Beschaffung von Penetrationstest-Leistungen in 3 Losen

Land Hessen, vertreten durch die Hessische Zentrale für Datenverarbeitung

Beschaffung von Penetrationstest-Leistungen:
1. Penetrationstest – Dienstleistungen vor Ort in der HZD,
2. Projektgebundenen operativen IT Sicherheits-Test-Dienstleistungen,
3. Personal für die Projektleitung von Penetrationstest-Projekten (ANÜ).

Deadline

Die Frist für den Eingang der Angebote war 2021-08-20. Die Ausschreibung wurde veröffentlicht am 2021-07-20.

Anbieter

Die folgenden Lieferanten werden in Vergabeentscheidungen oder anderen Beschaffungsunterlagen erwähnt:

Wer? Wie? Wo?
Geschichte der Beschaffung
Datum Dokument
2021-07-20 Auftragsbekanntmachung
2021-11-05 Bekanntmachung über vergebene Aufträge
Auftragsbekanntmachung (2021-07-20)
Objekt
Umfang der Beschaffung
Titel: IT-Dienste: Beratung, Software-Entwicklung, Internet und Hilfestellung
Referenznummer: VG-3000-2021-0052
Kurze Beschreibung:
“Beschaffung von Penetrationstest-Leistungen: 1. Penetrationstest – Dienstleistungen vor Ort in der HZD, 2. Projektgebundenen operativen IT...”    Mehr anzeigen
Metadaten der Bekanntmachung
Originalsprache: Deutsch 🗣️
Dokumenttyp: Auftragsbekanntmachung
Art des Auftrags: Dienstleistungen
Verordnung: Europäische Union, mit GPA-Beteiligung
Gemeinsames Vokabular für öffentliche Aufträge (CPV)
Code: IT-Dienste: Beratung, Software-Entwicklung, Internet und Hilfestellung 📦
Zusätzlicher CPV-Code: IT-Dienste: Beratung, Software-Entwicklung, Internet und Hilfestellung 📦
Ort der Leistung
NUTS-Region: Hessen 🏙️

Verfahren
Verfahrensart: Offenes Verfahren
Angebotsart: Angebot für alle Lose
Vergabekriterien
Gemischt

Öffentlicher Auftraggeber
Identität
Land: Deutschland 🇩🇪
Art des öffentlichen Auftraggebers: Regional- oder Kommunalbehörde
Name des öffentlichen Auftraggebers: Land Hessen, vertreten durch die Hessische Zentrale für Datenverarbeitung
Postanschrift: Mainzer Straße 29
Postleitzahl: 65185
Postort: Wiesbaden
Kontakt
Internetadresse: https://vergabe.hessen.de 🌏
E-Mail: vergabestelle@hzd.hessen.de 📧
Telefon: +49 611 / 340-0 📞
Fax: +49 611 / 340-1150 📠
URL der Dokumente: https://vergabe.hessen.de/NetServer/TenderingProcedureDetails?function=_Details&TenderOID=54321-Tender-179a2e2026a-f1690a2cee2a702 🌏
URL der Teilnahme: https://vergabe.hessen.de/NetServer/ 🌏

Referenz
Daten
Absendedatum: 2021-07-20 📅
Einreichungsfrist: 2021-08-20 📅
Veröffentlichungsdatum: 2021-07-23 📅
Datum des Beginns: 2021-10-05 📅
Datum des Endes: 2023-10-04 📅
Kennungen
Bekanntmachungsnummer: 2021/S 141-374678
ABl. S-Ausgabe: 141
Zusätzliche Informationen

“Die Leistungen können bis zu einem Höchstwert von 2 150 400,00 EUR (netto) abgerufen werden. Ist dieser Höchstwert erreicht, endet die Rahmenvereinbarung,...”    Mehr anzeigen

Objekt
Umfang der Beschaffung
Kurze Beschreibung:
“Beschaffung von Penetrationstest-Leistungen:”

“1. Penetrationstest – Dienstleistungen vor Ort in der HZD,”
Mehr anzeigen (2)
“2. Projektgebundenen operativen IT Sicherheits-Test-Dienstleistungen,”

“3. Personal für die Projektleitung von Penetrationstest-Projekten (ANÜ).”
Geschätzter Gesamtwert: 10 981 600 EUR 💰
Höchstzahl der Lose, die an einen Bieter vergeben werden: 3
Bezeichnung des Loses: Beschaffung von Penetrationstest – Dienstleistungen vor Ort in der HZD
Losnummer: 1
Kurze Beschreibung:
“Das vom Auftragnehmer zur Unterstützung des SecurityTest Service der HZD eingesetzte Fachpersonal ist für die operative Durchführung von Penetrationstests...”    Mehr anzeigen

“Voraussetzung für jeden Pentest/Schwachstellenscan stellt das Testkonzept dar. Dieses ist u. a. Grundlage für verschiedene Meilensteine des...”    Mehr anzeigen
Mehr anzeigen (36)
“Die Tester bekommen die Testkonzepte im Vorfeld der Tests von Pentest-Projektleitern des SecurityTest Service zur Verfügung gestellt.”

