[Seite 1]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
Teil B. Leistungsbeschreibung
(wird bei Zuschlagserteilung Vertragsbestandteil)
„KLM 2026“
Katalogmanagementsystem und
Lieferantenmarktplatz
Anlagen:
Anlage 1 Hausordnung für externe Dienstleister der Bundesagentur für Arbeit (BA) zur Einhaltung des Datenschutzes Anlage 2 Organisation der BA Anlage 3 Technische und organisatorische Maßnahmen (TOM) Anlage 4 Angaben zu Software-Nutzungsrechten
Aus Gründen der Lesbarkeit wurde im Text die männliche Form gewählt, nichtsdestoweniger beziehen sich die Angaben auf Angehörige aller Geschlechter.
Leistungsbeschreibung „KLM 2026“ Seite 1 von 63
[Seite 2]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
Inhaltsverzeichnis
1 Ausgangslage und Ziel der Ausschreibung .............................................................. 5 1.1 Ist-Zustand / Technologisches Umfeld / Rahmenbedingungen ................................. 5 1.2 Soll-Zustand ............................................................................................................. 7 1.3 Nachhaltigkeit ........................................................................................................... 7 2 Ausschreibungsgegenstand ..................................................................................... 9 2.1 Vertragslaufzeit, Dauer und Ort der Leistung.......................................................... 10 3 Anforderungen an die SaaS-Lösung ...................................................................... 11 3.1 Technische Anforderungen an die SaaS-Lösung ................................................... 11 3.1.1 Allgemein .................................................................................................... 11 3.1.2 PC- und mobile Arbeitsplätze ...................................................................... 11 3.1.3 Standardbrowser der BA ............................................................................. 11 3.1.4 Externe Kommunikation .............................................................................. 12 3.1.5 Datenaustausch mit Web-Anwendungen .................................................... 12 3.1.6 Schnittstellen .............................................................................................. 13 3.1.7 Systemlandschaft SAP S/4HANA ............................................................... 14 3.1.8 Testsystem ................................................................................................. 14 3.1.9 Nutzungs- und Anwenderzahlen ................................................................. 15 3.1.10 Weitere technische Rahmenbedingungen ................................................... 16 3.1.11 Nachhaltigkeit und Energieeffizienz ............................................................ 16 3.1.12 Barrierefreiheit und Gebrauchstauglichkeit der Benutzeroberfläche ............ 16 3.2 Funktionale Anforderungen an die SaaS-Lösung ................................................... 18 3.2.1 Allgemein .................................................................................................... 18 3.2.2 Benutzergruppen ........................................................................................ 18 3.2.3 Multilieferantenkatalog und Suchfunktion .................................................... 19 3.2.4 Katalogmanagement BA ............................................................................. 20 3.2.5 Katalogmanagement Lieferant .................................................................... 22 3.2.6 Lieferantenmarktplatz (Transaktionsplattform) ............................................ 25 4 Werkvertragliche Leistungen und/oder Dienstleistung – Projekt: Integration und Inbetriebnahme .................................................................................................................... 28 4.1 Projektrahmen ........................................................................................................ 28 4.2 Meilensteine und Ablauf ......................................................................................... 29 4.2.1 Projektplanung und Projektsteuerung ......................................................... 29 4.2.2 Anforderungs- und Änderungsmanagement ................................................ 30 4.2.3 Konfigurationsmanagement und Berichtswesen ......................................... 31 4.3 Erstellung und Implementierung von Konzepten und Dokumentationen ................. 31 4.3.1 Allgemeine Anforderungen .......................................................................... 31 4.3.2 Abnahme von Konzepten und Dokumenten ................................................ 32 4.3.3 Fachfeinkonzept ......................................................................................... 33
Leistungsbeschreibung „KLM 2026“ Seite 2 von 63
[Seite 3]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
4.3.4 Rollen- und Berechtigungskonzept ............................................................. 33 4.3.5 Konzept Katalogsichten der BA (Sichtenkonzept) ....................................... 34 4.3.6 Schnittstellendokumentation ....................................................................... 34 4.3.7 Sicherheitsdokumentation (Konfiguration und Maßnahmen) ....................... 34 4.3.8 Administrationshandbuch ............................................................................ 35 4.3.9 Anwenderhandbuch .................................................................................... 35 4.3.10 Supportkonzept ........................................................................................... 35 4.3.11 Archivierungs- und Löschkonzept ............................................................... 35 4.4 Datenübernahme aus dem Altsystem ..................................................................... 35 4.5 Anbindung und Integration bestehender BA-Lieferanten ........................................ 36 4.6 Bereitstellung Testsystem inklusive Schnittstellen .................................................. 36 4.7 Test und Abnahmeprozess ..................................................................................... 36 4.7.1 Allgemeine Vorgaben .................................................................................. 37 4.7.2 Freigabekriterien ......................................................................................... 37 4.7.3 Abnahme .................................................................................................... 37 4.7.4 Fachlicher Test ........................................................................................... 38 4.7.5 Regelung Nichtabnahme ............................................................................. 39 5 Betrieb und Betriebsservice .................................................................................... 40 5.1 Verfügbarkeit / Betriebszeit und Servicezeit ........................................................... 40 5.2 SLA und Störungsbeseitigung ................................................................................ 41 5.3 Servicebericht ........................................................................................................ 42 5.4 Pflege der Lieferantendatenbasis ........................................................................... 43 5.5 IT-Sicherheit ........................................................................................................... 43 5.5.1 Compliance ................................................................................................. 43 5.5.2 Geheimhaltung ........................................................................................... 44 5.5.3 Unterauftragnehmer .................................................................................... 44 5.5.4 Testing und Prüfrechte ................................................................................ 45 5.5.5 Datenspeicherort......................................................................................... 46 5.5.6 Zugriffsschutz & Netzanbindung ................................................................. 46 5.5.7 Identity Management .................................................................................. 49 5.5.8 Patchmanagement ...................................................................................... 49 5.5.9 Ansprechpartner ......................................................................................... 50 5.5.10 Backup und Datensicherung ....................................................................... 50 5.5.11 Reporting .................................................................................................... 50 5.5.12 Protokollierung ............................................................................................ 51 5.5.13 Verfügbarkeit .............................................................................................. 52 5.5.14 Datenexport und Datenlöschung ................................................................. 52 5.5.15 Mitwirkungspflichten .................................................................................... 53 6 Optionale Unterstützungsleistungen ....................................................................... 55 6.1 Allgemeines............................................................................................................ 55 6.2 Anpassung (Werkleistung/DL zum Festpreis) der SaaS-Lösung ............................ 55
Leistungsbeschreibung „KLM 2026“ Seite 3 von 63
[Seite 4]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
7 Datenschutz / Auftragsverarbeitung ....................................................................... 57 7.1 Gegenstand und Dauer der Verarbeitung ............................................................... 57 7.1.1 Gegenstand der Verarbeitung ..................................................................... 57 7.1.2 Dauer der Verarbeitung............................................................................... 57 7.2 Konkretisierung des Auftragsinhalts ....................................................................... 57 7.2.1 Art der Verarbeitung .................................................................................... 57 7.2.2 Zweck der Verarbeitung .............................................................................. 57 7.2.3 Art der Daten .............................................................................................. 57 7.2.4 Kategorien betroffener Personen ................................................................ 58 7.3 Technische und organisatorische Maßnahmen und deren Kontrolle ...................... 58 7.4 Berichtigung, Einschränkung und Löschung von Daten .......................................... 58 7.5 Beachtung zwingender gesetzlicher Pflichten durch den AN .................................. 58 7.6 Mitteilung bei Verstößen des ANs .......................................................................... 59 8 Schriftliche Aufgabenstellung ................................................................................. 60 8.1 Aufgabe 1 - Katalogmanagementprozess ............................................................... 60 8.2 Aufgabe 2 - Geschäftsdokumente am Lieferantenmarktplatz (Transaktionsplattform)60 9 Verifizierende Bieterpräsentation ............................................................................ 61 10 Abkürzungen / Glossar ........................................................................................... 62
Tabellenverzeichnis
Tabelle 1: Beispiel Warengruppensystematik BA ............................................................................ 24 Tabelle 2: Störungsklassen, Reaktions- und Wiederherstellungszeiten ........................................... 42
Abbildungsverzeichnis
Abbildung 1: Umfang der aktuellen „SaaS“-Lösung ........................................................................... 6
Leistungsbeschreibung „KLM 2026“ Seite 4 von 63
[Seite 5]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
1 Ausgangslage und Ziel der Ausschreibung
1.1 Ist-Zustand / Technologisches Umfeld / Rahmenbedingungen
Die Bundesagentur für Arbeit (BA) nutzt ein elektronisches Bestell- und Materialwirtschaftssystem, um aus Rahmenverträgen bzw. direkt ohne Vertragsbezug zu bestellen, und außerhalb des Systems beschaffte Artikel nachträglich zu erfassen. Dieses IT-Verfahren ERP-Logistik besteht aktuell mit den Modulen SAP S/4HANA MM (Material Ma- nagement) und SAP Process Orchestration (SAP PO) zum einen aus Standardsoftware Komponen- ten der SAP und zum anderen aus den folgenden “Nicht“- SAP Komponenten:
a) Multilieferantenkatalog b) Katalogmanagementsystem c) Lieferantenmarktplatz (Transaktionsplattform)
Der Katalog ist über eine OCI-Schnittstelle mit dem SAP S/4HANA MM verbunden, die erzeugten Bestellungen werden nach erfolgreicher Mittelbindung per IDoc über die SAP PO an einen Lieferan- tenmarktplatz (Transaktionsplattform) versandt. Dort sind die Lieferanten der BA per Direktanbindung oder per Web-Zugriff angeschlossen. Perspektivisch wird die SAP Process Orchestration (SAP PO) während des Leistungszeitraums durch die SAP Integration Suite abgelöst. Ein Umstellungsprojekt dazu wird voraussichtlich im Jahr 2027 starten.
Das IT-Systemhaus der BA ist für alle Softwareentwicklungsaufgaben im Umfeld des Beschaffungs- und Immobilienwesens innerhalb der BA zuständig. Dazu gehören IT-Systeme auf Basis SAP S/4HANA sowie Nicht-SAP-Systeme.
Folgende Kernaufgaben werden seitens der BA wahrgenommen:
- Instandhaltung sowie technische und funktionale Weiterentwicklung einschließlich Qualitäts- sicherung, Stammdatenpflege und Anwenderbetreuung der IT-Systeme im Geschäftsfeld Lo- gistik.
- Neuentwicklung von IT-Services und IT-Systemen im Geschäftsfeld Logistik.
In einem integrierten IT-System werden alle im Rahmen des Einkaufs anfallenden Prozesse (von der Einleitung des Vergabeverfahrens bis zur Abwicklung der Verträge) technisch unterstützt. Das IT-System SAP S/4HANA ist neben einem Finanzsystem ein elektronisches Bestell- und Material- wirtschaftssystem zur elektronischen Abwicklung von Rahmenverträgen. Darin werden folgende fachliche Funktionen des Einkaufs der BA abgebildet:
- Vertragsmanagement
- Katalogverwaltung
- Beschaffungsprozesse
- zentrale wareneingangsbezogene Rechnungsprüfung
- operative und strategische Berichte zu Bestellabrufen und Verträgen
Über SAP S/4HANA werden Beschaffungen von Gütern und Dienstleistungen in der BA abgewickelt. Lieferanten, die einen Zuschlag erhalten haben und einen Vertrag mit dem Zentraleinkauf der BA abschließen, registrieren sich am externen Lieferantenmarktplatz (Transaktionsplattform) und erhal- ten Zugriff auf ein externes Katalogmanagementsystem. Die Lieferanten erstellen Kataloge nach Vor- gabe und Abstimmung mit dem Zentraleinkauf zum geschlossenen Vertrag.
Leistungsbeschreibung „KLM 2026“ Seite 5 von 63
[Seite 6]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
Anschließend erfolgt ein Upload der Kataloge und eine automatisierte Prüfung (Prüfroutine) auf defi- nierte Standardkriterien und kundeneigene Kriterien. Wird die Prüfroutine positiv durchlaufen, erschei- nen die Kataloge im zuständigen Bereich des Zentraleinkaufs zur Katalogprüfung und -Freigabe. Die Anmeldung der BA-Mitarbeiter erfolgt dazu ebenfalls im externen Katalogmanagementsystem. Nach der Freigabe von Katalogen, erscheinen diese je nach zulässiger hinterlegter Katalogsicht im Multi- lieferantenkatalog.
Abbildung 1: Umfang der aktuellen „SaaS“-Lösung Der Multilieferantenkatalog wird im weiteren Bestellprozess aus dem SAP S/4HANA bei der Anlage einer Bestellanforderung aufgerufen. Es ist möglich, Artikel über eine Suchfunktion zu suchen, aus- zuwählen, anschließend einem Warenkorb hinzuzufügen und in die Bestellanforderung des SAP S/4HANA zu übertragen (OCI). Nach erfolgreicher Prüfung hinsichtlich vorhandener Haushaltsmittel werden automatisiert eine oder mehrere Bestellungen im SAP S/4HANA angelegt. Es ist außerdem möglich, eine Bestellung direkt ohne Vertragsbezug aus einer Bestellanforderung anzulegen. In einem weiteren Prozess ist es möglich aus dem Bestandsführungssystem TeBIT heraus Bestellan- forderungen direkt an SAP S/4HANA zu übergeben. Hierfür werden die bestehenden Verträge von SAP S/4HANA MM an TeBIT verteilt und stetig aktualisiert. Eine Auswahl aus dem Multilieferanten- katalog ist jedoch nicht erforderlich. Daher entfällt hier der Prozess der Katalogerstellung und Frei- gabe im Katalogmanagementsystem. Die Lieferanten sind nur am Lieferantenmarktplatz angebunden und erhalten dort ihre BA-Bestellungen. Sind die Bestellungen im SAP S/4HANA aus den o.g. Bestellprozessen angelegt, werden diese per IDOC (Orders05) an die SAP PO gesendet. Dort erfolgen eine Verarbeitung der Bestellinformationen in ein übertragbares Format (derzeit .xCBL) und der Versand an den externen Lieferantenmarktplatz (Transaktionsplattform). Sind die Bestellungen am Lieferantenmarktplatz (Transaktionsplattform) an- gekommen, werden sie den zuständigen Lieferanten zugeordnet. Jeder angemeldete Lieferant hat nur Zugriff auf seine Bestellungen. Auch die Verarbeitung der Be- stellung kann je Lieferant unterschiedlich sein. Es sind Varianten von der Direktintegration in das Wa- renwirtschaftssystem eines Lieferanten über den Download eines XML-Dokuments zur automatisier- ten Bestellverarbeitung, bis hin zur manuellen Abholung der Bestellung auf dem Lieferantenmarktplatz
Leistungsbeschreibung „KLM 2026“ Seite 6 von 63
[Seite 7]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
(Transaktionsplattform) per Online-Zugriff möglich und technisch erforderlich. Die Bestellungen kön- nen zudem zusätzlich als PDF-Dokument heruntergeladen werden. Zudem bestehen für eventuelle Rückfragen der Lieferanten zu Bestellungen und Bestellbestätigungen übergreifende (alles sehende) Zugriffe für Mitarbeiter der BA. Sind die Bestellungen beim Lieferanten eingegangen, besteht die Möglichkeit für den Lieferanten, Bestellbestätigungen (Lieferavis) hinsichtlich Liefertermins und Liefermenge vom Lieferantenmarkt- platz (Transaktionsplattform) zurück an die BA zu senden. Diese Dokumente werden an die SAP PO der BA geschickt und an TeBIT verteilt. Über die Bestellbestätigung hinaus ist es optional möglich, über den Lieferantenmarktplatz (Transak- tionsplattform) zusätzlich elektronische Rechnungen erfassen zu können. Dafür müssen die Lieferan- ten am Lieferantenmarktplatz (Transaktionsplattform) registriert und durch die BA als Kreditor in den SAP-Systemen angelegt sein. Es besteht somit die Möglichkeit, zu Bestellungen eines Lieferanten am Lieferantenmarktplatz (Transaktionsplattform) elektronische Rechnungen nach einem allgemein gültigen Standard-Format zu erzeugen und ebenfalls an die SAP PO zu versenden. Außerdem soll es perspektivisch möglich sein, dass Lieferanten Rechnungen in einem Standard-Format auch ohne Bestellbezug erfassen und an die SAP PO der BA versendet werden. Der Support der Lieferantenbasis von der Registrierung der Lieferanten am Lieferantenmarktplatz (Transaktionsplattform), bis hin zur Registrierung und Nutzung des Katalogmanagementsystems er- folgt extern durch den Auftragnehmer (nachfolgend AN), der die „Software-as-a-Service“-Lösung (nachfolgend SaaS-Lösung) zur Verfügung stellt. Zudem erfolgt ein Support für die BA hinsichtlich Schnittstellen, Katalogmanagement und Lieferan- tenmarktplatz (Transaktionsplattform) im Administrationsumfeld der BA, sowie des BA-internen tech- nisch/ fachlichen Supports. Für Informationen zu den organisatorischen Strukturen der BA und dem Lieferantenmanagement wird auf Anlage 2 zur Leistungsbeschreibung verwiesen.
1.2 Soll-Zustand
Ziel des Vergabeverfahrens ist es, die in Kapitel 1.1 genannten Nicht-SAP Komponenten weiterhin als extern gehostete „SaaS“-Lösung mit den Schnittstellen SAP OCI und SAP PO (bzw. Nachfolge- produkt) betreiben und pflegen zu lassen: a) Multilieferantenkatalog b) Katalogmanagementsystem c) Lieferantenmarktplatz (Transaktionsplattform)
Der Zugriff auf alle Komponenten der „SaaS“-Lösung soll für die BA und ihre Lieferanten weiterhin per Internetanbindung erfolgen.
1.3 Nachhaltigkeit
Green-IT und Umwelt Um Umweltbelastungen zu reduzieren, das Angebot umweltfreundlicher Produkte und Dienstleistun- gen zu verbessern und / oder die Markteinführung innovativer umweltfreundlicher Produkte gezielt zu unterstützen, beschafft die BA energieeffiziente Produkte und Dienstleistungen. Weiter achtet die BA darauf, dass ein entsprechendes Umwelt- oder Energiemanagementsystem (z. B. EMAS, ISO-14051) bei potentiellen AN vorliegt. In die Leistungsbeschreibung bzw. das Leistungsverzeichnis fließen daher ggf. auch Umwelt-, Klima- und insbesondere Energieeffizienzaspekte durch Verwendung entsprechender Kriterien ein. Vorzulegende Nachweise werden im Leistungsverzeichnis explizit angefordert.
Leistungsbeschreibung „KLM 2026“ Seite 7 von 63
[Seite 8]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
Im Zuge der Leistungserbringung wird eine aktive Mitarbeit zum Thema Nachhaltigkeit vorausge- setzt. Insbesondere setzen wir voraus, dass entsprechende Daten nach Aufforderung durch die BA durch den AN zur Verfügung gestellt werden z. B. „Product Carbon Footprint (PCF)“.
Soziale Nachhaltigkeit Die BA beachtet beim Einkauf soziale Nachhaltigkeitskriterien.
Leistungsbeschreibung „KLM 2026“ Seite 8 von 63
[Seite 9]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
2 Ausschreibungsgegenstand
Während des Leistungszeitraums sind folgende Leistungen vom AN zu erbringen:
Nicht-optional: ➢ zeitlich befristeter Zugang zur SaaS-Lösung über ein webbasiertes Portal oder Client o inkl. Betrieb/Betriebsservices und fachlicher Support auf Basis von 300 Lieferanten - s. Kapitel 5
➢ Bereitstellung/Anpassung der SaaS-Lösung (Werkleistung, s. Kapitel 4)
Zur Darstellung der fachlichen Anforderungen und Prozesse muss die SaaS-Lösung folgende Funk- tionalitäten abbilden: • Katalogmanagement für Lieferanten • Katalogmanagement für die BA • Suchfunktion und Multilieferantenkatalog inklusive Produktkonfigurator Light • Dokumentaustausch am Lieferantenmarktplatz (Transaktionsplattform) für
- Bestellungen
- Lieferbestätigungen (Lieferavis)
Nachfolgende Leistungen sind durch den AN in den hier genannten Phasen ab Zuschlagserteilung zu erbringen: • Erstellungs-/Anpassungsphase • Testphase • Integrationsphase • Abnahmephase • Regelbetriebsphase Ein verbindlicher Terminplan wird zwischen BA und AN unverzüglich nach Zuschlagserteilung schriftlich vereinbart. Die Regelungen zur Abnahme der Werkleistung sind unter Kapitel 4.7 definiert.
A. Leistungen vor der Abnahme (Werkleistung) (siehe Kapitel 4)
- Erstellung eines Termin- und Leistungsplans (Projektplan), sowohl für die Anteile des ANs als auch für die von der Bundesagentur für Arbeit erwarteten Mitwirkungsleistun- gen
- Bereitstellung der SaaS-Lösung für einen Multilieferantenkatalog inklusive Katalogma- nagementsystem und Lieferantenmarktplatz (Transaktionsplattform)
- Umsetzung eines entsprechenden Rollen- und Berechtigungskonzepts, insbesondere zwecks Erfüllung der Datenschutzanforderungen
- Schnittstellenanbindung an das IT-System SAP S/4HANA (vgl. Kapitel 3.1.6)
- Datenübernahme aus dem Altsystem (vgl. Kapitel 4.4)
- Anbindung und Integration bestehender Lieferanten an die produktive SaaS-Lösung 4.5
- Erstellung und Implementierung der Konzepte und Dokumentationen gemäß Kapitel 4.3.1
- Bereitstellung mindestens eines Testsystems als SaaS-Lösung inklusive Schnittstellen an die Testsysteme des IT-Verfahrens SAP S/4HANA
- Erstellung und Aktualisierung von Schulungsunterlagen sowie Durchführung von Schu- lungen für Multiplikatoren und Administratoren (Anwenderkreis BA)
- Herstellung der Barrierefreiheit im Rahmen der BA-Vorgaben
Nach erfolgreicher Abnahme (vgl. Kapitel 4.7) durch die BA erfolgen Betrieb, Betriebsservice der SaaS-Lösung sowie der Schnittstellen durch den AN.
Leistungsbeschreibung „KLM 2026“ Seite 9 von 63
[Seite 10]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
B. Leistungen nach der Abnahme – Betrieb, Betriebsservice (Dienstleistung) (siehe Kapitel 5)
- Betrieb & Betriebsservice inkl. fachlicher Support der SaaS-Lösung
- Optionale Unterstützungsleistungen in Höhe von bis zu 733 Personentagen (PT) (siehe Kapitel 6)
Optional:
➢ Betrieb & Betriebsservice inkl. fachlicher Support je 50 weitere Lieferanten ➢ Betrieb & Betriebsservice inkl. fachlicher Support für Produktkonfigurator - s. Kapitel 3.2.5.7 ➢ Betrieb & Betriebsservice inkl. fachlicher Support für eRechnung auf Basis 300 Lieferanten (Kapitel 3.2.6.4 – 3.2.6.6) ➢ Betrieb & Betriebsservice inkl. fachlicher Support eRechnung je 50 weitere Lieferanten (Ka- pitel 3.2.6.4 – 3.2.6.6) ➢ Dienstleistungskontingent - s. Kapitel 6
2.1 Vertragslaufzeit, Dauer und Ort der Leistung
Der Vertrag und Leistungszeitraum beginnt mit Zuschlagserteilung und endet nach einem Zeitraum von acht (8) Jahren des Regelbetriebes (Betrieb, Betriebsservice), der mit dem Tag nach der Ab- nahme beginnt, ohne dass es einer Kündigung bedarf. Der Vertrag endet spätestens zum 31.12.2036. Ab dem fünften Leistungsjahr des Regelbetriebes besteht eine jährliche Kündigungsoption für die BA zum Ende des jeweiligen Leistungsjahres des Regelbetriebes unter Einhaltung einer Kündigungsfrist von 3 Monaten. Es besteht seitens der BA keine Abrufverpflichtung für optionalen Unterstützungsleistungen (s. Kapitel 6).
Die Leistungen werden durch den AN in dessen Räumlichkeiten erbracht. Sollte ein Einsatz vor Ort bei der BA in Nürnberg notwendig sein, so wird dies zwischen BA und AN abgestimmt. In diesem Fall ist die Hausordnung der BA (Anlage 1) zwingend zu beachten und durch die zum Einsatz kommenden Mitarbeiter des ANs zu unterzeichnen.
Leistungsbeschreibung „KLM 2026“ Seite 10 von 63
[Seite 11]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
3 Anforderungen an die SaaS-Lösung
3.1 Technische Anforderungen an die SaaS-Lösung
3.1.1 Allgemein Der Gegenstand des Vergabeverfahrens wird das bestehende Katalog- und Lieferantenmanagement mit den Komponenten a) Multilieferantenkatalog b) Katalogmanagementsystem c) Lieferantenmarktplatz (Transaktionsplattform) der BA ablösen. Anforderung der BA ist es, die durch den AN bereitgestellte SaaS-Lösung weiterhin als Web-An- wendung über das Internet aufzurufen. Nachfolgend sind daher technische Informationen enthalten, die die IT-Umgebung der BA genauer spezifizieren. Der Betrieb der bereitgestellten Saas-Lösung Katalogmanagementsystem und Lieferantenmarktplatz (Transaktionsplattform) obliegt dem AN. Um eine ordnungsgemäße Nutzung durch die BA zu gewähr- leisten, sind bei der Umsetzung der Lösung die im Folgenden beschriebenen technischen Anforde- rungen zu berücksichtigen.
