Pentests 2020 Referenznummer der Bekanntmachung: ekom21-2020-0023

Bekanntmachung vergebener Aufträge

Ergebnisse des Vergabeverfahrens

Dienstleistungen

Rechtsgrundlage:
Richtlinie 2014/24/EU

Abschnitt I: Öffentlicher Auftraggeber

I.1)Name und Adressen
Offizielle Bezeichnung:[gelöscht]
Postanschrift:[gelöscht]
Ort: Gießen
NUTS-Code: DE72 Gießen
Postleitzahl: 35398
Land: Deutschland
Kontaktstelle(n):[gelöscht]
E-Mail: [removed]
Fax: [removed]
Internet-Adresse(n):
Hauptadresse: www.ekom21.de
Adresse des Beschafferprofils: www.ekom21.de
I.4)Art des öffentlichen Auftraggebers
Einrichtung des öffentlichen Rechts
I.5)Haupttätigkeit(en)
Andere Tätigkeit: Datenverarbeitung und ergänzende IT-Dienstleistungen

Abschnitt II: Gegenstand

II.1)Umfang der Beschaffung
II.1.1)Bezeichnung des Auftrags:

Pentests 2020

Referenznummer der Bekanntmachung: ekom[removed]
II.1.2)CPV-Code Hauptteil
72225000 Bewertung und Prüfung der Systemqualitätssicherung
II.1.3)Art des Auftrags
Dienstleistungen
II.1.4)Kurze Beschreibung:

Zur technischen Verifizierung des IT-Sicherheitsniveaus und zur Identifikation von Schwachstellen in den IT-Systemen (Webapps, Anwendungen, Netze, Produkte...) der ekom21 müssen IT-Penetrationstests durchgeführt werden. Ziel dieser Untersuchungen ist es, technische Schwachstellen in den IT-Systemen zu finden, die potenziell bei Cyberangriffen zu Schäden bzw. negativen Auswirkungen auf die Geschäftsprozesse der ekom21 haben können.

Bei Penetrationstests wird zur Überprüfung des Sicherheitsniveaus versucht, über Schwachstellen Systemzugriffe zu ermöglichen, die technisch eigentlich unterbunden sein sollten. Damit soll auch nachgewiesen werden, ob bzw. dass die umgesetzten Maßnahmen zur technischen Absicherung der IT-Systeme den erwarteten Schutz bieten.

Mittels Penetrationstests soll geprüft werden, ob die Zielanwendung gegenüber einem potentiellen Angreifer verwundbar ist und Möglichkeiten bestehen die Zielanwendung zu manipulieren oder in das System einzudringen.

Diese Analysen werden im Vorfeld mit den jeweiligen Verantwortlichen, IT-Sicherheitsmanagern sowie IT-Dienstleistern der betreffenden Verfahren abgestimmt und die Durchführung begleitet.

II.1.6)Angaben zu den Losen
Aufteilung des Auftrags in Lose: nein
II.1.7)Gesamtwert der Beschaffung (ohne MwSt.)
Wert ohne MwSt.: [Betrag gelöscht] EUR
II.2)Beschreibung
II.2.3)Erfüllungsort
NUTS-Code: DE7 HESSEN
II.2.4)Beschreibung der Beschaffung:

Weltweit nehmen die Cyberangriffe zu. Auch die ekom21 - KGRZ Hessen (im Folgenden: ekom21) kann sich diesem Trend nicht entziehen und steht hier zunehmend im Fokus von gezielten Cyberangriffen. Neben der Prävention werden Maßnahmen zur Detektion von und Reaktion auf solch gezielten Cyberangriffen zum Schutz der IT-gestützten immer wichtiger. Bei Cyberangriffen werden i. d. R. vorhandene Sicherheitslücken in IT-Systemen ausgenutzt, so dass die ekom21 systematisch sicherstellen muss, dass regelmäßig nach vorhandenen Schwachstellen gesucht wird, die dann zeitnah beseitigt werden müssen, bevor diese durch Angreifer ausgenutzt werden können. Zusätzlich muss die ekom21 die Reaktionsfähigkeiten und Analysemöglichkeiten bei erfolgreichen Cyberangriffen nachhaltig verbessern, um Schäden auf die Geschäftsprozesse zu vermeiden bzw. zu minimieren. Aus diesem Grund besteht der Bedarf nach Sicherheitsdienstleistungen wie der Durchführung von Penetrationstests in den folgenden Leistungsfeldern

— Planung und Durchführung von IS Penetrationstests,

— Planung und Durchführung von IS Webchecks,

— IS-Kurzrevisionen,

— Regressionstests zu vorher stattgefundenen Penetrationstests,

— Technische Sicherheitsaudits,

— Erstellen von Penetrationstest-Ergebnisberichten und Ergebnispräsentationen,

— individuelle Security Beratung.

