Dienstleistungsunterstützung bei der Durchführung von Penetrationstests Referenznummer der Bekanntmachung: KDN-01-2022-03
Auftragsbekanntmachung
Dienstleistungen
Abschnitt I: Öffentlicher Auftraggeber
Postanschrift:[gelöscht]
Ort: Köln
NUTS-Code: DEA2 Köln
Postleitzahl: 50668
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: www.kdn.de
Postanschrift:[gelöscht]
Ort: Bochum
NUTS-Code: DEA51 Bochum, Kreisfreie Stadt
Postleitzahl: 44777
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: www.bochum.de
Postanschrift:[gelöscht]
Ort: Bonn
NUTS-Code: DEA22 Bonn, Kreisfreie Stadt
Postleitzahl: 53101
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: www.bonn.de
Postanschrift:[gelöscht]
Ort: Recklinghausen
NUTS-Code: DEA36 Recklinghausen
Postleitzahl: 45665
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: www.gkd-re.de
Postanschrift:[gelöscht]
Ort: Herne
NUTS-Code: DEA55 Herne, Kreisfreie Stadt
Postleitzahl: 44623
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: www.herne.de
Postanschrift:[gelöscht]
Ort: Neuss
NUTS-Code: DEA1D Rhein-Kreis Neuss
Postleitzahl: 41460
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: www.itk-rheinland.de
Postanschrift:[gelöscht]
Ort: Düsseldorf
NUTS-Code: DEA11 Düsseldorf, Kreisfreie Stadt
Postleitzahl: 40213
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: https://www.duesseldorf.de
Postanschrift:[gelöscht]
Ort: Köln
NUTS-Code: DEA23 Köln, Kreisfreie Stadt
Postleitzahl: 50667
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: www.koeln.de
Postanschrift:[gelöscht]
Ort: Lemgo
NUTS-Code: DEA45 Lippe
Postleitzahl: 32657
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: www.krz.de
Postanschrift:[gelöscht]
Ort: Köln
NUTS-Code: DEA2 Köln
Postleitzahl: 50679
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: www.infokom.lvr.de
Postanschrift:[gelöscht]
Ort: Münster
NUTS-Code: DEA33 Münster, Kreisfreie Stadt
Postleitzahl: 48133
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: https://www.lwl.org
Postanschrift:[gelöscht]
Ort: Kassel
NUTS-Code: DE73 Kassel
Postleitzahl: 34117
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: www.lwv-hessen.de
Postanschrift:[gelöscht]
Ort: Mülheim an der Ruhr
NUTS-Code: DEA16 Mülheim an der Ruhr, Kreisfreie Stadt
Postleitzahl: 45468
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: www.muelheim-ruhr.de
Ort: Münster
NUTS-Code: DEA33 Münster, Kreisfreie Stadt
Postleitzahl: 48127
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: www.citeq.de
Postanschrift:[gelöscht]
Ort: Hemer
NUTS-Code: DEA58 Märkischer Kreis
Postleitzahl: 58675
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: https://www.sit.nrw/
Postanschrift:[gelöscht]
Ort: Wuppertal
NUTS-Code: DEA1A Wuppertal, Kreisfreie Stadt
Postleitzahl: 42275
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: www.wuppertal.de
Postanschrift:[gelöscht]
Ort: Essen
NUTS-Code: DEA13 Essen, Kreisfreie Stadt
Postleitzahl: 45145
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: www.esh-essen.de
Ort: Oberhausen
NUTS-Code: DEA17 Oberhausen, Kreisfreie Stadt
Postleitzahl: 46042
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: www.oberhausen.de
Postanschrift:[gelöscht]
Ort: Attendorn
NUTS-Code: DEA59 Olpe
Postleitzahl: 57439
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: www.attendorn.de
