[Seite 1]
Leistungsbeschreibung
zur Rahmenvereinbarung Datenschleuse
(aus 146/2025 OV „Datenschleuse“)
Version 100
05.10.2026
[Seite 2]
Inhaltsverzeichnis
1 Leistungsgegenstand 2 1.1 Architektur 2 1.2 Funktionsumfang 4 1.2.1 Allgemeine Anforderungen 4 1.2.2 Dateisynchronisation zwischen Fileshares 5 1.2.3 Dateiaustausch über Web-GUI 7 1.2.4 Dateimigration 7 2 Service 7 2.1 Support 7 2.2 Überblick über die vereinbarten Support-Leistungen 8 3 Dienstleistungen 8 3.1 Initiale Planung und Aufbau 8 3.2 Unterstützung bei der Konzepterstellung und Einweisung 8 3.3 Sonstige Dienstleistungen mit Vergütung nach Aufwand 9 4 Barrierefreiheit 9
Leistungsbeschreibung
Version 100 / Stand: 30.09.2026 1 / 9
[Seite 3]
Leistungsgegenstand
1 Leistungsgegenstand
Gegenstand dieser Ausschreibung ist die Lieferung, Installation und Konfiguration einer umfassen- den Softwarelösung auf der Hardware des Auftraggebers für den sicheren Datenaustausch und die Datensynchronisation (im Folgenden „Datenschleuse“ genannt) zur eigenen Nutzung sowie zur Kundennutzung. Ein Weiterverkauf von Lizenzen ist nicht Teil dieses Rahmenvertrags. Des Weite- ren ist ausschließlich der Auftraggeber einziger Ansprechpartner für Abrufe von Supportleistun- gen. Die Lösung soll den kontrollierten Transfer von Dateien zwischen Netzwerkbereichen, Sicher- heitszonen und Standorten mit unterschiedlichem Sicherheitsgefälle ermöglichen und dabei höchste Anforderungen an IT-Sicherheit, Datenschutz und Compliance erfüllen.
Sie umfasst im Wesentlichen die folgenden Leistungsbereiche:
- die automatisierte Synchronisation von Dateien zwischen verschiedenen Fileshares,
- den Austausch von Dateien über eine webbasierte Benutzeroberfläche (Web-GUI) sowie
- die Unterstützung bei Datenmigrationen zwischen unterschiedlichen Standorten und Netz- werken.
Der Auftragsnehmer liefert eine vollständige Lösung bestehend aus:
- Softwarekomponenten der beschriebenen Funktionalitäten „Datenschleuse“
- Analyse- und Prüfmechanismen
- Administrationsoberflächen
- Protokollierungs- und Reportingfunktionen
- Dokumentation
- Installation
- Einweisung des Auftraggebers
Darüber hinaus umfasst der Leistungsgegenstand die Bereitstellung von Pflege- und Supportleis- tungen, sowie die Einhaltung der Anforderungen an die Barrierefreiheit gemäß den geltenden ge- setzlichen Vorgaben.
1.1 Architektur
Die angebotene Lösung muss auf einer modernen, skalierbaren und sicherheitsorientierten Archi- tektur basieren. Im Folgenden werden die wesentlichen Architektur-Anforderungen beschrieben.
Die Lösung sollte bei Bedarf über einzelne Container oder Module skaliert werden können, um eine flexible Anpassung an steigende Anforderungen zu ermöglichen. Als Betriebssystemumge- bung muss die Lösung auf Windows Server ab Version 2025 oder Red Hat Enterprise Linux ab Ver- sion 8 lauffähig sein.
Sofern eine Datenbank für den Betrieb benötigt wird, stehen dem Auftragnehmer (AN) die folgen- den Datenbankmanagementsysteme als Standardservice des Auftraggebers (AG) in der jeweils
Leistungsbeschreibung
Version 100 / Stand: 30.09.2026 2 / 9
[Seite 4]
Leistungsgegenstand
aktuellen Version zur Verfügung: MariaDB auf RHEL, PostgreSQL auf RHEL sowie Microsoft SQL auf Windows Server. Sollten andere Datenbankmanagementsysteme für die Lösung erforderlich sein, müssen diese sowohl lizenzrechtlich als auch hinsichtlich der Wartung Teil der angebotenen Lö- sung sein.
