Zusammenfassung
Automatisch erstellt aus den VergabeunterlagenDas Bayerische Landesamt für Sicherheit in der Informationstechnik (LSI) sucht einen Dienstleister, der sicherheitstechnische Expertenprüfungen (Pentests) von Smartphone-Apps für Android und iOS durchführt.
Was ist zu tun?
Was wird gefordert?
Rahmenvertrag: bis zu 60 Monate Laufzeit, Mindestabruf ca. 1.000 Stunden/Jahr.
Zeitplan & Fristen
Aus den Vergabeunterlagen extrahiertZuschlagskriterien
Gewichtung laut Vergabeunterlagen- Preis50%
Fiktiver Angebotspreis gesamt netto aus der Preiszusammenstellung über die Mindestvertragslaufzeit (2 Jahre) zzgl. Verlängerungsoptionen (3 Jahre). Der Preis basiert auf einem geschätzten Abrufvolumen.
- Leistung50%
Bewertung der angebotenen Leistung anhand einer Bewertungsmatrix mit maximal 1000 Leistungspunkten. Die Skala der Wertungspunkte (WP) je Einzelkriterium reicht von 0 bis 10. Die erzielten Leistungspunkte sind das Produkt aus erzielten WP und der absoluten Gewichtung des Einzelkriteriums.
Die Zuschlagswertung erfolgt über die Erfüllung von Bewertungskriterien (Leistung) mit maximal 1000 Leistungspunkten. Die absolute Gewichtung der Einzelkriterien in % ergibt sich aus Spalte M, die maximalen Leistungspunkte je Einzelkriterium aus Spalte N (Produkt aus max. WP und absoluter Gewichtung). Die Wirtschaftlichkeit ergibt sich aus der Gesamtbetrachtung von Preis (Preiszusammenstellung) und Leistungspunkten (Bewertungsmatrix).
Leistungsumfang
Aus den VergabeunterlagenPrüfgegenstand und -umfang
Geprüft werden einzelne Android- und iOS-Apps, vorrangig aus öffentlichen App-Stores. Pro App erfolgt eine vollständige Funktionsprüfung. Eingesetzt wird eine Kombination aus manuellen Tests und (teil-)automatisierten Verfahren. Geprüft wird auf aktueller Hardware mit aktuellen Betriebssystem-Versionen. Jailbreak bzw. Rooting auf den Testgeräten ist Voraussetzung; bei technischen Einschränkungen kommen alternative Methoden (z.B. Repackaging) zum Einsatz.
Nicht im Umfang: aktive Backend-Tests (außer bei eigenen Apps des Auftraggebers, dann gesondert vereinbart) sowie Abstimmungen mit den App-Herstellern. Bei notwendiger Backend-Kommunikation darf die Infrastruktur nicht beeinträchtigt werden.
Prüfmethoden
Berichte und Nutzungsrechte
Zu jeder geprüften App wird ein ausführlicher Bericht erstellt:
Der Auftraggeber erhält das ausschließliche, dauerhafte Nutzungsrecht an allen Arbeitsergebnissen.
Auftragsabwicklung und Schnittstelle
Die Prüfaufträge werden einzeln nach Bedarf durch das LSI abgerufen. Die Abwicklung erfolgt über eine automatisierungsfähige Auftragsschnittstelle (Webservice), die:
Testzugänge (Accounts etc.) beschafft der Auftragnehmer eigenständig. Das LSI stellt solche Zugänge nur in Ausnahmefällen bereit.
Kommunikation und Erbringungsort
Kapazitäten und Abrufvolumen (Mindestwerte)
Eignungskriterien
Geforderte Nachweise laut VergabeunterlagenWirtschaftliche und finanzielle Leistungsfähigkeit
Markterfahrung
Personal und Kapazität
Qualifikation der Mitarbeitenden
Referenzen
Sicherheitsüberprüfung und Vertraulichkeit
Rechtliche Ausschlussgründe (Mindesterklärungen)
Eigenerklärung, dass keine Ausschlussgründe vorliegen, u.a.:
Eignungsleihe und Unterauftragnehmer
Sicherheitstechnische Prüfungen (Expertenprüfungen) von Android- und iOS-Apps, vergleichbar in Art und Leistungsumfang
Pro Referenz: Auftraggeber und Branche, Kontaktdaten (z.B. Funktionspostfach), Auftragswert in EUR (gerundet auf Tausend), Auftragsbeginn/-ende (Monat/Jahr), Vorgehensweise und eingesetzte Werkzeuge, Nachweise über Qualifizierung der eingesetzten Tester, Vorgehensweise zur Durchführung der Tests. Bei Bietergemeinschaften können Referenzen zusammengeführt werden. Anrechenbarer Umsatz: anteilig, sofern Mobile-App-Security wesentlicher Hauptbestandteil war.