Rahmenvertrag für organisatorische IT-Sicherheitschecks nach BSI-Grundschutz

Status
Vergeben
Angebotsfrist
17.03.2026, 13:00 (Europe/Berlin)
Geschätzter Auftragswert
4.500.000 EUR
Lose
1
Auftraggeber
Ministerium für Heimat, Kommunales, Bau und Digitalisierung des Landes Nordrhein-WestfalenProfil ansehen
Erfüllungsregion
Deutschland
Verfahren
Nicht offenes Verfahren
Auftragsart
Dienstleistung · Rahmenvereinbarung
Veröffentlicht
17.02.2026
Bekanntmachungsnummer
112953-2026
Verfahrensnummer
119f5bb1-d748-41ee-87fe-67501dfe6676
CPV-Codes
72000000 · IT-Dienste: Beratung, Software-Entwicklung, Internet und Hilfestellung

Passt diese Ausschreibung zu deinem Unternehmen?

Die KI prüft sie gegen deine eigenen Kriterien und zeigt dir Punkt für Punkt, was passt und wo es hakt.

14 Tage kostenlos testen

Kurzbeschreibung

Das Ministerium für Heimat, Kommunales, Bau und Digitalisierung des Landes Nordrhein-Westfalen (MHKBD) beschafft einen Rahmenvertrag für standardisierte, überwiegend organisatorische IT-Sicherheitschecks bei Landesbehörden, Kommunen und beherrschten IT-Dienstleistern in Nordrhein-Westfalen. Untersucht werden insbesondere Richtlinien, Rollen, Verantwortlichkeiten und Prozesse eines Informationssicherheitsmanagementsystems (ISMS) nach dem IT-Grundschutz-Kompendium und den Standards des Bundesamtes für Sicherheit in der Informationstechnik (BSI); die Ergebnisse sollen Reifegrad und Verbesserungsbedarf in Berichten ausweisen. Der geschätzte Auftragswert beträgt 4,5 Millionen Euro, der Preis je Einzelabruf darf 9.000 Euro netto nicht überschreiten; für Kommunen und kommunal beherrschte IT-Dienstleister übernimmt das MHKBD die Kosten bis zum 31. Dezember 2026, und Angebote sind bis zum 17. März 2026 um 12:00 Uhr einzureichen.

KI-Zusammenfassung · Maßgeblich ist die Originalbekanntmachung.

Leistungsbeschreibung

Das Land Nordrhein-Westfalen, vertreten durch das Ministerium für Heimat, Kommunales, Bau und Digitalisierung des Landes Nordrhein-Westfalen (MHKBD), möchte die Informationssicherheit auf Landesebene sowie auf kommunaler Ebene stärken. Um dieses Ziel zu erreichen, möchte das MHKBD für die Landesbehörden, die Kommunen und die vom Land NRW oder kommunal beherrschten IT-Dienstleister eine Möglichkeit anbieten, einen IT-Sicherheitscheck durchführen zu lassen. Der IT-Sicherheitscheck soll die gesamtheitliche Informationssicherheit der bezugsberechtigten Parteien ermitteln, Verbesserungspotentiale aufdecken und dem MHKBD überdies eine empirisch belastbare Übersicht über systematische Probleme bzgl. Informationssicherheit (aufgeteilt nach diversen Kriterien, z.B. regional) liefern. Grundlage ist auch die im Jahr 2024 durchgeführte Informationssicherheitsanalyse. Der Auftragnehmer muss den IT-Sicherheitscheck nach den Vorgaben des BSI IT-Grundschutz-Kompendiums und den BSI-Standards der Reihe 200-x durchführen. Ein IT-Sicherheitscheck im Sinne der vorliegenden Ausschreibung ist eine überwiegend organisatorisch ausgerichtete standardisierte Überprüfung des Reifegrads eines Informationssicherheitsmanagements (ISMS) eines öffentlichen Auftraggebers. Im Fokus stehen u.a. die vorhandenen Richtlinien, Rollen, Verantwortlichkeiten und Prozesse sowie deren gelebte Umsetzung im Rahmen eines ISMS auf Basis des BSI-Grundschutz-Kompendiums und der BSI-Normenreihe 200x. Die Bewertung erfolgt primär qualitativ, etwa durch Fragebögen, Workshops und Interviews, mit dem Ziel, in einem standardisierten Report den Reifegrad der ISMS-Organisation festzustellen und Handlungsbedarfe aufzuzeigen. Die technische Umsetzung der Vorgaben des ISMS wird hierbei lediglich überblicksartig und stichprobenartig betrachtet, ohne den Einsatz tiefergehender technischer Scans oder aktiver Prüfmaßnahmen. Der Umfang des IT-Sicherheitschecks wird einheitlich vorgegeben. Zu diesem Zweck schreibt das MHKBD einen Rahmenvertrag aus, auf dessen Grundlage die abrufberechtigten Parteien - Landesbehörden, Kommunen und vom Land oder kommunal beherrschte IT-Dienstleister - den Auftragnehmer mit der Durchführung eines IT-Sicherheitschecks beauftragen können. Hierdurch können die abrufberechtigten Parteien die Dienstleistung ohne zusätzliches förmliches Vergabeverfahren abrufen. Das MHKBD übernimmt für die Kommunen sowie für die kommunal beherrschen IT-Dienstleister bis zum 31.12.2026 die Kosten aus Mitteln des Gesetzes zur Regelung der Zuweisungen des Landes Nordrhein-Westfalen an die Gemeinden und Gemeindeverbände (Gemeindefinanzierungsgesetz). Die Landesbehörden und IT-Dienstleister des Landes müssen die Kosten selbst tragen.