Für den Fall, dass zusätzliche Middleware-Komponenten wie beispielsweise Java JDK, JBoss oder andere Bestandteile für den Betrieb der Lösung notwendig sind, müssen sowohl Updates als auch Support für diese Komponenten im Angebot enthalten sein, sofern sie nicht im Standard-RHEL- Repository verfügbar sind.
Es soll eine 3-Tier-Architektur eingehalten werden, sodass mindestens die Datenhaltung, die Appli- kationslogik und das Frontend getrennt voneinander auf unterschiedlichen Servern und in unter- schiedlichen Netzen betrieben werden können.
Es soll möglich sein, die Anwendungsfälle der Dateisynchronisation zwischen Fileshares und des Dateiaustauschs über die Web-GUI miteinander zu kombinieren, beispielsweise indem Dateien per SFTP, SMB oder vergleichbare Protokolle hochgeladen und anschließend über die Web-GUI zum Download bereitgestellt werden können.
Aufgrund der Netzaufteilung in unterschiedliche Sicherheitsbereiche und physisch getrennten Zo- nen muss eine Aufteilung der Komponenten möglich sein. So muss es beispielsweise möglich sein, eine Instanz in einer externen DMZ und eine weitere Instanz in einem internen Netz sowie im Ad- ministrationsbereich zu betreiben. Dabei darf der Kommunikationsaufbau zwischen den Instanzen nur in Richtung der externen DMZ, also von sicher zu unsicher, erfolgen. Die Lösung muss dabei unter anderem folgende Übertragungswege unterstützen: Transfers innerhalb von Sicherheitsbe- reichen, sicherheitsbereichsübergreifende Transfers, Transfers aus einer sicheren Zone in eine un- sichere Zone sowie Transfers aus einer unsicheren Zone in eine sichere Zone.
Die Anbindung an einen Verzeichnisdienst, insbesondere Microsoft Active Directory, muss über LDAPS, WIA beziehungsweise moderne Authentifizierungsmethoden wie SAML oder OAuth für die Nutzerverwaltung und Rechtevergabe möglich sein.
Die Komponenten der Lösung müssen für das Deployment auf einem der folgenden Wege bereit- gestellt werden: als virtuelle Appliance für ESXi, als Windows Installer zur automatisierten Installa- tion über MCM oder als Linux-Paket zur automatisierten Installation über RHEL Satellite.
Jede Instanz der Lösung soll hochverfügbar und ausfallsicher über mehrere Server aufgebaut wer- den können. Eine Hochverfügbarkeit lediglich durch Funktionen des Hypervisors gilt hierbei nicht als ausreichend.
Die angebotene Lösung muss den Dateiaustausch von über 100.000 Mitarbeitenden des Landes Berlin unterstützen.
Leistungsbeschreibung
Version 100 / Stand: 30.09.2026 3 / 9
[Seite 5]
Leistungsgegenstand
Alle Bestandteile der angebotenen Lösung dürfen weder einer Re-Zertifizierung des Auftraggebers (AG) nach ISO 27001 der BSI IT-Grundschutz entgegenwirken noch widersprechende Ergebnisse in einer möglichen Risikoanalyse aufzeigen.
1.2 Funktionsumfang
1.2.1 Allgemeine Anforderungen
Die Lösung muss über umfassende Funktionen zur Dateianalyse und Sicherheitsprüfung verfügen. Es muss die Möglichkeit bestehen, mindestens fünf in der Lösung enthaltene Virenscanner für Scan-Vorgänge zu nutzen sowie eine flexible Zusammenstellung dieser Antivirus-Scanner vorzu- nehmen. Mindestens zwei der enthaltenen Virenscanner müssen in der Lage sein, PST-Archive zu verarbeiten. Eine flexible Gewichtung der Einzelergebnisse der Scan-Engines aus einem Scan-Vor- gang muss möglich sein. Es sollte darüber hinaus eine intelligente Zuordnung der Analysejobs zur optimalen Ressourcennutzung sowie eine intelligente Wiederverwendung von Analyseergebnissen erfolgen, um Ressourcen und Zeit einzusparen.
