Ausschreibungen SAP-Beratung

SAP Sicherheitstool

Landesbetrieb Information und Technik NRW | Vergabekammer WestfalenDüsseldorf, Nordrhein-WestfalenFrist: (abgelaufen)

Zusammenfassung

Kurzbeschreibung

IT.NRW beschafft im offenen Verfahren ein SAP-natives Sicherheitstool zur kontinuierlichen, automatisierten Überwachung der eigenen SAP-Landschaft (>300 Systeme). Gefordert sind Lieferung, Implementierung, laufender Betrieb, Support, schnelle Patch-Bereitstellung (Stunden nach SAP Security Patch Day) und Pflege über mindestens 5 Jahre – ausschließlich On-Premise in der IT.NRW-Betriebsinfrastruktur (BIS), integriert in das bestehende SIEM (Splunk), die SAP-CMDB und BMC Remedy.

Das müssen Bieter tun

  • Elektronisches Angebot über den Vergabemarktplatz NRW (https://www.evergabe.nrw.de/VMPSatellite/notice/CXS7YYJYTPTZ337H) bis **08.06.2026
Original-Bekanntmachung ansehen

Zeitplan & Fristen

Aus den Vergabeunterlagen extrahiert

Die Angebotsfrist ist abgelaufen.
Termin / Frist
202620272028
MAIAUGNOVFEBMAIAUGNOVFEBMAIAUG
Veröffentlichung
Bieterfragen-Frist
Beantwortung Bieterfragen
Angebotsfrist
Angebotsgültigkeit
PoC-Installationsmedien
PoC-Durchführung
PoC-Bewertung
Zuschlag
Vertragsbeginn
Update- und Wartungszusage
bis 2031
Pflegevertrag Laufzeit
Nachprüfungsfrist
Verlängerung 1
Verlängerung 2
bis 2029
Heute
vor Angebotsabgabenach Angebotsabgabegeschätzt

Zuschlagskriterien

Gewichtung laut Vergabeunterlagen

Preis & Qualität15 Kriterien
Preis 82.6%Qualität 17.3%
  • Preis40%

    Gesamtpreis netto, ohne Umsatzsteuer; Bewertung mittels Verhältnisgleichung, Bestpreis erhält 40 Punkte

  • Leistung60%

    Fachliche Bewertung der Selbstauskunft zu den Bewertungskriterien (B-Kriterien)

Bewertungsformel

Leistungspunkte = (Erreichte Rohpunkte Bieter / Maximale Rohpunkte) * 60; Preispunkte = (Bestpreis / Bieterpreis) * 40; Gesamtpunktzahl = Leistungspunkte + Preispunkte

Alle Zuschlagskriterien inkl. Gewichtungen und Bewertungsmethode sind vollständig im Dokument enthalten.

Leistungsumfang

Aus den Vergabeunterlagen

Kernleistung: SAP-Sicherheitstool (Lieferung und Implementierung)

  • Lieferung und Implementierung eines SAP-Sicherheitstools in der IT.NRW-Betriebsumgebung (BIS).
  • Nahtlose Integration in das bestehende SIEM (Splunk), die SAP-CMDB sowie BMC Remedy (IT-Service-Management).
  • Anwender-Schulung und Dokumentation.
  • On-Premise-Betrieb verpflichtend; Cloud-Betrieb und verpflichtende Datenübertragung an den Hersteller ausgeschlossen. Cloudbasierte Komponenten dürfen nur per Pull-Prinzip und aktiv durch IT.NRW gesteuert genutzt werden; Online-Synchronisation muss deaktivierbar und steuerbar sein.
  • Skalierbarkeit/Performance für >300 SAP-Systeme, hohe Datenlast bei minimaler Auswirkung auf operative SAP-Systeme.
  • KI-Funktionalität vollständig abschaltbar, volle Nutzbarkeit des Tools auch ohne aktive KI.
  • Systemtrennung nach Least-Privilege mit technischer Durchsetzung, Protokollierung und Prüfbarkeit.
  • Kontextualisierte Priorisierung/Handlungsempfehlungen im SAP-/Systemkontext (Systemrolle, Datenklassifizierung, Prozesskritikalität, Abhängigkeiten, Exponierung), mit dokumentiertem Mapping CVSS ↔ Business Impact (betroffene Systeme/Transporte).
  • API zur Integration in die SAP-CMDB.