Leistungen nach Losen (1)

  • LOT-0001 · IT-Sicherheitscheck

    Das MHKBD schreibt einen Rahmenvertrag über die Durchführung des IT-Sicherheitschecks auf Landesebene und kommunaler Ebene aus. Abrufberechtigte Parteien sind in Nordrhein-Westfalen: - die Landesbehörden, - die nordrhein-westfälischen Kommunen, - die IT-Dienstleister, - die vom Land NRW und/oder den nordrhein-westfälischen Kommunen unmittelbar oder mittelbar beherrscht werden. Der Auftragnehmer muss zur Durchführung des IT-Sicherheitschecks geeignete Prüfschemata, z.B. in Form von geeigneten Fragebögen, entwickeln. Es müssen bei dieser Prüfung alle in der Praxis vorkommenden IT-Betriebsszenarien im Land Nordrhein-Westfalen in ausreichender Qualität und Güte sowie die Erfüllung der informationssicherheitstechnischen Obliegenheiten seitens zu prüfender Organisation erfasst sein. Bei der Entwicklung der Prüfschemata muss sich an einschlägigen Dokumenten des Bundesamts für Sicherheit in der Informationstechnik, insbesondere des Wegs in die Basisabsicherung (WiBA), orientiert werden. Zu den vorkommenden Betriebsszenarien zählen insbesondere der Fall eines vollständigen Eigenbetriebs von IT-Leistungen sowie der Fall von Outsourcing von Leistungen und auch etwaige Mischformen. Diese Betriebsszenarien müssen vollständig durch die Prüfschemata erfasst sowie - hinsichtlich Anforderungserfüllung - im Rahmen der Prüfung erhoben werden. Definitorisch gilt: Eigenbetrieb liegt dann vor, wenn eine datenverantwortende Stelle (Behörde) gleichzeitig auch datenverarbeitende Stelle ist. Outsourcing liegt dann vor, wenn eine datenverantwortende Stelle (Behörde) ihre IT von einer datenverarbeitenden Stelle betreiben lässt (IT-Dienstleister, der vom Land NRW und/oder den nordrhein-westfälischen Kommunen unmittelbar oder mittelbar beherrscht wird). Sollte eine datenverantwortende Stelle IT-Dienste von IT-Dienstleistern betreiben lassen, die nicht mittelbar oder unmittelbar vom Land NRW und/oder den nordrhein-westfälischen Kommunen beherrscht werden, so sind diese (externen) IT-Dienstleister nicht vom Umfang der Prüfungen umfasst und müssen selbst nicht in Prüfschemata aufgenommen werden. Gleichwohl muss jedoch auch in diesen Fällen durch die Prüfschemata erhoben werden, ob die datenverantwortende Stelle allen einschlägigen Obliegenheiten des BSI IT-Grundschutzes sowie der BSI-Normen 200-x in hinreichender Qualität und Güte nachgekommen ist. Der Auftragnehmer muss die Prüfschemata strikt nach den fachlichen Vorgaben des BSI IT-Grundschutz-Kompendiums und den BSI-Standards der Reihe 200-x erstellen, inkl. der spezifischen Realisation einer Prüfung mittels WiBA. Auf Abruf der abrufberechtigten Parteien muss der Auftragnehmer einen IT-Sicherheitscheck durchführen. Ein IT-Sicherheitscheck im Sinne der vorliegenden Ausschreibung ist eine überwiegend organisatorisch ausgerichtete standardisierte Überprüfung des Reifegrads eines Informationssicherheitsmanagements (ISMS) eines öffentlichen Auftraggebers. Im Fokus stehen u.a. die vorhandenen Richtlinien, Rollen, Verantwortlichkeiten und Prozesse, insbesondere inkl. Outsourcing, sowie deren gelebte Umsetzung im Rahmen eines ISMS auf Basis des BSI IT-Grundschutz-Kompendiums und der BSI-Normenreihe 200-x. Die Bewertung erfolgt durch den späteren Auftragnehmer primär qualitativ durch geeignete Prüfschemata mittels z.B. Fragebögen, Workshops und Interviews. Ziel ist ein standardisierter Report bzgl. Reifegrad des ISMS in der geprüften Organisation. Zudem muss der Report konkrete und eigenständig nachnutzbare Handlungsbedarfe mit zugehörigen Handlungsempfehlungen aufzeigen. Explizit nicht Gegenstand der Ausschreibung ist die Behebung der aufgefundenen Defizite oder Erbringung von individuellen Beratungsleistungen über die im standardisierten Report und ggf. Ergebnispräsentation gegenüber den geprüften Organisationen hinaus. Die technische Umsetzung der Vorgaben des ISMS wird hierbei lediglich überblicksartig und stichprobenartig betrachtet, ohne den Einsatz tiefergehender technischer Scans oder aktiver Prüfmaßnahmen. Die Stichproben müssen hierbei repräsentativ gewählt werden und sind insbesondere in Bereichen erfahrungsgemäß hoher Fehlerträchtigkeit anzusiedeln. Der Umfang des IT-Sicherheitschecks wird im Rahmen der Leistungsbeschreibung einheitlich vorgegeben werden. Der Auftragnehmer muss mindestens 50 IT-Sicherheitschecks pro Monat durchführen können. Der Auftragnehmer muss dem MHKBD zudem quartalsweise zwei schriftliche High- Level-Reports zuliefern (eine für die Landesverwaltungs- und eine für die Kommunalebene). In diesen High-Level-Reports sind die Prüfergebnisse nach seitens MHKBD im Rahmen der Leistungsbeschreibung definierten Kriterien aggregiert zusammenzufassen (z.B. aber nicht nur regionale Zugehörigkeit, Behördengröße, IT-Selbst- bzw. IT-Fremdbetrieb usw.). Wesentliche Trends inkl. globalen Handlungsbedarfen müssen aus diesen High-Level-Reports zweifelsfrei ableitbar sein. Der Auftraggeber behält sich vor, die Anforderungen im Laufe des Verfahrens zu präzisieren und anzupassen.

