81268265_Integrierte Risiko-, Audit- und Vorfalls-Management-Software Referenznummer der Bekanntmachung: 81268265

Bekanntmachung vergebener Aufträge

Ergebnisse des Vergabeverfahrens

Dienstleistungen

Rechtsgrundlage:
Richtlinie 2014/24/EU

Abschnitt I: Öffentlicher Auftraggeber

I.1)Name und Adressen
Offizielle Bezeichnung:[gelöscht]
Postanschrift:[gelöscht]
Ort: Eschborn
NUTS-Code: DE71A Main-Taunus-Kreis
Postleitzahl: 65760
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: https://www.giz.de
I.4)Art des öffentlichen Auftraggebers
Andere: Juristische Person des privaten Rechts (gemeinnützige GmbH) finanziert durch die Bundesrepublik Deutschland
I.5)Haupttätigkeit(en)
Andere Tätigkeit: Internationale Zusammenarbeit

Abschnitt II: Gegenstand

II.1)Umfang der Beschaffung
II.1.1)Bezeichnung des Auftrags:

81268265_Integrierte Risiko-, Audit- und Vorfalls-Management-Software

Referenznummer der Bekanntmachung: 81268265
II.1.2)CPV-Code Hauptteil
72260000 Dienstleistungen in Verbindung mit Software
II.1.3)Art des Auftrags
Dienstleistungen
II.1.4)Kurze Beschreibung:

Die Deutsche Gesellschaft für Internationale Zusammenarbeit (GIZ) GmbH plant, eine modular aufgebaute, Integrierte Risikomanagement-Software (IRM-Software, international üblicherweise auch bezeichnet als Governance, Risk and Controlling (GRC) - Software), als Software-as-a-Service (SaaS)-Lösung zu beschaffen.

Die Software soll zur Erfassung und zum Management von

(1) Unternehmensrisiken,

(2) Informationssicherheitsrisiken,

(3) internen und externen Prüfungen und Kontrollen sowie

(4) Vorfällen unterschiedlichster Art eingesetzt werden.

Die vorgenannten Funktionalitäten sollten idealerweise als eigenständige Module auf einer gemeinsamen und einheitlichen Plattform integriert betrieben werden. Die initiale Vertragslaufzeit sollte 46 Monate plus 12 Monate optionale Verlängerung betragen. Neben den Kernleistungen sollen optionale Nebenleistungen, wie zum Beispiel Trainings angeboten werden. Die Software muss allgemeine IT-Sicherheits-, Informationssicherheits- und Datenschutzanforderungen erfüllen (u.a. EU-DSGVO, ISO 27001) und auch fachlich in der Lage sein, internationale Standards im Risikomanagement (insbesondere COSO 2017) abbilden zu können.

II.1.6)Angaben zu den Losen
Aufteilung des Auftrags in Lose: nein
II.1.7)Gesamtwert der Beschaffung (ohne MwSt.)
Wert ohne MwSt.: [Betrag gelöscht] EUR
II.2)Beschreibung
II.2.2)Weitere(r) CPV-Code(s)
72200000 Softwareprogrammierung und -beratung
72212517 Entwicklung von IT-Software
72212730 Entwicklung von Sicherheitssoftware
72212731 Entwicklung von Dateisicherheitssoftware
72262000 Software-Entwicklung
72263000 Software-Implementierung
72265000 Software-Konfiguration
72266000 Software-Beratung
72268000 Bereitstellung von Software
II.2.3)Erfüllungsort
NUTS-Code: DE71A Main-Taunus-Kreis
Hauptort der Ausführung:

Deutsche Gesellschaft für Internationale Zusammenarbeit (GIZ) GmbH Dag-Hammarskjöld-Weg 1 - 5 65760 Eschborn

II.2.4)Beschreibung der Beschaffung:

Neben der Erfüllung der vorgenannten allgemeinen IT-Sicherheits-, Informationssicherheits- und Datenschutzanforderungen (u.a. EU-DSGVO, ISO 27001) muss die Software in der Lage sein, ein Unternehmensrisikomanagement-System und Unternehmensrisikomanagement-Prozesse abzubilden, die an nationalen und internationalen Standards (COSO 2017, IDW PS 340, IDW PS 981) ausgerichtet sind. Weiterhin muss die Software die Möglichkeit bieten, die grundlegenden Strukturen und Prozesse gemäß der in den nationalen und internationalen Rahmenwerken (BSI-IT-Grundschutz Standard 200-3, ISO/IEC 27001:2013) geforderten Mindestanforderungen an das Management von Informationssicherheitsrisiken abzubilden.

