TendiGo
Ausschreibungen IT-Security

Unterstützung und Beratung bei der Erstellung bzw. Aktualisierung von IT-Sicherheitskonzepten

Freistaat Bayern, vertreten durch das Bayerische Staatsministerium der Justiz | Regierung von Oberbayern - Vergabekammer Südbayern | Der Präsident des Oberlandesgerichts MünchenMünchen, BayernVeröffentlicht:
Angebotsfrist: abgelaufen

Zusammenfassung

Automatisch erstellt aus den Vergabeunterlagen

Der Freistaat Bayern (Bayerisches Staatsministerium der Justiz) sucht externe IT-Sicherheitsberater, die bei der Erstellung und Aktualisierung von Sicherheitskonzepten für Anwendungen der bayerischen Justiz unterstützen.

Was wird gemacht?

Erstellung und Pflege von IT-Sicherheitskonzepten nach BSI-Standard 200-2 und 200-3Anwendung der IT-Grundschutz-Methodik und des IT-GrundschutzkompendiumsArbeit mit dem ISMS-Tool HiScout (Pflichtwerkzeug der bayerischen Staatsverwaltung)

Rahmenbedingungen:

Vertragslaufzeit: 01.01.2027 – 31.12.2030 (4 Jahre)Maximaler Abrufumfang: 900 BeratertageVerfahren: Offenes Verfahren (Rahmenvereinbarung mit einem Auftragnehmer)Zuschlagskriterien: 50 % Preis, 50 % Qualität

Angebotsabgabe bis: 01.07.2026, 12:00 Uhr (MESZ), elektronisch über evergabe.bayern.de

Ausschreibung ansehen

Zeitplan & Fristen

Aus den Vergabeunterlagen extrahiert
Die Angebotsfrist ist abgelaufen.
HEUTE
Termin / FristMAI2026 NOV MAI NOV MAI NOV MAI NOV MAI NOV
Veröffentlichung27. Mai 2026
Bieterfragen-Frist19. Juni 2026
Angebotsfrist1. Juli 2026
Bindefrist1. Juli – 30. Okt. 2026
Vorabinformation4. Aug. 2026
Zuschlagca. 30. Okt. 2026
Vertragsbeginn1. Jan. 2027
Vertragslaufzeit1. Jan. 2027 – 31. Dez. 2030
Vertragsende31. Dez. 2030
vor Angebotsabgabenach Angebotsabgabegeschätzt

Zuschlagskriterien

Gewichtung laut Vergabeunterlagen
Preis & Qualität8 Kriterien
  • Personalbewertung IT-Sicherheitsberater100%

    Bewertung der Personalprofile für IT-Sicherheitsberater anhand von Erfahrung, Zertifizierungen und Schulungen

KI-Hinweis: Gewichtungen für Preis-Kriterium fehlen; nur Personalprofile bewertet, keine Angaben zu Preis oder anderen Qualitätskriterien.

Leistungsumfang

Aus den Vergabeunterlagen

Kernleistung – Sicherheitskonzepte erstellen und aktualisieren

Beratung und Unterstützung bei der Erstellung und Aktualisierung von IT-Sicherheitskonzepten für Anwendungen der bayerischen Justiz. Die Sicherheitskonzepte müssen die Schutzziele Vertraulichkeit, Integrität und Verfügbarkeit (CIA-Kriterien) gewährleisten.

