Kostenloses Live-Webinar: VergabeHero in Aktion erleben.

Anlage 22_ISAK MT Geräte-Kauf.xlsx

Lieferung von zwei Ultraschallsystemen für die kardiologische und nephrologische Diagnostik

Extrahierter Dokumenttext · Stand: 07.10.2026, 10:33 (Europe/Berlin)

Herkunft: www.subreport-elvis.de

Tabellen, Layout und Zeichen können bei der Extraktion abweichen. Maßgeblich ist die Originaldatei.

Originaldatei öffnen

MT Geräte-Kauf

Unnamed: 0Unnamed: 1Unnamed: 2Unnamed: 3Unnamed: 4Unnamed: 5Unnamed: 6Unnamed: 7Unnamed: 8Unnamed: 9Unnamed: 10
Anforderungen ISAK
MT Geräte-Kauf (Beschaffung von Medizinprodukten inkl. Wartung)
Bieter:(bitte Firmenname eingeben)
Information: Je nach Verfahrensstufe und / oder Leistungsgegenstand ist der Begriff "Bieter" mit den Begriffen "Lieferant", "Bewerber" oder "Hersteller" gleichzusetzen.
AnforderungenThemaBeschreibung der AnforderungErfüllung der Anforderung Bitte den Erfüllungsgrad auswählen (Erläuterung siehe Wertetabelle).Kommentar Nur bei Soll-Anforderung und Erfüllung der Anforderung "Entwicklung"Beschreibung des Nachweisese Sofern erforderlichZusätzlicher HinweisAusschluss vom Bieterverfahren
IDMussSollAnforderungen- auszufüllen durch Anbieter -
ISAK-0014xAllgemeine Angaben im Vertrag - MeldepflichtenDer Lieferant sichert zu, dass sicherheitsrelevante und Helios betreffende Vorfälle unverzüglich und auch im Verdachtsfall an Helios gemeldet werden, damit heliosseitig, sofern im Einzelfall anwendbar, gesetzliche Meldepflichten gem. §32 BSIG eingehalten werden können.
ISAK-0021xAuthentifizierungs- und VerschlüsselungsverfahrenDer Lieferant sichert zu, dass hinsichtlich der Authentifizierungs- und Verschlüsselungsverfahren ausschließlich Verfahren nach dem Stand der Technik angewandt werden (z.B. TLS 1.2 und höher, TDE & Always Encrypted, IKEv2, Ipsec).
ISAK-0028xNotfallmanagement und BCMDer Lieferant sichert zu, dass seinerseits Notfallkonzepte zur Aufrechterhaltung des eigenen Geschäftsbetriebs existieren, welche auch die vereinbarte Leistungserbringung gegenüber Helios sicherstellen.gem. vertraglich zu vereinbarende SLA
ISAK-0029xDokumentationenDer Lieferant unterstützt Helios im Rahmen seiner Zuständigkeit bei der Erstellung eigener Sicherheitskonzepte für die gelieferten oder bereitgestellten Produkte und Services, indem er schriftlich relevante Informationen zuarbeitet.allgemeine Dokumentationen zum angebotenen Service, Bedienungsanleitungen, Administrationshandbücher, BetriebshandbücherGemäß der vertraglich definierten Zuständigkeit des Lieferanten. In Bezug auf die gelisteten Punkte muss der Anbieter zumindest darlegen, welche grundlegenden Möglichkeiten z.B. die Software für eine Umsetzung des Rollen- und Berechtigungskonzeptes bietet. Die notwendigen Konzepte müssen später im Rahmen der Umsetzung mit Helios in Zusammenarbeit finalisiert werden.
ISAK-0031xHärtungDer Lieferant sichert zu, Helios im Rahmen seiner Beauftragung bei der Umsetzung technischer Härtungsmaßnahmen für das gelieferte oder bereitgestellte Produkt/Service zu beraten und zu unterstützen.
ISAK-0032xHärtungDer Lieferant bestätigt, dass die zur ordnungsgemäßen Leistungserbringung erforderlichen Funktionen und Schnittstellen  die für den ordnungsgemäßen Betrieb und Wartung notwendigen Softwarekomponenten und Schnittstellen auf das zur Leistungserbringung erforderliche Minimum reduziert werden können.
ISAK-0033xLifecycleDer Lieferant sichert zu, dass auf bereitgestellten/gelieferten Clients zum Zeitpunkt der Auswahl standardmäßige Betriebssysteme (Windows) mit aktuellen Supportlaufzeiten installiert sind, welche noch mindestens 2 Jahre mit Sicherheitsupdates versorgt werden.
