Kostenloses Live-Webinar: VergabeHero in Aktion erleben.

Zertifizierungs- und Auditdienstleistungen für Informationssicherheit nach IT-Grundschutz

Status
Vergeben
Angebotsfrist
11.02.2025, 10:00 (Europe/Berlin)
Geschätzter Wert
2.973.600 EUR
Lose
1
Erfüllungsregion
Hessen, Deutschland
Verfahren
Offenes Verfahren
Auftragsart
Dienstleistung · Rahmenvereinbarung
Veröffentlicht
31.01.2025
CPV-Codes
IT-Dienste: Beratung, Software-Entwicklung, Internet und Hilfestellung (72000000)
Bekanntmachung
ted.europa.eu
Bekanntmachungsnummer
68481-2025
Verfahrensnummer
9e784785-492d-4202-9598-1ae3c0006ed1

Fragenkatalog

Deine Fragen an die Ausschreibung, beantwortet aus Bekanntmachung und Unterlagen.

Kurzbeschreibung

Das Land Hessen, vertreten durch die Hessische Zentrale für Datenverarbeitung (HZD) in Wiesbaden, beschafft Dienstleistungen für regelmäßige Zertifizierungsaudits der Informationssicherheit nach ISO 27001 auf Basis des IT-Grundschutzes. Die Audits sollen gegenüber dem Bundesamt für Sicherheit in der Informationstechnik (BSI) nachweisen, dass zeitgemäße Sicherheitsanforderungen erfüllt und Maßnahmen für Geschäftsprozesse, Anwendungen und Systeme wirksam umgesetzt sind. Der geschätzte Auftragswert beträgt 2.973.600 Euro, die Laufzeit 1.080 Tage; die Angebotsfrist endet am 11. Februar 2025 um 09:00 Uhr.

KI-Zusammenfassung · Maßgeblich ist die Originalbekanntmachung.

Auf einen Blick

KI-Auswertung der Bekanntmachung

So schnell verstehst du mit VergabeHero jede Ausschreibung.

Termin buchen

Leistungsbeschreibung

Beschaffung von Dienstleistungen im Themenumfeld Informationssicherheit / Zertifizierung - Zertifizierung auf Basis von IT-Grundschutz (BSI-Audits)

Leistungen nach Losen (1)

  • LOT-0000 · Zertifizierung auf Basis von IT-Grundschutz (BSI-Audits)2.973.600 EUR

