Zusammenfassung
Automatisch erstellt aus den VergabeunterlagenDie Kassenärztliche Vereinigung Nordrhein (KVNO) sucht einen Anbieter, der eine generative KI-Applikation als Cloud-Lösung (SaaS) für rund 1.100 Mitarbeitende bereitstellt und betreibt.
Gesucht wird ein marktgängiges Standardprodukt mit Chat-Oberfläche, API-Zugang, Agenten-Framework, Anbindung an interne Wissensquellen und einem dreistufigen Rollenmodell. Der Auftrag umfasst Implementierung, Inbetriebnahme zum 01.09.2026, Schulungen, Support, IT-Sicherheit nach BSI C5, Datenschutz nach DSGVO, regelmäßige Penetrationstests sowie 24 Monate Betrieb mit Verlängerungsoption.
Das Angebot wird als elektronisches Angebot über das Deutsche Ausschreibungsblatt eingereicht. Frist: 14.07.2026, 10:00 Uhr.
Zeitplan & Fristen
Aus den Vergabeunterlagen extrahiertZuschlagskriterien
Gewichtung laut Vergabeunterlagen- Rahmenbedingungen der Leistungserbringung25%
- KI-Applikation60%
- Präsentation per Videokonferenz oder vor Ort15%
Einfache Richtwertmethode: Z = L/P (Leistungspunkte durch Preispunkte). Leistungspunkte aus Bewertung der Zuschlagskriterien (Schulnotenprinzip 0-5 Punkte). Preisbewertung über Gesamtkostenbetrachtung (Total Cost of Ownership) über 48 Monate.
Leistungsumfang
Aus den VergabeunterlagenPlattform und KI-Modell-Anbindung
Hosting und Betrieb als SaaS: Die Applikation wird durch den Auftragnehmer in einer Cloud gehostet und betrieben. Die Verarbeitung erfolgt in EU/EWR (ggf. Schweiz).
Modellagnostische Architektur: Die Plattform dient als Vermittlungsschicht zwischen den Nutzenden und den KI-Modellen. Es müssen mindestens 3 Modelle unterschiedlicher Anbieter eingebunden werden können, alle in der EU gehostet.
Sicherheitsanforderungen (BSI C5): Erfüllung der C5-Basiskriterien sowie der Zusatzkriterien CRY-03, AM-05 und OPS-22. Nachweis der ISO-27001-Zertifizierung (oder ISO 27001 auf Basis IT-Grundschutz), halbjährliche Penetrationstests durch unabhängige externe Dienstleister, Verfügbarkeit von mindestens 97%.
Datenschutz: Auftragsverarbeitung gemäß DSGVO mit TOM-Beschreibung. Datenhaltung in EU/EWR, Ende-zu-Ende-Verschlüsselung, VPN, Mandantentrennung, manipulationssichere Protokollierung.
Rollen- und Rechtekonzept: Drei Stufen — Anwendende (~1.050), KI-Manager (~35), Administratoren (~5). SSO-Anbindung über Microsoft AD/Entra ID.
Georedundanz: Mehr als 2 Standorte, mindestens 3; bei Ausfall von 2 Standorten muss der Dienst weiterlaufen.
Funktionsumfang der Anwendung
Chat-Oberfläche: Natürliche Spracheingaben, Verwaltung von Konversationen, Barrierefreiheit (u.a. Audio-Spracheingabe), Corporate Design/Branding der KVNO.
Programmatischer Zugang: Dokumentierte Plattform-API, standardkonforme Schnittstellen (z.B. OpenAI Chat Completion Standard), Anbindung an die KVNO-SIEM-Lösung (Elastic Security).
Integrierte Werkzeuge: Dokumentenverarbeitung für PDF, DOCX, XLSX, PPTX, CSV, TXT, Markdown; multimodale Eingaben (Bilder); Bildgenerierung; Internet-Recherche mit Quellennachweis; Datenanalyse/Codeausführung (z.B. Python).
Agenten-Framework: Erstellung und Konfiguration von Agenten ohne Programmierkenntnisse, Anbindung von Wissensquellen und Tools, Sharing/Verwaltung, organisationsweite Bereitstellung durch Admins.
Wissensquellen und Kontextintegration: Nutzerspezifische und gemeinsame Wissensbereiche über RAG oder vergleichbare Verfahren, mit Quellennachweisen. Konnektoren u.a. für Confluence, SharePoint, Datenbanken und Filesystem.
Statistiken und Monitoring: Self-Service für Admins; Übersichten zu Agenten-, Wissens- und Token-Verbrauch nach Modell und Zugangskanal; Datenexport (CSV); DSGVO-konforme Anonymisierung.
Projektphasen, Zeitplan und Schulungen
Zeitschiene: Projekt-Kick-Off spätestens 2 Wochen nach Zuschlag; Implementierungsphase 4–5 Wochen; verbindlicher Go-Live am 01.09.2026.
Initiale Konfiguration: Einrichtung Rollen-/Rechtekonzept, SSO-Anbindung, Branding.
Schulungen: Innerhalb von 2 Wochen nach Zuschlag Konzept vorlegen. Schulungen für Administratoren (remote, ca. 5 Personen, mind. 120 Min.) und für KI-Manager/Multiplikatoren (remote, ca. 25–35 Personen, mind. 120 Min.). Übergangsphase ca. 1 Monat nach Go-Live.
Vertragslaufzeit: 24 Monate ab produktivem Betrieb, mit zweimaliger Verlängerungsoption von je 12 Monaten. Kündigungsfrist 3 Monate vor Laufzeitende.
Geschäftszeiten Support: Montag–Freitag 08:00–17:00 Uhr.
