TED·501197-2026·Schließt in 28 Tagen

Bereitstellung, Implementierung und Betrieb einer GRC-SaaS-Lösung

Schleswig-Holstein
Kiel, Germany·Veröffentlicht 20. Juli 2026
IT-DienstleistungenSoftwareentwicklungÖffentliche VerwaltungFinanzdienstleistungenGrc SoftwareSaas LoesungRisikomanagementComplianceOeffentliche BankIt Implementierung
Auftragswert
~€450k
Geschätzt · Konfidenz low
Einreichungsfrist
17. Aug. 2026
28 Tage verbleibend
Leistungsbeschreibung

Was wird ausgeschrieben

Die Investitionsbank Schleswig-Holstein sucht eine SaaS-Lösung zur Unterstützung ihrer Governance-, Risiko- und Compliance-Prozesse (GRC). Das System soll Funktionen für das Auslagerungsmanagement, Business Continuity Management und Informationssicherheitsmanagement abdecken. Der Auftrag umfasst die Implementierung, den Betrieb sowie die Schulung der Anwender.

Vollständige Beschreibung anzeigen

Die Investitionsbank Schleswig-Holstein, das zentrale Förderinstitut des Landes Schleswig-Holstein berät, fördert und finanziert Unternehmen, Privatpersonen und Kommunen in Schleswig-Holstein. Die Auftraggeberin ist eine rechtsfähige Anstalt des öffentlichen Rechts und besitzt eine Bankerlaubnis der Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin). Träger und alleiniger Eigentümer der Auftraggeberin ist das Land Schleswig-Holstein. Sie beschäftigt rund 900 aktive Mitarbeitende. --------------------------------------------------------------------------------------------------------------------------------------------------------------- Ziel ist, ein System für die strukturierte Erfassung, Verknüpfung, Überwachung und Auswertung von Informationen wie NFR-Risiken, Kontrollen, Maßnahmen und regulatorischen Anforderungen einzuführen. Damit sollen die Transparenz und Nachvollziehbarkeit der korrespondierenden 2-LoD-Prozesse erhöht und eine übergreifende, konsolidierte Sicht auf Risiken, Maßnahmen und deren Abhängigkeiten innerhalb der Organisation bereitgestellt werden. Das System soll die Fachbereiche sowie zentrale Steuerungsfunktionen bei der Durchführung, Überwachung und Weiterentwicklung von Governance-, Risiko- und Compliance-Aktivitäten unterstützen. ---------------------------------------------------------------------------------------------------------------------------------------------------------------

VergabeHero-Einschätzung

Die Investitionsbank Schleswig-Holstein möchte ihre internen Prozesse für Risikomanagement und Compliance digitalisieren und sucht dafür eine webbasierte Softwarelösung (SaaS). Das neue System soll dabei helfen, Risiken, Kontrollen und regulatorische Anforderungen zentral zu erfassen und zu überwachen, insbesondere in Bereichen wie Informationssicherheit und Auslagerungsmanagement. Die Bank mit rund 900 Mitarbeitern benötigt eine Lösung, die nicht nur die Software bereitstellt, sondern auch die technische Implementierung, Migration von Daten und Schulungen der Fachbereiche umfasst. Die Auswahl erfolgt anhand einer Kombination aus Preis und inhaltlicher Qualität, wobei auch eine praktische Demonstration des Systems gefordert ist.

Lose

Aufteilung in Lose

1 Lot
LOT-0000Bereitstellung, Implementierung und Betrieb eines Systems zur Unterstützung von Governance-, Risk- und Compliance-Management-Prozessen GRC-Tool als SaaS-Lösung

