Beschaffung einer WLAN-Infrastruktur Referenznummer der Bekanntmachung: VG-3000-2020-0085

Auftragsbekanntmachung

Lieferauftrag

Rechtsgrundlage:
Richtlinie 2014/24/EU

Abschnitt I: Öffentlicher Auftraggeber

I.1)Name und Adressen
Offizielle Bezeichnung:[gelöscht]
Postanschrift:[gelöscht]
Ort: Wiesbaden
NUTS-Code: DE7 Hessen
Postleitzahl: 65185
Land: Deutschland
E-Mail: [gelöscht]
Telefon: +49 611 / 340-0
Fax: +49 611 / 340-1150
Internet-Adresse(n):
Hauptadresse: https://vergabe.hessen.de
I.2)Informationen zur gemeinsamen Beschaffung
Der Auftrag wird von einer zentralen Beschaffungsstelle vergeben
I.3)Kommunikation
Die Auftragsunterlagen stehen für einen uneingeschränkten und vollständigen direkten Zugang gebührenfrei zur Verfügung unter: https://vergabe.hessen.de/NetServer/TenderingProcedureDetails?function=_Details&TenderOID=54321-Tender-17545c8ff6d-782eaf92ae087328
Weitere Auskünfte erteilen/erteilt die oben genannten Kontaktstellen
Angebote oder Teilnahmeanträge sind einzureichen elektronisch via: https://vergabe.hessen.de/NetServer/
I.4)Art des öffentlichen Auftraggebers
Regional- oder Kommunalbehörde
I.5)Haupttätigkeit(en)
Allgemeine öffentliche Verwaltung

Abschnitt II: Gegenstand

II.1)Umfang der Beschaffung
II.1.1)Bezeichnung des Auftrags:

Beschaffung einer WLAN-Infrastruktur

Referenznummer der Bekanntmachung: VG-3000-2020-0085
II.1.2)CPV-Code Hauptteil
32000000 Rundfunk- und Fernsehgeräte, Kommunikations- und Fernmeldeanlagen und Zubehör
II.1.3)Art des Auftrags
Lieferauftrag
II.1.4)Kurze Beschreibung:

Beschaffung zweier WLAN-Infrastrukturen für die Polizeibehörden des Landes Hessen in 4 Losen.

II.1.5)Geschätzter Gesamtwert
Wert ohne MwSt.: [Betrag gelöscht] EUR
II.1.6)Angaben zu den Losen
Aufteilung des Auftrags in Lose: ja
Angebote sind möglich für maximale Anzahl an Losen: 4
II.2)Beschreibung
II.2.1)Bezeichnung des Auftrags:

WLAN-Infrastruktur für die Polizeipräsidien Nordhessen, Mittelhessen, Westhessen, Osthessen

Los-Nr.: 1
II.2.2)Weitere(r) CPV-Code(s)
32000000 Rundfunk- und Fernsehgeräte, Kommunikations- und Fernmeldeanlagen und Zubehör
II.2.3)Erfüllungsort
NUTS-Code: DE7 Hessen
Hauptort der Ausführung:

Leistungsnehmer ist das jeweilige Polizeipräsidium des Landes Hessen, somit ist der Leistungsort die Adresse des jeweiligen Haupthauses.

II.2.4)Beschreibung der Beschaffung:

Die technologische Entwicklung, insbesondere in den Bereichen Mobilfunktelefonie und mobile Arbeitsplätze, innerhalb der hessischen Polizei macht es zwingend erforderlich, die mobilen Endgeräte mit einer WLAN-Infrastruktur auszustatten.

Dies begründet sich zum einen darin, dass die bereits in Nutzung befindlichen Smartphones unterschiedlicher Fabrikate regelmäßig mit Updates versorgt werden müssen. Diese können nicht über die vorhandenen Mobilfunkverträge geladen werden, da die vorhandenen Volumina nicht ausreichend sind. Die Aktualisierung der Betriebssysteme und der sich darauf befindlichen Apps sind aus Gründen der IT-Sicherheit unabdingbar.

Mit Blick auf den Client-Rollout 2020, der bereits begonnen hat, werden diese und künftige Computergenerationen über eine offene WLAN-Schnittstelle verfügen, um das Arbeiten an unterschiedlichen Orten zu ermöglichen. Somit ist es zwingend erforderlich, auf den polizeilichen Liegenschaften in Hessen, unter Verwendung einheitlicher Zugangsdaten, Zugriff auf ein polizeieigenes WLAN zu erhalten.

Die am WLAN teilnehmenden dienstlichen Endgeräte können über dieses Netz via mobiler Einwahl eine verschlüsselte Verbindung ins Polizeinetz aufbauen. Da die Geräte gegenwärtig schon in bestehenden WLAN Netzwerken, darunter auch Heimnetzwerken, genutzt werden, bestehen keine darüberhinausgehenden, besonderen Anforderungen an Sicherheit und Verfügbarkeit.

Der Betrieb soll durch die Mitarbeiter der hessischen Polizei geführt werden. Somit bestehen Anforderungen an Konfigurationsmöglichkeiten und Zentralisierung. Diese Punkte werden unter den Technischen Rahmenbedingungen in der Leistungsbeschreibung weiter erläutert.

Nachdem mehrere Lösungen getestet worden sind, hat man sich seitens des HPT für die Produktreihe Unifi des Herstellers Ubiquiti entschieden. Diese decken die unter den Technischen Rahmenbedingungen im Detail beschriebenen Anforderungen gesamtheitlich ab.

Derzeit bietet der Hersteller zwei Gerätegenerationen an. Der Rahmenvertrag sieht hier die Ausstattung mit der aktuellsten Gerätegeneration vor, sofern sie kompatibel mit allen bereits eingesetzten Geräten eines Polizeipräsidiums ist.

Ein nicht unerheblicher Teil der WLAN Internet Infrastruktur in der hessischen Polizei ist bereits mit dem gemanagten Wi-Fi System, UniFi von Ubiquiti ausgestattet worden. Um Komplikationen insbesondere hinsichtlich der Kompatibilität, Konfiguration und Sprachgebrauchs zu vermeiden, ist es zwingend erforderlich den gesamten Bedarf mit dieser Technologie auszustatten.

Da die Installation, Wartung und Betrieb der aktiven WLAN Infrastruktur (Switche und Accesspoints) in Eigenleistung durch den jeweiligen regionalen Benutzer Service (RBS) übernommen wird, ist es notwendig den Aufwand auf ein Minimum zu reduzieren. Die Verwaltung der genutzten Endgeräte, Switche und Accesspoints, muss daher über eine grafische Benutzeroberfläche möglich sein. Der Austausch von Geräten muss automatisiert vorgenommen werden können. Ziel ist es, dass die Geräte vom Anbieter direkt an den Installationsort gesendet werden. Vor Ort müssen sie dann durch einen eingewiesenen Mitarbeiter der Polizei eingebaut und vom zentralen Controller erkannt werden. Im Anschluss muss die Konfiguration des alten Gerätes durch den Administrator oder den Controller auf das neue Gerät über-tragen werden können.

Um hinsichtlich vorhandener Serverarchitekturen und des Platzes in den Technikschränken flexibel zu sein, muss die Benutzeroberfläche als Hardware- und reine Softwarelösung verfügbar sein. Verfügt ein Präsidium nicht über ausreichend Ressourcen, so kann auf die Hardwaregesamtlösung zurückgegriffen werden. Stehen Serverkapazitäten zur Verfügung, kann bspw. aus Platzgründen auf die Softwarelösung zurückgegriffen werden. Zudem lassen die Rahmenbedingungen für polizeiliche Infrastrukturen keine Cloud Lösungen zu. Demnach müssen der Controller wie auch die gesamte Infrastruktur unabhängig von Parteien außerhalb der hessischen Polizei bleiben.

Da die gesamte Infrastruktur über die grafische Benutzeroberfläche gesteuert werden muss, müssen auch die benötigte Art und Anzahl an Switchen und Accesspoints darin aufgenommen und im vollen Umfang verwaltet werden können.

So muss es möglich sein, die Switche bis auf den einzelnen Port, hinsichtlich den dort zur Verfügung gestellten VLAN, Geschwindigkeit etc. zu verwalten. Gleiches Gilt für die Access Points; hier muss es möglich sein, einzelne WLAN Funknetze auszustrahlen oder zu unterbinden.

Da das Management der jeweiligen Infrastruktur im Präsidium angesiedelt ist, muss es möglich sein, diverse Zonen einrichten zu können. Bspw. Zone 1 Haupthaus mit allen zum Haupthaus gehörigen Geräten, Zone 2 Polizeidirektion mit allen zur Polizeidirektion gehörigen Geräten usw. Wichtig ist, dass so auch eine optische Trennung geschaffen wird und der Administrator durch Auswahl der jeweiligen Zone auch nur die dort zugehörige Hardware administrieren kann. Um die Zonen miteinander zu verbinden muss ein Sicherheitsgateway eingesetzt werden können, das ebenfalls gemanagt wird, den Tunnel zum Sicherheitsgateway im Haupthaus aufbaut (oder umgekehrt) und sowohl das Management VLAN als auch alle anderen Netze durchschleift.