Neben der Berücksichtigung dieser Standards soll die Software einfach konfigurierbar sein und flexibel an Unternehmensrisikomanagement-, Informationssicherheitsrisikomanagement- Audit Management- und Vorfallsmanagement-Prozesse der GIZ angepasst werden können. Die Softwarelösung soll modular aufgebaut sein und die nachstehenden Teilfunktionalitäten beinhalten, die auf idealerweise einer einheitlichen Systemplattform durch Schnittstellen miteinander verbunden sind:

1. Risikomanagement-Modul (inkl. Informationssicherheitsrisiken, alternativ auch als eigenständiges Modul)

2. Audit Management-Modul,

3. Incident-Management-Modul.

Kern der Software ist das Risikomanagement-Modul, das sowohl zum Management der unternehmensrelevanten Risiken wie auch dem Management von Informationssicherheitsrisiken genutzt werden soll und Risikomanagement-Prozesse sowohl bottom-up als auch top-down abbilden kann. Einzelrisiken können standardisiert erfasst, beschrieben, klassifiziert und mit Risikosteuerungsmaßnahmen unterlegt werden. Bei Bedarf können Risiken gleichzeitig oder sukzessiv an mehrere Führungshierarchien zur Information oder Befassung weitergeleitet werden. Die Software unterstützt mit geeigneten Methodiken die Risikoaggregation und die Ermittlung des Gesamtrisikos. Die integrierte Risikoberichterstattung liefert inhaltlich und optisch ansprechende Berichte für Risikoverantwortliche und Führungskräfte. Sollte der Anbieter für Unternehmensrisikomanagement und Informationssicherheitsmanagement unterschiedliche Module anbieten, sollte die Überleitung von Risiken zwischen diesen Modulen möglich sein.

Das Audit-Modul muss in der Lage sein, prozessual sehr unterschiedliche interne und externe, fachlich-inhaltliche und finanz-administrative Prüfungen erfassen zu können. Das Prozessdesign soll eine bedarfsgerechte Anpassung ermöglichen, um alle Phasen von der Prüfungsplanung bis zum Abschluss und Nachbereitung einer Prüfung individuell pro Prüfungsart konfigurieren zu können. Berechtigte Prüfbeteiligte können Fragebögen anlegen, ändern und löschen und diese auch als Kernelement in die Prozessabläufe insbesondere interner Prüfungen einbetten. Darüber hinaus soll das Audit Management-Modul die Möglichkeit bieten, prüfungsrelevante Dokumente mit ausgewählten Beteiligten zu teilen und Nutzer*innen unterstützen, aus den verschiedenen Phasen und Elementen einer Prüfung mit geringem Aufwand einen strukturierten Prüfbericht zu erstellen. Auswertungen zur Quantität und den qualitativen Ergebnissen von Prüfungen können in optisch und inhaltlich angemessener Form effizient erstellt werden. Die Auswertungsfunktionalität erlaubt es darüber hinaus, die einzelnen Felder von Fragebögen auszuwerten und die Ergebnisse ansprechend aufzubereiten.

Das Vorfallsmanagement-Modul ("Incident Management" oder "Issue Management") soll idealerweise ein autarkes Systemmodul und keine Zusatzfunktionalität des Risikomanagement- oder des Audit-Moduls sein. Das Modul soll es ermöglichen, unterschiedliche Vorfallsarten, d. h personenbezogene Vorfälle, Compliance- und Integritäts-Vorfälle, datenschutzrelevante Vorfälle und Vorfälle aus dem Bereich IT- und Informationssicherheit zu erfassen, zu bearbeiten und an zuständige Einheiten weiterzuleiten. Wiederkehrende Meldungen können über eine (teil-)automatisierte First-Level-Response bearbeitet werden. Ein stringentes Rollenkonzept oder abgetrennte Datenräume sorgen für die strikte Vertraulichkeit der Meldungen in den unterschiedlichen Themenfeldern. Berichte und Statistiken zu Vorfällen, Vorfalls-Status und eventuellen Schäden können im System durch berechtigte Nutzer*innen mit geringem zeitlichem Aufwand erstellt werden.

