Zusammenfassung
Automatisch erstellt aus den VergabeunterlagenKurzbeschreibung
Die terranets bw GmbH sucht einen Beratungspartner für den Aufbau und die Weiterentwicklung ihrer Cybersicherheits- und Resilienz-Strukturen. Ziel ist es, die volle Compliance mit den Anforderungen der Erdgas-Versorgungssicherheit (KRITIS/NIS2) herzustellen, die bisher dezentralen Sicherheitslandschaften zu konsolidieren und umfassende Governance-Dokumentationen (Politiken, Strategien, Konzepte, Risikoanalysen, Playbooks) zu erstellen.
Was ist zu tun?
Der Auftragnehmer übernimmt Beratungsleistungen in 19 thematischen Arbeitspaketen (z. B. Risikomanagement, Incidentmanagement, BCM, Netzwerksicherheit, Kryptografie, Lieferkettensicherheit) sowie das Projektmanagement. Die Leistung wird rein beratend erbracht – Hard-/Software-Beschaffung, bauliche Maßnahmen, operative Krisenunterstützung und Zertifizierungen sind ausdrücklich nicht Bestandteil.
Rahmenbedingungen
Zeitplan & Fristen
Aus den Vergabeunterlagen extrahiertLeistungsumfang
Aus den VergabeunterlagenÜberblick und Ziele der Beratung
Ziel ist der Aufbau bzw. die Weiterentwicklung einer vollumfänglichen Cybersicherheits- und Resilienz-Compliance unter Berücksichtigung der sektoralen Vorgaben für die Erdgas-Versorgungssicherheit (KRITIS/NIS2). Die dezentrale Sicherheits- und Resilienzlandschaft soll zu einer konsolidierten Gesamtstruktur zusammengeführt werden, wobei die Trennung der Welten IT, OT und TK (Informationstechnik, Betriebstechnik, Telekommunikation) aufrechterhalten bleibt. Im Mittelpunkt steht zudem die Erstellung von Governance-Dokumentationen wie Politiken, Strategien, Konzepten, Risikoanalysen und Playbooks.
Projektmanagement (Arbeitspaket 1)
Der Auftragnehmer übernimmt das Gesamtprojektmanagement über die gesamte Vertragslaufzeit. Dazu gehören die Steuerung der 19 Arbeitspakete, Berichtswesen, Termin- und Ressourcenplanung, Eskalationsmanagement sowie die Abstimmung mit den Fachbereichen der terranets bw.
Governance, Strategie & Dokumentation (Pakete 2, 4–7)
Erstellung und Pflege der zentralen Governance-Dokumente:
Kontinuität, Zugriff & Personal (Pakete 8–12)
Beratung zu geschäftskritischen Prozessen und dem Sicherheitsbewusstsein:
Technische Sicherheit (Pakete 13–17)
Konzeptionelle und beratende Bearbeitung technischer Sicherheitsthemen:
Asset- & Lieferkettenmanagement (Pakete 3, 18)
Optionale Zusatzleistung: IT-SIKAT-Unterstützung (Paket 19)
Das Arbeitspaket 19 (Unterstützungsleistung IT-SIKAT) ist optional und kann bei Bedarf abgerufen werden. Inhalt und Umfang sind im Angebot gesondert zu kalkulieren.
Was ausdrücklich NICHT zum Auftrag gehört
Die folgenden Leistungen sind kein Bestandteil der Ausschreibung und dürfen nicht eingepreist werden:
Eignungskriterien
Geforderte Nachweise laut VergabeunterlagenFachliche Eignung – Referenzen
Vorlage von 4 Referenzprojekten aus den Bereichen Informationssicherheit oder Resilienz. Bewertet werden:
Dieses Kriterium ist mit 17 von 24 möglichen Wertungspunkten das stärkste Eignungs-/Zuschlagskriterium.
ISMS-Zertifizierung
Nachweis eines zertifizierten Informationssicherheits-Managementsystems (ISMS), akkreditiert nach mindestens einem der folgenden Standards:
Der Anwendungsbereich des Zertifikats muss die hier ausgeschriebene Beratungsleistung abdecken.
Qualität, Sicherheit & Sprachen
Weitere Eignungsanforderungen (jeweils 1 Wertungspunkt):
Rechtliche & formale Eignung
Wirtschaftliche & personelle Leistungsfähigkeit
Zuschlagskriterien (Phase 2)
Nach dem Teilnahmewettbewerb werden in Phase 2 folgende Kriterien gewichtet:
Mindestens 3 Bewerber werden zur Angebotsphase zugelassen, höchstens 3.
Projekte aus den Bereichen Informationssicherheit oder Resilienz, die gemeinsam mindestens 8 von 11 Themenschwerpunkten (Assetmanagement, Incidentmanagement, physische Sicherheit, System-/Netzwerküberwachung, OT-/ICS-Sicherheit, BCM, ITSCM, Netzwerksicherheit, Kryptografie, sichere Entwicklung, Risikomanagement Informationssicherheit) und mindestens 3 von 5 Governance-Dokumentationen (Politik, Richtlinie, Verfahrensanweisung, Risikoanalyse, Incident-Playbook) abdecken.
Mindestens 2 Projekte bei einem KRITIS-Betreiber (Verteil-/Übertragungsnetz, Telekommunikation oder Fernleitungsnetz). Bei Bewerbergemeinschaften insgesamt nur einmal vorzulegen.