320199-2025 - Wettbewerb
Deutschland – Datenanalyse – Rahmenvereinbarung über das AppTesting für die Bundesverwaltung
OJ S 95/2025 19/05/2025
Auftrags- oder Konzessionsbekanntmachung – Standardregelung - Änderungsbekanntmachung
Dienstleistungen
1. Beschaffer
1.1.
Beschaffer
Offizielle BezeichnungBundesrepublik Deutschland, vertreten durch das Bundesministerium des Innern und für Heimat, vertreten durch das Beschaffungsamt des BMI
E-MailZIB22.36@bescha.bund.de
Rechtsform des ErwerbersZentrale Regierungsbehörde
Tätigkeit des öffentlichen AuftraggebersAllgemeine öffentliche Verwaltung
2. Verfahren
2.1.
Verfahren
TitelRahmenvereinbarung über das AppTesting für die Bundesverwaltung
BeschreibungAbschluss einer Rahmenvereinbarung über das "AppTesting für die Bundesverwaltung"
Kennung des Verfahrens12ee8879-b67b-42e1-8485-377f4f7ef941
Interne KennungZIB 22.36 - 1638/23/VV : 1
VerfahrensartOffenes Verfahren
Das Verfahren wird beschleunigtnein
2.1.1.
Zweck
Art des AuftragsDienstleistungen
Haupteinstufung (cpv): 72316000 Datenanalyse
2.1.2.
Erfüllungsort
PostanschriftBundesamt für Sicherheit in der Informationstechnik  
StadtBonn
Postleitzahl53175
Land, Gliederung (NUTS)Bonn, Kreisfreie Stadt (DEA22)
LandDeutschland
2.1.3.
Wert
Höchstwert der Rahmenvereinbarung4 033 613,44 EUR
2.1.4.
Allgemeine Informationen
Rechtsgrundlage
Richtlinie 2014/24/EU
vgv -
2.1.6.
Ausschlussgründe
Quellen der AusschlussgründeBekanntmachung
Verstoß gegen die in den rein innerstaatlichen Ausschlussgründen verankerten Verpflichtungen
5. Los
5.1.
LosLOT-0000
TitelRahmenvereinbarung über das AppTesting für die Bundesverwaltung
BeschreibungAbschluss von 1 Stück Rahmenvereinbarung "AppTesting für die Bundesverwaltung" einschl. wahlweiser Übernahme/Migration des bereits bestehenden AppTesting Portals, Eigen-/Weiterentwicklung und Service und Support. Bearbeitung von App-Prüfungen nach vorgegebenen Kriterien / Anforderungen, erstellen dazu passender Prüfberichte und Bereitstellung im AppTesting Webportal.
Interne KennungLOT-0000
5.1.1.
Zweck
Art des AuftragsDienstleistungen
Haupteinstufung (cpv): 72316000 Datenanalyse
5.1.2.
Erfüllungsort
PostanschriftBundesamt für Sicherheit in der Informationstechnik, Godesberger Allee 185-189  
StadtBonn
Postleitzahl53175
Land, Gliederung (NUTS)Bonn, Kreisfreie Stadt (DEA22)
LandDeutschland
5.1.3.
Geschätzte Dauer
Laufzeit48 Monate
5.1.5.
Wert
Höchstwert der Rahmenvereinbarung4 033 613,44 EUR
5.1.6.
Allgemeine Informationen
Vorbehaltene Teilnahme
Teilnahme ist nicht vorbehalten.
Die Namen und beruflichen Qualifikationen des zur Auftragsausführung eingesetzten Personals sind anzugebenNoch nicht bekannt
Auftragsvergabeprojekt nicht aus EU-Mitteln finanziert
Die Beschaffung fällt unter das Übereinkommen über das öffentliche Beschaffungswesenja
Diese Auftragsvergabe ist auch für kleine und mittlere Unternehmen (KMU) geeignetnein
5.1.7.
Strategische Auftragsvergabe
Ziel der strategischen AuftragsvergabeKeine strategische Beschaffung
5.1.9.
Eignungskriterien
Quellen der EignungskriterienBekanntmachung
KriteriumMaßnahmen zur Sicherstellung der Qualität
Beschreibung des EignungskriteriumsDer Auftragnehmer muss ein auf Grundlage der DIN EN ISO/IEC 17025 * zugelassene Prüfstelle sein und * zertifiziertes Qualitätsmanagement unterhalten." ODER * ein ISO 27001-Zertifikat auf der Basis von IT-Grundschutz, * ein ISO/IEC 27001-nativen Zertifikat einer akkreditierten Zertifizierungsstelle, * ein ISO/IEC 20000 Zertifikat einer akkreditierten Zertifizierungsstelle, * eine Akkreditierung nach ISO/IEC 17025 oder nach ISO/IEC 17021-1. Reichen Sie den Nachweis über die Zulassung als Prüfstelle und eine Qualitätsmanagement-Zertifizierung nach der DIN EN ISO/IEC 17025 als Anlage zu Ihrem Angebot ein oder reichen Sie den Nachweis über eine der anderen genannten Zertifizierungen als Anlage zu Ihrem Angebot ein.