Gegenstand der Ausschreibung ist die Bereitstellung, Implementierung und der Betrieb eines webbasierten Systems (Software-as-a-Service, SaaS) zur Unterstützung und Steuerung von Governance-, Risiko- und Compliance-Prozessen der Auftraggeberin. Das System soll insbesondere die GRC-Funktionen in den Bereichen Zentrales Auslagerungsmanagement (ZAM), Business Continuity Management (BCM), Informationssicherheitsmanagement (ISM) sowie im Kontext der Risiko-Steuerung im Bereich Non-Financial Risk (NFR) unterstützen und eine konsistente sowie nachvollziehbare Bearbeitung dieser Funktionen ermöglichen. Die Implementierung umfasst die fachliche und technische Einführung des Systems in die bestehende Systemlandschaft der Auftraggeberin. Hierzu gehört die Einbindung bestehender Systeme und Datenquellen sowie die Einrichtung und Abstimmung der erforderlichen Datenströme. Dies beinhaltet insbesondere die Definition von Datenmodellen, Schnittstellenformaten sowie die Festlegung von Integrationsmechanismen (z. B. API-basierte Anbindung oder auch strukturierte Datenimporte), einschließlich der Abstimmung von Datenfrequenzen, Verantwortlichkeiten und Fehlerbehandlungsprozessen. Die Datenbereitstellung erfolgt derzeit in wesentlichen Teilen über strukturierte Datenimporte (z. B. Datei-Upload). Gleichzeitig muss das System grundsätzlich auch die Möglichkeit zur Anbindung über standardisierte API-basierte Schnittstellen bieten. Dies gilt insbesondere für Systeme zur Verwaltung von Prozessen und IKT-Systemen sowie für Systeme zur Verwaltung von IKT-Assets und Konfigurationsdaten. Auch für Systeme, die derzeit noch nicht schnittstellenfähig sind, ist perspektivisch eine Integration vorzusehen. Für die technische Integration sind gängige Standards (z. B. REST-basierte Schnittstellen unter Nutzung von HTTPS) zu unterstützen; die Verarbeitung strukturierter Datenimporte (z. B. CSV, Excel) muss validiert, nachvollziehbar protokolliert und wiederholbar ausführbar sein. Dabei ist insbesondere eine priorisierte, bidirektionale Integration der CMDB ServiceNow vorgesehen, während weitere Systeme initial über eine manuelle Datenbereitstellung (Upload/Download) angebunden werden sollen. Das angebotene GRC-System muss bestehende datenhaltende Systeme der Auftraggeberin als Datenquellen anbinden und deren Informationen im GRC-Kontext nutzbar machen können. Eine Ablösung dieser Systeme darf für die Nutzung des GRC-Systems nicht erforderlich sein. Das GRC-System soll hierbei als zentrale Steuerungs- und Auswertungsplattform für GRC-relevante Informationen agieren. Weiterhin muss das System in der Lage sein, Beziehungen zwischen unterschiedlichen Datenobjekten (z. B. IKT-Assets, Prozesse, Risiken, Dienstleister) systemseitig abzubilden und für Auswertungen, Analysen sowie regulatorische Nachweise nutzbar zu machen. In den folgenden Abschnitten sind die Anforderungen zusammenfassend beschrieben. Eine vollumfängliche und detaillierte Auflistung aller Anforderungen findet sich im Lastenheft.

CPV 72000000, 72268000
Bewertung

Zuschlagskriterien

4 Kriterien
  • price

    Mit dem Angebot ist das vollständig ausgefüllte Preisblatt und das vollständig ausgefüllte Gesamtpreisblatt einzureichen (Formblätter). Dieses ist zwingend in Excel (.xlsx Format) notwendig.

    30%
  • quality

    Vollständig ausgefülltes Lastenheft.

    30%
  • quality

    Mit dem Angebot ist ein Konzept zur Qualität der Umsetzung des Auftrags mit den Darstellungen in den Kriterien: Einführungs-, Migrations- und Schulungskonzept, Technisches Integrations- und Inbetriebnahmekonzept, Betriebskonzept (Service- und Supportmodell), Sicherheits- und Datenschutzkonzept, Strategischer Umgang mit regulatorischen Änderungen, Berechtigungskonzept einzureichen.

    20%
  • quality

    Qualität des angebotenen Systems auf Basis der Präsentation und der Testdurchführung: Qualität des angebotenen Systems auf Basis der Use-Case-Präsentation und Qualität des angebotenen Systems auf Basis der Testdurchführung.

    20%
Zeitleiste

Zeitplan

  1. 20. Juli 2026
    Bekanntmachung veröffentlicht
    Auf TED publiziert
  2. 17. Aug. 2026
    Einreichungsfrist
    Elektronische Einreichung

Alle Angaben ohne Gewähr. Ausschreibungen können sich jederzeit ändern – wir übernehmen keine Gewähr für Aktualität, Vollständigkeit oder Richtigkeit der hier dargestellten Daten. Maßgeblich ist stets die Originalbekanntmachung des Auftraggebers.

VergabeHero