Es ist mit 120 Personentagen pro Jahr zu rechnen. Die durchzuführenden Tests sind ausschließlich von eigenen Mitarbeitern des Auftragnehmers durchzuführen, der Einsatz von Subdienstleistern und / oder externen Fachkräften ist nicht zulässig. Die Qualifikation der Mitarbeiter (Pentester) ist entsprechend des Erfassungsblatt_Mitarbeiterqualität.xlsx zu dokumentieren. Im Rahmen der Durchführung ist nicht gewünscht, durch verdeckte Arbeit oder Täuschung der Mitarbeiter Arbeitsfehler zu provozieren oder auf solchen Wegen Informationen zu erhalten (kein Social Engineering). Die Penetrationstests erfolgen i. d. R. über das Internet bzw. einem vom Auftraggeber bereitgestellten VPN Anschluss oder am Standort des Bestellers in enger Abstimmung mit Vertretern des jeweiligen Geschäftsfeldes/ Servicecenters). Fallweise kann die Präsenz der Tester vor Ort (Standorte des Unternehmens in Kassel, Gießen und Darmstadt) sein, z. B. für das Modul WLAN. Der Auftraggeber gibt eine Schätzung der Durchführungsdauer des Penetrationstests bei der Anfrage an den Auftragnehmer ab. Damit sollte es möglich sein innerhalb von fünf Arbeitstagen ein Angebot abzugeben. Der geschätzte Zeitraum für die Durchführung darf im späteren Penetrationstest bei Bedarf auch unter- bzw. überschritten werden. Der Durchführungszeitraum muss, wenn vom Auftraggeber kein Zeitrahmen angegeben wurde, innerhalb der nächsten vier Wochen liegen. Die Ergebnisse der Tests müssen jeweils in einem deutschsprachigen Abschlussbericht erläutert und bewertet werden. Es ist immer eine detaillierte Beschreibung, inkl. relevanter technischer Parameter notwendig. Bei der Analyse sind die gefundenen Schwachstellen mit einem CVSS-Vektor zu bewerten. Die Ergebnisse reiner Vulnerability Scans müssen als solche gekennzeichnet sein. Automatisiert gefundene Schwachstellen sollten verifiziert werden. Dabei muss angegeben werden wie dies erfolgt ist. Sollte eine Verifizierung in Einzelfällen nicht möglich sein, muss dies explizit angegeben werden. Zu den beschriebenen Schwachstellen sollen die möglichen Angriffsvektoren ebenso wie die Ausnutzbarkeit beschrieben sein. Nähere Anforderungen zur Dokumentation sind in Abschnitt 6 definiert. Darüber hinaus sind bei Bedarf Abschlusspräsentationen für technische und fachliche Spezialisten und Vertreter des Managements jeweils vor Ort durchzuführen. Die Kommunikation erfolgt in deutscher Sprache. Die elektronische Kommunikation per E-Mails muss beim Austausch schützenswerter Informationen zwischen Besteller und Auftragnehmer verschlüsselt (mittels S/MIME oder PGP) erfolgen. Für den Datenaustausch wird vom Auftraggeber eine Webanwendung bereitgestellt, welche verwendet werden muss. Ergebnisse von durchgeführten Penetrationstests müssen vertraulich behandelt werden. Das Prinzip der Datensparsamkeit ist zu berücksichtigen. Anfallende Arbeitsergebnisse sind vom Auftragnehmer an den Auftraggeber zu übermitteln und dann umgehend sicher zu löschen. Die Testberichte sind hiervon ausgenommen, da diese beispielsweise auch Grundlage für eventuelle Nachtests sein können.