ISAK-0035xLifecycleDer Lieferant sichert zu dafür zu sorgen, dass die von ihm angebotene Hard- und/oder Software bis zum Ende des Produktlebenszyklus mit Sicherheitsupdates versorgt werden kann.
ISAK-0036xLifecycleDer Lieferant sichert zu, dass alle mitgelieferten Softwarepakete in einer aktuellen Version geliefert werden und mindestens noch 2 Jahre mit Sicherheitsupdates versorgt werden.
ISAK-0037xLizensierungenDer Lieferant sichert zu, dass für die Leistungserbringung notwendige Third-Party Software kostenfrei bzw. bereits durch den Lieferanten selbst mit lizensiert ist.
ISAK-0038xLoggingDer Lieferant sichert zu, dass gelieferte Software die Fähigkeit zur Protokollierung von Benutzeraktivitäten, technischen Systemereignissen und Fehlerzuständen besitzt.
ISAK-0043xLöschungDer Lieferant stellt schriftliche Informationen zur Löschmethodik bereit bei Produkten, die Gesundheitsdaten verarbeiten, zur Verfügung.Dokumentation zu vorhandenen Löschmöglichkeiten
ISAK-0048xNetzwerkDer Lieferant sichert die Verwendung ausschließlich sicherer Ports und Protokolle, die eine verschlüsselte Datenübertragung erlauben sowie Vorlage eines dokumentierten Konzepts der geplanten Netzwerkkommunikation zu.
ISAK-0049xNetzwerkDer Lieferant sichert die Dokumentation jedes Zugangs zum System sowie zum Helios-Netzwerk zu.Logbuch über Zugriffe durch Personal inklusive Angabe zum Grund (Nachweis auf Anfrage vorzulegen)
ISAK-0050xNetzwerkDer Lieferant sichert zu, dass keine Routinginstanzen innerhalb des Heliosnetzwerks seitens Lieferant implementiert werden.
ISAK-0051xNetzwerkDer Lieferant sichert die Fähigkeit der Einschränkung von Firewall-Freigaben für zwingend notwendige Ports zu.
ISAK-0052xNetzwerkDer Lieferant sichert die Schnittstellenunterstützung für Device-/ Portkontrollsoftware zu.
ISAK-0055xZertifizierungenDer Lieferant sichert zu, schriftliche Nachweise über aktuelle und gültige Zertifizierungen zu IT-Sicherheit und/oder Informationssicherheit zu erbringen.Zertifikate, z.B. ISO 27001, BSI IT-Grundschutz
ISAK-0056xPasswortsicherheitDer Lieferant sichert die Fähigkeit der Änderbarkeit voreingestellter Passwörter durch Helios zu, es sei denn, dass die Kennwörter durch Helios vorgegeben und für die Wartung durch den Hersteller unerlässlich sind.
ISAK-0057xPasswortsicherheitDer Lieferant sichert die Unterstützung automatischer Forcierung zur Änderung von Standard-Accounts by default (kein admin123 Passwort) zu.
ISAK-0058xPasswortsicherheitDer Lieferant sichert erzwungenen Passwortwechsel bei Initialanmeldung, sofern keine AD-Anbindung möglich ist, zu.
ISAK-0060xphysiche SicherheitDer Lieferant sichert die Platzierung physischer Zugänge bei in der Öffentlichkeit platzierter Hardware auf der Rückseite bzw. nicht sofort sichtbar zu.
ISAK-0061xphysiche SicherheitDer Lieferant sichert zu, dass Türen, Klappen und Zugriffs- bzw. Zutrittsmöglichkeiten zu Informationen (Datenspeichersysteme) mittels Sicherheitsschlösser/ Sicherheitsmechanismen ausreichend geschützt sind.
ISAK-0062xphysiche SicherheitDer Lieferant sichert Schutz von nicht verwendeten physischen Schnittstellen vor unberechtigtem Zugang zu.
ISAK-0063xProtokolleDer Lieferant sichert zu, dass alle Authentifizierungs- und administrativen Protokolle verschlüsselt sind.
ISAK-0064xProtokolleDer Lieferant sichert zu, dass keine Übermittlung von Credentials im Klartext stattfindet.
ISAK-0065xProtokolleDer Lieferant sichert zu, dass keine Fernwartung über ein Klartextprotokoll stattfindet.
ISAK-0066xProtokolleDer Lieferant sichert die IPv4 und IPv6 Funktionalität zu.
ISAK-0067xProtokolleDer Lieferant sichert zu, dass bei allen Anwendungen, Diensten und Systemen sichere Anmeldeverfahren und Transportprotokolle nach Stand der Technik genutzt werden.