3.1.2 PC- und mobile Arbeitsplätze
• Standardisierte Business PC-Arbeitsplätze (x86) mit einem Windows 11 64bit OS; Office 2024 Professional und 8 GByte Arbeitsspeicher • Bzw. Business-Class Notebook (x86) mit Zugang zum BA-Netzwerk über VPN (mobil oder DSL), Windows 11 64Bit und 8 GByte Hauptspeicher. Notebook dient auch als vollfunktionaler Ersatz eines PC-Arbeitsplatzes inkl. Docking Station und Monitor. • Zentrale, automatisierte, imagebasierende OS-Basis-Versorgung • Applikationen werden in einem standardisierten Paketformat erstellt und über SCCM automati- siert verteilt. • Standard Monitor Größe 24‘‘ • Applikations-Virtualisierung (Microsoft APPV)
3.1.3 Standardbrowser der BA In der BA kommen folgende Standardbrowser zum Einsatz: • Edge (Chromium-basierter Webbrowser von Microsoft) • Mozilla Firefox (freier und quelloffener Webbrowser) Standardauflösung:
o 1280 x 1024 (bei 19“)
o 1680 x 1050 (bei 22“)
o 1920 x 1080 (bei 24“)
o 1280 x 800; 1366 x 768 (bei MAP 14‘‘)
o 1680 x 1050; 1920 x 1080 (bei MAP 17‘‘)
Leistungsbeschreibung „KLM 2026“ Seite 11 von 63
[Seite 12]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
Die Einstellungen der Flächenversion für den Standard Browser werden ausschließlich per Policy gesetzt. Er ist integrativer Bestandteil des Windows Betriebssystems. Aus diesem Grund können Ak- tualisierungen nur per Service Packs oder Anpassungen der Gruppenpolicies vorgenommen werden. Die BA verwendet für den Standard Browser die standardmäßigen Sicherheitszonen mit den nachfol- gend aufgeführten Sicherheitsstufen:
Sicherheitszone Sicherheitsstufe
Internet Mittel bis Hoch Lokales Intranet Benutzerdefiniert Vertrauenswürdige Sites Mittel Eingeschränkte Sites Hoch
Sicherheitseinstellungen Die durch den AN bereit zu stellende SaaS-Lösung wird als Web-Anwendung über das Internet auf- gerufen. In der BA wird die Web-Anwendung in der Sicherheitszone „Vertrauenswürdige Seite“ be- trieben. Nativer Browsermodus/ Dokumentenmodus Die Anwendung soll im Zuge der Produktinnovation immer im „nativen“ Browsermodus und Doku- mentmodus des jeweils eingesetzten Standardbrowsers der BA lauffähig sein. Aktueller Stand: MS- Edge auf Win11 oder Mozilla Firefox. HTML-Standard Aktuelle Webseiten bzw. Anwendungen müssen im HTML 5 Standard gebaut sein.
Java-Version Bei der BA werden aktuell die folgenden Java Versionen OpenJDK/OpenJRE eingesetzt: OpenJDK 8, 11, 17, 21 (Server) OpenJRE 8, 11 (Client)
3.1.4 Externe Kommunikation Externe Zugriffe müssen sich nach von der BA vorgegebenen technischen und organisatorischen Rahmenparametern richten. Grundsätzlich gelten für alle externen Kommunikationsbeziehungen die BA-Firewall-Richtlinien und die Anforderungen nach den Regelungen des IT Grundschutz des Bun- desamts für Sicherheit in der Informationstechnik (BSI).
Eine zentrale Proxy-Farm der BA steuert die Zugriffe auf das Inter- und Intranet. Server können nur mit den Proxy-Servern kommunizieren, so dass Clients die Proxy-Farm nicht umgehen können. Dies gilt auch für die Firewalls zum Internet. Die Proxy-Farm erzwingt die Authentifizierung der Clients und steuert Zugriffe auf Anwendungen über Zugehörigkeit zu Benutzergruppen.
3.1.5 Datenaustausch mit Web-Anwendungen Mandantenweit ist festgelegt worden, dass der Datenaustausch zwischen Browser und Server durch- gehend über SSL verschlüsselt wird. Der Server muss sich als vertrauenswürdige Site in den Sicher- heitseinstellungen (Policies) des Browsers konfigurieren lassen. Die WEB-Server müssen über einen DNS-Namen verfügen, der im Internet und in der BA auflösbar ist.
Leistungsbeschreibung „KLM 2026“ Seite 12 von 63
[Seite 13]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
3.1.6 Schnittstellen Aus dem SAP S/4HANA der BA wird per HTTPS – Protokoll über das Internet auf den externen Mul- tilieferantenkatalog zugegriffen. Die Rückübertragung der ausgewählten Produkte aus dem Multilie- ferantenkatalog erfolgt per SAP OCI Schnittstelle in das SAP S/4HANA der BA. Dabei muss die SaaS- Lösung des ANs mindestens die OCI Version 4.0 unterstützen. Bestellungen der BA werden im Format IDOC vom Typ ORDERS05 an die SAP PO geschickt. Die SAP PO transformiert die jeweilige Nachricht in ein Standard-Datenaustauschformat und versendet dieses wiederum per HTTPS-Protokoll (mit Zertifikat und Benutzerauthentifizierung) über das Internet an den Lieferantenmarktplatz (Transaktionsplattform). Notwendige Konfigurationen und BA-spezifische Anpassungen an den Schnittstellen auf Seite des ANs sowie der Hardware oder Software der bereitgestellten SaaS-Lösung müssen während der In- tegration und Inbetriebnahme durch den AN in ein Fachfeinkonzept aufgenommen und realisiert wer- den. Anpassungen die im Rahmen des laufenden Betriebes realisiert werden, müssen im oben ge- nannten Fachfeinkonzept durch den AN fortgeschrieben werden. Ferner ist es zwingend erforderlich, dass weder Änderungen am SAP Sourcecode für eine Schnitt- stellenintegration der Systemkomponenten des ANs notwendig sind, noch Entwicklungen durch Mit- arbeiter des ANs in den Systemen der BA erfolgen müssen.
3.1.6.1 Schnittstellenintegration SAP PO Die Schnittstellenanbindung der „SaaS“-Lösung des ANs an die SAP PO der BA soll über Stan- dardaustauschformate erfolgen. Bestellungen der BA werden im Format IDoc vom Typ ORDERS05 an die SAP PO geschickt. Die SAP PO transformiert die jeweilige Nachricht in ein Standardaustausch- format und versendet dieses an den Lieferantenmarktplatz (Transaktionsplattform) des ANs. Bei ein- gehenden Dokumenten (Bestellantwort, Lieferavis, elektronische Rechnung) vom Lieferantenmarkt- platz (Transaktionsplattform) erfolgt die Transformation an der SAP PO ebenfalls in SAP Standard IDoc – Formate. Aufgrund des hohen Umstellungsaufwands seitens der BA, sollen die Dienste des ANs im gesamten Leistungszeitraum über den gleichen technischen Weg verfügbar bleiben (insb. DNS Namen und Firewallfreischaltung).
3.1.6.2 Schnittstellenintegration SAP Integration Suite Die BA wird die SAP PO im Laufe des Leistungszeitraums durch die SAP Ingegration Suite ablösen. Die Schnittstellenanbindung der SaaS-Lösung des ANs an die SAP Integration Suite der BA soll über Standardaustauschformate erfolgen. Bestellungen der BA werden in einem SAP Standard IDoc-For- mat an die SAP Integration Suite geschickt. Die SAP Integration Suite transformiert die jeweilige Nachricht in ein Standardaustauschformat und versendet dieses an den Lieferantenmarktplatz (Trans- aktionsplattform) des ANs. Bei eingehenden Dokumenten (Lieferavis, elektronische Rechnung) vom Lieferantenmarktplatz (Transaktionsplattform) erfolgt die Transformation an der SAP Integration Suite ebenfalls in SAP Standard IDoc-Formate. Aufgrund des hohen Umstellungsaufwands seitens der BA, sollen die Dienste des ANs im gesamten Leistungszeitraum über den gleichen technischen Weg verfügbar bleiben (insb. DNS Namen und Firewallfreischaltung).
3.1.6.3 Schnittstellenintegration SAP OCI Aus dem SAP S/4HANA der BA wird auf den Multilieferantenkatalog des ANs zugegriffen. Die Rück- übertragung der ausgewählten Produkte aus dem Multilieferantenkatalog erfolgt per SAP OCI Schnitt- stelle in das SAP S/4HANA der BA.
Leistungsbeschreibung „KLM 2026“ Seite 13 von 63
[Seite 14]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
Derzeit werden über das Bestandführungssystem TeBIT keine Abrufe aus dem Multilieferantenkata- log getätigt. Der Zugriff auf Katalogartikel erfolgt lediglich aus dem SAP S/4HANA heraus. Da sich dieses Alleinstellungsmerkmal seitens SAP S/4HANA im Rahmen von Prozessoptimierungen und Projekten wandeln kann, soll die SaaS-Lösung des ANs auch eine Anbindung mittels OCI an andere Systeme ermöglichen.
3.1.6.4 Schnittstellenintegration Versionswechsel Die vom AN angebotenen Schnittstellen sollen die Anforderung der Release Sicherheit erfüllen, was bedeutet, dass bei Versionswechseln der extern betriebenen Komponenten der SaaS-Lösung die technischen und fachlichen Einstellungen an den Schnittstellen zum Verfahren der BA unberührt blei- ben.
3.1.7 Systemlandschaft SAP S/4HANA Die Schnittstellenanbindung der SaaS-Lösung des ANs erfolgt an die Systemlandschaft, in die das Verfahren S/4HANA eingebettet ist. Die Gesamtheit der SAP-System-Umgebungen ist in die BA-Landschaft integriert. Diese umfasst die nachfolgend aufgeführten vier BA-Umgebungen:
• Entwicklungsumgebung (SDST) -> Entwicklung, Modultest
• Vorintegrationsumgebung (EDST) -> System- und Abnahmetest
• Integrationsumgebung (IDST) -> Last- und Performancetests, Integrationstests, Regressionstests
• Produktivumgebung (DST)
Je SAP S/4HANA-System in den Umgebungen der BA-IT-Landschaft besteht eine Verbindung über das Internet für den Zugriff auf den Multilieferantenkatalog und die Rückübertragung von Katalogdaten über die OCI-Schnittstelle. Die S/4HANA Systeme werden in den einzelnen Umgebungen mit ERE (SDST), ERV (EDST), ERI (IDST) und ERP (DST) bezeichnet. Zudem gibt es je System eine PO-Schnittstelle (POE, POV, POI, POP). Über diese erfolgt jeweils der Austausch von Belegen zwischen SAP S/4HANA und dem Lieferantenmarktplatz (Transaktionsplatt- form).
3.1.8 Testsystem Die SAP-Systemlandschaft der BA bietet drei Testumgebungen (SDST, EDST, IDST). Entwicklung und Customizing fachlicher oder technischer Anforderungen werden durch die Systemumgebungen bis in die Produktion (DST) transportiert. In jeder Vorumgebung zur Produktion besteht die Möglichkeit zur Durchführung von End-to-End Tests. Mit der angebotenen SaaS-Lösung muss daher neben einem Produktivsystem mindestens ein Test- system inkl. Schnittstellen zur Verfügung gestellt werden, dass eine Anbindung an die drei SAP-Te- stumgebungen ermöglicht. Produktiv- und Testsystem müssen eine vollständig getrennte Verwaltung von Nutzern, Berechtigun- gen, Katalogsichten, Katalogdaten, Workflows, Belegen etc. ermöglichen. Sollte die „SaaS“-Lösung ein Produktivsystem und drei gesonderte Testsysteme zur Anbindung an die BA-Testumgebungen haben, müssen diese eine vollständig getrennte Verwaltung von Nutzern,
Leistungsbeschreibung „KLM 2026“ Seite 14 von 63
[Seite 15]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
Berechtigungen, Katalogsichten, Katalogdaten; Workflows, Belegen etc. je SAP-Vorumgebung er- möglichen.
3.1.9 Nutzungs- und Anwenderzahlen
3.1.9.1 Anzahl Nutzer Katalog, Katalogmanagement und Lieferantenmarktplatz Das System muss technisch in der Lage sein, bis zu: ➢ 20.000 Nutzern im Multilieferantenkatalog und ➢ 10.000 Nutzern am Lieferantenmarktplatz (Transaktionsplattform) und ➢ 150 Nutzern im Katalogmanagement einen Zugang zum System bzw. zu den Systemkomponenten zu gewähren und diese zu verwalten. In der BA greifen rund 1.500 Personen als Katalogbenutzer auf den Multilieferantenkatalog zu. Daraus ergeben sich im Durchschnitt etwa 500 Zugriffe am Tag, wovon etwa 50 gleichzeitig stattfinden. Im Katalogmanagement sind BA-seitig etwa 100 Katalogmanager und Administratoren für den Zugriff berechtigt, allerdings greifen durchschnittlich nur etwa 10 User pro Tag auf das System zu. Mit Stand Dezember 2025 sind 240 Lieferanten mit jeweils einem User für das Katalogmanagement registriert. Natürlich muss das System technisch in der Lage sein, allen bestehenden Nutzern einen Zugang zum System bzw. zu den Systemkomponenten zu gewähren und diese zu verwalten. Darüber hinaus wer- den sich die Nutzungs- und Anwenderzahlen aufgrund verschiedener Projekte zukünftig erhöhen.
3.1.9.2 Lizenzbedingung Die Einbeziehung von Lizenzbedingungen an Standardprodukten (u. a. Software/ Lizenz/ Pro-gramm- stände) von Herstellern erfolgt ausschließlich hinsichtlich der Nutzungsrechtsregelungen und in jedem Falle nachrangig zu den veröffentlichten Vergabeunterlagen Vertrag, Leistungsbeschreibung und Leistungsverzeichnis. Das heißt konkret: Soweit und insofern die dem Angebot des jeweiligen ANs beigefügten Herstellerli- zenzbedingungen ausschließlich die Nutzung der Software / Lizenz / Programmstände (Nutzungsbe- dingungen) betreffen, stimmt die BA der Einbeziehung dieser reinen Nutzungs-bedingungen zu. Sofern der Bieter Herstellerlizenzbedingungen einbeziehen möchte, sind diese spätestens mit Ange- botsabgabe der BA zur Prüfung vorzulegen. Diese Bedingungen müssen jedenfalls auch in deutscher Sprache eingereicht werden. Der Inhalt der Nutzungsbedingungen darf den vor-rangigen vertragli- chen Nutzungsbedingungen nicht widersprechen. Sollten dennoch Wider-sprüche bestehen, gelten die vertraglichen Bestimmungen entsprechend ihrer Rangfolge (Vertragsbestandteile) vorrangig.
3.1.9.3 Transaktionsvolumen am Lieferantenmarktplatz (Transaktionsplattform)
Aktuell liegt die Anzahl durchschnittlich eingegangener BA-Bestelldokumente pro Tag am derzeit an- gebundenen Lieferantenmarktplatz (Transaktionsplattform) bei 450 Purchase Orders. Die jährliche Gesamtzahl von ca. 80.000 Purchase Orders pro Jahr wird kontinuierlich ansteigen, da zukünftig wei- tere Verträge über das SAP S/4HANA MM der BA elektronisch bestellbar gemacht werden. Über die Rückschnittstelle vom Lieferantenmarktplatz (Transaktionsplattform) zur SAP PO der BA zum Bestandsführungssystem TeBIT gibt es durchschnittlich ca. 9.000 Bestellungen im Jahr, für die eine Lieferbestätigung (Lieferavis) durch Lieferanten vom Lieferantenmarktplatz (Transaktionsplatt- form) zurückgesendet werden. Es ist in den Folgejahren mit einer Zunahme an versendeten Doku- menten zu rechnen.
Leistungsbeschreibung „KLM 2026“ Seite 15 von 63
[Seite 16]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
3.1.10 Weitere technische Rahmenbedingungen Neben den funktionalen Anforderungen muss die angebotene Saas-Lösung auch übergreifende nicht funktionalen Architekturkriterien erfüllen, wie z.B.:
• Software Robustheit/Skalierbarkeit • Verfügbarkeit Softwarehersteller / Zukunftssicherheit • Benutzungsfreundlichkeit (insbesondere Verständlichkeit, Erlernbarkeit, Attraktivität, Konformi- tät zu UI-Guides, Medienbruchfreiheit) • Performance (Gewährleistung Performance auch bei hoher Nutzungslast und umfangreichen Datenmengen) • Interoperabilität • Barrierefreiheit • Prozessdurchgängigkeit • Datenschutz • IT-Sicherheit
Für Systemintegrationstest mit angebundenen/anzubindenden IT-Verfahren sind entsprechende Sys- temumgebungen (s. Kapitel 3.1.8) vorzuhalten.
3.1.11 Nachhaltigkeit und Energieeffizienz Die Software ist so auszuwählen und bereitzustellen, dass ein energieeffizienter und ressourcenscho- nender Betrieb unterstützt wird. Hierzu zählen insbesondere: • Optimierte Auslastung der eingesetzten Hardware (z. B. Vermeidung unnötiger Leerlaufpro- zesse), • Effiziente Datenspeicherung und Datenverarbeitung, • Bereitstellung von Informationen zum Product Carbon Footprint (PCF) der Software oder, falls zutreffend, zu den Rechenzentrumsressourcen, die im Zusammenhang mit dem Betrieb der Software genutzt werden.
Der BA sind entsprechende Nachweise bereitzustellen. Diese Anforderung orientiert sich an den Min- deststandards gemäß EMAS, vgl. Kapitel 1.3.
3.1.12 Barrierefreiheit und Gebrauchstauglichkeit der Benutzeroberfläche Als Körperschaft des öffentlichen Rechts müssen alle in der BA eingesetzten IKT-Anwendungen so- wie interne und externe Websites, Apps, grafische Oberflächen, elektronische Aktenführung und Do- kumente die gesetzlichen Anforderungen an barrierefreie Informationstechnik gemäß BITV 2.0 sowie EN 301 549 in ihrer jeweils gültigen Fassung entsprechen, und diese uneingeschränkt erfüllen. Die BA als Arbeitgeberin beschäftigt zahlreiche Mitarbeitende mit Behinderungen. Alle intern einge- setzten IKT-Anwendungen und -Produkte werden auch auf Arbeitsplätzen von Mitarbeitenden mit Schwerbehinderung oder Gleichstellung eingesetzt, und müssen barrierefrei sein und die Anforderun- gen gemäß BGG, BITV 2.0 und EN 301 549 erfüllen. Die Barrierefreiheit der zu beschaffenden IKT-Lösung ist im Rahmen der Entwicklung und Program- mierung von Beginn an konsequent, umfassend und uneingeschränkt zu verwirklichen. Die IKT-Lösung muss auch für Menschen mit behinderungsbedingten Einschränkungen (Nutzung ohne oder mit eingeschränktem Sehvermögen, ohne oder mit eingeschränktem Hörvermögen, ohne oder mit eingeschränktem Sprachvermögen, mit eingeschränkter Reichweite, Handhabung oder Kraft, ohne Risiko epileptischer Anfälle, mit eingeschränkten kognitiven, sprachlichen oder Lernfähigkeiten; siehe EN 301 549, Abschnitt 4.2) barrierefrei zugänglich und nutzbar sein.
Leistungsbeschreibung „KLM 2026“ Seite 16 von 63
[Seite 17]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
Hierzu sind die Anforderungen zur Barrierefreiheit, die sich aus den einschlägigen technischen Stan- dards (insbesondere EN 301 549, DIN EN ISO 9241-171 und DIN ISO 14289-1) und aus der BFIT- Bund Handreichung: Barrierefreie Gestaltung von User Interface-Elementen ergeben, einzuhalten und umzusetzen. Die Anforderungen an die Barrierefreiheit an die IKT-Lösung müssen über die gesamte Vertragslauf- zeit erfüllt werden. Hierin eingeschlossen sind Versionswechsel und Pflege der IT-Lösung. Die BA behält sich vor zu beschaffende IKT-Lösungen sowie entwickelte IKT-Lösungen einer Über- prüfung gemäß den gesetzlichen Anforderungen (gemäß BITV 2.0, EN 301 549 etc.) zu unterziehen. Diese Prüfung der Vereinbarkeit mit der BITV 2.0 erfolgt im Rahmen einer neutralen, unabhängigen und Begutachtung durch entsprechend zertifizierte externe Prüfstellen. Die Produkte Jaws, Supernova und NaturallySpeaking sind die in der BA aktuell verwendeten Tools für die Unterstützung sehbehinderter, blinder und motorisch eingeschränkter Beschäftigter.
3.1.12.1 Hinweise zur Prüfung und Nachweis der Barrierefreiheit Zum Nachweis der Vereinbarkeit einer IKT-Lösung mit den gesetzlichen Anforderungen zur Barriere- freiheit gemäß BITV 2.0, EN 301 549, DIN ISO 14289-1, etc.mussein Gutachten mit einer Konformi- tätsbewertung bereitgestellt werden. Das Gutachten bzw. der Prüfbericht muss den Anforderungen der BFIT-Bund Handreichung: Qualitätskriterien für die Begutachtung der Barrierefreiheit entspre- chen.
3.1.12.2 Ergänzende Unterlagen zur Barrierefreiheit BFIT-Bund: Hinweise zur barrierefreien Gestaltung von Anwendungen gemäß EN 301 549 v3.2.1 und DIN EN ISO 9241-161: Handreichung zur Erstellung barrierefreier User Interface Elemente (https://handreichungen.bfit- bund.de/barrierefreie-uie/) BFIT-Bund: Informationen zu berücksichtigten Nutzergruppen und Erklärung der Problembeschreibung: Handreichung zur barrierefreien Gestaltung von Webauftritten und Apps (https://handreichungen.bfit- bund.de/bgwa/) BMI: Standardanforderungskatalog Barrierefreiheit: Standardanforderungskatalog (https://www.barrierefreiheit-dienstekonsolidie- rung.bund.de/Webs/PB/DE/standardanforderungskatalog/standardanforderungskatalog-node.html)
3.1.12.3 Tests Barrierefreiheit Die BA behält sich vor die zum Einsatz kommende SaaS-Lösung vor produktiver Nutzung Barriere- freiheitstests zu unterziehen. Diese Tests dienen zur Prüfung, ob die angebotene SaaS-Lösung sowohl die in der Leistungsbe- schreibung und dem Leistungsverzeichnis festgelegten Anforderungen erfüllt. Die Test- und Freigabekriterien sind Kapitel 4.7 zu entnehmen.
3.1.12.4 Allgemeine Gebrauchstauglichkeit der Benutzeroberfläche Die SaaS-Lösung muss den arbeitsschutzrechtlichen Regularien des Bundes entsprechen und die gesicherten arbeitswissenschaftlichen Erkenntnisse berücksichtigen. Die, vom Gesetz-, Verord- nungs- und Normgeber festgelegten Vorschriften sind zu erfüllen und einzuhalten. Die Erfüllung dieser Regularien ist der BA vor Inbetriebnahme schriftlich seitens Hersteller zu bestätigen. Diese sind im Einzelnen:
Leistungsbeschreibung „KLM 2026“ Seite 17 von 63
[Seite 18]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
Arbeitsschutzgesetz (ArbSchG §4 Abs. 3): „[…] gesicherte arbeitswissenschaftliche Erkenntnisse [sind] zu berücksichtigen […]“ In Bezug auf Softwareprodukte werden gesicherte arbeitswissenschaftliche Erkenntnisse in Form von Normen/Normreihen veröffentlicht. Hiermit sind die entsprechenden Inhalte der softwareergonomi- sche Normreihe DIN EN ISO 9241 im Sinne des Gesetzgebers verbindlich. Arbeitsstättenverordnung (ArbStättV Anhang 6) Anhang 6 Arbeitsstättenverordnung nimmt Bezug auf die Norm „DIN EN ISO 9241-110 Interaktions- prinzipien“ und fordert hierdurch implizit die Erfüllung der Anforderungen dieser Grundsatznorm. DIN EN ISO 9241 „Ergonomie der Mensch-System-Interaktion“ Die gesicherten arbeitswissenschaftlichen Erkenntnisse und Regelungen aus der Normreihe DIN EN ISO 9241 müssen für die Sicherstellung der Gebrauchstauglichkeit erfüllt sein. Hier ist die Unternorm DIN EN ISO 9241-110:2020 „Interaktionsprinzipien“ als Mindestanforderungen im Sinne des Normgebers zu erfüllen: • Aufgabenangemessenheit • Selbstbeschreibungsfähigkeit • Erwartungskonformität • Erlernbarkeit • Steuerbarkeit • Fehlertoleranz • Robustheit gegen Benutzungsfehler • Benutzerbindung
3.2 Funktionale Anforderungen an die SaaS-Lösung
3.2.1 Allgemein Durch den AN muss der BA für den gesamten Leistungszeitraum eine funktionsfähige und einsatzbe- reite deutschsprachige SaaS-Lösung auf Grundlage einer Standardsoftware zur Verfügung gestellt werden. Diese umfasst Multilieferantenkatalog und Katalogmanagement für BA und Lieferanten, so- wie einen Lieferantenmarktplatz (Transaktionsplattform). Die BA und ihre Lieferanten können per Internet auf die Komponenten der SaaS-Lösung zugreifen. Die volle Funktionalität der Komponenten der SaaS-Lösung des ANs muss dabei ohne Active-X mög- lich sein.