“Ebenfalls im Vorfeld der Tests nehmen die Tester an einer Kickoff-Veranstaltung teil, in der zusammen mit dem Betriebs- und Verfahrens-Personal des zu...”    Mehr anzeigen

“Im weiteren Verlauf des Pentest-Projekts organisiert der Pentester selbständig und eigenverantwortlich das Testumfeld bzgl. Test-Planung und -Werkzeuge...”    Mehr anzeigen

“Im Nachgang der Testphase erstellt der Tester eine Powerpoint-Präsentation, in der die Ergebnisse strukturiert aufbereitet wiedergegeben werden. Diese...”    Mehr anzeigen

“Zusammengefasst ergeben sich hiermit u.a. folgende hauptsächlichen Tätigkeiten für das eingesetzte Fachpersonal:”

“— Konzeption von Test-Setups nach den Vorgaben von Pentest-Konzepten,”

“— Erstellen von Präsentationen des Test-Setups,”

“— Präsentation auf einer Kickoff-Veranstaltung,”

“— Vorbereiten, Einrichten und Rüsten des Arbeitsumfeldes (stationäre und mobile Pentest-Umgebung),”

“— Durchführung von Pentests, Audits und Schwachstellenscans auf Grundlage einschlägiger Testfall-Kataloge wie z. B. den aktuellen OWASP Testing-Guide und...”    Mehr anzeigen

“— Durchführung von Pentests explorativer Natur, abweichend von o. g. Hilfsmitteln,”

“— Erstellen von Dokumentationen und Ergebnisberichten auf Grundlage der Dokumentationsrichtlinie für Pentests in der HZD,”

“— Erstellen von Präsentationen für Projektabschluss-Workshops.”

“Des Weiteren fallen gelegentlich u. a. folgende Aufgaben an:”

“— Dokumentation von Lessons Learned und HowTo’s im SecurityTest Wiki,”

“— Teilnahme an regelmäßigen wöchentlichen Team-Meetings,”

“— Unterstützung beim Aufbau HZD-interner zentraler Pentest-Plattformen,”

“— Planung und Durchführung von gezielten Schulungsmaßnahmen zu Penetrationstest-Themen und Penetrationstest-Werkzeugen.”

“Alle im Rahmenvertrag eingesetzten Tester müssen die Deutsche Sprache in Wort und Schrift sehr gut und verhandlungssicher beherrschen. Dies ist eine...”    Mehr anzeigen

“Vom Auftragnehmer zur Auftragsausführung eingesetztes Personal, das nicht deutsche Muttersprachler ist, oder nicht in Deutschland einen Hochschul- oder...”    Mehr anzeigen

“Fachliche Voraussetzungen/Kompetenzen:”

“Wenn der vom Auftragnehmer eingesetzte Tester ein OSCP-Zertifikat vorweisen kann, hat er damit alle für die Aufgabenstellung notwendigen Kompetenzen schon...”    Mehr anzeigen

“Alternativ dazu kann auch Test-Personal eingesetzt werden, das folgende fachlichen Voraussetzungen erfüllt:”

“1 .Die Tester müssen mindestens 3 Jahre Berufserfahrung in der IT vorweisen können,”

“2. Die Tester müssen mindestens 2 Jahre Berufserfahrung als Penetration-Tester vorweisen können,”

“3. Innerhalb dieser 2 Jahre müssen die Tester mindestens 5 Penetrationstests selbstständig durchgeführt haben,”

“4. In den o. g. 5 Pentest-Projekten soll mindestens einmal mit einem der in der Leistungsbeschreibung genannten Pentest-Werkzeuge gearbeitet worden sein,”

“5. Die Tester müssen folgende Themenschwerpunkte der Informatik in Theorie und Praxis sicher beherrschen:”

“a) Netzwerke (TCP/IP-Stack, Netzwerkprotokolle, Netzwerk-Systeme, Netzkoppel-Elemente, Firewalls, etc.),”

“b) Web-Technologien (u.a. Webserver, Web-Applikationsserver, http/SOAP/REST),”

“c) Scriptsprachen Batch oder Powershell, Bash, Perl oder Python,”

“d) Web-Programmierung: Basis-Kenntnisse (Server- und Clientseitig),”

“e) Server-Betriebssysteme (UNIXoide und Windows),”

“f) Client-Betriebssysteme (Linux und Windows),”

“g) Datenbank-Technologien.”

“6. Die vom Auftragnehmer eingesetzten Tester müssen eines der folgenden einschlägig bekannten Penetrationstest-Zertifikate vorweisen können: BSI, EC-Council...”    Mehr anzeigen
Geschätzter Wert ohne MwSt: 1 792 000 EUR 💰
Beschreibung der Verlängerungen:
“Der Rahmenvertrag hat eine Mindestlaufzeit von 2 Jahren mit einer zweimaligen automatischen Verlängerung um jeweils ein weiteres Jahr. Der Rahmenvertrag...”    Mehr anzeigen
Zusätzliche Informationen:
“Die Leistungen können bis zu einem Höchstwert von 2 150 400,00 EUR (netto) abgerufen werden. Ist dieser Höchstwert erreicht, endet die Rahmenvereinbarung,...”    Mehr anzeigen
Bezeichnung des Loses: Beschaffung von projektgebundenen operativen IT Sicherheits-Test-Dienstleistungen
Losnummer: 2
Kurze Beschreibung:
“Die HZD als zentraler IT-Dienstleister des Landes Hessen betreibt viele unterschiedliche IT-Services für das Land Hessen. Diese Services werden sowohl in...”    Mehr anzeigen

“Einzelne Dienststellen betreiben eine eigene Infrastruktur, teilweise unabhängig von den zentralen Systemen, die von der HZD bereitgestellt werden. Diese...”    Mehr anzeigen
Mehr anzeigen (112)
“Die HZD hat es sich zur Aufgabe gemacht, die Risiken durch diese Bedrohungen für das Land Hessen zu minimieren, indem es präventive IT-Sicherheits-Tests...”    Mehr anzeigen

