Ausschreibungen IT-Security

RV Beratung Cybersicherheit- & Resilienzstärkung

terranets bw GmbH | Vergabekammer Baden-Württemberg beim Regierungspräsidium Karlsruhe | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI)Stuttgart, Baden-WürttembergFrist:

Zusammenfassung

Kurzbeschreibung

Die terranets bw GmbH sucht einen Beratungspartner für den Aufbau und die Weiterentwicklung ihrer Cybersicherheits- und Resilienz-Strukturen. Ziel ist es, die volle Compliance mit den Anforderungen der Erdgas-Versorgungssicherheit (KRITIS/NIS2) herzustellen, die bisher dezentralen Sicherheitslandschaften zu konsolidieren und umfassende Governance-Dokumentationen (Politiken, Strategien, Konzepte, Risikoanalysen, Playbooks) zu erstellen.

Was ist zu tun?

Der Auftragnehmer übernimmt Beratungsleistungen in 19 thematischen Arbeitspaketen (z. B. Risikomanagement, Incidentmanagement, BCM, Netzwerksicherheit, Kryptografie, Lieferkettensicherheit) sowie das Projektmanagement. Die Leistung wird rein beratend erbracht – Hard-/Software-Beschaffung, bauliche Maßnahmen, operative Krisenunterstützung und Zertifizierungen sind ausdrücklich nicht Bestandteil.

Rahmenbedingungen

  • Vertragsform: Rahmenvereinbarung mit Abruf von Leistungen
  • Volumen: bis zu 3 Mio. EUR (ohne MwSt.)
  • Laufzeit: bis 2034 (mit Verlängerungsoptionen)
  • Verfahren: Verhandlungsverfahren mit Teilnahmewettbewerb
  • Zuschlagskriterien (Phase 2): 40 % Preis, 30 % Fachkonzept, 25 % Projekt-Setup, 5 % Vertragsbedingungen
Original-Bekanntmachung ansehen

Zeitplan & Fristen

Aus den Vergabeunterlagen extrahiert

Aktive Ausschreibung
Termin / Frist
202620272028202920302031203220332034
JUNDEZJUNDEZJUNDEZJUNDEZJUNDEZJUNDEZJUNDEZJUNDEZJUN
Veröffentlichung
Bieterfragen-Frist
Teilnahmefrist
Angebotsöffnung
Zuschlag
Vertragsabschluss
Vertragslaufzeit
Ausführungsbeginn
Verlängerung 1
Verlängerung 2
Verlängerung 3
Vertragsende
Heute
vor Angebotsabgabenach Angebotsabgabegeschätzt

Leistungsumfang

Aus den Vergabeunterlagen

Überblick und Ziele der Beratung

Ziel ist der Aufbau bzw. die Weiterentwicklung einer vollumfänglichen Cybersicherheits- und Resilienz-Compliance unter Berücksichtigung der sektoralen Vorgaben für die Erdgas-Versorgungssicherheit (KRITIS/NIS2). Die dezentrale Sicherheits- und Resilienzlandschaft soll zu einer konsolidierten Gesamtstruktur zusammengeführt werden, wobei die Trennung der Welten IT, OT und TK (Informationstechnik, Betriebstechnik, Telekommunikation) aufrechterhalten bleibt. Im Mittelpunkt steht zudem die Erstellung von Governance-Dokumentationen wie Politiken, Strategien, Konzepten, Risikoanalysen und Playbooks.

Projektmanagement (Arbeitspaket 1)

Der Auftragnehmer übernimmt das Gesamtprojektmanagement über die gesamte Vertragslaufzeit. Dazu gehören die Steuerung der 19 Arbeitspakete, Berichtswesen, Termin- und Ressourcenplanung, Eskalationsmanagement sowie die Abstimmung mit den Fachbereichen der terranets bw.

Governance, Strategie & Dokumentation (Pakete 2, 4–7)

Erstellung und Pflege der zentralen Governance-Dokumente:

  • Sicherheits- & Resilienzpolitik (Paket 2)
  • Risikomanagement der Informationssicherheit (Paket 4)
  • Risikomanagement zur nationalen Risikoanalyse (Paket 5)
  • Resilienzplan (Paket 6)
  • Incidentmanagement (Paket 7)

Kontinuität, Zugriff & Personal (Pakete 8–12)

Beratung zu geschäftskritischen Prozessen und dem Sicherheitsbewusstsein:

  • Geschäftskontinuität / Business Continuity Management (Paket 8)
  • IT Service Continuity Management – ITSCM (Paket 9)
  • Identitäts- und Zugriffsmanagement (Paket 10)
  • Sicherheitsbewusstsein / Awareness (Paket 11)
  • Sicherheit im Personalwesen (Paket 12)

