• Suche


    Projekt 1025 "CSP Update, Evaluierung, Rezertifizierung und API (CUERA)"

    Bundesamt für Sicherheit in der Informationstechnik

    Projekt 1025 "CSP Update, Evaluierung, Rezertifizierung und API (CUERA)"

    1. Wettbewerbsbekanntmachung veröffentlicht

      Sep 16, 5:45 AMSeptember 16, 2026 5:45 AM
    2. Angebotsfrist

      Oct 20, 8:00 AMOctober 20, 2026 8:00 AM
    3. Eröffnungstermin

      Oct 20, 8:01 AMOctober 20, 2026 8:01 AM
    4. Bindefrist

      Jan 20, 9:00 AMJanuary 20, 2027 9:00 AM

    Brief

    Ausschreibungssuche/Bundesamt für Sicherheit in der Informationstechnik/Projekt 1025 "CSP Update, Evaluierung, Rezertifizierung und API (CUERA)"
    Brief

    IT-rådgivning og strategi

    Das Bundesamt für Sicherheit in der Informationstechnik (BSI) benötigt Dienstleistungen für das Projekt "CSP Update, Evaluierung, Rezertifizierung und API (CUERA)" über einen Zeitraum von 13 Monaten in Bonn. Das Projekt ist in drei Lose unterteilt: Anpassung und Aktualisierung der Schutzprofile BSI-CC-PP-0104 Cryptographic Service Provider (CSP) und BSI-CC-PP-0111 CSPLight (CSPL) für eine breitere Anwendung in Bereichen wie eID/EUDI-Wallet, 5G und FIDO/Passkeys (Los 1), Evaluierung dieser Schutzprofile nach EUCC (Los 2) und Erarbeitung einer standardisierten Schnittstellenbeschreibung für CSPLight-Produkte im zentralen Rechenzentrumsbetrieb (Los 3). Die Vergabe erfolgt auf Basis von Qualität und Preis. Als Qualifikationsanforderung sind mindestens drei geeignete Referenzen vorzulegen, die Erfahrungen in der Erstellung von IT-Sicherheitsvorgaben, Kenntnisse der Common Criteria (CC), Konzepterstellung im Bereich IT-Sicherheitsvorgaben, praktische Erfahrungen in den Kontexten eID/hoheitliche Dokumente und Technische Sicherheitseinrichtungen (TSE/SMAERS), 5G oder FIDO, sowie Erfahrungen im Bereich IT-Sicherheit und Kryptovorgaben belegen.

    Über das Angebot

      Um seinen gesetzlichen Verpflichtungen (§146a AO und KassenSichV) nachzukommen muss das BSI die Schutzprofile BSI-CC-PP-0104 Cryptographic Service Provider (CSP) und BSI-CC-PP-0111 CSPLight (CSPL) aktualisieren. Hierzu sollen im Projekt die genannten Schutzprofile ebenfalls für eine breitere Verwendung im Bereich eID / EUDI-Wallet, 5G und FIDO / Passkeys ertüchtigt werden. Dafür notwendig ist auch die Erarbeitung einer standardisierte Schnittstellenbeschreibung für CSPLight Produkte im zentralen Rechenzentrumsbetrieb, um die Interoperabilität zu erhöhen und Abhängigkeiten zu proprietären Architekturen zu minimieren. Das Projekt gliedert sich in drei separate Lose (Fachlose im Sinne des § 97 Abs. 4 GWB): - Los 1: Anpassung und Aktualisierung des CSP-Schutzprofils und CSPL-Schutzprofils (Update-CSPL) - Los 2: Evaluierung CSP-PP/CSPL-PP (Eval-CSPL) - Los 3: Standardisierte Schnittestellenbeschreibung (API-CSPL) Los 1 beinhaltet die Aktualisierung und Modularisierung der Schutzprofile PP-CSP und PP-CSPL. Daran anknüpfend wird in Los 2 eine Evaluierung der Schutzprofile CSP und CSPL nach EUCC durchgeführt. Abschließend wird in Los 3 eine einheitliche, standardisierte Schnittstellenbeschreibung für den CSP-Light auf Basis des in Los 1 erstellten Schutzprofils erarbeitet. Details sind den Leistungsbeschreibungen (siehe Anlagen) zu entnehmen.