KriteriumReferenzen zu bestimmten Arbeiten
Beschreibung des EignungskriteriumsDas Mitarbeiterprofil "Projektleiter" und mindestens zwei zu den genannten Anforderungen passende Referenzen müssen als Anlage zum Angebot eingereicht werden. Das Mitarbeiterprofil muss mindestens folgende Angaben umfassen: * Beruflicher Werdegang (ab dem Jahr 2017) und * Fachliche Qualifikation unter Angabe des abgeschlossenen Studiums, Fachrichtung und Vertiefung, sowie Hochschulgrads und * Nachweis der SÜ1-Sicherheitsüberprüfung. Die Referenzen müssen folgende Angaben enthalten: * Name des Projekts, * Bezug des Projekts zum Leistungsgegenstand "Penetrationstests" und "App-Testing", * Bennenung der geprüften Apps und * Angabe des Auftraggebers einschl. Kontaktadresse (E-Mail und Telefon). Die Vergabestelle behält sich vor, Referenzen stichprobenartig zu verifizieren. Für die Projektmitarbeiter #1 und #2 muss * ein Mitarbeiterprofil ""Projektmitarbeiter"" (#1 und #2), * mindestens zwei zu den genannten Anforderungen passende "Referenzen", * der Nachweis der SÜ1 Sicherheitsüberprüfung und * ein Nachweis über die Zertifizierung als Penetrationstester als Anlage zum Angebot eingereicht werden. Das Mitarbeiterprofil umfasst zumindest folgende Angaben: * Beruflicher Werdegang (ab dem Jahr 2017) und * Fachliche Qualifikation unter Angabe des abgeschlossenen Studiums, Fachrichtung und Vertiefung, sowie Hochschulgrads. Die Referenzen müssen als Anlage zum Angebot eingereicht werden und folgende Angaben enthalten: * Name des Projekts, * Bennenung der geprüften Apps, * Bezug des Projekts zum Leistungsgegenstand "Penetrationstests" und "App-Testing", * Angabe des Auftraggebers einschl. Kontaktadresse (E-Mail und Telefon). Die Vergabestelle behält sich vor, Referenzen stichprobenartig zu verifizieren. Für die Projektmitarbeiter #3 und #4 müssen * ein Mitarbeiterprofil ""Projektmitarbeiter"" (#3 und #4), * mindestens zwei zu den genannten Anforderungen passende "Referenzen" und * der Nachweis der SÜ1 Sicherheitsüberprüfung eingereicht werden. Das Mitarbeiterprofil umfasst zumindest folgende Angaben: * Beruflicher Werdegang (ab dem Jahr 2020) und * Fachliche Qualifikation unter Angabe des abgeschlossenen Studiums, Fachrichtung und Vertiefung, sowie Hochschulgrads. Die Referenzen müssen als Anlage zum Angebot eingereicht werden und folgende zusätzliche Angaben enthalten: * Name des Projekts, * Bennenung der geprüften Apps, * Bezug des Projekts zum Leistungsgegenstand "Penetrationstests" und "App-Testing", * Angabe des Auftraggebers einschl. Kontaktadresse (E-Mail und Telefon). Die Vergabestelle behält sich vor, Referenzen stichprobenartig zu verifizieren. Für die Projektmitarbeiter #5 und #6 müssen * ein Mitarbeiterprofil "Projektmitarbeiter" (#5 und #6) und * mindestens zwei zu den genannten Anforderungen passende "Referenzen" eingereicht werden. Das Mitarbeiterprofil umfasst zumindest folgende Angaben: * Beruflicher Werdegang (ab dem Jahr 2020) und * Fachliche Qualifikation unter Angabe einer einschlägigen Ausbildung, Fachrichtung und Vertiefung, sowie Abschluss. Die Referenzen müssen als Anlage zum Angebot eingereicht werden und folgende zusätzliche Angaben enthalten: * Name des Projekts, * Bennenung der geprüften Apps, * Bezug des Projekts zum fachlichen Schwerpunkt "Pentesting" und/oder "App-Testing" und * Angabe des Auftraggebers einschl. Kontaktadresse (E-Mail und Telefon). Die Vergabestelle behält sich vor, Referenzen stichprobenartig zu verifizieren.