Um längeres Arbeiten so angenehm wie möglich zu gestalten, muss sich der Hintergrund der grafischen Nutzeroberfläche schwarz schalten lassen.

Als zentrale Einheit muss ein über die zentrale grafische Benutzeroberfläche gemanagter Core Switch verfügbar sein. Dieser bietet über ein zusätzliches, ebenfalls gemanagtes Sicherheitsgateway die WAN Anbindung an. Zudem muss der Core Switch in Sternarchitektur - via Glasfaser - alle Switche einer Liegenschaft verbinden. Darüber hinaus müssen an dem Core Switch diverse Server und Netzwerkspeicher angebunden werden können. Daher müssen neben den mindestens zehn SFP Ports für die Switchanbindung auch mindestens vier Kupferports verfügbar sein.

Jede Liegenschaft muss über ein eigenes Sicherheitsgateway an das Internet angebunden werden. Dieses hat zum einen die Aufgabe die jeweilige Zone mit dem Haupthaus zu verbinden und das Management der Zonen über eine VPN Verbindung zu ermöglichen. Zum anderen bietet es einen Schutz vor Angriffen aus dem Internet, indem nicht benötigte Ports gesperrt werden. Die Firewall im Haupthaus muss die entsprechende Anzahl an VPN Verbindungen annehmen und halten können. Dagegen müssen die Sicherheitsgateways in den Außenstellen lediglich eine Verbindung aufbauen und halten. Das Management oder die Firewall im Haupthaus muss zudem eine Verbindung zu einem zentralen, hessischen Radius-Server aufbauen. Meldet sich ein neues Gerät an einem AccessPoint an, so muss der AccessPoint zuvor die notwenigen Adressdaten von dem zentralen Radiusserver erhalten haben, um bei solch einer Authentifizierung die Verbindung selbstständig aufbauen zu können und die Credentials gegen den zentralen Radiusserver abgleichen zu können. Stimmen die Anmeldedaten mit denen des Radiusservers überein, darf das Endgerät am WLAN teilnehmen. Der Traffic für die Authentifizierung muss über den VPN Tunnel des Management VLANs zum zentralen Radius Server gehen. Nach der Authentifizierung wird das VLAN des jeweiligen WLANs genutzt. Dieser Traffic geht auch nicht über das Management VLAN zum Haupthaus, sondern direkt über den Internetanschluss der jeweiligen Dienststelle zu den gewünschten Diensten im Internet.

Die Switche müssen wie folgt verfügbar sein. Für die Ausstattung der unterschiedlich großen Dienststellen ist es notwendig, dass Switche mit 8, 16, 24 und 48 Ports angebunden werden. Da an den Switchen sowohl AccessPoints als auch Endgeräte angebunden werden, ist es wichtig, dass diese mit Power over Ethernet (PoE) angeboten werden.

Um wie zuvor geschildert, den Aufwand für die Mitarbeiter des RBS so gering wie möglich zu halten, ist es wichtig, dass die Geräte automatisch erkannt und Grundkonfiguriert werden. Um gleiche Konfigurationen nicht aufwendig für jeden Switch einzeln vornehmen zu müssen, ist es erforderlich, dass der Administrator Konfigurationen von einem auf weitere Switche kopieren kann. Für die zentrale Anbindung sind je nach Beschaffenheit der Anbindung zwei oder vier SFP Ports erforderlich. Bspw. bei Etagenswitchen, die nicht direkt am Core Switch angebunden werden können, sondern über einen weiteren Switch im Haupttechnikraum des Gebäudes.

Während der Testphase kam es teilweise zu Fehlern bei der Migration. Diese konnten allerdings über ein Konsolenkabel (baugleich Cisco) manuell behoben werden. Für solche Fälle wird erwartet, dass die bereits vorhandenen Cisco Konsolenkabel, oder analog ein RS232 Anschluss weiter genutzt werden können.

Um einen möglichst störungsfreien Betrieb der Infrastruktur gewährleisten zu können, werden neben der gesetzlichen Gewährleistung des eingesetzten Gerätes weitere Serviceleistungen vereinbart.

Es werden unterschiedliche Serviceklassen definiert und als verbindlich für die geforderten Leistungen vorgeschrieben.

Die Komponenten der WLAN Infrastruktur sind SLA Klassen zugeordnet. Der Austausch vor Ort wird durch den Regionalen Benutzerservice (RBS) selbst oder durch von RBS eingewiesenem eigenen Mitarbeitern durchgeführt. Hierfür sendet der Auftragnehmer die benötigten Ersatzgeräte an die Adresse des jeweiligen Polizeipräsidiums oder an eine vom zuständigen Sachbearbeiter angegebenen, abweichenden Lieferadresse.

Alternativ hierzu kann der Auftragnehmer, nach Vereinbarung mit dem jeweiligen Präsidium, eine Anzahl an Ersatzgeräten unentgeltlich zur Aufbewahrung zur Verfügung stellen.

Der Auftragnehmer verpflichtet sich, bei der Einstellung der angebotenen Produkte in das eProcurement-System des Landes Hessen und der elektronischen Bestellabwicklung mitzuwirken.

Die einzelnen Hardwarevolumina sowie die SLA sind der Leistungsbeschreibung zu entnehmen.

II.2.5)Zuschlagskriterien
Die nachstehenden Kriterien
Preis
II.2.6)Geschätzter Wert
Wert ohne MwSt.: [Betrag gelöscht] EUR
II.2.7)Laufzeit des Vertrags, der Rahmenvereinbarung oder des dynamischen Beschaffungssystems
Beginn: 03/09/2021
Ende: 02/09/2025
Dieser Auftrag kann verlängert werden: nein
II.2.10)Angaben über Varianten/Alternativangebote
Varianten/Alternativangebote sind zulässig: nein
II.2.11)Angaben zu Optionen
Optionen: ja
Beschreibung der Optionen:

Dem Auftraggeber steht ein einseitiges Leistungsbestimmungserweiterungsrecht bis zu 20 % der Gesamtangebotssumme (netto) aus diesem Vergabeverfahren als Mehrbedarf (quantitative Leistungserweiterung) zu. Die Gesamtangebotssumme (netto) ergibt sich aus dem Preisblatt.

II.2.13)Angaben zu Mitteln der Europäischen Union
Der Auftrag steht in Verbindung mit einem Vorhaben und/oder Programm, das aus Mitteln der EU finanziert wird: nein
II.2.14)Zusätzliche Angaben
II.2)Beschreibung
II.2.1)Bezeichnung des Auftrags:

WLAN-Infrastruktur für das Polizeipräsidium Frankfurt am Main

Los-Nr.: 2
II.2.2)Weitere(r) CPV-Code(s)
32000000 Rundfunk- und Fernsehgeräte, Kommunikations- und Fernmeldeanlagen und Zubehör
II.2.3)Erfüllungsort
NUTS-Code: DE7 Hessen
Hauptort der Ausführung:

Leistungsnehmer ist das jeweilige Polizeipräsidium des Landes Hessen, somit ist der Leistungsort die Adresse des jeweiligen Haupthauses.

II.2.4)Beschreibung der Beschaffung:

Die technologische Entwicklung, insbesondere in den Bereichen Mobilfunktelefonie und mobile Arbeitsplätze, innerhalb der hessischen Polizei macht es zwingend erforderlich, die mobilen Endgeräte mit einer WLAN-Infrastruktur auszustatten.

Dies begründet sich zum einen darin, dass die bereits in Nutzung befindlichen Smartphones unterschiedlicher Fabrikate regelmäßig mit Updates versorgt werden müssen. Diese können nicht über die vorhandenen Mobilfunkverträge geladen werden, da die vorhandenen Volumina nicht ausreichend sind. Die Aktualisierung der Betriebssysteme und der sich darauf befindlichen Apps sind aus Gründen der IT-Sicherheit unabdingbar.

Mit Blick auf den Client-Rollout 2020, der bereits begonnen hat, werden diese und künftige Computergenerationen über eine offene WLAN-Schnittstelle verfügen, um das Arbeiten an unterschiedlichen Orten zu ermöglichen. Somit ist es zwingend erforderlich, auf den polizeilichen Liegenschaften in Hessen, unter Verwendung einheitlicher Zugangsdaten, Zugriff auf ein polizeieigenes WLAN zu erhalten.

Die am WLAN teilnehmenden dienstlichen Endgeräte können über dieses Netz via mobiler Einwahl eine verschlüsselte Verbindung ins Polizeinetz aufbauen. Da die Geräte gegenwärtig schon in bestehenden WLAN Netzwerken, darunter auch Heimnetzwerken, genutzt werden, bestehen keine darüberhinausgehenden, besonderen Anforderungen an Sicherheit und Verfügbarkeit.

Der Betrieb soll durch die Mitarbeiter der hessischen Polizei geführt werden. Somit bestehen Anforderungen an Konfigurationsmöglichkeiten und Zentralisierung. Diese Punkte werden unter den Technischen Rahmenbedingungen in der Leistungsbeschreibung weiter erläutert.

