• Suche


    KI im Secure Software Development Life Cycle (KISDL)

    Bundesamt für Sicherheit in der Informationstechnik

    KI im Secure Software Development Life Cycle (KISDL)

    1. Wettbewerbsbekanntmachung veröffentlicht

      24. aug. kl. 10:5024. august 2026 kl. 10:50
    2. Änderung in Wettbewerb

      8. sep. kl. 13:498. september 2026 kl. 13:49
    3. Fragefrist

      11. sep. kl. 21:5911. september 2026 kl. 21:59
    4. Angebotsfrist

      24. sep. kl. 08:0024. september 2026 kl. 08:00
    5. Eröffnungstermin

      24. sep. kl. 08:0124. september 2026 kl. 08:01
    6. Bindefrist

      24. des. kl. 09:0024. desember 2026 kl. 09:00

    Brief

    Ausschreibungssuche/Bundesamt für Sicherheit in der Informationstechnik/KI im Secure Software Development Life Cycle (KISDL)
    Brief

    IT-rådgivning og strategi

    Das Bundesamt für Sicherheit in der Informationstechnik (BSI) benötigt Dienstleistungen für das Projekt "KI im Secure Software Development Life Cycle (KISDL)" über einen Zeitraum von 8 Monaten. Ziel ist es, den Einsatz von KI im SSDLC zu untersuchen und dessen Auswirkungen auf die Softwaresicherheit zu analysieren. Dies umfasst die Erstellung einer Studie über den Stand der Technik und Best Practices für KI-Tools im SSDLC (AP 1-4), die Überprüfung und Aktualisierung von Bewertungskriterien für die Common Criteria Zertifizierung in Zusammenarbeit mit dem BSI sowie die Erstellung eines Umsetzungsplans für KI-Tools für Prüfstellen (AP 5-6), und die Entwicklung einer Referenzarchitektur für die Integration von KI-Tools in den SSDLC und die Softwareumgebung von Open CoDE (AP 7). Die Dienstleistungen sollen in Bonn erbracht werden. Als Qualifikationsanforderungen sind mindestens zwei geeignete Referenzen vorzulegen, die Erfahrungen in den letzten drei Jahren in den Bereichen Integration von KI-basierten Tools, IT-Sicherheit, wissenschaftliches Arbeiten und Publizieren sowie Umsetzung/Realisierung eines innovativen Test- oder Pilotbetriebs von Produkten im SSDLC belegen. Zudem ist ein Überblick über die technische Ausrüstung, insbesondere für KI-Tools mit hohem VRAM-Bedarf und für Telefon- und Videokonferenzen, zu geben.

    Über das Angebot

      Methoden der Künstlichen Intelligenz (KI) zeigen in vielen Anwendungsbereichen erstaunliche Leistungen und werden zunehmend in Bereichen eingesetzt, die das tägliche Leben beeinflussen. Auch das Gebiet der Cybersicherheit ist von KI nicht unberührt geblieben. Neue KI-Tools werden in diesem Kontext beinahe täglich veröffentlicht, und vor allem Große KI-Sprachmodelle (LLMs) werden bereits heute zu diversen Anwendungszwecken eingesetzt. Zugleich verändert sich auch die Bedrohungslage stark, da gutartig intendierte Modelle missbräuchlich zu Angriffszwecken (Dual Use) verwendet werden. Infolgedessen muss mitunter angenommen werden, dass Schwachstellen mit den zunehmenden Fähigkeiten von KI zukünftig immer schneller entdeckt und ausgenutzt werden. Vor diesem Hintergrund muss auch die Verteidigungsseite aktiv werden, weswegen in diesem Projekt untersucht werden soll, wie KI im SSDLC gewinnbringend eingesetzt werden kann und welche Auswirkungen die fortschreitenden Entwicklungen auf die Sicherheit von Software haben. Dazu ist das Projekt in drei Teile gegliedert, mit zusammenhängenden, aber unterschiedlichen Leistungen: In den AP 1-4 [HM1.1]soll eine Studie über den aktuellen Stand der Technik und der Wissenschaft im Bereich KI im Secure Software Development Life Cycle erstellt werden. Dazu sollen des Weiteren Best Practices für den Einsatz identifizierter KI-Tools erarbeitet werden. Die Ergebnisse sollen veröffentlicht werden. In den AP 5-6 [HM2.1] soll der AN auf Grundlage der Studie in Zusammenarbeit mit dem BSI die Bewertungskriterien für die AVA Bepunktung in der Common Criteria Zertifizierung überprüfen und mit Blick auf die neuen Gegebenheiten aktualisieren. Zudem ist ein Umsetzungsplan für den Einsatz von KI-Tools für Prüfstellen zu erstellen. Im AP 7 wird für die Plattform Open CoDE eine Referenzarchitektur erstellt, die darstellt, wie KI-Tools in den Secure Software Development Life Cycle und die Softwareumgebung von Open CoDE integriert werden können. Es sind hierbei geeignete Tools vorzuschlagen.