Postanschrift:[gelöscht]
Ort: Dormagen
NUTS-Code: DEA1D Rhein-Kreis Neuss
Postleitzahl: 41539
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: www.dormagen.de
Postanschrift:[gelöscht]
Ort: Jüchen
NUTS-Code: DEA1D Rhein-Kreis Neuss
Postleitzahl: 41363
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: www.juechen.de
Postanschrift:[gelöscht]
Ort: Kaarst
NUTS-Code: DEA1D Rhein-Kreis Neuss
Postleitzahl: 41564
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: www.kaarst.de
Postanschrift:[gelöscht]
Ort: Korschenbroich
NUTS-Code: DEA1D Rhein-Kreis Neuss
Postleitzahl: 41352
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: www.Korschenbroich.de
Postanschrift:[gelöscht]
Ort: Meerbusch
NUTS-Code: DEA1D Rhein-Kreis Neuss
Postleitzahl: 40667
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: www.Meerbusch.de
Ort: Mönchengladbach
NUTS-Code: DEA15 Mönchengladbach, Kreisfreie Stadt
Postleitzahl: 41050
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: www.moenchengladbach.de
Postanschrift:[gelöscht]
Ort: Neuss
NUTS-Code: DEA1D Rhein-Kreis Neuss
Postleitzahl: 41460
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: www.rhein-kreis-neuss.de
Postanschrift:[gelöscht]
Ort: Neuss
NUTS-Code: DEA1D Rhein-Kreis Neuss
Postleitzahl: 41460
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: www.neuss.de
Postanschrift:[gelöscht]
Ort: Rommerskirchen
NUTS-Code: DEA1D Rhein-Kreis Neuss
Postleitzahl: 41569
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: www.rommerskirchen.de
Postanschrift:[gelöscht]
Ort: Erkelenz
NUTS-Code: DEA29 Heinsberg
Postleitzahl: 41812
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: www.landfolge.de
Postanschrift:[gelöscht]
Ort: Frechen
NUTS-Code: DEA27 Rhein-Erft-Kreis
Postleitzahl: 50226
Land: Deutschland
E-Mail: [gelöscht]
Internet-Adresse(n):
Hauptadresse: www.kdvz-frechen.de
Beschaffungsrecht des Landes Nordrhein-Westfalen
Das Vergabeverfahren wird durch den KDN eigenverantwortlich geführt.
Abschnitt II: Gegenstand
Dienstleistungsunterstützung bei der Durchführung von Penetrationstests
Vergabe einer Rahmenvereinbarung über externe Dienstleistungsunterstützung bei der Durchführung von Penetrationstests.
Weitere Angaben s. Anlage 1.2 Leistungsbeschreibung und 1.3 Preisblatt
Die zu erbringenden Leistungen sind in der Anlage 1.2 (Leistungsbeschreibung) und Anlage 1.3 Preisblatt beschrieben. Darüber hinaus können der KDN und die abrufenden Mitglieder weitere Penetrationstests und Dienstleistungen mit Bezug auf die Penetrationstests des Auftragnehmers abrufen, die nach Zeitaufwand vergütet werden.
Die Vorgehensweise bei der Durchführung richtet sich, soweit nichts anderes vereinbart, nach dem jeweils aktuellen Leitfaden des BSI, zu finden unter: https://www.bsi.bund.de/DE/Themen/Oeffentliche-Verwaltung/Sicherheitspruefungen/Pen_Test_und_IS_Webcheck/pent-tests-und-is-webcheck_node.html
Die Häufigkeit der durchzuführenden Penetrationstests bestimmt das abrufende Mitglied.
Der geschätzte Bedarf wird im Preisblatt (Anlage 1.3) dargestellt.
- Es besteht eine Verpflichtung für den KDN und die in Anlage 1.1 genannten abrufberechtigten Mitglieder, im Laufe der Vertragslaufzeit Beschaffungen in Höhe des genannten Mindestbedarfs abzunehmen.
- Es besteht keine darüber hinaus gehende Abnahmeverpflichtung.
