Unterstützung und Beratung bei der Erstellung bzw. Aktualisierung von IT-Sicherheitskonzepten
Zusammenfassung
Der Freistaat Bayern (Bayerisches Staatsministerium der Justiz) sucht externe IT-Sicherheitsberater, die die hauseigene Stabsstelle für IT-Sicherheitsmanagement unterstützen.
Worum es geht:
- Erstellung und Aktualisierung von IT-Sicherheitskonzepten für Anwendungen der bayerischen Justiz
- Anwendung der BSI-Methodik (IT-Grundschutz 200-2, Risikoanalyse 200-3, IT-Grundschutzkompendium)
- Einführungsberatung zum neuen BSI-Grundschutz++
- Arbeit mit dem ISMS-Tool HiScout
Rahmenbedingungen:
- Vertragslaufzeit: 01.01.2027 bis 31.12.2030 (4 Jahre)
- Maximal 900 Personentage abrufbar
- Leistung auf Abruf, überwiegend remote, gelegentlich in München
- Es wird ein Los vergeben
- Zuschlag nach niedrigstem Preis
Wichtig zu wissen:
- Zwei fest angestellte IT-Sicherheitsberater als Schlüsselpersonal erforderlich
- Sicherheitsüberprüfungen nach § 8 und § 9 SÜG notwendig
- Angebote müssen auf Deutsch elektronisch über die bayerische Vergabeplattform eingereicht werden
Zeitplan & Fristen
Aus den Vergabeunterlagen extrahiert
Details
Zeitplan & Fristen
Aus den Vergabeunterlagen extrahiert
Zuschlagskriterien
Gewichtung laut Vergabeunterlagen
Details
Zuschlagskriterien
Gewichtung laut Vergabeunterlagen
Leistungsumfang
Aus den Vergabeunterlagen
Details
Leistungsumfang
Aus den Vergabeunterlagen
Kernleistung: IT-Sicherheitskonzepte
Erstellung und Aktualisierung von IT-Sicherheitskonzepten für Anwendungen der bayerischen Justiz auf Basis der IT-Grundschutz-Methodik nach BSI-Standard 200-2.
Anzuwendende Standards:
- IT-Grundschutz nach BSI-Standard 200-2 (Standard-Absicherung)
- Risikoanalyse nach BSI-Standard 200-3
- IT-Grundschutzkompendium bzw. dessen Nachfolgeversionen
- Einführungsunterstützung im Kontext BSI-Grundschutz++ (beratende, orientierende Tätigkeit)
Verpflichtende Arbeitsschritte (Phasen der Standard-Absicherung):
1. Strukturanalyse (Prozesse, Daten, Anwendungen, IT-Systeme, Kommunikationsbeziehungen, Räume, bereinigter Netzplan)
2. Schutzbedarfsfeststellung nach BSI-Methodik (mit Vererbung auf Zielobjekte; bayerische Schutzbedarfsmatrix)
3. Modellierung (Identifikation relevanter BSI-Grundschutz-Bausteine)
4. IT-Grundschutz-Check (GAP-Analyse, Interviews mit Systemverantwortlichen, Soll-Umsetzungsbeschreibungen)
5. Risikoanalyse (Schadensszenarien, Risikoeinstufung nach Risikomatrix, Brutto- und Netto-Risiken)
6. Realisierungsplan (Maßnahmen, Terminplanung, Kosteneinschätzung, Priorisierung, Verantwortlichkeiten)
Wichtige Hinweise:
- Eine verpflichtende Erstellung/Aktualisierung nach dem noch nicht finalisierten Grundschutz++-Standard ist ausgeschlossen. Änderungen an BSI-Standards werden nur in Abstimmung mit dem Auftraggeber berücksichtigt.
- Abweichungen von BSI-Standards müssen frühzeitig mit dem Auftraggeber abgestimmt und von ihm bestätigt werden.
- Zu Beginn jedes Teilprojekts ist eine Teilprojektbeschreibung zu erstellen.