II.2.5)Zuschlagskriterien
Qualitätskriterium - Name: Vorgehenskonzept / Gewichtung: 30,00
Qualitätskriterium - Name: Mitarbeiterqualität / Gewichtung: 30,00
Preis - Gewichtung: 40,00
II.2.11)Angaben zu Optionen
Optionen: ja
Beschreibung der Optionen:

Die Rahmenvereinbarung enthält Regelungen,

— die Angaben zu Art, Umfang und Voraussetzungen möglicher Auftragsänderungen enthalten, insbesondere einem einseitigen Erweiterungsrecht als Mehrbedarf bis zu 20 % des veranschlagten Gesamtwerts,

— die dem Auftraggeber ein ordentliches Kündigungsrecht zum 31.12.2021 und zum 31.12.2022 einräumen,

— zur Verlängerung der Rahmenvereinbarung (Fortsetzungsoption); vgl. dazu auch Abschnitt II.2.7) der Bekanntmachung. Näheres ist den Vergabeunterlagen zu entnehmen.

II.2.13)Angaben zu Mitteln der Europäischen Union
Der Auftrag steht in Verbindung mit einem Vorhaben und/oder Programm, das aus Mitteln der EU finanziert wird: nein
II.2.14)Zusätzliche Angaben

Eine feste Abnahmemenge konnte nicht ermittelt werden. Der in den Vergabeunterlagen angegebene geschätzte Gesamtwert kann daher sowohl über- als auch unterschritten werden. Bei Ausübung der Fortsetzungsoption erhöht sich der veranschlagte Gesamtwert entsprechend anteilig.

Abschnitt IV: Verfahren

IV.1)Beschreibung
IV.1.1)Verfahrensart
Offenes Verfahren
IV.1.3)Angaben zur Rahmenvereinbarung oder zum dynamischen Beschaffungssystem
Die Bekanntmachung betrifft den Abschluss einer Rahmenvereinbarung
IV.1.8)Angaben zum Beschaffungsübereinkommen (GPA)
Der Auftrag fällt unter das Beschaffungsübereinkommen: ja
IV.2)Verwaltungsangaben
IV.2.1)Frühere Bekanntmachung zu diesem Verfahren
Bekanntmachungsnummer im ABl.: 2020/S [removed]
IV.2.8)Angaben zur Beendigung des dynamischen Beschaffungssystems
IV.2.9)Angaben zur Beendigung des Aufrufs zum Wettbewerb in Form einer Vorinformation

Abschnitt V: Auftragsvergabe

Auftrags-Nr.: 1
Bezeichnung des Auftrags:

Pentests 2020

Ein Auftrag/Los wurde vergeben: ja
V.2)Auftragsvergabe
V.2.1)Tag des Vertragsabschlusses:
29/01/2021
V.2.2)Angaben zu den Angeboten
Anzahl der eingegangenen Angebote: 16
Anzahl der eingegangenen Angebote von KMU: 11
Anzahl der eingegangenen Angebote von Bietern aus anderen EU-Mitgliedstaaten: 0
Anzahl der eingegangenen Angebote von Bietern aus Nicht-EU-Mitgliedstaaten: 0
Anzahl der elektronisch eingegangenen Angebote: 16
Der Auftrag wurde an einen Zusammenschluss aus Wirtschaftsteilnehmern vergeben: nein
V.2.3)Name und Anschrift des Wirtschaftsteilnehmers, zu dessen Gunsten der Zuschlag erteilt wurde
Offizielle Bezeichnung:[gelöscht]
Postanschrift:[gelöscht]
Ort: Frankfurt am Main
NUTS-Code: DE712 Frankfurt am Main, Kreisfreie Stadt
Postleitzahl: 60327
Land: Deutschland
E-Mail: [removed]
Telefon: [removed]
Der Auftragnehmer ist ein KMU: ja
V.2.4)Angaben zum Wert des Auftrags/Loses (ohne MwSt.)
Gesamtwert des Auftrags/Loses: [Betrag gelöscht] EUR
V.2.5)Angaben zur Vergabe von Unteraufträgen

Abschnitt V: Auftragsvergabe

Auftrags-Nr.: 2
Bezeichnung des Auftrags:

Pentests 2020

Ein Auftrag/Los wurde vergeben: ja
V.2)Auftragsvergabe
V.2.1)Tag des Vertragsabschlusses:
29/01/2021
V.2.2)Angaben zu den Angeboten
Anzahl der eingegangenen Angebote: 16
Anzahl der eingegangenen Angebote von KMU: 11
Anzahl der eingegangenen Angebote von Bietern aus anderen EU-Mitgliedstaaten: 0
Anzahl der eingegangenen Angebote von Bietern aus Nicht-EU-Mitgliedstaaten: 0
Anzahl der elektronisch eingegangenen Angebote: 16
Der Auftrag wurde an einen Zusammenschluss aus Wirtschaftsteilnehmern vergeben: nein
V.2.3)Name und Anschrift des Wirtschaftsteilnehmers, zu dessen Gunsten der Zuschlag erteilt wurde
Offizielle Bezeichnung:[gelöscht]
Postanschrift:[gelöscht]
Ort: München
NUTS-Code: DE212 München, Kreisfreie Stadt
Postleitzahl: 80686
Land: Deutschland
E-Mail: [removed]
Telefon: [removed]
Der Auftragnehmer ist ein KMU: nein
V.2.4)Angaben zum Wert des Auftrags/Loses (ohne MwSt.)
Gesamtwert des Auftrags/Loses: [Betrag gelöscht] EUR
V.2.5)Angaben zur Vergabe von Unteraufträgen

Abschnitt V: Auftragsvergabe

Auftrags-Nr.: 3
Bezeichnung des Auftrags:

Pentests 2020

Ein Auftrag/Los wurde vergeben: ja
V.2)Auftragsvergabe
V.2.1)Tag des Vertragsabschlusses:
29/01/2021
V.2.2)Angaben zu den Angeboten
Anzahl der eingegangenen Angebote: 16
Anzahl der eingegangenen Angebote von KMU: 11
Anzahl der eingegangenen Angebote von Bietern aus anderen EU-Mitgliedstaaten: 0
Anzahl der eingegangenen Angebote von Bietern aus Nicht-EU-Mitgliedstaaten: 0
Anzahl der elektronisch eingegangenen Angebote: 16
Der Auftrag wurde an einen Zusammenschluss aus Wirtschaftsteilnehmern vergeben: nein
V.2.3)Name und Anschrift des Wirtschaftsteilnehmers, zu dessen Gunsten der Zuschlag erteilt wurde
Offizielle Bezeichnung:[gelöscht]
Postanschrift:[gelöscht]
Ort: Taufkirchen
NUTS-Code: DE21H München, Landkreis
Postleitzahl: 82024
Land: Deutschland
E-Mail: [removed]
Telefon: [removed]
Der Auftragnehmer ist ein KMU: ja
V.2.4)Angaben zum Wert des Auftrags/Loses (ohne MwSt.)
Gesamtwert des Auftrags/Loses: [Betrag gelöscht] EUR
V.2.5)Angaben zur Vergabe von Unteraufträgen

Abschnitt V: Auftragsvergabe

Auftrags-Nr.: 4
Bezeichnung des Auftrags:

Pentests 2020

Ein Auftrag/Los wurde vergeben: ja
V.2)Auftragsvergabe
V.2.1)Tag des Vertragsabschlusses:
29/01/2021
V.2.2)Angaben zu den Angeboten
Anzahl der eingegangenen Angebote: 16
Anzahl der eingegangenen Angebote von KMU: 11
Anzahl der eingegangenen Angebote von Bietern aus anderen EU-Mitgliedstaaten: 0
Anzahl der eingegangenen Angebote von Bietern aus Nicht-EU-Mitgliedstaaten: 0
Anzahl der elektronisch eingegangenen Angebote: 16
Der Auftrag wurde an einen Zusammenschluss aus Wirtschaftsteilnehmern vergeben: nein
V.2.3)Name und Anschrift des Wirtschaftsteilnehmers, zu dessen Gunsten der Zuschlag erteilt wurde
Offizielle Bezeichnung:[gelöscht]
Postanschrift:[gelöscht]
Ort: Neu-Isenburg
NUTS-Code: DE71C Offenbach, Landkreis
Postleitzahl: 63263
Land: Deutschland
E-Mail: [removed]
Telefon: [removed]
Der Auftragnehmer ist ein KMU: ja
V.2.4)Angaben zum Wert des Auftrags/Loses (ohne MwSt.)
Gesamtwert des Auftrags/Loses: [Betrag gelöscht] EUR
V.2.5)Angaben zur Vergabe von Unteraufträgen

