RV Beratung Cybersicherheit- & Resilienzstärkung
Zusammenfassung
Kurzbeschreibung
Die terranets bw GmbH sucht einen Beratungspartner für den Aufbau und die Weiterentwicklung ihrer Cybersicherheits- und Resilienz-Strukturen. Ziel ist es, die volle Compliance mit den Anforderungen der Erdgas-Versorgungssicherheit (KRITIS/NIS2) herzustellen, die bisher dezentralen Sicherheitslandschaften zu konsolidieren und umfassende Governance-Dokumentationen (Politiken, Strategien, Konzepte, Risikoanalysen, Playbooks) zu erstellen.
Was ist zu tun?
Der Auftragnehmer übernimmt Beratungsleistungen in 19 thematischen Arbeitspaketen (z. B. Risikomanagement, Incidentmanagement, BCM, Netzwerksicherheit, Kryptografie, Lieferkettensicherheit) sowie das Projektmanagement. Die Leistung wird rein beratend erbracht – Hard-/Software-Beschaffung, bauliche Maßnahmen, operative Krisenunterstützung und Zertifizierungen sind ausdrücklich nicht Bestandteil.
Rahmenbedingungen
- Vertragsform: Rahmenvereinbarung mit Abruf von Leistungen
- Volumen: bis zu 3 Mio. EUR (ohne MwSt.)
- Laufzeit: bis 2034 (mit Verlängerungsoptionen)
- Verfahren: Verhandlungsverfahren mit Teilnahmewettbewerb
- Zuschlagskriterien (Phase 2): 40 % Preis, 30 % Fachkonzept, 25 % Projekt-Setup, 5 % Vertragsbedingungen
Zeitplan & Fristen
Aus den Vergabeunterlagen extrahiert
Details
Zeitplan & Fristen
Aus den Vergabeunterlagen extrahiert
Leistungsumfang
Aus den Vergabeunterlagen
Details
Leistungsumfang
Aus den Vergabeunterlagen
Überblick und Ziele der Beratung
Ziel ist der Aufbau bzw. die Weiterentwicklung einer vollumfänglichen Cybersicherheits- und Resilienz-Compliance unter Berücksichtigung der sektoralen Vorgaben für die Erdgas-Versorgungssicherheit (KRITIS/NIS2). Die dezentrale Sicherheits- und Resilienzlandschaft soll zu einer konsolidierten Gesamtstruktur zusammengeführt werden, wobei die Trennung der Welten IT, OT und TK (Informationstechnik, Betriebstechnik, Telekommunikation) aufrechterhalten bleibt. Im Mittelpunkt steht zudem die Erstellung von Governance-Dokumentationen wie Politiken, Strategien, Konzepten, Risikoanalysen und Playbooks.
Projektmanagement (Arbeitspaket 1)
Der Auftragnehmer übernimmt das Gesamtprojektmanagement über die gesamte Vertragslaufzeit. Dazu gehören die Steuerung der 19 Arbeitspakete, Berichtswesen, Termin- und Ressourcenplanung, Eskalationsmanagement sowie die Abstimmung mit den Fachbereichen der terranets bw.
Governance, Strategie & Dokumentation (Pakete 2, 4–7)
Erstellung und Pflege der zentralen Governance-Dokumente:
- Sicherheits- & Resilienzpolitik (Paket 2)
- Risikomanagement der Informationssicherheit (Paket 4)
- Risikomanagement zur nationalen Risikoanalyse (Paket 5)
- Resilienzplan (Paket 6)
- Incidentmanagement (Paket 7)
Kontinuität, Zugriff & Personal (Pakete 8–12)
Beratung zu geschäftskritischen Prozessen und dem Sicherheitsbewusstsein:
- Geschäftskontinuität / Business Continuity Management (Paket 8)
- IT Service Continuity Management – ITSCM (Paket 9)
- Identitäts- und Zugriffsmanagement (Paket 10)
- Sicherheitsbewusstsein / Awareness (Paket 11)
- Sicherheit im Personalwesen (Paket 12)
Technische Sicherheit (Pakete 13–17)
Konzeptionelle und beratende Bearbeitung technischer Sicherheitsthemen:
- Physische Sicherheit (Paket 13)
- Netzwerksicherheit (Paket 14)
- Kryptografie (Paket 15)
- System- und Netzwerküberwachung (Paket 16)
- Sichere Entwicklung (Paket 17)
Asset- & Lieferkettenmanagement (Pakete 3, 18)
- Assetmanagement (Paket 3): Erfassung und Bewertung der relevanten Assets (IT, OT, TK).
