TendiGo
Ausschreibungen IT-Security

Bug Bounty Programm Dienstleistungen

SPRIND GmbH | Vergabekammer des BundesLeipzig, SachsenVeröffentlicht:
Angebotsfrist: abgelaufen

Zusammenfassung

Automatisch erstellt aus den Vergabeunterlagen

Öffentliche Ausschreibung der SPRIND GmbH für den Aufbau und Betrieb eines verwalteten Bug-Bounty-Programms (Managed Bug Bounty Program) für das deutsche EUDI-Wallet (European Digital Identity Wallet).

Worum es geht:

Ein erfahrener Dienstleister soll auf seiner eigenen Plattform ein öffentliches Bug-Bounty-Programm betreiben. Externe Sicherheitsforscher weltweit sollen dadurch motiviert werden, Schwachstellen im EUDI-Wallet-Ökosystem (Mobile Apps iOS/Android, Wallet-Backend, Hub-Webportal, PID-Provider-Backend) zu finden und zu melden. Der Quellcode des Ökosystems wird weitgehend als Open Source veröffentlicht.

Was der Auftragnehmer konkret leisten muss:

Betrieb einer Bug-Bounty-Plattform (Audit-Trail, Rollen-/Rechteverwaltung, Mehr-Faktor-Login, Jira-Integration, 99,9 % Verfügbarkeit)Triage und Validierung eingehender Schwachstellenmeldungen mit klaren Reaktionszeiten (2 Std. erste Rückmeldung, 1–3 Werktage je nach Schweregrad)Verwaltung einer globalen Community von Sicherheitsforschern (Einladung, Betreuung, Moderation)Auszahlung von Belohnungen (Bounties) an Forscher über ein TreuhandkontoErstellung und Durchsetzung einer Vulnerability Disclosure Policy (VDP) und von ProgrammregelnEchtzeit-Dashboards, monatliche SLA-Berichte und KPI-TrackingCompliance mit ISO/IEC 27001 oder SOC 2 Type 2, NIS 2 und DSGVO

Rahmenbedingungen:

Vertragslaufzeit: 3 Jahre inkl. Verlängerungsoptionen (12 + 12 + 12 Monate)Geschätzter Auftragswert: ca. 1,6 Mio. € netto; maximaler Abrufwert: 2,4 Mio. € netto (Servicegebühren + Bounty-Auszahlungen)Referenzen von Regierungsbehörden oder KRITIS-Betreibern sind Pflicht
Ausschreibung ansehen

Zeitplan & Fristen

Aus den Vergabeunterlagen extrahiert
Die Angebotsfrist ist abgelaufen.
HEUTE
Termin / FristMAI2026 NOV MAI NOV MAI NOV MAI
Veröffentlichung29. Mai 2026
Bieterfragen-Frist19. Juni 2026
Bieterfragen-Frist25. Juni 2026
Angebotsfrist30. Juni 2026
Angebotsfrist6. Juli 2026
Bindefrist30. Juni – 30. Sep. 2026
Zuschlagca. 1. Aug. 2026
Vertragsbeginnca. 1. Aug. 2026
Vertragslaufzeitca. 1. Aug. 2026 – 1. Aug. 2027
Verlängerung 1ca. 1. Aug. 2027 – 1. Aug. 2028
Verlängerung 2ca. 1. Aug. 2028 – 1. Aug. 2029
Vertragsendeca. 1. Aug. 2029
vor Angebotsabgabenach Angebotsabgabegeschätzt

Leistungsumfang

Aus den Vergabeunterlagen

Programm-Setup und Geltungsbereich

Öffentliches Bug-Bounty-Programm: Von Beginn an öffentlich, ohne private Vorphase. Programmstart gestaffelt (Ramp-up), nicht sofort im vollen Umfang.

In-Scope-Assets:

Mobile Anwendungen (iOS und Android)Mobile EUDI-Wallet-BackendEUDI-Hub-Webportal und -BackendPID-Provider-Backend

Out-of-Scope: Interne Netzwerke und nicht-öffentliche Systeme, Drittanbietersysteme (Relying Parties, Issuer), physische Sicherheitstests, Social Engineering, DoS/DDoS.

