Fachliche Anforderungen
| 2026-ego-MV-12 Bereitstellung einer sicheren Dateiaustauschplattform | Unnamed: 1 | Unnamed: 2 | Unnamed: 3 | Unnamed: 4 | Unnamed: 5 | Unnamed: 6 | Unnamed: 7 | Unnamed: 8 | Unnamed: 9 | Unnamed: 10 | Unnamed: 11 | Unnamed: 12 |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Anlage 1: Leistungsverzeichnis für IT-Service-/ Hosting-Leistungen | ||||||||||||
| A-Kriterium | Ausschlusskriterium muss erfüllt sein (Standard). | |||||||||||
| B-Kriterium | Bewertungskriterium wird mit entsprechenden Punkten bewertet werden. | |||||||||||
| Skala | Bewertungsskala für B-Kriterien (0-5) mit dem Bewertungssystem | |||||||||||
| Spaltenbereich wird den Bietern/Bewerbern/Unternehmen bei der Ausschreibung zur Verfügung gestellt | Spaltenbereich wird nicht veröffentlicht! | |||||||||||
| Gliederung/Nr. | Anforderung/Kriterium | A-Kriterium Mindestkriterium | vom Bieter auszufüllen: erfüllt / nicht erfüllt | B-Kriterium zur Bewertung | Bewertungs-Skala | Gewichtung der B-Kriterien [G] | Bewertungssystem der B-Kriterien | Darstellung der Leistung durch den Bieter(oder durch durch bereitgestellte Anlagen/Konzepte/Angebote der Bieter, die bewertet wird | Leistungsbewertung [ L ] | Wert [ Lg ] (Lg = L * G) | Erfüllungsgrad (erreichte Punkte) | Anmerkungen / Begründungen |
| K 1 allgemeine Anforderungen | ||||||||||||
| 1.1 | Das Produkt bietet die Möglichkeiten E-Mails und Dateien Ende-zu-Ende verschlüsselt zu verschicken | x | ||||||||||
| 1.2 | Das Produkt bietet die Möglichkeit, Dateien verschlüsselt über eine Projektablage mit Anwendern zu teilen | x | ||||||||||
| 1.3 | Die Anzahl der externen Anwender, mit denen kommuniziert werden kann, ist unbegrenzt. | x | ||||||||||
| 1.4 | Externe Anwender sind eigenständig in der Lage, ihr Passwort zurücksetzen zu können | x | ||||||||||
| 1.5 | Das Produkt kann folgende Kommunikationsbeziehungen verschlüsselt abdecken: extern - intern, intern - extern, intern - intern (intern: Anwender des Auftraggebers, extern: externe Anwender) | x | ||||||||||
| 1.6 | Der Kommunikationsaufbau ist sowohl von Extern als auch von Intern möglich (bidirektionale Kommunikation) | x | ||||||||||
| 1.7 | Die Anwendung soll bis zu 100 Terrabyte Daten verwalten können | x | ||||||||||
| 1.8 | Anwender können mit Anwendern anderer Cloudinstanzen kommunizieren | x | ||||||||||
| K 2 Datenversand | ||||||||||||
| 2.1 | Der Auftraggeber kann die Höchstfristen für die Bereitstellung der Daten und das Löschdatum der Daten selbst definieren | x | ||||||||||
| 2.2 | Jeder Anwender kann den Bereitstellungszeitraum für die Daten innerhalb der definierten Höchstfristen auswählen | x | ||||||||||
| 2.3 | Der Versand von Daten kann in mindestens 4 Datenschutzklassen definiert werden | x | ||||||||||
| 2.4 | Jeder Anwender kann die gewünschte Schutzklasse aus den vordefinierten Schutzklassen wählen | x | ||||||||||
| 2.5 | Dateien von mindestens 100 GB Größe können versandt und empfangen werden | x | ||||||||||
| 2.6 | Externe Anwender sollen initial die Möglichkeit haben, Dateien ohne Registrierung eines Kontos einreichen zu können | x | ||||||||||
| 2.7 | Interne Anwender sollen in der Lage sein, eine direkte Einreichungsanforderung an einen Externen schicken zu können. Der Einreicher soll nur einmalig Dateien einreichen können | x | ||||||||||