Nachdem mehrere Lösungen getestet worden sind, hat man sich seitens des HPT für die Produktreihe Unifi des Herstellers Ubiquiti entschieden. Diese decken die unter den Technischen Rahmenbedingungen im Detail beschriebenen Anforderungen gesamtheitlich ab.

Derzeit bietet der Hersteller zwei Gerätegenerationen an. Der Rahmenvertrag sieht hier die Ausstattung mit der aktuellsten Gerätegeneration vor, sofern sie kompatibel mit allen bereits eingesetzten Geräten eines Polizeipräsidiums ist.

Ein nicht unerheblicher Teil der WLAN Internet Infrastruktur in der hessischen Polizei ist bereits mit dem gemanagten Wi-Fi System, UniFi von Ubiquiti ausgestattet worden. Um Komplikationen insbesondere hinsichtlich der Kompatibilität, Konfiguration und Sprachgebrauchs zu vermeiden, ist es zwingend erforderlich den gesamten Bedarf mit dieser Technologie auszustatten.

Da die Installation, Wartung und Betrieb der aktiven WLAN Infrastruktur (Switche und Accesspoints) in Eigenleistung durch den jeweiligen regionalen Benutzer Service (RBS) übernommen wird, ist es notwendig den Aufwand auf ein Minimum zu reduzieren. Die Verwaltung der genutzten Endgeräte, Switche und Accesspoints, muss daher über eine grafische Benutzeroberfläche möglich sein. Der Austausch von Geräten muss automatisiert vorgenommen werden können. Ziel ist es, dass die Geräte vom Anbieter direkt an den Installationsort gesendet werden. Vor Ort müssen sie dann durch einen eingewiesenen Mitarbeiter der Polizei eingebaut und vom zentralen Controller erkannt werden. Im Anschluss muss die Konfiguration des alten Gerätes durch den Administrator oder den Controller auf das neue Gerät über-tragen werden können.

Um hinsichtlich vorhandener Serverarchitekturen und des Platzes in den Technikschränken flexibel zu sein, muss die Benutzeroberfläche als Hardware- und reine Softwarelösung verfügbar sein. Verfügt ein Präsidium nicht über ausreichend Ressourcen, so kann auf die Hardwaregesamtlösung zurückgegriffen werden. Stehen Serverkapazitäten zur Verfügung, kann bspw. aus Platzgründen auf die Softwarelösung zurückgegriffen werden. Zudem lassen die Rahmenbedingungen für polizeiliche Infrastrukturen keine Cloud Lösungen zu. Demnach müssen der Controller wie auch die gesamte Infrastruktur unabhängig von Parteien außerhalb der hessischen Polizei bleiben.

Da die gesamte Infrastruktur über die grafische Benutzeroberfläche gesteuert werden muss, müssen auch die benötigte Art und Anzahl an Switchen und Accesspoints darin aufgenommen und im vollen Umfang verwaltet werden können.

So muss es möglich sein, die Switche bis auf den einzelnen Port, hinsichtlich den dort zur Verfügung gestellten VLAN, Geschwindigkeit etc. zu verwalten. Gleiches Gilt für die Access Points; hier muss es möglich sein, einzelne WLAN Funknetze auszustrahlen oder zu unterbinden.

Da das Management der jeweiligen Infrastruktur im Präsidium angesiedelt ist, muss es möglich sein, diverse Zonen einrichten zu können. Bspw. Zone 1 Haupthaus mit allen zum Haupthaus gehörigen Geräten, Zone 2 Polizeidirektion mit allen zur Polizeidirektion gehörigen Geräten usw. Wichtig ist, dass so auch eine optische Trennung geschaffen wird und der Administrator durch Auswahl der jeweiligen Zone auch nur die dort zugehörige Hardware administrieren kann. Um die Zonen miteinander zu verbinden muss ein Sicherheitsgateway eingesetzt werden können, das ebenfalls gemanagt wird, den Tunnel zum Sicherheitsgateway im Haupthaus aufbaut (oder umgekehrt) und sowohl das Management VLAN als auch alle anderen Netze durchschleift.

Um längeres Arbeiten so angenehm wie möglich zu gestalten, muss sich der Hintergrund der grafischen Nutzeroberfläche schwarz schalten lassen.

Als zentrale Einheit muss ein über die zentrale grafische Benutzeroberfläche gemanagter Core Switch verfügbar sein. Dieser bietet über ein zusätzliches, ebenfalls gemanagtes Sicherheitsgateway die WAN Anbindung an. Zudem muss der Core Switch in Sternarchitektur - via Glasfaser - alle Switche einer Liegenschaft verbinden. Darüber hinaus müssen an dem Core Switch diverse Server und Netzwerkspeicher angebunden werden können. Daher müssen neben den mindestens zehn SFP Ports für die Switchanbindung auch mindestens vier Kupferports verfügbar sein.

Jede Liegenschaft muss über ein eigenes Sicherheitsgateway an das Internet angebunden werden. Dieses hat zum einen die Aufgabe die jeweilige Zone mit dem Haupthaus zu verbinden und das Management der Zonen über eine VPN Verbindung zu ermöglichen. Zum anderen bietet es einen Schutz vor Angriffen aus dem Internet, indem nicht benötigte Ports gesperrt werden. Die Firewall im Haupthaus muss die entsprechende Anzahl an VPN Verbindungen annehmen und halten können. Dagegen müssen die Sicherheitsgateways in den Außenstellen lediglich eine Verbindung aufbauen und halten. Das Management oder die Firewall im Haupthaus muss zudem eine Verbindung zu einem zentralen, hessischen Radius-Server aufbauen. Meldet sich ein neues Gerät an einem AccessPoint an, so muss der AccessPoint zuvor die notwenigen Adressdaten von dem zentralen Radiusserver erhalten haben, um bei solch einer Authentifizierung die Verbindung selbstständig aufbauen zu können und die Credentials gegen den zentralen Radiusserver abgleichen zu können. Stimmen die Anmeldedaten mit denen des Radiusservers überein, darf das Endgerät am WLAN teilnehmen. Der Traffic für die Authentifizierung muss über den VPN Tunnel des Management VLANs zum zentralen Radius Server gehen. Nach der Authentifizierung wird das VLAN des jeweiligen WLANs genutzt. Dieser Traffic geht auch nicht über das Management VLAN zum Haupthaus, sondern direkt über den Internetanschluss der jeweiligen Dienststelle zu den gewünschten Diensten im Internet.

Die Switche müssen wie folgt verfügbar sein. Für die Ausstattung der unterschiedlich großen Dienststellen ist es notwendig, dass Switche mit 8, 16, 24 und 48 Ports angebunden werden. Da an den Switchen sowohl AccessPoints als auch Endgeräte angebunden werden, ist es wichtig, dass diese mit Power over Ethernet (PoE) angeboten werden.

Um wie zuvor geschildert, den Aufwand für die Mitarbeiter des RBS so gering wie möglich zu halten, ist es wichtig, dass die Geräte automatisch erkannt und Grundkonfiguriert werden. Um gleiche Konfigurationen nicht aufwendig für jeden Switch einzeln vornehmen zu müssen, ist es erforderlich, dass der Administrator Konfigurationen von einem auf weitere Switche kopieren kann. Für die zentrale Anbindung sind je nach Beschaffenheit der Anbindung zwei oder vier SFP Ports erforderlich. Bspw. bei Etagenswitchen, die nicht direkt am Core Switch angebunden werden können, sondern über einen weiteren Switch im Haupttechnikraum des Gebäudes.

Während der Testphase kam es teilweise zu Fehlern bei der Migration. Diese konnten allerdings über ein Konsolenkabel (baugleich Cisco) manuell behoben werden. Für solche Fälle wird erwartet, dass die bereits vorhandenen Cisco Konsolenkabel, oder analog ein RS232 Anschluss weiter genutzt werden können.

Um einen möglichst störungsfreien Betrieb der Infrastruktur gewährleisten zu können, werden neben der gesetzlichen Gewährleistung des eingesetzten Gerätes weitere Serviceleistungen vereinbart.

Es werden unterschiedliche Serviceklassen definiert und als verbindlich für die geforderten Leistungen vorgeschrieben.

Die Komponenten der WLAN Infrastruktur sind SLA Klassen zugeordnet. Der Austausch vor Ort wird durch den Regionalen Benutzerservice (RBS) selbst oder durch von RBS eingewiesenem eigenen Mitarbeitern durchgeführt. Hierfür sendet der Auftragnehmer die benötigten Ersatzgeräte an die Adresse des jeweiligen Polizeipräsidiums oder an eine vom zuständigen Sachbearbeiter angegebenen, abweichenden Lieferadresse.

Alternativ hierzu kann der Auftragnehmer, nach Vereinbarung mit dem jeweiligen Präsidium, eine Anzahl an Ersatzgeräten unentgeltlich zur Aufbewahrung zur Verfügung stellen.