- Der Höchstwert der Rahmenvereinbarung beträgt für 24 Monate EUR 2.000.000. Das ist die maximal mögliche Investition des Auftraggebers und der abrufberechtigten Mitglieder auf der Basis dieses Vertrages.
Hinweis: Bei eventuellen Vertragsverlängerungen wird der Höchstwert für den gesamten Vertrag gemäß Ziffer 2.4 der Vergabeunterlage angepasst.
Die für die einzelnen Produktkategorien genannten Mindest- und Maximalmengen bzw. Investitionsvolumina sind hingegen nur indikativ und stellen eine Schätzung des Auftraggebers dar, auf deren Basis die Bewertung erfolgt. Der KDN ist zu Verschiebungen der avisierten Mengen / Volumina zwischen den einzelnen Produktkategorien bzw. den unterschiedlichen Serviceabstufungen berechtigt.
Wird eine Rahmenvereinbarung mit einem Unternehmen geschlossen, so werden die auf dieser Rahmenvereinbarung beruhenden Einzelaufträge entsprechend den Bedingungen der Vergabeunterlagen vergeben.
Preiserhöhungen auf Grund des eventuellen Nichterreichens der angegebenen Maximalmengen sind ausgeschlossen.
Der KDN behält sich eine zweimalige Verlängerungsoption um jeweils weitere 12 Monate vor. Die max. Laufzeit der Rahmenvereinbarung beträgt inklusive der Verlängerungsoptionen mithin 48 Monate.
Ad-hoc Scan gem. Nr. 3 der Leistungsbeschreibung
M1: Es werden keine Leistungen durch Subunternehmer erbracht. Dies bezieht auch entsprechende freie Mitarbeiterinnen und Mitarbeiter ein und wird entsprechend durch den Anbieter bestätigt.
M2: Alle im Projekt eingesetzten Mitarbeiter/innen müssen die deutsche Sprache in Wort und Schrift fließend beherrschen und diese im Projekt anwenden.
M3: Es dürfen nur erfahrene und qualifizierte Mitarbeitende mit einer Berufserfahrung im Bereich IT-Security-Assessment eingesetzt werden. Ergänzendes hierzu regelt die Vergabeunterlage.
M4: Die Dokumentation der Ergebnisse muss in Form eines qualifizierten Abschlussberichtes erfolgen: Alle Berichtsdokumente sind in deutscher Sprache zu verfassen. Weiterhin sind die Berichtsdokumente auf einem verschlüsselten Wege elektronisch (Übersicht der durchgeführten Prüfungen und Schwachstellen in einem editierbaren Format) zur Verfügung zu stellen. Der Anbieter zeigt auf, wie die Übermittlung stattfindet.
Hinweis: Eine Speicherung der Daten in Cloud-Lösungen ist nicht zulässig, ausgenommen sind Cloud-Lösungen des KDN und seiner abrufberechtigten Mitglieder, die hierfür genutzt werden könnten.
M5: Eine Erläuterung der Ergebnisse muss bei Bedarf telefonisch oder per Videokonferenz möglich sein. (Vor-Ort-Meetings sind nicht erforderlich)
M6: Die Anwendungsvielfalt und politischen Entscheidungen in einem öffentlichen Dienst, können dazu führen, dass die Kunden wissen müssen, wann eine Analyse möglich ist. Daher soll die Zeit nach Beauftragung bis zur Durchführung bei Bedarf nicht länger als 14 Tage dauern.
M7: Die Anwendungsvielfalt und politischen Entscheidungen in einem öffentlichen Dienst können dazu führen, dass nach Durchführung der Tests eine schnelle Behebung der gefundenen Schwachstellen erforderlich wird. Daher soll die Zeit bis zur Erstellung des (Erst)-Berichts ohne Nachtest nicht länger als 7 Tage dauern.