Werkzeug und Dokumentation
Arbeitswerkzeug:
- ISMS-Tool HiScout GRC Suite (Module Grundschutz und ISM) – das Standardwerkzeug der bayerischen Staatsverwaltung
- Schulungsbescheinigung des Bayerischen Landesamts für Sicherheit in der Informationstechnik (LSI) oder gleichwertige praktische Erfahrung sind nachzuweisen
- Alle Arbeitsprodukte und Dokumentationen sind in deutscher Sprache zu erstellen
- Die Kommunikation erfolgt ausschließlich auf Deutsch
Leistungserbringung und Organisation
Leistungsmodell:
- Leistung wird ausschließlich auf Abruf erbracht (kein fester Terminplan)
- Reaktionszeit: Nach Aufforderung muss spätestens 20 Arbeitstage nach Aufruf mit der Leistung begonnen werden
- Planungszeitraum je Abruf: Jeweils 3 Monate
Einsatzort:
- Überwiegend remote oder am Sitz des Auftragnehmers
- Gelegentlich an Standorten des Auftraggebers in Bayern (i. d. R. München)
- Erfüllungsort: München (PLZ 80335)
- Offshore-Verbot: Leistungen dürfen ausschließlich aus dem Hoheitsgebiet der Bundesrepublik Deutschland erbracht werden
Jour-Fixe: Alle 14 Tage, ca. 60 Minuten, zum Projektstand und Verbrauch der Personenstunden
Leistungsvolumen:
- Mindestabnahme: 50 Personentage pro Jahr
- Geplante Abnahme: 200 Personentage pro Jahr
- Maximale Vertragsobergrenze: 900 Personentage gesamt (= 7.200 Personenstunden)
Schlüsselpersonal und Unterstützungsleistung
Schlüsselpersonal (Pflicht – muss fest angestellt sein, kein Unterauftragnehmer-Einsatz erlaubt):
- IT-Sicherheitsberater #1: Akademischer Abschluss (Bachelor oder gleichwertig, DQR/EQR Niveau 6), Sicherheitsüberprüfung mindestens nach § 9 SÜG, Deutsch fließend (C2)
- IT-Sicherheitsberater #2: Akademischer Abschluss (Bachelor oder gleichwertig, DQR/EQR Niveau 6), Sicherheitsüberprüfung mindestens nach § 8 SÜG, Deutsch fließend (C2)
Aufgabe des Schlüsselpersonals:
- Unterstützung der justizseitig besetzten Stabsstelle IT-Sicherheitsmanagement
- Die Berater arbeiten direkt mit dem Auftraggeber zusammen und können nur nach den vertraglichen Regeln ausgewechselt werden
- Ersatzpersonal muss mindestens die gleiche Punktzahl erreichen wie die zu ersetzende Person
Weitere Berafer: Für Teilprojekte dürfen zusätzliche Berater hinzugezogen werden
Sicherheitsanforderungen:
- Vor Aufnahme der Tätigkeit ist eine Verpflichtungserklärung gemäß Verpflichtungsgesetz zu unterzeichnen
- Falls zum Leistungsbeginn noch keine erfolgreich abgeschlossene Sicherheitsüberprüfung vorliegt, kann der Auftraggeber außerordentlich kündigen
- Erfüllungsgehilfen müssen ebenfalls eine Verpflichtungserklärung abgeben
- Keine Personaldienstleister als Unterauftragnehmer
Eignungskriterien
Geforderte Nachweise laut Vergabeunterlagen
Details
Eignungskriterien
Geforderte Nachweise laut Vergabeunterlagen
Mindestumsatz und Unternehmensgröße
Mindestumsatz:
- Mindestens 500.000 € Jahresumsatz für Beratungs- und Unterstützungsleistungen im Bereich Erstellung/Aktualisierung von Sicherheitskonzepten – und zwar in jedem der Kalenderjahre 2023, 2024 und 2025.
Personal:
- Mindestens 10 festangestellte Personen für Beratungs- und Unterstützungsleistungen im Bereich Sicherheitskonzepte seit Januar 2023.
Zusätzlich erforderliche Angaben:
- Projektbezogener Umsatz (K5.1) und Gesamtumsatz (K5.2) für 2023–2025
- Unternehmensgröße (statistische Angabe, ohne Gewichtung)
- Angaben zum Wettbewerbsregister
- KMU-Eignung: nicht gegeben – die Ausschreibung ist nicht für kleine/mittlere Unternehmen geeignet
Referenzen
Es sind mindestens eine, maximal zwei Referenzen einzureichen.