    Die HZD führt regelmäßig Zertifizierungsaudits der Informationssicherheit gemäß ISO 27001 auf Basis IT-Grundschutz gemäß § 3 HITSiG durch. Entsprechende Zertifizierungen zeigen gegenüber dem Bundesamt für Sicherheit in der Informationstechnik (BSI) in regelmäßigen Audits, •dass Anforderungen an eine zeitgemäße Informationssicherheit erfüllt sind, •dass Informationssicherheitsmaßnahmen wirksam für Geschäftsprozesse, Verfahren, Prozesse, Anwendungen und Systeme implementiert sind und entsprechend im Betrieb der HZD vorgehalten werden, •dass Risiken der Informationssicherheit bestmöglich reduziert werden und •dass Informationssicherheitsmanagement und Informationssicherheitsmanagementsystem kontinuierlich verbessert wird, womit dauerhaft eine ordnungs- und zeitgemäße Informationssicherheit gewahrt ist. Die HZD ist dazu angehalten, weitere, erfolgreiche Zertifizierungen gemäß ISO 27001 auf Basis IT-Grundschutz zu erreichen und diese anschließend aufrechtzuerhalten. Solche Zertifizierungen sind also keine einmaligen Vorgänge. In der HZD wird parallel verfolgt, Aktivitäten bzgl. erreichter BSI-Zertifikate in Linientätigkeiten zu überführen. Im Fokus sind diesbezüglich Re-Zertifizierungen, die entsprechend der Aufbaustruktur der HZD in die zuständigen Bereiche im Betrieb spezifischer Geschäftsprozesse, Verfahren, Prozesse, Anwendungen und Systeme der HZD zu übertragen sind. BSI-Audits zum Erreichen zum Aufrechterhalten von BSI-Zertifikate entsprechend ISO 27001 auf Basis von IT-Grundschutz sind durchzuführen. Hierzu muss die BSI-Auditorin oder der BSI-Auditoren vom BSI benannt sein. Eine Zertifizierung können nur einzelne Personen durchführen, die die dafür notwendigen Befähigungen besitzen. Die vom Auftragnehmer angebotenen Personen müssen durch das BSI als Auditor für ISO 27001-Audits auf der Basis von IT-Grundschutz personenzertifiziert sein. Die jeweils aktuell durch das BSI benannten Auditorinnen und Auditoren finden sich auf der Web-Seite: BSI - Prüfstellen & Auditoren - Zertifizierte Auditteamleiter für ISO 27001-Audits auf der Basis von IT-Grundschutz (bund.de). Der Bieter resp. der Rahmenvertragshalter muss gewährleisten, dass die Personenzertifizierung der Auditteamleiterinnen oder der Auditteamleiter für Zertifizierungen gemäß ISO 27001 auf Basis IT-Grundschutz im Rahmenvertragszeitraum aufrechterhalten wird. Die jeweilige Auditorin oder der jeweilige Auditor muss entsprechend der Anforderungen an einen zertifizierten Auditteamleiter prüfen. Der Bieter resp. spätere Rahmenvertragshalter muss gewährleisten, dass für die anstehenden BSI-Audits ausreichend qualifiziertes Personal angeboten wird. Aktuell sind im Rahmenvertragszeitraum sieben bis 10 Zertifizierungen in der HZD angestrebt. Hieraus resultiert, dass grundsätzlich bis zu 10 BSI-Audits im Jahr durchzuführen sind. In der Leistung sind • BSI-Audits bei Erst-Zertifizierungen vorzusehen; • jährliche Überwachungsaudits zum Aufrechterhalten von BSI-Zertifikaten gemäß ISO 27001 auf Basis IT-Grundschutz für die jeweiligen Zertifizierungen durchzuführen sowie • BSI-Audit im Rahmen von Re-Zertifizierungen, die üblicherweise nach 3 Jahren nach Ablauf des Gültigkeitszeitraum eines BSI-Zertifikats auszuführen. Zu den Aufgaben eines jeden BSI-Audits gehört entsprechend der Vorgaben des BSI eine Dokumentenprüfung, die Durchführung einer Begehung vor Ort an den Standorten der HZD sowie potentiell bei Kunden der HZD und die Erstellung eines BSI-Auditberichts, der entsprechend des BSI auch der HZD als der Auftraggeberin vorzulegen ist. Auf der Grundlage des Auditberichts wird durch das BSI danach gesondert über die Ausstellung eines Zertifikats entschieden. Ein solcher BSI-Auditbericht muss sowohl bei einem positiven Bescheid des BSI, d.h. bei Erreichen resp. dem Aufrechterhalten eines BSI-Zertifikats als auch grundsätzlich beim Scheitern einer Zertifizierung gemäß ISO 27001 auf Basis IT-Grundschutz erstellt werden. Auch wenn die HZD annehmen möchte, dass letzteres seltener der Fall ist, so ist dies jedoch besonders bedeutsam, so dass eine tatsächliche Verbesserung stattfinden kann. Der jeweilige BSI-Auditbericht ist nicht nur dem BSI, sondern auch der HZD zu übermitteln. Die Arbeits- und Dokumentationssprache ist sowohl in den BSI-Audits, zu erstellenden BSI-Auditberichten als auch in der HZD deutsch. Die einzusetzenden Personen müssen daher gute Kenntnis der deutschen Sprache in Wort und Schrift (Sprachniveau C1 gem. dem Gemeinsamen Europäischen Referenzrahmen für Sprachen (GER)) aufweisen. Mit der Abgabe eines Angebotes sichert der Bieter zu, dass nur Berater zum Einsatz kommen, die bereit sind, sich auf Anforderung des Auftraggebers einer erweiterten Sicherheitsüberprüfung (Ü2) nach § 8 Abs. 1 Nr. 3 des Hessisches Sicherheitsüberprüfungs- und Verschlusssachengesetz (HSÜVG) zu unterziehen und diese erweiterte Sicherheitsüberprüfung erfolgreich bestehen. Die vom Auftragnehmer angebotenen Personen verfügen über mehrjährige Berufserfahrung in IT-Projekten, davon mindestens 36 Monate in den letzten 5 Jahren, sowie Berufserfahrung in der beschriebenen Leistung. Der Auftragnehmer ist verpflichtet, die von ihm zu erbringenden Leistungen mit größter Sorgfalt und nach Maßgabe der vertraglichen Vereinbarungen, dem aktuellen Stand von Wissenschaft und Technik sowie nach dem Grundsatz der Wirtschaftlichkeit durchzuführen. Er bestätigt, Personen mit den notwendigen Kenntnissen und Erfahrungen bereitzuhalten, um die vertragsgemäßen Aufgaben uneingeschränkt erfüllen zu können. Für eine Zertifizierung sind beim Auftraggeber Vorarbeiten durchzuführen. Diese Tätigkeiten wie auch die Arbeiten zwischen den Audits (z. B. offene Aufgaben, die sich aufgrund der (Erst-)Zertifizierung oder Überwachungsaudits ergeben, und umgesetzt werden müssen) sind nicht Teil der Leistung. Gebühren, die für die HZD gegenüber dem Zertifikatsaussteller eventuell entstehen, sind nicht Teil der Beauftragung. Diese müssen von der HZD gesondert getragen werden.

    Frist: 11.02.2025, 01:00 (Europe/Berlin)

Anforderungen an deinen Betrieb

Siehe Dateien "Eigenerklaerung_Par_123_GWB" und "Eigenerklaerung_Par_124_GWB Die Nachforderung von Unterlagen erfolgt nach den Regeln des § 56 Abs. 2 S. 1, Abs. 3 VgV.

Wie wird das Angebot bewertet?

LOT-0000 · Zertifizierung auf Basis von IT-Grundschutz (BSI-Audits)

Der Preis ist das einzige Zuschlagskriterium
100 %

Vergabeunterlagen

Keine abgerufenen Dateien hinterlegt. Ein abgeschlossener Abruf ist nicht dokumentiert.

Zum Ursprungsportal

Anforderungen

Siehe Dateien "Eigenerklaerung_Par_123_GWB" und "Eigenerklaerung_Par_124_GWB Die Nachforderung von Unterlagen erfolgt nach den Regeln des § 56 Abs. 2 S. 1, Abs. 3 VgV.

Änderungen und Bieterfragen

1 Eintrag
  1. 07.04.2025VergabebekanntmachungBekanntmachung 224103-2025

Welche ähnlichen Ausschreibungen sind offen?

Alle ähnlichen Ausschreibungen anzeigen

Alle Angaben ohne Gewähr. Ausschreibungen können sich jederzeit ändern – wir übernehmen keine Gewähr für Aktualität, Vollständigkeit oder Richtigkeit der hier dargestellten Daten. Maßgeblich ist stets die Originalbekanntmachung des Auftraggebers.