Abschnitt III: Rechtliche, wirtschaftliche, finanzielle und technische Angaben
1. Handelsregisterauszug
12. Erklärung gemäß Verordnung EU 2022-576
13. Eigenerklärung zur Eignung (betr. Ausschlussgründe §§ 123, 124 GWB)
2. Unternehmensbeschreibung, insbesondere Darstellung von Leistungsspektrum und Kerngeschäft sowie Unternehmensorganisation. Ferner sind Standorte, Geschäftsstellen, Kundendienst, Ansprechpartner im Unternehmen zu nennen. (Eigenerklärung)
3. Angaben zum Jahresumsatz der letzten drei (3 ) Jahren über den Gesamtumsatz des Unternehmens und den Umsatz im ausschreibungsrelevanten Bereich
4. Betriebshaftpflichtversicherung, Vorlage der Kopie eines aktuellen Haftpflichtversicherungsscheins oder Zusage auf Abschluss einer entsprechenden Haftpflichtversicherung im Falle einer Auftragserteilung.
Mindestanforderungen:
Erforderlicher Mindestversicherungsschutz von 500.000 Euro für Personenschäden, 500.000 Euro für Sachschäden und 1 Mio. Euro für Vermögensschäden jeweils bei zumindest doppelter Jahreshöchstleistung.
5. Qualitätsmanagement: Nachweis über das eingeführte Qualitätsmanagement im Unternehmen.
Mindestanforderung:
Nachweis einer Zertifizierung nach DIN EN ISO 9001:2008 oder gleichwertig.
6. Informationssicherheitsmanagement: Nachweis über das eingeführte Qualitätsmanagement im Unternehmen.
Mindestanforderung:
Nachweis einer Zertifizierung nach DIN SO/IEC 27001:2013 oder gleichwertig.
10. Darstellung der einzusetzenden Methoden / Vorgehensweisen bei der Durchführung eines Penetrationstests unter Angabe der zu verwendenden Tools.
7. Angabe über die Gesamtanzahl der Beschäftigten im Unternehmen und in dem ausschreibungsrelevanten Bereich in den letzten drei (3 ) Jahren.
Mindestanforderung:
Durchschnittliche jährliche Gesamtmitarbeiteranzahl in den letzten drei abgeschlossenen Geschäftsjahren im ausschreibungsrelevanten Bereich: fünf (5) Mitarbeiter (Penetrationstester/innen, Auditteamleiter/innen); Es sind Vor- und Nachname sowie Berufsabschluss und -titel sowie die Berufserfahrung der Betroffenen zu nennen.
8. Darstellung der Qualifikation und Erfahrung sowie Zertifizierungen der Mitarbeiter (Penetrationstester/innen, Auditteamleiter/innen) im ausschreibungsrelevanten Bereich.
Mindestanforderungen:
Mindestens zwei (2) Mitarbeiter müssen eine Zertifizierung vom BSI oder gleichwertig nachweisen können;
Mindestens 1 Mitarbeiter muss eine Erfahrung von mehr als sechs (6) Jahren in dem ausschreibungsrelevanten Bereich (Durchführung von Penetrationstests) unter Angabe seiner Qualifikation, ggf. Zertifizierungen, Beschäftigungszeiten in Unternehmen und Nennung von Referenzen nachweisen.
Mindestens 2 weitere Mitarbeiter müssen eine Erfahrung von mehr als drei (3) Jahren in dem ausschreibungsrelevanten Bereich (Durchführung von Penetrationstests) unter Angabe ihrer Qualifikation, ggf. Zertifizierungen, Beschäftigungszeiten in Unternehmen und Nennung von Referenzen nachweisen.
Mindestens 2 weitere Mitarbeiter müssen eine Erfahrung von mehr als ein (1) Jahr in dem ausschreibungsrelevanten Bereich (Durchführung von Penetrationstests) unter Angabe ihrer Qualifikation, ggf. Zertifizierungen, Beschäftigungszeiten in Unternehmen und Nennung von Referenzen nachweisen.
