Zusammenfassung
Automatisch erstellt aus den VergabeunterlagenWorum geht's?
Der Freistaat Bayern (Bayerisches Staatsministerium der Justiz) sucht externe IT-Sicherheitsberater, die bei der Erstellung und Aktualisierung von Sicherheitskonzepten für die IT-Anwendungen der bayerischen Justiz unterstützen.
Was muss der Auftragnehmer leisten?
Was muss man mitbringen?
Wie und bis wann anbieten?
Zeitplan & Fristen
Aus den Vergabeunterlagen extrahiertZuschlagskriterien
Gewichtung laut Vergabeunterlagen- Personal50%
Bewertung der Personalprofile der IT-Sicherheitsberater anhand von Berufserfahrung, Zertifikaten, Schulungen und Projekterfahrung
Leistungsumfang
Aus den VergabeunterlagenKernleistung: Erstellung und Aktualisierung von Sicherheitskonzepten
Phasen der Konzepterstellung
1. Strukturanalyse: Erfassung von Prozessen/Daten, Anwendungen, IT-Systemen, Kommunikationsbeziehungen/Netzen; Erstellung eines bereinigten Netzplans (mit Gruppenbildung). ICS-Systeme werden nicht erfasst.
2. Schutzbedarfsfeststellung: Festlegung nach BSI-Definition; Vererbung auf Verbund-Objekte; Verwendung der bayerischen Schutzbedarfsmatrix (vom AG gestellt).
3. Modellierung: Identifikation relevanter BSI-Grundschutz-Bausteine; Prüfung und Dokumentation pro Zielobjekt.
4. IT-Grundschutz-Check (GAP-Analyse): Prüfung jeder Bausteinanforderung; Erstellung von Soll-Umsetzungsbeschreibungen; Interviews mit Systemverantwortlichen.
5. Risikoanalyse: Schadensszenarien für Geschäftsprozesse; Brutto-/Netto-Risiken; Nutzung der Risikomatrix des AG.
6. Realisierungsplan: Darstellung nicht/teilweise erfüllter Anforderungen; Maßnahmen, Terminplanung, grobe Kostenschätzung, Priorisierung, Verantwortlichkeiten, Begleitmaßnahmen.
Einsatz des ISMS-Tools HiScout
Grundschutz++ – Einführungsunterstützung
Unterstützung der Stabsstelle IT-Sicherheitsmanagement
Abrufstruktur und Umfang
Schlüsselpersonal
Liefer- und Ausführungsbedingungen
Eignungskriterien
Geforderte Nachweise laut VergabeunterlagenZwingende Ausschlusskriterien (Ausschluss bei Nicht-Erfüllung)
Unternehmens-Zertifizierung
Projektspezifische Eignungskriterien (K5)
Schlüsselpersonal – gemeinsame Anforderungen
Schlüsselpersonal – IT-Sicherheitsberater #1
Schlüsselpersonal – IT-Sicherheitsberater #2
Eignungsleihe, Unterauftragnehmer, Bietergemeinschaften
Mindestens 1 Referenz (maximal 2) zur Erstellung/Aktualisierung von IT-Sicherheitskonzepten (Kriterium K5.6.2). Bei 2 Referenzen: Merkmale 1–5 muss jede einzeln erfüllen, Merkmale 6–9 dürfen kumulativ erfüllt werden.
Mitarbeiter im Projekt ≥ 2 Personen. Beschreibung per Formblatt mit Leistungszeitraum. Sammelreferenzen aus Rahmenverträgen zulässig. Mindestens eine Referenz mit VS-Erfahrung (Sicherheitskonzepte in Informationsverbünden mit Verschlusssachen; erhöhter Schutzbedarf reicht NICHT). HiScout-Einsatz muss unmittelbar im Referenzprojekt erfolgt sein. Referenzen müssen nachprüfbar sein, keine anonymen Referenzen.