Open Source: Der Quellcode des EUDI-Wallet-Ökosystems wird weitgehend als Open Source veröffentlicht.

Plattform und Integration

Bereitstellung und Betrieb einer Bug-Bounty-Plattform mit:

Audit-Trail, rollenbasierter Zugriffsverwaltung (RBAC), Mehr-Faktor-Authentifizierung (MFA), VerschlüsselungBidirektionale Jira-Integration (automatische Ticket-Erstellung, Status-Synchronisation)Mindestverfügbarkeit: 99,9 % pro KalendermonatGeplante Wartung mit mindestens 48 Stunden Vorankündigung, vorzugsweise außerhalb der Geschäftszeiten des Auftraggebers

Triage- und Validierungs-Services

Erste Rückmeldung (First Response): innerhalb von 2 Stunden nach Eingang der MeldungTriage Critical/Exceptional: Abschluss innerhalb von 1 WerktagTriage High: Abschluss innerhalb von 2 WerktagenTriage Medium/Low: Abschluss innerhalb von 3 WerktagenTriage muss auch bei hohem Meldeaufkommen (inkl. KI-generierter Berichte) eingehalten werdenNur Findings mit nachweisbarem Sicherheits-Impact sind vergütungsfähig; rein theoretische Code-Funde oder reine Code-Qualitätsthemen sind nicht im Scope

Researcher- und Bounty-Management

Aufbau, Rekrutierung und Verwaltung einer qualifizierten Community von Sicherheitsforschern weltweitSafe-Harbor-Regelungen für legitime ForschungstätigkeitenAuszahlung von Bounties über ein vom Auftragnehmer verwaltetes Treuhandkonto (Trust Account)Bounty-Tabelle (Belohnungsstufen nach Schweregrad Critical/High/Medium/Low) wird nach Zuschlag in der Onboarding-Phase finalisiert

Compliance, Governance und Sicherheit

Eigene Plattform-Zertifizierung nach ISO/IEC 27001 oder SOC 2 Type 2 (oder gleichwertig)Einhaltung DSGVO und NIS 2 Directive (EU) 2022/2555Übersicht aller Sub-Prozessoren (Rollen, Verarbeitungsstandorte) und aller Länder, in denen Daten gespeichert/verarbeitet werdenPersonensicherheitsüberprüfungen für Personal mit Zugang zu ProduktivumgebungenIncident-Response-Plan, Disaster-Recovery mit definiertem RTO/RPO, Vulnerability-ManagementMeldepflicht bei Sicherheitsvorfällen (insb. Datenpannen, Dienstausfall) innerhalb von 24 StundenSanktions-Compliance: keine Aktivitäten mit sanktionierten Personen

Reporting, Analytics und Onboarding

Echtzeit-Dashboards, monatliche SLA-Berichte und KPI-TrackingOnboarding-Phase nach Zuschlag: gemeinsame Festlegung der finalen Bounty-Tabelle und Tier-AuswahlBudget-Tiers (Maximum Annual Bounty To Spend): A bis 200.000 €, B bis 300.000 €, C bis 400.000 €, D bis 500.000 €, E bis 600.000 €, F bis 700.000 €, G bis 800.000 €, H bis 900.000 €, I bis 1.000.000 €

Eignungskriterien

Geforderte Nachweise laut Vergabeunterlagen

Ausschlussgründe

Wirtschaftliche und finanzielle Leistungsfähigkeit

Technische und berufliche Leistungsfähigkeit

Referenzprojekte
mindestens 3 ReferenzenZeitraum: ab 01.01.2023 (abgeschlossen oder laufend)

Erfolgreiche Bug-Bounty-Programmdienstleistungen für Regierungsbehörden oder Betreiber kritischer Infrastrukturen (KRITIS)