- Lieferkettensicherheit (Paket 18): Beratung zu Anforderungen an Dienstleister und Lieferanten.
Optionale Zusatzleistung: IT-SIKAT-Unterstützung (Paket 19)
Das Arbeitspaket 19 (Unterstützungsleistung IT-SIKAT) ist optional und kann bei Bedarf abgerufen werden. Inhalt und Umfang sind im Angebot gesondert zu kalkulieren.
Was ausdrücklich NICHT zum Auftrag gehört
Die folgenden Leistungen sind kein Bestandteil der Ausschreibung und dürfen nicht eingepreist werden:
- Umsetzung baulicher Sicherheitsmaßnahmen
- Beschaffung, Bereitstellung oder Betrieb von Hard- oder Software
- Rechtsverbindliche Einzelfallprüfungen oder Rechtsberatung
- Operative Unterstützung bei realen Sicherheits- oder Krisenvorfällen
- Auditierungen, Zertifizierungen oder Konformitätsbewertungen
- Gap-Analysen zu NIS2 oder KRITIS-DachG
- Business Impact Analysen (BIA)
Eignungskriterien
Geforderte Nachweise laut Vergabeunterlagen
Details
Eignungskriterien
Geforderte Nachweise laut Vergabeunterlagen
Fachliche Eignung – Referenzen
Vorlage von 4 Referenzprojekten aus den Bereichen Informationssicherheit oder Resilienz. Bewertet werden:
- Bezug zu Informationssicherheit/Resilienz
- Mindestens 2 abgeschlossene bzw. 'implementierte' Projekte
- Mindestens 2 Projekte bei einem KRITIS-Betreiber (Verteil-/Übertragungsnetz, Telekommunikation oder Fernleitungsnetz)
- Abdeckung von 8 der 11 vorgegebenen Themenschwerpunkte (Assetmanagement, Incidentmanagement, physische Sicherheit, System-/Netzwerküberwachung, OT-/ICS-Sicherheit, BCM, ITSCM, Netzwerksicherheit, Kryptografie, sichere Entwicklung, Risikomanagement Informationssicherheit)
- Erstellung von mindestens 3 der 5 Governance-Dokumentationen (Politik, Richtlinie, Verfahrensanweisung, Risikoanalyse, Incident-Playbook)
Dieses Kriterium ist mit 17 von 24 möglichen Wertungspunkten das stärkste Eignungs-/Zuschlagskriterium.
ISMS-Zertifizierung
Nachweis eines zertifizierten Informationssicherheits-Managementsystems (ISMS), akkreditiert nach mindestens einem der folgenden Standards:
- ISO/IEC 27001
- IT-Grundschutz (BSI)
- VdS 10000
- CISIS12
Der Anwendungsbereich des Zertifikats muss die hier ausgeschriebene Beratungsleistung abdecken.
Qualität, Sicherheit & Sprachen
Weitere Eignungsanforderungen (jeweils 1 Wertungspunkt):
- Maßnahmen zur Qualitätssicherung
- Sicherheit bei der Verarbeitung klassifizierter Informationen
- Mitarbeiterdisposition: Start innerhalb von 6 Wochen nach Vertragsunterzeichnung
- Sprachen: verhandlungssicher in Deutsch und Englisch
- Datenhaltung: ausschließlich EU/EWR
- Sicherheitsüberprüfbarkeit: Mitarbeitende müssen ggf. überprüfbar sein
Rechtliche & formale Eignung
- Ausschlussgründe: Eigenerklärungen, dass keine Gründe nach § 123 GWB und § 124 GWB vorliegen
- Mindestlohn: Eigenerklärung nach § 19 Abs. 3 MiLoG (keine Verstöße)
- Handelsregistereintragung: aktueller Auszug (1 Wertungspunkt)
- Haftpflichtversicherung: Mindestdeckung 5 Mio. EUR für Personen-/Sachschäden, alternativ Eigenerklärung zur Stellung im Auftragsfall (1 Wertungspunkt)
Wirtschaftliche & personelle Leistungsfähigkeit
- Jahresumsatz: Eigenerklärung für die letzten 3 Geschäftsjahre sowie zu vergleichbaren Leistungen
- Mitarbeiterzahlen: durchschnittlich beschäftigte Mitarbeitende mit Aufschlüsselung nach Schwerpunkten (OT-/ICS-Sicherheit, Netzwerksicherheit, BCM, physische Sicherheit, Risikomanagement, Assetmanagement)
- Bonuspunkte: Erfahrung mit der GRC-Plattform CRISAM®
- Tiebreaker: durchschnittliche Betriebszugehörigkeit des SAP-Gesamtteams
Zuschlagskriterien (Phase 2)
Nach dem Teilnahmewettbewerb werden in Phase 2 folgende Kriterien gewichtet:
- 40 % Preis
- 30 % Fachkonzept
- 25 % Projekt-Setup
- 5 % Vertragsbedingungen
Mindestens 3 Bewerber werden zur Angebotsphase zugelassen, höchstens 3.