3.2.2 Benutzergruppen Auf das Katalogmanagement und den Multilieferantenkatalog der BA sollen nachfolgend beschrie- bene Benutzer zugreifen. Katalogmanager Die Betreuung der BA-Lieferanten sowie die Katalogprüfung und -freigabe für die Veröffentlichung von Katalogen im Multilieferantenkatalog erfolgt durch Mitarbeiter des Zentraleinkaufs der BA im web- basierten Katalogmanagement des ANs. Mitarbeiter der BA müssen in der Lage sein einen Katalog zu erstellen. Die Katalogmanager pflegen die Kontrakte zu den Lieferantenkatalogen im SAP S/4HANA MM. Sie sind im Besitz eines lesenden Zugriffs auf den Multilieferantenkatalog, da im SAP S/4HANA MM alle bestehenden Kataloglinks hinterlegt sind. Administratoren Diese Benutzergruppe besitzt sowohl lesenden Zugriff auf den Multilieferantenkatalog als auch Admi- nistrationsrechte im Katalogmanagement BA.
Leistungsbeschreibung „KLM 2026“ Seite 18 von 63
[Seite 19]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
Katalogbenutzer Die Mitarbeiter der dezentral und zentral beschaffenden Organisationseinheiten der BA nehmen im Verfahren SAP S/4HANA MM die Rolle der Besteller oder Genehmiger wahr und nutzen somit den Katalog.
3.2.3 Multilieferantenkatalog und Suchfunktion Die SaaS-Lösung des ANs soll einen Multilieferantenkatalog bieten, dessen User Interface individuell auf die Anforderungen der BA anpassbar ist. Aufgrund des Corporate Designs soll es möglich sein, ein BA-Logo zu hinterlegen und die Einstiegs- seite hinsichtlich des Menübands, des Sucheinstiegs und der Katalogdarstellungen (z.B. nach Kate- gorien, Lieferanten, etc.) nach den Vorgaben des Corporate Designs der BA zu konfigurieren. Auch auf Artikelebene soll die Möglichkeit zur Anpassung des Layouts auf Feldebene bestehen.
3.2.3.1 Information Kataloguser Im Multilieferantenkatalog soll die Möglichkeit zur direkten Information der Kataloguser bestehen. Über einen Liveticker, ein Laufband oder andere Möglichkeiten sollen zum Beispiel Informationen zu Katalogupdates, allgemeine News des Zentraleinkaufs der BA, Neuerungen im Katalog nach Relea- sewechseln oder technische Einschränkungen ermöglicht werden.
3.2.3.2 Externe Shop-Systeme Es bestehen Verträge der BA mit Lieferanten, die ihre Produkte per Katalogupdate im Multilieferan- tenkatalog mit einer Verlinkung auf ein externes Shop-System (Punch-Out per OCI-Anbindung) zur Verfügung stellen. Mit der SaaS-Lösung des ANs muss ebenfalls möglich sein, per Verlinkung aus dem Multilieferantenkatalog auf externe Shop-Systeme zuzugreifen, Artikel auszuwählen und diese in den Warenkorb des Kataloges zu übernehmen. Der Punch-Out-Katalog wird in diesem Fall per OCI in der SaaS-Lösung mit den Aufrufparametern des BA-Lieferanten eingebunden. Dabei muss das Mapping (von z.B. Datenstandard ECLASS) auf die BA-Warengruppenstruktur/Vertragspositio- nen/Abgleich auf im Vertrag hinterlegte Preise erfolgen. Zusätzlich soll die Möglichkeit bestehen, direkt in weitere Artikel des Lieferanten abzuspringen um ggf. Rabattsätze nutzen zu können.
3.2.3.3 Produktdarstellung Die SaaS-Lösung des ANs muss für Produktdarstellungen eine Bildintegration ermöglichen. Die Pro- dukte müssen in Listenform und im Detail dargestellt werden. Auch soll eine detaillierte bebilderte Produktdarstellung bei verschiedenen Varianten des Artikels möglich sein. Eine integrierte Nutzung einer Standard-Produktdatentool in der SaaS-Lösung des ANs (z.B. icecat) ist wünschenswert. Die Unterscheidung Rabattsortiment zum Basissortiment muss hierbei möglich sein. Zudem muss eine Referenzartikelanzeige zum ausgewählten Produkt angeboten werden. Die Mög- lichkeit einfacher Produktkonfigurationen muss durch die Möglichkeit einer Grundkonfiguration und Referenzartikelkonfiguration von Produkten (z.B. Grundkonfiguration: Textmarker, Referenzkonfigu- ration: Farbe) möglich sein.
3.2.3.4 Produktvergleiche Darüber hinaus muss die SaaS-Lösung einen Produktvergleich für mindestens 3 Produkte ermögli- chen. Der Multilieferantenkatalog enthält die Produkte verschiedenster Lieferantenkataloge. Daher ist es erforderlich, dass der Produktvergleich katalogübergreifend erfolgt. Zudem soll die SaaS-Lösung eine Hervorhebung abweichender Attribute ermöglichen.
Leistungsbeschreibung „KLM 2026“ Seite 19 von 63
[Seite 20]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
3.2.3.5 Produktlisten Die SaaS-Lösung des ANs soll es den Katalogbenutzern ermöglichen, persönliche Produkt- bzw. Ein- kaufslisten anzulegen, diese zu speichern und bei Bedarf in den Warenkorb des Multilieferantenkata- logs für eine Bestellung zu übernehmen. Nach einem Katalogupdate soll eine automatisierte Aktuali- sierung der Artikeldaten stattfinden.
3.2.3.6 Produktdaten Export Mit der SaaS-Lösung des ANs soll es dem Kataloguser möglich sein, aus dem Multilieferantenkatalog die Artikeldaten eines Lieferantenkatalogs inklusive der Bilder zu exportieren. Der Export soll im Ide- alfall im Excel Format (xlsx) erfolgen.
3.2.3.7 Produktanfrage Die SaaS-Lösung des ANs soll die Möglichkeit bieten, aus dem Multilieferantenkatalog heraus Artikel bei vordefinierten Lieferanten anzufragen. Diese Funktion soll dann zur Verfügung stehen, wenn Ar- tikel im Katalog über die Katalogsuche nicht gefunden werden.
3.2.3.8 Sitzungswiederherstellung Bei einem Verbindungsabbruch während der Übertragung eines Warenkorbs aus dem Multilieferan- tenkatalog in das SAP S/4HANA MM soll die Möglichkeit zur Sitzungswiederherstellung bestehen. Der betroffene Warenkorb soll nach Sitzungswiederherstellung im Katalog für eine erneute Übertra- gung bereitstehen.
3.2.3.9 Suchfunktion Der Multilieferantenkatalog muss verschiedene Möglichkeiten der Suche von Artikeln und Dienstleis- tungen für den Katalogbenutzer bieten. Die Suche muss mindestens per Text- und Kategorie- und Parametersuche erfolgen. Die Treffergenauigkeit soll das Resultat der individuell einstellbaren Suchschärfe sein. Intelligente Suchfunktionen wie Schlagwortsuche, Ähnlichkeitssuche, Aliassuche, Merkmalssuche usw. sollen zum Einsatz kommen. Tipp- oder Rechtschreibfehler sollen automatisch erkannt und ggf. Korrektur- vorschläge gemacht werden, Groß-/Kleinschreibung soll keine Rolle spielen und Rechts-, Links- und Mitteltrunkierung möglich sein. Hinsichtlich der Schlagwortsuche soll für den Katalognutzer die Mög- lichkeit bestehen, direkt im Multilieferantenkatalog Schlagwörter zu hinterlegen. Die Suche soll in den Feldern der Katalogdetails erfolgen. Hierbei sollen auch kundeneigene Felder Berücksichtigung finden. Die Darstellung der Suchergebnisse soll entsprechend der Anforderungen der BA anpassbar sein. Es dürfen nur gültige Artikel im Ergebnis der Suche angezeigt werden, Artikel aus abgelaufenen Verträgen dürfen nicht sichtbar sein.
3.2.4 Katalogmanagement BA
3.2.4.1 Katalogsichten Der Zugriff auf den Multilieferantenkatalog muss über definierte Sichten erfolgen. Jede Sicht enthält eine Zuordnung an Katalogen. Die Zuordnung der Kataloge zu einer bestehenden Sicht erfolgt durch den Katalogmanager in der Komponente Katalogmanagement BA der SaaS-Lösung. Es gibt mindes- tens die Möglichkeit der zweidimensionalen Zuordnung von Katalogsichten. Die Sichten müssen als URLs durch den AN bereitgestellt werden und die offene Katalogschnittstelle OCI unterstützen. BA-seitig erfolgt im Content-Management des SAP S/4HANA MM die Pflege der URLs als Externe Web-Services. Zudem erfolgt im Organisationsmanagement eine Zuordnung der Sichten auf bundesweiter, regionaler oder organisationeinheitsbezogener Ebene.
Leistungsbeschreibung „KLM 2026“ Seite 20 von 63
[Seite 21]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
Anzahl und Benennung der Katalogsichten in den Test – und Produktivsystemen werden durch den AN gemeinsam mit der BA abgestimmt und im Sichtenkonzept in Kapitel 4.3.5 hinterlegt. Aufgrund geschäftspolitischer Entscheidungen kann sich die Sichtenstruktur während der Vertrags- laufzeit reduzieren. Das Sichtenkonzept bildet die Steuerung der Sichten (Sichtenmanagement) für einzelne Kataloge des gesamten Multilieferantenkatalogs ab. Die Sichten sollen auf Katalogebene, aber auch auf Artikelebene möglich sein, so dass einzelne Arti- kel eines Katalogs in verschiedenen Sichten enthalten sein können.
3.2.4.2 Katalogprüfung Die zuständigen Katalogmanager der BA erhalten eine E-Mail-Info über den Eingang eines Lieferan- tenkatalogs bei einem erfolgreichen Upload durch das Katalogmanagementsystem. Zudem verhindert das System einen gleichzeitigen Zugriff mehrerer Katalogmanager auf Kata- logupdates. Während der Bearbeitung eines Katalogupdates ist dieses für weitere Bearbeiter ge- sperrt. Eine Übernahme der aktuellen Aufgabe durch andere Bearbeiter (z.B. bei ungeplanter Abwe- senheit) muss möglich sein. In der Standardversion der SaaS-Lösung wird ein Validierungsbericht zwischen aktuellem Katalogup- date und letztem freigegebenen Katalog (z.B. in Form einer direkten Gegenüberstellung) erzeugt und dem Katalogmanager der BA online zur Verfügung gestellt. Im System stehen verschiedene Suchfunktionen für die Katalogprüfung zur Verfügung. Es gibt eine allgemeine Suche auf Artikelebene, die standardmäßig vorgegebene Suchmuster abdeckt. Außerdem gibt es eine erweiterte Suche, über die auch kundenspezifische Felder auf Artikelebene gesucht wer- den können.
3.2.4.3 Katalogprüfungsprozess Zur Vereinfachung der Handhabung für die Nutzer gibt es im Katalogmanagementprozess einen ge- führten Workflow. Dieser umfasst das Berechtigungsmanagement (Gruppenbildung, Genehmigungs- stufen) für die Katalogfreigabe und Livesetzung über den gesamten Freigabeprozess der BA ein- schließlich automatischer Mailbenachrichtigungen zu notwendigen Aktionen.
3.2.4.4 Katalogdatenanreicherung Für Katalogmanager soll im Katalogmanagement die angebotene SaaS-Lösung die Möglichkeit der Katalogdatenanreicherung bestehen. Im Besten Fall kann eine Defaultvorgabe für alle folgenden Ka- talogupdates je Artikel vorgenommen werden. Es muss sichergestellt sein, dass der Katalogmanager keine lieferanteneigenen Daten wie z.B. Preis und Mengeneinheit verändern kann, es sei denn es handelt sich um einen BA-Eigenen Katalog. Das angebotene System soll die Möglichkeit bieten Katalogartikel automatisiert (z.B. über Icecat) an- zureichern. Hierbei sollen insbesondere Bilder, Dokumente und Artikelfeature, die nicht beim Upload des Kataloges vom Lieferanten geliefert werden können, dem Katalog beigefügt werden. Diese Funk- tion muss pro Lieferantenartikel ein oder ausgeschaltet werden können.
3.2.4.5 Katalogänderungsbericht Während die allgemeine Suche auf Artikelebene standardmäßig vorgegebene Suchmuster abdecken muss, soll in der erweiterten Suche auch in kundenspezifischen Feldern auf Artikelebene gesucht werden können. Der Änderungsbericht soll alle Artikel enthalten in denen sich im Bezug zur letzten Version etwas geändert hat. Es soll ein Änderungsbericht in Excel zum Download bereitgestellt wer- den, damit der Katalogmanager diese in Excel genauer analysieren und bewerten kann. Im Ände- rungsbericht sind alle Felder, insbesondere die kundenspezifischen Felder, enthalten in denen sich etwas geändert hat. Die Darstellung erfolgt über neuer Wert / alter Wert.
Leistungsbeschreibung „KLM 2026“ Seite 21 von 63
[Seite 22]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
Auf diese Weise soll zum Beispiel die Möglichkeit für Katalogmanager bestehen, nach kürzlich durch den Lieferanten geänderten Artikeln eines Katalogs zu suchen.
3.2.4.6 Katalogfreigabe Die Bearbeitung eines Katalogupdates muss auf Positionsebene stattfinden. Alle Artikel eines Kata- logs weisen einen Bearbeitungsstatus vor, erst dann ist eine Gesamtfreigabe des Katalogs möglich. Darüber hinaus muss der Export von Katalogdaten möglich sein. Mit der SaaS-Lösung des ANs muss es möglich sein, Katalogupdates nach Freigabe im Katalogma- nagement direkt online in der Suchmaschine live zu setzen. Eine in die Zukunft gerichtete Freigabe zu einem bestimmten Termin muss möglich sein (Bsp. Neue Preise werden am 23.12.26 freigegeben und sollen zum 01.01.27 gültig sein).
3.2.4.7 Katalogmonitoring Für den Katalogmanager gibt es ein systemunterstütztes Monitoring über ablaufende Artikel. Artikel, deren Gültigkeitsraum überschritten ist müssen automatisch aus der Sicht und dem Bestell- prozess entfernt werden. Es muss möglich sein, auch am letzten Tag der Gültigkeit Bestellungen auszulösen.
3.2.4.8 Kataloglöschung und -archivierung Die SaaS-Lösung des ANs muss die Möglichkeit bieten, die letzten beiden Katalogversionen zu ar- chivieren. Ältere Katalogversionen müssen gelöscht werden. Bei Bedarf muss für die Katalogmanager und Administratoren die Möglichkeit bestehen, auf archivierte Kataloge während des gesamten Archi- vierungszeitraums zuzugreifen. Die Daten müssen lesbar und für eine erneute Verarbeitung nutzbar sein. Darüber hinaus müssen systemseitig Sicherheitsvorkehrungen- und Maßnahmen vorhanden sein, ar- chivierte Daten vor Verlust oder Zerstörung zu schützen. Im Falle der Vertragsbeendigung werden sowohl aktuelle, als auch archivierte Daten an die BA über- geben.
3.2.4.9 Katalogänderungen durch die BA Die SaaS-Lösung des ANs soll eine Möglichkeit bieten einen Katalog durch die Rolle Katalogmanager zu ändern ohne, dass der Lieferant dazu involviert werden muss. Rechtschreibfehler, temporäres Ent- fernen von Artikeln aus dem Katalog, Ergänzen oder Ändern von BA-Informationen, jedoch keine Änderungen von vertraglichen Informationen wie Preise oder Lieferzeiten, sollen dadurch möglich sein. Die Information über eine Änderung durch die BA an einem bestehenden Katalog erhält der Lieferant im besten Fall direkt über das Katalogmanagementsystem (z.B. E-Mail-Benachrichtigung). Der Lieferant ist somit angehalten, stets das aktuellste Template vorzuhalten.
3.2.5 Katalogmanagement Lieferant Der Zugriff auf das Katalogmanagement muss lieferantenseitig über eine Web-Anwendung erfolgen. Über diese Anwendung muss es möglich sein, Kataloge zu erstellen und diese hochzuladen. Der Zugriff auf die Systeme muss ohne eine zusätzliche Softwareinstallation mit gängigen Betriebssyste- men und Internetbrowsern möglich sein. Der Lieferant darf nur Berechtigungen für den Zugriff auf seine Daten haben. Die erstellten Kataloge durchlaufen zwingend eine technische Prüfroutine und werden dem Katalog- manager der BA erst nach positiver maschineller Prüfung und Freigabe durch den Lieferanten bereit- gestellt. Bei Fehlern wird dem Lieferanten ein schriftliches Fehlerprotokoll zur Verfügung gestellt. Eine Fehler- behebung und erneute maschinelle Prüfung am aktuellen Update ist direkt möglich.
Leistungsbeschreibung „KLM 2026“ Seite 22 von 63
[Seite 23]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
3.2.5.1 Onboarding Erhält ein neuer Lieferant den Zuschlag der BA für einen Vertrag der über den Multilieferantenkatalog oder TeBIT abgerufen werden soll, muss der Lieferant alle notwendigen Informationen zur Anmeldung am Katalogmanagement Lieferant und Lieferantenmarktplatz (Transaktionsplattform) erhalten. Infor- mationen zum Ansprechpartner beim AN, sowie Vertragsnummer, Kreditorennummer und inhaltlichen Ausprägungen des Lieferantenkatalogs erhält der Lieferant vom Zentraleinkauf der BA.
3.2.5.2 Katalogerstellung Im Prozess der Katalogerstellung bestehen verschiedene Aufgaben und Zuständigkeiten auf Seite des Lieferanten und der BA. Lieferanten, die einen Zuschlag erhalten haben und einen Vertrag mit der BA abschließen, registrieren sich am externen Lieferantenmarktplatz (Transaktionsplattform) und erhalten Zugriff auf ein externes Katalogmanagementsystem. Die Lieferanten erstellen Kataloge nach Vorgabe und Abstimmung mit dem Zentraleinkauf der BA zum geschlossenen Vertrag. Anschließend erfolgt ein Upload der Kataloge und eine automatisierte Prüfung (Prüfroutine) auf definierte Standardkriterien und kundeneigene Kri- terien. Wird die Prüfroutine positiv durchlaufen, erscheinen die Kataloge im zuständigen Bereich des Zentraleinkaufs der BA zur Katalogprüfung und -freigabe.
3.2.5.3 Katalogartikelinformationen Bei der Erstellung von Katalogen muss die Abbildung von Dienstleistungen und Artikelkennzeichnun- gen (z.B. Gefahrstoffkennzeichnungen, Kernsortiment, Randsortiment) möglich sein. Darüber hinaus müssen Gültigkeitszeiträume unabhängig voneinander auf Katalogebene und Artikelebene darstellbar und prüfbar sein.
3.2.5.4 Katalogimport Für den BA-Lieferanten soll die Möglichkeit bestehen je Vertrag mit der BA einen separaten Katalog zu importieren, ohne dass mehrere Verträge eines BA-Lieferanten zwingend in einem Katalog zusam- mengefasst werden müssen. Es muss möglich sein, Verträge eines BA-Lieferanten separat aufzufüh- ren und bestellbar zu halten. Für den Import eines Katalogfiles durch den Lieferanten stellt der AN ein mit der BA abgestimmtes Template zur Verfügung, das durch den Lieferanten zu nutzen ist. Im Standard soll es hierzu ein festgelegtes Set an Feldern geben, die importierbar sind. Darüber hinaus soll die SaaS-Lösung des ANs dem Lieferanten die Möglichkeit bieten, im Kata- logupdateprozess einen Katalog mehrfach zu platzieren und in mehreren Sichten zur Verfügung zu stellen. Zudem soll ein One File Upload möglich sein. Ist ein Katalogupload des Lieferanten erfolgreich durchlaufen und steht zur Freigabe durch die BA an, soll dem zuständigen Katalogmanager systemseitig eine Nachricht innerhalb des Systems und per E- Mail zukommen.
3.2.5.5 Prüfroutine Durch Lieferanten erstellte Katalogfiles müssen bereits qualitätsgesichert zur Freigabe an den Kata- logmanager der BA übergeben werden. Daher ist eine technische Prüfroutine (Importprüfung) erfor- derlich, die ein Katalogfile nach Erstellung und Freigabe durch den Lieferanten technisch qualitätssi- chert. In der technischen Prüfroutine müssen neben den Standardfeldern auch kundenspezifische Felder importierbar, darstellbar und prüfbar sein. Darüber hinaus müssen im Multilieferantenkatalog der BA kostenfreie Artikel bestellbar sein. Das be- deutet, dass es bereits im lieferantenseitigen Katalogmanagement der SaaS-Lösung erforderlich ist, Artikel mit einem Preis von 0,00 € zu hinterlegen und per maschineller Prüfroutine freizugeben. Die
Leistungsbeschreibung „KLM 2026“ Seite 23 von 63
[Seite 24]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
systemseitige Akzeptanz von 0,00 € Preisen muss somit in jeder Komponente der SaaS-Lösung vor- handen sein. Die BA nutzt eine eigene Warengruppensystematik, die nachfolgend beispielhaft dargestellt ist. Die BA-Klassifizierung von Produkten muss durch die SaaS-Lösung des ANs vollumfänglich unterstützt werden. Die Warengruppensystematik kann sich während des Leistungszeitraums verändern und soll dann in den Katalogen massenhaft änderbar sein.
| Warengruppe | Bezeichnung | ||||
|---|---|---|---|---|---|
| 114020000 | TransportDL | ||||
| 114081100 | UmzugsDL | ||||
| 124320000 | Bürotechnik | ||||
| 125010000 | Sicherheitsdienst | ||||
| 125100000 | Recht (DL) | ||||
| 125120000 | Reisemanagement | ||||
| 125180100 | Medizinische DL | ||||
| 125250000 | Aus-, Weiterbildung | ||||
| 125261100 | Auskunfts-, Info.DL | ||||
| 125290100 | Unterhaltsreinigung | ||||
| 125290200 | Glasreinigung | ||||
| 129000000 | Hauswirtschaft | ||||
| 199999999 | 0 € Infrastruktur | ||||
| 215010100 | PC (Wartung) | ||||
| 215080000 | Bürotechnik (Inst.) | ||||
| 219010200 | Mobiler PC | ||||
| 225241900 | Engineering-IT-Lös. |
Tabelle 1: Beispiel Warengruppensystematik BA
3.2.5.6 Importprüfung Nach Erstellung eines Katalogfiles durch den Lieferanten muss dieses in das Katalogmanagement importiert werden. Dabei soll im Standard der SaaS-Lösung des ANs eine Importprüfung (Prüfroutine) stattfinden. Diese soll sich zum einen auf einfache Syntaxfehler, Formatfehler, fehlende Bilder/URLs, die Konsistenz von Einheiten (Währung, Klassifikation, Mengeneinheiten etc.) oder Staffelpreise be- ziehen. Zum anderen sollen aber auch komplexere logische Prüfungen erfolgen. Sofern notwendige Importprüfungen nicht im Standard der SaaS-Lösung abgebildet werden können, soll die Möglichkeit zur technischen Erweiterung der Importprüffunktion bestehen, um entsprechende Anforderungen (z. B. Abbildung kostenfreier Artikel) der BA systemseitig abzudecken. Weiterhin soll die SaaS-Lösung des ANs die Möglichkeit bieten, verschiedenartige Versionen von Importprüffunktionen zu definieren und speziellen Katalogen zuzuordnen. Wird ein Katalogfile durch die Importprüfung aufgrund von Fehlern abgewiesen, soll für den Lieferanten die Möglichkeit der Kor- rektur des Katalogfiles und eines erneuten Uploads des gleichen Datenbestandes bestehen. Zur Ver- einfachung der Fehleranalyse und Korrektur durch den Lieferanten soll eine systemseitige Protokol- lierung und Darstellung in Form eines Fehlerprotokolls erfolgen.
3.2.5.7 Optional: Produktkonfigurator Im Multilieferantenkatalog der BA soll die Möglichkeit zur Produktkonfiguration für Katalogbenutzer bestehen. Dazu ist es erforderlich, Produktkomponenten und die Selektion inhaltlicher Ausprägungen
Leistungsbeschreibung „KLM 2026“ Seite 24 von 63
[Seite 25]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
der Komponenteneigenschaften für ein Produkt zu hinterlegen und entsprechende Konfigurationsre- geln aufzustellen.
