TendiGo
Ausschreibungen IT-Security

Bug Bounty Program Services

SPRIND GmbH | Vergabekammer des BundesLeipzig, SachsenVeröffentlicht:
Angebotsfrist: abgelaufen

Zusammenfassung

Automatisch erstellt aus den Vergabeunterlagen

Rahmenvertrag für ein öffentliches Bug-Bounty-Programm zur Stärkung der IT-Sicherheit des deutschen EU Digital Identity (EUDI) Wallet-Ökosystems.

Der Auftragnehmer betreibt auf eigener Plattform ein öffentliches Bug-Bounty-Programm, zieht eine Community aus Sicherheitsforschern an und übernimmt den kompletten End-to-End-Prozess: Entgegennahme von Meldungen, Schwachstellen-Bewertung (Triage), Forscher-Management und Auszahlung der Prämien.

Verfahren: Offenes Verfahren, Auftraggeber ist die SPRIND GmbH. Angebotsabgabe bis 30.06.2026 um 10:00 Uhr ausschließlich elektronisch über die Vergabeplattform DTVP. Vertragslaufzeit 12 Monate mit Verlängerungsoption (max. 3 Jahre gesamt). Geschätzter Auftragswert: 1,6 Mio. € (max. 2,4 Mio. €).

Ausschreibung ansehen

Zeitplan & Fristen

Aus den Vergabeunterlagen extrahiert
Die Angebotsfrist ist abgelaufen.
HEUTE
Termin / FristMAI2026 NOV MAI NOV MAI NOV MAI
Veröffentlichung28. Mai 2026
Bieterfragen-Frist19. Juni 2026
Angebotsfrist30. Juni 2026
Sicherheitsüberprüfung bisca. 30. Juni – 28. Sep. 2026
Angebotsöffnung30. Juni 2026
Angebotsgültigkeit30. Juni – 30. Sep. 2026
Bindefrist30. Juni – 30. Sep. 2026
Zuschlagsinformationca. 27. Juli – 31. Juli 2026
Zuschlagca. 1. Aug. 2026
Vertragsbeginnca. 1. Aug. 2026
Ausführungsbeginnca. 1. Aug. 2026
Rahmenvertrag Laufzeitca. 1. Aug. 2026 – 1. Aug. 2027
Kündigungsfrist Verlängerungca. 2. Juli 2027
Verlängerung 1ca. 2. Aug. 2027 – 1. Aug. 2028
Verlängerung 2ca. 2. Aug. 2028 – 1. Aug. 2029
Vertragsendeca. 1. Aug. 2029
Verlängerung max.ca. 2. Aug. 2029
vor Angebotsabgabenach Angebotsabgabegeschätzt

Leistungsumfang

Aus den Vergabeunterlagen

Programm-Setup und Betrieb

Einrichtung und Betrieb eines öffentlichen Bug-Bounty-Programms als Managed Service für das deutsche EUDI Wallet-ÖkosystemOnboarding-Phase vor öffentlichem Launch: Finalisierung der Vulnerability Disclosure Policy (VDP) und Rules of Engagement (RoE), Validierung des WorkflowsAnfänglich erfasste Angriffsziele (Annex D): EUDI-Wallet-Apps für iOS und Android, Mobile-Wallet-Backend, EUDI-Hub-Webportal und -Backend, PID-Provider-Backend

Plattform-Anforderungen

Eigene Bug-Bounty-Plattform mit Submission Intake, lückenlosem Audit Trail und rollenbasierter Zugriffskontrolle (RBAC) sowie Multi-Faktor-AuthentifizierungSichere Kommunikationskanäle zwischen Forschern und Triage-TeamBi-direktionale Jira-Integration (automatische Ticket-Erstellung, Status-Synchronisation, Export von Triage-Reports)Datenverschlüsselung at rest und in transit, Policy-Versionierung, definierte DatenspeicherpolitikPlattform-Verfügbarkeit: 99,9 % pro Kalendermonat (ohne geplante Wartung); geplante Wartung mindestens 48 Stunden vorher angekündigt, außerhalb der Geschäftszeiten des Auftraggebers

Managed Triage Services

Eingangsprüfung: Spam-Filter, Duplikaterkennung, Out-of-scope-PrüfungReproduktion in kontrollierter Umgebung und Severity-Bewertung nach CVSS v3.1Erstellung strukturierter Triage-ReportsService-Level-Agreements (SLA):First Response Time: 2 Stunden nach EinreichungTriage bei Critical/Exceptional: 1 WerktagTriage bei High: 2 WerktageTriage bei Medium/Low: 3 Werktage