“Leistungsumfang”

“Folgende Leistungen gehören zum Themenfeld Penetrationstests und sollen vom Rahmenvertrags-Dienstleister abgedeckt werden:”

“1. Planung und Durchführung von IS (Informations-Sicherheits) Penetrationstests,”

“2. Planung und Durchführung von IS Webchecks,”

“3. IS-Kurzrevisionen,”

“4. Regressionstests zu vorher stattgefundenen Penetrationstests,”

“5. Technische Sicherheitsaudits,”

“6. Erstellen von Dokumentationen,”

“7. Durchführung von Penetrationstest-Informationsveranstaltungen (z. B. Kick-offs oder Ergebnispräsentationen),”

“8. Planung und Durchführung von gezielten Schulungsmaßnahmen zu Pe-netrationstest-Themen und Penetrationstest-Werkzeugen,”

“9. Beratungsleistungen zu Penetrationstests,”

“10. Konzeptionelle Arbeiten zu Penetrationstests,”

“11. Unterstützungsleistungen beim Aufbau HZD-interner Penetrationstest-Services,”

“12. Forensische Untersuchungen von Systemen,”

“13. Code-Analysen und Code-Reviews.”

“Der Fokus liegt unbenommen der o. g. Liste bei der Durchführung von Penetrationstests.”

“Operativer Leistungsumfang und Aufgaben bei Penetrationstests”

“Die Durchführung von Penetrationstests als White-, Grey- und Blackbox-Tests machen den Großteil der zu beauftragenden Leistungen aus. Folgende Tätigkeiten...”    Mehr anzeigen

“Testvorbereitung:”

“— Einarbeitung in die mitgelieferten Dokumente wie Testkonzept, Netzpläne, Betriebsdokumentation, Verfahrenshandbücher, Sicherheitskonzepte etc. (bei...”    Mehr anzeigen

“— Führen von Interviews, Klärungsgesprächen und vorbereitenden Meetings,”

“— Anforderungen, Schwerpunkte, Zielsetzung und Durchführungs-Details des Penetrationstests in Abstimmung und Zusammenarbeit mit dem Auftraggeber ermitteln...”    Mehr anzeigen

“— ggf. Erstellung und Abstimmung eines Testkonzepts,”

“— Beratungsleistungen im Vorfeld eines Penetrationstests (während der Konzeptions-Phase),”

“— Teilnahme an Kickoff-Terminen,”

“— Vorbereitung des Test-Setups (Hard- und Software).”

“Testdurchführung:”

“— Durchführung einer Reconnaissance (Aufklärung/Erkundung):”

“—— umfangreiche Suchmaschinen-Recherche,”

“—— Recherche der Testobjekte auf einschlägigen externen Plattformen wie „shodan.io“ o. ä.”

“—— Abrufen von Systeminformationen, Versionsständen und Patch-Level der Testobjekte selbst,”

“— Durchführung von Portscans,”

“— Perimeter-Erkennung und -Scans,”

“— Durchführen automatisierter Schwachstellenscans ohne Ausnutzung der Schwachstellen (System- oder Web-Vulnerability Scans),”

“— Durchführen automatisierter Schwachstellenscans mit Ausnutzung der Schwachstellen ggf. unter Zuhilfenahme von Exploits (nur in Absprache mit dem Auftraggeber),”    Mehr anzeigen

“— manuelle Tests und explorative Untersuchungen auf den Testobjekten (z. B. Rechterweiterungen, Ausbruchsszenarien, MitM-Angriffe, sichere Konfigura-tion...”    Mehr anzeigen

“— manuelle Ausnutzung von Schwachstellen unter Zuhilfenahme von Exploits (nur in Absprache mit dem Auftraggeber),”

“— Durchführung von DOS-Attacken (nur in Absprache mit dem Auftraggeber),”

“— Umsetzung von Social Engineering-Szenarien (nur in Absprache mit dem Auftraggeber),”

“— bei Web-Anwendungen: mindestens Testabdeckung nach aktuellem O-WASP Testing Guide.”

“Kritische Schwachstellen, d. h. Schwachstellen, bei denen Gefahr im Verzug für die angestrebten Sicherheitsziele erkannt wird, sind unmittelbar an den...”    Mehr anzeigen

“Alle Zugriffe auf Prüfobjekte, die nur in den internen Netzen des Landes Hessen erreichbar sind, müssen während des Penetrationstests über tcpdump...”    Mehr anzeigen

“Testabschluss:”

“— Erstellen einer aussagekräftigen, belastbaren und qualitätsgesicherten Ergebnisdokumentation,”

“— Lösungsvorschläge bei Bugfixing,”

“— Durchführung von Abschluss-Workshops,”

“— Datenschutzkonformes Löschen und Vernichten von Testdaten sowie Daten, die bei Testtätigkeiten aufgefunden wurden.”

“Ergebnisdokumentationen müssen der HZD-Dokumentationsrichtlinie entsprechen. Sie müssen von mindestens einem weiteren versierten Mitarbeiter des...”    Mehr anzeigen

“Alle zur Leistungserbringung eingesetzten Tester müssen die deutsche Sprache in Wort und Schrift sehr gut und verhandlungssicher beherrschen. Dies ist eine...”    Mehr anzeigen

“Einzusetzende Personen, die nicht deutsche Muttersprachler sind, oder nicht in Deutschland einen Hochschulabschluss erworben haben, müssen die Kenntnis der...”    Mehr anzeigen

“Expertise in folgenden Schlüsseltechnologien”

“Folgende Technologien und Methodiken können grundsätzlich bei Penetrationstests in der HZD erforderlich sein und sollen durch den Auftragnehmer abgedeckt werden:”    Mehr anzeigen

“1. Administration von Webservices, Webanwendungen:”

“— Applikationsserver wie z. B. Apache tomcat, Glassfish, JBoss, Wildfly, IIS, etc.”