Die Software muss relevante gesetzliche Vorgaben, Normen und Standards, wie die Europäische Datenschutz-Grundverordnung und ISO 27001, erfüllen. Das Anonymisieren oder Maskieren personenbezogener Daten soll in allen Systemmodulen möglich sein. Das System muss über Konnektoren oder API-Schnittstellen mit den von der GIZ eingesetzten SAP-Basissystemen (zunächst ERP, später S/4) kompatibel sein. Darüber hinaus soll die Software weltweit einsatzfähig sein und auch in Büros in Entwicklungsländern mit einer schwach oder instabil ausgebauten IT-Infrastruktur effizient bedienbar sein. Offline-Funktionalitäten sollten das Bearbeiten von Risiken, Audits und Incidents ermöglichen und den anschließenden Re-Import des Vorgangs in die Software unterstützen.

Die Möglichkeit der modularen Erweiterbarkeit der Softwarelösung um Module zur Abbildung des "Internen Kontrollsystems" (IKS), des "Business Continuity Managements" (BCM), der Geschäftspartnerprüfung oder des Projektrisikomanagements (PRM) ist von Vorteil; die Beschaffung solcher Module liegt aber außerhalb des Scopes der hier beschriebenen Beschaffung.

II.2.5)Zuschlagskriterien
Qualitätskriterium - Name: Erreichte Gesamtpunktzahl nach fachlicher Wertung / Gewichtung: 50
Preis - Gewichtung: 50.00
II.2.11)Angaben zu Optionen
Optionen: ja
Beschreibung der Optionen:

Die Auftraggeberin behält sich optional vor, Vertragsverlängerungen und/oder -aufstockungen auf Basis der in den Vergabeunterlagen genannten Kriterien an das in diesem Verfahren erfolgreiche Unternehmen zu vergeben; i. Ü. siehe ausführliche Leistungsbeschreibung.

II.2.13)Angaben zu Mitteln der Europäischen Union
Der Auftrag steht in Verbindung mit einem Vorhaben und/oder Programm, das aus Mitteln der EU finanziert wird: nein
II.2.14)Zusätzliche Angaben

Abschnitt IV: Verfahren

IV.1)Beschreibung
IV.1.1)Verfahrensart
Verhandlungsverfahren
IV.1.3)Angaben zur Rahmenvereinbarung oder zum dynamischen Beschaffungssystem
IV.1.8)Angaben zum Beschaffungsübereinkommen (GPA)
Der Auftrag fällt unter das Beschaffungsübereinkommen: ja
IV.2)Verwaltungsangaben
IV.2.1)Frühere Bekanntmachung zu diesem Verfahren
Bekanntmachungsnummer im ABl.: 2021/S 093-243072
IV.2.8)Angaben zur Beendigung des dynamischen Beschaffungssystems
IV.2.9)Angaben zur Beendigung des Aufrufs zum Wettbewerb in Form einer Vorinformation

Abschnitt V: Auftragsvergabe

Bezeichnung des Auftrags:

Auftragsvergabe Corporater GmbH

Ein Auftrag/Los wurde vergeben: ja
V.2)Auftragsvergabe
V.2.1)Tag des Vertragsabschlusses:
22/03/2022
V.2.2)Angaben zu den Angeboten
Anzahl der eingegangenen Angebote: 4
Der Auftrag wurde an einen Zusammenschluss aus Wirtschaftsteilnehmern vergeben: nein
V.2.3)Name und Anschrift des Wirtschaftsteilnehmers, zu dessen Gunsten der Zuschlag erteilt wurde
Offizielle Bezeichnung:[gelöscht]
Postanschrift:[gelöscht]
Ort: Darmstadt
NUTS-Code: DE711 Darmstadt, Kreisfreie Stadt
Postleitzahl: 64295
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse: http://Corporater.com
Der Auftragnehmer ist ein KMU: ja
V.2.4)Angaben zum Wert des Auftrags/Loses (ohne MwSt.)
Gesamtwert des Auftrags/Loses: [Betrag gelöscht] EUR
V.2.5)Angaben zur Vergabe von Unteraufträgen