      Kontakttelefon
      000
      Kontakt-E-Mail
      vergabestelle@bsi.bund.de

    Benutzerdefinierte Bewertungskriterien

    Starten Sie eine kostenlose Testphase, um eigene Fragen zur Ausschreibung zu stellen und KI-generierte Antworten zu erhalten.

    Zuschlagskriterien

      Keine zuschlagskriterien in der Auftragsbekanntmachung gefunden.

    Qualifikationsanforderungen

    • Beschreibung

      Im Rahmen des EU-Sanktionspakets im Zusammenhang mit dem Angriffskrieg Russlands auf die Ukraine wurde durch Verordnung (EU) 2022/1269 des Rates vom 27.04.2023 folgender Artikel in die Verordnung (EU) 833/2014 aufgenommen: Artikel 5k (1) Es ist verboten, öffentliche Aufträge oder Konzessionen, die in den Anwendungsbereich der Richtlinien über die öffentliche Auftragsvergabe sowie unter Artikel 10 Absatz 1, Absatz 3, Absatz 6 Buchstaben a bis e, Absatz 8, Absatz 9 und Absatz 10 und die Artikel 11, 12, 13 und 14 der Richtlinie 2014/23/EU, unter Artikel 7 Buchstaben a bis d, Artikel 8, Artikel 10 Buchstaben b bis f und h bis j der Richtlinie 2014/24/EU, unter Artikel 18, Artikel 21 Buchstaben b bis e und g bis i, Artikel 29 und Artikel 30 der Richtlinie 2014/25/EU sowie unter Artikel 13 Buchstaben a bis d, f bis h und j der Richtlinie 2009/81/EG fallen, an folgende Personen, Organisationen oder Einrichtungen zu vergeben bzw. Verträge mit solchen Personen, Organisationen oder Einrichtungen weiterhin zu erfüllen: a) russische Staatsangehörige, in Russland ansässige natürliche Personen oder in Russland niedergelassene juristische Personen, Organisationen oder Einrichtungen, b) juristische Personen, Organisationen oder Einrichtungen, deren Anteile zu über 50 % unmittelbar oder mittelbar von einer der unter Buchstabe a genannten Organisationen gehalten werden, oder c) natürliche oder juristische Personen, Organisationen oder Einrichtungen, die im Namen oder auf Anweisung einer der unter Buchstabe a oder b genannten Organisationen handeln, einschließlich — wenn auf sie mehr als 10 % des Auftragswerts entfällt — Unterauftragnehmer, Lieferanten oder Unternehmen, deren Kapazitäten im Sinne der Richtlinien über die öffentliche Auftragsvergabe in Anspruch genommen werden. Bestätigen Sie, dass keine der o.g. Ausschlussgründe für eine öffentliche Auftragsvergabe oder Konzessionsvergabe bzw. eine Vertragsweiterführung auf Sie zutreffen und dass Sie auch im Rahmen der Vertragsausführung keine Änderungen vornehmen (z.B. durch Einbindung eines Unterauftragnehmers oder eines Lieferanten), die gegen die o.g. Ausschlussgründe verstoßen? Mindestanforderung: Die Frage wurde mit „Ja“ beantwortet. Wurde die Frage mit „Nein“ beantwortet, so führt dies zum Ausschluss aus dem Vergabeverfahren. Ihnen ist bewusst, dass eine wissentlich falsche Angabe der Erklärung zum Ausschluss aus dem Vergabeverfahren führt und nach Vertragsschluss den AG zur außerordentlichen Kündigung berechtigt.