      Kontakttelefon
      000
      Kontakt-E-Mail
      vergabestelle@bsi.bund.de

    Benutzerdefinierte Bewertungskriterien

    Starten Sie eine kostenlose Testphase, um eigene Fragen zur Ausschreibung zu stellen und KI-generierte Antworten zu erhalten.

    Zuschlagskriterien

    • Beschreibung

      Siehe Kapitel 6.2.1.5 der Leistungsbeschreibung.

    • Beschreibung

      Siehe Kapitel 6.2.1.5 der Leistungsbeschreibung.

    Qualifikationsanforderungen

    • Beschreibung

      Es ist verboten, öffentliche Aufträge oder Konzessionen, die in den Anwendungsbereich der Richtlinien über die öffentliche Auftragsvergabe fallen, an folgende Personen, Organisationen oder Einrichtungen zu vergeben bzw. Verträge mit solchen Personen, Organisationen oder Einrichtungen weiterhin zu erfüllen: a) russische Staatsangehörige, in Russland ansässige natürliche Personen oder in Russland niedergelassene juristische Personen, Organisationen oder Einrichtungen, b) juristische Personen, Organisationen oder Einrichtungen, deren Anteile zu über 50 % unmittelbar oder mittelbar von einer der unter Buchstabe a genannten Organisationen gehalten werden, oder c) natürliche oder juristische Personen, Organisationen oder Einrichtungen, die im Namen oder auf Anweisung einer der unter Buchstabe a oder b genannten Organisationen handeln, einschließlich — wenn auf sie mehr als 10 % des Auftragswerts entfällt — Unterauftragnehmer, Lieferanten oder Unternehmen, deren Kapazitäten im Sinne der Richtlinien über die öffentliche Auftragsvergabe in Anspruch genommen werden. Der Bieter muss bestätigen, dass keine der o.g. Ausschlussgründe für eine öffentliche Auftragsvergabe oder Konzessionsvergabe bzw. eine Vertragsweiterführung auf ihn zutreffen und dass er auch im Rahmen der Vertragsausführung keine Änderungen vornimmt (z.B. durch Einbindung eines Unterauftragnehmers oder eines Lieferanten), die gegen die o.g. Ausschlussgründe verstoßen.

      Dokumentationsanforderung

      Die Frage muss mit „JA“ beantwortet werden. Eine Antwort mit „Nein“ führt zum Ausschluss aus dem Vergabeverfahren. Eine wissentlich falsche Angabe führt zum Ausschluss aus dem Vergabeverfahren und berechtigt den Auftraggeber nach Vertragsschluss zur außerordentlichen Kündigung. Im Angebot ist lediglich der Titel des Kriteriums sowie die Antwort anzugeben.

    • Beschreibung

      Die beteiligten Unternehmen müssen Erfahrungen in den folgenden Erfahrungsbereichen gesammelt haben: Kenntnisse über die Common Criteria (CC) und die Durchführung von Evaluierungstätigkeiten an IT-Systemen oder -Produkten anhand von definierten und CC-nahen Evaluierungskriterien.

      Dokumentationsanforderung

      Es sind geeignete Referenzen der beteiligten Unternehmen vorzulegen. Referenzen sind geeignet, wenn die der Referenz zu Grunde liegenden Projekte hinsichtlich der fachlichen und technischen Leistungsfähigkeit im Wesentlichen ähnliche Anforderungen an die Unternehmen gestellt haben wie die ausgeschriebene Leistung. Dies ist bei der vorliegenden Ausschreibung insbesondere gegeben, bei Erfahrungen in der Schutzprofilerstellung nach Common Criteria und umfangreiche Erfahrungen in den genannten Kontexten. Die Darstellung sollte zwei DIN A4-Seiten pro Referenzprojekt nicht überschreiten. Es werden keine Referenzschreiben früherer Auftraggeber benötigt. Insgesamt sind mindestens drei geeignete Referenzen vorzulegen. Alle Erfahrungsbereiche müssen durch geeignete Referenzen belegt werden, wobei eine Referenz zur Abdeckung mehrerer Bereiche herangezogen werden darf. Bei der Erstellung des Referenznachweises ist auf folgende Punkte einzugehen: Auftraggeber inkl. Fachbereich, (detaillierte) Darstellung des Auftragsgegenstands / der Tätigkeit, Umfang / Betroffener Erfahrungsbereich, Dauer, Auftragsvolumen.

