen und Rollen)
  • Excel/CSV

Zusätzlich wünschenswert: dedizierte Importer mit Fehler-Handling und Echtzeit-Integration z. B. von Macmon NAC und PRTG.

Eignungskriterien

Geforderte Nachweise laut Vergabeunterlagen

Allgemeine Eignung (zwingend)

  • Eigenerklärung Ausschlussgründe (Formular 521 EU): Keine strafrechtlichen Verurteilungen (z. B. Terrorismus, Geldwäsche, Bestechung, Menschenhandel), keine Steuerschulden, keine Sozialversicherungs-Verstöße, keine Insolvenz, keine schweren Verfehlungen. Nachforderung von Unterlagen behält sich der Auftraggeber vor.
  • Eigenerklärung Sanktionen (Formular 523 EU): Kein Russland-Bezug gemäß Art. 5k VO (EU) 833/2014 – weder durch den Bieter noch durch Unterauftragnehmer/Lieferanten mit mehr als 10 % Auftragswert.
  • Eigenerklärung Subventionen (Formular 524 EU): Drittstaatliche Subventionen angeben, falls vorhanden.

Anforderungen an die Lösung (Ausschlusskriterien)

Die folgenden Anforderungen sind Mindestvoraussetzungen – wer eine davon nicht erfüllt, scheidet aus:

  • GRC-Gesamtlösung mit ISMS, BCMS und DSMS auf gemeinsamer Datenbasis
  • On-Premise-Betrieb mit voller Datenhoheit
  • Mehrbenutzerbetrieb
  • Webclient und Installation auf Windows Server 2016+ oder Linux/Docker
  • Deutsche Sprachversion
  • Datenimport aus i-doit, Matrix42, docusnap, Active Directory sowie Excel/CSV
  • Zentrale Benutzerverwaltung mit Rollen/Zugriffsprofilen
  • Zentrale Assetstruktur übergreifend
  • Native Automatisierung (ohne externe Tools/Makros)
  • PDF-Export
  • BSI-konforme Rollen
  • Aufgabenmanagement, Risikomanagement mit individuellen Risikomatrizen, Auditmanagement, Dokumentenmanagement, Sicherheitsvorfall-Management
  • ISMS nach BSI IT-Grundschutz 200-1/2, Kompendium 2023+, Kern-/Basis-/Standardabsicherung, Strukturanalyse, Schutzbedarfsfeststellung, SoA, IT-Grundschutz-Check, Maßnahmenmanagement, Risikoanalyse nach BSI 200-3, NIS-2-Funktionalität
  • BCMS nach BSI 200-4, Business Impact Analyse, Notfallhandbücher/Wiederanlaufpläne, BCM-Organisation, Ausfallsimulation
  • DSMS gemäß DSGVO, Verarbeitungsverzeichnis, DSFA, Datenschutzvorfälle, Betroffenenrechte, Meldepflichten-Unterstützung

NIS-2-Compliance

  • Angebotene Lösung entspricht dem aktuellen Stand der Technik
  • Gesicherte Entwicklungsumgebung
  • Vollständige Aufstellung aller Software-Komponenten und externen Abhängigkeiten
  • Nachweis der Lieferkettensicherheit gem. NIS2UmsuCG
  • Unverzügliche Information des Auftraggebers bei erheblichen Sicherheitsvorfällen
  • Auftraggeber darf stichprobenartige Audits zu Sicherheit/Konformität durchführen

Konstellation des Bieters

  • Bietergemeinschaften: Gesamt­schuldnerische Haftung aller Mitglieder, Bevollmächtigter ist zu benennen.
  • Unterauftragnehmer/Eignungsleihe: Keine zwingenden Ausschlussgründe nach § 123 GWB; gemeinsame Haftung bei wirtschaftlicher/finanzieller Eignungsleihe.
  • Präqualifizierung: Möglich über www.pq-vol.de oder www.pq-verein.de (Registrierungsnummer angeben).
  • KMU: Sind nicht zugelassen – die Ausschreibung richtet sich an Großunternehmen.
  • Sprache: Deutsch (für gesamte Angebotskommunikation, Fremdsprachige Bescheinigungen mit deutscher Übersetzung).

Wettbewerb & Angebotsprognose

Erwartete Konkurrenz auf Basis vergleichbarer Vergaben

11+Angebote erwartet
Hohe Konkurrenz

Median rund 15 Angebote.

Wahrscheinliche Bieterzahl
1–3 · 34%4–10 · 28%11+ · 37%

Unternehmen, die ähnliche Ausschreibungen gewonnen haben

Aus vergleichbaren bereits vergebenen Vergaben (KI-Ähnlichkeit)

Checkliste zur Angebotsabgabe

Konkrete Schritte laut Vergabeunterlagen

Angebotskern3
  • Angebotsschreiben ausfüllen und einreichenPflicht
    Vorgegebenes Formular verwenden
  • Preisblatt ausfüllenPflicht
    Pflegepauschale, einmalige Einrichtungskosten etc.
  • Anforderungskatalog vollständig ausfüllenPflicht
    Ausschlusskriterien (Typ A) und Bewertungskriterien (Typ B) – max. 750 Punkte erreichbar
Eigenerklärungen4
  • Eigenerklärung Ausschlussgründe (Formular 521 EU)Pflicht
    Dass keine strafrechtlichen Verurteilungen, Steuerschulden, Insolvenz etc. vorliegen
  • Eigenerklärung Sanktionen (Formular 523 EU)Pflicht
    Kein Russland-Bezug gemäß Art. 5k VO (EU) 833/2014
  • Eigenerklärung Subventionen (Formular 524 EU)Pflicht
    Drittstaatliche Zuwendungen angeben, falls vorhanden
  • Angaben zum BieterPflicht
    Inkl. USt-IdNr., KMU/Großunternehmen-Einordnung, Nationalität wirtschaftlicher Eigentümer
Konstellationsabhängige Formulare3
  • Bei Bietergemeinschaft: Formular 531 EU (Bewerber-/Bietergemeinschaftserklärung)optional
    Vollmacht des bevollmächtigten Vertreters von allen Mitgliedern unterschrieben
  • Bei Unterauftragnehmern: Formular 533a oder 533b EUoptional
    Leistungsbereiche, Kontaktdaten und Ausschlussgründe der UAN angeben
  • Bei Eignungsleihe: Formular 534a oder 534b EUoptional
    Verfügbarkeit der Kapazitäten nachweisen
NIS-2-Nachweise & technische Zusagen3
  • Vollständige Aufstellung aller eingesetzten Software-Komponenten und externer AbhängigkeitenPflicht
    Vor Vertragsabschluss zu übergeben
  • Nachweise zur Lieferkettensicherheit gem. NIS2UmsuCGPflicht
    Vor Vertragsabschluss zu übergeben
  • Bereitschaft zur Bereitstellung eines TestzugangsPflicht
    Auf Anforderung am nächsten Werktag zur Verifizierung der Anforderungskatalog-Angaben

Diese Ausschreibung gewinnen?

Mit TendiGo finden Sie passende Vergaben automatisch, prüfen Eignungskriterien per KI und erstellen überzeugende Angebote — schneller als je zuvor.

Kostenlos testen
806+ Vergabequellen
Mit Experten entwickelt
Sofort einsatzbereit