      Dokumentationsanforderung

      Bitte die Frage nur mit „JA“ (→ Bestätigung) oder „NEIN“ (→ keine Bestätigung) beantworten. Führen Sie im Angebot lediglich den Titel des Kriteriums sowie Ihre Antwort auf. Verzichten Sie auf die wörtliche oder sinngemäße Zitierung des Kriteriums.

    • Beschreibung

      Legen Sie geeignete Referenzen der beteiligten Unternehmen vor. Referenzen sind geeignet, wenn die der Referenz zu Grunde liegenden Projekte hinsichtlich der fachlichen und technischen Leistungsfähigkeit im Wesentlichen ähnliche Anforderungen an die Unternehmen gestellt haben wie die ausgeschriebene Leistung. Dies ist bei der vorliegenden Ausschreibung insbesondere, aber nicht ausschließlich gegeben bei Erfahrungen in Projekten im Bereich SSDLC sowie der Integration von KI-basierten Tools, insbesondere auf Basis von LLMs. Die genannten Referenzen müssen insbesondere die Fähigkeit der beteiligten Unternehmen auf dem Gebiet der Forschung und Entwicklung sowie die Ausarbeitung und Umsetzung innovativer Lösungen belegen. Im Wege der Referenzen ist daher nachzuweisen, dass die beteiligten Unternehmen bereits Erfahrungen in den folgenden Erfahrungsbereichen gesammelt haben: • Integration von KI-basierten Tools • Erfahrungen im Bereich der IT-Sicherheit • Erfahrung im wissenschaftlichen Arbeiten und Publizieren • Umsetzung/Realisierung eines innovativen Test- oder Pilotbetriebs von Produkten im SSDLC Mindestanforderung: Insgesamt sind mindestens zwei geeignete Referenzen vorzulegen. Alle Erfahrungsbereiche müssen durch geeignete Referenzen belegt werden, wobei eine Referenz zur Abdeckung mehrerer Bereiche herangezogen werden darf. Die Erfahrungen in den benannten Erfahrungsbereichen müssen in den letzten drei Jahren gesammelt worden sein.

      Dokumentationsanforderung

      Gehen Sie bei der Erstellung des Referenznachweises auf die folgenden Punkte ein: • Auftraggeber inkl. Fachbereich • (detaillierte) Darstellung des Auftragsgegenstands / der Tätigkeit • Umfang / Betroffener Erfahrungsbereich • Dauer • Auftragsvolumen Die Darstellung sollte insgesamt einen Umfang von zwei DIN A4-Seiten als digitales Dokument und in üblicher Formatierung (Calibri 11 pt für Fließtext oder vergleichbar, üblicher Zeilenabstand) nicht überschreiten. Es werden keine Referenzschreiben früherer Auftraggeber benötigt.

    • Beschreibung

      Geben Sie einen kurzen Überblick über das technische Equipment, welches Ihnen zur Erbringung der Aufgaben zur Verfügung steht. Beschreiben Sie, welches Equipment für welche Aufgaben eingesetzt werden soll und begründen Sie dies kurz. Gehen Sie insbesondere darauf ein, welche Hardware für KI-Tools mit potenziell hohem VRAM-Bedarf genutzt werden soll und erklären Sie, weswegen Sie der Meinung sind, dass diese ausreicht. Für die digitale Abstimmung und Präsentationen zwischen AG und AN wird außerdem ein System für Telefon- und Videokonferenzen benötigt. Geben Sie auch dazu einen kurzen Überblick über das technische Equipment, welches Ihnen zur Verfügung steht und von Ihnen zur Erbringung der hier ausgeschriebenen Leistung eingesetzt wird. Mindestanforderung: Der Bieter ist aus Sicht des BSI in der Lage, die hier zu vergebende Leistung mit Hilfe der beschriebenen technischen Ausrüstung erfolgreich zu erbringen.

