Projekt 1025 "CSP Update, Evaluierung, Rezertifizierung und API (CUERA)"

Bundesamt für Sicherheit in der Informationstechnik

Um seinen gesetzlichen Verpflichtungen (§146a AO und KassenSichV) nachzukommen muss das BSI die Schutzprofile BSI-CC-PP-0104 Cryptographic Service Provider (CSP) und BSI-CC-PP-0111 CSPLight (CSPL) aktualisieren. Hierzu sollen im Projekt die genannten Schutzprofile ebenfalls für eine breitere Verwendung im Bereich eID / EUDI-Wallet, 5G und FIDO / Passkeys ertüchtigt werden. Dafür notwendig ist auch die Erarbeitung einer standardisierte Schnittstellenbeschreibung für CSPLight Produkte im zentralen Rechenzentrumsbetrieb, um die Interoperabilität zu erhöhen und Abhängigkeiten zu proprietären Architekturen zu minimieren. Das Projekt gliedert sich in drei separate Lose (Fachlose im Sinne des § 97 Abs. 4 GWB): - Los 1: Anpassung und Aktualisierung des CSP-Schutzprofils und CSPL-Schutzprofils (Update-CSPL) - Los 2: Evaluierung CSP-PP/CSPL-PP (Eval-CSPL) - Los 3: Standardisierte Schnittestellenbeschreibung (API-CSPL) Los 1 beinhaltet die Aktualisierung und Modularisierung der Schutzprofile PP-CSP und PP-CSPL. Daran anknüpfend wird in Los 2 eine Evaluierung der Schutzprofile CSP und CSPL nach EUCC durchgeführt. Abschließend wird in Los 3 eine einheitliche, standardisierte Schnittstellenbeschreibung für den CSP-Light auf Basis des in Los 1 erstellten Schutzprofils erarbeitet. Details sind den Leistungsbeschreibungen (siehe Anlagen) zu entnehmen.

Deadline

Deadline 2026-10-20

Wer? Wie? Wo?
Geschichte der Beschaffung
Datum Dokument
2026-09-16 Auftragsbekanntmachung
Auftragsbekanntmachung (2026-09-16)
Objekt
Umfang der Beschaffung
Titel: Projekt 1025 "CSP Update, Evaluierung, Rezertifizierung und API (CUERA)"
Referenznummer: P1025
Kurze Beschreibung:
Um seinen gesetzlichen Verpflichtungen (§146a AO und KassenSichV) nachzukommen muss das BSI die Schutzprofile BSI-CC-PP-0104 Cryptographic Service Provider (CSP) und BSI-CC-PP-0111 CSPLight (CSPL) aktualisieren. Hierzu sollen im Projekt die genannten Schutzprofile ebenfalls für eine breitere Verwendung im Bereich eID / EUDI-Wallet, 5G und FIDO / Passkeys ertüchtigt werden. Dafür notwendig ist auch die Erarbeitung einer standardisierte Schnittstellenbeschreibung für CSPLight Produkte im zentralen Rechenzentrumsbetrieb, um die Interoperabilität zu erhöhen und Abhängigkeiten zu proprietären Architekturen zu minimieren. Das Projekt gliedert sich in drei separate Lose (Fachlose im Sinne des § 97 Abs. 4 GWB): - Los 1: Anpassung und Aktualisierung des CSP-Schutzprofils und CSPL-Schutzprofils (Update-CSPL) - Los 2: Evaluierung CSP-PP/CSPL-PP (Eval-CSPL) - Los 3: Standardisierte Schnittestellenbeschreibung (API-CSPL) Los 1 beinhaltet die Aktualisierung und Modularisierung der Schutzprofile PP-CSP und PP-CSPL. Daran anknüpfend wird in Los 2 eine Evaluierung der Schutzprofile CSP und CSPL nach EUCC durchgeführt. Abschließend wird in Los 3 eine einheitliche, standardisierte Schnittstellenbeschreibung für den CSP-Light auf Basis des in Los 1 erstellten Schutzprofils erarbeitet. Details sind den Leistungsbeschreibungen (siehe Anlagen) zu entnehmen.
Mehr anzeigen
Art des Vertrags: Dienstleistungen
Produkte/Dienstleistungen: IT-Dienste: Beratung, Software-Entwicklung, Internet und Hilfestellung 📦
Informationen über Lose
Dieser Vertrag ist in Lose unterteilt ✅
Höchstzahl der Lose, die an einen Bieter vergeben werden können: 2
Angebote können für eine maximale Anzahl von Losen eingereicht werden: 3