Der Auftragnehmer verpflichtet sich, bei der Einstellung der angebotenen Produkte in das eProcurement-System des Landes Hessen und der elektronischen Bestellabwicklung mitzuwirken.

Die einzelnen Hardwarevolumina sowie die SLA sind der Leistungsbeschreibung zu entnehmen.

II.2.5)Zuschlagskriterien
Die nachstehenden Kriterien
Preis
II.2.6)Geschätzter Wert
Wert ohne MwSt.: [Betrag gelöscht] EUR
II.2.7)Laufzeit des Vertrags, der Rahmenvereinbarung oder des dynamischen Beschaffungssystems
Beginn: 03/09/2021
Ende: 02/09/2025
Dieser Auftrag kann verlängert werden: nein
II.2.10)Angaben über Varianten/Alternativangebote
Varianten/Alternativangebote sind zulässig: nein
II.2.11)Angaben zu Optionen
Optionen: ja
Beschreibung der Optionen:

Dem Auftraggeber steht ein einseitiges Leistungsbestimmungserweiterungsrecht bis zu 20 % der Gesamtangebotssumme (netto) aus diesem Vergabeverfahren als Mehrbedarf (quantitative Leistungserweiterung) zu. Die Gesamtangebotssumme (netto) ergibt sich aus dem Preisblatt.

II.2.13)Angaben zu Mitteln der Europäischen Union
Der Auftrag steht in Verbindung mit einem Vorhaben und/oder Programm, das aus Mitteln der EU finanziert wird: nein
II.2.14)Zusätzliche Angaben
II.2)Beschreibung
II.2.1)Bezeichnung des Auftrags:

WLAN-Infrastruktur für die Polizeipräsidien Südosthessen und Südhessen, Hessisches Bereitschaftspolizeipräsidium, Hessisches Landeskriminalamt und weitere

Los-Nr.: 3
II.2.2)Weitere(r) CPV-Code(s)
32000000 Rundfunk- und Fernsehgeräte, Kommunikations- und Fernmeldeanlagen und Zubehör
II.2.3)Erfüllungsort
NUTS-Code: DE7 Hessen
Hauptort der Ausführung:

Leistungsnehmer ist das jeweilige Polizeipräsidium des Landes Hessen, somit ist der Leistungsort die Adresse des jeweiligen Haupthauses.

II.2.4)Beschreibung der Beschaffung:

Die technologische Entwicklung, insbesondere in den Bereichen Mobilfunktelefonie und mobile Arbeitsplätze, innerhalb der hessischen Polizei macht es zwingend erforderlich, die mobilen Endgeräte mit einer WLAN-Infrastruktur auszustatten.

Dies begründet sich zum einen darin, dass die bereits in Nutzung befindlichen Smartphones unterschiedlicher Fabrikate regelmäßig mit Updates versorgt werden müssen. Diese können nicht über die vorhandenen Mobilfunkverträge geladen werden, da die vorhandenen Volumina nicht ausreichend sind. Die Aktualisierung der Betriebssysteme und der sich darauf befindlichen Apps sind aus Gründen der IT-Sicherheit unabdingbar.

Mit Blick auf den Client-Rollout 2020, der bereits begonnen hat, werden diese und künftige Computergenerationen über eine offene WLAN-Schnittstelle verfügen, um das Arbeiten an unterschiedlichen Orten zu ermöglichen. Somit ist es zwingend erforderlich, auf den polizeilichen Liegenschaften in Hessen, unter Verwendung einheitlicher Zugangsdaten, Zugriff auf ein polizeieigenes WLAN zu erhalten.

Die am WLAN teilnehmenden dienstlichen Endgeräte können über dieses Netz via mobiler Einwahl eine verschlüsselte Verbindung ins Polizeinetz aufbauen. Da die Geräte gegenwärtig schon in bestehenden WLAN Netzwerken, darunter auch Heimnetzwerken, genutzt werden, bestehen keine darüberhinausgehenden, besonderen Anforderungen an Sicherheit und Verfügbarkeit.

Der Betrieb soll durch die Mitarbeiter der hessischen Polizei geführt werden. Somit bestehen Anforderungen an Konfigurationsmöglichkeiten und Zentralisierung. Diese Punkte werden unter den Technischen Rahmenbedingungen in der Leistungsbeschreibung weiter erläutert.

Nachdem mehrere Lösungen getestet worden sind, hat man sich seitens des HPT für die Produktreihe Unifi des Herstellers Ubiquiti entschieden. Diese decken die unter den Technischen Rahmenbedingungen im Detail beschriebenen Anforderungen gesamtheitlich ab.

Derzeit bietet der Hersteller zwei Gerätegenerationen an. Der Rahmenvertrag sieht hier die Ausstattung mit der aktuellsten Gerätegeneration vor, sofern sie kompatibel mit allen bereits eingesetzten Geräten eines Polizeipräsidiums ist.

Ein nicht unerheblicher Teil der WLAN Internet Infrastruktur in der hessischen Polizei ist bereits mit dem gemanagten Wi-Fi System, UniFi von Ubiquiti ausgestattet worden. Um Komplikationen insbesondere hinsichtlich der Kompatibilität, Konfiguration und Sprachgebrauchs zu vermeiden, ist es zwingend erforderlich den gesamten Bedarf mit dieser Technologie auszustatten.

Da die Installation, Wartung und Betrieb der aktiven WLAN Infrastruktur (Switche und Accesspoints) in Eigenleistung durch den jeweiligen regionalen Benutzer Service (RBS) übernommen wird, ist es notwendig den Aufwand auf ein Minimum zu reduzieren. Die Verwaltung der genutzten Endgeräte, Switche und Accesspoints, muss daher über eine grafische Benutzeroberfläche möglich sein. Der Austausch von Geräten muss automatisiert vorgenommen werden können. Ziel ist es, dass die Geräte vom Anbieter direkt an den Installationsort gesendet werden. Vor Ort müssen sie dann durch einen eingewiesenen Mitarbeiter der Polizei eingebaut und vom zentralen Controller erkannt werden. Im Anschluss muss die Konfiguration des alten Gerätes durch den Administrator oder den Controller auf das neue Gerät über-tragen werden können.

Um hinsichtlich vorhandener Serverarchitekturen und des Platzes in den Technikschränken flexibel zu sein, muss die Benutzeroberfläche als Hardware- und reine Softwarelösung verfügbar sein. Verfügt ein Präsidium nicht über ausreichend Ressourcen, so kann auf die Hardwaregesamtlösung zurückgegriffen werden. Stehen Serverkapazitäten zur Verfügung, kann bspw. aus Platzgründen auf die Softwarelösung zurückgegriffen werden. Zudem lassen die Rahmenbedingungen für polizeiliche Infrastrukturen keine Cloud Lösungen zu. Demnach müssen der Controller wie auch die gesamte Infrastruktur unabhängig von Parteien außerhalb der hessischen Polizei bleiben.

Da die gesamte Infrastruktur über die grafische Benutzeroberfläche gesteuert werden muss, müssen auch die benötigte Art und Anzahl an Switchen und Accesspoints darin aufgenommen und im vollen Umfang verwaltet werden können.

So muss es möglich sein, die Switche bis auf den einzelnen Port, hinsichtlich den dort zur Verfügung gestellten VLAN, Geschwindigkeit etc. zu verwalten. Gleiches Gilt für die Access Points; hier muss es möglich sein, einzelne WLAN Funknetze auszustrahlen oder zu unterbinden.

Da das Management der jeweiligen Infrastruktur im Präsidium angesiedelt ist, muss es möglich sein, diverse Zonen einrichten zu können. Bspw. Zone 1 Haupthaus mit allen zum Haupthaus gehörigen Geräten, Zone 2 Polizeidirektion mit allen zur Polizeidirektion gehörigen Geräten usw. Wichtig ist, dass so auch eine optische Trennung geschaffen wird und der Administrator durch Auswahl der jeweiligen Zone auch nur die dort zugehörige Hardware administrieren kann. Um die Zonen miteinander zu verbinden muss ein Sicherheitsgateway eingesetzt werden können, das ebenfalls gemanagt wird, den Tunnel zum Sicherheitsgateway im Haupthaus aufbaut (oder umgekehrt) und sowohl das Management VLAN als auch alle anderen Netze durchschleift.

Um längeres Arbeiten so angenehm wie möglich zu gestalten, muss sich der Hintergrund der grafischen Nutzeroberfläche schwarz schalten lassen.

Als zentrale Einheit muss ein über die zentrale grafische Benutzeroberfläche gemanagter Core Switch verfügbar sein. Dieser bietet über ein zusätzliches, ebenfalls gemanagtes Sicherheitsgateway die WAN Anbindung an. Zudem muss der Core Switch in Sternarchitektur - via Glasfaser - alle Switche einer Liegenschaft verbinden. Darüber hinaus müssen an dem Core Switch diverse Server und Netzwerkspeicher angebunden werden können. Daher müssen neben den mindestens zehn SFP Ports für die Switchanbindung auch mindestens vier Kupferports verfügbar sein.