    • Beschreibung

      Die beteiligten Unternehmen müssen Erfahrungen in den folgenden Erfahrungsbereichen gesammelt haben: Erstellung von Konzepten im Bereich der IT-Sicherheitsvorgaben.

      Dokumentationsanforderung

      Es sind geeignete Referenzen der beteiligten Unternehmen vorzulegen. Referenzen sind geeignet, wenn die der Referenz zu Grunde liegenden Projekte hinsichtlich der fachlichen und technischen Leistungsfähigkeit im Wesentlichen ähnliche Anforderungen an die Unternehmen gestellt haben wie die ausgeschriebene Leistung. Dies ist bei der vorliegenden Ausschreibung insbesondere gegeben, bei Erfahrungen in der Schutzprofilerstellung nach Common Criteria und umfangreiche Erfahrungen in den genannten Kontexten. Die Darstellung sollte zwei DIN A4-Seiten pro Referenzprojekt nicht überschreiten. Es werden keine Referenzschreiben früherer Auftraggeber benötigt. Insgesamt sind mindestens drei geeignete Referenzen vorzulegen. Alle Erfahrungsbereiche müssen durch geeignete Referenzen belegt werden, wobei eine Referenz zur Abdeckung mehrerer Bereiche herangezogen werden darf. Bei der Erstellung des Referenznachweises ist auf folgende Punkte einzugehen: Auftraggeber inkl. Fachbereich, (detaillierte) Darstellung des Auftragsgegenstands / der Tätigkeit, Umfang / Betroffener Erfahrungsbereich, Dauer, Auftragsvolumen.

    • Beschreibung

      Die beteiligten Unternehmen müssen Erfahrungen in den folgenden Erfahrungsbereichen gesammelt haben: Projekte und umfangreiche praktische Erfahrungen in den Kontexten eID/hoheitliche Dokumente und Technische Sicherheitseinrichtungen (TSE / SMAERS), 5G oder FIDO.

      Dokumentationsanforderung

      Es sind geeignete Referenzen der beteiligten Unternehmen vorzulegen. Referenzen sind geeignet, wenn die der Referenz zu Grunde liegenden Projekte hinsichtlich der fachlichen und technischen Leistungsfähigkeit im Wesentlichen ähnliche Anforderungen an die Unternehmen gestellt haben wie die ausgeschriebene Leistung. Dies ist bei der vorliegenden Ausschreibung insbesondere gegeben, bei Erfahrungen in der Schutzprofilerstellung nach Common Criteria und umfangreiche Erfahrungen in den genannten Kontexten. Die Darstellung sollte zwei DIN A4-Seiten pro Referenzprojekt nicht überschreiten. Es werden keine Referenzschreiben früherer Auftraggeber benötigt. Insgesamt sind mindestens drei geeignete Referenzen vorzulegen. Alle Erfahrungsbereiche müssen durch geeignete Referenzen belegt werden, wobei eine Referenz zur Abdeckung mehrerer Bereiche herangezogen werden darf. Bei der Erstellung des Referenznachweises ist auf folgende Punkte einzugehen: Auftraggeber inkl. Fachbereich, (detaillierte) Darstellung des Auftragsgegenstands / der Tätigkeit, Umfang / Betroffener Erfahrungsbereich, Dauer, Auftragsvolumen.

    • Beschreibung

      Die beteiligten Unternehmen müssen Erfahrungen in den folgenden Erfahrungsbereichen gesammelt haben: Erfahrungen im Bereich der IT-Sicherheit, insbesondere Schutz vor Angriffen von Dritten.

