Zusammenfassung
Automatisch erstellt aus den VergabeunterlagenDie KfW sucht spezialisierte Dienstleister für IT-Forensik und Incident Response. Im Rahmen einer Rahmenvereinbarung über 4 Jahre werden zwei Partner ausgewählt – ein Erst- und ein Zweitrangpartner (Backup). Geschätzt werden ca. 380 Beratertage zzgl. Bereitstellungspauschale benötigt. Der Auftragnehmer soll Informationssicherheitsvorfälle bei der KfW und ihren Konzernunternehmen aufklären, forensische Analysen durchführen und bei der Bewältigung von Sicherheitsvorfällen unterstützen. Die Leistungserbringung und Datenverarbeitung muss in der EU erfolgen.
Verfahrensart: Verhandlungsverfahren mit Teilnahmewettbewerb. Zuschlag nach 50% Preis und 50% Qualität.
Zeitplan & Fristen
Aus den Vergabeunterlagen extrahiertZuschlagskriterien
Gewichtung laut Vergabeunterlagen- Preis50%
Bruttogesamtpreis aus dem Leistungsverzeichnis. Bewertung über umgekehrten Dreisatz: niedrigster Preis erhält 100 Preispunkte (ungewichtet), max. 50 gewichtete Punkte.
- Leistung (Qualität)50%
Gesamtkriterium Leistung/Qualität, bestehend aus den Unterkriterien Konzept (50%) und Bieterbefragung (50%). Max. 50 gewichtete Punkte. Mindestens 40 ungewichtete Punkte je Unterkriterium erforderlich, sonst Ausschluss.
Z = 50% × P (Preispunkte) + 50% × L (Leistungspunkte). Preispunkte mittels umgekehrtem Dreisatz: max. 100 × niedrigster Bruttogesamtpreis / angebotener Bruttogesamtpreis. Leistungspunkte: 50% Konzept + 50% Bieterbefragung (jew. max. 100 Punkte ungewichtet). Max. Z = 100.
Leistungsumfang
Aus den VergabeunterlagenGegenstand und Auftragsstruktur
Gegenstand: Unterstützung der KfW und ihrer Konzernunternehmen (mit mehrheitlicher KfW-Beteiligung) bei der Aufklärung von Informationssicherheitsvorfällen durch IT-forensische Analyse sowie bei der Durchführung von Incident Response-Maßnahmen.
Vertragsstruktur: Rahmenvereinbarung mit zwei Partnern (erstrangiger Partner und zweitrangiger/Backup-Partner).
Auftragsvolumen (geschätzt): ca. 380 Beratertage über die Laufzeit von 4 Jahren, zzgl. Bereitstellungspauschale. Die KfW kann das Volumen auf maximal das Dreifache erhöhen, wenn fachliche Erforderlichkeit, regulatorische Änderungen, agile Methoden oder Schutzbedarfsänderungen dies begründen.
Erfüllungsort: Frankfurt am Main (KfW-Räumlichkeiten), Remote innerhalb EWR und Schweiz möglich. Leistungserbringung und Datenverarbeitung ausschließlich in der EU (KO-Kriterium).
IT-Forensik
Eigenständige forensische Untersuchungen an Client- und Serversystemen:
Incident Response
Vorfallsbewältigung und Koordination:
Zusätzliche Leistungen
Leistungsbereitschaft (24/7)
Eignungskriterien
Geforderte Nachweise laut VergabeunterlagenWirtschaftliche und finanzielle Leistungsfähigkeit
Mindestnettojahresumsatz (KO-Kriterium): ≥ 600.000 EUR netto im Bereich IT-Forensik & Incident Response.
Berechnungsgrundlage: Nettojahresumsatz der letzten 3 abgeschlossenen Geschäftsjahre in der DACH-Region.
Bewertung (max. 12 Punkte):
Qualifizierte Berater (KO-Kriterium, max. 25 Punkte)
Mindestanzahl je Rolle:
| Rolle | Anzahl | Erfahrung |
|-------|--------|-----------|
| Manager | ≥ 2 | 7–10 Jahre, Incident Response |
| Senior Manager | ≥ 2 | > 10 Jahre, Incident Response |
| Consultants | ≥ 4 | 2–5 Jahre, IT-Forensik oder Incident Response |
| Senior Consultants | ≥ 3 | 5–7 Jahre, IT-Forensik oder Incident Response |
| Senior Manager (besonderes Profil) | ≥ 1 | > 10 Jahre Incident Response + strategische Verhandlungsführung |
Ausbildung (alle Rollen): Bachelor in (Wirtschafts-)Informatik, Mathematik/Physik o.ä.
Zusatzqualifikationen IT-Forensik (mind. 1): GCFA, GCFE, GREM, GASF, GNFA, CHFI, EnCE, CCE, CFCE
Zusatzqualifikationen Incident Response (mind. 1): GCFA, GCIH, GCFE, GNFA, GREM, GCCC, ECIH, BSI Vorfall Experte
Punkte pro Rolle: ≥2<4 = 1 P, ≥4<6 = 3 P, ≥6 = 5 P (max. 25 Punkte gesamt)
Referenzen (max. 138 Punkte)
Mindestanforderung (KO-Kriterium): Mindestens 3 vergleichbare Referenzen aus IT-Forensik oder Incident Response, erbracht ab 2022 für DACH-Unternehmen.
Bewertung:
Technische Ausrüstung (max. 10 Punkte)
Erforderlich oder gleichwertig:
Bewertung:
Qualitätssicherung (max. 20 Punkte)
Eigenerklärung zu folgenden Normen (oder gleichwertig):
Bewertung:
Umweltmanagement (max. 10 Punkte)
Eigenerklärung zu ISO 14001 (oder gleichwertig):
Nachhaltigkeit (max. 25 Punkte)
Maßnahmen in folgenden Bereichen (kein KO-Kriterium):
Formblatt 'Wertungsmatrix Nachhaltigkeit' verwenden – pro Kriterium ja/nein + Erläuterung erforderlich.
KO-Kriterien (Bedingungen für Auftragsausführung)
Folgende Bedingungen müssen zwingend erfüllt sein:
Verstöße gegen Ausschlussgründe gem. §§ 123, 124 GWB, § 57, § 42 Abs. 1 VgV sowie Russland-Sanktionen (VO EU 2022/576) und DORA-Konformität (VO EU 2022/2554) führen zum Ausschluss.
Mindestens 3 vergleichbare Referenzen aus IT-Forensik oder Incident Response, Zeitraum ab 2022, für DACH-Unternehmen
Bewertung nach Branche (Förderbank/Banken/Versicherungen/Finanzinstitute), IT-Größe (FTE), Umfang (Arbeitstage), Gesamtbild. Punkte je Referenz: max. 21 (Branche 7, IT-Größe 7, Umfang 7) + 50 Punkte Gesamtbild. Formblatt 'Referenzen' verwenden.