Jede Liegenschaft muss über ein eigenes Sicherheitsgateway an das Internet angebunden werden. Dieses hat zum einen die Aufgabe die jeweilige Zone mit dem Haupthaus zu verbinden und das Management der Zonen über eine VPN Verbindung zu ermöglichen. Zum anderen bietet es einen Schutz vor Angriffen aus dem Internet, indem nicht benötigte Ports gesperrt werden. Die Firewall im Haupthaus muss die entsprechende Anzahl an VPN Verbindungen annehmen und halten können. Dagegen müssen die Sicherheitsgateways in den Außenstellen lediglich eine Verbindung aufbauen und halten. Das Management oder die Firewall im Haupthaus muss zudem eine Verbindung zu einem zentralen, hessischen Radius-Server aufbauen. Meldet sich ein neues Gerät an einem AccessPoint an, so muss der AccessPoint zuvor die notwenigen Adressdaten von dem zentralen Radiusserver erhalten haben, um bei solch einer Authentifizierung die Verbindung selbstständig aufbauen zu können und die Credentials gegen den zentralen Radiusserver abgleichen zu können. Stimmen die Anmeldedaten mit denen des Radiusservers überein, darf das Endgerät am WLAN teilnehmen. Der Traffic für die Authentifizierung muss über den VPN Tunnel des Management VLANs zum zentralen Radius Server gehen. Nach der Authentifizierung wird das VLAN des jeweiligen WLANs genutzt. Dieser Traffic geht auch nicht über das Management VLAN zum Haupthaus, sondern direkt über den Internetanschluss der jeweiligen Dienststelle zu den gewünschten Diensten im Internet.

Die Switche müssen wie folgt verfügbar sein. Für die Ausstattung der unterschiedlich großen Dienststellen ist es notwendig, dass Switche mit 8, 16, 24 und 48 Ports angebunden werden. Da an den Switchen sowohl AccessPoints als auch Endgeräte angebunden werden, ist es wichtig, dass diese mit Power over Ethernet (PoE) angeboten werden.

Um wie zuvor geschildert, den Aufwand für die Mitarbeiter des RBS so gering wie möglich zu halten, ist es wichtig, dass die Geräte automatisch erkannt und Grundkonfiguriert werden. Um gleiche Konfigurationen nicht aufwendig für jeden Switch einzeln vornehmen zu müssen, ist es erforderlich, dass der Administrator Konfigurationen von einem auf weitere Switche kopieren kann. Für die zentrale Anbindung sind je nach Beschaffenheit der Anbindung zwei oder vier SFP Ports erforderlich. Bspw. bei Etagenswitchen, die nicht direkt am Core Switch angebunden werden können, sondern über einen weiteren Switch im Haupttechnikraum des Gebäudes.

Während der Testphase kam es teilweise zu Fehlern bei der Migration. Diese konnten allerdings über ein Konsolenkabel (baugleich Cisco) manuell behoben werden. Für solche Fälle wird erwartet, dass die bereits vorhandenen Cisco Konsolenkabel, oder analog ein RS232 Anschluss weiter genutzt werden können.

Um einen möglichst störungsfreien Betrieb der Infrastruktur gewährleisten zu können, werden neben der gesetzlichen Gewährleistung des eingesetzten Gerätes weitere Serviceleistungen vereinbart.

Es werden unterschiedliche Serviceklassen definiert und als verbindlich für die geforderten Leistungen vorgeschrieben.

Die Komponenten der WLAN Infrastruktur sind SLA Klassen zugeordnet. Der Austausch vor Ort wird durch den Regionalen Benutzerservice (RBS) selbst oder durch von RBS eingewiesenem eigenen Mitarbeitern durchgeführt. Hierfür sendet der Auftragnehmer die benötigten Ersatzgeräte an die Adresse des jeweiligen Polizeipräsidiums oder an eine vom zuständigen Sachbearbeiter angegebenen, abweichenden Lieferadresse.

Alternativ hierzu kann der Auftragnehmer, nach Vereinbarung mit dem jeweiligen Präsidium, eine Anzahl an Ersatzgeräten unentgeltlich zur Aufbewahrung zur Verfügung stellen.

Der Auftragnehmer verpflichtet sich, bei der Einstellung der angebotenen Produkte in das eProcurement-System des Landes Hessen und der elektronischen Bestellabwicklung mitzuwirken.

Die einzelnen Hardwarevolumina sowie die SLA sind der Leistungsbeschreibung zu entnehmen.

II.2.5)Zuschlagskriterien
Die nachstehenden Kriterien
Preis
II.2.6)Geschätzter Wert
Wert ohne MwSt.: [Betrag gelöscht] EUR
II.2.7)Laufzeit des Vertrags, der Rahmenvereinbarung oder des dynamischen Beschaffungssystems
Beginn: 03/09/2021
Ende: 02/09/2025
Dieser Auftrag kann verlängert werden: nein
II.2.10)Angaben über Varianten/Alternativangebote
Varianten/Alternativangebote sind zulässig: nein
II.2.11)Angaben zu Optionen
Optionen: ja
Beschreibung der Optionen:

Dem Auftraggeber steht ein einseitiges Leistungsbestimmungserweiterungsrecht bis zu 20 % der Gesamtangebotssumme (netto) aus diesem Vergabeverfahren als Mehrbedarf (quantitative Leistungserweiterung) zu. Die Gesamtangebotssumme (netto) ergibt sich aus dem Preisblatt.

II.2.13)Angaben zu Mitteln der Europäischen Union
Der Auftrag steht in Verbindung mit einem Vorhaben und/oder Programm, das aus Mitteln der EU finanziert wird: nein
II.2.14)Zusätzliche Angaben
II.2)Beschreibung
II.2.1)Bezeichnung des Auftrags:

Planung, Einrichtung und Betrieb von WLAN-Hotspots für die Polizeibehörden und -dienststellen des Landes Hessen

Los-Nr.: 4
II.2.2)Weitere(r) CPV-Code(s)
32000000 Rundfunk- und Fernsehgeräte, Kommunikations- und Fernmeldeanlagen und Zubehör
72000000 IT-Dienste: Beratung, Software-Entwicklung, Internet und Hilfestellung
II.2.3)Erfüllungsort
NUTS-Code: DE7 Hessen
Hauptort der Ausführung:

Polizeibehörden und -dienststellen des Landes Hessen.

II.2.4)Beschreibung der Beschaffung:

Gefordert wird die Planung, Errichtung und Betrieb von WLAN-Hotspots.

Der Internetanschluss beschreibt die Anbindung des Hotspots an das Internet. Er beinhaltet den uneingeschränkten Zugang zum Internet, dessen Nutzung nach definierten Parametern und alle nutzungsabhängigen Entgelte.

Der Internetanschluss kann, je nach Verfügbarkeit, in einer der geforderten Technologien ausgeführt sein:

• xDSL - Ein Technologiewechsel zwischen ADSL und VDSL muss möglich sein. (ADSL darf nur noch als befristete Übergangslösung im branchenüblichen Rahmen - bis zur Inbetriebnahme der VDSL-Technologie - verwendet werden.)

• Breitband Kabelnetz Technologien (z.B. Koax-Netze)

• Glasfaser (z.B. FTTB)

• Mobilfunk (LTE / LTE-Advanced / 5G) - Diese Option wird nur als Ausweichlösung betrachtet, sofern alle anderen technologischen Ausführungen nicht umgesetzt werden können.

Es sind verschiedene Internetanschlussklassen definiert. Sie beschreiben jeweils mögliche Anschlusstechnologien und minimal verfügbare Datenraten im Up- und Downlink.

Der Auftragnehmer empfiehlt dem Einzelabrufberechtigten, unter Berücksichtigung der Verfügbarkeit im Ausbaugebiet, für jeden Hotspot eine geeignete Internetanschlussklasse. Die Internetanschlussklasse orientiert sich dabei in der Regel an den Anforderungen an Up- und Downlink-Datenraten.

Der Einzelabrufberechtigte kann bei Verfügbarkeit im Ausbaugebiet, die Erschließung einer höheren Internetanschlussklasse verlangen.

Die strukturierte Verkabelung eines WLAN-Hotspots erfolgt gemäß den "Installations-Richtlinien für Kommunikations-Verkabelungen" des Landes Hessen (IRKoV) bzw. der polizeilichen Ergänzung in ihrer jeweils aktuell gültigen Fassung.

Die Notwendigkeit und der Umfang der zentralen Netzwerkkomponenten in der lokalen Netzwerkumgebung eines jeden WLAN-Hotspots sind vom Umsetzungskonzept des Auftragnehmers abhängig. Zu den zentralen Netzwerkkomponenten zählen sowohl Hard- als auch Softwarekomponenten (Switche, WLAN-Controller, Software).

Etwaige notwendige Adapter (SFPs etc.) zur Integration der zentralen Netzwerkkomponenten in die strukturierte Verkabelung einer Lokation sind vom Auftragnehmer bereitzustellen.

