TendiGo
Ausschreibungen IT-Security

AppSecurity-Expertentest

Zentrale Vergabestelle im Bayerischen Landesamt für Steuern | Regierung von Oberbayern - Vergabekammer Südbayern | Bayerisches Landesamt für SteuernNürnberg, BayernVeröffentlicht:
Angebotsfrist: abgelaufen

Zusammenfassung

Automatisch erstellt aus den Vergabeunterlagen

Das Landesamt für Sicherheit in der Informationstechnik Bayern (LSI) sucht einen Dienstleister, der im Rahmen eines Rahmenvertrags individuelle Sicherheitsprüfungen (Pentests) von Android- und iOS-Apps durchführt.

Bieter müssen Erfahrung in der App-Sicherheitsprüfung seit mindestens 2023 nachweisen, qualifizierte Experten bereitstellen (mindestens zwei parallele Prüfungen) und die Prüfungen nach OWASP MASTG durchführen. Zu jeder Prüfung ist ein Bericht (PDF + strukturiertes Format) zu liefern. Einzelne Prüfungen werden nach Bedarf über eine bereitzustellende Webservice-Schnittstelle beauftragt.

Wichtigste Eckdaten:

Offenes Verfahren, Zuschlag nach PreisAngebotsfrist: 19.06.2026
Ausschreibung ansehen

Zeitplan & Fristen

Aus den Vergabeunterlagen extrahiert
Die Angebotsfrist ist abgelaufen.
HEUTE
Termin / FristMAI2026 NOV MAI NOV MAI NOV MAI NOV MAI NOV MAI
Veröffentlichung19. Mai 2026
Bieterfragen-Frist8. Juni 2026
Angebotsfrist19. Juni 2026
Sicherheitsüberprüfung bisca. 19. Juni 2026
Angebotsöffnungca. 19. Juni 2026
Bindefrist19. Juni – 15. Sep. 2026
Zuschlagca. 20. Juli – 26. Juli 2026
Vertragsbeginnca. 1. Sep. 2026
Rahmenvertrag Laufzeitca. 1. Sep. 2026 – 31. Aug. 2028
Bereitstellung Auftragsschnittstelleca. 1. Sep. – 1. Dez. 2026
Kick-Off Besprechungca. 1. Sep. – 22. Sep. 2026
Auftragsbestätigungca. 1. Sep. 2026 – 31. Aug. 2031
Verlängerung 1ca. 1. Sep. 2028 – 31. Aug. 2029
Verlängerung 2ca. 1. Sep. 2029 – 31. Aug. 2030
Verlängerung 3ca. 1. Sep. 2030 – 31. Aug. 2031
Vertragsendeca. 1. Sep. 2031
vor Angebotsabgabenach Angebotsabgabegeschätzt

Zuschlagskriterien

Gewichtung laut Vergabeunterlagen
Preis & Qualität3 Kriterien
Preis 30%Qualität 70%
  • Preis30%

    Angebotspreis gesamt netto basierend auf der Preiszusammenstellung

  • Leistung70%

    Bewertung der Leistung anhand der Bewertungsmatrix Leistung

KI-Hinweis: Gewichtung der Unterkriterien 'Auftragsschnittstelle' und 'Ergebnisberichte' innerhalb des Leistungskriteriums ist nicht explizit prozentual angegeben, muss aus der Matrix abgeleitet werden.

Leistungsumfang

Aus den Vergabeunterlagen

Prüfumfang und -verfahren

Geprüft werden einzelne Apps für Android und iOS. Eingesetzt werden automatisierte und manuelle Verfahren: statische und dynamische Analyse, Tests auf aktueller Hardware mit möglichst aktuellen Betriebssystemversionen, Bewertung nach CVSS. Pflicht: OWASP MASTG, mindestens MAS-L1; bei erweiterten Prüfungen auch MAS-L2 und MAS-R (Reverse Engineering).

Prüfstufen und Zeitansätze

Drei definierte Prüfstufen je App:

Standard (Erstprüfung): ca. 16 PersonenstundenUpdate (Folgeprüfung, überwiegend gleicher Funktionsumfang): ca. 6 PersonenstundenErweitert (z. B. Banking, Messenger, Authenticator, E2E-Verschlüsselung, Gesundheitsdaten): ca. 32 Personenstunden

Zusätzlich individueller Zeitansatz bei Bedarf, im Schnitt ca. 48 Personenstunden je Auftrag.

Ergebnisberichte

Zu jeder Prüfung sind zwei Formate zu liefern:

PDF-Bericht: durchsuchbar, mit deutscher Zusammenfassung, Ampelschema (grün/gelb/rot) und technischem Teil (Deutsch oder Englisch)Strukturiertes Format: bevorzugt JSON, XML oder YAML

Inhalt: Gesamtwertung, Einzelergebnisse mit Schweregrad (keiner/niedrig/mittel/hoch/kritisch), Proof-of-Concept für die Ausnutzbarkeit, CVSS-Scores und konkrete Maßnahmenvorschläge.