Methodik und Standards

Die Leistung erfolgt nach der IT-Grundschutz-Methodik des BSI:

BSI-Standard 200-2 (IT-Grundschutz-Methodik, Standard-Absicherung)BSI-Standard 200-3 (Risikoanalyse auf Basis von IT-Grundschutz)IT-Grundschutzkompendium des BSI (jeweils aktuelle Fassung bzw. Nachfolgeversionen)Anpassung an neue BSI-Standards (z. B. Grundschutz++) erfolgt im Bedarfsfall

Pflicht-Werkzeug HiScout

Die Leistungserbringung erfolgt überwiegend im ISMS-Tool HiScout GRC, dem Standardwerkzeug der bayerischen Staatsverwaltung. Voraussetzungen dafür sind:

Schulungsnachweis für HiScout (wird durch das LSI – Landesamt für Sicherheit in der Informationstechnik – erteilt)Zugangskennung und VPN-Token (durch das IT-DLZ)Leistungsfähige Client-Endgeräte (bevorzugt Windows), die im ISMS des Auftragnehmers aufgenommen sind

Pflichtphasen je Sicherheitskonzept

Für jedes zu erstellende oder zu aktualisierende Sicherheitskonzept sind folgende Phasen zu durchlaufen:

1. Strukturanalyse – Erfassung von Prozessen, Daten, Anwendungen, IT-Systemen, Kommunikationsbeziehungen, Netzen und Räumen; Erstellung eines bereinigten Netzplans

2. Schutzbedarfsfeststellung – nach BSI-Definition und bayerischer Schutzbedarfsmatrix (wird vom Auftraggeber bereitgestellt)

3. Modellierung – Identifikation der relevanten BSI-Bausteine mit Dokumentation jeder Zuordnung oder Ablehnung

4. IT-Grundschutz-Check – GAP-Analyse pro Baustein und Anforderung; Interviews mit Systemverantwortlichen; Soll-Umsetzungsbeschreibungen

5. Risikoanalyse – Schadensszenarien, Risikoeinstufung nach Risikomatrix des Auftraggebers (Brutto- und Netto-Risiken)

6. Realisierungsplan – nicht erfüllte Anforderungen, Maßnahmen, Terminplanung, Kosteneinschätzung, Priorisierung und Verantwortlichkeiten

Abweichungen sind frühzeitig mit dem Auftraggeber abzustimmen und von diesem bestätigen zu lassen.

Zu liefernde Dokumente

Im Rahmen jedes Auftrags sind folgende Unterlagen zu liefern:

Manteldokument als zusammenfassender ManagementberichtBearbeitbare digitale Dokumente (MS Office oder kompatibel)Eingebettete Zeichnungen/Pläne digital weiterverarbeitbar (Visio, Project, Mindmaps)Finale abnahmefähige Dokumente als PDF

Leistungspositionen und Abrechnung

Das Leistungsverzeichnis enthält folgende Positionen:

| Position | Beschreibung | Menge |

|----------|--------------|-------|

| 1 | Stundensatz IT-Sicherheitsberater | max. 7.200 Personenstunden = max. 900 Personentage über die Vertragslaufzeit |

| 2 (optional) | Reisekostenpauschale | max. 16 Pauschalen |

Abrufmodell:

Geplante Abnahme: ca. 200 Personentage pro JahrMindestabnahme: 50 Personentage pro JahrAbrechnung nach tatsächlich erbrachten Leistungen mit Leistungsnachweis (keine Pauschalen, keine Mindestabnahmen)Jour-Fixe-Termine alle 14 Tage, ca. 60 Minuten

Schlüsselpersonal

Folgende Schlüsselpositionen müssen mit eigenem festangestelltem Personal besetzt werden – der Einsatz von Unterauftragnehmern oder Personaldienstleistern ist hier nicht zulässig:

IT-Sicherheitsberater Nr. 1 – höher qualifiziert, inkl. Sicherheitsüberprüfung nach § 9 SÜGIT-Sicherheitsberater Nr. 2 – inkl. Sicherheitsüberprüfung nach § 8 SÜG (mindestens Ü1)

Beide Berater benötigen:

Abgeschlossenes Bachelor-Studium (oder höher)Deutsch fließend (C2)Nachweis über BSI-Grundschutz-Zertifikat (oder vergleichbar)HiScout-Schulung der bayerischen StaatsverwaltungUmfangreiche Praxiserfahrung in BSI-Sicherheitskonzepten, Audits und Schwachstellenanalyse