| 2.8 | Interne Anwender müssen auch an noch nicht Registrierte als Empfänger senden können. Hierbei darf es keinen Aufwand von administrativer Seite geben, weder vorher noch nachher. | x | ||||||||||
| 2.9 | Anwender müssen einen Überblick über versendete und empfangene Nachrichten haben | x | ||||||||||
| 2.10 | Jegliche mit dem Datenversand einhergehende Funktionalität muss im Browser abgebildet sein. Die Installation oder Nutzung weiterer Programme ist nicht notwendig | x | ||||||||||
| 2.11 | Jegliche Art von Dateien können versendet werden. | x | ||||||||||
| K 3 E-Mail Versand | ||||||||||||
| 3.1 | E-Mails können per S/MIME verschlüsselt verschickt und empfangen werden | x | ||||||||||
| 3.2 | E-Mails können per S/MIME signiert versendet und empfangen werden | x | ||||||||||
| 3.3 | E-Mails können per PGP verschlüsselt versendet und empfangen werden | x | ||||||||||
| 3.4 | Verwaltung von S/MIME Zertifikaten ist zentralisiert und automatisiert | x | ||||||||||
| 3.5 | Falls S/MIME nicht verwendet werden kann gibt es einen Fallback auf eine Lösung, die sicherer ist als eine unverschlüsselte E-Mail | x | ||||||||||
| K4 Outlookintegration | ||||||||||||
| 4.1 | Die Funktionen der Outlookintegration sind mit Gruppen-/Funktionspostfächern möglich. | x | ||||||||||
| 4.2 | Die Konfiguration der Outlookintegration kann durch den Administrator gesperrt werden, sodass diese für Anwender unveränderbar ist | x | ||||||||||
| 4.3 | Jegliche mit dem Datenversand einhergehende Funktionalität muss in der Outlookintegration abgebildet sein. Eine Nutzung weiterer Programme ist nicht notwendig | x | ||||||||||
| 4.4 | Der Anwender muss in der Lage sein, Daten verschlüsselt an einen Empfänger zu verschicken, ohne eine Abweichung (einen Klick mehr etc.) in seinem gewohnten Ablauf zu haben. Diese Regeln sollen durch die IT vorgegeben werden und konfigurierbar sein. | x | ||||||||||
| 4.5 | Automatische Verschlüsselung (Regeln) soll unter anderem durch folgende Kriterien steuerbar sein: bestimmte E-Mail-Adressen, bestimmte Anhanggrößen oder per Nachfrage an den Nutzer. | x | ||||||||||
| 4.6 | Anwender müssen alle üblichen Outlook Funktionalitäten (Wichtig, Nachverfolgung etc.) weiterhin nutzen können | x | ||||||||||
| 4.7 | Versendete und heruntergeladene Dateien können im Klartext gespeichert und somit in gängige Archivierungsmechanismen überführt werden | x | ||||||||||
| 4.8 | Es existiert sowohl für Outlook classic als auch für das neue Outlook eine Integration | x | ||||||||||
| K5 Projektablage | ||||||||||||
| 5.1 | Die Anwendung muß die Möglichkeit bieten, Daten verschlüsselt für eine unbestimmte Zeit ablegen zu können und diese für verschiedene Personen zugänglich zu machen | x | ||||||||||
| 5.2 | Die Anwendung muß mehrere Berechtigungstypen anbieten, damit zwischen administrativen, bearbeitenden und lesenden Zugriffsrechten differenziert werden kann | x | ||||||||||
| 5.3 | Die Rechtevergabe muß feingranular auf Ordner, Unterordner und einzelne Dateien konfigurierbar sein | x | ||||||||||
| 5.4 | Anwender müssen selbstständig neue Ablageorte anlegen können und internen Mitarbeitern sowie externen Gästen Zugriff auf diese Daten geben können | x | ||||||||||