In das Katalogmanagement der bereitzustellenden SaaS-Lösung des ANs soll der Produktkonfigura- tor integriert sein. Der Lieferant muss die Möglichkeit haben, Katalogdaten, die zur späteren Verwen- dung in einem Produktkonfigurator dienen sollen, direkt im Katalogmanagementsystem zu pflegen, ohne auf zusätzliche Anwendungen zugreifen zu müssen.
3.2.5.8 Produktkonfigurator Light Es muss über den Produktkonfigurator hinaus eine einfache, aufwandsärmere Möglichkeit zur Gestal- tung von Produkten (Produktkonfigurator light) möglich sein. Merkmal hierbei ist eine flache, einge- schränkte und teilweise entfallende Hinterlegung verschiedener Produktkomponenten und Selektion inhaltlicher Ausprägungen der Komponenteneigenschaften. Zudem gibt es, sofern überhaupt vorhan- den, nur einfache Konfigurationsregeln.
In der BA wird diese einfache Art der Konfiguration - auch als Smart Forms bezeichnet – zum Bei- spiel bei der Ausprägung von Textmarkern verwendet. Der Artikel „Textmarker“ ist die einzige Pro- duktkomponente. Die inhaltliche Ausprägung der Komponenteneigenschaft bezieht sich auf die Farbe (grün, gelb, rot, blau etc.). Konfigurationsregeln bestehen in diesem Fall nicht. Die Selektion der Farbe hat keine Auswirkungen auf den Preis des Produkts. Im Gegensatz der Konfiguration von Kabeln. Jedes Kabel hat eine Grundlänge von 1 Meter und keine Stecker. Die inhaltliche Ausprä-gung der Komponente „Kabel“ bezieht sich auf die Länge. Die inhaltliche Ausprägung der Kompo-nente „Ste- cker“ bezieht sich auf verschiedene Stecker Arten. Für die Preisberechnung ist eine Kon-figurations- regel hinsichtlich der Länge des Kabels (1m, 2m, 3m usw.) hinterlegt (Grundlänge + Ste-cker + zu- sätzliche Länge = Preis Kabel).
Jede Produktvariante muss individuell auswählbar und aus einzelnen Komponenten zusammen-stell- bar sein, eine eigene Lieferantenartikelnummer und einen eigenen Preis haben können und mit ent- sprechendem Artikelbildern bestückt werden können (Beispielhaft Bürostühle, mit welchem Be-zug, welchen Rollen usw.).
In das Katalogmanagement der bereitzustellenden SaaS-Lösung des ANs muss Produktkonfigurator light integriert sein. Der Lieferant muss die Möglichkeit haben, Katalogdaten, die zur späteren Ver- wendung in einem Produktkonfigurator light dienen sollen, direkt im Katalogmanagementsystem zu pflegen, ohne auf zusätzliche Anwendungen zugreifen zu müssen.
3.2.5.9 Erstellung konfigurierbarer Produkte Die Basis für die Konfiguration von Produkten bildet die Katalogerstellung durch den Lieferanten. Ka- taloge für konfigurierbare Produkte über den Produktkonfigurator oder Produktkonfigurator light sollen im gleichen Prozess erstellt, geprüft und durch den Katalogmanager der BA freigegeben werden kön- nen, wie Kataloge mit üblichen Produkten ohne Konfiguration. Die Handhabung für den Lieferanten soll sich dabei möglichst einfach gestalten.
3.2.6 Lieferantenmarktplatz (Transaktionsplattform) Über die SAP PO der BA werden die Bestellbelege aus dem SAP S/4HANA MM an die Transaktions- plattform des Lieferantenmarktplatzes versendet. Jeder angebundene Lieferant der BA kann per Internet auf die Transaktionsplattform zugreifen und an seine Adresse versendete Geschäftsdokumente einsehen. Der Lieferant kann seine Geschäftsdo- kumente abschließend bearbeiten (Bestellung, Lieferavis, Lieferschein, elektronische Rechnung, etc.) und Geschäftsdokumente an die SAP PO der BA über die gleiche Schnittstelle zurückzusenden. Für eine Bearbeitung außerhalb des Lieferantenmarktplatzes besteht die Möglichkeit, Geschäftsdoku- mente manuell und maschinell herunterzuladen.
Leistungsbeschreibung „KLM 2026“ Seite 25 von 63
[Seite 26]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
Neben einem Web-Zugriff besteht zudem die Möglichkeit der Direktintegration für die Lieferanten an die Transaktionsplattform des ANs. Geschäftsdokumente von der Transaktionsplattform werden dann maschinell in das Warenwirtschaftssystem der Lieferanten und zurück an die Transaktionsplattform bis an die SAP PO der BA übertragen. Die Geschäftsdokumente der Lieferanten mit Direktintegration sollen auch im Web-Zugriff einsehbar sein.
3.2.6.1 Datenübertragung Die Belegtypen Bestellung, Lieferavis und elektronische Rechnung müssen im Rahmen der Ge- schäftsprozesse ausgetauscht werden. Eine elektronische Verarbeitung dieser Belege durch die an- gebotene SaaS-Lösung ist zwingend erforderlich. Es muss eine vollständige Übertragung der Stan- dard-SAP-Felder für die Belegtypen Bestellung, Lieferavis und elektronische Rechnung durch die SaaS-Lösung des ANs Richtung Lieferant und BA gewährleistet sein. Insbesondere bei den Belegtypen „Bestellung“ und „Rechnung“, aber auch für „Lieferavis“ sollen Adress-, Konditions- und Vertragsdaten sowie Lieferdetails/ Lieferantentext auf Positionsebene per Direkt- und Web-Anbindung sowohl Richtung Lieferant (Bestellung), als auch Richtung BA (Rech- nung, Bestellantwort, Lieferavis) übertragen werden. Zudem sollen BA-spezifisch eingerichtete Felder sofern im Geschäftsdokument möglich sowohl auf Kopf-, als auch auf Positionsebene übertragbar sein. Auch die Übertragung und der Austausch von Dateiformaten wie Excel, Word, JPG, BMP, PDF, PPT und TIF an direkt und per Web angebundene Lieferanten sollen durch die SaaS-Lösung des ANs gewährleistet sein. Per Web angebundene BA-Lieferanten sollen mindestens per E-Mail über den Eingang eines Belegs informiert werden.
3.2.6.2 Datennachverfolgung Im Rahmen des fachlichen und technischen 2nd-Level-Supports der BA ist die Nachvollziehbarkeit von Belegen am Lieferantenmarktplatz (Transaktionsplattform) erforderlich. Die SaaS-Lösung muss daher für technische BA-Administratoren und fachliche Power-User mindes- tens einen all umfassenden sehenden Online-Zugriff auf den Lieferantenmarktplatz (Transaktions- plattform) bieten, über den die Daten aller Belegtypen (z.B. Status, Positionen etc.) aller BA-Lieferan- ten mindestens über einen Zeitraum von 3 Monaten nachverfolgt werden können. Doubletten von ein- und ausgehenden Belegtypen müssen automatisiert durch die SaaS-Lösung erkannt und dürfen nicht zugelassen werden. Darüber hinaus soll die SaaS-Lösung eine Protokollierung von Änderungen an den Belegtypen (Be- stellung, Lieferavis, Rechnung) bieten. Insbesondere eine Änderung innerhalb der Status der ver- schiedenen Belegtypen soll protokolliert werden.
3.2.6.3 Datenbearbeitung Die SaaS-Lösung des ANs soll die Möglichkeit zur Beleganreicherung aus Lieferantensicht bieten. Dies bezieht sich bei Bestellbelegen insbesondere auf die Statusbearbeitung. Bei Bestellantwort soll die Möglichkeit bestehen, sowohl auf Bestellbelegebene, als auch je Position einer Bestellung Liefertermine zu bestätigen und zu ändern. Die Lieferavis sollte auch die Möglichkeit bieten Seriennummer sowie einen Tracking-Link pro Sendung des Logistikdienstleisters zu übermit- teln. Zudem soll es für den Lieferanten möglich sein, Belege in verschiedenen Formaten wie z.B. XML oder PDF herunterzuladen. Das PDF soll individuell auf die Bedürfnisse der BA anpassbar sein. Für BA-Lieferanten muss am Lieferantenmarktplatz (Transaktionsplattform) die Möglichkeit bestehen, Bestellungen nach bestehenden Verträgen (Vertragsnummern) zu filtern.
Leistungsbeschreibung „KLM 2026“ Seite 26 von 63
[Seite 27]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
3.2.6.4 Optional: Annahme elektronischer Rechnungen Der Lieferantenmarktplatz (Transaktionsplattform) der angebotenen SaaS-Lösung des ANs muss in der Lage sein, elektronische Rechnungen ohne Bestellbezug auf einem sicheren Übertragungsweg von Lieferanten entgegenzunehmen und zu verarbeiten. Außerdem soll es perspektivisch möglich sein, dass Lieferanten Rechnungen in einem Standard-For- mat auch ohne Bestellbezug erfassen und an die BA versendet werden. Die Annahme von Rechnungen muss auf drei Wegen möglich sein. Zum einen muss die Möglichkeit des Datenaustauschs mit Lieferanten zu elektronischen Rechnungen per EDI bestehen. Zum anderen muss es per Web Interface die zwei Möglichkeiten für Lieferanten geben, die Rechnungsdaten ma- nuell per Formular (auf Basis der Bestellung) und Rechnungsupload im XML-Format (XCBL, UBL, X- Rechnung) zu erfassen. Beim Rechnungsupload ist eine Validierung gegen eine vorliegende Bestel- lung sicherzustellen. Rechnungen ohne Bestellbezug müssen gegen das entsprechende Format bzw. von der BA festgelegte Kriterien validiert werden.
3.2.6.5 Optional: Validierung elektronischer Rechnungen Vom Lieferanten übertragene Rechnungen müssen durch den Lieferantenmarktplatz (Transaktions- plattform) auf ihre Gültigkeit validiert werden. Dabei muss unter anderem der Bezug zwischen Rech- nung und gültiger Bestellung geprüft werden. Im Fehlerfall müssen elektronische Rechnungen an den Lieferanten zurückgewiesen werden. Rechnungen ohne Bestellbezug müssen auf das gültige Rech- nungsformat (z. B. X-Rechnung) validiert werden.
3.2.6.6 Optional: Übertragung elektronischer Rechnungen Erfolgreich validierte elektronische Rechnungen müssen vom Lieferantenmarktplatz (Transaktions- plattform) des ANs automatisiert über eine SAP PO-Schnittstelle oder PEPPOL an das SAP System der BA zur weiteren Verarbeitung übertragen werden. Die SaaS-Lösung muss zwingend die Formate IDOC und xCBL, UBL, xRechnung und Zugferd beherrschen. Der Auftraggeber wird im Rahmen des Projektes entscheiden, welches Format zum Einsatz kommt. Weitere technische Übertragungsfor- mate und Standards sind erwünscht (z. B. UBL, xRechnung, Zugferd).
Leistungsbeschreibung „KLM 2026“ Seite 27 von 63
[Seite 28]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
4 Werkvertragliche Leistungen und/oder Dienstleistung – Projekt: Integration und Inbetriebnahme
Nach Zuschlag erfolgt die Erstellung eines Termin- und Leistungsplans (Projektplan) für die Aktivitäten bis zur Produktivnahme der SaaS-Lösung für die BA. Das beinhaltet die Umsetzung des Rollen- und Berechtigungskonzepts, der Schnittstellenanbindung, Datenübernahme aus dem Altsystem, Anbin- dung und Integration der bestehenden Lieferanten, Erstellung und Implementierung der geforderten Konzepte und Dokumentationen, die Bereitstellung mindestens eines Testsystems, die Multiplikato- renschulung und Herstellung der Barrierefreiheit. Die Integration und vollständige technische Anbindung der SaaS-Lösung an das BA-intern betriebene elektronische Bestellsystem (SAP S/4HANA) muss vor Inbetriebnahme abgeschlossen sein. Hierzu erfolgt neben der technischen Anbindung auch die Anpassung der bereits beschriebenen Standard- schnittstellen SAP OCI und SAP PO auf AN-Seite sowie die definierte technische und fachliche Kon- figuration und Anpassung an Hardware und Software der bereitgestellten SaaS-Lösung. Vor Einsatz der SaaS-Lösung in der Produktivumgebung erfolgen Tests und Freigaben (Kapitel 4.7) durch die BA auf einem durch den AN bereitgestellten Testsystem gemäß der im Projektplan genann- ten Termine. Der Betrieb und der Betriebsservice der SaaS-Lösung erfolgen extern durch den AN (Kapitel Fehler! Verweisquelle konnte nicht gefunden werden.) und beginnen mit Produktivsetzung. Die Vergütung durch die BA erfolgt ab dem Tag nach der Abnahme (siehe Kapitel 4.7.2). In diesem Abschnitt werden alle projektbezogenen Leistungen, die der AN zu erbringen hat, spezifi- ziert. Insbesondere wird auf Leistungen in den folgenden Bereichen eingegangen
4.1 Projektrahmen
Projektsprache ist Deutsch; alle am Projekt mitwirkenden Mitarbeiter des ANs müssen die Projekt- sprache in Wort und Schrift fließend (Niveau mind. B2) beherrschen und im Projekt anwenden. Bei der Erfüllung der ihm übertragenen Aufgaben wird der AN, soweit aus BA-Sicht erforderlich, von der BA in folgender Weise unterstützt:
• Die BA beteiligt sich – soweit erforderlich – mit sachkundigen Vertretern an Abstimmungs- und Fachgesprächen, Workshops und Projektmeetings. • Die BA stellt soweit erforderlich die zur Auftragserfüllung notwendigen Dokumente, Unterla- gen und weiteren Informationen, sofern diese nicht allgemein zugänglichen Quellen entnom- men werden können und keine rechtlichen oder sicherheitstechnischen Gründe entgegen- stehen, zeitnah und im erforderlichen Umfang den an der Auftragserfüllung beteiligten Mitar- beitern des ANs zur Verfügung. • Die BA gewährt soweit erforderlich den Mitarbeitern des ANs bei deren Arbeiten in den Ge- schäftsräumen der BA die erforderliche Unterstützung. • Es werden qualifizierte Ansprechpartner für Rückfragen zu fachlichen und technischen As- pekten zur Verfügung gestellt. • Es werden ein zweckentsprechender Arbeitsraum und die erforderliche Infrastruktur nach Maßgabe des dritten Aufzählungspunktes zur Verfügung gestellt – soweit die Mitarbeiter des ANs zur Vertragserfüllung im Rahmen des Projekts in den Geschäftsräumen der BA tätig sein müssen. • Bezüglich erforderlicher Maßnahmen zur Problemanalyse unterstützt die BA soweit erforder- lich den AN durch o die Bereitstellung von Angaben und Unterlagen zur Fehlerbeschreibung, o die aktive Mitwirkung bei der Fehlereingrenzung.
Leistungsbeschreibung „KLM 2026“ Seite 28 von 63
[Seite 29]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
Die Geschäftszeiten der BA während der Projektlaufzeit umfassen den Zeitraum Montag bis Freitag von 08.00 bis 18.00 Uhr. Bundeseinheitliche und bundesuneinheitliche Feiertage des Bundeslandes Bayern gelten nicht als Arbeitstage. Der fachliche Hauptansprechpartner der BA informiert den AN im Rahmen der Projektabwicklung, sofern erforderlich, über seine jeweilige individuelle arbeitstägliche Erreichbarkeitszeit. Folgende Rahmenbedingungen zur Sicherstellung der Erreichbarkeit muss der AN mindestens ein- halten:
• Sofern eine Mitwirkung der BA zur Einhaltung von Terminen erforderlich ist, wird der AN der BA eine angemessene Zeit, mindestens jedoch 10 Arbeitstage zuvor, schriftlich unter Angabe der erforderlichen Handlung sowie der davon abhängigen Fristen und Termine in Kenntnis setzen.
• Für Mitwirkungsleistungen der BA, die nach Zuschlag im zwischen AN und der BA abgestimm- ten Projektplan genannt sind, gilt die schriftliche Mitteilungspflicht des ANs als eingehalten. Insoweit erforderlich, erfolgt eine Betreuung während des Projekts durch den AN auch vor Ort in den Räumen der BA in Nürnberg. Die Hausordnung (Anlage 1) ist zu beachten.
Ein Personalwechsel in den leitenden Rollen des ANs erfolgt nur, wenn dieser von der BA veranlasst oder vom AN nicht zu verantworten ist. Die Einarbeitung neuer Projektmitarbeiter geht zu Lasten des ANs.
4.2 Meilensteine und Ablauf
Nachfolgend sind Anforderungen an die strategischen Managementprozesse bezüglich des Projekts Integration und Inbetriebnahme dargestellt.
4.2.1 Projektplanung und Projektsteuerung Die Gesamtprojektleitung liegt in den Händen der BA. Der AN hingegen übernimmt die Gesamtver- antwortung für den gesamten Vertrag auch hinsichtlich des Zusammenspiels aller vertraglichen Leis- tungen während des gesamten Leistungszeitraums. Der AN hat innerhalb der ersten zwei Wochen nach Zuschlag einen detaillierten Projektplan auf Grundlage des finalen Angebots zu aktualisieren, mit der BA schriftlich abzustimmen und diesen über die gesamte Laufzeit des Leistungszeitraums zu pflegen. Der Projektplan enthält mindestens alle für die nachfolgende Abwicklung erforderlichen verbindlichen Termine und wesentlichen Einzelaktivitäten der Vertragspartner sowie erforderliche Mitwirkungsleis- tungen/Beistellungen der BA. Der initiale Projektplan muss mindestens die folgenden Aktivitäten und Meilensteine enthalten:
• Beginn der Projektphasen (z. B. Konzepterstellung)
• Übersicht über parallele Aktivitäten
• Übersicht über Puffer und kritische Pfade
• Übergabepunkte aller vertraglichen Leistungen
• Mitwirkungsleistungen, ggf. Beistellungen
• Prüfung der einzelnen Konzepte durch die BA
• Planung der Test- und Abnahmephase unter Berücksichtigung von Fehlerbehebungszeiten
• Schulungsaktivitäten
• Realisierung der SaaS-Lösung in den Testsystemen
Leistungsbeschreibung „KLM 2026“ Seite 29 von 63
[Seite 30]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
• Abnahme durch die BA Die Inbetriebnahme und der Beginn des Betriebsservice ist drei Monate nach Zuschlagserteilung ge- plant. Die detaillierten Termine für die Einzelfreigaben und die Abnahme werden nach Zuschlagserteilung in enger Abstimmung zwischen der BA und dem AN verbindlich vereinbart und festgelegt.
Zur Sicherstellung einer reibungslosen und erfolgreichen Projektumsetzung sollen effiziente Maßnah- men der Projektsteuerung unter Zuhilfenahme von Werkzeugen umgesetzt werden.
4.2.2 Anforderungs- und Änderungsmanagement
Der AN richtet ein Anforderungsmanagement ein. In dieses übernimmt er die im finalen Angebot definierten technischen und funktionalen Anforderungen. Der AN ist verpflichtet, von der BA alle not- wendigen fachlichen Festlegungen einzufordern, die zur Erstellung der Konzepte sowie zur Umset- zung benötigt werden.
Der Fortschritt bei der Umsetzung der Anforderungen dieser Leistungsbeschreibung ist durch den AN in den regelmäßigen Projektreviews nachweislich und nachvollziehbar vorzutragen. Der BA ist auf Anfrage jederzeit Einsicht in das Anforderungsmanagement zu gewähren.
Es muss ein Zusammenwirken zwischen Anforderungsmanagement und dem nachfolgend beschrie- benen Änderungsmanagement erfolgen.
Dem Änderungsmanagement im Projekt obliegt die Verwaltung (Entgegennahme, Bewertung, Ent- scheidung, Dokumentation) von Wünschen zur Abänderung von Anforderungen aus den Geschäfts- prozessen oder technischen bzw. organisatorischen Rahmenbedingungen (einschließlich der Ergeb- nisse des Fehlermanagements), soweit sie Auswirkungen auf das Fachfeinkonzept und damit auf die Implementierungsleistungen haben.
Das Projektänderungsmanagement wird im Rahmen der Projektorganisation vom AN gemeinsam mit der BA wahrgenommen. Änderungen in den Leistungs- und Liefereigenschaften bedürfen grundsätz- lich der schriftlichen Zustimmung der BA. Anfallende Änderungsanforderungen seitens der BA werden über den entsprechenden BA-Verant- wortlichen koordiniert und an den Ansprechpartner des ANs übergeben. Zu den Aufgaben des Änderungsmanagements gehören:
• Erfassen, Bewerten und Priorisieren von Änderungsanforderungen
• Erstellen von Änderungs-Durchführungsplanungen
• Erstellen von Rückfallplanungen
• Test der geplanten Änderungen
• Durchführen der Änderungen
• Durchführen von Reviews nach der Durchführung von Änderungen
Änderungsanforderungen und Änderungsplanungen durch den AN sind mit dem Gesamtprojektleiter der BA schriftlich abzustimmen und von ihm freizugeben. Ergebnisberichte und Reviews zu durchge- führten Änderungen sind von der BA freizugeben.
Leistungsbeschreibung „KLM 2026“ Seite 30 von 63
[Seite 31]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
4.2.3 Konfigurationsmanagement und Berichtswesen Das übergreifende Konfigurationsmanagement dient der nachvollziehbaren Sicherung aller Projekt- ergebnisse. Es wird durch den AN ein Projekthandbuch erstellt, darin sind zentrale Festlegungen hinterlegt. De- tails werden im Konfigurationsmanagement-Plan (KM-Plan) festgehalten. Das Projekthandbuch umfasst Projektplan, Teilprojektpläne, Risikolisten, Dokumentationen und das Reporting des Berichtswesens (Statusberichte, Bewertungen von Vorgehensmodellen). Diese Pro- dukte dienen der internen und externen Kommunikation aller Projektereignisse und -ergebnisse und werden in regelmäßigen Abständen, zumindest aber im Rahmen von anstehenden Projektfortschritts- entscheidungen, für das Projektmanagement der BA erstellt bzw. überarbeitet. Aufgabe des Konfigurationsmanagements ist es,
• zu allen im Projekt erstellten oder verwendeten Dokumenten (Konzepte, Handbücher, Proto- kolle, Projektpläne etc.) die aktuellen und früher verbreitete Versionen zu verwahren,
• zu allen im Projekt eingesetzten Hardware- und Software-Einheiten die Konfigurationsdaten, Handbücher, Softwarestände, Lizenznachweise, Wartungs-/Pflegeverträge zu verwahren,
• die Informationen bzw. Dokumente auf Anfrage, insbesondere aber auch für Testszenarien, zur Verfügung zu stellen. Der AN hat im Rahmen seiner Projektsteuerungsverantwortung (siehe Kapitel 4.2.1) alle Informatio- nen zu erheben, zu sammeln und aufzubereiten, welche für eine Bewertung von Leistungsfortschritt, -umfang und -qualität erforderlich sind und die in seinem Verantwortungsbereich anfallen. Auf dieser Basis erstellt der AN auf Wunsch der BA die Reporte des Berichtswesens, die in zusam- mengefasster Form die für die BA relevanten Informationen bezüglich der Leistungserbringung des ANs beinhalten. Diese bilden die Basis für Statistik, Qualitätssicherung, Controlling und Rechnungs- prüfung. Diese Reporte
• sind auf Wunsch der BA regelmäßig monatlich zu erstellen und der BA unverzüglich elektro- nisch zur Verfügung zu stellen,
• können darüber hinaus auch zu anderen Zeitpunkten von der BA angefordert werden,
• werden als PDF-Datei zur Verfügung gestellt. Zusätzlich sind die den Berichten zu Grunde liegenden Rohdaten als CSV-Datei zur Verfügung zu stellen. Die Reporte müssen mindestens folgende Aspekte abdecken:
• Bericht über Kapazitätsauslastung o technische Kapazitäten (Verarbeitungsschritte bis inkl. Übergabesystem)
• Überwachung von Vertrag und Service-Level-Agreement
• Bearbeitungszeiten (gemittelt, gestaffelt).
4.3 Erstellung und Implementierung von Konzepten und Dokumentationen
4.3.1 Allgemeine Anforderungen Alle in der Leistungsbeschreibung geforderten Konzepte und Dokumentationen sind vom AN in deutscher Sprache zu erstellen und der BA in elektronischer Form barrierefrei (Format kompatibel zu MS Office) zu übergeben.