Datenschutz / Auftragsverarbeitung

Mit dem Auftrag wird eine Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO (Anlage 7 zum Vertrag) abgeschlossen. Wichtige Pflichten des Auftragnehmers:

Vertraulichkeitsverpflichtung aller eingesetzten MitarbeiterBenennung eines DatenschutzbeauftragtenTechnische und organisatorische Maßnahmen nach Art. 32 DSGVOVerarbeitung personenbezogener Daten ausschließlich in der EU (außerhalb nur mit Zustimmung und unter Beachtung von Kapitel V DSGVO)Unverzügliche Meldepflicht bei Datenschutzverstößen (Art. 33 DSGVO)Mitwirkung bei Datenschutz-FolgenabschätzungenRückgabe oder datenschutzgerechte Vernichtung aller Daten nach VertragsendeGewährung von Kontrollrechten für den Auftraggeber und die Aufsichtsbehörde

Eignungskriterien

Geforderte Nachweise laut Vergabeunterlagen

Ausschlusskriterien – Zuverlässigkeit

Folgende Ausschlussgründe führen zum Ausschluss vom Verfahren:

Ausschlussgründe nach §§ 123, 124 GWB (z. B. Verurteilungen, Steuerdelikte, Insolvenz, Schwarzarbeit, schwere Menschenrechtsverletzungen)Russlandbezug gemäß EU-Verordnung 833/2014 – betrifft Bieter und Unterauftragnehmer mit einem Auftragswert > 10 %Fehlende oder unzureichende Berufshaftpflichtversicherung (Mindestdeckung 5 Mio. €, Nachweis zum Vertragsbeginn)

Wirtschaftliche und finanzielle Eignung

Als Ausschlusskriterien zu erfüllen:

Mindestumsatz: mind. 500.000 € pro Kalenderjahr (2023, 2024 und 2025) für Beratungs- und Unterstützungsleistungen im Bereich Erstellung/Aktualisierung von SicherheitskonzeptenMindestpersonal: mind. 10 festangestellte Mitarbeiter für die genannten Leistungen, durchgehend seit Januar 2023Jahresabschlüsse: Verpflichtung zur Vorlage der letzten 3 Jahresabschlüsse (2023, 2024, 2025) auf AnforderungAngabe des projektbezogenen Umsatzes und des Gesamtumsatzes für 2023–2025KMU-Eignung: nicht gegeben – die Vergabe ist nicht ausdrücklich für kleine und mittlere Unternehmen gekennzeichnet

Fachliche Eignung – Referenzen

Mindestens 1 Referenz ist vorzulegen. Jede Referenz muss alle folgenden Mindestanforderungen (Ausschlusskriterien) erfüllen:

Referenz stammt aus den letzten 4 Jahren, das Projekt hatte zum Ablauf der Angebotsfrist mindestens 2 Jahre BestandProjektvolumen bzw. Bieteranteil: mindestens 500.000 €Eingesetzte Mitarbeiteranzahl (bzw. Bieteranteil): mindestens 2 PersonenBeschreibung des Projektgegenstands mittels FormblattLeistungszeitraum angegeben

Zusätzlich können mit maximal 2 weiteren Referenzen folgende Spezialanforderungen nachgewiesen werden (wünschenswert, nicht zwingend für Mindesteignung):

IT-Sicherheitskonzepte basieren auf BSI IT-GrundschutzMindestens ein Sicherheitskonzept zu Informationsverbünden mit Verschlusssachen wurde erstelltErfolgreiche BSI-Grundschutz-Zertifizierung nach Konzept-ErstellungUmfassender Einsatz des ISMS-Tools HiScout

Formale Vorgaben für jedes Referenzformular:

Referenz-Nr., Bieter/Unterauftragnehmer, ReferenznehmerAuftraggeber mit vollständiger AdresseNamentlicher Ansprechpartner (kein Vertrieb!) – muss nachprüfbar seinLeistungszeitraum (von/bis)Projektvolumen in EuroMitarbeitereinsatz (gesamt + Anteil des eigenen Unternehmens)Eigenerfahrung oder Eignungsleihe durch Unterauftragnehmer (gekennzeichnet)

Schlüsselpersonal – Mindestanforderungen

Für beide IT-Sicherheitsberater gelten folgende Ausschlusskriterien (sonst Wertung mit 0 Punkten bzw. Angebotsausschluss):

| Kriterium | Anforderung |

|-----------|-------------|

| Akademischer Abschluss | Bachelor oder höherwertig (Urkunde in Kopie) |

| Deutschkenntnisse | Fließend, Niveau C2 nach Gemeinsamem Europäischem Referenzrahmen (GER) |

| Sicherheitsüberprüfung | Berater Nr. 1: mindestens § 9 SÜG (Ü3); Berater Nr. 2: mindestens § 8 SÜG (Ü1) |

| Anstellungsverhältnis | Eigenes festangestelltes Personal (kein Unterauftragnehmer, kein Personaldienstleister) |

Wichtiger Hinweis: Ohne Sicherheitsüberprüfung wird das Personalprofil abgelehnt – das Angebot wird in der Wertung ausgeschlossen.

Schlüsselpersonal – Bewertungskriterien

Zusätzlich zu den Mindestanforderungen fließen folgende Qualifikationen in die Wertung (50 % Qualitätsanteil) ein. Die Bewertung erfolgt anhand einer Punkte-Matrix; pro Berater werden 50 % des Personalgewichts vergeben.

Berater IT-Sicherheit Nr. 1:

Anzahl Jahre Berufserfahrung im Bereich Informationssicherheit (20 %)Anzahl selbst erstellter BSI-konformer Sicherheitskonzepte (15 %)Teilnahme an einführender Schulung ISMS-Tool HiScout (15 %)Erfahrung in Analyse technischer Schwachstellen / Sicherheitsanalysen (10 %)BSI-Grundschutz-Zertifikat oder vergleichbar (15 %) – Stufen: BSI-Practitioner (2), BSI-Berater (4), BSI-Auditor (5)Anzahl selbst durchgeführter Audits nach BSI IT-Grundschutz (10 %)Erfahrung in Fortschreibung/Aktualisierung bestehender BSI-konformer Sicherheitskonzepte (15 %)

Berater IT-Sicherheit Nr. 2:

Anzahl Jahre Berufserfahrung (15 %)Anzahl selbst erstellter BSI-konformer Sicherheitskonzepte (15 %)HiScout-Schulung (15 %)Sicherheitsüberprüfung nach SÜG (10 %) – Ü1 = 1 Pkt., Ü2+ = 5 Pkt.Erfahrung Schwachstellenanalyse (10 %)BSI-Zertifikat (10 %)Anzahl Audits nach BSI IT-Grundschutz (10 %)Erfahrung in Fortschreibung BSI-konformer Sicherheitskonzepte (15 %)

Hinweis zur Gleichwertigkeit von Zertifikaten: Eigenzertifikate werden nicht anerkannt; Foundation Level i. d. R. nicht gleichwertig zu Advanced Level; Gleichwertigkeit ist ausführlich zu begründen.

Technische und organisatorische Eignung

Folgende Voraussetzungen sind für die Leistungserbringung erforderlich:

ISO-27001-Zertifizierung (oder vergleichbar) des Auftragnehmers – muss während der gesamten Vertragslaufzeit aufrechterhalten bleibenISMS-Geltungsbereich muss die zu erbringenden Leistungen vollständig oder in relevanten Teilen umfassenMitteilungspflicht bei Wegfall der ZertifizierungVerfügbarkeit leistungsfähiger Client-Endgeräte (bevorzugt Windows), die im ISMS des Auftragnehmers aufgenommen sind

Zuschlagskriterien (Wertung)

Die Angebote werden nach folgenden Kriterien bewertet:

Preis: 50 %Qualität (Leistungsbewertung gemäß Kriterienkatalog sowie erweiterte Richtwertmethode mit 10 % Schwankungsbereich und Zuschlag auf beste Leistung im Schwankungsbereich): 50 %

Es handelt sich um eine Rahmenvereinbarung ohne erneuten Aufruf zum Wettbewerb mit einem einzigen Auftragnehmer.