Ein WLAN-Hotspot besteht aus mindestens einem versorgenden Accesspoint. Ein Accesspoint stellt die Funkschnittstelle zur Kommunikation zwischen Endgeräten und dem Hotspot zur Verfügung.

Der Auftragnehmer schlägt für verschiedene Montageorte geeignete Accesspoints und Zubehör vor.

Die Accesspoints müssen mindestens folgende Anforderungen erfüllen:

• WLAN-Standards nach IEEE 802.11 g, n und ac - inklusive der darin verwendeten Frequenzbänder im 2,4 GHz und 5 GHz Band (Dual Radio)

• Multi-SSID: Unterstützung von mindestens 4 verschiedenen SSIDs

• Offener Zugang zum WLAN-Hotspot - keine netzseitigen Zugangsbeschränkungen

• WPA2-PSK (Pre-Shared-Key): Zukünftige Erweiterungen des WPA-Standards (z.B. WPA3) müssen ebenfalls - in der Ausführung "PSK" - unterstützt werden.

• WPA3 bzw. eine zeitnahe Umstellung auf den neuen Standard. Damit ältere Geräte von der WLAN Infrastruktur nicht ausgeschlossen werden, muss temporär auch eine Authentifizierung über WPA2-PSK zusätzlich zu WPA3-PSK möglich sein. Eine Deaktivierung des WPA2-Standards orientiert sich am branchenüblichen Rahmen und erfolgt in Abstimmung mit dem Einzelabrufberechtigten.

• Externe oder interne Antennen

• Erweiterbarkeit um externe (remote) Antennen zur räumlichen Entkopplung von Antenne und Accesspoint

• Dynamic Frequency Selection (DFS)

• Black-Listing-Option für WLAN-Kanäle in den Frequenzbändern 2,4 GHz und 5 GHz

• Transmit Power Control (TPC)

• Eignung als Wand- oder Deckenmontage und als Standgerät; im Außenbereich auch als Mastmontage

• Diebstahlsicherungsmöglichkeit, z.B. durch Kensington Lock

• Stromversorgung, neben 230 V auch mittels Power over Ethernet (PoE)

• Konfigurierbare Möglichkeit zur Unterdrückung der SSID-Aussendung pro SSID

• 10/100/1000BASE-T Schnittstelle

Aus technischen, wirtschaftlichen oder anderen Gründen kann der Einsatz unterschiedlicher Accesspoints sinnvoll sein.

Beispielhaft gilt dies für:

• High-Density Accesspoints: zur Versorgung einer höheren Anzahl von Endgeräten

• Beamforming Accesspoints: mit Richtcharakteristik, z.B. mit 120o Richtwirkung

Der Zugang zum WLAN-Hotspot kann auf zwei Arten realisiert werden:

Zugangsart 1: Offen

Der Zugang zu den WLAN-Hotspots muss hierbei für die Nutzer so unkompliziert wie möglich sein. Das WLAN wird daher unverschlüsselt betrieben und verzichtet auf eine Authentisierung durch die Nutzer. Die Nutzer müssen sich ohne Kennung/ Passwort am WLAN-Hotspot anmelden können. Dies ist die Standardkonfiguration eines WLAN-Hotspots und wird durch eine Standard-SSID "HessenWLAN" bereitgestellt.

Zugangsart 2: Gesichert durch WPA2-PSK bzw. WPA3-PSK

Optional kann der Einzelabrufberechtigte weitere SSIDs konfigurieren und mindestens eine SSID mit dem Sicherheitsstandard WPA2-PSK bzw. WPA3-PSK sichern. Wie zuvor beschrieben, müssen hier Geräte im branchenüblichen Rahmen berücksichtigt werden, welche den WPA3 Standard noch nicht unterstützen. Der Zugang zu den WLAN-Hotspots ist nur durch die Authentisierung der Nutzer möglich und wird dabei durch einen, vom Einzelabrufberechtigten definierten und verwalteten Netzwerkschlüssel ermöglicht.

Für alle Zugangsarten muss der Auftragnehmer sicherstellen, dass die Kommunikation der WLAN-Teilnehmer untereinander unterbunden wird.

Eine Beschreibung der Anforderungen an die Montage der Accesspoints befindet sich jeweils in den gültigen Installations-Richtlinien für Kommunikations-Verkabelung (IRKoV) bzw. der polizeilichen Ergänzung.

Darüber hinaus gelten folgende Anforderungen:

• Die Accesspoints dürfen nicht direkt auf Metallträgern oder blechverkleideten Decken montiert werden. In diesem Fall müssen entsprechende Distanzrahmen etc. eingesetzt werden.

• Eine Montage der Accesspoints innerhalb von Zwischendecken oder Blenden ist in der Regel nicht vorgesehen, da die Abstrahlcharakteristik dadurch entscheidend verändert werden würde. Sollte jedoch eine sichtbare Montage aus optischen oder architektonischen Gründen nicht zulässig sein, können externe "Remote-Antennen" optional Abhilfe schaffen und als zusätzliches Zubehör durch den Auftragnehmer zur Verfügung gestellt werden.

• Sofern eine Installation im Außenbereich vorgesehen ist, ist für entsprechende Witterungsfestigkeit zu sorgen und es sind geeignete Blitzschutzmaßnahmen (Erdung) zu berücksichtigen.

• Öffentlich zugängliche Accesspoints müssen mit geeignetem Diebstahlschutz versehen werden.

• Vereinbarungen bezüglich des Denkmalschutzes sind zu beachten.

• Selbsterklärende Montageskizzen oder Fotodokumentation der AP-Installation nach Vorgabe des Einzelabrufberechtigten.

• Bei einer Verortung in einer Arbeitshöhe von über 2,50 m sind evtl. Zugangshilfen zu dokumentieren.

• Dokumentation aufgrund sonstiger projektspezifischer Anforderungen an den WLAN-Hotspot.

Vom WLAN-Hotspot dürfen nur vom Einzelabrufberechtigten vergebene Netzwerkkennungen ausgestrahlt werden. Die im Rahmen dieser Ausschreibung errichteten WLAN-Hotspots dürfen nicht für andere als die in dieser Ausschreibung genannten Zwecke verwendet werden. Insbesondere darf der Auftragnehmer keine eigenen SSIDs ausstrahlen.

Folgende SSID muss von den Accesspoints ausgestrahlt werden: HessenWLAN

Die IEEE-Standards 802.11k, 802.11v und 802.11r müssen unterstützt werden.

Über ein Webportal wird eine Subadministration des WLAN-Hotspots durch den Einzelabrufberechtigten ermöglicht.

Zu den administrativen Einstellungsmöglichkeiten müssen u.a. gehören:

• Konfiguration zusätzlicher SSIDs (inkl. Benennung der SSID-Namen), Konfiguration der Zugangsoptionen für einzelne SSIDs (Aktivierung von WPA2-PSK/WPA3-PSK, Setzen eines neuen WPA2-PSK/WPA3-PSK Netzwerk-schlüssels usw.).

• Konfiguration der Login-Zeiten (Minimale Zeit zwischen zwei WLAN-Hotspot-Logins durch Besuch einer Landing Page).

• Konfiguration von Betriebszeiten für jeden WLAN-Hotspot (Nachtabschaltungen, saisonale Anpassungen usw.).

• Anpassung des Webfilters und Limitierung des Nutzdatenverkehrs mindestens einer SSID.

Zentrales Captive Portal

Das Captive Portal hat die Funktion, die Zugangssicherung des WLAN-Hotspot-Angebots zu übernehmen. Diese Zugangssicherung muss eine Kontrollinstanz von zu erfüllenden Bedingungen bereitstellen, die der Nutzungsfreigabe vorgeschaltet sind.

Üblicherweise sind diese Bedingungen in zwei Abschnitte gegliedert, die in Abhängigkeit des Nutzerstatus zu erfüllen sind.

Betrieb von WLAN-Hotspots

Ein Nutzer erhält für die Dauer der Inanspruchnahme des WLAN-Hotspots sowohl eine IPv6 als auch eine IPv4 Adresse zugewiesen. Bei der IPv4 Adresse kann eine private Adresse nach RFC 1918 in Verbindung mit NAT (Network Address Translation) genutzt werden. Die Adressvergabe erfolgt dynamisch, d.h. die jeweiligen IP-Adressen werden bei jedem Verbindungsaufbau automatisch vergeben.

Das Monitoring soll ein Reporting ergänzen bzw. idealerweise ganz ersetzen. Dazu ist es erforderlich, dass nicht nur aktuelle Kennzahlen, sondern die Kennzahlen rückblickend bis zur Inbetriebnahme und auch in einer Vergleichsdarstellung von mehreren gleichen Betrachtungszeiträumen dargestellt werden. Dies kann durch graphische Aufbereitung in geeigneten Diagrammen erfolgen, in denen z.B. die Anzahl der Verbindungen pro Tag für alle Tage eines Monats bzw. pro Monat für alle Monate seit Inbetriebnahme dargestellt wird.