Support, Wartung und Weiterentwicklung
Support: Deutschsprachig, 1st-, 2nd- und 3rd-Level. Kontingent von 24 Personentagen pro Jahr für erweiterte Unterstützungsleistungen, anrechenbar auf Anfragen.
Wartung und Weiterentwicklung: Eigenverantwortliche Weiterentwicklung des Standardprodukts durch den Auftragnehmer, inkl. Sicherheitsupdates und Aktualisierung der Programmstände.
Berichte: Tägliche, wöchentliche und quartalsweise Reports an den Auftraggeber.
Übergang bei Vertragsende
Datenexport: Innerhalb von 30 Kalendertagen nach Vertragsende in einem strukturierten, maschinenlesbaren Format.
Datenlöschung: Vollständige Löschung der Daten mit Protokoll.
Unterstützung Migration: Übergangsweise Mitwirkung an der Überführung auf einen neuen Auftragnehmer oder zurück zum Auftraggeber; maximale Übergangszeit 6 Monate.
Optionale und abrufbare Leistungen
Tagessatzbasierte Leistungen: Projektleitung, Consulting, Entwicklung — Abrechnung auf Stundenbasis.
Erweiterung Named User: Zusätzliche Lizenzpakete von 50, 100, 150 oder 200 Usern (monatlich).
Spezifische Integrationsszenarien: Anbindung an das KVNO-interne Wissensmanagement-Tool sowie das KVNO-Intranet; Abrechnung über das PT-Kontingent oder tagessatzbasiert.
Rechnungsstellung: Elektronisch gemäß E-Rechnungsverordnung; Leitweg-ID 05111-99005-49; Rechnungsanschrift Kassenärztliche Vereinigung Nordrhein, 40182 Düsseldorf; Zahlungsfrist 30 Tage nach Zugang prüffähiger Rechnung.
Eignungskriterien
Geforderte Nachweise laut VergabeunterlagenReferenzen (A-2)
Vorlage von 2 vergleichbaren Referenzen über die Bereitstellung und den Betrieb einer generativen KI-Applikation als Cloud-Lösung (SaaS). Der Auftraggeber der Referenz muss jeweils mehr als 100 Beschäftigte haben. Nachprüfbares Kriterium.
ISMS-Zertifizierung (A-3)
Nachweis einer ISO-27001-Zertifizierung oder einer ISO-27001-Zertifizierung auf Basis IT-Grundschutz für Hosting und Betrieb. Zusätzlich erwartet: Dokumentation gemäß ISO 27017 (Cloud-Sicherheit) und ISO 27018 bei personenbezogenen Daten.
KI-Sicherheitskonzept (A-4)
Dokumentiertes KI-Sicherheitskonzept, eingebunden in das ISMS. Mindestinhalte: Zugriffskontrollen, Schutzmaßnahmen gegen Prompt Injection, Data Poisoning und Model Exfiltration, Datensicherung (auch für Vektordatenbanken), Qualitätssicherung/Nachvollziehbarkeit, Change-Management, Auswahl und Zulassung von Modellen.
Unterauftragsverarbeiter und RACI (A-5, A-6)
Vollständige Liste aller Unterauftragsverarbeiter inklusive KI-Modell-Provider (Name, Sitz, Zweck, verarbeitete Datenarten). RACI-Matrix für mindestens diese Bereiche: Betrieb/Wartung, Leistungs- und Qualitätsüberwachung, Mängelbeseitigung, Sicherheitsvorfälle/Incident Response, Datenmanagement/Löschung.
Rollen- und Rechtekonzept (A-7)
Darstellung der Differenzierung zwischen Anwendenden, KI-Managern und Administratoren, inkl. Gruppenstruktur und SSO-Anbindung über Microsoft AD/Entra ID.
Lizenzmodell (A-9)
Vollständige und transparente Darlegung des Lizenzmodells, insbesondere zur Trennung von Named-User-Nutzung und programmatischer Nutzung/Abrechnung — als separate Anlage.
Datenschutz (A-10)
DSGVO-konforme Auftragsverarbeitung: TOM-Beschreibung, Archivierungs- und Löschkonzept, Verfahren zur Umsetzung der Betroffenenrechte, Abschluss der AVV vor Verarbeitungsbeginn.
IT-Sicherheit (A-11)
Ende-zu-Ende-Verschlüsselung, VPN-Zugang, Mandantentrennung, manipulationssichere Protokollierung, C5-Kriterienkatalog (inkl. Zusatzkriterien CRY-03, AM-05, OPS-22), halbjährliche externe Penetrationstests, Verfügbarkeit ≥97%, Notfallmanagement nach ISO 22301 oder BSI 200-4.
Ausschlussgründe und gewerberechtliche Voraussetzungen
Abgabe der Eigenerklärung zu Ausschlussgründen (Formular 521) und der EU-Sanktionserklärung (Formular 523). Bestätigung der gewerberechtlichen Voraussetzungen für die Ausführung der Leistung. Nachunternehmer müssen ihre Leistungsfähigkeit auf Anforderung nach Zuschlag nachweisen.
Vertragliche Annahme
Der EVB-IT Cloudvertrag samt Anlagen (Kriterienkatalog, AGB) muss vorbehaltslos akzeptiert werden. Verpflichtung zur Verschwiegenheit, Benennung eines IT-Sicherheitsbeauftragten und ggf. eines Datenschutzbeauftragten. Haftpflichtversicherung gemäß Ziffer 21 der EVB-IT Cloud-AGB.
Bereitstellung und Betrieb einer generativen KI-Applikation als Cloud-Lösung (SaaS)
Auftraggeber mit mehr als 100 Beschäftigten; Bewertungskriterium A-2 (nachprüfbar)