Zusammenfassung
Automatisch erstellt aus den VergabeunterlagenDer Freistaat Bayern (Bayerisches Staatsministerium der Justiz) sucht ein IT-Beratungsunternehmen, das die Stabsstelle IT-Sicherheitsmanagement bei der Erstellung und Aktualisierung von IT-Sicherheitskonzepten nach BSI IT-Grundschutz (Standards 200-2 und 200-3) unterstützt. Gearbeitet wird mit dem ISMS-Tool HiScout.
Die Leistung wird auf Abruf erbracht (mindestens 50 Personentage pro Jahr, geplant 200, maximal 900 insgesamt). Vertragslaufzeit: 01.01.2027 bis 31.12.2030.
Zwingend sind zwei Schlüsselpersonen einzusetzen: IT-Sicherheitsberater Nr. 1 mit Sicherheitsüberprüfung nach § 9 SÜG und IT-Sicherheitsberater Nr. 2 mit Sicherheitsüberprüfung nach § 8 SÜG. Beide benötigen mindestens einen Bachelor-Abschluss (DQR/EQR Niveau 6) und nachgewiesene HiScout-Kenntnisse.
Angebote müssen elektronisch über die Vergabeplattform www.evergabe.bayern.de eingereicht werden, spätestens bis zum 06.07.2026 um 10:00 Uhr.
Zeitplan & Fristen
Aus den Vergabeunterlagen extrahiertZuschlagskriterien
Gewichtung laut VergabeunterlagenLeistungsumfang
Aus den VergabeunterlagenKernleistung: Sicherheitskonzepte nach BSI IT-Grundschutz
Was zu tun ist:
Werkzeug:
Sechs Leistungsphasen je Sicherheitskonzept
1. Strukturanalyse – Erfassung von Prozessen, Daten, Anwendungen, IT-Systemen und Kommunikationsbeziehungen; Erstellung bereinigter Netzplan
2. Schutzbedarfsfeststellung – nach BSI-Definition und bayerischer Schutzbedarfsmatrix; Vererbung auf Zielobjekte
3. Modellierung – Identifikation der relevanten BSI-Bausteine aus dem IT-Grundschutz-Kompendium
4. IT-Grundschutz-Check – GAP-Analyse, Interviews mit Systemverantwortlichen, Soll-Umsetzungsbeschreibungen
5. Risikoanalyse – Schadensszenarien, Brutto-/Netto-Risiken, Risikomatrix des Auftraggebers
6. Realisierungsplan – Maßnahmen, Termine, Kosteneinschätzung, Priorisierung, Verantwortlichkeiten
Wichtig: Abweichungen von BSI-Standards sind frühzeitig mit dem Auftraggeber abzustimmen.
Einführungsunterstützung BSI-Grundschutz++
Beratung zu VS-IT und Informationsverbünden
Liefergegenstände und Dokumentation
Leistungsmodus: Abrufstruktur
Leistungsort und -zeiten
Eingesetztes Personal
Eignungskriterien
Geforderte Nachweise laut VergabeunterlagenPersönliche Eignung / Ausschlussgründe
Wirtschaftliche und finanzielle Leistungsfähigkeit
ISMS-Zertifizierung des Unternehmens
Referenzen nach Kriterium K5.6.2
1. Erstellung/Aktualisierung von Sicherheitskonzepten nach BSI IT-Grundschutz
2. Durchgeführte Audits nach BSI IT-Grundschutz
3. Erfahrung mit BSI-Standards 200-2 und 200-3
4. Mind. 2 Personen eingesetzt, Projektvolumen mind. 500.000 EUR, Projektzeitraum mind. 2 Jahre, abgeschlossen in den letzten 4 Jahren
5. Nachprüfbarer Ansprechpartner beim Auftraggeber (kein anonymer Verweis)
6. IT-Sicherheitskonzepte basieren auf BSI IT-Grundschutz
7. Mindestens ein Sicherheitskonzept für Informationsverbünde mit Verschlusssachen (VS-Klassifizierung zwingend)
8. Zugehöriger Informationsverbund wurde nach Erstellung erfolgreich BSI-Grundschutz zertifiziert
9. HiScout umfassend im Referenzprojekt selbst eingesetzt (keine Gleichstellung mit anderen ISMS-Tools)
Schlüsselpersonal – gemeinsame Anforderungen
IT-Sicherheitsberater Nr. 1
IT-Sicherheitsberater Nr. 2
Erstellung und Aktualisierung von IT-Sicherheitskonzepten nach BSI IT-Grundschutz (K5.6.2, Merkmale 1–5 je Referenz)
Nachprüfbarer Ansprechpartner beim Auftraggeber; mind. 2 eingesetzte Mitarbeiter; Formblatt 'Vorlage_Referenz_Kriterium K5.6.2- IT-Sicherheit.docx'
Sicherheitskonzepte für Informationsverbünde mit Verschlusssachenverarbeitung (K5.6.2 Merkmal 7)
VS-Klassifizierung zwingend; erhöhter Schutzbedarf allein gilt nicht als Äquivalent
Umfassender Einsatz des ISMS-Tools HiScout im Referenzprojekt selbst (K5.6.2 Merkmal 9)
Andere ISMS-Tools werden nicht gleichgestellt; personenbezogene HiScout-Erfahrung allein reicht nicht
Erfolgreiche BSI-Grundschutz-Zertifizierung des zugehörigen Informationsverbunds nach Konzepterstellung
Sammelreferenzen aus Rahmenverträgen mit vergleichbaren Einzelprojekten sind zulässig