Verfahrensrahmen

Wichtige Eckpunkte des Verfahrens:

Verfahrenstyp: Offenes Verfahren (open)Sprache: Ausschließlich DeutschElektronische Angebotsabgabe: Pflicht über evergabe.bayern.deElektronische Rechnungsstellung: PflichtNebenangebote: nicht zulässigMehrfachangebote: nicht zulässigElektronischer Katalog: nicht zulässigNachforderung von Unterlagen: nicht ausgeschlossen (§ 56 Abs. 2 VgV)Rügeobliegenheit: Verstöße gegen Vergabevorschriften sind innerhalb von 10 Kalendertagen zu rügen, spätestens bis zum Ablauf der AngebotsfristVergabekammer: zuständig ist die Regierung von Oberbayern – Vergabekammer Südbayern (bei Rügen nach Ablehnungsmittelung: max. 15 Kalendertage)
Referenzprojekte
mindestens 1, zusätzlich bis zu 2 weitere für Spezialanforderungen ReferenzenZeitraum: aus den letzten 4 Jahren; Projekt muss zum Ablauf der Angebotsfrist mind. 2 Jahre Bestand habenVolumen: mindestens 500.000 € (Bieteranteil)

Erstellung/Aktualisierung von BSI-konformen IT-Sicherheitskonzepten, mehrjährige Erfahrung

Formblatt Vorlage_Referenz K5.6.1; namentlicher, nachprüfbarer Ansprechpartner beim Auftraggeber (kein Vertrieb); Bieteranteil bei Einsatz mehrerer Unternehmen angeben

kann über max. 2 Referenzen nachgewiesen werden ReferenzenZeitraum: wie ReferenzzeitraumVolumen: wie Referenzvolumen

Spezialanforderung 1: IT-Sicherheitskonzepte basieren auf BSI IT-Grundschutz

Mindestanforderung gemäß K5.6.1; alle 4 Checkboxen müssen erfüllt sein

kann über max. 2 Referenzen nachgewiesen werden ReferenzenZeitraum: wie ReferenzzeitraumVolumen: wie Referenzvolumen

Spezialanforderung 2: mindestens ein Sicherheitskonzept zu Informationsverbünden mit Verschlusssachen wurde erstellt

Mindestanforderung gemäß K5.6.1

kann über max. 2 Referenzen nachgewiesen werden ReferenzenZeitraum: wie ReferenzzeitraumVolumen: wie Referenzvolumen

Spezialanforderung 3: Informationsverbund wurde nach Erstellung des Sicherheitskonzepts erfolgreich nach BSI-Grundschutz zertifiziert

Mindestanforderung gemäß K5.6.1

kann über max. 2 Referenzen nachgewiesen werden ReferenzenZeitraum: wie ReferenzzeitraumVolumen: wie Referenzvolumen

Spezialanforderung 4: ISMS-Tool HiScout wurde umfassend eingesetzt

Mindestanforderung gemäß K5.6.1

KI-Hinweis: Alle Eignungskriterien wurden per KI aus den Vergabeunterlagen extrahiert. Mit TendiGo prüfen Sie in wenigen Minuten, ob Ihr Unternehmen die Anforderungen erfüllt.

