TED·365587-2026

Managed Security Service für SOC und SIEM

Stadtwerke Achim AGAchim, GermanyVeröffentlicht 28. Mai 2026
Auftragswert
€4.0M
Veröffentlichter Wert
Einreichungsfrist
Leistungsbeschreibung

Was wird ausgeschrieben

Die Stadtwerke Achim AG schreibt den Betrieb eines Managed Security Information and Event Management (SIEM) sowie eines Security Operation Center (SOC) als Cloud-Lösung aus. Der Auftrag ist in zwei Lose unterteilt: Los 1 für die Corporate- und Office-IT sowie Los 2 für die Operational Technology (OT). Die Vertragslaufzeit beträgt jeweils 1.460 Tage.

Vollständige Beschreibung anzeigen

Ausschreibung zum Abschluss eines Rahmenvertrages über den Betrieb eines Managed Security Service über den Betrieb eines Security Information and Event Management (SIEM) sowie ein Security Operation Center (SOC) als full-managed Service auf Basis einer Cloudlösung inkl. weiterer Dienstleistungen Los 1: Corporate- und Office-IT (IT-Infrastruktur) Los 2: Operational Technologie (OT-Infrastruktur)

VergabeHero-Einschätzung

Die Stadtwerke Achim AG sucht einen Dienstleister für die IT-Sicherheit. Dabei geht es um den Betrieb eines sogenannten Security Operation Center (SOC) und eines Security Information and Event Management (SIEM). Ein SOC ist eine zentrale Stelle, die IT-Systeme rund um die Uhr auf Sicherheitsbedrohungen überwacht, während ein SIEM die dafür notwendigen Daten sammelt und analysiert. Der Auftrag ist in zwei Bereiche unterteilt: Los 1 deckt die klassische Büro-IT ab, während Los 2 sich auf die Steuerungstechnik der Infrastruktur (OT) konzentriert. Der Vertrag läuft über vier Jahre und soll die IT-Sicherheit des Unternehmens durch eine Cloud-Lösung nachhaltig stärken.

IT-DienstleistungenEnergieÖffentliche VerwaltungIt SicherheitCloud LoesungManaged ServicesSoc SiemOeffentliche VersorgerKritische Infrastruktur
Eignung

Zentrale Anforderungen

3 Punkte
  • Referenzliste über vergleichbare Leistungen der letzten drei Jahre
  • Nachweis über Betrieb eines SOC/SIEM mit mindestens 1500 Events per Second (EPS)
  • Nachweis über 24/7/365-Support in allen drei Support-Level-Klassen (1/2/3)

Eignungskriterien von KI ermittelt, keine offiziellen Angaben vom Auftraggeber vorhanden.