Merkmale 1–5 (jede Referenz muss diese einzeln erfüllen):
1. Referenz aus den letzten 4 Jahren, Projekt lief zum Angebotsfristende seit mindestens 2 Jahren
2. Projektvolumen (bzw. Bieteranteil) für Erstellung/Aktualisierung von Sicherheitskonzepten: mindestens 500.000 €
3. Mindestens 2 eingesetzte Mitarbeiter im Projekt (bzw. im Bieteranteil)
4. Projektgegenstand ist mittels Formblatt beschrieben
5. Leistungszeitraum ist angegeben
Merkmale 6–9 (können kumulativ von beiden Referenzen erfüllt werden):
6. Erstellte IT-Sicherheitskonzepte basieren auf BSI IT-Grundschutz
7. Mindestens ein Sicherheitskonzept betrifft Informationsverbünde mit Verschlusssachenverarbeitung
8. Informationsverbund nach Erstellung des Sicherheitskonzepts erfolgreich nach BSI-Grundschutz zertifiziert
9. ISMS-Tool HiScout umfassend eingesetzt
Weitere Regeln:
- Sammelreferenzen sind zulässig (z. B. Rahmenverträge mit Einzelabrufen), sofern Art, Umfang und Komplexität den Kriterien entsprechen
- Anonyme Referenzen sind nicht zulässig – sie müssen nachprüfbar sein
Ausschlussgründe und Zuverlässigkeit
Zwingende Ausschlussgründe (§ 123 GWB):
- Keine Verurteilungen wegen bestimmter Straftaten (z. B. Bestechung, Betrug)
- Keine Verstöße gegen Steuer- und Sozialversicherungspflichten
- Keine relevanten Verstöße gegen Arbeitsrecht
- Keine Insolvenz
Fakultative Ausschlussgründe (§ 124 GWB):
- Falls einschlägig, ist eine entsprechende Erklärung abzugeben
Russland-Sanktionen:
- Eigenerklärung zur Einhaltung der EU-Sanktionsverordnung 833/2014 (kein Bezug zu Russland-gelisteten Personen/Organisationen)
Berufshaftpflichtversicherung:
- Nachweis über bestehende Berufshaftpflichtversicherung mit Mindestdeckung von 5 Mio. €
Steuern und Abgaben:
- Eigenerklärung zur ordnungsgemäßen Zahlung von Steuern, Abgaben und Sozialversicherungsbeiträgen
Scientology-Schutzklausel:
- Eigenerklärung, dass das Unternehmen nicht die Technologie von L. Ron Hubbard anwendet oder verbreitet (Anlage 9 zum Vertrag)
Anforderungen an das Schlüsselpersonal
IT-Sicherheitsberater Nr. 1:
- Akademischer Abschluss: mindestens Bachelor oder gleichwertig (z. B. Staatlich geprüfter Techniker, Diplomingenieur FH – alle gemäß DQR/EQR Niveau 6)
- Sprachniveau: Deutsch fließend, mindestens C2 (GER)
- Sicherheitsüberprüfung: mindestens SÜ2 nach § 9 SÜG (bayerisches SÜG; SÜG BUND als gleichwertig anerkannt)
- Nachweis der Bereitschaft zur Sicherheitsüberprüfung per Eigenerklärung zum Angebot; die SÜ muss spätestens zur Aufnahme der Tätigkeit vorliegen
- Feste Anstellung beim Bieter – kein Subunternehmer-Einsatz, auch nicht bei 100%-Tochtergesellschaften
IT-Sicherheitsberater Nr. 2:
- Akademischer Abschluss: mindestens Bachelor oder gleichwertig (DQR/EQR Niveau 6)
- Sprachniveau: Deutsch fließend, mindestens C2
- Sicherheitsüberprüfung: mindestens SÜ1 nach § 8 SÜG
- Feste Anstellung beim Bieter
HiScout-Kompetenz für beide Berater (alternativ nachzuweisen):
- Schulungs- oder Teilnahmebescheinigung der einführenden HiScout-Schulung des Bayerischen LSI
- ODER projektbezogene Referenzen mit Tätigkeitsbeschreibung
- ODER Eigenerklärung mit Darlegung praktischer Erfahrung mit der HiScout GRC Suite (Module Grundschutz und ISM)