ISAK-0068xReaktion und WiederherstellungDer Lieferant sichert die Implementierung von Redundanzen zum Schutz vor Systemausfall von einzelnen Systemen zu.
ISAK-0070xRemotezugriffDer Lieferant verpflichtet sich, dass die Freischaltung von Remotezugriffen durch Helios erfolgt.
ISAK-0071xRemotezugriffDer Lieferant verpflichtet sich, dass Remotezugriff durch Techniker/Administratoren des Lieferanten via personalisiertem End-to-End VPN mit von Helios bereitgestellter Software stattfindet.
ISAK-0072xRemotezugriffDer Lieferant verpflichtet sich für administrativen Zugriff (z.B. Techniker, Administratoren) ausschließlich über das von Helios bereitgestellte Remotewartungsportal zuzugreifen.
ISAK-0073xRemotezugriffBei Remotezugriffen und mobilem Arbeiten: Der Lieferant sichert zu Regelungen zu Arbeiten in HomeOffice, Clientverschlüsselung, umgesetztes Berechtigungs- und Rollenkonzept vorweisen zu können.schriftliche RegelungenGemäß der vertraglich definierten Zuständigkeit des Lieferanten.
ISAK-0074xRollen- & BerechtigungenDer Lieferant sichert die Bereitstellung von Adminkonten für Helios zu, sofern die Software durch den Lieferanten betrieben wird.
ISAK-0075xRollen- & BerechtigungenDer Lieferant sichert die Fähigkeit zum Entzug/Änderung der vergebenen Berechtigungen durch Helios zu.
ISAK-0076xRollen- & BerechtigungenDer Lieferant sichert den Betrieb der Software auf dem Client ohne lokale Adminkonten zu.
ISAK-0077xRollen- & BerechtigungenDer Lieferant sichert die Fähigkeit zur Ausdifferenzierung des Zugriffs auf medizinische und Pflege-Daten nach Erforderlichkeit für die jeweilige Aufgabenerfüllung der Berechtigungsgruppen zu (need-to-know-Prinzip im Rahmen der Aufgabenerfüllung).
ISAK-0078xRollen- & BerechtigungenDer Lieferant sichert ein Rollen- und Berechtigungskonzept nach need-to-know und least-privilege, inkl. Fähigkeit zur Trennung von Systemadministration (privileged access) und regulären Nutzern (RBAC) zu.
ISAK-0079xRollen- & BerechtigungenDer Lieferant sichert die Fähigkeit zur Einrichtung von Notfallkonten zu.
ISAK-0081xSession LogOutDer Lieferant bietet Unterstützung von autom. Session LogOut für Benutzerkonten an: automatische Sperre bei definierter Anzahl von Fehlversuchen bei der Anmeldung am IT-System bzw. bei Nichtanmeldung nach einer bestimmten Anzahl an Tagen (durch Helios konfigurierbar).
ISAK-0083xSichere EntwicklungDer Lieferant sichert die Veröffentlichung von Release-Notes inkl. vollständiger und im System nachvollziehbarer Angabe der Änderungen zu.
ISAK-0085xSichere EntwicklungDer Lieferant verpflichtet sich, dass keine Echtdaten, insbesondere keine Gesundheitsdaten, für Schulungs-, Test- und Entwicklungszwecke verwendet werden.
ISAK-0086xSichere EntwicklungDer Lieferant sichert zu, Methoden der sicheren Softwareentwicklung nach Stand der Technik (security- /data protection by design / by default) Z.B. durch Softwareentwicklungs-methoden nach Best Practise (OWASP für Webanwendungen, ISO 29119, etc.) umzusetzen.
ISAK-0087xSichere EntwicklungDer Lieferant sichert die durchgehende und nachvollziehbare Versionierung der Software, des Quellcodes und ebenso der Dokumentation zu.
ISAK-0089xSicherheitsprüfungen/ -SystemeDer Lieferant sichert die Fähigkeit für den Einsatz von Sicherheitssystemen /Anbindung an Sicherheitssysteme wie: Sandboxsysteme, ICAP für Malwarescan von Dateiuploads, WAF bei Webanwendungen, Endpointprotection für Clients/Server, Betriebssystem Firewall, Schwachstellenscan zu.
ISAK-0090xSicherheitsprüfungen/ -SystemeDer Lieferant sichert die Einsatz von Malwareschutz zu.