Anforderungen an deinen Betrieb

Der Auftraggeber behält sich vor, Unterlagen im Rahmen des § 56 Abs. 2 VgV nachzufordern. Hierauf besteht kein Rechtsanspruch.

Wie wird das Angebot bewertet?

LOT-0001 · IT-Sicherheitscheck

Preis pro Einzelabruf; der Auftraggeber weist darauf hin, dass der angebotene Preis EUR 9.000,00 (netto) / EUR 10.710,00 (brutto) pro Einzelabruf nicht überschreiten darf. Ein Überschreiten der vorgenannten Preisobergrenze führt nach § 57 Abs. 1 Nr. 4 VgV zum Ausschluss des Bieters. Im Teilnahmewettbewerb fragt der Auftraggeber keinen Preis ab.
1 %

Vergabeunterlagen

Keine abgerufenen Dateien hinterlegt. Ein abgeschlossener Abruf ist nicht dokumentiert.

Anforderungen

Der Auftraggeber behält sich vor, Unterlagen im Rahmen des § 56 Abs. 2 VgV nachzufordern. Hierauf besteht kein Rechtsanspruch.

Änderungen und Bieterfragen

1 Eintrag
  1. 14.08.2026VergabebekanntmachungBekanntmachung 563785-2026
Vergleichbare Verfahren288vergeben oder Frist abgelaufen
Mit erfasstem Zuschlag351 verschiedene Auftragnehmer
ZuschlagssummeMedian
Zuschlag zu SchätzwertMedian, 76 Vergaben