“— Webserver wie z. B. Apache Webserver, IIS, Squid, SAP Netweaver, NGINX, etc.”

“— Gängige CMS.”

“2. Web-Programmierung Server:”

“a) CGI (Perl, C, PHP, Ruby, etc.),”

“b) Java und Java-Frameworks (JSP, JSF, Struts, etc.),”

“c) ASP.NET,”

“d) ABAP.”

“3. Web-Programmierung Client (Javascript, JSON; AJAX, etc.),”

“4. Programmier-Frameworks wie Java, .NET, C++,”

“5. Weitere Script-Sprachen (Batch, Shellscript, Python, etc.),”

“6. Server/Client-Technologien:”

“— Schnittstellen-Protokolle (z. B. RDP, SSH, POP, SMTP, etc.),”

“— thin/rich Client, fat client, webclient,”

“— Middleware-Technologien.”

“7. Mobile Geräte (Tablet, Notebook, IOS- und Android-Smartphones, etc.),”

“8. Desktop OS (UNIXoide, Microsoft-OS),”

“9. Server OS (UNIXoide, Microsoft-OS),”

“10. Mobile OS (Android, IOS),”

“11. Netzwerktechnologie und Netzsicherheit (kompletter ISO/OSI Stack):”

“— Netzkoppel- und Lastverteil-Systeme (Router, Switches, Hubs, (VPN-)Gateways, Loadbalancer),”

“— Sicherheitsgateways (Firewalls: Paketfilter, Application Level, Hybrid),”

“— Intrusion Detection und Intrusion Protection Systeme,”

“— Virenscanner,”

“— Drahtlos-Netz-Technologie (WLAN, Bluetooth, Nearfield, GSM, LTE, etc.),”

“— Netzwerk-Protokolle (IPv4/IPv6, tcp, udp, etc.).”

“12. Backend- bzw. Datenbank-Technologien (Oracle DB, MSSQL, MySQL, Mari-aDB, PostGreSQL, DB2, SQLite),”

“13. SAP-Technologie,”

“14. Telekommunikations-Anlagen,”

“15. Infrastruktur-Einrichtungen (Zutrittskontrollmechanismen, Gebäudesteuerung),”

“16. Methodiken bei der Durchführung von Penetrationstests (z. B. Blackbox- und Whitebox-Szenarien),”

“17. Kenntnisse und Erfahrungen zum Einsatz von geeigneten Werkzeugen zur Nachbildung von Cyber-Angriffen und Angriffsmustern (z. B. Vulnerabilty-Scanner,...”    Mehr anzeigen

“18. Kenntnisse und Erfahrungen mit dem OWASP Testing Guide,”

“19. Kenntnisse und Erfahrungen mit den CIS-Listen der Organisation MITRE.”

“Folgende Anforderungen werden an das vom Auftragnehmer mit der Ausführung des Einzelauftrags betrauten Personals gestellt:”

“— mindestens 4 Jahre Erfahrung als Mitarbeiter in IT-Projekten,”

“— Bereitschaft zum Einsatz an unterschiedlichen Standorten,”

“— Zeitgerechte und fristgerechte Abarbeitung von Arbeitsaufträgen,”

“— Fähigkeit, komplexe Sachverhalte zielgruppengerecht in Wort und Schrift darzustellen.”

“Technisches Arbeitsumfeld:”

“Ziel eines Penetrationstests können letztendlich alle IT-Infrastrukturen der HZD sowie vergleichbare IT-Infrastrukturen in den einzelnen Dienststellen des...”    Mehr anzeigen

“— Anwendungen”

“—— Webanwendungen (z. B. Internet- und Intranet-Auftritte, Vorgangsbearbeitung, Webshop)”

“—— Client-Anwendungen (Java-, .Net-Anwendung etc., verfügbar im In-ternet und Intranet)”

“—— Anwendungen wie Mail, SAP-Verfahren, Dokumentenmanagement-system etc.”

“— Infrastrukturen”

“—— Netzinfrastrukturen (kabelgebundene, wireless-, Funk-Netze) inklusi-ve der Netzkoppelelemente (z. B. Router, Switches, Hubs, (VPN-)Gateways)”

“—— Sicherheitsinfrastrukturen (Paketfilter, Firewalls, Intrusion Detection System, Virenscanner, etc.)”

“—— Server (Datenbankserver, Webserver, Fileserver, Speichersysteme etc.)”

“— Arbeitssysteme”

“—— Arbeitsplatzsysteme (Desktop-Systeme)”

“—— Mobile Arbeitsgeräte (Tablets, Smartphones, Notebooks etc.)”

“— Sonstige IT-Komponenten”

“—— Hardware wie Scan-Arbeitsplätze, Drucker- und Druckstraßen etc.”