Wettbewerb & Angebotsprognose

Erwartete Konkurrenz auf Basis vergleichbarer Vergaben
11+Angebote erwartet
Median vergleichbarer Vergaben: rund 15 Angebote
Hohe Konkurrenz
Wahrscheinliche Bieterzahl
1–3 · 28%4–10 · 28%11+ · 43%
Checkliste zur AngebotsabgabeKonkrete Schritte laut Vergabeunterlagen0 von 40 erledigt
Angebotsabgabe – Formales
Eigenerklärungen und Ausschlusskriterien
Wirtschaftliche Eignung
Fachliche Eignung – Referenzen
Personalprofile – Schlüsselpersonal
Technische/organisatorische Voraussetzungen
Preisblätter
Mit TendiGo
Alle Vergabeunterlagen, KI-Analyse der Eignungskriterien und ein Angebots-Check — direkt zu dieser Ausschreibung.
Zur Original-Ausschreibung
Vergabeunterlagen abrufenKI prüft EignungskriterienKI hilft bei der Bewerbung
Neue passende Ausschreibungen per E-Mail
Erhalten Sie ähnliche Vergabeverfahren, sobald sie veröffentlicht werden.
Kostenlos · jederzeit abbestellbar

Auf einen Blick

Auftraggeber
Freistaat Bayern, vertreten durch das Bayerische Staatsministerium der Justiz | Regierung von Oberbayern - Vergabekammer Südbayern | Der Präsident des Oberlandesgerichts München
Anschrift
80335 München
Ort
80335 München
Kategorie
IT-Security
Veröffentlicht
Angebotsfrist
Auftraggeber-Website
www.justiz.bayern.de/

Erfüllungsort

Ort der Leistung
80335 München
Bayern

Weitere Ausschreibungen IT-Security

Alle anzeigen
IT-Security

"Koordination von Projekten im Bereich Informationssicherheit"

Brandenburgischer IT-Dienstleister | Vergabekammer des Landes Brandenburg beim Ministerium für Wirtschaft, Energie, Klimaschutz und Europa | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI) · PotsdamFrist: noch 16 Tage
IT-Sicherheits- & Beratungsdienstleistungen

IT-Beratungsleistungen Informationssicherheit

Landesamt für Zentrale Polizeiliche Dienste Nordrhein-Westfalen | Vergabekammer Westfalen c/o Bezirksregierung Münster | Vergabemarktplatz NRW | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI) · DuisburgFrist: noch 3 Tage
IT-Sicherheits- & Beratungsdienstleistungen

IT-Beratungsleistungen Informationssicherheit

Landesamt für Zentrale Polizeiliche Dienste Nordrhein-Westfalen | Vergabekammer Westfalen c/o Bezirksregierung Münster | Vergabemarktplatz NRW | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI) · DuisburgFrist: noch 3 Tage
IT-Sicherheits- & Beratungsdienstleistungen

IT-Beratungsleistungen Informationssicherheit

Landesamt für Zentrale Polizeiliche Dienste Nordrhein-Westfalen | Vergabekammer Westfalen c/o Bezirksregierung Münster | Vergabemarktplatz NRW | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI) · DuisburgFrist: noch 3 Tage
IT-Sicherheits- & Beratungsdienstleistungen

IT-Beratungsleistungen Informationssicherheit

Landesamt für Zentrale Polizeiliche Dienste Nordrhein-Westfalen | Vergabekammer Westfalen c/o Bezirksregierung Münster | Vergabemarktplatz NRW | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI) · DuisburgFrist: noch 3 Tage
IT-Sicherheits- & Beratungsdienstleistungen

IT-Beratungsleistungen Informationssicherheit

Landesamt für Zentrale Polizeiliche Dienste Nordrhein-Westfalen | Vergabekammer Westfalen c/o Bezirksregierung Münster | Vergabemarktplatz NRW | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI) · DuisburgFrist: noch 3 Tage

Bereit für die Zukunft der Vergabe?

Setzen Sie auf den neuen technologischen Standard und verschaffen Sie sich den entscheidenden Vorsprung in der Auftragsakquise.

806+ VergabequellenMit Experten entwickeltSofort einsatzbereit