      Dokumentationsanforderung

      Es sind geeignete Referenzen der beteiligten Unternehmen vorzulegen. Referenzen sind geeignet, wenn die der Referenz zu Grunde liegenden Projekte hinsichtlich der fachlichen und technischen Leistungsfähigkeit im Wesentlichen ähnliche Anforderungen an die Unternehmen gestellt haben wie die ausgeschriebene Leistung. Dies ist bei der vorliegenden Ausschreibung insbesondere gegeben, bei Erfahrungen in der Schutzprofilerstellung nach Common Criteria und umfangreiche Erfahrungen in den genannten Kontexten. Die Darstellung sollte zwei DIN A4-Seiten pro Referenzprojekt nicht überschreiten. Es werden keine Referenzschreiben früherer Auftraggeber benötigt. Insgesamt sind mindestens drei geeignete Referenzen vorzulegen. Alle Erfahrungsbereiche müssen durch geeignete Referenzen belegt werden, wobei eine Referenz zur Abdeckung mehrerer Bereiche herangezogen werden darf. Bei der Erstellung des Referenznachweises ist auf folgende Punkte einzugehen: Auftraggeber inkl. Fachbereich, (detaillierte) Darstellung des Auftragsgegenstands / der Tätigkeit, Umfang / Betroffener Erfahrungsbereich, Dauer, Auftragsvolumen.

    • Beschreibung

      Die beteiligten Unternehmen müssen Erfahrungen in den folgenden Erfahrungsbereichen gesammelt haben: Erfahrungen in Projekte, die im Zusammenhang mit Kryptovorgaben stehen.

      Dokumentationsanforderung

      Es sind geeignete Referenzen der beteiligten Unternehmen vorzulegen. Referenzen sind geeignet, wenn die der Referenz zu Grunde liegenden Projekte hinsichtlich der fachlichen und technischen Leistungsfähigkeit im Wesentlichen ähnliche Anforderungen an die Unternehmen gestellt haben wie die ausgeschriebene Leistung. Dies ist bei der vorliegenden Ausschreibung insbesondere gegeben, bei Erfahrungen in der Schutzprofilerstellung nach Common Criteria und umfangreiche Erfahrungen in den genannten Kontexten. Die Darstellung sollte zwei DIN A4-Seiten pro Referenzprojekt nicht überschreiten. Es werden keine Referenzschreiben früherer Auftraggeber benötigt. Insgesamt sind mindestens drei geeignete Referenzen vorzulegen. Alle Erfahrungsbereiche müssen durch geeignete Referenzen belegt werden, wobei eine Referenz zur Abdeckung mehrerer Bereiche herangezogen werden darf. Bei der Erstellung des Referenznachweises ist auf folgende Punkte einzugehen: Auftraggeber inkl. Fachbereich, (detaillierte) Darstellung des Auftragsgegenstands / der Tätigkeit, Umfang / Betroffener Erfahrungsbereich, Dauer, Auftragsvolumen.

    Frühere Zuschlagsempfänger

    Starten Sie eine kostenlose Testphase, um zu sehen, wer ähnliche Ausschreibungen bei diesem Auftraggeber gewonnen hat.

    Vollständige Ausschreibung anzeigen

    Auftraggeber
    Bundesamt für Sicherheit in der Informationstechnik
    Titel
    Projekt 1025 "CSP Update, Evaluierung, Rezertifizierung und API (CUERA)"
    Typ
    WettbewerbPräqualifikation
    Hauptcode
    72000000IT-Dienste: Beratung, Software-Entwicklung, Internet und Hilfestellung
    Zusätzliche Codes

    Keine zusätzlichen Codes vom Käufer…

    Zusätzliche Codes von Cobrief hinzugefügt

    72212732Entwicklung von Datensicherheitssoftware
    72220000Systemberatung und technische Beratung
    72225000Bewertung und Prüfung der Systemqualitätssicherung
    Ort
    Bonn, Kreisfreie Stadt
    Dauer
    13 Monate