Leistungsbeschreibung „KLM 2026“ Seite 31 von 63
[Seite 32]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
Es sind vollständige technische Unterlagen zu erstellen und der BA zu überlassen für alle:
• Systemkomponenten inklusive ihres Zusammenwirkens (auch mit Drittprodukten) und
• Schnittstellen
Die technische Dokumentation hat auch die Datenschnittstellen zu umfassen. Die Pflicht zur Doku- mentation umfasst ebenfalls die Anwendung flankierender Technologien, wie zum Beispiel Sicher- heitsmechanismen. Erhöhte Sorgfaltspflichten und Anforderungen in Bezug auf Vollständigkeit, Plausibilität und Nachvoll- ziehbarkeit bestehen bei Systemkomponenten, die abweichend von geltenden Standards implemen- tiert wurden. Der AN ist verpflichtet, die gesamten Konzepte und Dokumentationen auch über das Projekt hinaus während der gesamten Vertragslaufzeit auf dem jeweils aktuellen Stand zu halten und der BA unauf- gefordert ganz oder in Teilen in der geforderten Form zu übergeben.
Sowohl Bereitstellung und Betriebs(-service) der SaaS-Lösung, als auch die Anpassung der System- komponenten und der Schnittstellen sind in durch den AN zu erstellenden nachfolgend aufgeführten Konzepten und Dokumentationen zu erfassen:
• Fachfeinkonzept (Kapitel 4.3.3 ) • Rollen-/ Berechtigungskonzept (Kapitel 4.3.4) • Sichtenkonzept (Kapitel 4.3.5) • Schnittstellendokumentation (Kapitel 4.3.6) • Sicherheitsdokumentation (Kapitel 4.3.7) • Administrationshandbuch (Kapitel 4.3.8) • Anwenderhandbuch (Kapitel 4.3.9) • Datenübernahmekonzept (Kapitel 4.4) • Integrationskonzept (Kapitel 4.5) • Testdokumentation (Kapitel 4.7 ) • Supportkonzept (Kapitel 4.3.10) • Sicherheitskonzept (Kapitel 5.5.15) • Archivierungs- und Löschkonzept (Kapitel 4.3.11) • Authentisierungs- und Autorisierungskonzept (Kapitel 5.5.6) • Datensicherungskonzept (Kapitel 5.5.6) • Kryptographiekonzept (Kapitel 5.5.6) • Netztopologieplan (Kapitel 5.5.6) • Protokollierungs- und Monitoringkonzept (Kapitel 5.5.6)
4.3.2 Abnahme von Konzepten und Dokumenten Prüfung und Abnahme der laut Kapitel 4.3 zu erstellenden Konzepte und Dokumente erfolgt durch die BA nach Bereitstellung durch den AN in der geforderten Form (Kapitel 4.3.1). Die Bereitstellung durch den AN erfolgt am mit der BA vereinbarten Bereitstellungstag bis 8.00 Uhr. Die Prüf- und Abnahmefrist umfasst zwei Wochen, beginnend ab dem Tag der Bereitstellung durch den AN, insofern keine Mängel durch die BA festgellt werden, die eine wiederholte Überarbeitung durch den AN erfordern. Die zweiwöchige Prüf- und Abnahmefrist der BA beginnt erneut mit wieder- holter Bereitstellung durch den AN. Die BA-seitige Abnahme von Konzepten die in die SaaS-Lösung des ANs implementiert werden sol- len, begründet die Erlaubnis mit den Implementierungsarbeiten in die Testsysteme durch den AN zu
Leistungsbeschreibung „KLM 2026“ Seite 32 von 63
[Seite 33]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
beginnen. Im Anschluss wird das beschriebene Test- und Abnahmeprozedere nach Kapitel 4.7 durch- laufen. Das beschriebene Vorgehen gilt für alle Konzepte und Dokumente, die während des Projekts durch den AN erstellt werden und darüber hinaus für die Leistungserfüllung nach Abnahme für den gesam- ten Leistungszeitraum.
Voraussetzung für eine Abnahme ist, dass das jeweilige Konzept
• die jeweiligen Inhalte unter Berücksichtigung der in dieser Leistungsbeschreibung, dem An- gebot des Auftragnehmers und dem zugehörigen Vertrag dokumentierten Anforderungen vollständig beschreibt, • alle gemäß der Leistungsbeschreibung relevanten Themen in hinreichender Detailtiefe (Voll- ständigkeit, Detaillierungsgrad) beschrieben sind, • keine formalen Fehler aufweisen (Aufbau, Sprache o. ä.), • in sich logisch, nachvollziehbar und widerspruchsfrei sind (Plausibilität).
Im Fall einer Nichtabnahme aufgrund von abnahmeverhindernden Mängeln wird durch die BA unter Berücksichtigung eines angemessenen Zeitrahmens für die Mängelbeseitigung ein neuer Termin für die Bereitstellung zur Abnahme gesetzt.
Mängel werden in der Abnahmeerklärung als Mängel festgehalten und vom AN im Rahmen seiner Haftung für Sach- und Rechtsmängel unverzüglich beseitigt, sofern nicht eine Frist für die Beseitigung per Email vereinbart wurde. Die Emailadresse wird dem AN nach Zuschlag seitens der BA mitgeteilt.
4.3.3 Fachfeinkonzept Wesentlicher Inhalt des Fachfeinkonzepts ist die Behandlung der fachlichen bzw. funktionalen Anfor- derungen an die bereitzustellende SaaS-Lösung. Die Anforderungen werden vom AN konkretisiert und geeignet aufbereitet und bereitgestellt. Hierzu dienen dem AN die Anforderungen dieser Leistungsbeschreibung.
4.3.4 Rollen- und Berechtigungskonzept Das Rollen- und Berechtigungskonzept beschreibt die Möglichkeiten der differenzierten Steuerung von Zugriffen auf Funktionen und Objekte für folgende Teile der SaaS-Lösung:
• Katalogmanagement für Lieferanten • Katalogmanagement für die BA • Suchfunktion und Multilieferantenkatalog • Lieferantenmarktplatz (Transaktionsplattform)
Die Software muss es mindestens ermöglichen, folgende Berechtigungen für Objekte und Funktionen zu vergeben: lesen, ändern, sperren, löschen. Außerdem müssen jeder Rolle/jedem Benutzer ein oder mehrere Vertreter zugeordnet werden kön- nen. Insbesondere auf dem Lieferantenmarktplatz (Transaktionsplattform) muss der Zugriff mehrerer Mitarbeiter eines Lieferanten mit eigenen Rollen/Berechtigungen möglich sein. Für das Katalogmanagement der BA muss es im laufenden Betrieb möglich sein, die Administration der Rollen/Berechtigungen auf der Seite der BA selbständig durchzuführen. Eine Umgehung der Be- nutzerverwaltung durch den Endanwender muss für alle Teile der angebotenen SaaS-Lösung ausge- schlossen sein. Die Anforderungen zum Rollen- und Berechtigungskonzept werden durch den AN konkretisiert und geeignet aufbereitet, insbesondere die Datenschutzanforderungen (siehe Kapitel 7 in Verbindung mit
Leistungsbeschreibung „KLM 2026“ Seite 33 von 63
[Seite 34]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
der Anlage 3 zur Leistungsbeschreibung) sind zu erfüllen und müssen in einem entsprechenden Rol- len- und Berechtigungskonzept umgesetzt werden. Hierzu dienen dem AN die Anforderungen dieser Leistungsbeschreibung und Prozesse und Funktio- nalitäten. Im Rahmen der Benutzerverwaltung für das Katalogmanagement BA bestehen nachfolgend aufge- führte Mindestanforderungen der BA an das Passwortmanagement der SaaS-Lösung des ANs.
Passwortnutzung • Anmeldedaten dürfen nicht im Browser gespeichert werden. • Jedes Benutzerkonto benötigt ein Passwort. • Nach maximal 5-maliger Falscheingabe des Passwortes erfolgt eine Sperrung des Benut- zerkontos bis zur nächsten Freigabe. • Es erfolgt eine Aufforderung des Benutzers zur Änderung des Initialpasswortes beim ers- ten Login. • Bei Ablehnung eines Passwortes erfolgt ein Hinweis mit dem Grund für die Ablehnung.
Passwortstruktur • Das Passwort muss aus mindestens 8 Zeichen bestehen. • Das Passwort enthält weder einen Teil noch den vollständigen Konto-, Vor- oder Nachna- men des jeweiligen Benutzers. • Das Passwort enthält mindestens 3 der 4 nachfolgenden Kategorien: ▪ 1. Großbuchstaben: A-Z ▪ 2. Kleinbuchstaben: a-z ▪ 3. Zahlen: 0-9 ▪ 4. Sonderzeichen: alle anderen Zeichen
• Passwortwechsel Beschränkung der Anzahl der Passwortänderungen pro Benutzer auf eine Änderung pro Tag. • Beschränkung der Passwortgültigkeit auf 90 Tage. • Passwörter dürfen erst nach 5-maliger Änderung wieder verwendet werden. • Die Vergabe eines Initialpasswortes muss jederzeit möglich sein.
4.3.5 Konzept Katalogsichten der BA (Sichtenkonzept) Das Sichtenkonzept bildet die Steuerung der Sichten (Sichtenmanagement) für einzelne Kataloge des gesamten Multilieferantenkatalogs ab. Die Anforderungen zum Sichtenkonzept werden durch den AN konkretisiert und geeignet aufbereitet. Hierzu dienen dem AN die Anforderungen und beschriebenen Prozesse und Funktionalitäten dieser Leistungsbeschreibung.
4.3.6 Schnittstellendokumentation Die Schnittstellendokumentation beschreibt den Aufbau und die notwendigen Konfigurationen an den Schnittstellen der AN-Seite für die Systemkomponenten der SaaS-Lösung. Hierunter fällt auch, inso- fern vorhanden, die Abbildung von Mappings an den Schnittstellen.
4.3.7 Sicherheitsdokumentation (Konfiguration und Maßnahmen) Die Dokumentation der Sicherheitseinstellungen beschreibt alle nötigen Konfigurationen und Vorkeh- rungen der Komponenten der Gesamtsystemsoftware-Lösung des ANs zur Gewährleistung einer si- cheren Kommunikation zwischen den Komponenten selbst und zur sicheren Kommunikation mit den Systemumgebungen der BA über die vorhandenen Schnittstellen sowie gegebenenfalls eingebunde- nen Drittsystemen.
Leistungsbeschreibung „KLM 2026“ Seite 34 von 63
[Seite 35]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
4.3.8 Administrationshandbuch Das Administrationshandbuch beschreibt alle Aufgaben und Aktionen der BA für die fachliche und technische Administration der Komponenten der SaaS-Lösung des ANs. Insbesondere die Benutzeradministration, Sichtenadministration und die Administration resultierend aus umgesetzten Anforderungen aus dem Fachfeinkonzept Kapitel 4.3.3 werden abgebildet.
Das Administrationshandbuch ist vom AN in deutscher Sprache schriftlich zu erstellen und der BA in elektronischer Form barrierefrei (Format kompatibel zu MS Office) zu übergeben.
4.3.9 Anwenderhandbuch Ein Anwenderhandbuch enthält alle notwendigen Informationen für die alltägliche Nutzung der bereit- gestellten Systemkomponenten der SaaS-Lösung in strukturierter Form. Für die Komponente Multilieferantenkatalog besteht zusätzlich die Anforderung einer deutschsprachi- gen Direkthilfe im System.
Das Anwenderhandbuch ist vom AN in deutscher Sprache schriftlich zu erstellen und der BA in elekt- ronischer Form barrierefrei (Format kompatibel zu MS Office) zu übergeben.
4.3.10 Supportkonzept Das Supportkonzept enthält alle notwendigen Informationen zur Aufrechterhaltung des Betriebs und die effiziente Lösung von Störungen oder Serviceanfragen. Es definiert klare Strukturen, Verantwort- lichkeiten und Prozesse für den Anwendersupport. Das Supportkonzept wird durch den Auftragneh- mer nach den in dieser Leistungsbeschreibung geltenden Vorgaben erstellt.
Zu berücksichtigen sind hier mindestens:
• Qualitätsstandards zur Sicherstellung einer hohen funktionalen Qualität • Verantwortlichkeiten, Zuständigkeiten und Informationskanäle • Verfügbarkeitszeiten sowie Betriebs- und Servicezeiten (Kapitel 5.1) • Geforderte SLAs und Vorgaben zur Störungsbeseitigung (Kapitel 5.2) • Anforderungen zur Bereitstellung eines Serviceberichts durch den AN (Kapitel 5.3)
4.3.11 Archivierungs- und Löschkonzept Das Archivierungs- und Löschkonzept enthält alle notwendigen Informationen zur Verwaltung des gesamten Lebenszyklus von Daten, um DSGVO-Anforderungen zu erfüllen und gesetzliche Aufbe- wahrungsfristen (z.B. 10 Jahre nach HGB/AO und BHO) einzuhalten. Es dokumentiert, welche Daten wo gespeichert, wann archiviert und wann unwiderruflich gelöscht werden.
4.4 Datenübernahme aus dem Altsystem
Der AN erstellt im Rahmen der Integration und Inbetriebnahme ein Konzept zur Datenübernahme. Das Konzept muss mindestens
• alle aktuellen Lieferantenstammdaten aus dem Altsystem und
• alle aktuellen Kataloge und Produktkonfiguratoren in der letzten im Altsystem veröffentlichten Version
berücksichtigen.
Leistungsbeschreibung „KLM 2026“ Seite 35 von 63
[Seite 36]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
Ein Test der Datenübernahme erfolgt nach Bereitstellung der SaaS-Lösung in der Testumgebung des ANs.
4.5 Anbindung und Integration bestehender BA-Lieferanten
Mit Ablösung des Altsystems ist es notwendig, die bestehenden Lieferanten der BA an die SaaS- Lösung des ANs anzubinden. Dabei müssen folgende Punkte berücksichtigt werden:
• Rollen und Berechtigungen im Lieferantenmanagementsystem • Benutzeradministration Lieferantenmanagementsystem und Lieferantenmarktplatz (Transak- tionsplattform) • Vorgehen bei Anbindung bestehender Lieferanten durch den AN • Bereitstellung von Dokumenten für die Lieferanten (Anwenderhandbücher, Direkthilfen etc.) • Information der Lieferanten über die Neuanbindung und Datenmigration • Informationen der Lieferanten zu unregelmäßigen und regelmäßigen Updates • Informationen der Lieferanten zu Systemausfällen, Fehlern oder sonstiger Probleme • Downloadmöglichkeiten von Dokumenten aus dem Lieferantenmarktplatz (Transaktionsplatt- form) • Direktanbindung von Lieferanten und Übernahme/Abbildung der alten Schnittstellen
Die Anforderungen zur Anbindung und Integration der bestehenden Lieferanten werden anhand der Prozesse und Funktionalitäten vom AN weiter konkretisiert und in das bestehende Konzept integriert.
4.6 Bereitstellung Testsystem inklusive Schnittstellen
Der AN stellt im Rahmen der Integration und Inbetriebnahme zunächst ein Testsystem der SaaS- Lösung bereit. Das Testsystem umfasst alle Komponenten analog der geplanten Produktivlösung
• Katalogmanagement für Lieferanten • Katalogmanagement für die BA • Suchmaschine und Multilieferantenkatalog • Lieferantenmarktplatz (Transaktionsplattform) inklusive der Schnittstellen zu den Testsystemen von SAP S/4HANA. Das bereitgestellte Testsystem des ANs muss die beschriebenen Mindestanforderungen für die An- bindung an die Systemlandschaft von SAP S/4HANA aus Kapitel 3.1.8 abbilden können. Insbeson- dere End to End Tests der SaaS-Lösung und SAP S/4HANA müssen möglich sein. Das Testsystem steht während der gesamten Vertragslaufzeit für Tests zur Verfügung.
4.7 Test und Abnahmeprozess
Zur Sicherstellung einer hohen funktionalen Qualität, einer störungsfreien Inbetriebnahme und eines stabilen und störungsfreien Betriebes der SaaS-Lösung ist eine mehrstufige Test- und Abnahmepro- zedur vorgesehen. Ziel der durchzuführenden Tests ist der Nachweis über die Einhaltung der vertraglich vereinbarten Funktions- und Leistungsgrößen. Das Ergebnis der einzelnen Schritte der Test-, Freigabe- und Ab- nahmeprozedur sind vom AN in Protokollen zu dokumentieren. Die anschließend abgebildeten Abläufe gelten sowohl für alle Leistungen die während der Integration und Inbetriebnahme erbracht werden, als auch für die Leistungserfüllung nach Abnahme über den gesamten Leistungszeitraum des Betriebs der SaaS-Lösung hinweg.
Leistungsbeschreibung „KLM 2026“ Seite 36 von 63
[Seite 37]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
Vor Einsatz der SaaS-Lösung in der Produktivumgebung erfolgen Tests und Freigaben durch die BA auf einem durch den AN bereitgestelltem Testsystem gemäß der im Projektplan genannten Termine. Die Vergütung der erbrachten Leistung durch die BA erfolgt mit Abnahme der SaaS-Lösung.
4.7.1 Allgemeine Vorgaben
• Erstellung und Aktualisierung eines Testplans und Testfällen ausgehend von der Planung der BA durch den AN
• Testfälle und Testplan sind mit der BA in Textform abzustimmen und müssen für zukünftige Regressionstests verwendbar sein
• Getestet wird gegen das durch den AN erstellte Fachfeinkonzept
• Durchführung der fachlichen (funktionalen) Tests in Zusammenarbeit mit und unter der Regie der BA
• Behebung ggf. aufgetretener Fehler und erneuter fachlicher Test
• Freigabe der realisierten SaaS-Lösung anhand der Freigabekriterien für den Einsatz in der nächsten Testumgebung, bis hin zur Produktivsetzung Der Freigabeprozess umfasst die fachlichen (funktionalen) Tests auf den nachfolgend vorgegebenen Systemumgebungen der BA.
• Vorintegrationsumgebung (EDST)
• Integrationsumgebung (IDST)
Die Entwicklungsumgebung (SDST) wird lediglich für Entwicklungsarbeiten genutzt und bedarf keiner Freigabe. Die erfolgreiche Freigabe in der Integrationsumgebung (IDST) ist Voraussetzung für den Produkti- veinsatz in der Produktivumgebung (DST).
4.7.2 Freigabekriterien Die Freigabe der realisierten SaaS-Lösung in den Testumgebungen EDST und IDST ist an folgende Freigabekriterien der BA geknüpft und löst grundsätzlich keine Leistungsvergütung an den AN aus:
• Die Tests der BA sind in allen Komponenten der SaaS-Lösung abgeschlossen.
• Die Testergebnisse der SaaS-Lösung durch die BA und der durch den AN zu erstellende Testbericht weisen keine Fehler der Klassen 1, 2 und 3 (siehe Kapitel 4.7.4) auf.
• Es ist eine schriftliche Abstimmung/Planung zur Behebung der Fehler Klasse 4 zwischen BA und AN erfolgt, soweit Fehler der Klasse 4 (siehe Kapitel 4.7.4) vorhanden sind.
• Der durch den AN zu erstellende Testbericht liegt der BA schriftlich vor.
• Die zur Freigabe anstehende Testumgebung erfüllt die Qualitätsstandards des zwischen BA und AN abgestimmten Supportkonzepts.
• Der Nachweis zur Einhaltung der Qualitätsstandards nach dem Supportkonzept erfolgt durch den AN durch die schriftliche Bereitstellung eines Serviceberichts für die BA.
4.7.3 Abnahme Mit der Abnahme bestätigt die BA die ordnungsgemäße Erbringung einer Leistung (mit den dafür vorgesehenen vertraglichen/rechtlichen Folgen). Die Abnahme wird durch ein Abnahmeprotokoll do- kumentiert.
Leistungsbeschreibung „KLM 2026“ Seite 37 von 63
[Seite 38]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
Die BA prüft die Erfüllung der Leistungsanforderungen und teilt dem AN innerhalb von 20 Arbeitsta- gen das Ergebnis mit:
• Die geforderten Konzepte wurden fachlich abgenommen (siehe Kapitel 4.3.2).
• Die Freigabe durch die BA ist in den Testumgebungen EDST und IDST erfolgt.
• Alle Fehler der Klasse 4 (siehe Kapitel 4.7.4) aus den Testumgebungen, soweit vorhanden, sind nach abgestimmter Planung zwischen BA und AN beseitigt.
• Die Produktivsetzung in der Produktivumgebung (DST) ist störungsfrei erfolgt.
• Die Produktivumgebung erfüllt die Qualitätsstandards nach dem zwischen BA und AN ab- gestimmten Supportkonzept.
• Der Nachweis zur Einhaltung der Qualitätsstandards nach dem Supportkonzept erfolgt durch den AN mittels schriftlicher Bereitstellung eines Serviceberichts für die BA.
• Abnahmehinderliche Einwände der BA werden dem AN schriftlich mitgeteilt und ein neuer Termin für die Bereitstellung zur Abnahme mit dem AN vereinbart.
• Sind alle genannten Voraussetzungen erfüllt, erteilt die BA eine Abnahme.
• Die Bereitstellung zur Abnahme (BZA) muss spätestens 4 Wochen nach erfolgreicher Rollout-Migration erfolgen. Sie umfasst den aktuellen Konzeptions- und Dokumentations- stand.
• Zum Zeitpunkt der Bereitstellung zur Abnahme müssen die Abnahmevoraussetzungen vor- liegen und nachgewiesen werden.
4.7.4 Fachlicher Test Ziel der fachlichen Tests ist der Nachweis der korrekten Realisierung und Einhaltung der vertraglich vereinbarten Leistungen hinsichtlich der fachlichen Anforderungen. Testobjekt sind alle durch den AN bereitgestellten Komponenten der SaaS-Lösung inklusive aller zugehörigen Schnittstellen. Die Testfälle für die fachlichen (funktionalen) Tests werden vom AN auf Grundlage der BA-Vorgaben schriftlich bereitgestellt, BA-seitig geprüft und gemeinsam abgestimmt. Die fachlichen Tests finden durch Mitarbeiter der BA statt. Während der Tests erfolgt eine Unterstüt- zung/ Betreuung durch den AN, entsprechendes Personal wird durch den AN bereitgestellt. Die vom AN zu erstellende Testdokumentation muss gemäß den Anforderungen der Leistungsbe- schreibung in Verbindung mit dem Leistungsverzeichnis jeden durchgeführten Test dokumentieren und bewerten.
Festgestellte Mängel oder gemeldete Fehler werden grundsätzlich wie folgt kategorisiert:
Klasse 1 –„Kritischer Fehler“ Die zweckmäßige Nutzung eines Teiles des IT-Systems oder des IT-Gesamtsystems ist nicht möglich oder unzumutbar eingeschränkt. Der Fehler hat schwerwiegenden Einfluss auf die Geschäftsabwick- lung und/oder den Datenschutz und/oder IT-Sicherheit. Klasse 2 –„gravierender bzw. schwerer IT-Fehler“
Die zweckmäßige Nutzung eines Teiles des IT-Systems oder des IT-Gesamtsystems ist wesentlich bzw. massiv eingeschränkt. Der Fehler hat wesentlichen Einfluss auf die Geschäftsabwicklung und/oder den Datenschutz und/oder IT-Sicherheit, lässt aber eine Weiterarbeit prinzipiell zu. Im Ein- zelfall existieren sehr aufwändige Umgehungslösungen.
Leistungsbeschreibung „KLM 2026“ Seite 38 von 63
[Seite 39]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
Klasse 3 – „mittlere bzw. wesentliche IT-Fehler“ Die zweckmäßige Nutzung eines Teiles des IT-Systems oder des IT-Gesamtsystems ist einge- schränkt. Der Fehler hat Einfluss auf die Geschäftsabwicklung und/oder den Datenschutz und/oder IT-Sicherheit. Das System kann genutzt werden, aber die Nutzung führt zu erheblichem Mehrauf- wand. Umgehungslösungen können noch mit vertretbarem Aufwand verwendet werden. Klasse 4 – „leichte bzw. unwesentliche IT-Fehler“ Die zweckmäßige Nutzung eines Teiles des IT-Systems oder des IT-Gesamtsystems ist leicht einge- schränkt. Der Fehler hat unwesentlichen Einfluss auf die Geschäftsabwicklung und/oder Datenschutz und/oder IT-Sicherheit, lässt jedoch eine weitere Verarbeitung uneingeschränkt zu.
Diese Fehlerkategorisierung gilt für alle Test- und Freigabephasen im Freigabe- und Abnahmepro- zess für die Leistungserfüllung während der gesamten Vertragslaufzeit. Der AN erstellt eine Fehlerdatenbank, in die erkannte Fehler entsprechend ihrer Klassifizierung ein- gestellt werden, pflegt den Status der jeweiligen Fehlermeldung und hält die BA über den Bearbei- tungsstand auf dem Laufenden. Der AN erstellt auf Grundlage der Testdokumentation den Testbericht. Im Testbericht wird ein mögli- cher Nachbesserungsbedarf bei Testergebnissen mit Negativbewertung beschrieben. Der Erfolg der Nachbesserungen ist durch einen erneuten Test nachzuweisen.
4.7.5 Regelung Nichtabnahme Im Falle einer Nichtabnahme wird durch den AN und die BA unter Berücksichtigung eines angemes- senen Zeitrahmens für die Mängelbeseitigung, ein neuer Termin für die Bereitstellung zur Abnahme gesetzt. Der AN muss diesen Aspekt in seiner eigenen Zeitplanung angemessen berücksichtigen.
