TendiGo
Ausschreibungen Softwareentwicklung

AppSecurity-Expertentest

Zentrale Vergabestelle im Bayerischen Landesamt für Steuern | Regierung von Oberbayern - Vergabekammer Südbayern | Bayerisches Landesamt für Steuern | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI)Nürnberg, BayernVeröffentlicht:
Angebotsfrist: abgelaufen

Zusammenfassung

Automatisch erstellt aus den Vergabeunterlagen

Das Bayerische Landesamt für Sicherheit in der Informationstechnik (LSI) sucht einen Dienstleister, der sicherheitstechnische Expertenprüfungen (Pentests) von Smartphone-Apps für Android und iOS durchführt.

Was ist zu tun?

Einzelne Apps manuell und automatisiert auf Sicherheitslücken prüfenAusführliche Berichte (PDF + strukturiertes Format) je App erstellenPrüfungen vorrangig remote erbringen, mindestens eine Besprechung vor Ort beim LSIÜber eine eigene, automatisierbare Auftragsschnittstelle (Webservice) arbeiten

Was wird gefordert?

Mindestens 2 nachprüfbare Referenzen aus den letzten 5 Jahren (App-Security-Prüfungen)Qualifizierte Mitarbeitende mit Hochschulabschluss (Informatik/IT-Sicherheit) und Pentest-ErfahrungJahresumsatz mind. 500.000 € netto (durchschnittlich) und mind. 300.000 € netto im Bereich App-SecurityBereitschaft zur Sicherheitsüberprüfung nach BaySÜG und zur Verschwiegenheitsverpflichtung

Rahmenvertrag: bis zu 60 Monate Laufzeit, Mindestabruf ca. 1.000 Stunden/Jahr.

Ausschreibung ansehen

Zeitplan & Fristen

Aus den Vergabeunterlagen extrahiert
Die Angebotsfrist ist abgelaufen.
HEUTE
Termin / FristJAN2026 JUL JAN2027 JUL JAN2028 JUL JAN2029 JUL JAN2030 JUL
Bieterfragen-Frist1. Jan. – 15. Juni 2026
Angebotsfrist26. Juni 2026
Angebotsöffnungca. 26. Juni 2026
Bindefristca. 26. Juni – 15. Sep. 2026
Zuschlagca. 16. Sep. 2026
Vertragsbeginnca. 1. Okt. 2026
Vertragslaufzeitca. 1. Okt. 2026 – 30. Sep. 2028
Rahmenvertrag Laufzeitca. 1. Okt. 2026 – 30. Sep. 2031bis 2031
Sicherheitsüberprüfung bisca. 1. Okt. 2026
Verlängerung 1ca. 1. Okt. 2028 – 30. Sep. 2029
Verlängerung 2ca. 1. Okt. 2029 – 30. Sep. 2030
Verlängerung 3ca. 1. Okt. 2030 – 30. Sep. 2031bis 2031
vor Angebotsabgabenach Angebotsabgabegeschätzt

Zuschlagskriterien

Gewichtung laut Vergabeunterlagen
Preis & Qualität2 Kriterien
Preis 50%Qualität 50%
  • Preis50%

    Fiktiver Angebotspreis gesamt netto aus der Preiszusammenstellung über die Mindestvertragslaufzeit (2 Jahre) zzgl. Verlängerungsoptionen (3 Jahre). Der Preis basiert auf einem geschätzten Abrufvolumen.

  • Leistung50%

    Bewertung der angebotenen Leistung anhand einer Bewertungsmatrix mit maximal 1000 Leistungspunkten. Die Skala der Wertungspunkte (WP) je Einzelkriterium reicht von 0 bis 10. Die erzielten Leistungspunkte sind das Produkt aus erzielten WP und der absoluten Gewichtung des Einzelkriteriums.

Die Zuschlagswertung erfolgt über die Erfüllung von Bewertungskriterien (Leistung) mit maximal 1000 Leistungspunkten. Die absolute Gewichtung der Einzelkriterien in % ergibt sich aus Spalte M, die maximalen Leistungspunkte je Einzelkriterium aus Spalte N (Produkt aus max. WP und absoluter Gewichtung). Die Wirtschaftlichkeit ergibt sich aus der Gesamtbetrachtung von Preis (Preiszusammenstellung) und Leistungspunkten (Bewertungsmatrix).