Lose

Aufteilung in Lose

2 Lote
LOT-0001Full-managed SOC/SIEM IT
€2.0M

Die Stadtwerke Achim AG (nachfolgend "SWA" oder "Auftraggeber" oder "Vergabestelle" genannt), Gaswerkstraße 7, 28832 Achim, leitet mit der Auftragsbekanntmachung ein europaweites Ausschreibungsverfahren mit dem Ziel ein, die IT-Sicherheit durch die Einführung und den Betrieb eines Managed Security Information and Event Management (SIEM) und Security Operations Center (SOC) zu verbessern. Der Ausschreibungsgegenstand besteht innerhalb jedes Loses aus vier Phasen. Die ersten drei Phase erfassen die Implementierung und die Stabilisierungsphase und werden auch als "Einführungsprojekt" bezeichnet. Die vierte Phase erfasst den Ausbau und die Entwicklung. Leistungen werden jeweils bedarfsentsprechend abgerufen. Im Rahmen des Einführungsprojektes ist die angebotene SIEM-Lösung inklusive des SOC als full-managed Service nach Maßgabe der Leistungsbeschreibung bereit zu stellen. Bestandteil des full-managed-Service ist die Entwicklung und Bereitstellung eines voll funktionsfähigen Basissatzes an sicherheitsrelevanten Use Cases sowie standardisierten Incident-Response-Playbooks. Ziel dieser Phase ist es, schnellstmöglich ein tragfähiges Sicherheitsniveau zu erreichen, das auf die aktuelle Infrastruktur und die vorliegenden Bedrohungslagen abgestimmt ist. Mit dem Zuschlag werden die Leistungen des Einführungsprojektes beauftragt. Der Auftraggeber ist während der Vertragslaufzeit berechtigt, weitere Leistungen abzurufen, die Bestandteil der Phase 4 Ausbau und Weiterentwicklung sind. Ziel dieser Phase 4 ist der Ausbau und die kontinuierliche Weiterentwicklung der Lösung mitsamt weiterer Use Cases und Playbooks, die auf Grundlage der im Betrieb gewonnenen Erkenntnisse, aktueller Bedrohungsanalysen sowie branchenspezifischer Anforderungen entwickelt werden. Innerhalb des Loses 1 IT liegt ein Schwerpunkt auf der schrittweisen Automatisierung von Reaktionsprozessen im Sinne eines SOAR-Ansatzes (Security Orchestration, Automation and Response). Dies beinhaltet die Integration automatisierter Abläufe zur schnelleren und konsistenteren Behandlung sicherheitsrelevanter Ereignisse sowie die Verknüpfung mit weiteren IT-Sicherheits- und Betriebssystemen. Damit wird eine kontinuierliche Reifegradsteigerung der Sicherheitsorganisation angestrebt - von der initialen, manuell gesteuerten Reaktion hin zu einem automatisiert unterstützten, hoch effizienten Sicherheitsbetrieb. Die SWA versorgt als Eigentümerin des Strom- und Gasnetzes die Stadt Achim im Rahmen der Grundversorgung gemäß § 36 Abs. 2 Energiewirtschaftsgesetzes (EnWG) mit Strom und Gas. Daneben beliefert sie die Gemeinde Oyten sowie die Flecken Ottersberg und Langwedel als Grundversorger mit Gas über die in ihrem Eigentum befindlichen Gasversorgungsnetze. Seit 2018 hat die SWA das Stromnetz in der Gemeinde Oyten von der Netzgesellschaft Oyten GmbH gepachtet und versorgt seit 2019 bis einschließlich 2024 die Gemeinde Oyten im Rahmen der Grundversorgung mit Strom. Zudem können Kunden deutschlandweit durch den Energievertrieb mit Strom und Gas versorgt werden. Nach § 6b Abs. 3 Satz 2 EnWG ergeben sich für die SWA die beiden Tätigkeitsbereiche Elektrizitätsverteilung und Gasverteilung. Daneben übernimmt sie die Elektrizitäts- und Gasverteilung, das Stromvertriebsgeschäft, das Gasvertriebsgeschäft, das Betreiben von Wärmeversorgungsanlagen einschließlich des Vertriebs von Wärme, der moderne Messstellenbetrieb, die Unterhaltung der Straßenbeleuchtungsanlagen in der Stadt Achim sowie die kaufmännische Betriebsführung der Gesellschaft, die das Netz in Oyten betreibt, der NOG. Die Operational Technology (OT), also die IT-Infrastruktur, die für die kritische Infrastruktur und den operativen Betrieb der Anlagen für den Betrieb des Strom- und Gasnetzes erforderlich sind, sind Gegenstand des Loses 2. Ziel der eingeleiteten Ausschreibung ist der Abschluss eines Rahmenvertrages über - die Feinkonzeption, - die Bereitstellung - die Anbindung, - den Betrieb sowie - der Ausbau und die Weiterentwicklung der ausgeschriebenen Leistungen als "Managed Security Service" nach Maßgabe der Vergabeunterlagen und insbesondere der Leistungsbeschreibung und des Rahmenvertrages. Die ausgeschriebene und anzubietende Leistung ist durch einen Managed Security Service Provider (MSSP) auf Basis des Bereitstellungsmodells "Managed Service" in einer durch den Auftragnehmer (AN) betriebenen bzw. bereitgestellten Cloud Infrastruktur zu erbringen. Den Vergabeunterlagen für den Teilnahmewettbewerb beigefügt ist jeweils losbezogen das Dokument "Leistungsbeschreibung Teilnahmewettbewerb" (Anlage 1 a und Anlage 1 b), das die jeweils ausgeschriebenen Leistungen zusammenfasst. Nach Abschluss des Teilnahmewettbewerbs wird den ausgewählten Bietern jeweils pro Los eine verdichtete Fassung der Leistungsbeschreibung elektronisch bereitgestellt. Interessenten sind aufgefordert, einen Teilnahmeantrag einzureichen und anzugeben, für welches Los der Teilnahmeantrag eingereicht wird.