Funktionale Pflichtmodule (Sicherheitsfunktionen)

  • Schwachstellen-Scan für SAP Security Patch Day, zwischenzeitliche Veröffentlichungen, BSI-Grundschutz und SAP Security Baseline.
  • Patchmanagement gemäß SAP-Release-Plan, monatlich und ad hoc, mit konfigurierbarer Prüffrequenz und Workflow für Patch-Implementierung.
  • Transport Checker: Prüfung von SAP-Transporten in CTS/TMS vor und nach Import.
  • Automatisierte Code-Sicherheitsprüfung / statische ABAP-Codeanalyse (präventiv vor Laufzeit).
  • Compliance-Auswertungen: privilegierte Benutzer, SoD-Konflikte (Segregation of Duties), regelbasierte Alerts, revisionssichere Reports.
  • Log-Erfassung, -Analyse und Echtzeit-Monitoring: SM20, SM21, Change Documents, HANA Audit Logs u. a.
  • False-Positive-Management: effizientes Fehlalarmmanagement durch Algorithmen/ML, zeitlich begrenzte Deaktivierung bekannter Alarme.
  • Reporting: eigene Reports, Weiterleitung an Verantwortliche.
  • Granulare IAM: RBAC, Need-to-know-Prinzip, dynamische Rollendefinition.

Unterstützte SAP-Systemtypen

Das Tool muss u. a. folgende Systemtypen abdecken:

  • SAP S/4HANA
  • SAP ERP (ABAP)
  • SAP HCM (ABAP)
  • SAPRouter und SAP Web Dispatcher
  • SAP JAVA
  • SAP HANA Datenbank
  • SAP BO (Business Objects)
  • SAP BTP inkl. Cloud Connector
  • ChaRM (Transport Inspection)
  • BMC Remedy
  • SolMan / Focused Run

Lizenziert werden 17 aufgeführte Produktivsysteme; eine Produktivlizenz muss mindestens 5 nicht-produktive Vorsysteme beinhalten. Rechte auf Updates/Upgrades sowie Downgrade-Rechte mit fortlaufender Pflege sind vorzusehen.

Update-, Patch- und Wartungsleistungen

  • System- und Security-Updates für mindestens 5 Jahre ab Vertragsbeginn.
  • Kurzfristige Bereitstellung von Sicherheitsupdates bei bekannt werdenden Sicherheitslücken.
  • Vorqualifizierung von Patches nach SAP Security Patch Day: Implementierung innerhalb von Stunden nach Veröffentlichung.
  • Secure Development Lifecycle (SDLC) durch den Hersteller nachgewiesen.
  • Kontinuierliche Weiterentwicklung des Tools im Rahmen der sich ständig ändernden Bedrohungslage.

Support

  • Erreichbarkeit: Montag–Freitag 07:00–17:00 Uhr (MEZ/MESZ), ausgenommen gesetzliche Feiertage in NRW.
  • Fachlicher, technischer und betrieblicher Support.
  • Support außerhalb der genannten Zeiten nur per Sondervereinbarung.

Proof of Concept (PoC)

  • Der ranghöchste Bieter muss vor Zuschlagserteilung einen PoC durchführen.
  • Installationsmedien inkl. Zugangsdaten und Dokumentation sind innerhalb von 3 Wochen nach Angebotsabgabe bereitzustellen.
  • Der PoC muss den nächsten (ggf. übernächsten) SAP Security Patch Day abdecken.
  • PoC ist kostenfrei für IT.NRW; sämtliche Lizenzen, Ressourcen, Umgebungen, Arbeits-, Reise- und Nebenkosten sind im Angebotspreis enthalten.
  • Bestehen des PoC ist Voraussetzung für die Zuschlagserteilung; bei Nichtbestehen rückt der nächstplatzierte Bieter nach.