9. Gültige Zertifizierung durch den BSI oder eine gleichwertige Organisation als zertifizierter IT-Sicherheitsdienstleister in dem Geltungsbereich IS-Penetrationstests; dies stellt eine Mindestanforderung dar.
11. Referenzen: Vergleichbare Referenzprojekte unter Angabe des Auftraggebers, Beschreibung des Leistungsgegenstandes, Auftragsvolumen, Dauer, Beginn und Ende des Vertrages und eines Ansprechpartners.
Mindestanforderungen:
Es sind jeweils mindestens drei Referenzkunden zu nennen, für die der Bieter Penetrationstests durchgeführt hat; der Auftrag darf nicht vor dem 20.10.2019 abgeschlossen worden sein.
Die im Rahmen des Vergabeverfahrens genannten Mindestanforderungen an die Eignung des Unternehmens und die Mindestanforderungen an die Mitarbeiter (Penetrationstester/innen, Auditteamleiter/innen) gelten als vertraglich vereinbarte Eigenschaften, für die ein Haftungsausschluss nicht möglich ist und müssen während der gesamten Laufzeit des Rahmenvertrages vorliegen.
Insbesondere ist der Auftragnehmer während der gesamten Laufzeit der Rahmenvereinbarung verpflichtet, mindestens fünf (5) Mitarbeiter im ausschreibungsrelevanten Bereich zu beschäftigen, deren Qualifikation die Mindestanforderungen aus der Vergabeunterlage erfüllt; Personal-Änderungen im ausschreibungsrelevanten Bereich sind dem KDN unter Angabe der Namen der Betroffenen und ihrer Qualifikation anzuzeigen.
Der Auftragnehmer sichert ferner zu, bei der Ausführung der Penetrationstests stets mind. einen BSI-zertifizierten Mitarbeiter einzusetzen.
Sollte sich während der Laufzeit des Vertragsverhältnisses herausstellen, dass die Angaben über die Mindestanforderungen an die Eignung des Unternehmens und die Mindestanforderungen an die Mitarbeiter (Penetrationstester/innen, Auditteamleiter/innen) nicht zutreffend sind oder die Mindestanforderungen zu einem späteren Zeitpunkt nicht mehr eingehalten werden, ist der KDN - unabhängig von weiteren Forderungen - berechtigt, den abgeschlossenen Vertrag ggf. nach einer schriftlich angekündigten angemessenen Nachbesserungsfrist (in der Regel 14 Tage) ganz oder teilweise fristlos aus wichtigem Grund zu kündigen.
Abschnitt IV: Verfahren
Abschnitt VI: Weitere Angaben
s. Vergabeunterlage
Bekanntmachungs-ID: CXP4Y6E6R8P
Postanschrift:[gelöscht]
Ort: Köln
Postleitzahl: 50667
Land: Deutschland
Der Nachprüfungsantrag ist nach § 160 Abs. 3 GWB unzulässig, soweit:
1) der Antragsteller den geltend gemachten Verstoß gegen Vergabevorschriften vor Einreichen des Nachprüfungsantrags erkannt und gegenüber dem Auftraggeber nicht innerhalb einer Frist von 10 Kalendertagen gerügt hat; der Ablauf der Frist nach § 134 Abs. 2 GWB bleibt unberührt,
2) Verstöße gegen Vergabevorschriften, die aufgrund der Bekanntmachung erkennbar sind, nicht spätestens bis zum Ablauf der in der Bekanntmachung benannten Frist zur Bewerbung oder zur Angebotsabgabe gegenüber dem Auftraggeber gerügt werden,
3) Verstöße gegen Vergabevorschriften, die erst in den Vergabeunterlagen erkennbar sind, nicht spätestens bis zum Ablauf der Frist zur Bewerbung oder zur Angebotsabgabe gegenüber dem Auftraggeber gerügt werden,
4) mehr als 15 Kalendertage nach Eingang der Mitteilung des Auftraggebers, einer Rüge nicht abhelfen zu wollen, vergangen sind.