| 5.5 | Anwender müssen eine Ordnerstruktur erstellen können | x | ||||||||||
| 5.6 | Anwender müssen beliebig viele Dateien bis jeweils zur maximalen Größe von 100 GB hinzufügen können | x | ||||||||||
| 5.7 | Anwender müssen über eine Vorschaufunktion Dateien in der Anwendung ansehen können, ohne diese herunterzuladen zu müssen | x | ||||||||||
| 5.8 | Der Ersteller eines Ablageortes muß die Berechtigungen eingeladener Anwender verwalten können | x | ||||||||||
| 5.9 | Der Ersteller eines Ablageortes muß Mitglieder entfernen können. | x | ||||||||||
| 5.10 | Jegliche mit der Projektablage einhergehende Funktionalität muss im Browser abgebildet sein. Die Installation oder Nutzung weiterer Programme ist nicht notwendig | x | ||||||||||
| 5.11 | Anwender müssen die Möglichkeit haben, eine automatische Löschfrist für Projekte definieren zu können | x | ||||||||||
| 5.12 | Gelöschte Dateien können aus einem Papierkorb wiederhergestellt werden | x | ||||||||||
| 5.13 | Es existiert ein Client, der Daten zwischen dem lokalen Filesystem und der FTAPI Cloud synchronisert | x | ||||||||||
| K 6 Formulare | ||||||||||||
| 6.1 | Die Anwendung muß die Möglichkeit bieten, Formulare zum Einreichen von Daten zu erstellen. Die eingereichten Daten müssen dabei Ende zu Ende verschlüsselt übertragen werden können | x | ||||||||||
| 6.2 | Die Formulare müssen über eine UI ohne Programmierkenntnisse erstellbar sein | x | ||||||||||
| 6.3 | Es stehen unterschiedliche Eingabeoptionen bereit, um Informationen abzufragen, mindestens aber eine Uploadfunktion, eine Unterschriftenfunktion sowie Freitextfelder | x | 0 bis 5 | 30 | 0 Punkte = ungenügende Beschreibung/Darstellung/Umfang 1 Punkt = mangelhafte Beschreibung/Darstellung/ Umfang 2 Punkte = ausreichende Beschreibung/Darstellung/Umfang 3 Punkte = befriedigende Beschreibung/Darstellung/Umfang 4 Punkte = gute Beschreibung/Darstellung/Umfang 5 Punkte = sehr gute Beschreibung/Darstellung/Umfang | |||||||
| 6.4 | Pro Formular dürfen beliebig viele Eingabeoptionen verwendet werden | x | ||||||||||
| 6.5 | Es besteht die Möglichkeit, die erstellten Formulare in eine produktunabhängige Plattform einzubetten | x | ||||||||||
| 6.6 | Der Upload von Dateien bis zu einer Größe von 100 GB über ein Formular ist möglich | x | ||||||||||
| 6.7 | Formulare können durch ein vorgeschaltetes Captcha oder einen vorgeschalteten Login abgesichert werden | x | ||||||||||
| 6.8 | Einreichungen über ein Formular können in maschinenlesbare Formate wie CSV, JSON oder PDF ausgegeben werden | x | ||||||||||
| K 7 Automatisierung | ||||||||||||
| 7.1 | Massenversendungen (z.B. Gehaltsnachweise) können automatisiert verschickt werden | x | ||||||||||
| 7.2 | Prozesse, die zum Empfang oder zur Verarbeitung von Daten benötigt werden, können automatisiert werden | x | ||||||||||
| 7.3 | Die Anwendung soll eine Schnittstelle bieten, mit welcher beliebige Dritt-Systeme in beide Richtungen angebunden werden können. | x | ||||||||||
| 7.4 | Produkteigene Prozesse sollen automatisierbar sein | x | ||||||||||
| 7.5 | Automatisierungen können auf NoCode Basis erstellt werden | x | ||||||||||