    Frühere Zuschlagsempfänger

    Starten Sie eine kostenlose Testphase, um zu sehen, wer ähnliche Ausschreibungen bei diesem Auftraggeber gewonnen hat.

    Vollständige Ausschreibung anzeigen

    Auftraggeber
    Bundesamt für Sicherheit in der Informationstechnik
    Titel
    KI im Secure Software Development Life Cycle (KISDL)
    Typ
    WettbewerbPräqualifikation
    Hauptcode
    72000000IT-Dienste: Beratung, Software-Entwicklung, Internet und Hilfestellung
    Zusätzliche Codes

    Keine zusätzlichen Codes vom Käufer…

    Zusätzliche Codes von Cobrief hinzugefügt

    72220000Systemberatung und technische Beratung
    72222000Strategische Prüfung und Planung im Bereich Informationssysteme oder -technologie
    72225000Bewertung und Prüfung der Systemqualitätssicherung
    Ort
    Bonn, Kreisfreie Stadt
    Dauer
    8 Monate

    Aktive ähnliche Ausschreibungen

    • Bundesamt für Sicherheit in der Informationstechnik

      Projekt 1000 - "Agentic AI: Prüfanforderungen für LLM-basierte agentische künstliche Intelligenz (PRAKI)"

      Das Bundesamt für Sicherheit in der Informationstechnik benötigt Dienstleistungen zur Identifizierung von Prüfanforderungen für LLM-basierte agentische künstliche Intelligenz (PRAKI) über einen Zeitraum von 18 Monaten. Ziel ist es, die wichtigsten Anwendungsfälle im Bereich der agentischen KI zu identifizieren, Prüfanforderungen zu entwickeln und diese für andere Anwendungsfälle zu generalisieren, um sie in die „Stand der Technik“-Bibliothek des neuen Grundschutz++ zu integrieren. Die Dienstleistungen sollen in Bonn erbracht werden. Als Qualifikationsanforderungen sind Referenzprojekte nachzuweisen, die Expertise in der Verwendung von LLM-basierten agentischen KI-Systemen belegen, wobei mindestens ein Projekt in den letzten drei Jahren durchgeführt worden sein muss. Zudem ist ein Überblick über die technische Ausrüstung zu geben, die zur Erbringung der Leistung eingesetzt wird.

      Wettbewerb4. sep. 2026
      21. sep. 2026(0 Tage)
    • Bundesamt für Sicherheit in der Informationstechnik

      IT-sikkerhet

      Projekt 1034: Technische Umsetzung einer SBOM für KI (SBOM4AI)

      Das Bundesamt für Sicherheit in der Informationstechnik benötigt Dienstleistungen zur technischen Umsetzung einer SBOM (Software Bill of Materials) für KI-Systeme (SBOM4AI) über einen Zeitraum von 18 Monaten. Ziel ist es, das im G7-Rahmen veröffentlichte Konzept "SBOM for AI - Minimum Elements" praktisch umzusetzen, eine automatisierte Erstellung und Ausgabe der SBOM für KI in einem geeigneten Format zu ermöglichen und diese allen Interessenträgern zur Verfügung zu stellen, um die Cybersicherheit von KI-Systemen zu verbessern. Die Dienstleistungen sollen in Bonn erbracht werden. Die Zuschlagskriterien umfassen Qualität und Preis, deren genaue Gewichtung der Leistungsbeschreibung zu entnehmen ist. Als Qualifikationsanforderungen sind unter anderem Referenzen, technische Ausrüstung und Qualitätsmanagement nachzuweisen.