- Eine Gleichwertigkeitsbestätigung durch das Bayerische LSI ist ebenfalls möglich
Zertifizierungen und technische Voraussetzungen
ISO 27001 (oder vergleichbar):
- ISO-27001-Zertifizierung des Unternehmens oder vergleichbare Zertifizierung ist erforderlich und muss über die gesamte Vertragslaufzeit aufrechterhalten werden
- Der zertifizierte ISMS-Geltungsbereich muss die ausgeschriebenen Leistungen vollständig oder in relevanten Teilen umfassen
HiScout-Schulung:
- Schulungsnachweis des Bayerischen LSI für HiScout (oder Gleichwertigkeit)
Technische Voraussetzungen:
- Leistungsfähige Client-Endgeräte, bevorzugt mit Windows-Betriebssystem
- Geräte müssen im ISMS des Auftragnehmers aufgenommen sein
- VPN-Zugang zum bayerischen Behördennetz ist erforderlich
Arbeitsschutz und Compliance:
- Einhaltung Mindestlohngesetz, AEntG, AGG, EntgTranspG
- Keine Schwarzarbeit (Schwarzarbeitsbekämpfungsgesetz)
- Ausländische Mitarbeiter benötigen gültige Arbeits- und Aufenthaltsgenehmigungen
Erstellung und/oder Aktualisierung von IT-Sicherheitskonzepten mit BSI IT-Grundschutz-Methodik, Zertifizierung nach BSI Grundschutz, Einsatz von HiScout und Verarbeitung von Verschlusssachen
Referenz muss nachprüfbar sein (keine anonymen Angaben), mit Formblatt und Leistungszeitraum beschrieben. Merkmale 1–5 muss jede Referenz einzeln erfüllen; Merkmale 6–9 (BSI-Grundschutz, Verschlusssachen, BSI-Zertifizierung, HiScout) können kumulativ über beide Referenzen nachgewiesen werden. Mindestens 2 eingesetzte Mitarbeiter im Projekt.
Unternehmen, die ähnliche Ausschreibungen gewonnen haben
Aus vergleichbaren bereits vergebenen Vergaben (KI-Ähnlichkeit)
Details
Unternehmen, die ähnliche Ausschreibungen gewonnen haben
Aus vergleichbaren bereits vergebenen Vergaben (KI-Ähnlichkeit)
Checkliste zur Angebotsabgabe
Konkrete Schritte laut Vergabeunterlagen
Details
Checkliste zur Angebotsabgabe
Konkrete Schritte laut Vergabeunterlagen
- Eigenerklärung zu Ausschlussgründen (z.B. §§ 123, 124 GWB) abgebenPflichtBestätigung, dass keine zwingenden oder fakultativen Ausschlussgründe vorliegen
- Eigenerklärung Russlandbezug (RUS) gemäß EU-VO 833/2014 abgebenPflichtRusslandbezugsprüfung
- Eigenerklärung zur Berufshaftpflichtversicherung (Mindestdeckung 5 Mio. €)PflichtNachweis ausreichender Versicherungssumme
- Erklärung zu fakultativen Ausschlussgründen (§ 124 GWB) – falls zutreffendoptional
- Eigenerklärung Scientology (Anlage 9 zum Vertrag)Pflicht
- Eigenerklärung zur Einleitung der Sicherheitsüberprüfung für die BeraterPflichtZum Angebotszeitpunkt reicht Eigenerklärung; SÜ muss bis Tätigkeitsaufnahme vorliegen
- Erklärung zur gesamtschuldnerischen Haftung bei Bietergemeinschaften (ARGE)optionalNur falls Bieter als ARGE auftreten
- Erklärung zu Unterauftragnehmern (Angebotsphase)optionalNur falls Subunternehmer vorgesehen sind (Schlüsselpersonal ausgeschlossen)
- Verpflichtungserklärung Unterauftragnehmeroptional
- Erklärung zur Eignungsleihe (falls Kapazitäten Dritter genutzt werden)optional
- Erklärung zu gewerblichen SchutzrechtenPflicht
- Vertretungsnachweis/Vollmacht für handelnde Personen beifügenPflicht
- Jahresabschlüsse bereithalten (auf Anforderung der Vergabestelle)PflichtWird nur bei Bedarf nachgefordert