KI-Hinweis: Die prozentuale Gewichtung von Preis und Leistung (50:50) ist aus der Gesamtsumme der absoluten Gewichtungen der Leistungskriterien (1000 Leistungspunkte = 100%) und der parallelen Preisbewertung ableitbar, wurde im Dokument aber nicht explizit als 50%/50% ausgewiesen. Die exakte Formel zur Verknüpfung von Preis und Leistungspunkten (UfAB-Richtwertmethode, Z=L/P oder ähnlich) ist nicht explizit dokumentiert.

Leistungsumfang

Aus den Vergabeunterlagen

Prüfgegenstand und -umfang

Geprüft werden einzelne Android- und iOS-Apps, vorrangig aus öffentlichen App-Stores. Pro App erfolgt eine vollständige Funktionsprüfung. Eingesetzt wird eine Kombination aus manuellen Tests und (teil-)automatisierten Verfahren. Geprüft wird auf aktueller Hardware mit aktuellen Betriebssystem-Versionen. Jailbreak bzw. Rooting auf den Testgeräten ist Voraussetzung; bei technischen Einschränkungen kommen alternative Methoden (z.B. Repackaging) zum Einsatz.

Nicht im Umfang: aktive Backend-Tests (außer bei eigenen Apps des Auftraggebers, dann gesondert vereinbart) sowie Abstimmungen mit den App-Herstellern. Bei notwendiger Backend-Kommunikation darf die Infrastruktur nicht beeinträchtigt werden.

Prüfmethoden

Statische Analyse der AppDynamische Analyse zur LaufzeitManuelle Tests nach dem OWASP MASTG-StandardNutzung anerkannter Pentest-Methoden und gängiger Werkzeuge

Berichte und Nutzungsrechte

Zu jeder geprüften App wird ein ausführlicher Bericht erstellt:

PDF-Dokument mit Zusammenfassung (Deutsch) und technischem Teil (Deutsch)Strukturiertes Format (XML, JSON oder YAML)Berichte sind so aufbereitet, dass sie vom LSI für verschiedene Zielgruppen (Fachpublikum, Management) nutzbar sind

Der Auftraggeber erhält das ausschließliche, dauerhafte Nutzungsrecht an allen Arbeitsergebnissen.

Auftragsabwicklung und Schnittstelle

Die Prüfaufträge werden einzeln nach Bedarf durch das LSI abgerufen. Die Abwicklung erfolgt über eine automatisierungsfähige Auftragsschnittstelle (Webservice), die:

an Arbeitstagen (Mo-Fr) verfügbar ist,spätestens 2 Wochen vor Leistungsbeginn bereitsteht,öffentlich dokumentiert ist und bestimmte Mindestfunktionen bietet.

Testzugänge (Accounts etc.) beschafft der Auftragnehmer eigenständig. Das LSI stellt solche Zugänge nur in Ausnahmefällen bereit.

Kommunikation und Erbringungsort

Remote-Erbringung ist der Standardfall; Vor-Ort-Einsätze sind nicht vorgesehen.Mindestens eine Arbeitsbesprechung in Präsenz beim LSI (zu Beginn).Weitere Arbeitsbesprechungen als Videokonferenz (Anzahl siehe Preisblatt).Projektsprache: Deutsch.

Kapazitäten und Abrufvolumen (Mindestwerte)

Mindestens 2 Prüfaufträge gleichzeitig ausführbar, bei Bedarf bis zu 4 gleichzeitig.Mindestabruf im Rahmenvertrag: 1.000 Stunden pro Jahr und 80 Stunden pro Monat (in höchstens 2 Monaten pro Jahr um max. 50% unterschreitbar).Geschätzte Verteilung pro Jahr (siehe Preisblatt):Standard-Prüfungen (Ø 16 h): ca. 50-60 AufträgeUpdate-Prüfungen (Ø 6 h): ca. 30-50 AufträgeErweiterte Prüfungen (Ø 32 h): ca. 20 AufträgePrüfungen mit individuellem Zeitansatz (>32 h): ca. 480 StundenVideokonferenzen: 10-15 TermineMonatliche Pauschale für Basisleistungen (z.B. Lizenzkosten)

Eignungskriterien

Geforderte Nachweise laut Vergabeunterlagen

Wirtschaftliche und finanzielle Leistungsfähigkeit

Durchschnittlicher Jahresumsatz der letzten 3 abgeschlossenen Geschäftsjahre: mindestens 500.000 € nettoSpezifischer Jahresumsatz im Bereich sicherheitstechnische Prüfungen von Android-/iOS-Apps der letzten 3 Geschäftsjahre: mindestens 300.000 € nettoNachweise sind als gesonderte Anlage zum Angebot beizufügen.

