Managed Security Services
Veröffentlichte Frist abgelaufen
Die veröffentlichte Frist ist abgelaufen. Bei mehrstufigen Verfahren kann eine spätere Angebotsfrist weiterhin gelten — prüfen Sie die Bekanntmachung oder das Portal für die aktuelle Phase.
IT- drift og vedlikehold
Übergreifendes Ziel der Beschaffung ist die Bereitstellung einer modernen, flexiblen und erweiterbaren Sicherheits- und Netzwerkarchitektur, um die dynamisch wachsende und heterogene Systemlandschaft des Auftraggebers anzubinden und zu überwachen. Der Umfang der anzubindenden und abzusichernden Systemlandschaft erstreckt sich über physische und virtuelle Endgeräte, dedizierte on-premise-Rechenzentren sowie diverse Cloud-Umgebungen. Es wird besonderer Wert darauf daraufgelegt, dass diese Landschaften nicht nur flexibel in das Netzwerk integriert werden können, sondern sicherheitsrelevante Ereignisse darin zentralisiert, korreliert und überwacht werden. Diese Ausschreibung ist aufgeteilt auf zwei Lose: - Los 1: "Managed SOC" - Los 2: "Managed Connectivity Security" Komprimierter Überblick: a) zeitlich befristete Überlassung einer Managed SOC-Lösung (Los 1) bzw. zeitlich befristete Überlassung einer Managed Connectivity Security-Lösung (Los 2) b) die Herstellung der Betriebsbereitschaft der Lösung für bis zu vier Data Centern c) Betrieb der Lösungen d) Ergänzende Serviceleistungen zur Bearbeitung von Security Incidents einschließlich Leistungen der Digitalen Forensik (Los 1) d) Beratungstätigkeit e) Leistungen bei Vertragsbeendigung Die Einzelheiten können den jeweils kostenfrei zur Verfügung gestellten Leistungsbeschreibung und den weiteren Vergabeunterlagen entnommen werden.
Über das Angebot
- Kontakttelefon
- +49 800333004993960
- Kontakt-E-Mail
- ausschreibungen@barmer.de
- Adresse
- Lichtscheider Straße 89, 42285 Wuppertal
Übergreifendes Ziel der Beschaffung ist die Bereitstellung einer modernen, flexiblen und erweiterbaren Sicherheits- und Netzwerkarchitektur, um die dynamisch wachsende und heterogene Systemlandschaft des Auftraggebers anzubinden und zu überwachen. Der Umfang der anzubindenden und abzusichernden Systemlandschaft erstreckt sich über physische und virtuelle Endgeräte, dedizierte on-premise-Rechenzentren sowie diverse Cloud-Umgebungen. Es wird besonderer Wert darauf daraufgelegt, dass diese Landschaften nicht nur flexibel in das Netzwerk integriert werden können, sondern sicherheitsrelevante Ereignisse darin zentralisiert, korreliert und überwacht werden. Diese Ausschreibung ist aufgeteilt auf zwei Lose: - Los 1: "Managed SOC" - Los 2: "Managed Connectivity Security" Komprimierter Überblick: a) zeitlich befristete Überlassung einer Managed SOC-Lösung (Los 1) bzw. zeitlich befristete Überlassung einer Managed Connectivity Security-Lösung (Los 2) b) die Herstellung der Betriebsbereitschaft der Lösung für bis zu vier Data Centern c) Betrieb der Lösungen d) Ergänzende Serviceleistungen zur Bearbeitung von Security Incidents einschließlich Leistungen der Digitalen Forensik (Los 1) d) Beratungstätigkeit e) Leistungen bei Vertragsbeendigung Die Einzelheiten können den jeweils kostenfrei zur Verfügung gestellten Leistungsbeschreibung und den weiteren Vergabeunterlagen entnommen werden.Hauptmerkmale des VerfahrensDer Auftraggeber wird auf Basis der mit dem Teilnahmeantrag vorgelegten Unterlagen, insbesondere der Angaben im Fragenkatalog, je Los die Bewerber auswählen, die zur Angebotsabgabe aufgefordert werden. Aus dem Kreis der Bewerber, die nicht auszuschließen sind und die Eignungsanforderungen erfüllen, wählt der AG je Los mindestens drei bis maximal fünf geeignete Bewerber aus. Sollten 6 oder mehr Teilnahmeanträge eingehen, die die aufgestellten Anforderungen erfüllen und geeignet sind, nimmt der Auftraggeber je Los anhand der Referenzlage eine Auswahl der 5 besonders geeigneten Bewerber vor. Näheres zu dieser Auswahl und den Auswahlkriterien kann Ziff. 6 der Aufforderung zur Abgabe eines Teilnahmeantrags sowie insb. Ziff. 5.2 der Fragenkataloge zu Los 1 und 2 entnommen werden. Es wird darauf hingewiesen, dass im Falle einer notwendigen Auswahl der besonders geeigneten Bewerber bei Los 1 zu 100 % auf die Referenzlage abgestellt wird und bei Los 2 ebenfalls zu 100 % auf die Referenzlage abgestellt wird. Die Angabe in der Bekanntmachung unter Ziff. 5.1.9 (dort Kriterium "Referenzen zu bestimmten Arbeiten"), wonach es zu einer Berücksichtigung von nur 50 % der Referenzlage kommt, ist unzutreffend und allein den technischen Rahmenbedingungen der Vergabeplattform geschuldet.