Pro Referenz: mind. 10 erfolgreiche Bounty-Zahlungen, Plattform mit mind. 1.000 Sicherheitsforschern; mind. 2 unterschiedliche Referenzgeber; Selbstreferenzen nicht zulässig; eine Referenz mit Kontaktdaten einer verantwortlichen Person

KI-Hinweis: Alle Eignungskriterien wurden per KI aus den Vergabeunterlagen extrahiert. Mit TendiGo prüfen Sie in wenigen Minuten, ob Ihr Unternehmen die Anforderungen erfüllt.
Checkliste zur AngebotsabgabeKonkrete Schritte laut Vergabeunterlagen0 von 15 erledigt
Formale Eigenerklärungen und Nachweise (Pflicht für alle Bieter)
Referenzen und Eignung
Inhaltliche Angebotsbestandteile
Preisblatt und kommerzielle Unterlagen
Mit TendiGo
Alle Vergabeunterlagen, KI-Analyse der Eignungskriterien und ein Angebots-Check — direkt zu dieser Ausschreibung.
Zur Original-Ausschreibung
Vergabeunterlagen abrufenKI prüft EignungskriterienKI hilft bei der Bewerbung
Neue passende Ausschreibungen per E-Mail
Erhalten Sie ähnliche Vergabeverfahren, sobald sie veröffentlicht werden.
Kostenlos · jederzeit abbestellbar

Auf einen Blick

Auftraggeber
SPRIND GmbH | Vergabekammer des Bundes
Anschrift
04103 Leipzig
Ort
04103 Leipzig
Kategorie
IT-Security
Veröffentlicht
Angebotsfrist

Erfüllungsort

Ort der Leistung
04103 Leipzig
Sachsen

Weitere Ausschreibungen IT-Security

Alle anzeigen
IT-Security

"Koordination von Projekten im Bereich Informationssicherheit"

Brandenburgischer IT-Dienstleister | Vergabekammer des Landes Brandenburg beim Ministerium für Wirtschaft, Energie, Klimaschutz und Europa | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI) · PotsdamFrist: noch 16 Tage
IT-Sicherheits- & Beratungsdienstleistungen

IT-Beratungsleistungen Informationssicherheit

Landesamt für Zentrale Polizeiliche Dienste Nordrhein-Westfalen | Vergabekammer Westfalen c/o Bezirksregierung Münster | Vergabemarktplatz NRW | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI) · DuisburgFrist: noch 3 Tage
IT-Sicherheits- & Beratungsdienstleistungen

IT-Beratungsleistungen Informationssicherheit

Landesamt für Zentrale Polizeiliche Dienste Nordrhein-Westfalen | Vergabekammer Westfalen c/o Bezirksregierung Münster | Vergabemarktplatz NRW | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI) · DuisburgFrist: noch 3 Tage
IT-Sicherheits- & Beratungsdienstleistungen

IT-Beratungsleistungen Informationssicherheit

Landesamt für Zentrale Polizeiliche Dienste Nordrhein-Westfalen | Vergabekammer Westfalen c/o Bezirksregierung Münster | Vergabemarktplatz NRW | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI) · DuisburgFrist: noch 3 Tage
IT-Sicherheits- & Beratungsdienstleistungen

IT-Beratungsleistungen Informationssicherheit

Landesamt für Zentrale Polizeiliche Dienste Nordrhein-Westfalen | Vergabekammer Westfalen c/o Bezirksregierung Münster | Vergabemarktplatz NRW | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI) · DuisburgFrist: noch 3 Tage
IT-Sicherheits- & Beratungsdienstleistungen

IT-Beratungsleistungen Informationssicherheit

Landesamt für Zentrale Polizeiliche Dienste Nordrhein-Westfalen | Vergabekammer Westfalen c/o Bezirksregierung Münster | Vergabemarktplatz NRW | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI) · DuisburgFrist: noch 3 Tage

Bereit für die Zukunft der Vergabe?

Setzen Sie auf den neuen technologischen Standard und verschaffen Sie sich den entscheidenden Vorsprung in der Auftragsakquise.

806+ VergabequellenMit Experten entwickeltSofort einsatzbereit