- Angaben zu Mindestumsatz im Bereich Sicherheitskonzepte 2023–2025 nachweisenPflichtMindestens 500.000 € in jedem der drei Jahre
- Nachweis von mindestens 10 festangestellten Personen im Bereich Sicherheitskonzepte seit Januar 2023Pflicht
- Referenzen gemäß Kriterium K5.6.2 einreichen (mindestens 1, maximal 2)PflichtKonkret erstellte BSI-Sicherheitskonzepte, Mindestvolumen 500.000 €, Zertifizierungen, HiScout-Einsatz
- Projektbezogenen Umsatz (K5.1) und Gesamtumsatz (K5.2) für 2023–2025 angebenPflicht
- Angaben zum WettbewerbsregisterPflicht
- Formblatt Organisationseinheit (K1) ausfüllenPflicht
- Personalprofil IT-Sicherheitsberater Nr. 1 einreichen (Vorlage verwenden)PflichtAkademischer Abschluss (DQR/EQR Niveau 6), Sprachniveau C2, SÜ nach § 9 SÜG
- Personalprofil IT-Sicherheitsberater Nr. 2 einreichen (Vorlage verwenden)PflichtAkademischer Abschluss (DQR/EQR Niveau 6), Sprachniveau C2, SÜ nach § 8 SÜG
- Kopie der Urkunde über den akademischen Abschluss für beide Berater beifügenPflicht
- HiScout-Kompetenz nachweisen (Schulungsbescheinigung, Referenzen oder Eigenerklärung)PflichtPraktische Erfahrung mit HiScout GRC Suite als gleichwertig anerkannt
- BSI-Grundschutz-Zertifikat oder gleichwertiges Zertifikat für Berater beifügenoptionalWertungsrelevant; nicht zwingend, aber punktebringend
- Formblätter Leistungskriterien K2–K5 ausfüllenPflichtVom Auftraggeber vorgegebene Formblätter verwenden
- Stundensatz IT-Sicherheitsberater im Leistungsverzeichnis anbieten (bis max. 7.200 Personenstunden)PflichtPreisangaben ohne Umsatzsteuer, keine Skonti oder Nachlässe
- Reisekostenpauschale (optional) anbietenoptional
- HiScout-Schulungsnachweis des Bayerischen LSI (falls vorhanden) beifügenoptionalWertungsrelevant
- Nachweis ISO-27001-Zertifizierung oder vergleichbar beifügenoptionalAus Leistungsbeschreibung Anlage 1 – sollte vorhanden sein
Weitere Ausschreibungen IT-Security
Alle anzeigenVergabe IT Sicherheitslösung MDR_KBR_2026
Klinikum Bremerhaven-Reinkenheide gGmbH | Vergabestelle Bremen
Frist:
Vergabe IT Sicherheitslösung MDR_KBR_2026
Klinikum Bremerhaven-Reinkenheide gGmbH | Vergabestelle Bremen
Frist:
Landkreis Peine: Vergabe eines externen Datenschutzbeauftragen, externen Informationssicherheitsbeauftragten und Dienstleis-tungen für das Geschäftsfortführungsmanagement
Landkreis Peine | DAGEFÖRDE Öffentliches Wirtschaftsrecht Rechtsanwaltsgesellschaft mbH | Vergabekammer Niedersachsen
Frist:
Landkreis Peine: Vergabe eines externen Datenschutzbeauftragen, externen Informationssicherheitsbeauftragten und Dienstleistungen für das Geschäftsfortführungsmanagement
Landkreis Peine | DAGEFÖRDE Öffentliches Wirtschaftsrecht Rechtsanwaltsgesellschaft mbH | Vergabekammer Niedersachsen
Frist:
RV Beratung Cybersicherheit- & Resilienzstärkung
terranets bw GmbH | Vergabekammer Baden-Württemberg beim Regierungspräsidium Karlsruhe
Frist:
Identity- und Access-Management-System
Stiftung Preußischer Kulturbesitz | Vergabekammer des Bundes
Frist:
Diese Ausschreibung gewinnen?
Mit TendiGo finden Sie passende Vergaben automatisch, prüfen Eignungskriterien per KI und erstellen überzeugende Angebote — schneller als je zuvor.