Researcher- und Bounty-Management

Aufbau und laufende Betreuung einer qualifizierten Community aus SicherheitsforschernIdentity-Verification (KYC), Steuer-Compliance, AML-Prüfungen, Sanktionslisten-ScreeningTrust-Account-Verwaltung, Echtzeit-Ledger, weltweite Auszahlungen (inkl. Non-EU/EEA)Quartalsweise überprüfte Bounty-Tabelle mit marktüblichen PrämienPlattform-internes Messaging, 24/7-Emergency-Contact, dedizierter Customer Success Manager und Triage Team Lead

Compliance, Governance und Reporting

Echtzeit-Dashboard, KPI-Tracking (Submissions, Validierungen, Severity-Verteilung, Triage-Zeiten, Bounty-Beträge)Monatliche und quartalsweise Summary-Reports, Datenexport für AuditsCompliance mit GDPR, NIS 2 Directive, ISO/IEC 27001 oder SOC2 Type 2Incident Response inkl. 24-Stunden-Benachrichtigung bei SicherheitsvorfällenVerwaltung einer Sub-Processor-Liste mit Rolle und HauptverarbeitungsstandortNDAs für alle Beteiligten, Datentransfers außerhalb EU/EEA mit angemessenen Garantien (SCCs oder adäquates Schutzniveau)Monatliches SLA-Reporting

Eignungskriterien

Geforderte Nachweise laut Vergabeunterlagen

Persönliche und rechtliche Eignung

Keine Ausschlussgründe: Weder zwingende Ausschlussgründe (z. B. Insolvenz, schwere Straftaten) noch fakultative Ausschlussgründe (z. B. schwere Verfehlungen, Zahlungsunfähigkeit) dürfen vorliegen. Andernfalls ist ein Selbstreinigungsnachweis erforderlich.Steuern und Sozialversicherung: Pflichten zur Zahlung von Steuern, Sozialversicherungsbeiträgen, Mindestlohn und Vorgaben gegen Schwarzarbeit müssen erfüllt sein.Handelsregistereintrag: Eintragung im Handelsregister oder einem vergleichbaren Register, alternativ Begründung für Nichteintragung.EU-Russland-Sanktionen: Keine Bezüge zu russischen Staatsangehörigen, keine Beteiligung russischer Personen/Unternehmen über 50 %, keine problematischen Subunternehmer mit Russland-Bezug (über 10 % Auftragswert).Unternehmensgröße: Angabe, ob Mikro-, Klein-, mittelständisches Unternehmen oder börsennotiert.Bietergemeinschaften / Eignungsleihe: Bildung zulässig; Eignungsleihe möglich, bei finanzieller Eignungsleihe gemeinsame Haftung; Formulare Appendix 02–05 erforderlich.

Finanzielle und wirtschaftliche Eignung

Umsatznachweis: Angabe der Umsatzzahlen der letzten 3 abgeschlossenen Geschäftsjahre, aufgeschlüsselt nach Gesamtumsatz und Umsatz aus Bug-Bounty-Program-Services. Keine konkrete Mindestschwelle vorgegeben.Berufshaftpflichtversicherung: Mindestdeckung 1.000.000 € pro Schadensfall für Personen-, Sach- und Vermögensschäden, mindestens zweimal pro Jahr verfügbar, für die gesamte Vertragslaufzeit.

Fachliche und technische Eignung

Sicherheitszertifizierung: Nachweis über Zertifizierung nach ISO/IEC 27001 oder SOC2 Type 2 (oder gleichwertig); Nachweis kann nach Angebotsfrist angefordert werden.Personalscreening: Angemessene Sicherheitsüberprüfungen für alle Mitarbeiter mit Zugriff auf Produktionsumgebungen oder nicht-öffentliche Programmdaten.Schlüsselpersonal: Benennung von (1) Customer Success Manager und (2) Triage Team Lead mit Lebensläufen, Qualifikationen und Erfahrungsnachweisen vor Vertragsbeginn. Triage-Team muss Expertise in Web Application Security, Authorization & Identity Protocols, Wallet Ecosystems, Mobile App Security und Kryptographie nachweisen.Referenzen: Mindestens 3 vergleichbare Bug-Bounty-Programme für Behörden oder KRITIS-Betreiber seit dem 01.01.2023 (Details siehe Referenzprojekte).Plattform-Anforderungen: Erfüllung aller mandatory requirements zur Plattform gemäß Annex B; Abweichungen führen zur Angebotsablehnung.
Referenzprojekte
mindestens 3 ReferenzenZeitraum: seit 01.01.2023 begonnen oder durchgeführt (abgeschlossen oder laufend)