Markterfahrung

Das Unternehmen muss mindestens seit 2023 im Bereich sicherheitstechnischer Prüfungen von Android- und iOS-Apps tätig sein.Erfahrung mit Sicherheitstechnik ist in einer gesonderten Anlage darzustellen.

Personal und Kapazität

Mindestens 2 Prüfaufträge gleichzeitig ausführbar, bei Bedarf bis zu 4 gleichzeitig.Angabe der Mitarbeiteranzahl, aufgeteilt in:Vollzeit (≥75%) im Bereich SicherheitsprüfungenTeilzeit 50-75%Teilzeit 25-50%Für die App-Prüfungen wird ausschließlich qualifiziertes Personal mit ausreichenden Sprachkenntnissen (Deutsch) und ggf. erforderlichen Zertifizierungen eingesetzt.Es dürfen nur Mitarbeitende eingesetzt werden, die eine Verschwiegenheitserklärung (gemäß EVB-IT Dienstleistungs-AGB) und eine Verpflichtung nach dem Verpflichtungsgesetz unterzeichnet haben.

Qualifikation der Mitarbeitenden

Hochschulabschluss in Informatik, IT-Sicherheit oder verwandten FächernFundierte Kenntnisse relevanter Technologien und BedrohungsszenarienAusreichende Erfahrung mit anerkannten Pentest-MethodenBenennung der vorgesehenen Projektmitarbeitenden mit Tätigkeitsschwerpunkt und Mitarbeiterprofil (fachliche Qualifikation, einschlägige Erfahrungen) – als Anlage 09d oder eigenes gleichwertiges Dokument.

Referenzen

Mindestens 2 nachprüfbare Referenzprojekte mit vergleichbarer Leistung (App-Security-Prüfungen für Android und iOS) – Abschluss nicht älter als 5 Jahre.Jede Referenz in einer gesonderten Anlage mit: Auftraggeber und Branche, Kontaktdaten (z.B. Funktionspostfach), Auftragswert, Laufzeit, Vorgehensweise/Werkzeuge, Qualifizierungsnachweis der eingesetzten Tester.Bei Bietergemeinschaften können die Referenzen zusammengeführt werden.

Sicherheitsüberprüfung und Vertraulichkeit

Eingesetztes Personal ist bereit, sich einer Sicherheitsüberprüfung nach dem Bayerischen Sicherheitsüberprüfungsgesetz (BaySÜG) zu unterziehen.Sicherheitsüberprüfungen anderer Bundesländer oder des Bundes werden nicht anerkannt.Vertraulichkeit: inhaltliche Verschwiegenheit unbefristet nach Vertragsende; technische/organisatorische Sicherheitsmaßnahmen für die Dauer der Vertragslaufzeit + 60 Monate.

Rechtliche Ausschlussgründe (Mindesterklärungen)

Eigenerklärung, dass keine Ausschlussgründe vorliegen, u.a.:

schwere Verfehlungen (z.B. Compliance-Verstöße)Verstöße gegen Mindestlohn- und AEntG-PflichtenSchwarzarbeitlaufende Insolvenz- oder Liquidationsverfahrenwettbewerbswidriges VerhaltenVerstoß gegen Verpflichtung zur Zahlung von Steuern, Abgaben und Sozialversicherungsbeiträgen.

Eignungsleihe und Unterauftragnehmer

Bei Einbindung anderer Unternehmen (Eignungsleihe): Abgabe einer Verpflichtungserklärung anderer Unternehmen (bereitgestelltes Formular).Unterauftragnehmer sind im Angebotsassistenten zu benennen und bedürfen der Zustimmung des Auftraggebers.
Referenzprojekte
mindestens 2 nachprüfbare Referenzen ReferenzenZeitraum: Abschluss nicht älter als 5 Jahre (gerechnet ab Angebotsabgabe)Volumen: -

Sicherheitstechnische Prüfungen (Expertenprüfungen) von Android- und iOS-Apps, vergleichbar in Art und Leistungsumfang

Pro Referenz: Auftraggeber und Branche, Kontaktdaten (z.B. Funktionspostfach), Auftragswert in EUR (gerundet auf Tausend), Auftragsbeginn/-ende (Monat/Jahr), Vorgehensweise und eingesetzte Werkzeuge, Nachweise über Qualifizierung der eingesetzten Tester, Vorgehensweise zur Durchführung der Tests. Bei Bietergemeinschaften können Referenzen zusammengeführt werden. Anrechenbarer Umsatz: anteilig, sofern Mobile-App-Security wesentlicher Hauptbestandteil war.