Projekte aus den Bereichen Informationssicherheit oder Resilienz, die gemeinsam mindestens 8 von 11 Themenschwerpunkten (Assetmanagement, Incidentmanagement, physische Sicherheit, System-/Netzwerküberwachung, OT-/ICS-Sicherheit, BCM, ITSCM, Netzwerksicherheit, Kryptografie, sichere Entwicklung, Risikomanagement Informationssicherheit) und mindestens 3 von 5 Governance-Dokumentationen (Politik, Richtlinie, Verfahrensanweisung, Risikoanalyse, Incident-Playbook) abdecken.
Mindestens 2 Projekte bei einem KRITIS-Betreiber (Verteil-/Übertragungsnetz, Telekommunikation oder Fernleitungsnetz). Bei Bewerbergemeinschaften insgesamt nur einmal vorzulegen.
Wettbewerb & Angebotsprognose
Erwartete Konkurrenz auf Basis vergleichbarer Vergaben
Details
Wettbewerb & Angebotsprognose
Erwartete Konkurrenz auf Basis vergleichbarer Vergaben
Median rund 2 Angebote.
Unternehmen, die ähnliche Ausschreibungen gewonnen haben
Aus vergleichbaren bereits vergebenen Vergaben (KI-Ähnlichkeit)
Details
Unternehmen, die ähnliche Ausschreibungen gewonnen haben
Aus vergleichbaren bereits vergebenen Vergaben (KI-Ähnlichkeit)
- 1adesso SE2 ähnliche Ausschreibungen gewonnen
- 2EY-Parthenon GmbH Wirtschaftsprüfungsgesellschaft1 ähnliche Ausschreibung gewonnen
- 3Infosys Ltd. Zweigniederlassung Deutschland1 ähnliche Ausschreibung gewonnen
- 4msg systems AG1 ähnliche Ausschreibung gewonnen
- 5Security Assist GmbH, Dortmund1 ähnliche Ausschreibung gewonnen
Checkliste zur Angebotsabgabe
Konkrete Schritte laut Vergabeunterlagen
Details
Checkliste zur Angebotsabgabe
Konkrete Schritte laut Vergabeunterlagen
- Teilnahmeantrag in deutscher Sprache einreichenPflichtZertifikate/Urkunden dürfen auch auf Englisch sein.
- Aktueller HandelsregisterauszugPflichtNachweis der Eintragung in das Berufs- oder Handelsregister.
- Eigenerklärung zu Ausschlussgründen § 123 GWBPflichtErklärung, dass keine zwingenden Ausschlussgründe vorliegen.
- Eigenerklärung zu Ausschlussgründen § 124 GWBPflichtErklärung zu fakultativen Ausschlussgründen.
- Mindestlohn-Erklärung nach § 19 Abs. 3 MiLoGPflichtBestätigung, dass keine Verstöße gegen das Mindestlohngesetz vorliegen.
- Jahresumsatz der letzten 3 Geschäftsjahre erklärenPflichtZusätzlich Angaben zu vergleichbaren Leistungen.
- Mitarbeiterzahlen mit Schwerpunkt-Aufschlüsselung angebenPflichtAufschlüsselung nach: OT-/ICS-Sicherheit, Netzwerksicherheit, BCM, physische Sicherheit, Risikomanagement, Assetmanagement.
- Eigenerklärung zur Mitarbeiterdisposition abgebenPflichtBestätigung, dass qualifizierte Mitarbeitende innerhalb von 6 Wochen nach Vertragsunterzeichnung starten können.