1️⃣
Interne Kennung: P1025 Los 1
Titel: Los 1: „Anpassung und Aktualisierung des CSP-Schutzprofils und CSPL-Schutzprofils (Update-CSPL)“
Diese Auftragsvergabe ist auch für kleine und mittlere Unternehmen (KMU) geeignet ✅
Beschreibung der Beschaffung:
Ziel in Los 1 ist die Anpassung und Aktualisierung der Schutzprofile PP-CSP und PP-CSPL. Dabei sollen die beiden Schutzprofile zusammengeführt werden und dabei der Multi-Assurance Ansatz verfolgt werden. Das neue Schutzprofil soll modular so gestaltet werden, dass es möglich ist verschiedene Einsatzzwecke zu bedienen und eine breite Anwendung zu ermöglichen. Hierbei soll der Kern des PPs auf die minimale notwendige Funktionalität des CSP(L) beschränkt werden. Alle Funktionalitäten, welche nur für bestimmte Zwecke benötigt werden, sollen in Module ausgelagert werden. Für die einzelnen oben genannten Anwendungsszenarien sollen dedizierte PP-Konfigurationen erarbeitet werden, die jeweils passende Kombinationen von Funktionsmodulen enthalten können. Im Los wird zunächst zusammen mit dem AG ein Konzeptentwurf erarbeitet, anschließend soll die detaillierte Architektur beschrieben werden und in einem weiterer AP liegt der Fokus auf der eigentlichen PP Erstellung. Ziel des Loses ist ein aktualisiertes und modularisiertes Schutzprofil sowie mindestens eine zugehörige PP-Konfiguration für den Anwendungsfall Registrierkassen und eID.
Mehr anzeigen
Zusätzliche Informationen: #Besonders auch geeignet für:other-sme#
Hauptstandort oder Erfüllungsort: Hauptsächlich beim Auftragnehmer.
Postleitzahl: 53175
Stadt: Bonn
Land: Deutschland 🇩🇪
Ort der Leistung: Bonn, Kreisfreie Stadt 🏙️
Dauer: 13 Monate
Vergabekriterien
Qualitätskriterium (Bezeichnung): Siehe Kapitel 6.2.1.5 der Leistungsbeschreibung.
Preis ✅
Titel
Los-Identifikationsnummer: LOT-0001

2️⃣
Interne Kennung: P1025 Los 2
Titel: Los 2: „Evaluierung CSP-PP/CSPL-PP (Eval-CSPL)“
Beschreibung der Beschaffung:
Auftragsgegenstand in Los 2 ist die Evaluierung des in Los 1 erstellten Schutzprofils. Ergebnis des Loses 2 sind vollständige Einzelprüfberichte, sodass die vorliegenden Berichte zur Zertifizierung des Schutzprofils und seiner Konfiguration eingereicht werden können und alle formalen Anforderungen erfüllt sind.
Mehr anzeigen
Dauer: 4 Monate
Titel
Los-Identifikationsnummer: LOT-0002

3️⃣
Interne Kennung: P1025 Los 3
Titel: Los 3: „Standardisierte Schnittstellenbeschreibung (API-CSPL)"
Beschreibung der Beschaffung:
Ziel in Los 3 ist die Erstellung einer einheitlichen, standardisierten Schnittstellenbeschreibung für den CSP, sodass eine herstellerunabhängige Nutzung eines CSP auf einer sicheren Server-Architektur für externe Anwendungen ermöglicht wird. Die Grundlage für die Schnittstellenbeschreibung sollen die aktualisierten und modularisierten Schutzprofile, bzw. das zusammengeführte Schutzprofil aus Los 1 sein sowie die aktuelle BSI TR-CSP2.
Mehr anzeigen
Dauer: 8 Monate
Titel
Los-Identifikationsnummer: LOT-0003