Technische Sicherheit (Pakete 13–17)

Konzeptionelle und beratende Bearbeitung technischer Sicherheitsthemen:

  • Physische Sicherheit (Paket 13)
  • Netzwerksicherheit (Paket 14)
  • Kryptografie (Paket 15)
  • System- und Netzwerküberwachung (Paket 16)
  • Sichere Entwicklung (Paket 17)

Asset- & Lieferkettenmanagement (Pakete 3, 18)

  • Assetmanagement (Paket 3): Erfassung und Bewertung der relevanten Assets (IT, OT, TK).
  • Lieferkettensicherheit (Paket 18): Beratung zu Anforderungen an Dienstleister und Lieferanten.

Optionale Zusatzleistung: IT-SIKAT-Unterstützung (Paket 19)

Das Arbeitspaket 19 (Unterstützungsleistung IT-SIKAT) ist optional und kann bei Bedarf abgerufen werden. Inhalt und Umfang sind im Angebot gesondert zu kalkulieren.

Was ausdrücklich NICHT zum Auftrag gehört

Die folgenden Leistungen sind kein Bestandteil der Ausschreibung und dürfen nicht eingepreist werden:

  • Umsetzung baulicher Sicherheitsmaßnahmen
  • Beschaffung, Bereitstellung oder Betrieb von Hard- oder Software
  • Rechtsverbindliche Einzelfallprüfungen oder Rechtsberatung
  • Operative Unterstützung bei realen Sicherheits- oder Krisenvorfällen
  • Auditierungen, Zertifizierungen oder Konformitätsbewertungen
  • Gap-Analysen zu NIS2 oder KRITIS-DachG
  • Business Impact Analysen (BIA)

Eignungskriterien

Geforderte Nachweise laut Vergabeunterlagen

Fachliche Eignung – Referenzen

Vorlage von 4 Referenzprojekten aus den Bereichen Informationssicherheit oder Resilienz. Bewertet werden:

  • Bezug zu Informationssicherheit/Resilienz
  • Mindestens 2 abgeschlossene bzw. 'implementierte' Projekte
  • Mindestens 2 Projekte bei einem KRITIS-Betreiber (Verteil-/Übertragungsnetz, Telekommunikation oder Fernleitungsnetz)
  • Abdeckung von 8 der 11 vorgegebenen Themenschwerpunkte (Assetmanagement, Incidentmanagement, physische Sicherheit, System-/Netzwerküberwachung, OT-/ICS-Sicherheit, BCM, ITSCM, Netzwerksicherheit, Kryptografie, sichere Entwicklung, Risikomanagement Informationssicherheit)
  • Erstellung von mindestens 3 der 5 Governance-Dokumentationen (Politik, Richtlinie, Verfahrensanweisung, Risikoanalyse, Incident-Playbook)

Dieses Kriterium ist mit 17 von 24 möglichen Wertungspunkten das stärkste Eignungs-/Zuschlagskriterium.

ISMS-Zertifizierung

Nachweis eines zertifizierten Informationssicherheits-Managementsystems (ISMS), akkreditiert nach mindestens einem der folgenden Standards:

  • ISO/IEC 27001
  • IT-Grundschutz (BSI)
  • VdS 10000
  • CISIS12

Der Anwendungsbereich des Zertifikats muss die hier ausgeschriebene Beratungsleistung abdecken.

Qualität, Sicherheit & Sprachen

Weitere Eignungsanforderungen (jeweils 1 Wertungspunkt):

  • Maßnahmen zur Qualitätssicherung
  • Sicherheit bei der Verarbeitung klassifizierter Informationen
  • Mitarbeiterdisposition: Start innerhalb von 6 Wochen nach Vertragsunterzeichnung
  • Sprachen: verhandlungssicher in Deutsch und Englisch
  • Datenhaltung: ausschließlich EU/EWR
  • Sicherheitsüberprüfbarkeit: Mitarbeitende müssen ggf. überprüfbar sein

Rechtliche & formale Eignung

  • Ausschlussgründe: Eigenerklärungen, dass keine Gründe nach § 123 GWB und § 124 GWB vorliegen
  • Mindestlohn: Eigenerklärung nach § 19 Abs. 3 MiLoG (keine Verstöße)
  • Handelsregistereintragung: aktueller Auszug (1 Wertungspunkt)
  • Haftpflichtversicherung: Mindestdeckung 5 Mio. EUR für Personen-/Sachschäden, alternativ Eigenerklärung zur Stellung im Auftragsfall (1 Wertungspunkt)