“—— Telekommunikationsanlagen”

“—— Infrastruktureinrichtungen (wie z. B. Zutrittskontrollmechanismen)”

“—— Hardware und PC-Peripherie (z. B. Hardware für biometrische Authen-tifikation)”

“Geeignete Werkzeuge, wie z. B. fachspezifische Hard- und Software zur Durchführung der Penetrationstests, werden vom Auftraggeber nicht gestellt und sind...”    Mehr anzeigen
Geschätzter Wert ohne MwSt: 3 609 600 EUR 💰
Zusätzliche Informationen:
“Die Leistungen können bis zu einem Höchstwert von 4 331 520,00 EUR (netto) abgerufen werden. Ist dieser Höchstwert erreicht, endet die Rahmenvereinbarung,...”    Mehr anzeigen
Bezeichnung des Loses: Beschaffung von Personal für die Projektleitung von Penetrationstest-Projekten im Rahmen einer ANÜ
Losnummer: 3
Kurze Beschreibung:
“Arbeitsumfeld/der SecurityTest Service der HZD”

“Der SecurityTest Service ist eine Fachgruppe der HZD. Sie bietet den Dienststellen des Landes Hessen Dienstleistungen rund um das Thema IT-Sicherheits-Tests...”    Mehr anzeigen
Mehr anzeigen (32)
“Der Auftragnehmer von Los 3 stellt einen oder mehrere ständige stationäre Projektleiter für die Konzeption und das Management von Pentest-Projekten in der...”    Mehr anzeigen

“Die Projektleiter werden im SecurityTest Service der HZD im Rahmen einer Arbeitnehmerüberlassung (ANÜ) eingesetzt.”

“Das vom Auftragnehmer im SecurityTest Service der HZD eingesetzte Fachpersonal ist für die Konzeption, Planung und das Management von Pentest-Projekten...”    Mehr anzeigen

“Das zentrale Dokument eines Penetrationstest-Projektes in der HZD ist das Penetratiostest-Konzept. Die Inhalte des Penetratiostest-Konzepts enthalten u.a....”    Mehr anzeigen

“Im Vorfeld der Erstellung eines Penetrationstest-Konzepts wird das betreffende IT-Verfahren durch den Pentest-Projektleiter analysiert bzgl. dessen...”    Mehr anzeigen

“Aus den gewonnen Informationen erfolgt eine Bedrohungs-Analyse und Bewertung der einzelnen Verfahrens-Bestandteile bzgl. deren Risiko für einen...”    Mehr anzeigen

“Verschiedene planerische und organisatorische Details zu dem Pentest-Projekt und dem zugehörigen IT-Verfahren runden das Pentest-Konzept ab.”

“Im Anschluss an die Erstellung des Pentest-Konzepts muss dies von den Auftraggebern abgenommen und danach in einem bestimmten Prozess in der HZD genehmigt werden.”    Mehr anzeigen

“Das abgenommene Pentest-Konzept ist das Lastenheft für den Pentest-Dienstleister, der die eigentlichen Tests durchführt. Er übersendet ein belastbares...”    Mehr anzeigen

“Pentest-Ergebnisse des erfolgten Tests sind zu prüfen und mit dem Auftraggeber abzustimmen.”

“Sowohl im Vorfeld als auch im Nachgang der Tests organisiert und moderiert der Pentest-Projektleiter Termine, in denen Details zur Durchführung (Kickoff)...”    Mehr anzeigen

“Der Projektleiter organisiert alle notwendigen Projekt- und Gesprächs-Termine selbstständig und hält diese selbstständig im Blick.”

“Einmal pro Woche werden die Projektfortschritte in der SecurityTest Service Projektleiter-Runde präsentiert und besprochen.”

“Alle im Rahmenvertrag eingesetzten Projektleiter müssen die Deutsche Sprache in Wort und Schrift sehr gut und verhandlungssicher beherrschen. Dies ist eine...”    Mehr anzeigen

“Vom Auftragnehmer überlassenes Personal, das nicht deutsche Muttersprachler ist, oder nicht in Deutschland einen Hochschul- oder vergleichbaren Abschluss...”    Mehr anzeigen

“Folgende fachlichen Voraussetzungen muss das vom Auftragnehmer überlassene Personal erfüllen:”

“Verpflichtend ist ein:”

“— Hochschulabschluss in IT und mindestens 3 Jahre Berufserfahrung in der IT-Branche, wobei u. g. Themenfelder bearbeitet wurden,”

“— oder alternativ ein beliebiger Hochschulabschluss und mindestens 5 Jahre Berufserfahrung in der IT (ebenfalls mit Bearbeitung der u. g. Themenfelder),”

“— mindestens 2 Jahre Erfahrung als Projektleiter,”

“— mindestens 3 Jahre Erfahrung bei IT-Sicherheits-Projekten.”

“Mit folgende Themenfeldern der IT muss das Personal vertraut sein: Netzwerke/ISO-OSI, Programmierung oder Scripting, Webserver/Web-Services, Datenbanken,...”    Mehr anzeigen

“Darauf aufbauend muss das eingesetzte Personal Expertise in folgenden Themenfeldern der IT-Sicherheit besitzen:”

“— ISO 27001 und/oder IT-Grundschutz nach BSI,”

“— Kryptographie,”

“— OWASP,”

“— Cyber-Threat Management.”