Eine REST-API einschließlich zugehöriger Dokumentation muss verfügbar sein. Die Lizenzierung der Lösung muss unabhängig von der Anzahl der Nutzer erfolgen. Die Lösung muss eine Lizenzverwal- tung bereitstellen, über die die Laufzeit der Lizenz transparent ersichtlich ist.
Gastzugriffe müssen sicher gehandhabt werden können. Hierfür muss die Lösung beispielsweise die Konfiguration von Voucher-Codes oder individuellen URLs ermöglichen. Bei gleichzeitiger Übertragung großer Dateimengen muss eine Funktion vorhanden sein, mit der kleinere Dateien für eine schnellere Abarbeitung der Queue priorisiert werden können.
Konfigurationen müssen je Job und nicht ausschließlich global vorgegeben werden können. Die Web-GUI muss standardmäßig per SSL ansteuerbar sein und es muss möglich sein, ein kundenei- genes SSL-Zertifikat zu hinterlegen.
Die Lösung muss in der Lage sein, für jede Synchronisationsart und jeden Job Filter auf Basis der Dateisignatur oder des MIME-Types zu konfigurieren, sowohl als Blacklist als auch als Whitelist. Die Filter müssen mindestens die Optionen „Startswith“, „Endswith“, „Contains“ und „Equals“ für Dateiendungen mit eindeutiger Identifikation der Dateien auch bei geänderter Endung sowie für Teilpfadangaben unterstützen.
Für den Fehlerfall soll die Lösung es ermöglichen, das Verhalten pro Analyseregel konfigurierbar zu gestalten: den Fehler zu loggen und die Analyseregel anzuhalten, den Fehler zu loggen, zu ignorie- ren und die Regel fortzuführen oder automatisch mit konfigurierbarer Anzahl von Wiederholungen und Verzögerungen erneut zu versuchen.
Als Pre-Action muss die Lösung eine Funktion zur inhaltsbasierten Dateisicherheitsprüfung nach dem Prinzip „Content Disarm and Reconstruction“ (CDR) bereitstellen. Eingehende Dateien sind dabei durch strukturkonforme Rekonstruktion zu bereinigen, sodass potenziell aktive oder
Leistungsbeschreibung
Version 100 / Stand: 30.09.2026 4 / 9
[Seite 6]
Leistungsgegenstand
schadhafte Inhalte entfernt beziehungsweise neutralisiert und ausschließlich technisch validierte Dateien weitergegeben werden. Als Post-Action muss die Lösung es ermöglichen, über ein Skript- Interface, beispielsweise über Python, einen nachgelagerten Prozess zu starten.
Für das Logging soll die Lösung an das zentrale Logging des AG in Form einer Elasticsearch-Umge- bung angebunden werden können. Diese Umgebung enthält bereits die Möglichkeit, Loginformati- onen zu aggregieren, indexieren und zu persistieren.
Die Lösung soll die Verwaltung sowohl lokaler Nutzer als auch von Nutzern aus einem Verzeichnis- dienst über LDAP für die Administration ermöglichen. Optional soll eine Authentifizierung über Azure AD, SAML und OAuth möglich sein. Ein Benutzer soll sich am Webportal mit seinem Benut- zernamen und Kennwort anmelden können oder automatisch über Kerberos und optional über OAuth oder SAML angemeldet werden.
Die Benutzerverwaltung muss mindestens zwei Nutzergruppen unterscheiden: eine Administrator- rolle, die das gesamte Produkt verwalten kann, sowie eine Benutzerrolle, die Synchronisationsjobs einrichten, eigene und zugewiesene Jobs einsehen und konfigurieren kann.
Die Benutzeroberfläche muss dem Nutzer innerhalb von zwei Sekunden eine Rückmeldung geben. Dies gilt insbesondere für die Anmeldung am Portal, das Erstellen, Ändern oder Löschen eines Syn- chronisationsjobs, das Ausführen oder Anhalten eines Synchronisationsjobs sowie für Konfigurati- onsaktionen. Falls bestimmte Aktionen länger als zwei Sekunden dauern, muss der Nutzer durch eine Visualisierung wie etwa einen Ladebalken erkennen können, dass die Aktion bearbeitet wird und wie lange diese voraussichtlich noch dauert.