Leistungsbeschreibung „KLM 2026“ Seite 39 von 63
[Seite 40]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
5 Betrieb und Betriebsservice
Der Betrieb und der Betriebsservice umfassen folgende Leistungen: • Der AN betreibt die SaaS-Lösung und übernimmt den Betriebsservice für alle bereitgestellten Komponenten und Schnittstellen in der Produktiv- und Testumgebung während des gesamten Leistungszeitraums. Der Betrieb der Software erfolgt auf der Hardware des ANs. Der Aufruf der Software durch die BA erfolgt als Web-Anwendung über das Internet. • Fehler- und Störungsbeseitigung: Die Beseitigung von Fehlern / Störungen gemäß der vereinbarten Reaktions- und Wiederher- stellungszeiten eines abgestimmten Supportkonzepts (siehe Kapitel 4.3.10) in allen vom AN bereitgestellten Systemen (Produktiv und Test).
• Betriebsservice für die aktuellen und mindestens 2 Vorgängerversionen und schriftliche Mit- teilung an die BA zur Abkündigung von Produkten aus dem Support Lebenszyklus durch den AN mit einem Vorlauf von mindestens 12 Monaten.
• die Unterstützung der BA (mind. telefonisch und per E-Mail) in Fragen, die sich für sie bei der Nutzung und Anpassung ergeben. • Anpassung der Schnittstellen in allen vom AN bereitgestellten Systemen zur BA (Produktiv und Test), die sich aus den hier genannten Punkten ergeben. • Aktualisierung aller vorhandenen Konzepte und Dokumentationen die aufgrund der hier ge- nannten Punkte von Anpassungen betroffen sind. • Pflege Lieferantendatenbasis • Bereitstellung von Updates und Upgrades • Ergänzungen und Verbesserungen der SaaS-Lösung durch Bereitstellung von Updates und Upgrades ohne gesonderte Vergütung in allen vom AN bereitgestellten Systemen (Produktiv und Test). Updates und Upgrades sind alle freigegebenen Anpassungen der Software. Kundenspezifische Anpassungen (Customizingleistungen) müssen nach Up- dates und Upgrades weiterhin uneingeschränkt funktionieren. (Für sicherheitsbedingte Updates und Upgrades s. zusätzlich Kapitel 5.5) • Schriftliche Vorabinformationen der BA (mindestens per E-Mail) über die jährliche Pla- nung und kurzfristig anstehende Updates, Upgrades oder sonstiger Anpassungen der be- reitgestellten SaaS-Lösung und deren Schnittstellen inklusive schriftlicher deutschspra- chiger Versionshinweise. • Da alle Softwareänderungen sowie alle Schnittstellen releasesicher zu liefern sind, kann es bei neueren Programmversionen nicht automatisch zu Anpassungserfordernissen bei der für die BA in Betrieb befindlichen Releases kommen. Sollten dennoch Anpassungser- fordernisse auftreten, werden diese als Mangel gewertet und müssen unabhängig von der bestehenden Pflegeleistung im Rahmen der vereinbarten Fehlerbeseitigungszeiten vom AN kostenlos nachgebessert und dokumentiert werden. Diese kostenlose Nachbes- serungspflicht besteht bis zum Ende der Vertragslaufzeit. • Releasewechsel werden vom AN vorgenommen und zuvor einer funktionalen Prüfung in der Testumgebung durch die BA unterzogen. Die Testergebnisse und die Freigabe wer- den schriftlich dokumentiert. Die Freigabe ist Voraussetzung für den Produktionsbetrieb. Der Test- und Freigabeprozess richtet sich nach den Vorgaben im Kapitel 4.7 zum Test und Abnahmeprozess.
5.1 Verfügbarkeit / Betriebszeit und Servicezeit
Die Betriebszeit ist der Zeitraum, in der die SaaS-Lösung uneingeschränkt zur Verfügung stehen muss.
Leistungsbeschreibung „KLM 2026“ Seite 40 von 63
[Seite 41]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
Es gelten die folgenden Betriebszeiten:
Montag bis Sonntag von 00:00 Uhr bis 24:00 Uhr (24/7), inklusive Feiertage, exklusive War- tungsfenster.
Die Servicezeit ist der Zeitraum, in der Support zur Verfügung stehen muss.
Es gelten die folgenden Servicezeiten:
Montag bis Freitag von 07:00 Uhr bis18:00 Uhr, ausgenommen Feiertage.
Einschränkungen in der Verfügbarkeit der einzelnen Komponenten der SaaS-Lösung werden als Stö- rung nach dem aufgeführten Schema in Kapitel 5.2 klassifiziert. Die „SaaS“-Lösung gilt als nicht ver- fügbar, sofern eine der vom AN bereitgestellten Komponenten ausfällt.
Die durchschnittliche Antwortzeit in allen Komponenten der SaaS-Lösung muss im täglichen Durch- schnitt je Komponente bei 90% der Transaktionen unter 1 Sekunde liegen. Für das Testsystem kann der Service-Level für Antwortzeiten abweichend zwischen BA und AN definiert werden.
Wartungszeiten liegen generell in definierten Wartungsfenstern, die für Produktiv- und Testumgebung einmal jährlich zwischen BA und AN schriftlich definiert werden. Änderungen an den Wartungsfens- tern oder kurzfristig notwendige Wartungsfenster können mit 2-wöchiger Vorlaufzeit zum neu festge- legten Wartungstermin bei der BA angefordert werden.
Wartungszeiten für alle Komponenten der SaaS-Lösung sollen in der Regel 48 Stunden im Monat nicht überschreiten. Die Wartungszeiten müssen generell außerhalb der definierten und zwischen BA und AN schriftlich abgestimmten Servicezeit liegen.
5.2 SLA und Störungsbeseitigung
Bei evtl. Störungen der bereitgestellten SaaS-Lösung muss seitens des ANs eine telefonische Er- reichbarkeit/Unterstützungsleistung (keine kostenpflichtige Service-Dienste-Nummer, wie z. B. 0180- oder 0900-Nummern) in Deutschland sichergestellt sein. Ein webgestütztes Ticketsystem auf AN- Seite mit E-Mail-Benachrichtigungsfunktionalität ist wünschenswert. Die Möglichkeit der Kommunikation per Mail, um das Problem unter Umständen durch Screenshots zu verdeutlichen, muss darüber hinaus ebenfalls gegeben sein. Das grundsätzliche Vorgehen und Umfeld des Supports werden im Folgenden beschrieben. Der 1st Level für die Endanwender wird durch den Userhelpdesk (UHD) der BA abgedeckt. Sollten Anfragen hier nicht abschließend gelöst werden können, wird die Störung an den BA-internen 2nd Level Support (Administratoren) weitergereicht. Nur wenn auch im 2nd Level Support die Fragen nicht abschließend geklärt werden können, wird der telefonische bzw. E-Mail-Support im Rahmen des Ver- trages in Anspruch genommen. Folgende Leistungen müssen durch den Support mindestens erfüllt werden:
• Bereitstellung eines Service Desks innerhalb der Servicezeiten
• Support (fachlich sowie technisch) für die aktuelle Version und zwei vorhergehende Releases. Für ältere Releases muss eine grundlegende Supportleistung möglich sein.
• Der Support muss über eine einheitliche Rufnummer und E-Mail-Adresse erreichbar sein.
• Der Support muss in deutscher Sprache erfolgen.
• Reaktion auf Störungsmeldungen, technische Unterstützung durch einen kompetenten An- sprechpartner und Wiederherstellung bzw. Fehlerbehebung innerhalb folgender Zeiträume
Leistungsbeschreibung „KLM 2026“ Seite 41 von 63
[Seite 42]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
(bezogen auf die Servicezeit Montag bis Freitag 07:00 bis 18:00 Uhr mit Ausnahme bundes- einheitlicher, gesetzlicher Feiertage) in Abhängigkeit der gemeldeten Störung (gemäß nach- folgender Tabelle 2)
| Stö- rungs- klasse | Bezeichnung | Beschreibung | Maximale Re- aktionszeit in Stunden | Wiederherstel- lungszeit in Stunden |
|---|---|---|---|---|
| Prio 1 | Betriebsver- hindernde Störung | Die Nutzung eines Teiles des IT-Systems oder des IT- Gesamtsystems ist nicht möglich oder unzumutbar ein- geschränkt. Der Fehler / Die Störung hat schwerwiegen- den Einfluss auf die Geschäftsabwicklung und/oder den Datenschutz und/oder IT-Sicherheit | 2h | 30h |
| Prio 2 | Betriebsbe- hindernde Störung | Die Nutzung eines Teiles des IT-Systems oder des IT- Gesamtsystems ist wesentlich bzw. massiv einge- schränkt. Der Fehler / Die Störung hat wesentlichen Ein- fluss auf die Geschäftsabwicklung und/oder den Daten- schutz und/oder IT-Sicherheit, lässt aber eine Weiterar- beit prinzipiell zu. Im Einzelfall existieren sehr aufwän- dige Umgehungslösungen | 4h | 50h |
| Prio 3 | Einschrän- kende Stö- rung | Die Nutzung eines Teiles des IT-Systems oder des IT- Gesamtsystems ist eingeschränkt. Der Fehler / Die Stö- rung hat Einfluss auf die Geschäftsabwicklung und/oder den Datenschutz und/oder IT-Sicherheit. Das System kann genutzt werden, aber die Nutzung führt zu erhebli- chem Mehraufwand. Umgehungslösungen können noch mit vertretbarem Aufwand verwendet werden | 12h | 60h |
| Prio 4 | Leichte Stö- rung | Die Nutzung eines Teiles des IT-Systems oder des IT- Gesamtsystems ist leicht eingeschränkt. Der Fehler / Die Störung hat unwesentlichen Einfluss auf die Geschäfts- abwicklung und/oder Datenschutz und/oder IT-Sicher- heit, lässt jedoch eine weitere Verarbeitung uneinge- schränkt zu | 12h | Im nächstmög- lichen Update |
Tabelle 2: Störungsklassen, Reaktions- und Wiederherstellungszeiten
Bei Betriebseinschränkungen erfolgt durch den AN unmittelbar eine E-Mail-Information an die im Sup- portkonzept festgelegten verantwortlichen Ansprechpartner der BA und die Kontaktadressen der BA- Lieferanten.
5.3 Servicebericht
Der AN stellt der BA mindestens einen Servicebericht rückwirkend je (Kalender-)Quartal im PDF- Format zur Verfügung. Die Zustellung des Berichts erfolgt per E-Mail bis zum 15. Tag des ersten Monats im folgenden Quartal. Die Auswertung des Serviceberichts erfolgt auf Wunsch der BA im Rahmen eines Servicegesprächs zwischen AN und BA nach kurzfristiger Absprache bis Ende des ersten Monats im folgenden Quartal. Der Servicebericht des ANs muss mindestens folgende Angaben enthalten:
• Je Quartal geschlossene und offene Tickets unter Angabe der Ticketnummer, Ticketpriorität, Ein- gangszeit des Tickets beim AN, Zeitpunkt der Ticketöffnung beim AN, Zeitpunkt der Ticketschlie- ßung, SLA-Relevanz, Störungs-bzw. Fehlerbeschreibung, Lösungsbeschreibung • SLA-Report für die produktiven Komponenten der SaaS-Lösung unter Angabe der Systemverfüg- barkeitszeiten, Ausfallzeiten, Antwort- und Wartungszeiten im Soll/Ist Vergleich je Komponente
Leistungsbeschreibung „KLM 2026“ Seite 42 von 63
[Seite 43]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
und unter Angabe der SLA-Relevanz. Soll-Vorgaben sind dem abgestimmten Supportkonzept ge- mäß Kapitel 4.3.10 zu entnehmen.
5.4 Pflege der Lieferantendatenbasis
Während der Vertragslaufzeit werden neben bestehenden Lieferanten auch neue Lieferanten der BA an das Logistiksystem SAP S/4HANA MM angeschlossen oder alte Geschäftspartner gelöscht. Während des laufenden Betriebs erfolgt eine umfassende kostenlose Betreuung für die Lieferanten der BA durch den AN. Hierzu gehören mindestens:
• Anbindung/Einrichtung neuer Lieferanten per Web
• Pflege von Lieferantendaten (Einrichtung/Änderung/Löschung)
• Betreuung/Support der Lieferanten im Umgang mit den lieferantenseitig genutzten System- komponenten
• Benutzeradministration des Lieferantenmanagementsystems und Lieferantenmarktplatz (Transaktionsplattform) • Bereitstellung von deutschsprachigen Dokumenten für die Lieferanten (Anwenderhandbü- cher, Direkthilfen etc.) • Informationen der Lieferanten zu unregelmäßigen und regelmäßigen Updates • Informationen der Lieferanten zu Systemausfällen, Fehlern oder sonstigen Problemen • Downloadmöglichkeiten von Dokumenten aus dem Lieferantenmarktplatz (Transaktionsplatt- form) • Betreuung bei der Einrichtung und Nutzung von Produktkonfiguratoren
Die Kosten für die technische Einrichtung/Anbindung neuer oder alter BA-Lieferanten per Direktin- tegration während des laufenden externen Betriebes der SaaS-Lösung werden von den betroffenen Lieferanten in eigener Zuständigkeit übernommen. Die anschließende Betreuung durch den AN im Rahmen der vorab aufgeführten Mindestanforderungen erfolgt dann wiederum kostenlos für die BA- Lieferanten.
5.5 IT-Sicherheit
5.5.1 Compliance Sicherheitskonzept und Informationssicherheits-Managementsystem Der AN verfügt für die Bereitstellung der Leistung (inklusive der dazu notwendigen infrastrukturellen, organisatorischen, personellen und technischen Komponenten) über ein angemessenes, dokumen- tiertes und implementiertes Sicherheitskonzept und ein Informationssicherheits-Management- system (ISMS) jeweils gemäß ISO 27001 einschließlich eines Notfall-Managements. Das Sicherheitskonzept hat sich an ISO 27017 auszurichten. Sofern personenbezogene Daten ver- arbeitet werden, hat es sich zudem an ISO 27018 auszurichten. Der AN weist das implementierte ISMS gemäß 27001 durch ein entsprechende Zertifikat nach. Das Zertifikat muss auf die zu erbringende Leistung anwendbar sein, diese vollumfänglich abdecken und entsprechend des festgelegten Prüfungsturnus im relevanten Standard erneuert werden. Zertifikate, Prüfberichte und Nachweise müssen den Cloud-Dienst für die SaaS-Lösung über den ge- samten Vertragszeitraum vollständig abdecken und dürfen keine zeitlichen Lücken enthalten oder entstehen lassen. Cloud Computing Compliance Criteria Catalogue – C5
Leistungsbeschreibung „KLM 2026“ Seite 43 von 63
[Seite 44]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
Der AN erbringt die Leistungen unter Einhaltung des bei Vertragsschluss jahresaktuellen Cloud Com- puting Compliance Criteria Catalogue - C5 (Basiskriterien). Zudem beachtet der AN die durch den Auftraggeber zum Vertragsinhalt gemachten Sicherheitsanforderungen, z.B. aus seiner Sicherheits- richtlinie im Sinne des Mindeststandard(s) des Bundesamts für Sicherheit in der Informationstechnik (BSI) zur Nutzung externer Cloud-Dienste. Sofern sich der Anforderungskatalog C5 (Basiskriterien) während der Laufzeit des Vertrages ändert, wird sich der AN bemühen, auch die neuen bzw. geänderten Anforderungen innerhalb angemessener Frist zu erfüllen. Sollte der AN nicht innerhalb von zwölf Monaten (vorbehaltlich einer anderen vom Gesetzgeber vorgegebenen Umsetzungsfrist, die in jedem Fall einzuhalten ist) ab der Veröffentli- chung des Nachfolgedokumentes gegenüber dem Auftraggeber auf Anforderung erklären, dass er die neuen und die geänderten Anforderungen erfüllt, hat der Auftraggeber ein mit einer Frist von einem Monat auszuübendes Sonderkündigungsrecht bezogen auf die betroffenen Leistungen. Der Auftrag- geber verliert das Sonderkündigungsrecht nicht dadurch, dass er es nicht unverzüglich ausübt. Die Erneuerung eines etwaigen Testats erfolgt im üblichen Prüfungsturnus. Der AN ist verpflichtet, die Einhaltung der Vorgaben an die IT-Sicherheit nachzuweisen. Auf Anforde- rung des Auftraggebers legt der AN insbesondere die gemäß Mindeststandard für externe Cloudleis- tungen des BSI geforderten Sicherheitsnachweise vor; dies kann auch durch die regelmäßige Bereit- stellung einer aktuellen C5-Berichterstattung vom Typ2 erfolgen. Zertifikate, Prüfberichte und Nachweise müssen den Cloud-Dienst über den gesamten Vertragszeit- raum vollständig abdecken und dürfen keine zeitlichen Lücken enthalten oder entstehen lassen. Sofern der AN keinen Prüfbericht nach C5 vorlegen kann, muss dieser dem AN dazu berechtigen, die Prüfung nach C5 durch Dritte zu beauftragen. Zulässige C5 kompensierende Nachweise: Sollte kein bzw. kein vollständiges Testat nach C5 Typ 2 vorliegen orientiert sich die Bewertung der kompensierenden Nachweise an der C5-Gleichwertigkeitsverordnung (https://www.gesetze-im-inter- net.de/c5gleichwv/BJNR05B0A0025.html).
5.5.2 Geheimhaltung Die Parteien sind verpflichtet, alle im Rahmen des Vertragsverhältnisses erlangten vertraulichen In- formationen, Geschäfts- und Betriebsgeheimnisse vertraulich zu behandeln, insbesondere nicht an unberechtigte Dritte weiterzugeben oder anders als zu vertraglichen Zwecken zu verwerten. Die vor- genannte Pflicht zur Vertraulichkeit schränkt jedoch keine Partei darin ein, für sie tätige Personen, die Zugang zu vertraulichen Informationen hatten, in anderen Projekten einzusetzen. Der Erfahrungsaus- tausch des Auftraggebers mit und innerhalb der öffentlichen Hand bleibt unbenommen, ebenso wie die Erfüllung gesetzlicher Pflichten.
5.5.3 Unterauftragnehmer Der AN darf zur Leistungserbringung Unterauftragnehmer nur einsetzen oder eingesetzte Unterauf- tragnehmer nur auswechseln darf, wenn der AN den bzw. die Unterauftragnehmer namentlich be- nennt und der Auftraggeber dem Einsatz ausdrücklich zustimmt. Voraussetzung für eine Zustim- mung ist zunächst, dass sich der Unterauftragnehmer, soweit dies seine Leistungen betrifft, zuvor dem AN gegenüber mindestens in gleichem Umfang zur Einhaltung der vertraglichen Regelungen verpflichtet hat, wie der AN gegenüber dem Auftraggeber und der AN dies dem Auftraggeber auf Verlangen nachweist. Eine Zustimmung ist auch dann erforderlich, wenn der AN eine Leistung, die er bisher über einen Unteraufragnehmer erbringt, nunmehr selbst durchzuführen beabsichtigt. Der Auftraggeber wird zustimmen, wenn sich unter Berücksichtigung des neuen Unterauftragneh- mers oder des ANs anstelle des alten Unterauftragnehmers keine andere Zuschlagsentscheidung ergeben hätte und auch sonst kein sachlicher Grund dem Einsatz des Unterauftragnehmers entge- gensteht. Die Einarbeitung des neuen Unterauftragnehmers erfolgt auf Kosten des ANs. Für die im
Leistungsbeschreibung „KLM 2026“ Seite 44 von 63
[Seite 45]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
Angebot des ANs oder sonst im Vergabeverfahren benannten Unterauftragnehmer gilt die Zustim- mung des Auftraggebers als erteilt.
Voraussetzung für den Einsatz eines Unterauftragnehmers ist, dass dieser sich, soweit dies seine Leistungen betrifft, zuvor dem AN gegenüber mindestens einem seinem jeweiligen Anteil an der Leistungserbringung entsprechenden Umfang zur Einhaltung der vertraglichen Regelungen ver- pflichtet hat, wie der AN gegenüber dem Auftraggeber.
Der AN sichert zu, dass sich die eingeräumten Prüfrechte (siehe Abschnitt Prüfrechte) die der AN dem Auftraggeber zugesichert hat auch auf die Subdienstleistungsunternehmen und UnterAN des ANs beziehen. Der AN darf vertrauliche Informationen nur an solche Unterauftragnehmer weitergeben, deren Einsatz der Auftraggeber nicht ausdrücklich widersprochen hat und nur wenn und soweit diese vertraulichen Informationen für die Erbringung der jeweiligen Leistungen durch den Unterauftragnehmer erforder- lich sind („Need-to-know“-Prinzip) und der Unterauftragnehmer mindestens im gleichen Maße zur Ver- traulichkeit verpflichtet ist wie der AN.
5.5.4 Testing und Prüfrechte Auf Anforderung des Auftraggebers legt der AN außerdem Nachweise über die regelmäßige Durch- führung von Audits, Sicherheitsprüfungen, Penetrationstests und Schwachstellenanalysen vor, z. B. durch entsprechende Bestätigungen und Ergebnisberichte von Auditoren. Der AN ist verpflichtet, die Einhaltung der Vorgaben an die IT-Sicherheit nachzuweisen. Bestehen Zweifel des Auftraggebers in Bezug auf die vom AN zur Verfügung gestellten Unterlagen, die der AN auf Nachfrage innerhalb angemessener Frist auszuräumen nicht in der Lage ist, ist der AN verpflich- tet, entsprechend qualifiziertem bzw. ausgebildetem Personal des Auftraggebers oder einer vom Auf- traggeber beauftragten unabhängigen zur Berufsverschwiegenheit verpflichteten Prüfungsgesell- schaft während der normalen Geschäftszeiten Zugang insbesondere zu den für die Verarbeitung der Daten des Auftraggebers relevanten Verarbeitungssystemen, Einrichtungen sowie zu unterstützen- den Unterlagen zu gewähren, sodass der Auftraggeber prüfen kann, ob der AN die Vorgaben einhält. Die Prüfung ist unter Beachtung der Sicherheitsbelange und der Betriebs- und Geschäftsgeheimnisse des ANs sowie der weiteren Kunden des ANs durchzuführen. Der AN ist verantwortlich dafür, dass die Prüfung gleichwohl effektiv und im erforderlichen Umfang erfolgen kann. Soweit zielführend, sollte sich die Prüfung an dem Leitfaden „Anwendung des BSI C5 durch Interne Revision und Informations- sicherheit“ der ISACA Germany Chapter e.V. orientieren. Die Grundsätze von Verhältnismäßigkeit und Wirtschaftlichkeit sind dabei grundsätzlich im Interesse aller Parteien zu wahren. Die Prüfung hat mit angemessener Vorankündigung für den AN sowie unter Einhaltung der vertraglichen Vertraulich- keitsregeln zu erfolgen. Sie findet grundsätzlich, soweit kein besonderer Anlass besteht, nur einmal innerhalb eines 12 Monatszeitraums statt. Vor Beginn einer solchen Prüfung teilt der Auftraggeber den initialen Prüfungsgegenstand und den geplanten Umfang mit, damit der AN entsprechend dispo- nieren kann. Über Ort, Datum und Ansprechpartner stimmen sich die Parteien ab. Sicherheitsüberprüfungen Für die eingesetzten Komponenten und Systeme des ANs sind durch diesen regelmäßige Sicher- heitsüberprüfungen in Form von Penetrationstests, Schwachstellenscans, Red Teamings, etc. durch- zuführen. Dabei soll eine möglichst vollständige Abdeckung aller Systeme erzielt werden und dabei keine zusätzlichen Risiken und Einschränkungen in der Leistung und des Vertragsgegenstands durch die Tests entstehen. Die BA darf ihrerseits die ihr zugeteilten Cloud-Dienste und deren Systeme auf eigene Initiative hin Sicherheitsüberprüfungen unterziehen. Der AN stellt die Leistungen frei von Schaden stiftender Software zur Verfügung. Dies gilt auch für etwaige dem Auftraggeber überlassene Software (z.B. Zugangssoftware). Der AN gewährleistet dar- über hinaus, dass die Leistungen frei von Funktionen sind, die die Integrität, Vertraulichkeit und Ver- fügbarkeit der Daten des Auftraggebers oder vom Auftraggeber eingebrachte andere Daten bzw. von
Leistungsbeschreibung „KLM 2026“ Seite 45 von 63
[Seite 46]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
ihm eingebrachte Software gefährden und den Vertraulichkeits- oder Sicherheitsinteressen des Auf- traggebers zuwiderlaufen durch • Funktionen zum unerwünschten Absetzen/Ausleiten von Daten, • Funktionen zur unerwünschten Veränderung/Manipulation von Daten oder der Ablauflogik oder • Funktionen zum unerwünschten Einleiten von Daten oder unerwünschte Funktionserweite- rungen. Unerwünscht ist eine mögliche Aktivität einer Funktion, wenn die Aktivität so weder vom Auftraggeber in seiner Leistungsbeschreibung gefordert, noch vom AN unter konkreter Beschreibung der Aktivität und ihrer Funktionsweise angeboten, noch den Anforderungen des Anforderungskataloges C5 gemäß Ziffer 1.2 genügt.