“Wünschenswert (optional) wäre:”

“— Erfahrung im ITIL Change Management,”

“— Pentest-Erfahrung,”

“— Risiko-Modellierung mit Stride/Dread,”

“— IT-Architektur-Planung.”
Geschätzter Wert ohne MwSt: 5 580 000 EUR 💰
Zusätzliche Informationen:
“Die Leistungen können bis zu einem Höchstwert von 6 696 000,00 EUR (netto) abgerufen werden. Ist dieser Höchstwert erreicht, endet die Rahmenvereinbarung,...”    Mehr anzeigen
Ort der Leistung
Hauptstandort oder Erfüllungsort:
“Leistungsort für die zu erbringenden Leistungen sind die derzeitigen und zukünftigen Standorte der HZD in Wiesbaden, Mainz und Hünfeld, sowie der Standort...”    Mehr anzeigen

“Leistungsort für die zu erbringenden Leistungen sind die derzeitigen und zukünftigen Standorte der HZD in Wiesbaden, Mainz und Hünfeld, der Standort der...”    Mehr anzeigen
Mehr anzeigen (1)
“Leistungsort für die zu erbringenden Leistungen sind die derzeitigen und zukünftigen Standorte der HZD in Wiesbaden, Mainz und Hünfeld, sowie der Standort...”    Mehr anzeigen

Rechtliche, wirtschaftliche, finanzielle und technische Informationen
Bedingungen für die Teilnahme
Befähigung zur Berufsausübung:
“Im Hinblick auf die Befähigung und Erlaubnis zur Berufsausübung des Bieters wird im Los 3 Folgendes verlangt:”

“— Erlaubnis zur Arbeitnehmerüberlassung gem. § 1 AÜG (in Kopie).”
Technische und berufliche Fähigkeiten:
“Los 1 – Referenzen:”

“Darstellung von mindestens 3 geeigneten Referenzen aus den letzten drei Jahren (Stichtag „Ablauf der Angebotsfrist“), die nach Art und Umfang den...”    Mehr anzeigen
Mehr anzeigen (32)
“Art: Durchführung von Penetrationstests inkl. der Dokumentation und Präsentation der Ergebnisse.”

“Umfang jeder eingereichten Referenz: Mindestens 2 Wochen Test-Tätigkeit”

“In mindestens einer Referenz muss bei der Durchführung des Penetrationstests der OWASP Testing Guide 4.1 vollständig angewandt worden sein.”

“In mindestens einer Referenz müssen auch Server auf Schwachstellen untersucht worden sein.”

“(Datei „Referenzen Los 1“)”

“Los 2 – Referenzen:”

“Darstellung von mindestens 3 geeigneten Referenzen aus den letzten drei Jahren (Stichtag „Ablauf der Angebotsfrist“), die nach Art und Umfang den...”    Mehr anzeigen

“Art:”

“Durchführung von Penetrationstests aus den unter Kapitel 4.2.3 der Leistungsbeschreibung von Los 2 beschriebenen Themenfeldern (mit Ausnahme von Profil A):”

“— Profil B: SAP,”

“— Profil C: Mobile Endgeräte,”

“— Profil D: Desktop- und Arbeitsplatz-Systeme,”

“— Profil E: Netzwerk-Systeme und IT-Sicherheits Infrastruktur-Systeme,”

“— Profil F – IT-forensische Tests,”

“— Profil G – Gebäude-Infrastruktur und Telekommunikations-Anlagen.”

“Es sind zu mindestens drei der unter Ziffer 4.2.3 der Leistungsbeschreibung beschriebenen Profilen (mit Ausnahme von Profil A) jeweils eine Referenz einzureichen.”    Mehr anzeigen

“Umfang jeder eingereichten Referenz: Mindestens 10 Projekt-Tage.”

“(Datei „Referenzen Los 2“)”

“Los 2 – Maßnahme nzur Qualitätssicherung:”

“Der Bieter hat daher durch Eigenerklärung in Los 2 nachzuweisen, dass seine Vertrauenswürdigkeit und Zuverlässigkeit durch Einhaltung einer der unten...”    Mehr anzeigen

“— BSI – Zertifizierung,”

“— ISO 27001-Zertifikat,”

“— Zertifikat von europäischen Organisationen die dem BSI gleichgestellt sind auf Basis von ISO 27001.”

“(Datei „Erklaerung_Zertifizierung“)”

“Kann der Bieter keinen Nachweis bezüglich der Einhaltung einer der oben aufgeführten Qualitätssicherungsnormen geben, führt dies zum Ausschluss des Angebots...”    Mehr anzeigen

“Hinweis der Vergabestelle: Der Auftraggeber behält sich jederzeit vor, als Beleg der Einhaltung einer der oben genannten Qualitätssicherungsnormen, sich vom...”    Mehr anzeigen

“Los 3 – Referenzen:”

“— Art: Projektmanagement von IT-Sicherheits-Projekten mit u. a. konzeptionellen Auf-gaben zu IT-Sicherheits-Tests,”

“— Umfang jeder eingereichten Referenz: Mindestens 5 Monate.”