Abschnitt V: Auftragsvergabe

Auftrags-Nr.: 5
Bezeichnung des Auftrags:

Pentests 2020

Ein Auftrag/Los wurde vergeben: ja
V.2)Auftragsvergabe
V.2.1)Tag des Vertragsabschlusses:
29/01/2021
V.2.2)Angaben zu den Angeboten
Anzahl der eingegangenen Angebote: 16
Anzahl der eingegangenen Angebote von KMU: 11
Anzahl der eingegangenen Angebote von Bietern aus anderen EU-Mitgliedstaaten: 0
Anzahl der eingegangenen Angebote von Bietern aus Nicht-EU-Mitgliedstaaten: 0
Anzahl der elektronisch eingegangenen Angebote: 16
Der Auftrag wurde an einen Zusammenschluss aus Wirtschaftsteilnehmern vergeben: nein
V.2.3)Name und Anschrift des Wirtschaftsteilnehmers, zu dessen Gunsten der Zuschlag erteilt wurde
Offizielle Bezeichnung:[gelöscht]
Postanschrift:[gelöscht]
Ort: Bad Vilbel
NUTS-Code: DE71E Wetteraukreis
Postleitzahl: 61118
Land: Deutschland
E-Mail: [removed]
Telefon: [removed]
Der Auftragnehmer ist ein KMU: ja
V.2.4)Angaben zum Wert des Auftrags/Loses (ohne MwSt.)
Gesamtwert des Auftrags/Loses: [Betrag gelöscht] EUR
V.2.5)Angaben zur Vergabe von Unteraufträgen

Abschnitt VI: Weitere Angaben

VI.3)Zusätzliche Angaben:
VI.4)Rechtsbehelfsverfahren/Nachprüfungsverfahren
VI.4.1)Zuständige Stelle für Rechtsbehelfs-/Nachprüfungsverfahren
Offizielle Bezeichnung:[gelöscht]
Postanschrift:[gelöscht]
Ort: Darmstadt
Postleitzahl: 64295
Land: Deutschland
Telefon: [removed]
Fax: [removed]
VI.5)Tag der Absendung dieser Bekanntmachung:
09/02/2021