    Aktive ähnliche Ausschreibungen

    • Bundesamt für Sicherheit in der Informationstechnik

      Projekt 1000 - "Agentic AI: Prüfanforderungen für LLM-basierte agentische künstliche Intelligenz (PRAKI)"

      Das Bundesamt für Sicherheit in der Informationstechnik benötigt Dienstleistungen zur Identifizierung von Prüfanforderungen für LLM-basierte agentische künstliche Intelligenz (PRAKI) über einen Zeitraum von 18 Monaten. Ziel ist es, die wichtigsten Anwendungsfälle im Bereich der agentischen KI zu identifizieren, Prüfanforderungen zu entwickeln und diese für andere Anwendungsfälle zu generalisieren, um sie in die „Stand der Technik“-Bibliothek des neuen Grundschutz++ zu integrieren. Die Dienstleistungen sollen in Bonn erbracht werden. Als Qualifikationsanforderungen sind Referenzprojekte nachzuweisen, die Expertise in der Verwendung von LLM-basierten agentischen KI-Systemen belegen, wobei mindestens ein Projekt in den letzten drei Jahren durchgeführt worden sein muss. Zudem ist ein Überblick über die technische Ausrüstung zu geben, die zur Erbringung der Leistung eingesetzt wird.

      WettbewerbSep 4, 2026
      Sep 21, 2026(0 Tage)
    • Bundesdruckerei GmbH

      Hardware Sicherheitsmodule, ECA-2026-041

      Die Bundesdruckerei GmbH benötigt den Kauf von Hardware-Sicherheitsmodulen mit Betriebssystemsoftware (Firmware) sowie deren Instandhaltung und Support, aufgeteilt in zwei Lose, für einen Rahmenvertrag über 2 Jahre mit einem maximalen Gesamtwert von 23,8 Millionen Euro. Die Lieferung und Dienstleistungen sollen in Berlin erbracht werden. Die Zuschlagskriterien sind Preis (80 %) und Lieferzeit (20 %). Als Qualifikationsanforderungen sind mindestens drei Referenzprojekte aus den letzten drei Jahren nachzuweisen, die mit den ausgeschriebenen Leistungen vergleichbar sind und sich auf den Kauf von Hardware-Sicherheitsmodulen inklusive Instandhaltung und Support beziehen.

      RahmenvereinbarungSep 10, 2026
      Sep 28, 2026(6 Tage)
      23.800.000 €
    • Stadtwerke Düsseldorf AG

      IT- drift og vedlikehold

      Bereitstellung und Betrieb einer SaaS-basierten Datenzentrierten Sicherheitsplattform (DSP) zur Analyse, Überwachung und zum Schutz von Daten und Zugriffsberechtigungen

      Die Stadtwerke Düsseldorf AG benötigt die Bereitstellung, Implementierung und den Betrieb einer cloudbasierten, SaaS-basierten Datenzentrierten Sicherheitsplattform (DSP) zur Analyse, Überwachung und zum Schutz von Daten und Zugriffsberechtigungen in einer hybriden IT-Umgebung (On-Premises und Cloud) für 4 Jahre. Ziel ist die Schaffung von Transparenz über Datenbestände, Zugriffsbefugnisse und sicherheitsrelevante Aktivitäten sowie die Unterstützung bei der Erhöhung der Informationssicherheit und der Einhaltung regulatorischer Anforderungen im KRITIS-Umfeld. Die Verarbeitung sämtlicher Daten muss ausschließlich im Geltungsbereich der EU-DSGVO erfolgen, und ein unterbrechungsfreier Übergang aus einem bestehenden produktionsnahen Betrieb ist sicherzustellen. Qualifikationsanforderungen umfassen den Nachweis eines aktiven Partnerstatus bei mindestens einem DSP-Hersteller, eine gültige ISO/IEC 27001 Zertifizierung, deren Geltungsbereich die zu erbringenden Leistungen vollständig umfasst, sowie mindestens 3 (maximal 5) Referenzen zu vergleichbaren bereitgestellten Lösungen, nicht älter als 5 Jahre, wobei mindestens eine Referenz aus dem KRITIS-Umfeld stammen muss. Der Bewerber muss zudem eine mindestens fünfjährige Marktpräsenz im Bereich IT-/Cybersecurity oder Datensicherheit nachweisen.