      Wettbewerb28. aug. 2026
      28. sep. 2026(6 Tage)
    • Bundesamt für Sicherheit in der Informationstechnik

      IT-rådgivning og strategi

      Projekt 1023: Prüfkriterien für Reinforcement Learning (RL-Criteria)

      Das Bundesamt für Sicherheit in der Informationstechnik benötigt Dienstleistungen für das Projekt "RL-Criteria" in Bonn über einen Zeitraum von 15 Monaten. Ziel ist die Erstellung eines Katalogs von Anforderungen zur Bewertung der Sicherheit und Vertrauenswürdigkeit von KI-Anwendungen, die Reinforcement Learning nutzen, einschließlich großer generativer Modelle (RLHF, RLAIF). Dieser Katalog soll als Grundlage zur Selbsteinschätzung und Prüfung entsprechender KI-Systeme dienen und kompatibel zur SdT-Bibliothek des BSI sowie als ergänzendes Modul zum BSI A5 gestaltet werden. Die Zuschlagskriterien sind Qualität und Preis, deren genaue Gewichtung der Leistungsbeschreibung zu entnehmen ist. Als Qualifikationsanforderungen sind Eigenerklärungen zu Artikel 5k der Verordnung (EU) 833/2014 und zum Ausschluss von Interessenkonflikten erforderlich, sowie Referenzen zur Expertise in Reinforcement Learning, zur Sicherheit von KI-Systemen und zur Prüfung von KI-Systemen, ergänzt durch Angaben zur technischen Ausrüstung.

      Wettbewerb20. aug. 2026
      5. okt. 2026(13 Tage)
    • Bundesamt für Sicherheit in der Informationstechnik

      IT-rådgivning og strategi

      Projekt 1025 "CSP Update, Evaluierung, Rezertifizierung und API (CUERA)"

      Das Bundesamt für Sicherheit in der Informationstechnik (BSI) benötigt Dienstleistungen für das Projekt "CSP Update, Evaluierung, Rezertifizierung und API (CUERA)" über einen Zeitraum von 13 Monaten in Bonn. Das Projekt ist in drei Lose unterteilt: Anpassung und Aktualisierung der Schutzprofile BSI-CC-PP-0104 Cryptographic Service Provider (CSP) und BSI-CC-PP-0111 CSPLight (CSPL) für eine breitere Anwendung in Bereichen wie eID/EUDI-Wallet, 5G und FIDO/Passkeys (Los 1), Evaluierung dieser Schutzprofile nach EUCC (Los 2) und Erarbeitung einer standardisierten Schnittstellenbeschreibung für CSPLight-Produkte im zentralen Rechenzentrumsbetrieb (Los 3). Die Vergabe erfolgt auf Basis von Qualität und Preis. Als Qualifikationsanforderung sind mindestens drei geeignete Referenzen vorzulegen, die Erfahrungen in der Erstellung von IT-Sicherheitsvorgaben, Kenntnisse der Common Criteria (CC), Konzepterstellung im Bereich IT-Sicherheitsvorgaben, praktische Erfahrungen in den Kontexten eID/hoheitliche Dokumente und Technische Sicherheitseinrichtungen (TSE/SMAERS), 5G oder FIDO, sowie Erfahrungen im Bereich IT-Sicherheit und Kryptovorgaben belegen.

      Wettbewerb16. sep. 2026
      20. okt. 2026(28 Tage)
    • Bundesamt für Sicherheit in der Informationstechnik

      P 700 - KI-Methoden in der Seitenkanalanalyse II (KISKA II)

      Das Bundesamt für Sicherheit in der Informationstechnik benötigt Forschungs- und Entwicklungsdienstleistungen für ein Projekt zur Untersuchung und Weiterentwicklung KI-gestützter Methoden für die Seitenkanalanalyse kryptographischer Implementierungen über einen Zeitraum von 24 Monaten. Der Fokus liegt auf Post-Quanten-Kryptoverfahren und symmetrischen Verfahren (z. B. AES) auf Mikrocontroller- und FPGA-Plattformen. Der Auftragnehmer muss eine Mess-/Testumgebung einrichten, Datensätze auswählen/erzeugen und robuste Modellarchitekturen, Trace-Kompression, Test-Time-Tuning sowie geeignete Auswertungsmetriken und Workflows untersuchen. Liefergegenstände sind Berichte, Präsentationen, Executive Summaries, ein praxisorientierter Leitfaden, Datensätze, Quellcode und eine erweiterte Software-Toolbox. Die Dienstleistungen sollen in Bonn erbracht werden.

      Wettbewerb10. sep. 2026
      21. sep. 2026(0 Tage)