NRW.BANK - Vergabe Breach & Attack Simulation Tool (BAST)

NRW.Bank AöR

Es wird eine Breach & Attack Simulation Tool (nachfolgend BAST) gesucht, mit welchem die NRW.BANK in der Lage ist, selbstständig und automatisiert Penetration Tests auf dedizierte IT-Infrastruktur Komponenten (nachfolgend IT-IS Komponenten genannt) zu simulieren. Auf diese IT-IS Komponenten werden die Agenten des BAST installiert. Die IT-IS Komponenten sollen nicht wirklich angegriffen werden, um die Funktionalität der Systeme nicht zu beeinträchtigen. Dies schließt auch die Nutzung von Angriffssoftware, bspw. Angriffe auf Basis von metasploits aus.
Das BAST soll im Cloud Modell Software as a Service (SaaS) zur Verfügung gestellt werden.
Geplant ist das im BAST initial ca. 3400 Assets (ca. 800 Server und ca. 2600 Clients) betrieben werden.
Der Vertrag hat eine Laufzeit inklusive Verlängerungen von vier Jahren ab go.live.

Deadline

Die Frist für den Eingang der Angebote war 2023-10-12. Die Ausschreibung wurde veröffentlicht am 2023-09-11.

Anbieter

Die folgenden Lieferanten werden in Vergabeentscheidungen oder anderen Beschaffungsunterlagen erwähnt:

Wer? Wie? Wo?
Geschichte der Beschaffung
Datum Dokument
2023-09-11 Auftragsbekanntmachung
2024-02-27 Bekanntmachung über vergebene Aufträge
Auftragsbekanntmachung (2023-09-11)
Objekt
Umfang der Beschaffung
Titel: Sicherheitssoftwarepaket
Referenznummer: 583-004093-00-101-79520
Kurze Beschreibung:
Es wird eine Breach & Attack Simulation Tool (nachfolgend BAST) gesucht, mit welchem die NRW.BANK in der Lage ist, selbstständig und automatisiert Penetration Tests auf dedizierte IT-Infrastruktur Komponenten (nachfolgend IT-IS Komponenten genannt) zu simulieren. Auf diese IT-IS Komponenten werden die Agenten des BAST installiert. Die IT-IS Komponenten sollen nicht wirklich angegriffen werden, um die Funktionalität der Systeme nicht zu beeinträchtigen. Dies schließt auch die Nutzung von Angriffssoftware, bspw. Angriffe auf Basis von metasploits aus. Das BAST soll im Cloud Modell Software as a Service (SaaS) zur Verfügung gestellt werden. Geplant ist das im BAST initial ca. 3400 Assets (ca. 800 Server und ca. 2600 Clients) betrieben werden. Der Vertrag hat eine Laufzeit inklusive Verlängerungen von vier Jahren ab go.live.
Mehr anzeigen
Metadaten der Bekanntmachung
Originalsprache: Deutsch 🗣️
Dokumenttyp: Auftragsbekanntmachung
Art des Auftrags: Lieferungen
Verordnung: Europäische Union, mit GPA-Beteiligung
Gemeinsames Vokabular für öffentliche Aufträge (CPV)
Code: Sicherheitssoftwarepaket 📦
Zusätzlicher CPV-Code: Softwarepaket und Informationssysteme 📦
Ort der Leistung
NUTS-Region: Düsseldorf, Kreisfreie Stadt 🏙️

Verfahren
Verfahrensart: Offenes Verfahren
Angebotsart: Angebot für alle Lose
Vergabekriterien
Wirtschaftlichstes Angebot

Öffentlicher Auftraggeber
Identität
Land: Deutschland 🇩🇪
Art des öffentlichen Auftraggebers: Einrichtung des öffentlichen Rechts
Name des öffentlichen Auftraggebers: NRW.BANK AöR
Postanschrift: Kavalleriestraße 22
Postleitzahl: 40213
Postort: Düsseldorf
Kontakt
Internetadresse: http://www.nrwbank.de 🌏
E-Mail: einkauf@nrwbank.de 📧
URL der Dokumente: https://www.evergabe.nrw.de/VMPSatellite/notice/CXPNYH5DZV0/documents 🌏
URL der Teilnahme: https://www.evergabe.nrw.de/VMPSatellite/notice/CXPNYH5DZV0 🌏