Auftragsschnittstelle (Webservice)

Der Auftragnehmer stellt eine automatisierungsfähige Schnittstelle (Webservice, HTTPS empfohlen) bereit. Funktionen: Einreichung und Stornierung von Aufträgen, Abruf von Auftragsbestätigungen und Ergebnissen, Abfrage offener Aufträge, Änderung von Auftragseigenschaften. Die Schnittstelle muss spätestens 3 Monate nach Leistungsbeginn verfügbar sein (frühere Bereitstellung wird prämiert), in den ersten 3 Monaten und bei Störungen gibt es einen alternativen Übermittlungsweg (z. B. E-Mail).

Verfügbarkeit: mindestens 96 % an Arbeitstagen zwischen 6 und 20 Uhr. Antwortzeit: max. 5 Minuten.

Geschätztes Abnahmevolumen

Das geschätzte Volumen pro Vertragsjahr:

| Stufe | Jahr 1 | Jahr 2+ |

|---|---|---|

| Standard (60/50 Prüfungen) | 960 h | 800 h |

| Update (30/50 Prüfungen) | 180 h | 300 h |

| Erweitert (20 Prüfungen) | 640 h | 640 h |

| Individuell (10 Prüfungen) | 480 h | 480 h |

| Gesamt | 2.260 h | 2.220 h |

Mindestabnahme: 1.000 Stunden pro Jahr (mind. 80 Std./Monat, in 2 Monaten darf die Hälfte unterschritten werden).

Maximale Abnahme: 4.000 Stunden pro Jahr.

Organisation und Kommunikation

Vertragsbeginn: voraussichtlich 01.09.2026 (spätestens 3 Monate später möglich)Grundlaufzeit: 24 Monate, max. 60 Monate (bis zu 3 Verlängerungen um je 12 Monate)Erfüllungsort: 90489 NürnbergKick-off-Termin innerhalb von 3 Wochen nach LeistungsbeginnIn den ersten 3 Monaten: 2 Besprechungen pro Monat; danach monatlichAuftragsbestätigung innerhalb von 2 Arbeitstagen mit FertigstellungsterminDeutscher Ansprechpartner, erreichbar 9–17 Uhr, Reaktionszeit max. 4 StundenGleichzeitig laufende Aufträge: mindestens 2, bei Bedarf bis 4

Eignungskriterien

Geforderte Nachweise laut Vergabeunterlagen

Ausschlussgründe (zwingend keine)

Das Angebot wird ausgeschlossen, wenn einer der folgenden Punkte zutrifft:

Zwingende Ausschlussgründe nach § 123 GWB (z. B. einschlägige Verurteilungen, schwere Verfehlungen, Verstöße gegen Arbeits-/Sozial-/Steuerpflichten, Insolvenz)Fakultative Ausschlussgründe nach § 124 GWB (soweit nicht gerechtfertigt)Fehlende oder unvollständige Eigenerklärung, Eigenerklärung russische Unternehmen oder Schutzerklärung Scientology

Wirtschaftliche Eignung

Durchschnittlicher Jahresumsatz (netto): mindestens 500.000 € über die letzten 3 Geschäftsjahre (bei Bietergemeinschaft addiert)Spezifischer Jahresumsatz (netto): mindestens 300.000 € aus sicherheitstechnischen Prüfungen von Android- und iOS-Apps in den letzten 3 JahrenSteuer- und Abgabenpflichten: ordnungsgemäß erfüllt; keine Insolvenz

Fachliche Eignung

Markttätigkeit: mindestens seit 2023 nachweislich auf dem Gebiet der sicherheitstechnischen Prüfung von Android- und iOS-Apps tätigKapazität: mindestens 2 Prüfaufträge gleichzeitig ausführbar, bei Bedarf bis zu 4Personal in Vollzeitäquivalenten (VZÄ): nachgewiesene Anzahl in den Stufen ≥ 75 %, 50–74 % und 25–49 % einer VollzeitstelleQualifikation der Prüfer: Hochschulabschluss in Informatik, IT-Sicherheit oder verwandtem Studiengang (oder gleichwertig), fundierte Technologie- und Bedrohungskenntnisse, Erfahrung mit anerkannten Pentest-MethodenVerschwiegenheit: ausschließlich Personal mit Verschwiegenheitserklärung nach EVB-IT und Verpflichtung nach dem VerpflichtungsgesetzSicherheitsüberprüfung: Bereitschaft zur Sicherheitsüberprüfung nach BaySÜG, soweit erforderlich

Referenzen

Mindestens 2 nachprüfbare Referenzen über vergleichbare App-Sicherheitsprüfungen. Projektabschluss darf nicht älter als 5 Jahre sein. Pro Referenz sind Auftraggeber (Name, Branche, Kontakt), Auftragswert (gerundet auf Tausend Euro), Zeitraum, Vorgehensweise und eingesetzte Werkzeuge, Qualifizierung des Testers und Test-Durchführung zu benennen.