Verfahren
Art des Verfahrens
Offenes Verfahren ✅
Rechtsgrundlage: Richtlinie 2014/24/EU
Administrative Informationen
Frist für den Eingang von Angeboten oder Teilnahmeanträgen: 2026-10-20 10:00:00 📅
Bedingungen für die Öffnung der Angebote: 2026-10-20 10:01:00 📅
Sprachen, in denen Angebote oder Teilnahmeanträge eingereicht werden können: Deutsch 🗣️
Mindestzeitraum, in dem der Bieter das Angebot aufrechterhalten muss: 3 Monate
Bedingungen für die Einreichung eines Angebots
Die Bieter können mehrere Angebote einreichen
Eröffnungstermin: 2026-10-20 10:01:00 📅
Elektronische Rechnungsstellung: Erforderlich
Die elektronische Bestellung wird verwendet ✅
Elektronische Zahlung wird verwendet ✅
Zusätzliche Informationen:
Die Nachforderung von Unterlagen ist gemäß § 56 Vergabeverordnung (VgV) zulässig.
Der Vertrag enthält Bedingungen zur Vertragsausführung ✅

Rechtliche, wirtschaftliche, finanzielle und technische Informationen
Bedingungen für die Teilnahme
Eignungskriterium: Maßnahmen zur Sicherstellung der Qualität
Liste und kurze Beschreibung der Regeln und Kriterien:
1. Eigenerklärung zu Artikel 5k der Verordnung (EU) 833/2014 Im Rahmen des EU-Sanktionspakets im Zusammenhang mit dem Angriffskrieg Russlands auf die Ukraine wurde durch Verordnung (EU) 2022/1269 des Rates vom 27.04.2023 folgender Artikel in die Verordnung (EU) 833/2014 aufgenommen: Artikel 5k (1) Es ist verboten, öffentliche Aufträge oder Konzessionen, die in den Anwendungsbereich der Richtlinien über die öffentliche Auftragsvergabe sowie unter Artikel 10 Absatz 1, Absatz 3, Absatz 6 Buchstaben a bis e, Absatz 8, Absatz 9 und Absatz 10 und die Artikel 11, 12, 13 und 14 der Richtlinie 2014/23/EU, unter Artikel 7 Buchstaben a bis d, Artikel 8, Artikel 10 Buchstaben b bis f und h bis j der Richtlinie 2014/24/EU, unter Artikel 18, Artikel 21 Buchstaben b bis e und g bis i, Artikel 29 und Artikel 30 der Richtlinie 2014/25/EU sowie unter Artikel 13 Buchstaben a bis d, f bis h und j der Richtlinie 2009/81/EG fallen, an folgende Personen, Organisationen oder Einrichtungen zu vergeben bzw. Verträge mit solchen Personen, Organisationen oder Einrichtungen weiterhin zu erfüllen: a) russische Staatsangehörige, in Russland ansässige natürliche Personen oder in Russland niedergelassene juristische Personen, Organisationen oder Einrichtungen, b) juristische Personen, Organisationen oder Einrichtungen, deren Anteile zu über 50 % unmittelbar oder mittelbar von einer der unter Buchstabe a genannten Organisationen gehalten werden, oder c) natürliche oder juristische Personen, Organisationen oder Einrichtungen, die im Namen oder auf Anweisung einer der unter Buchstabe a oder b genannten Organisationen handeln, einschließlich — wenn auf sie mehr als 10 % des Auftragswerts entfällt — Unterauftragnehmer, Lieferanten oder Unternehmen, deren Kapazitäten im Sinne der Richtlinien über die öffentliche Auftragsvergabe in Anspruch genommen werden. Bestätigen Sie, dass keine der o.g. Ausschlussgründe für eine öffentliche Auftragsvergabe oder Konzessionsvergabe bzw. eine Vertragsweiterführung auf Sie zutreffen und dass Sie auch im Rahmen der Vertragsausführung keine Änderungen vornehmen (z.B. durch Einbindung eines Unterauftragnehmers oder eines Lieferanten), die gegen die o.g. Ausschlussgründe verstoßen? Bitte die Frage nur mit „JA“ (→ Bestätigung) oder „NEIN“ (→ keine Bestätigung) beantworten. Mindestanforderung: Die Frage wurde mit „Ja“ beantwortet. Wurde die Frage mit „Nein“ beantwortet, so führt dies zum Ausschluss aus dem Vergabeverfahren. Ihnen ist bewusst, dass eine wissentlich falsche Angabe der Erklärung zum Ausschluss aus dem Vergabeverfahren führt und nach Vertragsschluss den Auftraggeber zur außerordentlichen Kündigung berechtigt. Führen Sie im Angebot lediglich den Titel des Kriteriums sowie Ihre Antwort auf. Verzichten Sie auf die wörtliche oder sinngemäße Zitierung des Kriteriums.