CPV 720000001460 Tage Laufzeit
LOT-0002Full-managed SOC/SIEM OT
€2.0M

Es gelten nachstehende Anforderungen in Bezug auf die technische Eignung: Referenzliste über vergleichbare und abgeschlossene Leistungen der letzten drei (3) Jahre. Vergleichbar sind Leistungen über den Betrieb eines Security Operations Center (SOC) inklusive eines Security Information and Event Management (SIEM) mit einer Ereignisrate von mindestens 1500 Events per Second (EPS) mit einem 24/7/365-Support in allen drei Support-Level-Klassen (1/2/3) umfassen. Als abgeschlossen gelten Referenzprojekte, deren Implementierung abgeschlossen ist und die SIEM-/SOC-Lösung seit mindestens zwölf (12) Monaten produktiv betrieben wird. Anzugeben sind: - Projektinhalt mit Angaben zu Zeitdauer und Charakteristik, Projektziel, insbesondere zu Implementierung und Dauer des Betriebs von SOC, - Auftraggeber inkl. Ansprechpartner und Telefonnummer, - Leistungszeitraum, - Kurzbeschreibung der durchgeführten Dienstleistungen, insbesondere Angabe zum erbrachten Support/Service und zu dem betreuten SIEM-Tool. Mindestanforderung: Nachweis über mindestens zwei vergleichbare und abgeschlossene Referenzprojekte der letzten drei Jahre, davon mindestens eine vergleichbare Referenz, die für einen Akteur erbracht wurde, der eine kritische Infrastruktur betreibt. Vergleichbar sind Referenzen über Betriebsleistungen eines Security Operations Center (SOC) inklusive eines Security Information and Event Management (SIEM) mit einer Ereignisrate von mindestens 1500 Events per Second (EPS) mit einem 24/7/365-Support in allen drei Support-Level-Klassen (1/2/3), die sich auf die IT-Infrastruktur bezogen, mit der der Bereich der kritischen Infrastrukturen (KRITIS) betrieben wird/wurde (Operational IT - nachfolgend "OT") und Logs sowie sicherheitsrelevante Ereignisse aus einer OT-Umgebung bzw. OT-Infrastruktur verarbeitet hat. Als abgeschlossen gelten Referenzprojekte, deren Implementierung abgeschlossen ist und die SIEM-/SOC-Lösung seit mindestens zwölf (12) Monaten produktiv betrieben wird. Weiter erfolgt die Punktevergabe im Auswahlprozess in Bezug das Kriterium "Referenzen des Bewerbers Kompetenz und Erfahrung" wie folgt: 15 Punkte Referenz über 1.1. Konzeption, Integration und Betrieb einer SIEM-Lösung mit mindestens 3000 EPS im Produktivbetrieb. 1.2. Bereitstellung als hochverfügbare Lösung (? 99,9 % Verfügbarkeit) 1.3. 24/7/365-Überwachung durch ein SOC mit vollständiger Abdeckung der Supportklassen (1/2/3) 1.4. Umsetzung oder Nutzung eines anerkannten Frameworks zur Angriffserkennung, z. B. MITRE Adversarial Tactics, Techniques, and Common Knowledge Framework (MITRE ATT&CK(R)), Lockheed Martin Cyber Kill Chain(R)) 1.5. Einsatz von Incident Response-Mechanismen oder vergleichbare Interventionsmöglichkeiten 1.6. Durchführung forensischer Analysen im Rahmen von Sicherheitsvorfällen (in der Referenzbeschreibung darzustellen) 1.7. Die Referenz muss sich auf einen Auftraggeber aus dem Bereich der kritischen Infrastrukturen (KRITIS) im Bereich der Energiewirtschaft gem. ENWG beziehen. Gegenstand der Referenz muss der Einsatz eines SIEM-Systems sein, das Logs und sicherheitsrelevante Ereignisse aus einer OT-Umgebung bzw. OT-Infrastruktur verarbeitet hat. 1.8. Die Abnahme/Produktivsetzung liegt mindestens 12 Monate zurück 1.9. Die Lösung befindet sich nachweislich im aktiven Betrieb durch den MSSP (Managed Security Service Provider) Der Einsatz des SIEM-Systems bezog sich maßgeblich auf OT-Infrastrukturen (z. B. Produktionsnetzwerke, industrielle Steuerungsanlagen, SCADA, ICS). Die Referenz muss den Umfang der Projektleistung im Hinblick auf die OT-spezifischen Herausforderungen (z. B. Segmentierung, Protokollvielfalt, Echtzeit-Anforderungen) erkennbar machen. 13 Punkte Referenz über 2.1 Konzeption, Integration und Betrieb einer SIEM-Lösung mit mindestens 2500 EPS im Produktivbetrieb. 2.2. Bereitstellung als hochverfügbare Lösung (? 99,9 % Verfügbarkeit) 2.3. 24/7/365-Überwachung durch ein SOC mit vollständiger Abdeckung der Supportklassen (1/2/3) 2.4. Umsetzung oder Nutzung eines anerkannten Frameworks zur Angriffserkennung, z. B. MITRE Adversarial Tactics, Techniques, and Common Knowledge Framework (MITRE ATT&CK(R)), Lockheed Martin Cyber Kill Chain(R)) 2.5. Einsatz von Incident Response-Mechanismen oder vergleichbare Interventionsmöglichkeiten 2.6. Durchführung forensischer Analysen im Rahmen von Sicherheitsvorfällen (in der Referenzbeschreibung darzustellen 2.7. Die Referenz muss sich auf einen Auftraggeber aus dem Bereich der kritischen Infrastrukturen (KRITIS) im Bereich der Energiewirtschaft gem. ENWG beziehen. Gegenstand der Referenz muss der Einsatz eines SIEM-Systems sein, das Logs und sicherheitsrelevante Ereignisse aus einer OT-Umgebung bzw. OT-Infrastruktur verarbeitet hat. 2.8. Die Abnahme/Produktivsetzung liegt mindestens 12 Monate zurück 2.9. Die Lösung befindet sich nachweislich im aktiven Betrieb durch den MSSP (Managed Security Service Provider) Der Einsatz des SIEM-Systems bezog sich maßgeblich auf OT-Infrastrukturen (z. B. Produktionsnetzwerke, industrielle Steuerungsanlagen, SCADA, ICS). Die Referenz muss den Umfang der Projektleistung im Hinblick auf die OT-spezifischen Herausforderungen (z. B. Segmentierung, Protokollvielfalt, Echtzeit-Anforderungen) erkennbar machen. Das Bewertungssystem ist in der Bewerberinformation in Abschnitt III, Ziffer 5.5. definiert.