Wirtschaftliche & personelle Leistungsfähigkeit

  • Jahresumsatz: Eigenerklärung für die letzten 3 Geschäftsjahre sowie zu vergleichbaren Leistungen
  • Mitarbeiterzahlen: durchschnittlich beschäftigte Mitarbeitende mit Aufschlüsselung nach Schwerpunkten (OT-/ICS-Sicherheit, Netzwerksicherheit, BCM, physische Sicherheit, Risikomanagement, Assetmanagement)
  • Bonuspunkte: Erfahrung mit der GRC-Plattform CRISAM®
  • Tiebreaker: durchschnittliche Betriebszugehörigkeit des SAP-Gesamtteams

Zuschlagskriterien (Phase 2)

Nach dem Teilnahmewettbewerb werden in Phase 2 folgende Kriterien gewichtet:

  • 40 % Preis
  • 30 % Fachkonzept
  • 25 % Projekt-Setup
  • 5 % Vertragsbedingungen

Mindestens 3 Bewerber werden zur Angebotsphase zugelassen, höchstens 3.

Referenzprojekte
4 ReferenzenZeitraum: Mindestens 2 Projekte müssen zum Zeitpunkt der Abgabefrist abgeschlossen sein bzw. Status 'Implementiert' erreicht haben

Projekte aus den Bereichen Informationssicherheit oder Resilienz, die gemeinsam mindestens 8 von 11 Themenschwerpunkten (Assetmanagement, Incidentmanagement, physische Sicherheit, System-/Netzwerküberwachung, OT-/ICS-Sicherheit, BCM, ITSCM, Netzwerksicherheit, Kryptografie, sichere Entwicklung, Risikomanagement Informationssicherheit) und mindestens 3 von 5 Governance-Dokumentationen (Politik, Richtlinie, Verfahrensanweisung, Risikoanalyse, Incident-Playbook) abdecken.

Mindestens 2 Projekte bei einem KRITIS-Betreiber (Verteil-/Übertragungsnetz, Telekommunikation oder Fernleitungsnetz). Bei Bewerbergemeinschaften insgesamt nur einmal vorzulegen.

Wettbewerb & Angebotsprognose

Erwartete Konkurrenz auf Basis vergleichbarer Vergaben

1–3Angebote erwartet
Geringe Konkurrenz

Median rund 2 Angebote.

Wahrscheinliche Bieterzahl
1–3 · 54%4–10 · 30%11+ · 17%

Unternehmen, die ähnliche Ausschreibungen gewonnen haben

Aus vergleichbaren bereits vergebenen Vergaben (KI-Ähnlichkeit)