Mehr anzeigen
2. Ausschluss eines Interessenskonflikts Bestätigen Sie, dass weder Sie noch Ihre Partner im Fall einer Bietergemeinschaft noch ggf. Unterauftragnehmer Interessen haben, die mit der Ausführung der Leistungen dieses Projekts im Widerspruch stehen und die sich ggf. nachteilig auf das Projektergebnis auswirken könnten? Eingeschlossen von dieser Bestätigung ist das bei dem Projekt eingesetzte Personal. Bitte mit „JA“ oder „NEIN“ beantworten. Ein Interessenskonflikt liegt beispielsweise vor, wenn der Ersteller des Schutzprofils nicht technologieneutral ist. Mindestanforderung: Wurde die Frage mit „Nein“ beantwortet (= es besteht ein Interessenskonflikt), so erläutern Sie den Konflikt und stellen Sie dar, wie Sie ihn auflösen wollen. Das Angebot kann in diesem Fall nur berücksichtigt werden, wenn der beschriebene Lösungsansatz vom BSI als ausreichend beurteilt wird. Führen Sie im Angebot lediglich den Titel des Kriteriums sowie Ihre Antwort auf. Verzichten Sie auf die wörtliche oder sinngemäße Zitierung des Kriteriums.
Mehr anzeigen
Eignungskriterium: Referenzen zu bestimmten Arbeiten
Liste und kurze Beschreibung der Regeln und Kriterien:
3. Referenzen Legen Sie geeignete Referenzen der beteiligten Unternehmen vor. Referenzen sind geeignet, wenn die der Referenz zu Grunde liegenden Projekte hinsichtlich der fachlichen und technischen Leistungsfähigkeit im Wesentlichen ähnliche Anforderungen an die Unternehmen gestellt haben wie die ausgeschriebene Leistung. Dies ist bei der vorliegenden Ausschreibung insbesondere gegeben, bei Erfahrungen in der Schutzprofilerstellung nach Common Criteria und umfangreiche Erfahrungen in den genannten Kontexten. Die genannten Referenzen müssen insbesondere die Fähigkeit der beteiligten Unternehmen auf dem Gebiet Erstellung von IT-Sicherheitsvorgaben belegen. Im Wege der Referenzen ist daher nachzuweisen, dass die beteiligten Unternehmen bereits Erfahrungen in den folgenden Erfahrungsbereichen gesammelt haben: 1. Kenntnisse über die Common Criteria (CC) und die Durchführung von Evaluierungstätigkeiten an IT-Systemen oder -Produkten anhand von definierten und CC-nahen Evaluierungskriterien 2. Erstellung von Konzepten im Bereich der IT-Sicherheitsvorgaben 3. Projekte und umfangreiche praktische Erfahrungen in den Kontexten eID/hoheitliche Dokumente und Technische Sicherheitseinrichtungen (TSE / SMAERS), 5G oder FIDO 4. Erfahrungen im Bereich der IT-Sicherheit, insbesondere Schutz vor Angriffen von Dritten 5. Erfahrungen in Projekte, die im Zusammenhang mit Kryptovorgaben stehen Gehen Sie bei der Erstellung des Referenznachweises auf die folgenden Punkte ein: − Auftraggeber inkl. Fachbereich − (detaillierte) Darstellung des Auftragsgegenstands / der Tätigkeit − Umfang / Betroffener Erfahrungsbereich − Dauer − Auftragsvolumen Die Darstellung sollte zwei DIN A4-Seiten pro Referenzprojekt nicht überschreiten. Es werden keine Referenzschreiben früherer Auftraggeber benötigt. Mindestanforderung: Insgesamt sind mindestens drei geeignete Referenzen vorzulegen. Alle Erfahrungsbereiche müssen durch geeignete Referenzen belegt werden, wobei eine Referenz zur Abdeckung mehrerer Bereiche herangezogen werden darf.
Mehr anzeigen
4. Qualitätsmanagement Bitte stellen Sie das Qualitätsmanagement Ihres Unternehmens dar. Machen Sie bitte auch Angaben zu Zertifizierungen, die Ihr Unternehmen erworben hat. Mindestanforderung: Es ist ein Qualitätsmanagement etabliert und dokumentiert und kann nachgewiesen werden.
Mehr anzeigen
Ausschlussgrund: Schwerwiegendes berufliches Fehlverhalten
Beschreibung der Ausschlussgründe:
Ausschlussgründe gemäß §§ 123 und 124 des Gesetzes gegen Wettbewerbsbeschränkung (GWB)