Die Lösung soll sicherstellen, dass Dateiübertragungen einzelner Nutzer keine Verzögerungen bei anderen Nutzern verursachen. Die Queues sollten entsprechend sequenziell je Nutzer beziehungs- weise Verzeichnis verarbeitet werden.
Die Lösung soll die Möglichkeit bieten, ein SMTP-Gateway mit Basic Authentication sowie einen optionalen Empfänger pro Synchronisationsjob zu definieren, der im Fehlerfall eine Benachrichti- gung per E-Mail erhält.
Die Lösung muss bereits bei einem Kunden mit mindestens 10.000 Nutzern im Einsatz sein.
1.2.2 Dateisynchronisation zwischen Fileshares
Die Lösung muss eine umfassende Dateisynchronisation zwischen verschiedenen Fileshares er- möglichen. Es muss möglich sein, Dateien zwischen zwei definierten Fileshares abzugleichen und zu übertragen, wobei einzelne oder mehrere Synchronisationsjobs manuell gestartet werden kön- nen.
Darüber hinaus muss die Lösung eine eventbasierte Synchronisation unterstützen, bei der neue, geänderte oder gelöschte Daten auf einem Fileshare automatisch erkannt und auf einen anderen Fileshare kopiert oder verschoben werden. Zusätzlich muss eine zeitbasierte Synchronisation in einem konfigurierbaren Zeitintervall möglich sein. Dabei muss der Nutzer definieren können, wie
Leistungsbeschreibung
Version 100 / Stand: 30.09.2026 5 / 9
[Seite 7]
Leistungsgegenstand
sich der Job verhält, wenn die Synchronisation länger dauert als das konfigurierte Intervall – ent- weder durch Aussetzen oder durch paralleles Ausführen des nächsten Jobs.
Die Lösung muss eine accountspezifische Synchronisation ermöglichen, bei der Daten aus Benut- zerprofilen automatisch zugeordnet werden können beziehungsweise Variablen und Platzhalter innerhalb von Pfadangaben genutzt werden. Außerdem muss ein Benutzer-Mapping unterstützt werden, welches eine accountspezifische Synchronisation auch mit unterschiedlichen Quell- und Ziel-Accounts ermöglicht. Hierfür muss es möglich sein, ein Nutzermapping zu importieren oder aus einem Verzeichnisdienst über LDAP-Extensionattribute automatisch auszulesen und das benö- tigte Mapping pro Job zuzuweisen.
Folgende Synchronisationswege müssen unterstützt werden:
- Zwei-Wege-Synchronisation, bei der beide Seiten bei Änderungen aktualisiert werden; Spiegelung, bei der Daten und Änderungen von der Quelle im Ziel übernommen werden;
- sowie Aktualisierung, bei der nur neue und geänderte Daten übertragen werden.
Für jeden einzelnen Synchronisationsjob soll die Vergleichsart für die Daten konfigurierbar sein, entweder auf Basis des Datums oder auf Basis des Dateiinhalts.
Die Lösung muss mindestens die Protokolle SMB, NFS und SFTP für die Anbindung von Shares un- terstützen. Die parallele Nutzung von SMB-Shares mit gleicher Quelle und unterschiedlichen Zu- gangsdaten in mehreren parallelen Jobs soll möglich sein.
Je Datenschleuse muss ein separater AD-Account (berechtigt auf Quelle & Ziel) oder zwei unter- schiedliche AD-Accounts in unterschiedlichen Domänen verwendet werden können. Windows spezifisch wird je verwendetem Fileserver entsprechend nur ein Account verwendet.
Der Administrator soll den aktuellen Status der Synchronisationsjobs in einer Übersicht einsehen können. Zusätzlich soll er die Möglichkeit erhalten, einen detaillierten Einblick in die laufenden Ak- tionen eines ausgewählten Jobs zu bekommen sowie eine Information darüber zu erhalten, wie lange ein Job noch für die Übertragung der aktuellen Daten benötigt.
Es soll konfigurierbar sein, ob die übertragenen Daten ihre gesetzten Attribute und Berechtigun- gen behalten. Bei der Synchronisation zwischen verschiedenen Active-Directory-Domänen oder unterschiedlichen Benutzern soll die Möglichkeit bestehen, den Zielnutzer als Eigentümer zu set- zen.