Benutzerdefinierte Bewertungskriterien
Starten Sie eine kostenlose Testphase, um eigene Fragen zur Ausschreibung zu stellen und KI-generierte Antworten zu erhalten.
Zuschlagskriterien
Beschreibung
Angebotspreis
Beschreibung
Das Qualitätskriterium teilt sich auf in Konzepte, die in Summe 90 % des Qualitätskriteriums ausmachen, sowie in ein Lizenzmodell, auf das 10 % des Qualitätskriteriums entfallen.
Unterkriterien
Beschreibung
Konzepte, die in Summe 90 % des Qualitätskriteriums ausmachen.
Beschreibung
Lizenzmodell, auf das 10 % des Qualitätskriteriums entfallen.
Qualifikationsanforderungen
Beschreibung
Eigenerklärung über das Bestehen einer Haftpflichtversicherung mit einer Mindestdeckungssumme von 10 Mio. EUR für Personen-, Sach- und Vermögensschäden pro Vertragsjahr. Alternativ kann eine Erklärung abgegeben werden, eine entsprechende Versicherung im Auftragsfall abzuschließen.
Dokumentationsanforderung
Die Eigenerklärung hat unter Verwendung der in den Vergabeunterlagen vorgesehenen Formblätter zu erfolgen.
Beschreibung
Eigenerklärung zum Umsatz des Unternehmens im Themenbereich dieser Ausschreibung jeweils bezogen auf die letzten drei abgeschlossenen Geschäftsjahre in EUR (netto). Der entsprechende Jahresnetto-Umsatz ist für jedes der drei abgeschlossenen Geschäftsjahre für den einschlägigen Themenbereich gesondert anzugeben. Bei Bewerbergemeinschaften sind für jedes Bewerbergemeinschaftsmitglied gesondert die Netto-Umsätze für diesen Themenbereich der jeweils drei letzten abgeschlossenen Geschäftsjahre anzugeben.
Dokumentationsanforderung
Nicht angegeben.
Beschreibung
Bewerber müssen über eine Zertifizierung nach ISO/IEC 27001 oder eine gleichwertige Zertifizierung verfügen, deren Anwendungsbereich die gesamte Dienstleistung der hier ausgeschriebenen Leistung umfasst. Falls die eigene Zertifizierung des Bewerbers nicht die gesamte Dienstleistung abdeckt, muss bei Eignungsleihe und Unterauftragsvergabe mindestens die Steuerung der Unterauftragnehmer durch die eigene Zertifizierung des Bewerbers nach ISO/IEC 27001 oder durch eine gleichwertige Zertifizierung abgedeckt sein. Bei Bewerbergemeinschaften muss jedes Mitglied über eine ISO/IEC 27001 Zertifizierung oder über eine gleichwertige Zertifizierung verfügen. Bei Bewerbergemeinschaften muss die vorgenannte Sicherheitszertifizierung des Mitglieds der Bewerbergemeinschaft dabei in Bezug auf diejenigen Leistungen vorliegen, die das Mitglied im Rahmen seines Leistungsanteils bei der Ausführung des Auftrags erbringen soll.
Dokumentationsanforderung
Der Auftraggeber behält sich das Recht vor, sich die ISO/IEC 27001 bzw. die gleichwertige Zertifizierung auf gesondertes Verlangen vorlegen und erläutern zu lassen.