Referenz
Daten
Absendedatum: 2023-09-11 📅
Einreichungsfrist: 2023-10-12 📅
Veröffentlichungsdatum: 2023-09-15 📅
Kennungen
Bekanntmachungsnummer: 2023/S 178-557308
ABl. S-Ausgabe: 178
Zusätzliche Informationen
1) Der AG weist darauf hin, dass allein der Inhalt der vorliegenden europaweiten Veröffentlichung im Supplement zum Amtsblatt der EU maßgeblich ist, wenn die Bekanntmachung zusätzlich in weiteren Bekanntmachungsmedien veröffentlicht wird und der Bekanntmachungstext in diesen zusätzlichen Bekanntmachungen nicht vollständig, unrichtig, verändert oder mit weiteren Angaben wiedergegeben wird; 2) Die Vergabeunterlagen werden ausschließlich elektronisch auf dem Vergabeportal Vergabe.NRW zur Verfügung gestellt. Die Beantwortung von Fragen zum Verfahren sowie sämtliche Kommunikation zwischen den Beteiligten und der Vergabestelle erfolgt ausschließlich über das o. g. Vergabeportal. Beteiligte sind daher im eigenen Interesse gehalten, die dort für diese eingerichteten Postfächer regelmäßig auf neue Informationen der Vergabestelle zu kontrollieren; 3) Der AG hat für die Einreichung der Angebote Vordrucke erstellt. Diese sind für die Einreichung zu verwenden. Die Vordrucke sowie die weiteren Unterlagen zum Verfahren können über das o. g. Vergabeportal abgerufen werden; 4) Angebote können nur elektronisch über das Bietertool im Projektraum eingereicht werden. Bekanntmachungs-ID: CXPNYH5DZV0
Mehr anzeigen

Objekt
Umfang der Beschaffung
Kurze Beschreibung:
Es wird eine Breach & Attack Simulation Tool (nachfolgend BAST) gesucht, mit welchem die NRW.BANK in der Lage ist, selbstständig und automatisiert Penetration Tests auf dedizierte IT-Infrastruktur Komponenten (nachfolgend IT-IS Komponenten genannt) zu simulieren. Auf diese IT-IS Komponenten werden die Agenten des BAST installiert. Die IT-IS Komponenten sollen nicht wirklich angegriffen werden, um die Funktionalität der Systeme nicht zu beeinträchtigen. Dies schließt auch die Nutzung von Angriffssoftware, bspw. Angriffe auf Basis von metasploits aus.
Mehr anzeigen
Das BAST soll im Cloud Modell Software as a Service (SaaS) zur Verfügung gestellt werden.
Geplant ist das im BAST initial ca. 3400 Assets (ca. 800 Server und ca. 2600 Clients) betrieben werden.
Der Vertrag hat eine Laufzeit inklusive Verlängerungen von vier Jahren ab go.live.
siehe kurze Beschreibung
Dauer: 48 Monate
Beschreibung der Verlängerungen:
Der Vertrag beginnt mit Zuschlagserteilung und hat eine Grundlaufzeit von einem Jahr ab Golive. Er verlängert sich jeweils um ein weiteres Jahr, maximal auf insgesamt 4 Jahre, soweit er nicht mit einer Frist von sechs Monaten zum jeweiligen Laufzeitende von einer Partei gekündigt wird
Mehr anzeigen
Beschreibung der Optionen: siehe Vergabeunterlagen