CPV 720000001460 Tage Laufzeit
Bewertung

Zuschlagskriterien

4 Kriterien
  • quality

    Weiteres Bewertungskriterium ist die Qualität der angebotenen Leistungen, die anhand des einzureichenden Umsetzungskonzeptes und des einzureichenden Servicekonzeptes entsprechend der Bewertungsmatrix bewertet wird. Das Umsetzungskonzept wird mit 65% und das Servicekonzept mit 35% gewichtet.

    55%
  • price

    Das der Angebotsaufforderung beigefügte Preisblatt ist ausgefüllt mit dem Angebot einzureichen. Der niedrigste Gesamtpreis gem. Preisblatt bildet den Referenzpreis, der die volle Bewertungspunktzahl von 45 Punkten erhält. Die Punktzahl der weiteren Angebote ergibt sich nach folgender Formel: Bewertungspunkte = 45 X (Referenzpreis dividiert durch Angebotspreis). Der Bieter hat seine Preiskalkulation auf einer gesonderten Anlage zu erläutern.

    45%
  • price

    Das der Angebotsaufforderung beigefügte Preisblatt ist ausgefüllt mit dem Angebot einzureichen. Der niedrigste Gesamtpreis gem. Preisblatt bildet den Referenzpreis, der die volle Bewertungspunktzahl von 45 Punkten erhält. Die Punktzahl der weiteren Angebote ergibt sich nach folgender Formel: Bewertungspunkte = 45 X (Referenzpreis dividiert durch Angebotspreis). Der Bieter hat seine Preiskalkulation auf einer gesonderten Anlage zu erläutern.

    45%
  • quality

    Weiteres Bewertungskriterium ist die Qualität der angebotenen Leistungen, die anhand des einzureichenden Umsetzungskonzeptes und des einzureichenden Servicekonzeptes entsprechend der Bewertungsmatrix bewertet wird. Das Umsetzungskonzept wird mit 65% und das Servicekonzept mit 35% gewichtet.

    55%
Zeitleiste

Zeitplan

  1. 28. Mai 2026
    Bekanntmachung veröffentlicht
    Auf TED publiziert