5.5.5 Datenspeicherort Die Speicherung und sonstige Verarbeitung (einschließlich Support und Wartung) von Daten des Auf- traggebers, durch den AN erfolgt ausschließlich innerhalb der EU und des EWR, es sei denn, der Auftraggeber hat in der Administrationskonsole (Self-Service-Portal o.ä.) zusätzlich weitere Regionen für die Leistungen ausgewählt. Die Verarbeitung von Metadaten im Sinne des Anforderungskataloges C 5 (in Version 2020: OPS 11) ist unabhängig von Satz 1 nach dessen Maßgabe möglich, soweit die dort geforderten Maßnahmen zur sicheren Handhabung der Metadaten tatsächlich umgesetzt sind; für personenbezogene Metadaten gelten die Regelungen zur Verarbeitung personenbezogener Da- ten vorrangig.
5.5.6 Zugriffsschutz & Netzanbindung Der AN ist verpflichtet, den Zugriff auf die Daten des Auftraggebers durch unberechtigte Stellen und Personen mit angemessenen Maßnahmen zu verhindern. Der Zugriff des ANs oder Dritter auf Daten des Auftraggebers ist nur in den vereinbarten Fällen ge- stattet und auf das für diese Fälle erforderliche Maß zu beschränken. Auf Anforderung des Auftrag- gebers hat der AN die dazu von ihm ergriffenen Maßnahmen innerhalb angemessener Frist darzu- stellen. IPSec: Netzkopplung / VPN Bei Einsatz von IPsec zur Netzkopplung über unsichere IP-Netze (Internet) und Fernzugriffen über VPN ist IPsec im Tunnelmodus mit mindestens HMAC-SHA-256 und AES-256 einzusetzen. Der Schlüsselaustausch ist über Diffie-Hellman umzusetzen. SD-WAN: Wenn eine Konnektivität (Netzwerk mit Routing) zum Unternehmensnetz hergestellt werden soll, muss sichergestellt sein, dass entsprechende SD-WAN Infrastruktur beim Cloud-Provider zur Anbin- dung integriert werden kann. TLS Version: TLS Die TLS-Verschlüsselungen müssen auf TLS 1.2 oder TLS 1.3 basieren bzw. dem aktuellen Stand der Technik entsprechen. Die angebotenen Cipher-Suites des TLS-Handshakes müssen den Algo- rithmen und Schlüssellängen aus 6.6 Kryptographie entsprechen. Es müssen die Cipher-Suites mit der höchsten Sicherheit bevorzugt angeboten und verwendet werden. Das eingesetzte Schlüsselaus- tauschverfahren muss die Anforderungen der Perfect Forward Secrecy (PFS) erfüllen. Webserver Implementierung
Leistungsbeschreibung „KLM 2026“ Seite 46 von 63
[Seite 47]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
Daten und Informationen, die über den Cloud-Dienst zugänglich gemacht werden müssen durch Au- thentisierungs- und Autorisierungsmechanismen abgesichert werden und dürfen zu keinem Zeitpunkt nicht authentisierten Benutzern bzw. öffentlich zugänglich sein. Zertifikate Die Bereitstellung des Cloud-Dienstes darf nur mit einem gültigen Zertifikat erfolgen, mit welchem die Verbindung verschlüsselt wird. Die Ausstellung des Zertifikats darf nur von einer, in aktuellen Brow- sern, anerkannten Certificate Authority erfolgen. Der Servername und der vollständige Domainname müssen mit den jeweilig korrespondierenden Na- men des Zertifikats übereinstimmen. Der Einsatz von Wildcard-Zertifikaten ist untersagt. Die einge- setzten Zertifikate des Cloud-Dienstes müssen gültig sein und dürfen eine maximale Gültigkeit von zwei Jahren nicht überschreiten. Der Sperrstatus des Zertifikats muss jederzeit aktuell und überprüf- bar sein. Es darf keine Komponente des Cloud-Dienstes ohne gültiges Zertifikat bzw. unverschlüsselt betrieben werden. Die Erneuerung der Zertifikate bzw. der Zertifikatskette obliegt dem Cloud-Anbieter. Kryptographie Das eingesetzte kryptographische Material des Cloud-Dienstes muss den Vorgaben der Technischen Richtlinie des BSI TR-02102 bzw. den darauf aufbauenden nachstehenden Vorgaben als Mindestan- forderungen entsprechen. Sofern sich die TR des BSI während der Laufzeit des Vertrages ändert, muss der AN auch die neuen bzw. geänderten Anforderungen innerhalb angemessener Frist zu erfüllen. Sollte der AN nicht inner- halb von zwölf Monaten (vorbehaltlich einer anderen vom Gesetzgeber vorgegebenen Umsetzungs- frist, die in jedem Fall einzuhalten ist) ab der Veröffentlichung des Nachfolgedokumentes gegenüber dem Auftraggeber auf Anforderung erklären, dass er die neuen und die geänderten Anforderungen erfüllt, hat der Auftraggeber ein mit einer Frist von einem Monat auszuübendes Sonderkündigungs- recht bezogen auf die betroffenen Leistungen. Datenübermittlung Die Datenübertragung muss vollständig verschlüsselt erfolgen. Digitale Signaturen und Zeitstempel Für die Langzeitspeicherung von Daten sind die eingesetzten Digitale Signaturen und kryptographi- sche Zeitstempel entsprechend der der Technische Richtlinie BSI TR-03125 des Bundesamtes für Sicherheit in der Informationstechnik (BSI) umzusetzen. Schlüsselvernichtung Die Löschung von nicht mehr benötigtem kryptographischem Material ist auf sichere und unwieder- bringliche Art durchzuführen. VPN bzw. SD-WAN Verwendung VPN/SD-WAN-Anbindungen sind immer einzusetzen, wenn Daten der BA über Netze und Kompo- nenten transportiert, welche nicht ausschließlich durch die BA genutzt werden. PaaS & IaaS Sollten SaaS-Dienste in das Netzwerk (Netzwerk und Routing) der BA integriert werden, so sind die Kommunikationsverbindungen auf die erforderlichen Dienste einzuschränken. Deshalb sind die erfor- derlichen Kommunikationsverbindungen auf Netzwerkebene und Anwendungsebene entsprechend zu beschreiben. Ausnahme für VPN allerdings mit IP-Allow-Listing/Einschränkungen auf Dienste (EntraID) und IPs.
Leistungsbeschreibung „KLM 2026“ Seite 47 von 63
[Seite 48]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
Beidseitig authentifizierte und verschlüsselten Kommunikationskanal auf Kanälen, die nicht aus- schließlich durch die BA genutzt werden. Authentifizierung und Autorisierung Der Aufbau einer VPN-Verbindung darf nur authentifiziert und autorisiert erfolgen. Die Authentifizie- rung und Autorisierung der VPN-Verbindung wird idealerweise über das zentrale Identitätsmanage- ment der BA realisiert. Auf Anwendungsebene müssen die Dienste der Anbieter (SaaS) die gängigen Authentifizierungspro- tokolle (OIDC/SAML) unterstützen. Zugriffschutz Der Zugriff auf die Daten der BA im Cloud-Dienst darf nur durch erfolgreich durchlaufene Authentisie- rung und Autorisierung gewährt werden. Der Zugriffschutz darf in keiner Form unterwandert werden bzw. unterwanderbar sein. Für Zugriffe, sowohl Cloud-Nutzer und Cloud-Administrator, auf die, durch die BA genutzten, Cloud- Dienste sind zusätzlich zu personenbezogenen Kennungen und deren Passwörter auch phishing- resistenten Multi-Factor-Authentisierungsmechanismen einzusetzen. Die Zugriffe sind entsprechend zu dokumentierten. IT-Administration Dokumentation von IT-Administrationstätigkeiten Bei Änderungen am, durch die BA genutzten, Cloud-Dienst müssen die Installationsparameter und Konfigurationseinstellungen dokumentiert werden. Die Dokumentation hat dabei zu umfassen, welche Änderungen wann, durch wen und auf welcher Grundlage/aus welchem Anlass durchgeführt wurden und sind bei einer Überprüfung durch die BA im aktuellen Stand vorzulegen. Rollen und Berechtigungen Der AN hat Rollen festzulegen, die ausschließlich für die Administration der Cloud-Dienste vergeben und genutzt werden. Bei der Trennung müssen zumindest die Ebenen Hardware, Hypervisor, Be- triebssystem und Anwendung voneinander getrennt werden. Das Least-Privilege-Prinzip muss einge- halten werden und es dürfen nur die minimal notwendigen Berechtigungen für die Administration zum Einsatz kommen. Administrationsrollen dürfen nur anhand des tatsächlichen Bedarfs vergeben wer- den. Dienstekonten haben nur für einen einzigen Zweck und mit der dafür minimal notwendigen Be- rechtigung verwendet zu werden. Beim Einsatz von Berechtigungsgruppen für administrative Tätig- keiten sind diese für den dedizierten Zweck zu verwenden und eine Mehrfachverwendung und Mehr- fachberechtigung muss vermieden werden. Cloud-Nutzer unabhängig der organisatorischen Zugehö- rigkeit dürfen unter keinen Umständen administrative Berechtigungen erlangen. Die Abtrennung der Rollen und Berechtigungen sind zu dokumentieren und nachzuhalten. Authentifizierungsmechanismen Die eingesetzten Identifizierungs- und Authentifizierungsmechanismen müssen die Cloud-Nutzenden der BA eindeutig identifizieren und authentisieren. Die Authentifizierungsdaten der Cloud-Nutzenden dürfen nur durch entsprechend autorisierte Cloud-Administratoren des ANs bearbeitet werden können und müssen gegen unerlaubten Zugriff, Veränderung bzw. Löschung geschützt werden. Zugriffe der Administrierenden sind mit phishing-resistenten Multi-Factor-Authentisierungsmechanismen zusätz- lich abzusichern. Dokumentation der Berechtigungen und deren Verwendung Die zugelassenen Cloud-Administrierenden des ANs und deren Berechtigungsprofile sind zu doku- mentieren und nachzuhalten, sowie gegebenenfalls bei einer Überprüfung durch die BA im aktuellen Stand vorzulegen.
Leistungsbeschreibung „KLM 2026“ Seite 48 von 63
[Seite 49]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
Die erteilten Rechte müssen zumindest einmal jährlich einem Review unterzogen werden und die Ergebnisse sind zu dokumentieren und bei Bedarf bei Überprüfungen durch die BA im aktuellen Stand vorzulegen.
5.5.7 Identity Management Anforderungen an das Rechte- und Rollenkonzept Die technischen Sicherheitsfunktionalitäten hinsichtlich der Authentifizierung/Autorisierung müssen nach aktuellem Stand der Technik innerhalb der Software in geeigneter Weise implementiert werden. Um insbesondere die Datenschutzanforderungen zu erfüllen, muss für den angebotenen Cloud-Ser- vice durch den AN ein entsprechendes Rechte- und Rollenkonzept umsetzbar sein. In diesem müssen insbesondere folgende Anforderungen berücksichtigt sein: • Es darf aus Datenschutz- und IT-Sicherheitsgründen in dem Cloud-Service nur ein Benutzer- stammsatz pro Person verfügbar sein. Zugriffe durch mehrere Benutzerstammsätze einer Person müssen ausgeschlossen sein. • Es muss zwischen lesendem und schreibendem Zugriff unterschieden werden können. • Es müssen Rechtegruppen für gleichartige Tätigkeiten eingerichtet werden können. Hierbei muss die Anlage von Rechtebündeln möglich sein. • Sämtliche dem Cloud-Service zu vergebendem Rechten müssen in Rollen kapselbar sein. • Neue Rollen müssen individuell angelegt und konfiguriert werden können. • Es muss die Möglichkeit bestehen, einer Person mehrere Rollen zuzuordnen. • Es muss die Möglichkeit bestehen, die Sicht- und Bearbeitungsrechte beispielsweise zu Testzwecken auf andere Instanzen der Cloudsoftware zu übertragen. • Die Zuordnung der Rechte auf die vorhandenen Objekte/Funktionen muss möglichst gra- nular erfolgen (z. B. Zugriff auf Menüpunkte ein- oder ausschalten, Zugriff auf (selbst er- stellte) Listen/Reports gewähren/nicht gewähren). • Die Rechte müssen bis auf Feld-/Metadatenebene definiert werden können. • Die Benutzerverwaltung muss einen umfassenden Benutzer-Lifecycle (u.a. anlegen, berech- tigen, ändern, ruhend stellen, sperren, löschen) aufweisen oder unterstützen. • Alle Rollen und Rechte sind im Rechte- und Rollenkonzept abschließend abzubilden. Es ist der BA vorzulegen. • Die BA behält sich das Recht vor, Dokumentation die als Nachweise für die Implementierung der Funktionalitäten herangezogen werden können, anzufordern und zu prüfen. Erfolgt die Benutzerauthentifizierung über im Internet exponierten Schnittstellen, muss Multifak- torauthentifizierung nach anerkannten Industriestandards zum Einsatz kommen.
5.5.8 Patchmanagement Der Aufragnehmer unterhält Prozesse, um Sicherheitsschwachstellen zu überwachen, zu erkennen und darauf zu reagieren. Für diese Prozesse ist mindestens Folgendes erforderlich: • regelmäßige Überprüfung von externen Schwachstellen-Warndiensten und offiziellen öffentli- chen Bekanntmachungen die auf Websites von Softwareanbietern veröffentlicht wurden und für den Cloud Service relevant sind; • Festlegung interner Kriterien für die Bewertung von Schwachstellen; • periodische Durchführung von Schwachstellenprüfungen; und • Patching des Cloud Service gemäß den Betriebsverfahren. Patch- und Vulnerabilitymanagement Die bereitgestellten Cloud-Dienste für die BA, die im Verantwortungsbereich des ANs liegen, müssen entsprechend den Zeitangaben aus diesem Kapitel durch ebenjenen mit den notwendigen Sicher- heits-Patches versorgt werden.
Leistungsbeschreibung „KLM 2026“ Seite 49 von 63
[Seite 50]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
Integrität und Authentizität der Software-Komponenten Die Sicherheits-Patches sind ausschließlich aus vertrauenswürdigen Quellen und erst nach Überprü- fung der Integrität und Authentizität einzusetzen bzw. zu implementieren. Die Überprüfung durch den AN hat durch Prüfsummen, digitale Signaturen oder Zertifikate zu erfolgen und ist bei jeglicher Form der Datenübertragung der Sicherheits-Patches durchzuführen. Schwachstellenprüfung Der AN stellt sicher, dass er sich über Schwachstellen in den von ihm eingesetzten Komponenten informiert und die identifizierten Schwachstellen umgehend behebt. Solange keine Sicherheits-Pat- ches zur Verfügung stehen müssen andere geeignete Maßnahmen zur Reduzierung der Bedrohung durch die Schwachstelle ergriffen werden. Sollte dies nicht möglich sein müssen diese Komponenten durch nicht betroffene Komponenten ersetzt und vorübergehend nicht weiter für die Diensterbringung verwendet werden.
5.5.9 Ansprechpartner Der AN verfügt, soweit gesetzlich erforderlich, über einen bestellten betrieblichen Datenschutzbeauf- tragten mit der erforderlichen Fachkunde und teilt dem Auftraggeber auf Anfrage dessen Kontaktdaten mit. Der AN verfügt über einen IT-Sicherheitsbeauftragten mit der erforderlichen Fachkunde und teilt dem Auftraggeber dessen Kontaktdaten auf Anforderung mit.
5.5.10 Backup und Datensicherung Durch den AN muss eine Backup-Funktionalität für alle Teile der angebotenen SaaS-Lösung im Ein- satz sein. Es muss mindestens eine wöchentliche Voll-Datensicherung und tägliche Differenz-Daten- sicherung durch den AN erfolgen. Eine Rückspielung von Sicherungen muss jederzeit möglich sein. Auch im Falle eines Gesamtausfalls innerhalb der ausgewiesenen Nutzungszeiten muss eine schnelle Wiederherstellung der SaaS-Lö- sung oder einer Komponente der SaaS-Lösung erfolgen (Desaster Recovery). Die Verfügbarkeitsan- forderungen gemäß Kapitel 5.2 „SLA und Störungsbeseitigung“ sind hierbei einzuhalten.
5.5.11 Reporting Der AN benachrichtigt den Auftraggeber unverzüglich über eine Sicherheitsverletzung, wobei eine Sicherheitsverletzung auch Verletzungen des Schutzes personenbezogener Daten umfasst. Das Reporting hat sämtliche für die Leistungen relevante Sicherheitsvorfälle (Zeitpunkt, Art, und Um- fang des Vorfalls) und die vom AN getroffenen Maßnahmen zu deren Beseitigung zu umfassen. Der AN informiert den Auftraggeber zeitnah und in angemessener Form von ihn betreffenden Sicher- heitsvorfällen. Sofern durch den Auftraggeber ein IT-Sicherheitsbeauftragter oder eine andere Person für den Empfang solcher Informationen benannt wurde, folgt die Information unmittelbar an diesen. Änderungen an den Komponenten des bezogenen Cloud-Dienstes der BA sind zu dokumentieren und in den Reportings an die BA anzuführen und ausführlich darzulegen. Die in Kapitel 5.5.8 Patchmanagement aufgeführten Anforderungen zu Sicherheitsüberprüfungen sind zu dokumentieren und in den Reportings an die BA anzufügen und die Ergebnisse ausführlich zu beschreiben.
Leistungsbeschreibung „KLM 2026“ Seite 50 von 63
[Seite 51]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
5.5.12 Protokollierung Der AN führt folgende Protokolle:
• Protokolle über die Zugriffe auf die vom Auftraggeber genutzten Leistungen einschließlich der entsprechenden Daten und Datensicherungen. Protokolliert werden muss dabei mindestens, durch wen, wann, wie und wie lange ein Zugriff erfolgte. • Protokolle über sämtliche Zugriffe auf Infrastrukturkomponenten. Protokolliert werden müssen dabei insbesondere: An- und Abmeldungen, Installation, Deinstallation und Modifikation von An- wendungen, Änderungen von Berechtigungen und Änderungen im Benutzermanagement. Die Erfassung und Protokollierung weiterer Daten (auch Metadaten) erfolgt in dem im Vertrag ver- einbarten Umfang. • Protokolle über den Sicherheitsstatus des Cloud-Managementsystems (Vollständigkeit, Verfüg- barkeit, Integrität und Vertraulichkeit der verarbeiteten Daten). • Protokolle über Art und Zeitpunkte der durchgeführten Datensicherungsmaßnahmen und Rück- sicherungen.
Der Auftraggeber hat das jederzeitige Recht, diese Protokolle einzusehen und in elektronisch bear- beitbarer Form abrufen zu können. Die Protokolle sind mindestens sechs Monate aufzubewahren. Die Protokolle sind revisionssicher aufzubewahren. Dem Auftraggeber ist eine Schnittstelle zum Monitoring der Leistungen und der Cloud-Infrastruktur zur Verfügung zu stellen. Ein CERT des Auftraggebers kann angebunden werden. Inhalte der Protokolle Die Protokollinhalte dürfen nur Informationen enthalten, die für einen sicheren Betrieb notwendig sind und müssen zumindest folgende Punkte enthalten: • Beschreibung des Ereignisses • Zeitpunkt des Ereignisses • Durchführender des Ereignisses • Ereigniszweck Protokollumfang Systemzustände und -aktivitäten • Warnungen und Fehler • Performance-Parameter zur Performanceüberwachung • Kapazitätsparameter • Netzwerkparameter administrative Tätigkeiten • Einrichten, Ändern, Sperren und Löschen von Konten • Einrichten, Ändern, Sperren und Löschen von Rechteprofilen und Berechtigungen • Installation, Konfiguration, Modifikation und De-Installation von Cloud-Software bzw. Cloud-Kom- ponenten • Anmeldungen von Benutzerkonten mit administrativen Berechtigungen • Anmelden von Dienstkonten • Versuche der unbefugten Anmeldung an einem IT-System • Versuche, unbefugt Zugriff auf Informationen zu erhalten fachliche Tätigkeiten Die sicherheitsrelevanten Ereignisse des, durch die BA genutzten, Cloud-Dienstes sind durch den AN zu protokollieren. Unversehrtheit und Integrität der Protokolldaten
Leistungsbeschreibung „KLM 2026“ Seite 51 von 63
[Seite 52]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
Die protokollierten Informationen müssen erhalten bleiben und sind vor unerlaubter Veränderung oder Manipulation durch den AN zu schützen. Der Zugriff auf Protokolldateien ist nur entsprechenden Ad- ministrationsgruppen des ANs gestattet, deren Zugriffe dokumentiert und unveränderbar protokolliert werden müssen. Der Zugriff auf Protokolldateien darf nur aus entsprechend gesicherten Umgebungen erfolgen. Secrets und sensible Daten dürfen nicht Inhalt der Protokolle sein und müssen vor der Per- sistierung der Protokolldaten aus diesen entfernt werden. Zentrale Protokollierung Die erstellten Protokolle des Cloud-Dienstes des ANs sind durch diesen an das Security Information and Event Management (SIEM) System der BA bzw. an ein SIEM einer von der BA benannten Insti- tution zu übermitteln. Für die dezentrale Sammlung und Übertragung an das benannte SIEM-System empfiehlt es sich dezentrale und mit dem SIEM der BA kompatible Log-Sammler zu verwenden (Stan- dardformate). Übertragung von Protokolldaten Die Übermittlung von Protokolldaten muss lückenlos erfolgen und die Vertraulichkeit, Integrität und Authentizität der Protokolldaten ist durch entsprechende Sicherungsmaßnahmen zu gewährleisten. Datensicherung Jegliche Zugriffe auf die Datensicherungen sind durch den AN zu protokollieren.
5.5.13 Verfügbarkeit Liegt bei der SaaS eine Störung vor, hat der AN alle für die Störungsbeseitigung zur Wiederherstellung der Betriebsbereitschaft notwendigen Maßnahmen zu ergreifen. Diese können z.B. Instandsetzungs- leistungen oder Pflegeleistungen für die eingesetzte Software zur Beseitigung von Störungen umfas- sen. Liegt die Störung in einer eingesetzten Drittsoftware, ist der AN verpflichtet, einen die Störung beseitigenden Programmstand einzusetzen, sofern ein solcher verfügbar ist. Trifft dies nicht zu, hat der AN eine Umgehungslösung zur Verfügung zu stellen. Ist ihm dies unzumutbar, hat er sich beim Hersteller der Drittsoftware für die baldmögliche Überlassung eines die Störung beseitigenden Pro- grammstandes einzusetzen. Auf Verlangen des Auftraggebers wird der AN hierüber Auskunft erteilen. Sind keine Reaktionszeiten vereinbart, ist mit der Störungsbeseitigung unverzüglich nach Zugang der entsprechenden Meldung oder Eintritt des vereinbarten Ereignisses innerhalb der vereinbarten Ser- vicezeiten zu beginnen. Sind keine Wiederherstellungszeiten vereinbart, ist die Störungsbeseitigung in angemessener Frist abzuschließen. Hält der AN vereinbarte Reaktions- und/oder Erledigungszeiten nicht ein, gerät er nach deren Überschreitung auch ohne Mahnung in Verzug, es sei denn, dass er die Fristüberschreitung nicht zu vertreten hat.
5.5.14 Datenexport und Datenlöschung Der AN ist verpflichtet, in angemessener Frist auf Anforderung des Auftraggebers Daten sicher, d.h. nicht rekonstruierbar und entsprechend der zum Zeitpunkt der Löschung geltenden Standards (z.B. NIST SP 800-88) zu löschen oder dem Auftraggeber eine entsprechende Löschmöglichkeit einzuräu- men. Bei personenbezogenen Daten gelten zudem die Regelungen der AVV. Dies gilt nicht, soweit der AN zur Aufbewahrung von bestimmten Daten nach dem Recht der EU oder eines Mitgliedstaats verpflich- tet ist. Für den Fall einer solchen Aufbewahrungspflicht, ist der AN verpflichtet, den Auftraggeber un- verzüglich darüber zu informieren, die Daten sicher vor dem Zugriff Dritter zu schützen und soweit im Rahmen der gesetzlichen Aufbewahrungspflicht zulässig, nach dem jeweils aktuellen Stand der Tech- nik verschlüsselt aufzubewahren. Die Löschung ist dem Auftraggeber auf Verlangen und durch entsprechende Erklärung oder ander- weitig nachzuweisen. Das Löschverfahren wird auf Anforderung nachgewiesen. Gesetzliche Aufbe- wahrungspflichten des ANs bleiben unter Berücksichtigung der Vorgaben in Ziffer 13.1 unberührt.