Rechtliche, wirtschaftliche, finanzielle und technische Informationen
Bedingungen für die Teilnahme
Befähigung zur Berufsausübung:
Mit dem Angebot sind einzureichen:
(1) Nachweis der Eintragung in ein Berufs- oder Handelsregister oder Nachweis auf andere Weise über die erlaubte Berufsausübung. Bei ausländischen Bietern sind vergleichsweise Bescheinigungen vorzulegen. Der Nachweis darf nicht älter als 6 Monate sein.
Mehr anzeigen
(2) Eigenerklärung zur Umsetzung von Artikel 5k Absatz 1 der Verordnung (EU) Nr. 833/2014 in der Fassung des Art. 1 Ziff. 15 der Verordnung (EU) 2022/1269 des Rates vom 21. Juli 2022 (EU-Sanktionspaket) (Vordruck in den Vergabeunterlagen enthalten)
(3) Eigenerklärung zu Ausschlussgründen nach §§ 123 f. GWB (Vordruck in den Vergabeunterlagen enthalten)
Wirtschaftliche und finanzielle Leistungsfähigkeit:
Mit dem Angebot sind einzureichen:
(1) Eigenerklärung über den Umsatz im ausgeschriebenen und für das Unternehmen vorgesehenen Tätigkeitsbereich jeweils bezogen auf die letzten 3 abgeschlossenen Geschäftsjahre
Mindeststandards:
zu (1)
Der Bieter hat in der Summe in den letzten 3 abgeschlossenen Geschäftsjahren einen Netto-Umsatz im ausgeschriebenen und für das Unternehmen vorgesehenen Tätigkeitsbereich in Höhe von mind. 1,5 Mio. Euro nachzuweisen
Technische und berufliche Fähigkeiten:
Mit dem Angebot sind einzureichen:
(1) Eigenerklärung, dass der Cloudanbieter des BAST ein Unternehmen mit Rechenzentren in DE ist und das BAST in Deutschland gehostet wird.
(2) Nachweis der Informationssicherheit anhand vorliegender oder laufenden Zertifizierung nach ISO 27001 oder vergleichbar mit einem den Ausschreibungsgegenstand umfassenden Gültigkeitsbereich
(3) Der Bieter ist nach SOC2 zertifiziert. Das Zertifikat sowie der entsprechende Auditbericht sind der AG zu liefern.
(4) Benennung von zwei Referenzkunden für zwei erfolgreich in Betrieb genommene Projekte (zum Ablauf Angebotsfrist, bereits seit mind. 6 Monaten nach Go Live in Betrieb). Leistungsinhalt dieser Referenzprojekte: die Bereitstellung eines Breach & Attack Simulation Tool (BAST).
Mehr anzeigen
Mindeststandards: Eigenerklärungen und Nachweise gemäß Ziffer III.1.3 Nr. (1) bis (4)
Auftragsausführung
Bedingungen für die Vertragserfüllung: siehe Vergabeunterlagen

Verfahren
Rechtsgrundlage: 32014L0024
Zeitpunkt des Eingangs der Angebote: 10:00
Sprachen, in denen Angebote oder Teilnahmeanträge eingereicht werden können: Deutsch 🗣️
Gültigkeitsdauer des Angebots: 2023-11-30 📅
Datum der Angebotseröffnung: 2023-10-12 📅
Zeitpunkt der Angebotseröffnung: 12:00

Öffentlicher Auftraggeber
Kontakt
Kontaktperson: Einkauf
Internetadresse: www.nrwbank.de 🌏
Dokumente URL: https://www.evergabe.nrw.de/VMPSatellite/notice/CXPNYH5DZV0/documents 🌏
Name des öffentlichen Auftraggebers: Kapellmann und Partner Rechtsanwälte mbB
Postanschrift: Stadttor 1
Postleitzahl: 40219
E-Mail: vergabemanagement@kapellmann.de 📧
Land: Düsseldorf, Kreisfreie Stadt 🏙️
Internetadresse: http://www.kapellmann.de 🌏

Referenz
Zusätzliche Informationen
Voraussichtlicher Zeitpunkt weiterer Bekanntmachungen: ggf. rechtzeitig vor Auslaufen des Vertrages
1) Der AG weist darauf hin, dass allein der Inhalt der vorliegenden europaweiten Veröffentlichung im Supplement zum Amtsblatt der EU maßgeblich ist, wenn die Bekanntmachung zusätzlich in weiteren Bekanntmachungsmedien veröffentlicht wird und der Bekanntmachungstext in diesen zusätzlichen Bekanntmachungen nicht vollständig, unrichtig, verändert oder mit weiteren Angaben wiedergegeben wird;
Mehr anzeigen
2) Die Vergabeunterlagen werden ausschließlich elektronisch auf dem Vergabeportal Vergabe.NRW zur Verfügung gestellt. Die Beantwortung von Fragen zum Verfahren sowie sämtliche Kommunikation zwischen den Beteiligten und der Vergabestelle erfolgt ausschließlich über das o. g. Vergabeportal. Beteiligte sind daher im eigenen Interesse gehalten, die dort für diese eingerichteten Postfächer regelmäßig auf neue Informationen der Vergabestelle zu kontrollieren;
Mehr anzeigen
3) Der AG hat für die Einreichung der Angebote Vordrucke erstellt. Diese sind für die Einreichung zu verwenden. Die Vordrucke sowie die weiteren Unterlagen zum Verfahren können über das o. g. Vergabeportal abgerufen werden;
4) Angebote können nur elektronisch über das Bietertool im Projektraum eingereicht werden.
Bekanntmachungs-ID: CXPNYH5DZV0

