Zusammenfassung
Automatisch erstellt aus den VergabeunterlagenDas Landesamt für Sicherheit in der Informationstechnik Bayern (LSI) sucht einen Dienstleister, der im Rahmen eines Rahmenvertrags individuelle Sicherheitsprüfungen (Pentests) von Android- und iOS-Apps durchführt.
Bieter müssen Erfahrung in der App-Sicherheitsprüfung seit mindestens 2023 nachweisen, qualifizierte Experten bereitstellen (mindestens zwei parallele Prüfungen) und die Prüfungen nach OWASP MASTG durchführen. Zu jeder Prüfung ist ein Bericht (PDF + strukturiertes Format) zu liefern. Einzelne Prüfungen werden nach Bedarf über eine bereitzustellende Webservice-Schnittstelle beauftragt.
Wichtigste Eckdaten:
Zeitplan & Fristen
Aus den Vergabeunterlagen extrahiertZuschlagskriterien
Gewichtung laut Vergabeunterlagen- Preis30%
Angebotspreis gesamt netto basierend auf der Preiszusammenstellung
- Leistung70%
Bewertung der Leistung anhand der Bewertungsmatrix Leistung
Leistungsumfang
Aus den VergabeunterlagenPrüfumfang und -verfahren
Geprüft werden einzelne Apps für Android und iOS. Eingesetzt werden automatisierte und manuelle Verfahren: statische und dynamische Analyse, Tests auf aktueller Hardware mit möglichst aktuellen Betriebssystemversionen, Bewertung nach CVSS. Pflicht: OWASP MASTG, mindestens MAS-L1; bei erweiterten Prüfungen auch MAS-L2 und MAS-R (Reverse Engineering).
Prüfstufen und Zeitansätze
Drei definierte Prüfstufen je App:
Zusätzlich individueller Zeitansatz bei Bedarf, im Schnitt ca. 48 Personenstunden je Auftrag.
Ergebnisberichte
Zu jeder Prüfung sind zwei Formate zu liefern:
Inhalt: Gesamtwertung, Einzelergebnisse mit Schweregrad (keiner/niedrig/mittel/hoch/kritisch), Proof-of-Concept für die Ausnutzbarkeit, CVSS-Scores und konkrete Maßnahmenvorschläge.
Auftragsschnittstelle (Webservice)
Der Auftragnehmer stellt eine automatisierungsfähige Schnittstelle (Webservice, HTTPS empfohlen) bereit. Funktionen: Einreichung und Stornierung von Aufträgen, Abruf von Auftragsbestätigungen und Ergebnissen, Abfrage offener Aufträge, Änderung von Auftragseigenschaften. Die Schnittstelle muss spätestens 3 Monate nach Leistungsbeginn verfügbar sein (frühere Bereitstellung wird prämiert), in den ersten 3 Monaten und bei Störungen gibt es einen alternativen Übermittlungsweg (z. B. E-Mail).
Verfügbarkeit: mindestens 96 % an Arbeitstagen zwischen 6 und 20 Uhr. Antwortzeit: max. 5 Minuten.
Geschätztes Abnahmevolumen
Das geschätzte Volumen pro Vertragsjahr:
| Stufe | Jahr 1 | Jahr 2+ |
|---|---|---|
| Standard (60/50 Prüfungen) | 960 h | 800 h |
| Update (30/50 Prüfungen) | 180 h | 300 h |
| Erweitert (20 Prüfungen) | 640 h | 640 h |
| Individuell (10 Prüfungen) | 480 h | 480 h |
| Gesamt | 2.260 h | 2.220 h |
Mindestabnahme: 1.000 Stunden pro Jahr (mind. 80 Std./Monat, in 2 Monaten darf die Hälfte unterschritten werden).
Maximale Abnahme: 4.000 Stunden pro Jahr.
Organisation und Kommunikation
Eignungskriterien
Geforderte Nachweise laut VergabeunterlagenAusschlussgründe (zwingend keine)
Das Angebot wird ausgeschlossen, wenn einer der folgenden Punkte zutrifft:
Wirtschaftliche Eignung
Fachliche Eignung
Referenzen
Mindestens 2 nachprüfbare Referenzen über vergleichbare App-Sicherheitsprüfungen. Projektabschluss darf nicht älter als 5 Jahre sein. Pro Referenz sind Auftraggeber (Name, Branche, Kontakt), Auftragswert (gerundet auf Tausend Euro), Zeitraum, Vorgehensweise und eingesetzte Werkzeuge, Qualifizierung des Testers und Test-Durchführung zu benennen.
Form der Nachweise
Achtung: Nachunternehmung ist nach der Bekanntmachung grundsätzlich nicht erlaubt; Eignungsleihe ist nur eingeschränkt möglich.
Mindestens 2 nachprüfbare Referenzen über sicherheitstechnische Prüfungen von Android- und iOS-Apps (vergleichbare Leistungen)
Je Referenz: Name und Branche des Auftraggebers, Kontaktdaten, Auftragswert (gerundet auf Tausend EUR), Auftragsbeginn/-ende (Monat/Jahr), Vorgehensweise und eingesetzte Werkzeuge, Qualifizierung des Testers, Test-Durchführung.