“Mindestens eine Referenz muss ein Projekt umfassen, bei dem Penetrationstests selbst organisiert und konzipiert wurden (Diese eigenständige Organisation und...”    Mehr anzeigen

“(Datei „Referenzen Los 3“)”

“In der jeweiligen Referenzvorlage (Dateien „Referenzen Los 1“, „Referenzen Los 2“, „Erklaerung_Zertifizierung“, „Referenzen Los 3“) ist abschließend die...”    Mehr anzeigen
Auftragsausführung
Bedingungen für die Vertragserfüllung:
“Es wird darauf hingewiesen, dass die Bieter sowie deren Nachunternehmen und Verleihunternehmen, soweit diese bereits bei Angebotsabgabe bekannt sind, die...”    Mehr anzeigen

Verfahren
Rechtsgrundlage: 32014L0024
Zeitpunkt des Eingangs der Angebote: 10:00
Sprachen, in denen Angebote oder Teilnahmeanträge eingereicht werden können: Deutsch 🗣️
Gültigkeitsdauer des Angebots: 2021-10-31 📅
Datum der Angebotseröffnung: 2021-08-20 📅
Zeitpunkt der Angebotseröffnung: 10:00
Zusätzliche Informationen:
“Entfällt”
Vergabekriterien
Qualitätskriterium (Bezeichnung): Leistungskriterium
Qualitätskriterium (Gewichtung): 50,00
Preis (Gewichtung): 50,00

Öffentlicher Auftraggeber
Kontakt
Dokumente URL: https://vergabe.hessen.de/NetServer/TenderingProcedureDetails?function=_Details&TenderOID=54321-Tender-179a2e2026a-f1690a2cee2a702 🌏

Referenz
Zusätzliche Informationen

“Eine Beschreibung der zu vergebenden Leistung steht auf der Vergabeplattform des Landes Hessen (https://vergabe.hessen.de) zur Verfügung und muss dort...”    Mehr anzeigen

“Erklärung zum Ausschluss wegen schweren Verfehlungen:”
Mehr anzeigen (30)
“Der Bieter (jedes Mitglied einer Bietergemeinschaft) sowie seine Unterauftragnehmer haben die Eigenerklärung gemäß dem Gemeinsamen Runderlass über den...”    Mehr anzeigen

“Bei elektronischem Versand ist die Verpflichtungserklärung auch ohne Unterschrift rechtsgültig.”

“(Datei „Erklaerung_Vergabesperre“)”

“Eigenerklärung zu zwingenden Ausschlussgründen nach § 123 GWB:”

“Der Bieter hat die Eigenerklärung zu den zwingenden Ausschlussgründen nach § 123 GWB ausgefüllt mit seinem Angebot vorzulegen.”

“Bei Bietergemeinschaften hat jedes Mitglied der Bietergemeinschaft die Eigenerklärung in der geforderten Form abzugeben. Bei geplantem Einsatz von...”    Mehr anzeigen

“(Datei „Eigenerklaerung_Par_123_GWB“)”

“Eigenerklärung zu fakultativen Ausschlussgründen nach § 124 GWB:”

“Der Bieter hat die Eigenerklärung zu den fakultativen Ausschlussgründen nach § 124 GWB ausgefüllt mit seinem Angebot einzureichen.”

“(Datei „Eigenerklaerung_Par_124_GWB“)”

“Los 1 + 3:”

“Den Zuschlag in Los 1 und 3 erhält der Bieter mit dem jeweils wirtschaftlichsten Angebot in Bezug auf den Preis. Entscheidend ist die jeweilige...”    Mehr anzeigen

“Los 2:”

“Der Zuschlag wird auf das wirtschaftlichste Angebot erteilt (§ 127 GWB, § 58 VgV).”

“Die Ermittlung des wirtschaftlichsten Angebots nach der einfachen Richtwertmethode (Ziffer 4.2.3 der UfAB 2018.04) findet auf Basis der festgestellten...”    Mehr anzeigen

“Hierfür wird die Kennzahl eines jeden Bieters für das Leistungs-Preis-Verhältnis (Z) gebildet:”

“Kennzahl Z = L/P * 1 000 000”

“Nach der oben genannten Formel wird die Kennzahl (Z) zur Leistungs-Preis-Bewertung aus dem Quotienten der Leistungspunkte des Angebots und des...”    Mehr anzeigen

“Der Preis des zu bewertenden Angebots ist der wertungsrelvante Gesamtpreis aus dem Preisblatt (Datei „Preisblatt Los 2“).”

“Leistungskriterium (Dateit: „Leistungskriterium_Aufgabenstellung_Los 2“)”

“Im genannten Dokument wird ein hypothetischer Penetrationstest dargestellt.”

“Die Aufgabe des Bieters ist, auf Grundlage der gegebenen Informationen ein Ergebnisdokument (ggf. mehrere Dokumente) zu entwerfen, wie es üblicherweise bei...”    Mehr anzeigen

“Wertung:”

“— Struktur des Dokuments – max. 3,”

“— Dokumenteigenschaften – max. 7,”

“— Inhaltlichen Kriterien – max. 40,”

“—— Übersichtlichkeit, Gliederung, Verständlichkeit – (max. 21),”

“—— Behandlung von Schwachstellenfunden – (max. 4),”

“—— Testmanagement – (max. 15).”

“Maximal können 50 (Leistungs)Punkte erreicht werden. Zur näheren Bewertung siehe Ziffer 5.3.2.3 der Ausschreibungsbestimmungen.”