Checkliste zur Angebotsabgabe

Konkrete Schritte laut Vergabeunterlagen

Formale Nachweise & Erklärungen5
  • Teilnahmeantrag in deutscher Sprache einreichenPflicht
    Zertifikate/Urkunden dürfen auch auf Englisch sein.
  • Aktueller HandelsregisterauszugPflicht
    Nachweis der Eintragung in das Berufs- oder Handelsregister.
  • Eigenerklärung zu Ausschlussgründen § 123 GWBPflicht
    Erklärung, dass keine zwingenden Ausschlussgründe vorliegen.
  • Eigenerklärung zu Ausschlussgründen § 124 GWBPflicht
    Erklärung zu fakultativen Ausschlussgründen.
  • Mindestlohn-Erklärung nach § 19 Abs. 3 MiLoGPflicht
    Bestätigung, dass keine Verstöße gegen das Mindestlohngesetz vorliegen.
Eignung – Wirtschaftliche & personelle Leistungsfähigkeit4
  • Jahresumsatz der letzten 3 Geschäftsjahre erklärenPflicht
    Zusätzlich Angaben zu vergleichbaren Leistungen.
  • Mitarbeiterzahlen mit Schwerpunkt-Aufschlüsselung angebenPflicht
    Aufschlüsselung nach: OT-/ICS-Sicherheit, Netzwerksicherheit, BCM, physische Sicherheit, Risikomanagement, Assetmanagement.
  • Eigenerklärung zur Mitarbeiterdisposition abgebenPflicht
    Bestätigung, dass qualifizierte Mitarbeitende innerhalb von 6 Wochen nach Vertragsunterzeichnung starten können.
  • Sprachkenntnisse nachweisenPflicht
    Verhandlungssicher in Deutsch und Englisch.
Eignung – Fachliche Qualifikation & Referenzen3
  • 4 Referenzprojekte aus den Bereichen Informationssicherheit/Resilienz vorlegenPflicht
    Mind. 2 mit Status 'abgeschlossen/implementiert', mind. 2 bei KRITIS-Betreibern (Verteil-/Übertragungsnetz, Telekommunikation oder Fernleitungsnetz). Die 4 Projekte müssen zusammen mind. 8 von 11 Themenschwerpunkten und mind. 3 von 5 Governance-Dokumentationen abdecken.
  • ISMS-Zertifikat vorlegenPflicht
    Akkrekreditierte Zertifizierung nach ISO/IEC 27001, IT-Grundschutz, VdS 10000 oder CISIS12, Anwendungsbereich = Beratungsleistung.
  • Erfahrung mit CRISAM® (GRC-Plattform) belegen – Bonuspunkteoptional
    Optional, bringt Zusatzpunkte bei der Wertung.
Eignung – Sicherheit & Compliance5
  • Haftpflichtversicherung nachweisenPflicht
    Deckungssumme mind. 5 Mio. EUR für Personen-/Sachschäden, alternativ Eigenerklärung zur Stellung im Auftragsfall.
  • Eigenerklärung zur Datenhaltung abgebenPflicht
    Bestätigung, dass Daten ausschließlich in EU/EWR verarbeitet werden.
  • Eigenerklärung zur Sicherheitsüberprüfbarkeit der Mitarbeitenden abgebenPflicht
    Mitarbeitende müssen ggf. überprüfbar sein.
  • Maßnahmen zur Qualitätssicherung darstellenPflicht
    1 Punkt im Wertungsverfahren.
  • Umgang mit klassifizierten Informationen beschreibenPflicht
    1 Punkt im Wertungsverfahren.
Angebotsabgabe (Phase 2 – nur qualifizierte Bieter)4
  • Fachkonzept ausarbeitenPflicht
    Gewichtung 30 % – methodische Herangehensweise an die 19 Arbeitspakete.
  • Projekt-Setup beschreibenPflicht
    Gewichtung 25 % – Team, Rollen, Zeitplan, Vorgehensweise.
  • Preisblatt ausfüllenPflicht
    Gewichtung 40 % – Stundensätze, Paketpreise etc.
  • Vertragsbedingungen prüfen und kommentierenPflicht
    Gewichtung 5 % – Rahmenvertrag läuft bis 2034.

Weitere Ausschreibungen IT-Security

Alle anzeigen

?Long Term Service Agreement für die Bereiche der industriellen Prozessleit- und Netzwerktechnik der SEFE Storage Gasspeicherbetriebe?

SEFE Storage GmbH | hpm Henkel Projektmanagement GmbH | SEFE Securing Energy for Europe GmbH | 1. und 2. Vergabekammer bei dem Regierungspräsidium Darmstadt

Frist:

Vergabe von Seminaren und Webinaren

Bundesakademie für öffentliche Verwaltung im Bundesministerium des Innern

Frist:

Landkreis Peine: Vergabe eines externen Datenschutzbeauftragen, externen Informationssicherheitsbeauftragten und Dienstleistungen für das Geschäftsfortführungsmanagement

Landkreis Peine | DAGEFÖRDE Öffentliches Wirtschaftsrecht Rechtsanwaltsgesellschaft mbH | Vergabekammer Niedersachsen

Frist:

Landkreis Peine: Vergabe eines externen Datenschutzbeauftragen, externen Informationssicherheitsbeauftragten und Dienstleistungen für das Geschäftsfortführungsmanagement

Landkreis Peine | DAGEFÖRDE Öffentliches Wirtschaftsrecht Rechtsanwaltsgesellschaft mbH | Vergabekammer Niedersachsen

Frist:

RV Beratung Cybersicherheit- & Resilienzstärkung

terranets bw GmbH | Vergabekammer Baden-Württemberg beim Regierungspräsidium Karlsruhe

Frist:

Landkreis Peine: Vergabe eines externen Datenschutzbeauftragen, externen Informationssicherheitsbeauftragten und Dienstleis-tungen für das Geschäftsfortführungsmanagement

Landkreis Peine | DAGEFÖRDE Öffentliches Wirtschaftsrecht Rechtsanwaltsgesellschaft mbH | Vergabekammer Niedersachsen

Frist:

Diese Ausschreibung gewinnen?

Mit TendiGo finden Sie passende Vergaben automatisch, prüfen Eignungskriterien per KI und erstellen überzeugende Angebote — schneller als je zuvor.

Kostenlos testen
806+ Vergabequellen
Mit Experten entwickelt
Sofort einsatzbereit