Nachfolgende Vorgaben sind für Hotline-Serviceleistungen einzuhalten:

• Serviceannahme an Arbeitstagen von 08:00 - 17:00 Uhr;

• Die Hotline ist mit unterwiesenen, Deutsch sprechenden Mitarbeitern zu besetzen;

• Bearbeitung von Änderungswünschen ohne Technikereinsatz und außerhalb der Service Level-Vereinbarungen innerhalb von 7 Werktagen.

Es werden unterschiedliche Serviceklassen definiert und als verbindlich für die geforderten Leistungen vorgeschrieben.

Im Übrigen wird zu Einzelheiten auf die Leistungsbeschreibung verwiesen.

II.2.5)Zuschlagskriterien
Die nachstehenden Kriterien
Preis
II.2.6)Geschätzter Wert
Wert ohne MwSt.: [Betrag gelöscht] EUR
II.2.7)Laufzeit des Vertrags, der Rahmenvereinbarung oder des dynamischen Beschaffungssystems
Beginn: 03/09/2021
Ende: 02/09/2024
Dieser Auftrag kann verlängert werden: ja
Beschreibung der Verlängerungen:

Einmalige automatische Verlängerung um weitere 12 Monate

II.2.10)Angaben über Varianten/Alternativangebote
Varianten/Alternativangebote sind zulässig: nein
II.2.11)Angaben zu Optionen
Optionen: ja
Beschreibung der Optionen:

Dem Auftraggeber steht ein einseitiges Leistungsbestimmungserweiterungsrecht bis zu 20 % der Gesamtangebotssumme (netto) aus diesem Vergabeverfahren als Mehrbedarf (quantitative Leistungserweiterung) zu. Die Gesamtangebotssumme (netto) ergibt sich aus dem Preisblatt.

II.2.13)Angaben zu Mitteln der Europäischen Union
Der Auftrag steht in Verbindung mit einem Vorhaben und/oder Programm, das aus Mitteln der EU finanziert wird: nein
II.2.14)Zusätzliche Angaben

Abschnitt III: Rechtliche, wirtschaftliche, finanzielle und technische Angaben

III.1)Teilnahmebedingungen
III.1.1)Befähigung zur Berufsausübung einschließlich Auflagen hinsichtlich der Eintragung in einem Berufs- oder Handelsregister
Auflistung und kurze Beschreibung der Bedingungen:

III.1.3)Technische und berufliche Leistungsfähigkeit
Auflistung und kurze Beschreibung der Eignungskriterien:

Lose 1-3:

Darstellung von mindestens 2 geeigneten Referenzen aus den letzten 3 Jahren (Stichtag „Ablauf der Angebotsfrist“), die nach Art und Umfang den nachfolgend aufgeführten Anforderungen entsprechen.

— Art: Lieferung von Komponenten zum Aufbau einer WLAN/LAN-Infrastruktur,

— Umfang: Lieferung von mindestens 500 Geräten in einem Jahr.

(Datei „Referenzen Lose 1-3“ auf der Vergabeplattform).

Los 4

Darstellung von mindestens 5 geeigneten Referenzen aus den letzten 3 Jahren (Stichtag „Ablauf der Angebotsfrist“), die nach Art und Umfang den nachfolgend aufgeführten Anforderungen entsprechen.

— mindestens 2 Referenzen über die Errichtung von Hotspots in mindestens 150 Lokationen pro Jahr (Art 1),

— mindestens 3 Referenzen jeweils über die Errichtung von mind. 20 Access- Points in einer Lokation inkl. Verkabelung für einen Kunden (Art 2).

(Datei „Referenzen Los 4“ auf der Vergabeplattform).

III.2)Bedingungen für den Auftrag
III.2.2)Bedingungen für die Ausführung des Auftrags:

Es wird darauf hingewiesen, dass die Bieter sowie deren Nachunternehmen und Verleihunternehmen, soweit diese bereits bei Angebotsabgabe bekannt sind, die erforderlichen Verpflichtungserklärungen (Datei „Verpflichtungserklaerung_oeff_AG“) zur Tariftreue und zum Mindestentgelt nach dem Hessischen Vergabe- und Tariftreuegesetz (HVTG) vom 19.12.2014, (GVBl. S. 354) mit dem Angebot abzugeben haben. Die Verpflichtungserklärung bezieht sich nicht auf Beschäftigte, die bei einem Bieter, Nachunternehmer und Verleihunternehmen im EU-Ausland beschäftigt sind und die Leistung im EU-Ausland erbringen.

Abschnitt IV: Verfahren

IV.1)Beschreibung
IV.1.1)Verfahrensart
Offenes Verfahren
IV.1.3)Angaben zur Rahmenvereinbarung oder zum dynamischen Beschaffungssystem
Die Bekanntmachung betrifft den Abschluss einer Rahmenvereinbarung
Rahmenvereinbarung mit einem einzigen Wirtschaftsteilnehmer
IV.1.8)Angaben zum Beschaffungsübereinkommen (GPA)
Der Auftrag fällt unter das Beschaffungsübereinkommen: ja
IV.2)Verwaltungsangaben
IV.2.2)Schlusstermin für den Eingang der Angebote oder Teilnahmeanträge
Tag: 19/07/2021
Ortszeit: 10:00
IV.2.3)Voraussichtlicher Tag der Absendung der Aufforderungen zur Angebotsabgabe bzw. zur Teilnahme an ausgewählte Bewerber
IV.2.4)Sprache(n), in der (denen) Angebote oder Teilnahmeanträge eingereicht werden können:
Deutsch
IV.2.6)Bindefrist des Angebots
Das Angebot muss gültig bleiben bis: 10/09/2021
IV.2.7)Bedingungen für die Öffnung der Angebote
Tag: 19/07/2021
Ortszeit: 10:00
Angaben über befugte Personen und das Öffnungsverfahren:

Entfällt

Abschnitt VI: Weitere Angaben

VI.1)Angaben zur Wiederkehr des Auftrags
Dies ist ein wiederkehrender Auftrag: nein
VI.3)Zusätzliche Angaben:

Eine Beschreibung der zu vergebenden Leistung steht auf der Vergabeplattform des Landes Hessen (https://vergabe.hessen.de) zur Verfügung und muss dort heruntergeladen werden.

Erklärung zum Ausschluss wegen schweren Verfehlungen:

Der Bieter (jedes Mitglied einer Bietergemeinschaft) sowie seine Unterauftragnehmer haben die Eigenerklärung gemäß dem Gemeinsamen Runderlass über den „Ausschluss von Bewerbern und Bietern wegen schwerer Verfehlungen, die ihre Zuverlässigkeit in Frage stellen“ in der Fassung vom 23. Oktober 2020 (StAnz 48/2020 S. 1216) ausgefüllt mit ihren Angeboten einzureichen.

Bei elektronischem Versand ist die Verpflichtungserklärung auch ohne Unterschrift rechtsgültig.

Die Vergabestelle wird für den für den Zuschlag in Aussicht genommenen Bieter und seinen Unterauftragnehmern eine Abfrage bei Korruptions- und Vergaberegistern, insbesondere bei der zentralen Melde- und Informationsstelle für Vergabesperren (MIS) bei der Oberfinanzdirektion Frankfurt am Main, vornehmen. Ebenso wird von dem für den Zuschlag in Aussicht genommenen Bieter gemäß § 19 Abs. 4 MiLoG vor Zuschlagserteilung eine Auskunft aus dem Gewerbezentralregister nach § 150a der Gewerbeordnung angefordert.

(Datei „Erklaerung_Vergabesperre“)

Eigenerklärung zu zwingenden Ausschlussgründen nach § 123 GWB:

Der Bieter hat die Eigenerklärung zu den zwingenden Ausschlussgründen nach § 123 GWB ausgefüllt mit seinem Angebot vorzulegen.

Bei Bietergemeinschaften hat jedes Mitglied der Bietergemeinschaft die Eigenerklärung in der geforderten Form abzugeben. Bei geplantem Einsatz von Unterauftragnehmern ist die Eigenerklärung von jedem Unterauftragnehmer in der erforderlichen Form vorzulegen.

(Datei „Eigenerklaerung_Par_123_GWB“)

Eigenerklärung zu fakultativen Ausschlussgründen nach § 124 GWB:

Der Bieter hat die Eigenerklärung zu den fakultativen Ausschlussgründen nach § 124 GWB ausgefüllt mit seinem Angebot einzureichen.

Bei Bietergemeinschaften hat jedes Mitglied der Bietergemeinschaft die Eigenerklärung in der geforderten Form abzugeben. Bei geplantem Einsatz von Unterauftragnehmern ist die Eigenerklärung von jedem Unterauftragnehmer in der erforderlichen Form vorzulegen.

(Datei „Eigenerklaerung_Par_124_GWB“)

Hinweise der Vergabestelle zu den Ausschlussgründen nach §§ 123, 124 GWB: Sollten ein oder mehrere Gründe bejaht werden, wird der Bieter/das Mitglied der Bietergemeinschaft/Unterauftragnehmer gebeten, diesen Grund bzw. diese Gründe unter präziser Darstellung des relevanten Sachverhalts sowie die unternommenen Selbstreinigungsmaßnahmen (§ 125 GWB) auf einem gesonderten Blatt zu erläutern. Die Vergabestelle wird dann nach pflichtgemäßem Ermessen entscheiden, ob die Teilnahme des Bieters/Mitglieds der Bietergemeinschaft/Unterauftragnehmers am Vergabeverfahren zulässig ist oder der Bieter vom Vergabeverfahren ausgeschlossen werden muss.