| 7.6 | Automatisierung lässt sich mit manueller Interaktion verbinden | x | ||||||||||
| K 8 Systemsicherheit | ||||||||||||
| 8.1 | Eine Dokumentation mit Best-Practices zur sicheren Konfiguration der Anwendung ist vorhanden | x | ||||||||||
| 8.2 | Umfang und Qualität der Dokumentation mit Best-Practices zur sicheren Konfiguration und Anwendung | x | 0 bis 5 | 40 | 0 Punkte = ungenügende Beschreibung/Darstellung/Umfang 1 Punkt = mangelhafte Beschreibung/Darstellung/ Umfang 2 Punkte = ausreichende Beschreibung/Darstellung/Umfang 3 Punkte = befriedigende Beschreibung/Darstellung/Umfang 4 Punkte = gute Beschreibung/Darstellung/Umfang 5 Punkte = sehr gute Beschreibung/Darstellung/Umfang | |||||||
| 8.3 | Eine Passwortrichtlinie hinsichtlich Länge und Komplexität ist konfigurierbar | x | ||||||||||
| 8.4 | Es ist möglich den Versand von bestimmten Dateiformaten nach Vorgaben des Auftraggebers zu unterbinden | x | ||||||||||
| 8.5 | Die Anwendung bietet eine native Brute-Force-Protection an | x | ||||||||||
| 8.6 | Die Authentifizierung am System kann über einen zweiten Faktor abgesichert werden | x | ||||||||||
| 8.7 | Der Versand von Dateien an noch nicht registrierte Anwender kann über einen zweiten Faktor abgesichert werden | x | ||||||||||
| 8.8 | Die Anwendung bietet eine native Zwei-Faktor-Authentifizierung an | x | ||||||||||
| 8.9 | Die Anwendung bietet die Möglichkeit an, einen produkteigenen Virenscanner zu aktivieren | x | ||||||||||
| 8.10 | Es ist möglich den Versand an ausgewählte E-Mail-Domainen/-Adressen nach Vorgaben des Auftraggebers zu unterbinden | x | ||||||||||
| K 9 Auditierbarkeit | ||||||||||||
| 9.1 | Alle Transfervorgänge werden protokolliert. Die versendeten und empfangenen Elemente sind hinsichtlich Datum, Sender, Empfänger und versendeter Dateien prüfbar | x | ||||||||||
| 9.2 | Alle administrativen Vorgänge werden protokolliert | x | ||||||||||
| 9.3 | Es gibt eine Übersicht, in der die Anzahl der Transfervorgänge pro Monat einsehbar ist | x | ||||||||||
| 9.4 | Das Nutzungsverhalten einzelner Anwender ist einsehbar | x | ||||||||||
| K 10 Web-Anwendung | ||||||||||||
| 10.1 | Die Web-Anwendung ist mindestens in den Sprachen deutsch und englisch vorhanden | x | ||||||||||
| 10.2 | Die Web-Anwendung ist für mobile Endgeräte geeignet und kann auf allen gängigen Tablets und Smartphones ohne Einschränkungen dargestellt werden (Responsive Design) | x | ||||||||||
| 10.3 | Die Web-Anwendung lässt sich an das Corporate Design des Auftraggebers anpassen | x | ||||||||||
| K 11 Datenverschlüsselung | ||||||||||||
| 11.1 | Es ist beim Ende zu Ende verschlüsselten Datentransfer nicht notwendig, Passwörter, Schlüssel oder Zertifikate zwischen Sender und Empfänger auszutauschen | x | ||||||||||
| 11.2 | Passwörter, die zur Daten-Verschlüsselung verwendet werden, können vom Nutzer manuell entsprechend der Passwortrichtlinien vergeben werden | x | ||||||||||
| 11.3 | Ein Anwender darf neben seinem Passwort maximal einen weiteren Schlüssel haben. Ein Kennwort, Schlüssel o.Ä. pro Nachricht, pro Empfänger oder Ähnliches sind nicht gewünscht. | x | ||||||||||
| K 12 Authentifizierung | ||||||||||||
| 12.1 | Die Anwendung bietet die Möglichkeit, sich über Single Sign On zu authentfizieren | x | ||||||||||