Pro Synchronisationsjob muss es möglich sein zu definieren, ob ein Verzeichnis inklusive Unterord- ner synchronisiert wird, die Tiefe der Rekursion festzulegen sowie zu bestimmen, ob leere Ordner synchronisiert werden sollen oder nicht. Ebenso muss pro Job und Ziel definierbar sein, ob bereits vorhandene Daten überschrieben werden sollen oder nicht.
Leistungsbeschreibung
Version 100 / Stand: 30.09.2026 6 / 9
[Seite 8]
Service
1.2.3 Dateiaustausch über Web-GUI
Die Lösung muss eine webbasierte Benutzeroberfläche für den Dateiaustausch bereitstellen. Es muss möglich sein, die Web-GUI sowohl aus dem internen Netz als auch aus dem Internet zu errei- chen. Aufgrund der bestehenden Netztrennung müssen hierfür mindestens zwei Instanzen zusam- menarbeiten können.
Dateien, die per SMB, NFS oder SFTP übertragen wurden, müssen optional über die Web-GUI zum Download bereitgestellt werden können. Hinsichtlich der Dateigröße müssen mindestens 400 GB große Dateien übertragbar sein. Es soll auch die Verarbeitung sehr großer Dateien, beispielsweise Datenbank-Dumps von bis zu 30 TB, unterstützt werden.
Die Web-GUI muss Funktionalitäten ähnlich bekannter One-Click-Hoster bieten, um Dateien von extern nach intern oder umgekehrt transferieren zu können, sobald eine gültige URL vorliegt. Die Berechtigung der zum Download verfügbaren Dateien soll konfigurierbar sein, sodass Nutzer und Gruppen gezielt auf bestimmte Dateien in der Web-GUI berechtigt werden können.
1.2.4 Dateimigration
Zur Unterstützung von Migrationen muss die Lösung in der Lage sein, Dateien zwischen SMB-File- shares in unterschiedlichen Netzen, an unterschiedlichen Standorten, in verschiedenen Domänen und gegebenenfalls über verschiedene Active-Directory-Forests hinweg zu übertragen bzw. zu syn- chronisieren.
Darüber hinaus muss es möglich sein, Delta-Übertragungen gegenüber einer initialen Übertragung durchzuführen, sodass nur die geänderten Dateien übertragen werden müssen.
2 Service
2.1 Support
Der Auftragnehmer verpflichtet sich über die gesamte Vertragslaufzeit, während der Geschäftszei- ten des Auftraggebers von Montag bis Freitag, 08:00 bis 17:00 Uhr MEZ beziehungsweise MESZ, ausgenommen Feiertage im Land Berlin, einen Service Desk bereitzustellen.
Das eingesetzte Personal muss die deutsche Sprache in Wort und Schrift beherrschen.
Als Kommunikationswege zum Service-Desk müssen mindestens Telefon und eine E-Mail–Adresse verfügbar sein.
Der Auftragnehmer muss namentlich einen Hauptansprechpartner sowie einen Stellvertreter für den „Technischen Support“ benennen.
Die Wiederherstellungszeit für vom Auftragnehmer verursachte Störungen (z.B. durch Updates) muss weniger als 4 Stunden betragen.
Leistungsbeschreibung
Version 100 / Stand: 30.09.2026 7 / 9
[Seite 9]
Dienstleistungen
Für die ersten 9 Wochen im Echtbetrieb muss sichergestellt sein, dass über die vereinbarten Sup- portleistungen hinaus eine schnelle Bearbeitung und Lösung von auftretenden Störungen und Feh- lern in der Produktivumgebung möglich ist. Für diesen Zeitraum wird gefordert, dass der Auftrag- geber konkrete Ansprechpartner erhält, bestehend aus Beratern und Systemingenieuren, die an der Implementierung des Gesamtsystems beteiligt waren und über fundierte Kenntnisse über das konkret implementierte System verfügen.