VI.4)Rechtsbehelfsverfahren/Nachprüfungsverfahren
VI.4.1)Zuständige Stelle für Rechtsbehelfs-/Nachprüfungsverfahren
Offizielle Bezeichnung:[gelöscht]
Postanschrift:[gelöscht]
Ort: Darmstadt
Postleitzahl: 64283
Land: Deutschland
Telefon: [gelöscht]
Fax: [gelöscht]
VI.4.3)Einlegung von Rechtsbehelfen
Genaue Angaben zu den Fristen für die Einlegung von Rechtsbehelfen:

§ 160 GWB (Einleitung, Antrag):

(1) Die Vergabekammer leitet ein Nachprüfungsverfahren nur auf Antrag ein.

(2) Antragsbefugt ist jedes Unternehmen, das ein Interesse an dem öffentlichen Auftrag oder der Konzession hat und eine Verletzung in seinen Rechten nach § 97 Absatz 6 durch Nichtbeachtung von Vergabevorschriften geltend macht. Dabei ist darzulegen, dass dem Unternehmen durch die behauptete Verletzung der Vergabevorschriften ein Schaden entstanden ist oder zu entstehen droht.

(3) Der Antrag ist unzulässig, soweit:

1) der Antragsteller den geltend gemachten Verstoß gegen Vergabevorschriften vor Einreichen des Nachprüfungsantrags erkannt und gegenüber dem Auftraggeber nicht innerhalb einer Frist von 10 Kalendertagen gerügt hat; der Ablauf der Frist nach § 134 Absatz 2 bleibt unberührt,

2) Verstöße gegen Vergabevorschriften, die aufgrund der Bekanntmachung erkennbar sind, nicht spätestens bis zum Ablauf der in der Bekanntmachung benannten Frist zur Bewerbung oder zur Angebotsabgabe gegenüber dem Auftraggeber gerügt werden,

3) Verstöße gegen Vergabevorschriften, die erst in den Vergabeunterlagen erkennbar sind, nicht spätestens bis zum Ablauf der Frist zur Bewerbung oder zur Angebotsabgabe gegenüber dem Auftraggeber gerügt werden,

4) mehr als 15 Kalendertage nach Eingang der Mitteilung des Auftraggebers, einer Rüge nicht abhelfen zu wollen, vergangen sind.

Satz 1 gilt nicht bei einem Antrag auf Feststellung der Unwirksamkeit des Vertrags nach § 135 Absatz 1 Nummer 2. § 134 Absatz 1 Satz 2 bleibt unberührt.

VI.5)Tag der Absendung dieser Bekanntmachung:
16/06/2021

Wähle einen Ort aus Hessen

Aarbergen
Abtsteinach
Ahnatal
Allendorf (Eder)
Allendorf (Lumda)
Alsfeld
Altenstadt
Amöneburg
Aßlar
Bad Arolsen
Bad Camberg
Bad Emstal
Bad Endbach
Bad Hersfeld
Bad Homburg vor der Höhe
Bad Karlshafen
Bad König
Bad Nauheim
Bad Orb
Bad Salzschlirf
Bad Schwalbach
Bad Soden am Taunus
Bad Soden-Salmünster
Bad Sooden-Allendorf
Bad Vilbel
Bad Wildungen
Bad Zwesten
Battenberg (Eder)
Baunatal
Bebra
Bensheim
Berkatal
Beselich
Biblis
Biebergemünd
Biebertal
Biebesheim am Rhein
Biedenkopf
Birstein
Bischoffen
Borken
Braunfels
Brechen
Brensbach
Breuberg
Breuna
Brombachtal
Bruchköbel
Büdingen
Burgwald
Bürstadt
Buseck
Büttelborn
Butzbach
Calden
Cölbe
Darmstadt
Dieburg
Diemelsee
Diemelstadt
Dietzenbach
Dietzhölztal
Dillenburg
Dornburg
Dreieich
Driedorf
Ebersburg
Ebsdorfergrund
Echzell
Edermünde
Edertal
Egelsbach
Ehrenberg (Rhön)
Ehringshausen
Eichenzell
Einhausen
Eiterfeld
Elbtal
Eltville am Rhein
Elz
Eppstein
Erbach
Erlensee
Erzhausen
Eschborn
Eschenburg
Eschwege
Espenau
Felsberg
Fernwald
Flörsheim-Wicker
Florstadt
Frankenau
Frankenberg (Eder)
Frankfurt am Main
Fränkisch-Crumbach
Friedberg
Friedewald
Friedrichsdorf
Fritzlar
Fronhausen
Fulda
Fuldabrück
Fuldatal
Gedern
Geisenheim
Gelnhausen
Gernsheim
Gersfeld
Gießen
Gilserberg
Ginsheim-Gustavsburg
Gladenbach
Glashütten (Taunus)
Glauburg
Grävenwiesbach
Grebenhain
Griesheim
Groß-Gerau
Groß-Umstadt
Groß-Zimmern
Großalmerode
Großenlüder
Großkrotzenburg
Grünberg
Gründau
Gudensberg
Guxhagen
Habichtswald
Hadamar
Haiger
Hainburg
Hammersbach
Hanau
Hasselroth
Hattersheim am Main
Haunetal
Heidenrod
Helsa
Heppenheim
Herborn
Herbstein
Heringen (Werra)
Hessisch Lichtenau
Heuchelheim an der Lahn
Heusenstamm
Hirzenhain
Hochheim am Main
Höchst im Odenwald
Hofbieber
Hofgeismar
Hofheim am Taunus
Hohenahr
Homberg (Efze)
Homberg (Ohm)
Hosenfeld
Hünfeld
Hünfelden
Hungen
Hünstetten
Hüttenberg
Idstein
Immenhausen
Karben
Kassel
Kaufungen
Kelkheim
Kelsterbach
Kiedrich
Kirchhain
Kirtorf
Knüllwald
Königstein im Taunus
Korbach
Körle
Kriftel
Kronberg im Taunus
Lahnau
Lahntal
Lampertheim
Langen
Langenselbold
Langgöns
Laubach
Lauterbach
Leun
Lich
Liederbach am Taunus
Limburg
Linden
Linsengericht
Lohfelden
Lohra
Lollar
Lorsch
Mainhausen
Maintal
Marburg
Meinhard
Meißner
Melsungen
Mengerskirchen
Merenberg
Messel
Michelstadt
Mittenaar
Modautal
Mörfelden-Walldorf
Mörlenbach
Mücke-Merlau
Mühlheim am Main
Mühltal
Münchhausen
Nauheim
Neckarsteinach
Neu-Anspach
Neu-Eichenberg
Neu-Isenburg
Neuenstein
Neuental
Neuhof (bei Fulda)
Neukirchen
Neustadt (Hessen)
Nidda
Niddatal
Nidderau
Niedenstein
Niederaula
Niederdorfelden
Niedernhausen
Niestetal
Ober-Ramstadt
Oberaula
Obertshausen
Oberursel
Oberweser
Oberzent
Oestrich-Winkel
Offenbach am Main
Ortenberg
Ottrau
Petersberg
Pfungstadt
Philippsthal (Werra)
Pohlheim
Rabenau
Raunheim
Rauschenberg
Reichelsheim (Odenwald)
Reichelsheim (Wetterau)
Reinhardshagen
Reinheim
Reiskirchen
Riedstadt
Rockenberg
Rodenbach (Main-Kinzig-Kreis)
Rödermark
Rodgau
Ronneburg
Ronshausen
Rosbach vor der Höhe
Roßdorf
Rotenburg an der Fulda
Rüdesheim am Rhein
Runkel
Rüsselsheim am Main
Schaafheim
Schlangenbad
Schlitz
Schlüchtern
Schöffengrund
Schöneck
Schotten
Schrecksbach
Schwalbach am Taunus
Schwalmstadt
Seeheim-Jugenheim
Seligenstadt
Selters (Taunus)
Sinn
Söhrewald
Solms
Sontra
Spangenberg
Stadtallendorf
Steinau an der Straße
Steinbach (Taunus)
Stockstadt am Rhein
Sulzbach
Taunusstein
Trendelburg
Usingen
Vellmar
Viernheim
Vöhl
Volkmarsen
Wabern
Wächtersbach
Wald-Michelbach
Waldeck
Waldems
Waldsolms
Walluf
Wanfried
Wehretal
Weilburg
Weilmünster
Weilrod
Weimar (Lahn)
Weißenborn
Weiterstadt
Wettenberg
Wetter
Wetzlar
Wiesbaden
Wildeck
Willingen
Willingshausen
Witzenhausen
Wölfersheim
Wolfhagen
Wöllstadt
Zierenberg