Ergänzende Informationen
Körper überprüfen
Name: Vergabekammer Rheinland C/O Bezirksregierung Köln
Postanschrift: Zeughausstraße 2 - 10
Postort: Köln
Postleitzahl: 50667
Land: Deutschland 🇩🇪
Informationen zu Fristen für Nachprüfungsverfahren:
Auf die gesetzliche Rügeobliegenheit des § 160 Abs. 3 GWB wird hingewiesen. Gemäß § 160 Absatz 3 Satz 1 GWB ist der Antrag auf Einleitung eines Nachprüfungsverfahrens unzulässig, soweit:
1. der Antragsteller den geltend gemachten Verstoß gegen Vergabevorschriften vor Einreichen des Nachprüfungsantrags erkannt und gegenüber dem Auftraggeber nicht innerhalb einer Frist von 10 Kalendertagen gerügt hat; der Ablauf der Frist nach § 134 Absatz 2 bleibt unberührt,
Mehr anzeigen
2. Verstöße gegen Vergabevorschriften, die aufgrund der Bekanntmachung erkennbar sind, nicht spätestens bis zum Ablauf der in der Bekanntmachung benannten Frist zur Bewerbung oder zur Angebotsabgabe gegenüber dem Auftraggeber gerügt werden,
3. Verstöße gegen Vergabevorschriften, die erst in den Vergabeunterlagen erkennbar sind, nicht spätestens bis zum Ablauf der Frist zur Bewerbung oder zur Angebotsabgabe gegenüber dem Auftraggeber gerügt werden,
4. mehr als 15 Kalendertage nach Eingang der Mitteilung des Auftraggebers, einer Rüge nicht abhelfen zu wollen, vergangen sind.
Quelle: OJS 2023/S 178-557308 (2023-09-11)
Bekanntmachung über vergebene Aufträge (2024-02-27)
Objekt
Umfang der Beschaffung
Titel: NRW.BANK - Vergabe Breach & Attack Simulation Tool (BAST)
Referenznummer: 583-004093-00
Kurze Beschreibung:
Es wird eine Breach & Attack Simulation Tool (nachfolgend BAST) gesucht, mit welchem die NRW.BANK in der Lage ist, selbstständig und automatisiert Penetration Tests auf dedizierte IT-Infrastruktur Komponenten (nachfolgend IT-IS Komponenten genannt) zu simulieren. Auf diese IT-IS Komponenten werden die Agenten des BAST installiert. Die IT-IS Komponenten sollen nicht wirklich angegriffen werden, um die Funktionalität der Systeme nicht zu beeinträchtigen. Dies schließt auch die Nutzung von Angriffssoftware, bspw. Angriffe auf Basis von metasploits aus. Das BAST soll im Cloud Modell Software as a Service (SaaS) zur Verfügung gestellt werden. Geplant ist das im BAST initial ca. 3400 Assets (ca. 800 Server und ca. 2600 Clients) betrieben werden. Der Vertrag hat eine Laufzeit inklusive Verlängerungen von vier Jahren ab go.live.
Mehr anzeigen
Produkte/Dienstleistungen: Softwarepaket und Informationssysteme 📦
Geschätzter Wert ohne MwSt: 1 EUR 💰
Sonstige Beschränkungen am Erfüllungsort: Ort im betreffenden Land
Beschreibung
Interne Kennung: 583-004093-00
Beschreibung der Beschaffung: siehe Kurze Beschreibung
Art des Vertrags: Lieferungen
Land: Deutschland 🇩🇪
Ort der Leistung: Düsseldorf, Kreisfreie Stadt 🏙️
Vergabekriterien
Preis
Preis (Gewichtung): 40.0
Qualitätskriterium (Bezeichnung): Konzept
Qualitätskriterium (Gewichtung): 60.0
Titel
Los-Identifikationsnummer: LOT-0001