Form der Nachweise

Ausgefüllte Anlage 09b (Bewertungsmatrix Eignung)Mitarbeiterprofile (Anlage 09d, sofern gefordert)Verpflichtungserklärungen für Unterauftragnehmer und EignungsverleiherWeitere Nachweise können vom Auftraggeber nachgefordert werden

Achtung: Nachunternehmung ist nach der Bekanntmachung grundsätzlich nicht erlaubt; Eignungsleihe ist nur eingeschränkt möglich.

Referenzprojekte
mindestens 2 ReferenzenZeitraum: Projektabschluss nicht älter als 5 Jahre

Mindestens 2 nachprüfbare Referenzen über sicherheitstechnische Prüfungen von Android- und iOS-Apps (vergleichbare Leistungen)

Je Referenz: Name und Branche des Auftraggebers, Kontaktdaten, Auftragswert (gerundet auf Tausend EUR), Auftragsbeginn/-ende (Monat/Jahr), Vorgehensweise und eingesetzte Werkzeuge, Qualifizierung des Testers, Test-Durchführung.

KI-Hinweis: Alle Eignungskriterien wurden per KI aus den Vergabeunterlagen extrahiert. Mit TendiGo prüfen Sie in wenigen Minuten, ob Ihr Unternehmen die Anforderungen erfüllt.

Wettbewerb & Angebotsprognose

Erwartete Konkurrenz auf Basis vergleichbarer Vergaben
11+Angebote erwartet
Median vergleichbarer Vergaben: rund 15 Angebote
Hohe Konkurrenz
Wahrscheinliche Bieterzahl
1–3 · 28%4–10 · 28%11+ · 43%
Mit TendiGo
Alle Vergabeunterlagen, KI-Analyse der Eignungskriterien und ein Angebots-Check — direkt zu dieser Ausschreibung.
Zur Original-Ausschreibung
Vergabeunterlagen abrufenKI prüft EignungskriterienKI hilft bei der Bewerbung
Neue passende Ausschreibungen per E-Mail
Erhalten Sie ähnliche Vergabeverfahren, sobald sie veröffentlicht werden.
Kostenlos · jederzeit abbestellbar

Auf einen Blick

Auftraggeber
Zentrale Vergabestelle im Bayerischen Landesamt für Steuern | Regierung von Oberbayern - Vergabekammer Südbayern | Bayerisches Landesamt für Steuern
Anschrift
80333 München
Ort
90489 Nürnberg
Kategorie
IT-Sicherheits- & Beratungsdienstleistungen
Veröffentlicht
Angebotsfrist
Auftraggeber-Website
www.auftraege.bayern.de

Erfüllungsort

Ort der Leistung
90489 Nürnberg
Bayern

Weitere Ausschreibungen IT-Security

Alle anzeigen
IT-Security

"Koordination von Projekten im Bereich Informationssicherheit"

Brandenburgischer IT-Dienstleister | Vergabekammer des Landes Brandenburg beim Ministerium für Wirtschaft, Energie, Klimaschutz und Europa | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI) · PotsdamFrist: noch 16 Tage
IT-Sicherheits- & Beratungsdienstleistungen

IT-Beratungsleistungen Informationssicherheit

Landesamt für Zentrale Polizeiliche Dienste Nordrhein-Westfalen | Vergabekammer Westfalen c/o Bezirksregierung Münster | Vergabemarktplatz NRW | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI) · DuisburgFrist: noch 3 Tage
IT-Sicherheits- & Beratungsdienstleistungen

IT-Beratungsleistungen Informationssicherheit

Landesamt für Zentrale Polizeiliche Dienste Nordrhein-Westfalen | Vergabekammer Westfalen c/o Bezirksregierung Münster | Vergabemarktplatz NRW | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI) · DuisburgFrist: noch 3 Tage
IT-Sicherheits- & Beratungsdienstleistungen

IT-Beratungsleistungen Informationssicherheit

Landesamt für Zentrale Polizeiliche Dienste Nordrhein-Westfalen | Vergabekammer Westfalen c/o Bezirksregierung Münster | Vergabemarktplatz NRW | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI) · DuisburgFrist: noch 3 Tage
IT-Sicherheits- & Beratungsdienstleistungen

IT-Beratungsleistungen Informationssicherheit

Landesamt für Zentrale Polizeiliche Dienste Nordrhein-Westfalen | Vergabekammer Westfalen c/o Bezirksregierung Münster | Vergabemarktplatz NRW | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI) · DuisburgFrist: noch 3 Tage
IT-Sicherheits- & Beratungsdienstleistungen

IT-Beratungsleistungen Informationssicherheit

Landesamt für Zentrale Polizeiliche Dienste Nordrhein-Westfalen | Vergabekammer Westfalen c/o Bezirksregierung Münster | Vergabemarktplatz NRW | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI) · DuisburgFrist: noch 3 Tage

Bereit für die Zukunft der Vergabe?

Setzen Sie auf den neuen technologischen Standard und verschaffen Sie sich den entscheidenden Vorsprung in der Auftragsakquise.

806+ VergabequellenMit Experten entwickeltSofort einsatzbereit