- Sprachkenntnisse nachweisenPflichtVerhandlungssicher in Deutsch und Englisch.
- 4 Referenzprojekte aus den Bereichen Informationssicherheit/Resilienz vorlegenPflichtMind. 2 mit Status 'abgeschlossen/implementiert', mind. 2 bei KRITIS-Betreibern (Verteil-/Übertragungsnetz, Telekommunikation oder Fernleitungsnetz). Die 4 Projekte müssen zusammen mind. 8 von 11 Themenschwerpunkten und mind. 3 von 5 Governance-Dokumentationen abdecken.
- ISMS-Zertifikat vorlegenPflichtAkkrekreditierte Zertifizierung nach ISO/IEC 27001, IT-Grundschutz, VdS 10000 oder CISIS12, Anwendungsbereich = Beratungsleistung.
- Erfahrung mit CRISAM® (GRC-Plattform) belegen – BonuspunkteoptionalOptional, bringt Zusatzpunkte bei der Wertung.
- Haftpflichtversicherung nachweisenPflichtDeckungssumme mind. 5 Mio. EUR für Personen-/Sachschäden, alternativ Eigenerklärung zur Stellung im Auftragsfall.
- Eigenerklärung zur Datenhaltung abgebenPflichtBestätigung, dass Daten ausschließlich in EU/EWR verarbeitet werden.
- Eigenerklärung zur Sicherheitsüberprüfbarkeit der Mitarbeitenden abgebenPflichtMitarbeitende müssen ggf. überprüfbar sein.
- Maßnahmen zur Qualitätssicherung darstellenPflicht1 Punkt im Wertungsverfahren.
- Umgang mit klassifizierten Informationen beschreibenPflicht1 Punkt im Wertungsverfahren.
- Fachkonzept ausarbeitenPflichtGewichtung 30 % – methodische Herangehensweise an die 19 Arbeitspakete.
- Projekt-Setup beschreibenPflichtGewichtung 25 % – Team, Rollen, Zeitplan, Vorgehensweise.
- Preisblatt ausfüllenPflichtGewichtung 40 % – Stundensätze, Paketpreise etc.
- Vertragsbedingungen prüfen und kommentierenPflichtGewichtung 5 % – Rahmenvertrag läuft bis 2034.
Weitere Ausschreibungen IT-Security
Alle anzeigen?Long Term Service Agreement für die Bereiche der industriellen Prozessleit- und Netzwerktechnik der SEFE Storage Gasspeicherbetriebe?
SEFE Storage GmbH | hpm Henkel Projektmanagement GmbH | SEFE Securing Energy for Europe GmbH | 1. und 2. Vergabekammer bei dem Regierungspräsidium Darmstadt
Frist:
Vergabe von Seminaren und Webinaren
Bundesakademie für öffentliche Verwaltung im Bundesministerium des Innern
Frist:
Landkreis Peine: Vergabe eines externen Datenschutzbeauftragen, externen Informationssicherheitsbeauftragten und Dienstleistungen für das Geschäftsfortführungsmanagement
Landkreis Peine | DAGEFÖRDE Öffentliches Wirtschaftsrecht Rechtsanwaltsgesellschaft mbH | Vergabekammer Niedersachsen
Frist:
Landkreis Peine: Vergabe eines externen Datenschutzbeauftragen, externen Informationssicherheitsbeauftragten und Dienstleistungen für das Geschäftsfortführungsmanagement
Landkreis Peine | DAGEFÖRDE Öffentliches Wirtschaftsrecht Rechtsanwaltsgesellschaft mbH | Vergabekammer Niedersachsen
Frist:
RV Beratung Cybersicherheit- & Resilienzstärkung
terranets bw GmbH | Vergabekammer Baden-Württemberg beim Regierungspräsidium Karlsruhe
Frist:
Landkreis Peine: Vergabe eines externen Datenschutzbeauftragen, externen Informationssicherheitsbeauftragten und Dienstleis-tungen für das Geschäftsfortführungsmanagement
Landkreis Peine | DAGEFÖRDE Öffentliches Wirtschaftsrecht Rechtsanwaltsgesellschaft mbH | Vergabekammer Niedersachsen
Frist:
Diese Ausschreibung gewinnen?
Mit TendiGo finden Sie passende Vergaben automatisch, prüfen Eignungskriterien per KI und erstellen überzeugende Angebote — schneller als je zuvor.