2.2 Überblick über die vereinbarten Support-Leistungen
Bestandteile des Service:
Wiederherstellung der Betriebsbereitschaft (Störungsbeseitigung)
Aufrechterhaltung der Betriebsbereitschaft (vorbeugende Maßnahmen)
Überlassung neuer Programmstände (Updates und Upgrades)
Service Desk
Mängelhaftungs-, Garantie- und Servicevertragsabwicklung
3 Dienstleistungen
3.1 Initiale Planung und Aufbau
Der Auftragnehmer muss zusammen mit dem Auftraggeber innerhalb von maximal 6 Wochen nach Zuschlag eine initiale Planung zum Aufbau der angebotenen Lösung erstellen, um alle gefor- derten Funktionen und Kriterien damit abzubilden.
Im Anschluss unterstützt der Auftragnehmer das Personal des Auftraggebers bei der Umsetzung der Planung im Rahmen des Aufbaus, bestehend aus Installationen und Konfigurationen.
3.2 Unterstützung bei der Konzepterstellung und Einweisung
Nach Abschluss bzw. wenn erforderlich parallel zur initialen Planung, muss der Auftragnehmer den Auftraggeber bei der Erstellung der folgenden betriebsrelevanten Konzepte durch Beratung und passende Informationsbereitstellung über die angestrebte Lösung unterstützen:
- Protokollierungskonzept,
- Datenschutzkonzept,
- Sicherheitskonzept,
- Infrastrukturkonzept,
- Testkonzept sowie
- Betriebshandbuch.
Leistungsbeschreibung
Version 100 / Stand: 30.09.2026 8 / 9
[Seite 10]
Barrierefreiheit
Die Unterstützung umfasst die Bereitstellung aller technischen und fachlichen Informationen, die für die Erstellung dieser Dokumente erforderlich sind.
Eine Schulung in Form einer Einweisung bzw. vollumfänglichen Befähigung der sechs Admins des AG die angebotene Lösung selbständig zu administrieren sowie Bereitstellung von Benutzerhand- bücher muss durch den Auftragnehmer gewährleistet werden. Die Durchführung der Einweisung erfolgt remote.
3.3 Sonstige Dienstleistungen mit Vergütung nach Aufwand
Sonstige Dienstleistungen mit Vergütung nach Aufwand sind durch Personal mit entsprechender Qualifikation und Erfahrung zu erbringen:
- Beratungsleistungen
- Unterstützung bei Konfigurationsänderungen
- Nachträgliche kundenspezifische Funktionserweiterung
4 Barrierefreiheit
Der Auftraggeber unterstützt und fördert die gleichberechtigte und diskriminierungsfreie Teilhabe von Menschen mit Behinderungen, Einschränkungen und älteren Menschen bei der Nutzung sei- ner Lösung und Dienstleistungen (Merkblatt zur Barrierefreiheit). Die Lösung muss an den jeweili- gen Schnittstellen zur Interaktion mit der/dem Nutzenden, in der allgemein üblichen Weise, ohne besondere Erschwernis und grundsätzlich ohne fremde Hilfe zugänglich und nutzbar sein.
Der Auftragnehmer muss durch Vorlage eines vorzugsweise externen Gutachtens nach EN 301 5491 und den Zusatzanforderungen aus der BITV2 nachweisen, dass die angebotene Lösung die Barrierefreiheit erfüllt. Verfügt der Auftragnehmer nicht über ein externes Gutachten, muss der Auftragnehmer mindestens eine Selbstbewertung hierzu beifügen. Das Gutachten bzw. die Selbstbewertung müssen wenigstens die Berliner Mindestkriterien beinhalten und erfüllen, siehe Merkblatt zur Barrierefreiheit.
Lösungsvorschläge des Auftragnehmers zu bis dato nicht erfüllten Anforderungen zur Barrierefrei- heit müssen beschrieben und in einem zu erstellenden Zeit- und Maßnahmenplan erfasst werden. Die Umsetzung des Maßnahmenplanes zur Nachbesserung bei gleichzeitiger Nutzung der Lösung erfolgt in einem sogenannten Probeechtbetrieb bis zu dem Zeitpunkt, an dem ein neues Gutach- ten vorgelegt wird.
1 EN 301 549 „Anforderungen an die Barrierefreiheit von IKT-Produkten und -Diensten". 2 Verordnung zur Schaffung barrierefreier Informationstechnik nach dem Behindertengleichstellungsgesetz (Barrie- refreie-Informationstechnik-Verordnung - BITV 2.0).
Leistungsbeschreibung
Version 100 / Stand: 30.09.2026 9 / 9