Beschreibung
Eigenerklärung der Bewerber bzw. jedes Mitglieds einer Bewerbergemeinschaft, dass die Maßnahmen der "Auftragsverarbeitungsregelung" zum Schutz der personenbezogenen Daten bzw. Sozialdaten bei der Verarbeitung im Auftrag unter Berücksichtigung des Art. 28 DS-GVO in Verbindung mit § 80 SGB X (bei Sozialdaten) eingehalten werden.
Dokumentationsanforderung
Nicht angegeben.
Beschreibung
Eigenerklärung des Bewerbers bzw. jedes Mitglieds einer Bewerbergemeinschaft darüber, dass die vertraglich vereinbarte Datenverarbeitung ausschließlich in einem Mitgliedsstaat der EU oder in einem Mitgliedsstaat des EWR oder der Schweiz stattfindet. Zudem Eigenerklärung jedes Bewerbers bzw. jedes Mitglieds einer Bewerbergemeinschaft darüber, dass Verlagerung in ein Drittland ausnahmsweise und nur mit Zustimmung des Auftraggebers erfolgt, wenn - ein Angemessenheitsbeschluss nach Art. 45 DS-GVO vorliegt (dies gilt dann, wenn Art. 28 DS-GVO i.V.m. § 80 SGB X einschlägig ist) oder - die besonderen Voraussetzungen der Art. 44 ff. DS-GVO erfüllt sind (dies gilt dann, sofern ausschließlich Art. 28 DS-GVO einschlägig ist).
Dokumentationsanforderung
Nicht angegeben.
Beschreibung
Eigenerklärung des Bewerbers bzw. jedes Mitglieds einer Bewerbergemeinschaft darüber, in welchem Staat die Verarbeitung von personenbezogenen Daten nach Art. 28 DS-GVO sowie von Sozialdaten nach Art. 28 DS-GVO i.V.m. § 80 SGB X erfolgt.
Dokumentationsanforderung
Nicht angegeben.
Beschreibung
Eigenerklärung des Bewerbers, dass dieser im Auftragsfall für alle Positionen im Projekt, welche in direktem Kontakt mit dem Auftraggeber stehen, Mitarbeiter mit folgendem Sprachniveau einsetzen kann: - Deutsch als Muttersprache oder - Deutsch Niveaustufe C2 gemäß dem "Gemeinsamen Europäischen Referenzrahmen für Sprachen".
Dokumentationsanforderung
Nicht angegeben.
Beschreibung
Eigenerklärung des Bewerbers, dass wenn zur Leistungserbringung ein Rechenzentrum eingesetzt wird, dieses die Anforderungen an Standortsicherheit und Rechenzentrumsbetrieb gemäß Tier-3 erfüllt.
Dokumentationsanforderung
Die Sicherheit des Netzzugangs mittels Vorlage eines erfolgreichen Penetrationstests (nicht älter als 1,5 Jahre) nachgewiesen werden kann.
Beschreibung
Eigenerklärung des Bewerbers über das Vorliegen von mindestens 3 Referenzen, die nach Art und Umfang mit dem zu vergebenenden Auftrag zur Beschaffung von Managed SOC Services vergleichbar sind; mit Angaben dazu, wer die Referenzleistung erbracht hat; zum Referenzkunden (inkl. Ansprechpartner und Telefonnummer), zur Branche, zum Zeitraum (Beginn MM/JJJJ; Ende MM/JJJJ bzw. laufend), dazu, ob der Referenzkunde aus dem Gesundheitswesen oder aus einem Sektor mit hohem Schutzniveau (Datensicherheit, IT-Sicherheit usw.) stammt; Angaben zum durchschnittlichen Logvolumen im SIEM (der Durchschnitt ergibt sich hierbei durch die Teilung des in einem im Referenzprojekt liegenden Referenzmonat aufgelaufenen Datenvolumens, geteilt durch die Anzahl der Tage in diesem Monat); Angaben zu angebundenen distinkten Logquellen an das SIEM (Auth & Identify, Network & Perimeter, Endpoint, Apllication, IaaS/PaaS-Sicherheitstools, Infrastructure (Server/OS), Security Tools und/oder External Feeds/Threat Intelligence); Angaben dazu, ob das Referenzprojekt die Übernahme der SOC Level 1 Überwachungsfunktion 24/7 der im SIEM auftretenden Alarme umfasst hat; Angaben dazu, ob das Referenzprojekt die Bereitstellung der SOC Level 1 Dienstleistungen unter der Implementierung und Nutzung von Playbooks zur Automatisierung umfasst hat; Angaben zum Projektnamen / zur Art des Projekts (inkl. Kategorie/Bereich, zu dem das Projekt gehört - grundlegender Zweck bzw. das Hauptziel des Projekts); Angaben zum Leistungsinhalt (inkl. konkrete Beschreibung der Leistungsinhalte und Schwerpunkte [bei Beteiligung mehrerer Unternehmen: Angabe der Aufgabenteilung ihrer Aufgaben- und Verantwortungsbereiche, Darstellung des Zusammenwirkens sämtlicher Projektbeteiligter; zudem Angabe der prozentualen Eigenleistung bei der Projekterbringung]; Angaben zu den Projektergebnissen (konkrete Ergebnisse oder Erfolge, die im Rahmen des Projekts erreicht wurden).