Ergänzende Informationen
Körper überprüfen
Name: Vergabekammer des Landes Hessen beim Regierungspräsidium Darmstadt
Postanschrift: Wilhelminenstraße 1-3
Postort: Darmstadt
Postleitzahl: 64283
Land: Deutschland 🇩🇪
Telefon: +49 6151/126603 📞
Fax: +49 6151/125816 📠
Informationen zu Fristen für Nachprüfungsverfahren:
“§ 160 GWB (Einleitung, Antrag):”

“(1) Die Vergabekammer leitet ein Nachprüfungsverfahren nur auf Antrag ein.”
Mehr anzeigen (7)
“(2) Antragsbefugt ist jedes Unternehmen, das ein Interesse an dem öffentlichen Auftrag oder der Konzession hat und eine Verletzung in seinen Rechten nach §...”    Mehr anzeigen

“(3) Der Antrag ist unzulässig, soweit:”

“1) der Antragsteller den geltend gemachten Verstoß gegen Vergabevorschriften vor Einreichen des Nachprüfungsantrags erkannt und gegenüber dem Auftraggeber...”    Mehr anzeigen

“2) Verstöße gegen Vergabevorschriften, die aufgrund der Bekanntmachung erkennbar sind, nicht spätestens bis zum Ablauf der in der Bekanntmachung benannten...”    Mehr anzeigen

“3) Verstöße gegen Vergabevorschriften, die erst in den Vergabeunterlagen erkennbar sind, nicht spätestens bis zum Ablauf der Frist zur Bewerbung oder zur...”    Mehr anzeigen

“4) mehr als 15 Kalendertage nach Eingang der Mitteilung des Auftraggebers, einer Rüge nicht abhelfen zu wollen, vergangen sind.”

“Satz 1 gilt nicht bei einem Antrag auf Feststellung der Unwirksamkeit des Vertrags nach § 135 Absatz 1 Nummer 2. § 134 Absatz 1 Satz 2 bleibt unberührt.”
Quelle: OJS 2021/S 141-374678 (2021-07-20)
Bekanntmachung über vergebene Aufträge (2021-11-05)
Objekt
Umfang der Beschaffung
Kurze Beschreibung:
“Beschaffung von Penetrationstest-Leistungen: 1. Penetrationstest - Dienstleistungen vor Ort in der HZD 2. Projektgebundenen operativen IT...”    Mehr anzeigen
Gesamtwert des Auftrags: 3 854 020 EUR 💰
Metadaten der Bekanntmachung
Dokumenttyp: Bekanntmachung über vergebene Aufträge

Verfahren
Angebotsart: Entfällt

Öffentlicher Auftraggeber
Kontakt
Telefon: +49 611/340-0 📞
Fax: +49 611/340-1150 📠

Referenz
Daten
Absendedatum: 2021-11-05 📅
Veröffentlichungsdatum: 2021-11-10 📅
Kennungen
Bekanntmachungsnummer: 2021/S 218-574792
Verweist auf Bekanntmachung: 2021/S 141-374678
ABl. S-Ausgabe: 218
Zusätzliche Informationen

“Die Leistungen können bis zu einem Höchstwert von 2.150.400,00 Euro (netto) abgerufen werden. Ist dieser Höchstwert erreicht, endet die Rahmenvereinbarung,...”    Mehr anzeigen

Objekt
Umfang der Beschaffung
Kurze Beschreibung:
“1. Penetrationstest - Dienstleistungen vor Ort in der HZD”

“2. Projektgebundenen operativen IT Sicherheits-Test-Dienstleistungen”
Mehr anzeigen (1)
“3. Personal für difür die Projektleitung von Penetrationstest-Projekten (ANÜ)”
Bezeichnung des Loses: Beschaffung von Penetrationstest - Dienstleistungen vor Ort in der HZD
Kurze Beschreibung:
“Das vom Auftragnehmer zur Unterstützung des SecurityTest Service der HZD eingesetzte Fachpersonal ist für die operative Durchführung von Penetrationstests...”    Mehr anzeigen
Zusätzliche Informationen:
“Die Leistungen können bis zu einem Höchstwert von 2.150.400,00 Euro (netto) abgerufen werden. Ist dieser Höchstwert erreicht, endet die Rahmenvereinbarung,...”    Mehr anzeigen
Kurze Beschreibung:
“Die HZD als zentraler IT-Dienstleister des Landes Hessen betreibt viele unterschiedliche IT-Services für das Land Hessen. Diese Services werden sowohl in...”    Mehr anzeigen
Zusätzliche Informationen:
“Die Leistungen können bis zu einem Höchstwert von 4.331.520,00 Euro (netto) abgerufen werden. Ist dieser Höchstwert erreicht, endet die Rahmenvereinbarung,...”    Mehr anzeigen
Kurze Beschreibung:
“Arbeitsumfeld / der SecurityTest Service der HZD Der SecurityTest Service ist eine Fachgruppe der HZD. Sie bietet den Dienststellen des Landes Hessen...”    Mehr anzeigen
Zusätzliche Informationen:
“Die Leistungen können bis zu einem Höchstwert von 6.696.000,00 Euro (netto) abgerufen werden. Ist dieser Höchstwert erreicht, endet die Rahmenvereinbarung,...”    Mehr anzeigen

Auftragsvergabe
Datum des Vertragsabschlusses: 2021-11-02 📅
Name: imbus AG
Postanschrift: Kleinseebacher Straße 9
Postort: Möhrendorf
Postleitzahl: 91096
Land: Deutschland 🇩🇪
E-Mail: ausschreibungen@imbus.de 📧
Land: Erlangen-Höchstadt 🏙️
Gesamtwert des Auftrags: 1 408 000 EUR 💰
Name: usd AG
Postanschrift: Frankfurter Str. 233, Forum C1
Postort: Neu-Isenburg
Postleitzahl: 63263
E-Mail: ausschreibung@usd.de 📧
Land: Offenbach, Landkreis 🏙️
Gesamtwert des Auftrags: 2 446 020 EUR 💰
Informationen über Ausschreibungen
Anzahl der eingegangenen Angebote: 7
6

Ergänzende Informationen
Körper überprüfen
Postanschrift: Wilhelminenstraße 1 - 3
Quelle: OJS 2021/S 218-574792 (2021-11-05)