Leistungsbeschreibung „KLM 2026“ Seite 52 von 63
[Seite 53]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
Die Bestätigung der Löschung muss auch Daten und Datensicherungen bei möglichen Unterauftrag- nehmern (z. B. Subdienstleistungsunternehmen) und anderen externen Dritten umfassen. Die Leistung ist so auszugestalten, dass die Daten des Auftraggebers entweder zu jeder Zeit selbst- ständig durch den Auftraggeber oder, soweit dies aus technischen Gründen nicht möglich ist, mit Unterstützung durch den AN aus der Cloudinfrastruktur in einem marktüblichen Austauschformat ex- portiert werden können. Damit muss auch der Export von vom Auftraggeber bestimmten Teilen der Daten möglich sein. Soweit die Daten verschlüsselt sind, ist diese Pflicht nur dann erfüllt, wenn der Auftraggeber über den Schlüssel verfügt. Der AN ist verpflichtet, die Daten des Auftraggebers verfügbar zu machen (beispielsweise durch die Möglichkeit des Herunterladens). Es bleibt dem Auftraggeber unbenommen, die Zurverfügungstellung in einem anderen als dem vereinbarten Format zu verlangen, soweit dies dem AN nicht unzumutbar ist.
5.5.15 Mitwirkungspflichten Sicherheitskonzept Der AN hat vor Leistungsbeginn ein Sicherheitskonzept über den Ausschreibungsgegenstand nach BSI-Standard 200-2 unter Verwendung des IT-Grundschutz-Kompendiums (aktuelle Edition, bei Ver- öffentlichung Aktualisierung auf Grundschutz++) oder vergleichbar konform der Standard-Absiche- rung zu erstellen und dem Auftraggeber die Mitwirkungspflichten von umzusetzenden Anforderungen (und daraus resultierenden Maßnahmen) für eine durchgängige Informationssicherheit zu benennen sowie deren Umsetzung entsprechend nachzuweisen. Ziel des Sicherheitskonzeptes ist, in Bezug auf den Ausschreibungsgegenstand und auf der Grund- lage einer sorgfältigen Bewertung des Schutzbedarfes (auf Basis der Schutzziele: Vertraulichkeit, In- tegrität, Verfügbarkeit und Authentizität) sowie Bewertung möglicher Risiken, technischer und organi- satorischer Maßnahmen in Bezug auf den Ausschreibungsgegenstand zu beschreiben. Diese sollen die störungsfreie/gegen Missbrauch/Manipulation und Datenverlust geschützte Funktionen des Aus- schreibungsgegenstandes gewährleisten. Die Erforderlichkeit und Wirtschaftlichkeit der einzelnen Maßnahmen sind zu erläutern und zu begründen. Für die Realisierung der Gesamtlösung ist auf der Grundlage der Systemarchitektur der zu erheben- den, verarbeitenden und zu nutzenden Daten oben genanntes Konzept zu erstellen, umzusetzen und regelmäßig an den aktuellen Stand der Technik anzupassen. Eine Aktualisierung ist mindestens ein- mal jährlich oder bei Änderungen durchzuführen und dem Auftraggeber zu übergeben. Das Aktuali- sieren/Ändern des Konzepts wird nicht gesondert vergütet. Die Abnahme erfolgt ebenfalls durch den AN nach o.g. BSI-Standards. Hinsichtlich einer Nichtabnahme gelten die Regelungen des Kapitels 4.3.2 „Abnahme von Konzepten und Dokumenten“ analog. Für die Sicherheitsdokumentation des Auftraggebers sind folgende Zulieferungen durch den AN er- forderlich: • Archivierungs- und Löschkonzept • Authentisierungs- und Autorisierungskonzept • Datensicherungskonzept • Kryptographiekonzept • Netztopologieplan • Protokollierungs- und Monitoringkonzept Für die geforderten Konzepte werden nach Zuschlag durch den Auftraggeber verbindliche Templates übergeben. Die Dokumente sind jährlich auf Aktualität zu prüfen.
Leistungsbeschreibung „KLM 2026“ Seite 53 von 63
[Seite 54]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
Audit- und Prüfrecht Der Auftraggeber ist nach ISO 27001 auf Basis IT-Grundschutz zertifiziert. Des Weiteren ist der Auf- traggeber als Betreiber kritischer Infrastruktur verpflichtet, für einen sicheren und zuverlässigen Be- trieb ihrer IT-Systeme und Einrichtungen zu sorgen und die Verfügbarkeit der kritischen Dienstleis- tungen uneingeschränkt zu gewährleisten. Aus diesen Gründen ist eine Steuerung des ANs durch den Auftraggeber notwendig. Die Umsetzung erfolgt in regelmäßigen Security-Reifegradaudits. Diese finden im Regelfall Remote (Zugriff auf die Systeme des AN) statt. Ziel soll es sein, dass die externen Dienstleistenden jährlich überprüft werden und Abweichungen frühzeitig dokumentiert und abgestellt werden können. Dadurch soll das erreichte Sicherheitsniveau des Auftraggebers mindestens gehalten und sogar verbessert werden. Die Prüfgrundlage orientiert sich dabei an den vertraglich vereinbarten Sicherheitsanforderungen, den Anforderungen des IT- Grundschutz-Kompendiums in der aktuellen Edition, den Richtlinien zur Informationssicherheit des Auftraggebers und weiteren, welche im Rahmen der Erbringung der externen Dienstleistung notwen- dig sein können. Zur Durchführung der Audits erteilt der AN dem Auftraggeber ein Auditrecht in Bezug auf den Aus- schreibungsgegenstand.
Leistungsbeschreibung „KLM 2026“ Seite 54 von 63
[Seite 55]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
6 Optionale Unterstützungsleistungen
6.1 Allgemeines
Bei Bedarf kann die BA zusätzliche Unterstützungsleistungen beauftragen. Das geschätzte Auftrags- volumen für diese optionalen Unterstützungsleistungen beträgt bis zu 733 Personentage (PT). Ein PT entspricht dabei 8 Personenstunden (PS). Bitte beachten Sie, dass es sich hierbei lediglich um eine Schätzgröße handelt, Abweichungen sind möglich. Die geschätzte Abrufmenge kann, abhängig von den fachlichen Notwendigkeiten und den haushaltsmäßigen Gegebenheiten, über- oder unterschrit- ten werden. Eine Abrufverpflichtung seitens der BA besteht nicht. Die Abrechnung erfolgt nach tat- sächlich erbrachtem Aufwand auf Basis des angebotenen Stundensatzes. Die Erbringung der optionalen Dienstleistungsunterstützung erfolgt grundsätzlich nur nach Abruf durch die BA und findet in den Räumlichkeiten des ANs statt. Sollte ein Einsatz vor Ort bei der BA in Nürnberg notwendig sein, so wird dies dem AN bei Abruf mitgeteilt. In diesem Fall ist die Hausordnung der BA (Anlage 1) zwingend zu beachten und durch die zum Einsatz kommenden Mitarbeiter des ANs zu unterzeichnen. Die Unterstützungsleistung durch den AN erfolgt nach Bedarf in Absprache zwischen der BA und dem AN. Der AN hat dafür Sorge zu tragen, dass die beauftragte Dienstleistung durch entsprechend qualifi- ziertes Personal erbracht wird. Die zu vergebenden Aufgaben umfassen kundenspezifische Ausprägungen oder Konfigurationsan- passungen an der SaaS-Lösung
6.2 Anpassung (Werkleistung/DL zum Festpreis) der SaaS-Lösung
Die BA behält sich vor, werkvertragliche Leistungen / Dienstleistungen zu einem Festpreis zu verge- ben, sofern diese lediglich vom Auftragnehmer erbracht werden können. Der AN erhält in diesem Fall von der BA ein Anforderungsdokument mit folgenden Angaben:
• Beginn der Leistungserbringung • Detaillierte Beschreibung der benötigten Leistung • Zeitvorgaben und Meilensteine inkl. Zieltermin für die Umsetzung • Zuschlagskriterien • Darstellung der Beistellleistungen der BA • Test- und Abnahmemodalitäten • Qualitäts- und Abnahmekriterien • Abnahmeverhindernde Kriterien / Mängel • Zahlungsmodalitäten Das Anforderungsdokument wird an den AN übergeben. Es besteht keine Pflicht seitens des AN zur Abgabe eines Angebotes. Der Termin für die Abgabe des Angebotes wird bei Übergabe des Anfor- derungsdokuments abhängig von Art und Umfang der Anforderung festgelegt. Auf Basis des Anforderungsdokuments erstellt der AN eine verbindliche schriftliche Aufwandsab- schätzung mit der Anzahl der benötigten Personenstunden. Die Aufwandsschätzung hat grundsätz- lich folgende Inhalte aufzuweisen:
• Beschreibung des Werks / der Dienstleistung • Grundsätzlicher Lösungsweg (Konzept, Mittel und Methoden der Umsetzung) • Festlegung und Bestätigung der Zeitschiene • Umsetzung der Test- und Abnahmemodalitäten • Preisangebot
Leistungsbeschreibung „KLM 2026“ Seite 55 von 63
[Seite 56]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
Die Auftragserteilung erfolgt in der Regel innerhalb von 15 Arbeitstagen nach dem Abgabetermin. Mit der Leistungserbringung ist spätestens 2 Wochen nach Beauftragung zu beginnen, sofern im Anfor- derungsdokument nichts anderes vereinbart wird. Ort der Leistungserbringung sind, wenn nicht anders vereinbart wird, die Räumlichkeiten des AN.
Leistungsbeschreibung „KLM 2026“ Seite 56 von 63
[Seite 57]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
7 Datenschutz / Auftragsverarbeitung
Bei diesem Auftrag ist nicht ausgeschlossen, dass der AN Kenntnis von personenbezogenen Daten im Sinne von Art. 4 Nr. 1 Datenschutz-Grundverordnung (DSGVO), Sozialdaten im Sinne von § 67 Abs. 2 Zehntes Buch Sozialgesetzbuch (SGB X), Betriebs- und Geschäftsgeheimnissen im Sinne von § 35 Abs. 4 Erstes Buch Sozialgesetzbuch (SGB I) sowie besonderen Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO erlangt.
7.1 Gegenstand und Dauer der Verarbeitung
7.1.1 Gegenstand der Verarbeitung Gegenstand des Auftrags zum Datenumgang ist die Durchführung folgender Aufgabe durch den AN: Bereitstellung eines Katalog- und Lieferantenmanagement, das als Web-Anwendung über das Inter- net aufzurufen ist. Der Betrieb der bereitgestellten SaaS-Lösung obliegt dem AN. Um eine ordnungs- gemäße Nutzung durch die BA zu gewährleisten, kann es erforderlich sein, dass die BA dem AN die erforderlichen Kontaktdaten wie Name, Telefon-Nummer oder E-Mail-Adresse zur Kenntnis geben muss und er demzufolge Kenntnis erlangt.
7.1.2 Dauer der Verarbeitung Die Dauer dieses Auftrags (Laufzeit) beginnt mit dem Zuschlag und endet nach Ablauf von 8 Jahren ab Abnahme.
7.2 Konkretisierung des Auftragsinhalts
7.2.1 Art der Verarbeitung Nähere Beschreibung des Auftragsgegenstandes im Hinblick auf Art und Zweck der Aufgaben des AN: Der Betrieb der SaaS-Lösung obliegt dem AN (s. Kapitel Fehler! Verweisquelle konnte nicht ge- funden werden.). Der AN ist für die Pflege der Lieferantendatenbasis zuständig (s. Kapitel 5.4). Der AN leistet Support für die BA (s. Kapitel 5Fehler! Verweisquelle konnte nicht gefunden werden.).
7.2.2 Zweck der Verarbeitung Es werden Daten zur systemunterstützten Bestellabwicklung zwischen BA und ihren Lieferanten über das System des AN verarbeitet. Die Verarbeitung der Daten dient dem Zweck der Erfassung, Orga- nisation, Speicherung, Vertragsmäßigen Verwendung, Löschung von Daten.
7.2.3 Art der Daten Die Verarbeitung ist folgender Art: Erfassen, Organisation, Speicherung, Vertragsmäßige Verwen- dung, Ändern, Sperren, Löschung von Daten. Gegenstand der Verarbeitung personenbezogener/schützenswerter Daten sind folgende Datenarten/- kategorien
- Personenstammdaten (Name, Vorname, Arbeitgeber)
- Kommunikationsdaten (Sammelrufnummern, Organisationspostfach/Funktionspostfach-E- Mail-Adressen)
- Bestell- und Lieferdaten
- Rechnungsdaten
Leistungsbeschreibung „KLM 2026“ Seite 57 von 63
[Seite 58]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
7.2.4 Kategorien betroffener Personen Die Kategorien der durch die Verarbeitung betroffenen Personen umfassen: ☒ Mitarbeiter
☒ Lieferanten
☒ Mitarbeiter der Lieferanten der BA ☒ Ansprechpartner
7.3 Technische und organisatorische Maßnahmen und deren Kontrolle
Der AN hat die Umsetzung der im Vorfeld der Auftragsvergabe dargelegten und erforderlichen tech- nischen und organisatorischen Maßnahmen vor Beginn der Verarbeitung, insbesondere hinsichtlich der konkreten Auftragsdurchführung zu dokumentieren und der BA zur Prüfung zu übergeben. Bei Akzeptanz durch die BA werden die dokumentierten Maßnahmen Grundlage des Auftrags. Die Ver- tragsparteien vereinbaren die in der Anlage 3 zu dieser Leistungsbeschreibung niedergelegten kon- kreten technischen und organisatorischen Sicherheitsmaßnahmen. Die Anlage 3 ist Gegenstand die- ser Leistungsbeschreibung. Soweit die Prüfung/ein Audit der BA einen Anpassungsbedarf ergibt, ist dieser einvernehmlich umzusetzen. Der AN hat die Sicherheit gem. Art. 28 Abs. 3 lit. c), 32 DSGVO insbesondere in Verbindung mit Art. 5 Abs. 1, Abs. 2 DSGVO herzustellen. Insgesamt handelt es sich bei den zu treffenden Maßnahmen um Maßnahmen der Datensicherheit und zur Gewährleistung eines dem Risiko angemessenen Schutzniveaus hinsichtlich der Vertraulichkeit, der Integrität, der Verfügbarkeit sowie der Belastbarkeit der Systeme. Dabei sind der Stand der Technik, die Implementierungskosten und die Art, der Umfang und die Zwecke der Verarbeitung sowie die unterschiedliche Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen im Sinne von Art. 32 Abs. 1 DSGVO zu berücksichtigen [Einzelheiten in Anlage 3]. Technische und organisatorische Maßnahmen unterliegen dem technischen Fortschritt und der Wei- terentwicklung. Insoweit ist es dem AN gestattet, alternative adäquate Maßnahmen umzusetzen. Da- bei darf das Sicherheitsniveau der in der Anlage 3 festgelegten Maßnahmen nicht unterschritten wer- den. Wesentliche Änderungen sind zu dokumentieren.
7.4 Berichtigung, Einschränkung und Löschung von Daten
Soweit vom Leistungsumfang umfasst, sind Löschkonzept, Recht auf Vergessenwerden, Berichti- gung, Datenportabilität und Auskunft nach dokumentierter Weisung der BA unmittelbar durch den AN sicherzustellen.
7.5 Beachtung zwingender gesetzlicher Pflichten durch den AN
Qualitätssicherung und sonstige Pflichten des AN Der AN hat zusätzlich zu der Einhaltung der Regelungen dieses Auftrags gesetzliche Pflichten gemäß Artt. 28 bis 33 DSGVO; insofern gewährleistet er insbesondere die Einhaltung folgender Vorgaben:
• Die Umsetzung und Einhaltung aller für diesen Auftrag erforderlichen technischen und orga- nisatorischen Maßnahmen gemäß Artt. 28 Abs. 3 S. 2 lit. c), 32 DSGVO [Einzelheiten in Anlage 3]
• Nachweisbarkeit der getroffenen technischen und organisatorischen Maßnahmen gegenüber der BA im Rahmen ihrer Kontrollbefugnisse (siehe Vertrag).
Leistungsbeschreibung „KLM 2026“ Seite 58 von 63
[Seite 59]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
7.6 Mitteilung bei Verstößen des ANs
Der AN unterstützt die BA bei der Einhaltung der in Artt. 32 bis 36 DSGVO genannten Pflichten zur Sicherheit personenbezogener Daten, Meldepflichten bei Datenpannen, Datenschutz-Folgenabschät- zungen und vorherige Konsultationen. Hierzu gehören u. a.
• die Unterstützung der BA für deren Datenschutz-Folgenabschätzung
• die Unterstützung der BA im Rahmen vorheriger Konsultationen mit der Aufsichtsbehörde.
Leistungsbeschreibung „KLM 2026“ Seite 59 von 63
[Seite 60]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
8 Schriftliche Aufgabenstellung
8.1 Aufgabe 1 - Katalogmanagementprozess
Stellen Sie anhand eines Beispiels den Prozess von der Katalogerstellung bis zur Veröffentlichung im Multilieferantenkatalog dar. Gehen Sie dabei insbesondere auf die notwendigen Aktionen der BA- Lieferanten und der BA im Katalogmanagement ein.
8.2 Aufgabe 2 - Geschäftsdokumente am Lieferantenmarktplatz (Transaktionsplattform)
a) Bestellung Demonstrieren Sie am Lieferantenmarktplatz die Bearbeitung von Bestelldokumenten durch den Lie- feranten. Gehen Sie dabei ein auf: Filterkriterien, Anzeige- und Bearbeitungsoptionen, Downloadfor- mate. b) Lieferavis Demonstrieren Sie am Lieferantenmarktplatz die Bearbeitung von Bestellbestätigungen durch den Lieferanten. Gehen Sie dabei ein auf: Anzeige- und Bearbeitungsoptionen (Bestellebene und Positi- onsebene).
Leistungsbeschreibung „KLM 2026“ Seite 60 von 63
[Seite 61]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
9 Verifizierende Bieterpräsentation
Die BA behält sich vor, sich die schriftliche Ausarbeitung der Aufgabenstellungen (Kapitel 8) bzw. Leistungskriterien im Rahmen einer verifizierenden Präsentation darstellen zu lassen. Die verifizie- rende Präsentation dient der fachlich-inhaltlichen Vorstellung und Darstellung des Angebotsinhalts durch den Bieter. Sofern eine verifizierende Bieterpräsentation als erforderlich erachtet wird, werden alle geeigneten Bieter, welche im Rahmen der fachlichen Leistungsbewertung die erforderliche Min- destpunktzahl von 1230 Leistungspunkten erreicht haben, zur Angebotspräsentation aufgefordert. Der BA wird durch die verifizierende Präsentation ermöglicht, die schriftlichen Angaben des Bieters (z.B. Beantwortung von Fachaufgaben; Beantwortung von Leistungskriterien) zu überprüfen. Bitte beachten Sie: Es dürfen ausschließlich Inhalte des schriftlichen Angebots präsentiert werden! Die Präsentation darüberhinausgehender Inhalte führt zum Ausschluss. Um die Vergleichbarkeit zwischen Bietern sicherzustellen, werden folgende Rahmenbedingungen für die verifizierende Präsentation vorgegeben:
- Zeitrahmen: 90 Min. (davon ca. 10 Min. Einleitung / Firmenpräsentation; ca. 50 Min. Lö- sungspräsentation; ca. 30 Min. Beantwortung von Fragen)
- Es wird eine PowerPoint-Präsentation mit Schaubildern erwartet sowie ausführliche De- monstrationen im Testsystem des ANs.
- Die technische Ausstattung (Beamer etc.) stellt die BA zur Verfügung.
- Sonstige Ausstattung zur Präsentation ist vom Bieter mitzubringen (Laptop etc.).
- Die Präsentation findet in den Räumlichkeiten der BA in Nürnberg (der genaue Ort / Ge- bäude / Raum) wird noch mitgeteilt) oder ggf. per Skype statt.
- Präsentationstermine: voraussichtlich in KW 43 bis 45 (Ort und genauer Termin werden den Bietern ca. eine Woche im Voraus schriftlich mitgeteilt)
- Für die Präsentation wird seitens der BA weder eine Vergütung, noch eine Aufwands-ent- schädigung entrichtet. Es wäre wünschenswert, dass die Beantwortung der Fach-aufgaben durch Personen erfolgt, die für den späteren Einsatz seitens des externen Dienstleisters vor- gesehen sind
Leistungsbeschreibung „KLM 2026“ Seite 61 von 63
[Seite 62]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
10 Abkürzungen / Glossar
| Begriff | Bemerkung | |||
|---|---|---|---|---|
| Active-X | ActiveX bezeichnet ein Softwarekomponenten-Modell von Microsoft für aktive Inhalte. ActiveX-Komponenten erweitern die Component-Object-Model-Standards von Microsoft. | |||
| AN | Auftragnehmer | |||
| Arbeitstag | Montag bis Freitag mit Ausnahme der gesetzlichen Feiertage | |||
| BA | Bundesagentur für Arbeit | |||
| Barrierefreiheit | Gesetzliche Vorgaben gemäß → BITV 2.0 | |||
| BITV 2.0 | Verordnung zur Schaffung barrierefreier Informationstechnik nach dem Behindertengleichstellungsgesetz (Barrierefreie-In- formationstechnik-Verordnung) | |||
| Corporate Design (der BA) | Visuelles Erscheinungsbild der BA | |||
| Customizing | Anpassen von Systemkomponenten an die Anforderungen des Auftraggebers zur Erstellung des Gesamtsystems und zur Her- beiführung der Betriebsbereitschaft, das nicht auf Quell- codeebene erfolgt. | |||
| DevSecOps | Development, Security, Operations; integriert Sicherheitsas- pekte fest in jeden Schritt des Softwareentwicklungs-Lebens- zyklus. | |||
| Dienststelle | Sammelbegriff für alle Lokationen der BA u. a. Arbeitsagentu- ren und Geschäftsstellen. | |||
| DSGVO | Datenschutz-Grundverordnung | |||
| EDI | Electronic Data Interchange (zu Deutsch: elektronischer Daten- austausch). | |||
| Feiertag | Als Feiertage gelten bundeseinheitliche und nicht bundesein- heitliche Feiertage am Erfüllungsort (Nürnberg), sowie der 24. Dezember und der 31. Dezember, sofern in den einzelnen Ab- schnitten der LB nichts anderes geregelt ist. | |||
| Fehlerbehebungszeit | Zeitraum, innerhalb dessen der AN die Fehlerbehebung erfolg- reich abschließen muss. Der Zeitraum beginnt mit dem Zugang der Fehlermeldung und läuft ausschließlich während der vereinbarten Servicezeiten. | |||
| FNT Command | FNT Configuration Management Database | |||
| Geschäftszeiten | Zeiten zu denen die Mitarbeiter der BA üblicherweise im Dienst und für den AN erreichbar sind | |||
| KLM | Katalog- und Lieferantenmanagement | |||
| PeP | Public Electronic Procurement | |||
| Private Cloud | Cloud-Computing-Umgebung, die exklusiv für ein einziges Un- ternehmen oder eine Organisation betrieben wird. |
Leistungsbeschreibung „KLM 2026“ Seite 62 von 63
[Seite 63]
[e-Vergabe-Nr.: 12-26-00169] – [KLM 2026]
| PT | Personentage | |||
|---|---|---|---|---|
| RD | Regionaldirektion bzw. Regionaldirektionsbezirk (Zuständig- keitsbereich einer RD). | |||
| Reaktionszeit | Zeitraum, innerhalb dessen der AN mit der Störungsbeseiti- gung zu beginnen hat. Der Zeitraum beginnt mit dem Zugang der entsprechenden Meldung innerhalb der vereinbarten Ser- vicezeiten und läuft ausschließlich während der vereinbarten Servicezeiten. Geht eine Meldung außerhalb der vereinbarten Servicezeiten ein, beginnt die Reaktionszeit mit Beginn der nächsten Servicezeit. | |||
| Remote | Fernzugriff auf Systeme | |||
| SAP OCI Schnittstelle | Open Catalog Interface; SAP-Standard zur nahtlosen Integra- tion externer Lieferantenkataloge in das eigene SAP-System. | |||
| SAP PO | Process Orchestration Middleware für Schnittstellenanbindung an das SAP S/4HANA | |||
| SAP S/4HANA | ERP-System für Finanz- und Logistikprozesse | |||
| Modul MM | SAP-Modul für Material Management | |||
| SaaS | Software-as-a-Service | |||
| Servicezeiten | Zeiten, innerhalb derer die BA Anspruch auf vertraglich ge- schuldete Leistungen durch den AN hat. | |||
| SLA | Service Level Agreement | |||
| TeBIT | Technisches Bestandsführungssystem der IT | |||
| Wartung | Durchführung von proaktiven und reaktiven Maßnahmen zur Aufrechterhaltung der Betriebsbereitschaft | |||
| Wartungszeit | Zeiten zu denen die Softwarenutzung aufgrund von Wartung oder Pflege der Systeme auf Seite des AN eingeschränkt oder nicht möglich ist. | |||
| Wiederherstellungszeit | Zeitraum, innerhalb dessen der AN die Störungs- bzw. Mängel- behebung erfolgreich abschließen muss. Der Zeitraum beginnt mit dem Zugang der Störungs- bzw. Mängelmeldung und läuft ausschließlich während der verein- barten Servicezeiten. |
Tabelle 3: Abkürzungsverzeichnis
Leistungsbeschreibung „KLM 2026“ Seite 63 von 63