Dokumentationsanforderung
Nicht angegeben.
Beschreibung
Projektende (falls nicht noch laufendes Projekt) darf nicht länger als fünf Jahre in der Vergangenheit liegen (Stichtag: Ablauf der Frist zur Abgabe des Teilnahmeantrags). Als Ausführungszeitraum gilt dabei der Zeitraum, in dem die auftragsgegenständlichen Leistungen der Referenztätigkeit tatsächlich erbracht worden sind.
Dokumentationsanforderung
Nicht angegeben.
Beschreibung
Durchschnittliches Logvolumen im SIEM von mind. 50 GB/Tag (Der Durchschnitt ergibt sich hierbei durch die Teilung des in einem im Referenzprojekt liegenden Referenzmonat aufgelaufenen Datenvolumens, geteilt durch die Anzahl der Tage in diesem Monat).
Dokumentationsanforderung
Nicht angegeben.
Beschreibung
Anbindung von mindestens zwei der folgenden distinkten Klassen von Logquellen an das SIEM: - Auth & Identity (Active Directory, Entra ID, Okta); - Network & Perimeter (VPN-Appliances, Router, Switches, WiFi-Access Points, Firewalls, Load-Balancer); - Endpoint (EDR-/XDR-Systeme, Windows Eventlogs, Linux/Unix Syslogs, lokale Schwachstellenscanner) - Application (Webapplikationen, Apache/Nginx Logs, API-Logs, SAP-Anwendungen, SaaS-Anwendungen wie Microsoft 365, ServiceNow, WAFs, Reverse Proxies) - IaaS/PaaS-Sicherheitstools (AWS CloudTrail, Azure Activity Logs, GCP Admin Logs, CSPM-Tools wie Prisma Cloud oder Defender for Cloud) - Infrastructure (Server/OS) (Windows Server Eventlogs, Linux-/Unix-Systemlogs wie Syslog, Auth.log, Auditd, DHCP- und DNS-Logs) - Security Tools (IDS/IPS, Honeypots, PAM-Systeme, DLP, Mail-gateways, Schwachstellenscanner, SIEM-interne Logs) - External Feeds / Threat Intelligence (Threat-Intelligence-Feeds wie MISP oder IBM X-Force, IOC-Feeds, Reputationsdaten externer Anbieter).
Dokumentationsanforderung
Nicht angegeben.
Beschreibung
Mindestens die Übernahme der SOC Level 1 Überwachungsfunktion 24/7 der im SIEM auftretenden Alarme.
Dokumentationsanforderung
Nicht angegeben.
Beschreibung
Mindestlaufzeit von 12 Monaten.
Dokumentationsanforderung
Nicht angegeben.
Beschreibung
Mindestens 70% Eigenleistung des Bewerbers bei der Projekterbringung.
Dokumentationsanforderung
Nicht angegeben.
Beschreibung
Mind. eine der mind. drei einzureichenden Referenzen muss zusätzlich zu den vorgenannten Mindestanforderungen (a) - f)) aus dem Gesundheitswesen oder aus einem Sektor mit vergleichbar hohem Schutzniveau hinsichtlich Datensicherheit und IT-Sicherheit stammen (z. B. Finanzwesen, öffentliche Verwaltung, kritische Infrastrukturen).
Dokumentationsanforderung
Nicht angegeben.
Frühere Zuschlagsempfänger
Starten Sie eine kostenlose Testphase, um zu sehen, wer ähnliche Ausschreibungen bei diesem Auftraggeber gewonnen hat.
Vollständige Ausschreibung anzeigen
- Auftraggeber
- BARMER
- Titel
- Managed Security Services
- Typ
- Hauptcode
- Zusätzliche Codes
- Ort
- Wuppertal, Kreisfreie Stadt
- Dauer
- 48 Monate