Öffentlicher Auftraggeber
Name und Adressen
Name: Bundesamt für Sicherheit in der Informationstechnik
Nationale Registrierungsnummer: 991-07335-68
Postleitzahl: 53175
Postort: Bonn
Region: Bonn, Kreisfreie Stadt 🏙️
Land: Deutschland 🇩🇪
E-Mail: vergabestelle@bsi.bund.de 📧
Telefon: 000 📞
Art des öffentlichen Auftraggebers
Ministerium oder sonstige zentral- oder bundesstaatliche Behörde
Haupttätigkeit
Allgemeine öffentliche Verwaltung
Kommunikation
Dokumente URL: https://www.evergabe-online.de/tenderdocuments.html?id=890532 🌏
Teilnahme-URL: https://www.evergabe-online.de/tenderdetails.html?id=890532 🌏
Elektronische Einreichung: Erforderlich

Ergänzende Informationen
Körper überprüfen
Name: Vergabekammer des Bundes
Nationale Registrierungsnummer: T0222894990
Postleitzahl: 53113
Postort: Bonn
Region: Bonn, Kreisfreie Stadt 🏙️
Land: Deutschland 🇩🇪
Telefon: 000 📞
Verfahren zur Überprüfung
Genaue Informationen über Fristen für Überprüfungsverfahren:
Unternehmen haben Anspruch darauf, dass das BSI die Bestimmungen über das Vergabeverfahren einhält, vgl. § 97 Abs. 6 Gesetz gegen Wettbewerbsbeschränkungen (GWB). Rechte aus § 97 Abs. 6 GWB sowie sonstige Ansprüche gegen das BSI, die auf die Vornahme oder das Unterlassen einer Handlung in einem Vergabeverfahren gerichtet sind, können nur vor den Vergabekammern und dem Beschwerdegericht geltend gemacht werden, § 156 Abs. 2 GWB. Die Vergabekammer leitet ein Nachprüfungsverfahren nur auf Antrag ein, § 160 Abs. 1 GWB. Es wird darüber belehrt, dass ein solcher Nachprüfungsantrag gemäß § 160 Abs. 3 Satz 1 GWB unzulässig ist, soweit 1. der Antragsteller den geltend gemachten Verstoß gegen Vergabevorschriften vor Einreichen des Nachprüfungsantrags erkannt und gegenüber dem BSI nicht innerhalb einer Frist von zehn Kalendertagen gerügt hat; der Ablauf der Frist nach § 134 Absatz 2 GWB bleibt unberührt, 2. Verstöße gegen Vergabevorschriften, die aufgrund der Bekanntmachung erkennbar sind, nicht spätestens bis zum Ablauf der in der Bekanntmachung benannten Frist zur Bewerbung oder zur Angebotsabgabe gegenüber dem BSI gerügt werden, 3. Verstöße gegen Vergabevorschriften, die erst in den Vergabeunterlagen erkennbar sind, nicht spätestens bis zum Ablauf der Frist zur Bewerbung oder zur Angebotsabgabe gegenüber dem BSI gerügt werden, 4. mehr als 15 Kalendertage nach Eingang der Mitteilung des BSI, einer Rüge nicht abhelfen zu wollen, vergangen sind. Die o.g. vier Unzulässigkeitsgründe gelten gemäß § 160 Abs. 3 Satz 2 GWB nicht bei einem Antrag auf Feststellung der Unwirksamkeit des Vertrags nach § 135 Abs. 1 Nr. 2 GWB. § 134 Abs. 1 Satz 2 GWB bleibt unberührt.
Mehr anzeigen
Informationen über elektronische Arbeitsabläufe
Die elektronische Rechnungsstellung wird akzeptiert
Bekanntmachungsangaben
Bevorzugtes Datum der Veröffentlichung: 2026-09-16+02:00 📅
Quelle: OJS 2026/S 180-642239 (2026-09-16)