Abschnitt VI: Weitere Angaben

VI.3)Zusätzliche Angaben:

Bekanntmachungs-ID: CXTRYY6YZ7A

VI.4)Rechtsbehelfsverfahren/Nachprüfungsverfahren
VI.4.1)Zuständige Stelle für Rechtsbehelfs-/Nachprüfungsverfahren
Offizielle Bezeichnung:[gelöscht]
Postanschrift:[gelöscht]
Ort: Bonn
Postleitzahl: 53123
Land: Deutschland
E-Mail: [gelöscht]
Telefon: [gelöscht]
Fax: [gelöscht]
Internet-Adresse: https://www.bundeskartellamt.de
VI.4.3)Einlegung von Rechtsbehelfen
Genaue Angaben zu den Fristen für die Einlegung von Rechtsbehelfen:

Ein Nachprüfungsantrag ist gemäß § 160 Abs. 3 GWB unzulässig, soweit

1. der Antragsteller den geltend gemachten Verstoß gegen Vergabevorschriften vor Einreichen des Nachprüfungsantrags erkannt und gegenüber dem Auftraggeber nicht innerhalb einer Frist von zehn Kalendertagen gerügt hat; der Ablauf der Frist nach § 134 Absatz 2 bleibt unberührt,

2. Verstöße gegen Vergabevorschriften, die aufgrund der Bekanntmachung erkennbar sind, nicht spätestens bis zum Ablauf der in der Bekanntmachung benannten Frist zur Bewerbung oder zur Angebotsabgabe gegenüber dem Auftraggeber gerügt werden,

3. Verstöße gegen Vergabevorschriften, die erst in den Vergabeunterlagen erkennbar sind, nicht spätestens bis zum Ablauf der Frist zur Bewerbung oder zur Angebotsabgabe gegenüber dem Auftraggeber gerügt werden,

4. mehr als 15 Kalendertage nach Eingang der Mitteilung des Auftraggebers, einer Rüge nicht abhelfen zu wollen, vergangen sind.

Satz 1 gilt nicht bei einem Antrag auf Feststellung der Unwirksamkeit des Vertrags nach § 135 Absatz 1 Nummer 2. § 134 Absatz 1 Satz 2 bleibt unberührt.