KI-Hinweis: Alle Eignungskriterien wurden per KI aus den Vergabeunterlagen extrahiert. Mit TendiGo prüfen Sie in wenigen Minuten, ob Ihr Unternehmen die Anforderungen erfüllt.

Wettbewerb & Angebotsprognose

Erwartete Konkurrenz auf Basis vergleichbarer Vergaben
1–3Angebote erwartet
Median vergleichbarer Vergaben: rund 2 Angebote
Geringe Konkurrenz
Wahrscheinliche Bieterzahl
1–3 · 39%4–10 · 29%11+ · 31%
Checkliste zur AngebotsabgabeKonkrete Schritte laut Vergabeunterlagen0 von 22 erledigt
Formale Angebotsabgabe
Eigenerklärungen & rechtliche Nachweise
Eignung & Unternehmensdarstellung
Referenzen
Technisches Konzept & Leistung
Mit TendiGo
Alle Vergabeunterlagen, KI-Analyse der Eignungskriterien und ein Angebots-Check — direkt zu dieser Ausschreibung.
Zur Original-Ausschreibung
Vergabeunterlagen abrufenKI prüft EignungskriterienKI hilft bei der Bewerbung
Neue passende Ausschreibungen per E-Mail
Erhalten Sie ähnliche Vergabeverfahren, sobald sie veröffentlicht werden.
Kostenlos · jederzeit abbestellbar

Auf einen Blick

Auftraggeber
Zentrale Vergabestelle im Bayerischen Landesamt für Steuern | Regierung von Oberbayern - Vergabekammer Südbayern | Bayerisches Landesamt für Steuern | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI)
Anschrift
80333 München
Ort
90489 Nürnberg
Kategorie
IT-Dienstleistungen (Software & Beratung)
Veröffentlicht
Angebotsfrist
Auftraggeber-Website
www.auftraege.bayern.de

Erfüllungsort

Ort der Leistung
90489 Nürnberg
Bayern

Weitere Ausschreibungen Softwareentwicklung

Alle anzeigen
IT-Dienstleistungen (Software & Beratung)

Dynamisches Beschaffungssystem zur Beschaffung von verschiedenen IT-Dienstleistungen

uni-assist Arbeits- und Servicestelle für internationale Studienbewerbungen e.V. | Vergabekammer des Bundes beim Bundeskartellamt · BerlinFrist:
IT-Dienstleistungen (Software & Beratung)

Dynamisches Beschaffungssystem zur Beschaffung von verschiedenen IT-Dienstleistungen

uni-assist Arbeits- und Servicestelle für internationale Studienbewerbungen e.V. | Vergabekammer des Bundes beim Bundeskartellamt · BerlinFrist:
Anwendungs- & Softwareentwicklung

Unterstützung bei Softwareprojekten

Landesdirektion Sachsen · ChemnitzFrist: noch 7 Tage
Softwareentwicklung

Softwareentwicklung VR und Kauf von VR Brillen

Landkreis Meißen, Landratsamt, Rechts- und Kommunalamt, Vergabestelle | 1. Vergabekammer des Freistaates Sachsen · MeißenFrist: noch 18 Tage
IT-Dienstleistungen (Software & Beratung)

Rahmenvertrag IT-Dienstleistungen für das Digitale Deutsche Frauenarchiv

i.d.a. – informieren, dokumentieren, archivieren. Dachverband deutschsprachiger Lesben/Frauenarchive und -bibliotheken e.V. | Datenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI) · BerlinFrist: noch 16 Tage
Softwareentwicklung

DL20230719-018100: Ausgeschrieben wird ein dynamisches Beschaffungssystem gemäß §§ 22 bis 24 VgV für diverse Tätigkeiten aus dem IT-Dienstleistungs- und Projektumfeld, die der Unterstützung des Schulrechenzentrums im IT-DLZ dienen. Das dynamische Beschaffungssystem soll für einen Zeitraum von fünf Jahren gelten. Startzeitpunkt ist der Zuschlag auf die erste Einzelvergabe.

Bayerisches Landesamt für Digitalisierung, Breitband und Vermessung | Regierung von Oberbayern - Vergabekammer Südbayern · MünchenFrist: noch 901 Tage

Bereit für die Zukunft der Vergabe?

Setzen Sie auf den neuen technologischen Standard und verschaffen Sie sich den entscheidenden Vorsprung in der Auftragsakquise.

806+ VergabequellenMit Experten entwickeltSofort einsatzbereit