| 12.2 | Die Anwendung bietet die Möglichkeit, sich über Benutzername und Passwort zu authentifizieren | x | ||||||||||
| 12.3 | Passwörter, die zur Authentifizierung an der Anwendung verwendet werden, können vom Nutzer manuell entsprechend der Passwortrichtlinien vergeben werden | x | ||||||||||
| 12.4 | Standardisierte Konten zur Behördenkommunikation (z.B. BundID) können verwendet werden | x | ||||||||||
| K 13 Verwaltung von Anwendern | ||||||||||||
| 13.1 | Die Anwendung unterscheidet mindestens folgende Benutzergruppen: Externer Gast, Mitarbeiter, Administrator | x | ||||||||||
| 13.2 | Beliebig viele weitere Benutzergruppen können definiert werden | x | ||||||||||
| 13.3 | Die Benutzergruppen können mit jeweils individuellen Konfigurationen für u.a. Bereitstellungszeitraum, Löschfristen, Verschlüsselungs- und Schutzbedarfsklassen erstellt werden. | x | ||||||||||
| 13.4 | Die Anwendung stellt Mechanismen bereit, die Benutzer anhand von bestimmten Kriterien (z.B. letzter Login, Erstellungszeitpunkt) automatisch vom System bereinigt | x | ||||||||||
| 13.5 | Die Anwendung unterscheidet zwischen Benutzer- und System-Administratoren | x | ||||||||||
| 13.6 | Die Anwendung muss in der Lage sein, die Benutzerkonten für bis zu 500.000 Nutzer zu verwalten. | x | ||||||||||
| K 14 Systembenachrichtigungen | ||||||||||||
| 14.1 | Der Versender muß informiert werden, sobald ein oder mehrere Empfänger Dateien abgeholt haben | x | ||||||||||
| 14.2 | Ein Mitglied einer Projektablage muß informiert werden, sobald eine oder mehrere Dateien bereitgestellt wurden | x | ||||||||||
| weitere Anforderungen-> siehe weitere Tabellenblätter (technische Anforderungen, Anbieter, DS-IT-Sichserheit) |
Technische Anforderungen
| 2026-ego-MV-12 Bereitstellung einer sicheren Dateiaustauschplattform | Unnamed: 1 | Unnamed: 2 | Unnamed: 3 | Unnamed: 4 | Unnamed: 5 | Unnamed: 6 | Unnamed: 7 | Unnamed: 8 | Unnamed: 9 | Unnamed: 10 | Unnamed: 11 | Unnamed: 12 |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Anlage 1: Leistungsverzeichnis für IT-Service-/ Hosting-Leistungen | ||||||||||||
| A-Kriterium | Ausschlusskriterium muss erfüllt sein (Standard). | |||||||||||
| B-Kriterium | Bewertungskriterium wird mit entsprechenden Punkten bewertet werden. | |||||||||||
| Skala | Bewertungsskala für B-Kriterien (0-5) mit dem Bewertungssystem | |||||||||||
| Spaltenbereich wird den Bietern/Bewerbern/Unternehmen bei der Ausschreibung zur Verfügung gestellt | Spaltenbereich wird nicht veröffentlicht! | |||||||||||
| Gliederung/Nr. | Anforderung/Kriterium | A-Kriterium Mindestkriterium | vom Bieter auszufüllen: erfüllt / nicht erfüllt | B-Kriterium zur Bewertung | Bewertungs-Skala | Gewichtung der B-Kriterien [G] | Bewertungssystem der B-Kriterien | Darstellung der Leistung durch den Bieter(oder durch durch bereitgestellte Anlagen/Konzepte/Angebote der Bieter, die bewertet wird | Leistungsbewertung [ L ] | Wert [ Lg ] (Lg = L * G) | Erfüllungsgrad (erreichte Punkte) | Anmerkungen / Begründungen |
| K 15 Allgemein | ||||||||||||
| 15.1 | Die Software muss als reine SaaS-Lösung angeboten werden. Zusätzliche Applikations- oder Datenbankserver auf Seiten des Auftraggebers dürfen nicht erforderlich sein | x | ||||||||||