VI.5)Tag der Absendung dieser Bekanntmachung:
28/03/2022

Wähle einen Ort aus Hessen

Aarbergen
Abtsteinach
Ahnatal
Allendorf (Eder)
Allendorf (Lumda)
Alsfeld
Altenstadt
Amöneburg
Aßlar
Babenhausen
Bad Arolsen
Bad Camberg
Bad Emstal
Bad Endbach
Bad Hersfeld
Bad Homburg vor der Höhe
Bad Karlshafen
Bad König
Bad Nauheim
Bad Orb
Bad Salzschlirf
Bad Schwalbach
Bad Soden am Taunus
Bad Soden-Salmünster
Bad Sooden-Allendorf
Bad Vilbel
Bad Wildungen
Bad Zwesten
Battenberg (Eder)
Baunatal
Bebra
Bensheim
Berkatal
Beselich
Biblis
Biebergemünd
Biebertal
Biebesheim am Rhein
Biedenkopf
Birstein
Bischoffen
Borken
Braunfels
Brechen
Brensbach
Breuberg
Breuna
Brombachtal
Bruchköbel
Büdingen
Burgwald
Bürstadt
Buseck
Büttelborn
Butzbach
Calden
Cölbe
Darmstadt
Dieburg
Diemelsee
Diemelstadt
Dietzenbach
Dietzhölztal
Dillenburg
Dornburg
Dreieich
Driedorf
Ebersburg
Ebsdorfergrund
Echzell
Edermünde
Edertal
Egelsbach
Ehrenberg (Rhön)
Ehringshausen
Eichenzell
Einhausen
Eiterfeld
Elbtal
Eltville am Rhein
Elz
Eppstein
Erbach
Erlensee
Erzhausen
Eschborn
Eschenburg
Eschwege
Espenau
Felsberg
Fernwald
Flörsheim-Wicker
Florstadt
Frankenau
Frankenberg (Eder)
Frankfurt am Main
Fränkisch-Crumbach
Friedberg
Friedewald
Friedrichsdorf
Fritzlar
Fronhausen
Fulda
Fuldabrück
Fuldatal
Gedern
Geisenheim
Gelnhausen
Gemünden (Felda)
Gernsheim
Gersfeld
Gießen
Gilserberg
Ginsheim-Gustavsburg
Gladenbach
Glashütten (Taunus)
Glauburg
Grävenwiesbach
Grebenhain
Griesheim
Groß-Gerau
Groß-Umstadt
Groß-Zimmern
Großalmerode
Großenlüder
Großkrotzenburg
Grünberg
Gründau
Gudensberg
Guxhagen
Habichtswald
Hadamar
Haiger
Hainburg
Hammersbach
Hanau
Hasselroth
Hattersheim am Main
Haunetal
Heidenrod
Heppenheim
Herborn
Herbstein
Heringen (Werra)
Hessisch Lichtenau
Heuchelheim an der Lahn
Heusenstamm
Hirzenhain
Hochheim am Main
Höchst im Odenwald
Hofbieber
Hofgeismar
Hofheim am Taunus
Hohenahr
Homberg (Efze)
Homberg (Ohm)
Hosenfeld
Hünfeld
Hünfelden
Hungen
Hünstetten
Hüttenberg
Idstein
Immenhausen
Karben
Kassel
Kaufungen
Kelkheim
Kelsterbach
Kiedrich
Kirchhain
Kirtorf
Knüllwald
Königstein im Taunus
Korbach
Körle
Kriftel
Kronberg im Taunus
Lahnau
Lahntal
Lampertheim
Langen
Langenselbold
Langgöns
Laubach
Lauterbach
Leun
Lich
Liederbach am Taunus
Limburg
Linden
Linsengericht
Lohfelden
Lohra
Lollar
Lorsch
Mainhausen
Maintal
Marburg
Meinhard
Meißner
Melsungen
Mengerskirchen
Merenberg
Messel
Michelstadt
Mittenaar
Modautal
Mörfelden-Walldorf
Mörlenbach
Mücke-Merlau
Mühlheim am Main
Mühltal
Münchhausen
Nauheim
Neckarsteinach
Neu-Anspach
Neu-Eichenberg
Neu-Isenburg
Neuenstein
Neuental
Neukirchen
Neustadt (Hessen)
Nidda
Niddatal
Nidderau
Niedenstein
Niederaula
Niederdorfelden
Niedernhausen
Niestetal
Ober-Ramstadt
Oberaula
Obertshausen
Oberursel
Oberzent
Oestrich-Winkel
Offenbach am Main
Ortenberg
Ottrau
Petersberg
Pfungstadt
Philippsthal (Werra)
Pohlheim
Rabenau
Raunheim
Rauschenberg
Reichelsheim (Odenwald)
Reichelsheim (Wetterau)
Reinhardshagen
Reinheim
Reiskirchen
Riedstadt
Rockenberg
Rodenbach (Main-Kinzig-Kreis)
Rödermark
Rodgau
Ronneburg
Ronshausen
Rosbach vor der Höhe
Roßdorf
Rotenburg an der Fulda
Rüdesheim am Rhein
Runkel
Rüsselsheim am Main
Schaafheim
Schlangenbad
Schlitz
Schlüchtern
Schöffengrund
Schöneck
Schotten
Schrecksbach
Schwalbach am Taunus
Schwalmstadt
Seeheim-Jugenheim
Seligenstadt
Selters (Taunus)
Sinn
Söhrewald
Solms
Sontra
Spangenberg
Stadtallendorf
Steinau an der Straße
Steinbach (Taunus)
Stockstadt am Rhein
Sulzbach
Taunusstein
Trendelburg
Usingen
Vellmar
Viernheim
Vöhl
Volkmarsen
Wabern
Wächtersbach
Wald-Michelbach
Waldeck
Waldems
Waldsolms
Walluf
Wanfried
Wehretal
Weilburg
Weilmünster
Weilrod
Weimar (Lahn)
Weiterstadt
Wettenberg
Wetter
Wetzlar
Wiesbaden
Wildeck
Willingen
Willingshausen
Witzenhausen
Wölfersheim
Wolfhagen
Wöllstadt
Zierenberg