Ähnliche Verfahren, die du verpasst hast

Frist in den letzten 12 Monaten abgelaufen, nach Ähnlichkeit
Titel
Rahmenverträge für Basis- und Premium-ISMS-Tools als SaaS- und On-Premise-LösungenMinisterium für Heimat, Kommunales, Bau und Digitalisierung des Landes Nordrhein-WestfalenDüsseldorf, Deutschland27.04.202610 Mio. €
Beratung und Unterstützung zur InformationssicherheitLandesamt für Zentrale Polizeiliche Dienste Nordrhein-WestfalenDuisburg, Deutschland01.09.2026 -
Rahmenvereinbarung für Informationssicherheitsaudits, Penetrationstests und WebchecksBundesrepublik Deutschland, vertreten durch das Bundesministerium des Innern und für Heimat, vertreten durch das Beschaffungsamt des BMIBonn, Deutschland13.10.202561,4 Mio. €
Rahmenvertrag für externe Informationssicherheitsleistungen bei der Polizei BrandenburgZentraldienst der Polizei des Landes BrandenburgZossen, Deutschland16.06.2026 -
Rahmenvereinbarung für Informationssicherheitsberatung, Schulungen und Phishing-Simulationenekom21 - Kommunales Gebietsrechenzentrum HessenGießen, Deutschland19.11.2025 -
IT-Beratungsleistungen für Organisation und Polizeiinformationstechnik in NRWLandesamt für Zentrale Polizeiliche Dienste Nordrhein-WestfalenDuisburg, Deutschland24.02.2026 -
Dienstleistungen zur Fortführung des BSI-IT-Grundschutz-ProjektsStadt Bochum, Referat Zentrale VergabestelleBochum, Deutschland18.08.2026 -
Rahmenvereinbarungen für Qualitätssicherung, Softwaretests und EntwicklungsunterstützungRechenzentrum der Finanzverwaltung des Landes NRWDüsseldorf, Deutschland30.09.20251,4 Mio. €

Wer gewinnt solche Vergaben?

Die 300 inhaltlich ähnlichsten Verfahren im erfassten Bestand
Trend
DTDeutsche Telekom Security GmbHBonn7117.02.20265,2 Mio. €steigend
ASadesso SEDortmund5009.06.2026136,8 Mio. €stabil
CAComputacenter AG & Co. oHGKerpen5010.03.2026109,8 Mio. €stabil
BGBearingPoint GmbHFrankfurt4028.08.20260,67 €steigend
HAHiSolutions AGBerlin4003.08.202612,2 Mio. €fallend
AGAccenture GmbHKronberg4009.06.202655,5 Mio. €steigend
ASadesso SE - 4027.05.202623,8 Mio. €steigend
SPSeven Principles Solutions & Consulting GmbH - 4027.05.2026100,3 Mio. €stabil
DCDeloitte Consulting GmbHDüsseldorf3125.08.202675 Mio. €fallend
ECEY Consulting GmbHBerlin3017.07.202667,9 Mio. €steigend

Wer schreibt solche Vergaben aus?

Regionen: Nordrhein-Westfalen (170) · Hessen (21) · Baden-Württemberg (20) · Berlin (14) · Bayern (14) · Rheinland-Pfalz (10)

Laufende Rahmenverträge

bundesweit
  • Konzeption, Entwicklung und Pflege von Cloud-Architekturen für das Bundesamt für Migration und FlüchtlingeSopra Steria SEBundesrepublik Deutschland, vertreten durch das Bundesministerium des Innern und für Heimat, vertreten durch das Beschaffungsamt des BMIBonn, Deutschland
    49,6 Mio. €
    24.09.2024läuft aus24.09.2026
    Neuausschreibung erwartet ca. Q1 2026 · Ende vsl., aus dem geplanten Zeitraum abgeleitet
  • IT-Dienstleistungen für Konzeption, Entwicklung und Pflege von Cloud-ArchitekturenCapgemini Deutschland GmbHBundesrepublik Deutschland, vertreten durch das Bundesministerium des Innern und für Heimat, vertreten durch das Beschaffungsamt des BMIBonn, Deutschland
    31,3 Mio. €
    24.09.2024läuft aus24.09.2026
    Neuausschreibung erwartet ca. Q1 2026 · Ende vsl., aus dem geplanten Zeitraum abgeleitet
  • Cloud-basierte Managed-Detection- und -Response-LösungSoftwareONE Deutschland GmbHStadt AschaffenburgAschaffenburg, Deutschland
    463 Tsd. €
    01.09.2025läuft aus30.09.2026
    Neuausschreibung erwartet ca. Q1 2026 · Ende vsl., aus dem geplanten Zeitraum abgeleitet
  • IT-Betriebsplattform für Applikationen des Schulportals HessenWIIT AGLand Hessen, vertreten durch die Hessische Zentrale für DatenverarbeitungWiesbaden, Deutschland
    6,2 Mio. €
    02.05.2024läuft aus30.09.2026
    Neuausschreibung erwartet ca. Q1 2026 · Ende vsl., aus dem geplanten Zeitraum abgeleitet
  • Externe Unterstützung für die Modernisierung von rvDialog und DatenbankdiensteBechtle GmbHDeutsche Rentenversicherung Bund Betriebswirtschaftlicher ServiceBerlin, Deutschland
    18.12.2023läuft aus30.09.2026
    Neuausschreibung erwartet ca. Q1 2026 · Ende vsl., aus dem geplanten Zeitraum abgeleitet
  • Datenanalysesoftware IDEA mit Lizenzen, Pflege und HerstellerdienstleistungenCaseWare Germany GmbHBundesrepublik Deutschland, vertreten durch das Bundesministerium des Innern und für Heimat, vertreten durch das Beschaffungsamt des BMIBonn, Deutschland
    16,5 Mio. €
    15.10.2024noch 1 Monat15.10.2026
    Neuausschreibung erwartet ca. Q2 2026 · Ende vsl., aus dem geplanten Zeitraum abgeleitet

