Zusammenfassung
Automatisch erstellt aus den VergabeunterlagenDas Goethe-Institut e.V. (Zentrale München) sucht einen Dienstleister für umfassende IT-Sicherheitsleistungen weltweit.
Gefordert werden Security Consulting, Penetrationstests, Sicherheitsarchitektur, Security Operations (SIEM/SOC), Identity- und Access-Management, Netzwerksicherheit, Vertragsprüfungen, Awareness-Trainings sowie Risikomanagement. Die Leistung wird primär remote erbracht, bei Bedarf auch vor Ort in München oder an anderen Standorten.
Die Ausschreibung läuft als Verhandlungsverfahren mit Teilnahmewettbewerb. Bis zum 20.07.2026 um 12:00 Uhr müssen Bewerbungsunterlagen elektronisch über das Vergabeportal DTVP eingereicht werden. Die Vertragslaufzeit beträgt 4 Jahre (voraussichtlich 01.01.2027 bis 31.12.2030). Es gibt keine Aufteilung in Lose.
Zeitplan & Fristen
Aus den Vergabeunterlagen extrahiertZuschlagskriterien
Gewichtung laut Vergabeunterlagen- Preis
Wertungspreis auf Basis kalkulatorischer Stundenzahlen und angebotener Stundensätze; Vertragslaufzeit 4 Jahre; Implementierungskosten von 10.000 € werden bei Neuanbieter manuell addiert
- KG 1: Generelles Security Consulting – Strategie und Prozessberatung im IT-Sicherheitsumfeld200%
- KG 2: Information Security Assessments / Re-Assessments100%
- KG 3: Sicherheitsarchitektur und Ingenieurtechnik100%
- KG 4: Sicherheits-Operations
Kriteriengruppe im Dokument begonnen, jedoch abgeschnitten – Inhalt und Gewichtung der einzelnen Unterkriterien nicht vollständig erkennbar
LP = GP × BP (Bewertungspunkte 0–5); Summe LP ergibt Konzeptwertung; Wertungspreis = Summe der kalkulatorischen Jahreswerte × 4 Jahre Vertragslaufzeit + ggf. Implementierungskosten (10.000 € bei Neuanbieter)
Leistungsumfang
Aus den VergabeunterlagenGenerelles Security Consulting
Strategische und prozessuale Beratung im IT-Sicherheitsumfeld. Unterstützung des Auftraggebers bei der Weiterentwicklung der Sicherheitsorganisation, bei Richtlinien, Methoden und der Steuerung des Dienstleisters selbst. Wird als Monatspauschale vergütet und startet am Monatsanfang nach Zuschlag (ggf. mit Einarbeitungsphase).
Information Security Assessments, Tests und Automation
Durchführung von Sicherheitsanalysen, Re-Assessments und technischen Tests inklusive Penetrationstests. Automatisierte Schwachstellenerkennung und Unterstützung beim Aufbau entsprechender Test- und Scanning-Prozesse. Kalkulatorische Stundenzahl im Preisblatt: 100 Stunden/Jahr; Vergütung nach Aufwand.
Sicherheitsarchitektur und Ingenieurtechnik
Entwurf und Umsetzung sicherer technischer Architekturen inklusive Kryptographie, Designprinzipien und sicherer Systemkonfiguration. Begleitung bei Architekturentscheidungen, Design-Reviews und Engineering-Aufgaben. Kalkulatorische Stundenzahl im Preisblatt: 300 Stunden/Jahr; Vergütung nach Aufwand.
Sicherheits-Operations (SecOps / SIEM / SOC)
Operative Sicherheitsleistungen: Incident-Management, Automatisierung, Steuerung und Unterstützung des Security Operations Centers. Verpflichtende Reaktionszeit: qualifizierte Erstantwort bei Security-Incidents binnen 4 Stunden. Leistung primär remote; Servicezeiten Mo–Fr 08:00–18:00 Uhr. Wird als Monatspauschale vergütet.
Identitäts- und Zugriffmanagement (IAM)
Planung, Aufbau und Betrieb des Identity- und Access-Managements inklusive Tagesgeschäft (z. B. Berechtigungsmanagement, Lebenszyklus von Identitäten, Integrationen). Kalkulatorische Stundenzahl im Preisblatt: 450 Stunden/Jahr; Vergütung nach Aufwand.
Kommunikations- und Netzwerksicherheit
Sichere Netzwerktopologien, Audits, Härtung von Netzwerkkomponenten, sichere Kommunikationsarchitektur (auch international). Kalkulatorische Stundenzahl im Preisblatt: 150 Stunden/Jahr; Vergütung nach Aufwand.
Vertragsprüfungen und -beratung
Prüfung und Beratung zu IT-Sicherheits-Verträgen, Datenschutz-Folgenabschätzungen, Auftragsverarbeitungs-Audits und TOMs (technische und organisatorische Maßnahmen). Kalkulatorische Stundenzahl im Preisblatt: 50 Stunden/Jahr; Vergütung nach Aufwand.
IT-Sicherheits-Awareness, Schulungen und Newsletter
Erstellung und Durchführung von Schulungen und Trainingsunterlagen zur IT-Sicherheit, Mitarbeiter-Awareness-Programme sowie regelmäßige Sicherheits-Newsletter. Wird als Monatspauschale vergütet; kalkulatorische Stundenzahl für Änderungen/Erweiterungen: 200 Stunden/Jahr.