Dokumentations- und Architekturpflichten

  • Hardwareanforderungs-Dokumentation in Abhängigkeit der Systemgröße.
  • Einhaltung der IT.NRW-Architekturvorgaben aus der Anlage „Basisleitplanke BIS 1.0" (u. a. 3-Tier-Architektur, BSI-Grundschutz, zugelassene Betriebssysteme/Datenbanken/Middleware).
  • Lieferung als Full-Deployment-Paket, jederzeitige Neuinstallation möglich, Datenmigrationen separat ausführbar.
  • Konfigurationsdateien ausgelagert (nicht in .ear/.war-Archiven verpackt).

Eignungskriterien

Geforderte Nachweise laut Vergabeunterlagen

Allgemeine formale Anforderungen

  • Elektronische Angebotsabgabe verpflichtend über den Vergabemarktplatz NRW.
  • Angebotssprache: Deutsch; fremdsprachige Nachweise mit beglaubigter Übersetzung.
  • Keine eigenen AGB des Auftragnehmers; Angebote ohne Änderungen/Ergänzungen an Vertragsunterlagen (sonst Ausschluss).
  • Keine Nebenangebote zugelassen.
  • Präqualifizierung in anerkannter Datenbank optional möglich (amtl. IHK-Verzeichnis, pq-verein.de o. ä.); sonst Einzelnachweis.
  • Angebotsgültigkeit: mindestens 31 Tage ab Abgabe (Bindefrist).

Zwingende fachliche Eignung (Mindestanforderungen / Muss-Kriterien)

  • Offizieller SAP-Partnerstatus (durch geeignete Unterlagen nachgewiesen).
  • Listung des angebotenen Produkts im SAP Store.
  • Kontinuierliche Erbringung der geforderten Beratungsleistungen am Markt seit mindestens 3 Jahren (Nachweis: Referenzen, Anlage max. 1 Seite).
  • Eigener Nachweis eines Secure Development Lifecycle (SDLC) durch den Hersteller.
  • On-Premise-Fähigkeit in der IT.NRW-BIS-Umgebung gemäß Anhang „Basisleitplanke"; keine verpflichtenden Abhängigkeiten zu externen Clouddiensten.
  • Keine verpflichtenden Datenübertragungen an den Hersteller; Online-Sync nur per Pull-Prinzip, steuer- und deaktivierbar.
  • Skalierbarkeit/Performance für >300 SAP-Systeme.
  • Update- und Wartungskonzept mit System- und Security-Updates für mindestens 5 Jahre.
  • Patch-Vorqualifizierung innerhalb von Stunden nach SAP Security Patch Day.
  • KI-Funktionalität vollständig abschaltbar ohne Funktionsverlust.
  • Systemtrennung technisch durchgesetzt (Rollen-/Berechtigungskonzept, Least-Privilege, protokollierte Zugriffe).
  • Kontextualisierte Risiko- und Maßnahmenbewertung über CVSS hinaus.
  • Erfüllung der funktionalen Pflichtmodule (Schwachstellen-, Code-, Transport-Scan, Compliance, Log-Monitoring, False-Positive-Management, Reporting, IAM).
  • Unterstützung der geforderten SAP-Systemtypen (S/4HANA, ERP, HCM, JAVA, HANA, BO, BTP, ChaRM, SolMan/Focused Run, BMC Remedy u. a.).
  • Erfolgreich durchgeführter PoC (zwingende Zuschlagsvoraussetzung).
  • Nichterfüllung eines Muss-Kriteriums führt zum Ausschluss des Angebots.

Referenzanforderungen

  • Mindestens 3 Referenzprojekte, davon mindestens 1 mit einem öffentlichen Auftraggeber.
  • Projekte aus den letzten 5 Jahren.
  • Je Referenz nachzuweisen:
  • Betrieb eines SAP-Sicherheitstools in einer SAP-Systemlandschaft
  • mind. 5.000 aktive Nutzende
  • mehr als 5 produktive SAP-Systemschienen
  • Einsatz in vergleichbarer Betriebs- und Sicherheitsumgebung (z. B. ISO 27001).
  • Pro Referenz sind Auftraggeber, Ansprechpartner (auskunftsbereit), Auftragsgegenstand (mit Nutzeranzahl, Systemschienen, Sicherheitsumgebung), Laufzeit und Status des Kundenverhältnisses anzugeben.
  • Bei mehr als 3 Referenzen: Priorisierung erforderlich; fehlende Angaben führen zum Ausschluss.