      Wettbewerb mit QualifikationSep 10, 2026
      Oct 13, 2026(21 Tage)
    • Berlin TXL Management GmbH

      Berlin TXL - ISO-IEC 27001 Zertifizierungsvorbereitung

      Die Berlin TXL Management GmbH benötigt Dienstleistungen zur Vorbereitung auf die ISO/IEC 27001 Zertifizierung für ein Informationssicherheits-Managementsystem (ISMS) über einen Zeitraum von 2 Jahren in Berlin. Der Auftraggeber behält sich eine weitere Modifizierung der Leistungsbeschreibung im Fortschritt des Verhandlungsverfahrens vor. Die Vergabe erfolgt auf Basis des Preises (35%) und der Qualität der Konzepte für Initiierung, Bestandsaufnahme, Kontext & Scope (10%), Assetregister, Risikoanalyse und ISMS-Dokumentationsdesign (15%), Maßnahmenplanung, Umsetzung, Operationalisierung & Inbetriebnahme (15%), Auditvorbereitung, Management-Review und kontinuierliche Verbesserung (10%), Zertifizierungsvorbereitung und Begleitung (10%) sowie Referenzen/Projekterfahrung (5%). Bewerber müssen einen durchschnittlichen Jahresumsatz von mindestens 100.000,00 Euro netto für vergleichbare Dienstleistungen in den letzten drei Geschäftsjahren nachweisen und eine Berufshaftpflichtversicherung mit Deckungssummen von mindestens 5 Mio. EUR für Personenschäden und 3 Mio. EUR für sonstige Schäden pro Schadensereignis vorweisen. Es sind mindestens ein festangestellter Junior Consultant mit 1-2 Jahren Erfahrung in ISO/IEC 27001- oder BSI-Grundschutz-Projekten und einer Zertifizierung (z.B. ISO/IEC 27001 Foundation, Lead Auditor) sowie ein festangestellter Senior- bzw. Lead-Berater mit mindestens 6 Jahren Erfahrung in diesen Projekten und einer Qualifikation (z.B. ISO Lead Implementer, CISSP) einzusetzen. Zudem sind mindestens zwei Referenzen über erfolgreich durchgeführte Unterstützungsleistungen im Zusammenhang mit ISO/IEC 27001-Zertifizierungen vorzulegen, die zwischen dem 01.09.2021 und dem Tag der Angebotsfrist abgeschlossen wurden.

      RahmenvereinbarungSep 3, 2026
      Oct 5, 2026(13 Tage)
    • Bundesamt für Sicherheit in der Informationstechnik

      P 700 - KI-Methoden in der Seitenkanalanalyse II (KISKA II)

      Das Bundesamt für Sicherheit in der Informationstechnik benötigt Forschungs- und Entwicklungsdienstleistungen für ein Projekt zur Untersuchung und Weiterentwicklung KI-gestützter Methoden für die Seitenkanalanalyse kryptographischer Implementierungen über einen Zeitraum von 24 Monaten. Der Fokus liegt auf Post-Quanten-Kryptoverfahren und symmetrischen Verfahren (z. B. AES) auf Mikrocontroller- und FPGA-Plattformen. Der Auftragnehmer muss eine Mess-/Testumgebung einrichten, Datensätze auswählen/erzeugen und robuste Modellarchitekturen, Trace-Kompression, Test-Time-Tuning sowie geeignete Auswertungsmetriken und Workflows untersuchen. Liefergegenstände sind Berichte, Präsentationen, Executive Summaries, ein praxisorientierter Leitfaden, Datensätze, Quellcode und eine erweiterte Software-Toolbox. Die Dienstleistungen sollen in Bonn erbracht werden.

      WettbewerbSep 10, 2026
      Sep 21, 2026(0 Tage)