Verfahren
Art des Verfahrens
Offenes Verfahren
Rechtsgrundlage: Richtlinie 2014/24/EU
Vergabekriterien
Gewichtungsart: Gewichtung (Prozentanteil, genau)

Auftragsvergabe
Ein Auftrag/Los wird vergeben
Los-Identifikationsnummer: LOT-0001
Datum des Vertragsabschlusses: 2023-12-22 📅
Informationen über Ausschreibungen
Anzahl der eingegangenen Angebote: 2
Anzahl der auf elektronischem Wege eingegangenen Angebote: 2
Angaben zum Wert des Auftrags/der Partie (ohne MwSt.)
Gesamtwert des Auftrags/Loses: 1 EUR 💰
Leiter der anbietenden Partei
Kennung des Loses oder der Gruppe von Losen: LOT-0001
Name und Anschrift des Auftragnehmers
Name: Computacenter AG & Co. oHG
Nationale Registrierungsnummer: 000
Postanschrift: Kokkolastraße 1
Postleitzahl: 40882
Postort: Ratingen
Region: Mettmann 🏙️
Land: Deutschland 🇩🇪
E-Mail: info@computacenter.com 📧
Telefon: +49 21021690 📞
Größe des Wirtschaftsteilnehmers: Großunternehmen

Öffentlicher Auftraggeber
Name und Adressen
Name: NRW.BANK AöR
Nationale Registrierungsnummer: DE223501401
Postanschrift: Kavalleriestraße 22
Postleitzahl: 40213
Postort: Düsseldorf
Region: Düsseldorf, Kreisfreie Stadt 🏙️
Land: Deutschland 🇩🇪
Kontaktperson: Einkauf & Vergabestelle
E-Mail: einkauf@nrwbank.de 📧
Telefon: +49 21191741-0 📞
Art des öffentlichen Auftraggebers
Agentur/Amt auf regionaler oder lokaler Ebene
Haupttätigkeit
Wirtschaft und Finanzen
Kommunikation
Kennung der vorherigen Bekanntmachung: 557308-2023
Objekt
Art des Vertrags: Lieferungen

Ergänzende Informationen
Zusätzliche Informationen
Bekanntmachungs-ID: CXPNYH5DXK6
Körper überprüfen
Nationale Registrierungsnummer: 05315-03002-81
Region: Köln, Kreisfreie Stadt 🏙️
E-Mail: vkrheinland@bezreg-koeln.nrw.de 📧
Telefon: +49 221147-3045 📞
Verfahren zur Überprüfung
Genaue Informationen über Fristen für Überprüfungsverfahren:
Auf die gesetzliche Rügeobliegenheit des § 160 Abs. 3 GWB wird hingewiesen. Gemäß § 160 Absatz 3 Satz 1 GWB ist der Antrag auf Einleitung eines Nachprüfungsverfahrens unzulässig, soweit: 1. der Antragsteller den geltend gemachten Verstoß gegen Vergabevorschriften vor Einreichen des Nachprüfungsantrags erkannt und gegenüber dem Auftraggeber nicht innerhalb einer Frist von 10 Kalendertagen gerügt hat; der Ablauf der Frist nach § 134 Absatz 2 bleibt unberührt, 2. Verstöße gegen Vergabevorschriften, die aufgrund der Bekanntmachung erkennbar sind, nicht spätestens bis zum Ablauf der in der Bekanntmachung benannten Frist zur Bewerbung oder zur Angebotsabgabe gegenüber dem Auftraggeber gerügt werden, 3. Verstöße gegen Vergabevorschriften, die erst in den Vergabeunterlagen erkennbar sind, nicht spätestens bis zum Ablauf der Frist zur Bewerbung oder zur Angebotsabgabe gegenüber dem Auftraggeber gerügt werden, 4. mehr als 15 Kalendertage nach Eingang der Mitteilung des Auftraggebers, einer Rüge nicht abhelfen zu wollen, vergangen sind.
Mehr anzeigen
Bekanntmachungsangaben
Bevorzugtes Datum der Veröffentlichung: 2024-02-27+01:00 📅
Quelle: OJS 2024/S 043-125317 (2024-02-27)