Sicherheits- und Risikomanagement
Evaluierung der Sicherheitslage, Schwachstellenmanagement, Risikoanalysen und Aufbau bzw. Pflege eines Business Continuity Managements (BCM). Kalkulatorische Stundenzahl im Preisblatt: 500 Stunden/Jahr; Vergütung nach Aufwand.
Leistungsmodalitäten und Organisation
Leistungen werden überwiegend remote erbracht, bei Bedarf auch vor Ort beim Auftraggeber in München (80333) oder an anderen Standorten. Mindestvorlauf für den Abruf von Leistungen 3 Tage. Keine Abnahmeverpflichtung für kalkulatorische Stundenzahlen aus dem Preisblatt. Vertragsbeginn voraussichtlich 01.01.2027, Laufzeit 48 Monate. Sprache: Deutsch.
Eignungskriterien
Geforderte Nachweise laut VergabeunterlagenWirtschaftliche Leistungsfähigkeit
Durchschnittlich mindestens 5 Mio. € Netto-Jahresumsatz mit vergleichbaren Dienstleistungen in den letzten 3 abgeschlossenen Geschäftsjahren (Eigenerklärung über Anlage B 6).
Fachliche Eignung (Zertifizierungen)
Aktuelle BSI-Zertifizierung als IT-Sicherheitsdienstleister im Bereich IS-Revision und IS-Pentests (nicht älter als 3 Jahre; vergleichbare/gleichwertige Zertifizierungen werden anerkannt).
Berufliche Leistungsfähigkeit / Personal
Mindestens ein/e Mitarbeiter/in mit CISSP-Zertifizierung (ISC²) oder vergleichbar/gleichwertig. Für Schlüsselpositionen (Strategisches Consulting, Gesamtkoordinator, Vertretung) sind zusätzlich Sicherheitsüberprüfungen Ü1, Ü2 oder Ü3 erforderlich.
Referenzerfahrung
Mindestens 1 Jahr Erfahrung in gleichwertigen/gleichartigen Tätigkeiten für eine Mittlerorganisation des Auswärtigen Amts oder für vergleichbare öffentliche Auftraggeber, Bundesressorts, politische Stiftungen oder internationale Organisationen im Kontext internationaler Zusammenarbeit. Mindestens 1 Jahr Erfahrung in der Implementierung des BSI-IT-Grundschutzes (oder ISO 27000 / NIST CSF / CIS Benchmarks) in den letzten 3 Jahren. Mindestens 2 Referenzen à ≥ 100.000 € Projektvolumen in den letzten 3 Jahren aus den Bereichen Schwachstellen-Scanning/SIEM/SOC und/oder Implementierung von Sicherheitsanforderungen. Eine Referenz kann mehrere Anforderungen erfüllen; mehrere Referenzen können kombiniert werden.
Ausschlussgründe und Pflicht-Erklärungen
Eigenerklärung zum Nichtvorliegen von Ausschlussgründen (Anlage B 5) – bei Bietergemeinschaften für jedes Mitglied. Zwingende Eigenerklärung zum Nichtvorliegen eines Russlandbezugs gemäß Art. 5k VO (EU) 833/2014 (Anlage B 8) – bei Bietergemeinschaften für jedes Mitglied. Handelsregisterauszug, positive Bankerklärung und Nachweis einer Betriebshaftpflichtversicherung gemäß EVB-IT Dienstleistungs-AGB Nr. 18.
Verfahrensrahmen und Bewertung Teilnahmewettbewerb
Verhandlungsverfahren mit Teilnahmewettbewerb nach VgV. Die 3 geeignetsten Bewerber werden zur Angebotsabgabe aufgefordert. Für das Weiterkommen in die 2. Stufe sind mindestens 1.050 Punkte (70 % der maximal 1.500 Punkte gemäß Anlage C 2) zu erreichen – sonst Ausschluss. Die Bewertung erfolgt anhand der eingereichten Referenzen und Konzepte; detaillierte Punkteverteilung siehe Anlage C 2 (in den Stammdaten nicht abschließend dokumentiert).
Erfahrung im Einsatz von Tools zum technischen Schwachstellen-Scanning, Einführung und operationale Umsetzung von SIEM/SOC
Vergleichbare Größenordnung; Referenzgeber mit Kontaktdaten zwingend benennen (anonyme Referenzen werden nicht akzeptiert).
Implementierung von Sicherheitsanforderungen
Vergleichbare Größenordnung; Referenzgeber mit Kontaktdaten zwingend benennen.
Erfahrung mit BSI-IT-Grundschutz (oder ISO 27000/NIST CSF/CIS Benchmarks)
Mindestens 1 Jahr gleichwertige/gleichartige Tätigkeit; im Konzept nachzuweisen.
Erfahrung für Mittlerorganisation des Auswärtigen Amts ODER vergleichbare öffentliche Auftraggeber, Bundesressorts, politische Stiftungen, internationale Organisationen (z.B. NATO, EU, UN)
Im Kontext internationaler Zusammenarbeit; weltweit tätige Körperschaften mit vergleichbaren internationalen Strukturen anerkannt.
Vergleichbare Referenzprojekte (allgemeine Mindestanzahl für Anlage B 7)
Erfolgreich abgeschlossen, Zeitplan und Kosten eingehalten; je Referenz: Referenzgeber mit Anschrift/Telefon/E-Mail/Ansprechpartner, Leistungsbereich, Projektbezeichnung, Lage, Leistungsbeschreibung, Auftragsvolumen in T€, Aufwand in Personentagen, Zeitraum, Subunternehmer.