Erfolgreiche Bug-Bounty-Program-Services für Regierungsbehörden oder KRITIS-Betreiber mit mindestens 10 erfolgreichen Bounty-Auszahlungen und einer Plattform mit mindestens 1.000 Sicherheitsforschern

Name und Adresse des Referenzgebers für alle 3 Referenzen; Kontaktdaten (Name, Telefon oder E-Mail) einer verantwortlichen Person beim Referenzgeber für mindestens eine Referenz; mind. 2 von 3 Referenzen müssen von unterschiedlichen Referenzgebern stammen; Eigenreferenzen (Referenzgeber = Bieter/Konsortiumsmitglied) nicht zulässig

KI-Hinweis: Alle Eignungskriterien wurden per KI aus den Vergabeunterlagen extrahiert. Mit TendiGo prüfen Sie in wenigen Minuten, ob Ihr Unternehmen die Anforderungen erfüllt.

Wettbewerb & Angebotsprognose

Erwartete Konkurrenz auf Basis vergleichbarer Vergaben
11+Angebote erwartet
Median vergleichbarer Vergaben: rund 15 Angebote
Hohe Konkurrenz
Wahrscheinliche Bieterzahl
1–3 · 31%4–10 · 30%11+ · 39%
Checkliste zur AngebotsabgabeKonkrete Schritte laut Vergabeunterlagen0 von 17 erledigt
Pflicht-Angebotsunterlagen (Teil A)
Fachliche Angebotsbestandteile (Teil C)
Referenzen (Teil A Appendix 01)
Bei Bietergemeinschaften / Konsortium
Sprache und Plattform
Mit TendiGo
Alle Vergabeunterlagen, KI-Analyse der Eignungskriterien und ein Angebots-Check — direkt zu dieser Ausschreibung.
Zur Original-Ausschreibung
Vergabeunterlagen abrufenKI prüft EignungskriterienKI hilft bei der Bewerbung
Neue passende Ausschreibungen per E-Mail
Erhalten Sie ähnliche Vergabeverfahren, sobald sie veröffentlicht werden.
Kostenlos · jederzeit abbestellbar

Auf einen Blick

Auftraggeber
SPRIND GmbH | Vergabekammer des Bundes
Anschrift
04103 Leipzig
Ort
04103 Leipzig
Kategorie
IT-Security
Veröffentlicht
Angebotsfrist

Erfüllungsort

Ort der Leistung
04103 Leipzig
Sachsen

Weitere Ausschreibungen IT-Security

Alle anzeigen
IT-Sicherheits- & Beratungsdienstleistungen

IT-Beratungsleistungen Informationssicherheit

Landesamt für Zentrale Polizeiliche Dienste Nordrhein-Westfalen | Vergabekammer Westfalen c/o Bezirksregierung Münster | Vergabemarktplatz NRW | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI) · DuisburgFrist: noch 23 Tage
IT-Sicherheits- & Beratungsdienstleistungen

IT Security Consulting Services

SPRIND GmbH | Vergabekammer des Bundes | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI) · LeipzigFrist: noch 1 Tag
IT-Sicherheits- & Beratungsdienstleistungen

IT Security Consulting Services

SPRIND GmbH | Vergabekammer des Bundes | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI) · LeipzigFrist: noch 1 Tag
IT-Security

Awareness-Plattform

Das Saarland - IT-Dienstleistungszentrum (IT-DLZ) | Zweckverband Elektronische Verwaltung im Saarland - eGo-Saar | Kapellmann und Partner Rechtsanwälte mbB | Vergabekammer des Saarlandes · SaarbrückenFrist: noch 15 Tage
IT-Sicherheits- & Beratungsdienstleistungen

Externer Dienstleister Fortführung Projekt BSI-IT-Grundschutz

Stadt Bochum, Referat Zentrale Vergabestelle | Vergabekammer Westfalen bei der Bezirksregierung Münster | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI) · BochumFrist: noch 23 Tage
IT-Security

Vergabe von Seminaren und Webinaren

Bundesakademie für öffentliche Verwaltung im Bundesministerium des Innern · 50321 Brühl, Berlin, Boppard, bundesweit, Willy-Brandt-Str. 1Frist: noch 36 Tage

Bereit für die Zukunft der Vergabe?

Setzen Sie auf den neuen technologischen Standard und verschaffen Sie sich den entscheidenden Vorsprung in der Auftragsakquise.

806+ VergabequellenMit Experten entwickeltSofort einsatzbereit