| 15.2 | Das Produkt ist eine Cloud-Lösung und wird vom Auftragnehmer gehostet | x | ||||||||||
| 15.3 | Es gibt die Möglichkeit den Cloud-Speicherplatz ist kurzfristig möglich, innerhalb von max. 48 Stunden zu erweitern. | x | 0 bis 5 | 30 | 0 Punkte = ungenügende Beschreibung/Darstellung/Umfang 1 Punkt = mangelhafte Beschreibung/Darstellung/ Umfang 2 Punkte = ausreichende Beschreibung/Darstellung/Umfang 3 Punkte = befriedigende Beschreibung/Darstellung/Umfang 4 Punkte = gute Beschreibung/Darstellung/Umfang 5 Punkte = sehr gute Beschreibung/Darstellung/Umfang | |||||||
| 15.4 | Die Software kann über aktuelle html-5-fähige Browser (Edge, Firefox, Safari, Chrome) ohne zusätzliche clientseitige Softwareinstallationen bedient werden | x | ||||||||||
| 15.5 | Die Daten müssen mindesten per SSL/TLS übertragen werden. | x | ||||||||||
| 15.6 | Die Anwendung darf nur Standardports benutzen (443) | x | ||||||||||
| 15.7 | Die Anwendung soll keine Gateway-Lösung sein, welche eine Anpassung an der Exchangeumgebung benötigt. (kann aber ggf. auch mit S/MIME Modul genutzt werden) | x | ||||||||||
| 15.8 | Die Verschlüsselung (Transport und Speicherung) findet nach Stand der Technik statt und verwendet nur Verfahren, die den aktuellen Empfehlungen der vom Bundesamt für Sicherheit in der Informationstechnik veröffentlichten Sicherheitsstandards (IT-Grundschutz) folgen | x | ||||||||||
| 15.9 | Hochgeladene Daten können systemseitig auf Viren und Schadsoftware geprüft werden | x | ||||||||||
| 15.10 | Hochgeladene Daten werden beim systemseitigen Virenscan nicht an Drittanbieter weitergegeben | x | ||||||||||
| 15.11 | Hochgeladene Daten können anhand des Mimetypes zugelassen oder ausgeschlossen werden | x | ||||||||||
| K 16 Authentifizierung | ||||||||||||
| 16.1 | Das SAML 2.0 Protokoll wird unterstützt | x | ||||||||||
| 16.2 | Das LDAPS Protokoll wird unterstützt | x | ||||||||||
| 16.3 | Sowohl bei SAML als auch bei LDAPS besteht die Möglichkeit, Benutzergruppen aus dem Active Directory in die Anwendung 1 zu 1 zu übertragen | x | ||||||||||
| K 17 Outlookintegration | ||||||||||||
| 16.1 | Eine Outlookintegration (Outlook 2013 und höher) ist vorhanden | x | ||||||||||
| 16.2 | Für die Outlookintegration wird ein MSI-Paket mit der Möglichkeit einer vollständigen unbeaufsichtigten Installation zur Verfügung gestellt | x | ||||||||||
| 16.3 | Ein Rollout der Outlookintegration inkl. der Verteilung einer individuellen Client-Konfigurationen ist möglich | x | ||||||||||
| 16.4 | Die Outlookintegration ist auf Terminalservern und Citrix möglich | x |
Anbieter
| 2026-ego-MV-12 Bereitstellung einer sicheren Dateiaustauschplattform | Unnamed: 1 | Unnamed: 2 | Unnamed: 3 | Unnamed: 4 | Unnamed: 5 | Unnamed: 6 | Unnamed: 7 | Unnamed: 8 | Unnamed: 9 | Unnamed: 10 | Unnamed: 11 | Unnamed: 12 |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Anlage 1: Leistungsverzeichnis für IT-Service-/ Hosting-Leistungen | ||||||||||||
| A-Kriterium | Ausschlusskriterium muss erfüllt sein (Standard). | |||||||||||
| Spaltenbereich wird den Bietern/Bewerbern/Unternehmen bei der Ausschreibung zur Verfügung gestellt | Spaltenbereich wird nicht veröffentlicht! | |||||||||||