Wähle einen Ort aus Hessen

Aarbergen
Abtsteinach
Ahnatal
Allendorf (Eder)
Allendorf (Lumda)
Alsfeld
Altenstadt
Amöneburg
Aßlar
Bad Arolsen
Bad Camberg
Bad Emstal
Bad Endbach
Bad Hersfeld
Bad Homburg vor der Höhe
Bad Karlshafen
Bad König
Bad Nauheim
Bad Orb
Bad Salzschlirf
Bad Schwalbach
Bad Soden am Taunus
Bad Soden-Salmünster
Bad Sooden-Allendorf
Bad Vilbel
Bad Wildungen
Bad Zwesten
Battenberg (Eder)
Baunatal
Bebra
Bensheim
Berkatal
Beselich
Biblis
Biebergemünd
Biebertal
Biebesheim am Rhein
Biedenkopf
Birstein
Bischoffen
Borken
Braunfels
Brechen
Brensbach
Breuberg
Breuna
Brombachtal
Bruchköbel
Büdingen
Burgwald
Bürstadt
Buseck
Büttelborn
Butzbach
Calden
Cölbe
Darmstadt
Dieburg
Diemelsee
Diemelstadt
Dietzenbach
Dietzhölztal
Dillenburg
Dornburg
Dreieich
Driedorf
Ebersburg
Ebsdorfergrund
Echzell
Edermünde
Edertal
Egelsbach
Ehrenberg (Rhön)
Ehringshausen
Eichenzell
Einhausen
Eiterfeld
Elbtal
Eltville am Rhein
Elz
Eppstein
Erbach
Erlensee
Erzhausen
Eschborn
Eschenburg
Eschwege
Espenau
Felsberg
Fernwald
Flörsheim-Wicker
Florstadt
Frankenau
Frankenberg (Eder)
Frankfurt am Main
Fränkisch-Crumbach
Friedberg
Friedewald
Friedrichsdorf
Fritzlar
Fronhausen
Fulda
Fuldabrück
Fuldatal
Gedern
Geisenheim
Gelnhausen
Gernsheim
Gersfeld
Gießen
Gilserberg
Ginsheim-Gustavsburg
Gladenbach
Glashütten (Taunus)
Glauburg
Grävenwiesbach
Grebenhain
Griesheim
Groß-Gerau
Groß-Umstadt
Groß-Zimmern
Großalmerode
Großenlüder
Großkrotzenburg
Grünberg
Gründau
Gudensberg
Guxhagen
Habichtswald
Hadamar
Haiger
Hainburg
Hammersbach
Hanau
Hasselroth
Hattersheim am Main
Haunetal
Heidenrod
Helsa
Heppenheim
Herborn
Herbstein
Heringen (Werra)
Hessisch Lichtenau
Heuchelheim an der Lahn
Heusenstamm
Hirzenhain
Hochheim am Main
Höchst im Odenwald
Hofbieber
Hofgeismar
Hofheim am Taunus
Hohenahr
Homberg (Efze)
Homberg (Ohm)
Hosenfeld
Hünfeld
Hünfelden
Hungen
Hünstetten
Hüttenberg
Idstein
Immenhausen
Karben
Kassel
Kaufungen
Kelkheim
Kelsterbach
Kiedrich
Kirchhain
Kirtorf
Knüllwald
Königstein im Taunus
Korbach
Körle
Kriftel
Kronberg im Taunus
Lahnau
Lahntal
Lampertheim
Langen
Langenselbold
Langgöns
Laubach
Lauterbach
Leun
Lich
Liederbach am Taunus
Limburg
Linden
Linsengericht
Lohfelden
Lohra
Lollar
Lorsch
Mainhausen
Maintal
Marburg
Meinhard
Meißner
Melsungen
Mengerskirchen
Merenberg
Messel
Michelstadt
Mittenaar
Modautal
Mörfelden-Walldorf
Mörlenbach
Mücke-Merlau
Mühlheim am Main
Mühltal
Münchhausen
Nauheim
Neckarsteinach
Neu-Anspach
Neu-Eichenberg
Neu-Isenburg
Neuenstein
Neuental
Neuhof (bei Fulda)
Neukirchen
Neustadt (Hessen)
Nidda
Niddatal
Nidderau
Niedenstein
Niederaula
Niederdorfelden
Niedernhausen
Niestetal
Ober-Ramstadt
Oberaula
Obertshausen
Oberursel
Oberweser
Oberzent
Oestrich-Winkel
Offenbach am Main
Ortenberg
Ottrau
Petersberg
Pfungstadt
Philippsthal (Werra)
Pohlheim
Rabenau
Raunheim
Rauschenberg
Reichelsheim (Odenwald)
Reichelsheim (Wetterau)
Reinhardshagen
Reinheim
Reiskirchen
Riedstadt
Rockenberg
Rodenbach (Main-Kinzig-Kreis)
Rödermark
Rodgau
Ronneburg
Ronshausen
Rosbach vor der Höhe
Roßdorf
Rotenburg an der Fulda
Rüdesheim am Rhein
Runkel
Rüsselsheim am Main
Schaafheim
Schlangenbad
Schlitz
Schlüchtern
Schöffengrund
Schöneck
Schotten
Schrecksbach
Schwalbach am Taunus
Schwalmstadt
Seeheim-Jugenheim
Seligenstadt
Selters (Taunus)
Sinn
Söhrewald
Solms
Sontra
Spangenberg
Stadtallendorf
Steinau an der Straße
Steinbach (Taunus)
Stockstadt am Rhein
Sulzbach
Taunusstein
Trendelburg
Usingen
Vellmar
Viernheim
Vöhl
Volkmarsen
Wabern
Wächtersbach
Wald-Michelbach
Waldeck
Waldems
Waldsolms
Walluf
Wanfried
Wehretal
Weilburg
Weilmünster
Weilrod
Weimar (Lahn)
Weißenborn
Weiterstadt
Wettenberg
Wetter
Wetzlar
Wiesbaden
Wildeck
Willingen
Willingshausen
Witzenhausen
Wölfersheim
Wolfhagen
Wöllstadt
Zierenberg