ISAK-0091xSicherungSofern Helios-Daten im System gespeichert werden: Der Lieferant sichert die Unterstützung in Form von Schnittstellen oder Fähigkeiten zur Datensicherung zu.
ISAK-0093xSpeicherungDer Lieferant sichert die Fähigkeit zur Vergabe von eindeutigen Zuordnungsbegriffen oder -ziffern (IDs, Mandantennummern) zu.
ISAK-0094xSpeicherungDer Lieferant sichert die Fähigkeit zur Pseudonymisierung zu.
ISAK-0095xStandardinstallationServer: Der Lieferant sichert die Fähigkeit zur Installation von Configuration Management Tool und Schwachstellenscanner zu.
ISAK-0096xStandardinstallationClients: Der Lieferant sichert die Fähigkeit zur Installation von Configuration Management Tool, Host Intrusion Prevention Systeme (HIPS) andere Endpoint Protection Mechanismen zu.
ISAK-0097xStandardinstallationDer Lieferant sichert zu, weitere Dienste wenn vorhanden zu aktivieren: Betriebssystem Firewall, UEFI-/BIOS- und CPU Sicherheitsfunktionen, Protokollierungsdienste (Logging), Überwachungsdienste (Monitoring).
ISAK-0100xTechnische IT-SicherheitsuntersuchungenDer Lieferant weist durchgeführte Penetrationstests und Scans (nicht älter als ein Jahr) nach, bevor die Beschaffung durch Helios erfolgt.schriftliche Bestätigung zur Durchführung eines Pentests, Zertifizierung o.ä.
ISAK-0101xTechnische IT-SicherheitsuntersuchungenDer Lieferant sichert die Bereitschaft zu weiteren Pentests in Abstimmung mit / durch Helios im Betrieb zu.
ISAK-0102xTestDer Lieferant sichert die systemseitige Unterstützung für das Durchführen von Wiederherstellungstest zu (keine Unterbindung).
ISAK-0103xUpdatesFreigabe von Betriebssystemupdates: Der Lieferant sichert zu, dass spätestens 90 Tage (Server OS) bzw. 30 Tage (Client OS) nach Herstellerrelease die Updates verfügbar sind.
ISAK-0104xUpdatesBei kritischen Sicherheitslücken (CVSSv3 Score >9) sichert der Lieferant zu, dass die Freigabe von Updates spätestens 2 Wochen nach Herstellerrelease erfolgt.
ISAK-0106xUpdatesDer Lieferant sichert regelmäßige und zeitnahe Softwareupdates und Sicherheitsupdates aller zugehörigen eingesetzten Systeme zu.
ISAK-0107xUpdatesDer Lieferant sichert die Behebung von bekannt gewordenen Schwachstellen zu. Bzgl. Zeitvorgaben bei kritischen Sicherheitslücken siehe zusätzlich ISAK-0104.
ISAK-0108xUpdatesDer Lieferant sichert die Prüfung von Updates auf Malware vor dem Einspielen zu.
ISAK-0110xVerschlüsselungDer Lieferant sichert die Einhaltung des aktuellen Standes der Technik zur Verschlüsselung zu – Nur die Anwendung von Algorithmen und Schlüssellängen gemäß Stand der Technik dürfen zum Einsatz kommen.
ISAK-0113xVerschlüsselungDer Lieferant bestätigt, dass Datenträger, auf denen im Rahmen der Leistungserbringung Informationen von Helios lang- oder kurzfristig gespeichert werden, mindestens hardwareseitig verschlüsselt sind.
ISAK-0114xVerschlüsselungDer Lieferant bestätigt, dass im Rahmen seines Zuständigkeitsbereichs ausschließlich verschlüsselte Datenübertragungen erfolgen.
ISAK-0115xVerschlüsselungDer Lieferant sichert zu, dass die Zertifikatsverwaltung für die Verschlüsselung bei Helios liegt.
ISAK-0116xVerschlüsselungDer Lieferant bestätigt, dass keine Selfsigned oder Wildcard Zertifikate verwendet werden.
ISAK-0117xVerschlüsselungDer Lieferant bestätigt, dass die Möglichkeit besteht, heliosseitig eine eigene PKI zu verwenden.
Wertetabelle
VerbindlichkeitBeschreibung
MussMuss-Kriterium, führt bei Nichterfüllung zum Ausschluss.
SollKein Muss-Kriterium, sollte aber abgebildet werden.
Erfüllung der ISAK Anforderungen
JaDie Anforderung wird erfüllt.
NeinDie Anforderung wird nicht erfüllt.
TeilweiseDie Anforderung wird teilweise erfüllt.
Alle Unterlagen dieser Ausschreibung