Ministerium für Heimat, Kommunales, Bau und Digitalisierung des Landes Nordrhein-Westfalen

Aktiv seit 2024 · 5 Verfahren
Profil öffnen
Verfahren pro Jahr3Ø seit 2024
Ø Auftragswertgeschätzt, laut Bekanntmachung
VergebenVerfahren mit Zuschlag
RahmenverträgeAnteil an Verfahren
Verfahren je Woche · 5 seit 2024Spitze KW 42 · 2024 · 1

Leistungsbereiche

Top 5 nach Verfahren

Erfüllungsorte

nach Verfahren

Bisherige Auftragnehmer

Zuschläge dieses Auftraggebers, alle Leistungsbereiche
BGBechtle GmbH217.07.20268 Mio. €
DCDeloitte Consulting GmbH125.08.20260,01 €
DGDextraData GRC Technologies GmbH (in Bewerbergemeinschaft mit DextraData GmbH)104.08.202610 Mio. €
HGHiScout GmbH104.08.202610 Mio. €
DGDextraData GmbH (in Bewerbergemeinschaft mit DextraData GRC Technologies GmbH)104.08.202610 Mio. €
CGCANCOM GmbH104.08.202610 Mio. €
AGAthereon GRC GmbH104.08.202610 Mio. €
EGEY GmbH & Co. KG Wirtschaftsprüfungsgesellschaft110.03.2025 -

Laufende Rahmenverträge

nach voraussichtlichem Vertragsende
  • Rahmenverträge für Basis- und Premium-ISMS-Tools als SaaS- und On-Premise-LösungenCANCOM GmbH +4 weitereMinisterium für Heimat, Kommunales, Bau und Digitalisierung des Landes Nordrhein-WestfalenDüsseldorf, Deutschland
    10 Mio. €
    04.08.2026noch 46 Monate04.08.2030
    Neuausschreibung erwartet ca. Q1 2030 · Ende vsl., aus dem geplanten Zeitraum abgeleitet

Letzte Verfahren

neueste zuerst · Zuschlagsempfänger, wo veröffentlicht
27.03.2026Rahmenverträge für Basis- und Premium-ISMS-Tools als SaaS- und On-Premise-LösungenVergebenCGCANCOM GmbH +4 weitere10 Mio. €
17.02.2026Rahmenvertrag für organisatorische IT-Sicherheitschecks nach BSI-GrundschutzVergebenBGBechtle GmbH8 Mio. €
13.02.2026Hochsicherheitsinfrastruktur für die Ausländerbehörden in Nordrhein-WestfalenOffen - -
15.07.2025Cloudbasierte Fachanwendung zur Digitalisierung der Arbeitsschutzverwaltung Nordrhein-WestfalensVergebenDCDeloitte Consulting GmbH0,01 €
15.10.2024Rahmenvereinbarung für mobile IT-Incident-Response-LeistungenVergebenBGBechtle GmbH +4 weitere -

Welche ähnlichen Ausschreibungen sind offen?

Alle ähnlichen Ausschreibungen anzeigen

Alle Angaben ohne Gewähr. Ausschreibungen können sich jederzeit ändern – wir übernehmen keine Gewähr für Aktualität, Vollständigkeit oder Richtigkeit der hier dargestellten Daten. Maßgeblich ist stets die Originalbekanntmachung des Auftraggebers.