| Gliederung/Nr. | Anforderung/Kriterium | A-Kriterium Mindestkriterium | vom Bieter auszufüllen: erfüllt / nicht erfüllt | B-Kriterium zur Bewertung | Bewertungs-Skala | Gewichtung der B-Kriterien [G] | Bewertungssystem der B-Kriterien | Darstellung der Leistung durch den Bieter(oder durch durch bereitgestellte Anlagen/Konzepte/Angebote der Bieter, die bewertet wird | Leistungsbewertung [ L ] | Wert [ Lg ] (Lg = L * G) | Erfüllungsgrad (erreichte Punkte) | Anmerkungen / Begründungen |
| K 17 Support | ||||||||||||
| 17.1 | Der Auftraggeber unterstützt und berät über Softwareeinführung, Grundkonfiguration der Anwendung bis zum Produktivbetrieb (Abnahme) in Absprache mit den beteiligten Mitarbeitern der AG | x | ||||||||||
| 17.2 | Servicezeiten und Erreichbarkeit per E-Mail (sowohl deutsch als auch englisch) sind von Montag bis Freitag von 8:00 bis17:00 Uhr gewährleistet | x | ||||||||||
| 17.3 | Dem Auftraggeber stehen Ansprechpartner zu den Themen Verträge, Nutzung des Produkts und Support bei technischen Problemen zur Verfügung | x | ||||||||||
| 17.4 | Wartungsarbeiten finden außerhalb der Geschäftszeiten statt | x | ||||||||||
| 17.5 | Eine Statusseite die über mögliche Wartungsarbeiten oder Ausfälle informiert ist vorhanden | x | ||||||||||
| K18 Dokumentation | ||||||||||||
| 18.1 | Allen Usern und Administratoren steht ein Zugang zu einer online basierten Hilfe zur Verfügung, beispielsweise eine Knowledge Base | x | ||||||||||
| 18.2 | Kurzanleitungen in deutscher und englischer Sprache zur Nutzung der Anwendung für Anwender ist verfügbar | x | ||||||||||
| 18.3 | Ein Adminhandbuch in deutscher Sprache zur Einrichtung und Administration der Anwendung ist verfügbar | x | ||||||||||
| K 19 Anbieter | ||||||||||||
| 19.1 | Der Anbieter muss seit über 10 Jahre auf dem Markt sein. | x | ||||||||||
| 19.2 | Der Anbieter muss über 2000 Kundeninstallationen und Projekte durchgeführt haben. | x | ||||||||||
| 19.3 | Der Anbieter muss den gesamten Vertrieb, Entwicklung und Support in Deutschland anbieten. | x |
DS & IT-S
| 2026-ego-MV-12 Bereitstellung einer sicheren Dateiaustauschplattform | Unnamed: 1 | Unnamed: 2 | Unnamed: 3 | Unnamed: 4 | Unnamed: 5 | Unnamed: 6 | Unnamed: 7 | Unnamed: 8 | Unnamed: 9 | Unnamed: 10 | Unnamed: 11 | Unnamed: 12 |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Anlage 1: Leistungsverzeichnis für IT-Service-/ Hosting-Leistungen | ||||||||||||
| A-Kriterium | Ausschlusskriterium muss erfüllt sein (Standard). | |||||||||||
| Spaltenbereich wird den Bietern/Bewerbern/Unternehmen bei der Ausschreibung zur Verfügung gestellt | Spaltenbereich wird nicht veröffentlicht! | |||||||||||
| Gliederung/Nr. | Anforderung/Kriterium | A-Kriterium Mindestkriterium | vom Bieter auszufüllen: erfüllt / nicht erfüllt | B-Kriterium zur Bewertung | Bewertungs-Skala | Gewichtung der B-Kriterien [G] | Bewertungssystem der B-Kriterien | Darstellung der Leistung durch den Bieter(oder durch durch bereitgestellte Anlagen/Konzepte/Angebote der Bieter, die bewertet wird | Leistungsbewertung [ L ] | Wert [ Lg ] (Lg = L * G) | Erfüllungsgrad (erreichte Punkte) | Anmerkungen / Begründungen |
| K 20 Betrieb | ||||||||||||