Zuschlags- und Bewertungskriterien (Wertung)

  • Bewertung 60 % Leistung / 40 % Preis.
  • A-Kriterien (Muss) werden mit „Erfüllt"/„Nicht erfüllt" bewertet – Nicht-Erfüllung führt zum Ausschluss.
  • B-Kriterien (Bewertungsrelevant, 0–3 Punkte in 1-Punkte-Schritten); 0 Punkte führen nicht zum Ausschluss.
  • Maßgebliche B-Kriterien (Auswahl): KI-Lokalbetrieb, Mandanten-/Berechtigungstrennung, kontextualisierte Handlungsempfehlungen, Pull-Prinzip mit Offline-Betrieb, Sicherheitsüberwachung (IAM, Loganalyse, Bedrohungserkennung), automatisierte SAP-native Schwachstellenscans, kontinuierliche Schwachstellenüberwachung, Lösungsdatenbank, zeitlich begrenzte Alarm-Deaktivierung, Audit & Compliance (BSI, DSAG), Infrastruktur (Virtualisierbarkeit mit VMWare, SAP-Nativität), Installationsunterstützung, API zur SAP-CMDB, eigenes Lab mit Veröffentlichungen im SAP Security Patch Day.
  • Die drei Bieter mit den höchsten Gesamtpunktzahlen werden zur PoC-Phase (Phase 2) eingeladen; Bestehen des PoC ist Zuschlagsvoraussetzung.

Vertragliche und rechtliche Eignungsanforderungen

  • Vertragsform: EVB-IT Überlassungsvertrag Typ B (Miete) + EVB-IT Pflegevertrag (Fassung 01.03.2026).
  • Anerkennung der BVB TVgG – NRW/VOL (Tariftreue/Mindestentlohnung) – Formular 513 EU.
  • Kein KMU-geeignet (lt. Stammdaten: eforms_sme_suitable = false).
  • Keine besondere Rechtsform vorgeschrieben; keine Sicherheitsüberprüfung erforderlich.
  • Keine EU-Förderung.
  • Nachprüfungsstelle: Vergabekammer Westfalen, 48147 Münster; Rügefrist 15 Kalendertage ab Mitteilung der Nichtabhilfe (§ 160 Abs. 3 Nr. 4 GWB).
Referenzprojekte
3 ReferenzenZeitraum: innerhalb der letzten 5 JahreVolumen: mind. 5.000 aktive Nutzende und mehr als 5 produktive SAP-Systemschienen

Mindestens 3 Referenzprojekte; davon mind. 1 mit einem öffentlichen Auftraggeber; Projekte innerhalb der letzten 5 Jahre durchgeführt

Einsatz in vergleichbarer Betriebs- und Sicherheitsumgebung (z. B. ISO 27001); je Referenz: Auftraggeber + Anschrift, Ansprechpartner (auskunftsbereit, inkl. Telefon/E-Mail), Auftragsgegenstand mit Nutzeranzahl/Anzahl produktiver SAP-Systemschienen, Laufzeit (Projektstart/-ende), Status des Kundenverhältnisses; bei >3 Referenzen Priorisierung; fehlende Angaben führen zum Ausschluss

1 Anlage (max. 1 Seite) ReferenzenZeitraum: seit mindestens 3 Jahren kontinuierlich

Anbieter muss kontinuierlich Beratungsleistungen am Markt erbringen (für Eignung gemäß Leistungskatalog)

Referenzen als Anlage, max. 1 Seite

Wettbewerb & Angebotsprognose

Erwartete Konkurrenz auf Basis vergleichbarer Vergaben

1–3Angebote erwartet
Geringe Konkurrenz

Median rund 2 Angebote.

Wahrscheinliche Bieterzahl
1–3 · 47%4–10 · 29%11+ · 25%

Unternehmen, die ähnliche Ausschreibungen gewonnen haben

Aus vergleichbaren bereits vergebenen Vergaben (KI-Ähnlichkeit)

Diese Ausschreibung gewinnen?

Mit TendiGo finden Sie passende Vergaben automatisch, prüfen Eignungskriterien per KI und erstellen überzeugende Angebote — schneller als je zuvor.

Kostenlos testen
806+ Vergabequellen
Mit Experten entwickelt
Sofort einsatzbereit