| 20.1 | In den letzten 24 Monaten gab es keinen Fall, bei dem eine nach OWASP Risk Rating Methodology mit dem Risiko Hoch bewertete Schwachstelle nicht innerhalb von 24 Stunden im Cloudbetrieb behoben wurde | x | ||||||||||
| 20.2 | Es gibt beim Anbieter einen definierten Prozess (Notfallplan) zum Umgang mit Schwachstellen | x | ||||||||||
| 20.3 | Eine Zertifizierung nach DIN EN ISO/IEC 27001:2022, deren Anwendungsbereich (Scope) alle zur Erbringung des Dienstes verwendeten Prozesse und Systeme beinhaltet, liegt vor. | x | ||||||||||
| 20.4 | Eine Zertifizierung nach ISO 27017 und ISO 27018 liegt vor | x | ||||||||||
| 20.5 | Eine Zertifizierung nach BSI C5 Typ 2, deren Anwendungsbereich (Scope) alle zur Erbringung des Dienstes verwendeten Prozesse und Systeme beinhaltet, liegt vor | x | ||||||||||
| 20.6 | Das Rechenzentrum, das die Anwendung betreibt (Hoster) weißt eine gültige Zertifizierung nach DIN EN ISO/IEC 27001:2022 vor, deren Anwendungsbereich (Scope) alle zum Betrieb der Anwendung eingesetzten Prozesse und Systeme berücksichtigt | x | ||||||||||
| 20.7 | Die Verarbeitung von Daten des Aufftraggebers erfolgt unabhängig von Daten anderer Kunden (Mandantentrennung) | x | ||||||||||
| 20.8 | Die für den Betrieb verantwortlichen Administratoren sind beim Auftraggeber angestellt | x | ||||||||||
| 20.9 | Backups aller Komponenten, die Daten persistent vorhalten, werden mindestens alle 24 Stunden angefertigt und georedundant vorgehalten | x | ||||||||||
| 20.10 | Das Rechenzentrum in dem die Daten gespeichert werden, wird von einem Dienstleister betrieben, der nicht dem U.S. CLOUD Act unterliegt | x | ||||||||||
| K 21 Anwendung | ||||||||||||
| 21.1 | Die Anwendung wird regelmäßig gegen die OWASP-Top-10-Schwachstellen geprüft | x | ||||||||||
| 21.2 | Es wird durch regelmäßige Penetrationstests durch externe, dafür ausgewiesene Dienstleister sichergestellt, dass die Anwendung keine Konfigurationsfehler hat oder noch nicht behobene Schwachstellen vorhanden sind. | x | ||||||||||
| 21.3 | Die Entwicklung und die Implementierung der Anwendung folgt einem definierten Sicherheitskonzept | x | ||||||||||
| 21.4 | Die Anwendung bietet die Möglichkeit, sowohl für die Authentifizierung als auch für den Download von Dateien jeweils Disclaimer vorzuschalten | x | ||||||||||
| 21.5 | Anwendung ist nach EN 301 549 (Barrierefreiheit) geprüft | x | ||||||||||
| K 22 Erfassung und Verarbeitung personenbezogener Daten | ||||||||||||
| 22.1 | Die Daten des Auftraggebers werden ausschließlich in Deutschland verarbeitet | x | ||||||||||
| 22.2 | Der Auftragnehmer stellt sein AVV, der den Vorgaben der DSGVO entsprechen muss, mit der Auftraggeberin zur Verfügung | x | ||||||||||
| 22.3 | Der Auftragnehmer stellt ein Datensicherheitskonzept bereit, welches die Anforderungen von Art. 32 DSGVO an die Vertraulichkeit, Verfügbarkeit, Integrität und Belastbarkeit der Systeme erfüllt. Eine vorhandene Zertifizierung nach ISO 27001 stellt einen ausreichenden Nachweis eines Datensicherheitskonzept dar. | x | ||||||||||
| 22.4 | Der Auftragnehmer muß eine Auflistung aller an der Erbringung des Dienstes beteiligten Unterauftragsverarbeiter bereitstellen. Die Auflistung muss mindestens Angaben enthalten zu: - Name des Unterauftragsverarbeiters - Art der Dienstleistung - AVV mit Dienstleister | x |