KriteriumTechniker oder technische Stellen zur Durchführung der Arbeiten
Beschreibung des EignungskriteriumsWie viele Mitarbeiter sind als Projekt-Kernteam für die Auftragserbringung vorgesehen? Mindestens 5 Mitarbeiter müssen für die Auftragsausführung über die gesamte Vertragslaufzeit zur Verfügung stehen. In welche Rollen ist das Projekt-Kernteam eingeteilt? Das Projektteam muss aus einem Projektleiter und mindestens vier App-Prüfern bestehen. Zwei qualifizierte und erfahrene "Senior" Mitarbeiter müssen für die Auftragserbringung zur Verfügung stehen. Die Projektmitarbeiter #1 und #2 müssen * ein einschlägiges Studium mit technischem Hintergrund (Fachbereich: Informationstechnik, Informationssicherheit, Nachrichten-/Kommunikationstechnik, Datenverarbeitung oder vergleichbare Vertiefung/Spezialisierung), * in den letzten acht Jahren mindestens fünf Jahre Berufserfahrung (Vollzeitequivalent) im Bereich IT Security erworben haben, * von diesen fünf Jahren (oder mehr) müssen mindestens drei Jahre (Vollzeitequivalent) im Bereich Informationssicherheit im Bereich Pentester / App-Testing absolviert worden sein, * SÜ1 sicherheitsüberprüft nach dem SÜG sein. Jeder Projektmitarbeiter muss als Penetrationstester zertifiziert worden sein. Folgende Zertifizierungen werden bspw. akzeptiert: * BSI-zertifizierter Pentester * CREST-zertifizierter Pentester (Registered Tester CRT) * Certified Ethical Hacker (CEH) Mit der Angebotsabgabe erklären sich die Mitarbeiter damit einverstanden, im Falle eines Zuschlags nach dem Verpflichtungsgesetz VerpflG verpflichtet zu werden. Zwei weitere hinreichend qualifizierte und erfahrene Mitarbeiter müssen für die Auftragserbringung zur Verfügung stehen. Die Mitarbeiter müssen * eine einschlägige Ausbildung mit technischem Hintergrund im Fachbereich Informationstechnik, Informationssicherheit, Nachrichten-/Kommunikationstechnik, Datenverarbeitung, o.ä. * in den letzten 5 Jahren mindestens 3 Jahre Berufserfahrung (Vollzeitequivalent) im Bereich IT Security erworben haben, * von diesen drei Jahren (oder mehr) müssen mindestens zwei Jahre (Vollzeitequivalent) im Bereich Informationssicherheit im Bereich Pentesting / App-Testing als Projektmitarbeiter absolviert worden sein und * SÜ1 sicherheitsüberprüft nach SÜG sein. Mit der Angebotsabgabe erklären sich die Mitarbeiter damit einverstanden, im Falle des Zuschlags nach dem Verpflichtungsgesetz VerpflG verpflichtet zu werden. Können kurzfristig (spätestens 4 Wochen nach der Anzeige von Lastspitzen) zwei weitere Mitarbeiter für die Auftragserbringung hinzugezogen werden? Es müssen mindestens zwei weitere Mitarbeiter kurzfristig zur Verfügung stehen und das "Projekt-Kernteam" unterstützen können. Diese Mitarbeiter müssen * eine einschlägige Ausbildung mit technischem Hintergrund im Fachbereich Informationstechnik, Informationssicherheit, Nachrichten-/Kommunikationstechnik, Datenverarbeitung, o.ä. * in den letzten 3 Jahren mindestens ein Jahr Berufserfahrung (Vollzeitequivalent) im Bereich Pentesting / App-Testing als Projektmitarbeiter erworben haben, * sich bereit erklären, im Falle eines Zuschlags nach dem SÜG SÜ1 sicherheitsüberprüfen zu lassen und * sich bereit erklären, im Falle eines Zuschlags nach dem Verpflichtungsgesetz VerpflG verpflichten zu lassen.

KriteriumDurchschnittliche jährliche Belegschaft
Beschreibung des EignungskriteriumsGeben Sie die Anzahl der Mitarbeiter Ihres Unternehmens im... • Kalenderjahr 2022, • Kalenderjahr 2023 und • Kalenderjahr 2024 an. Es müssen jeweils ≥ 10 Mitarbeiter über das gesamte Kalenderjahr beschäftigt gewesen sein. Geben Sie die Anzahl der Mitarbeiter des für die Auftragserbringung in Frage kommenden Geschäftsbereichs im... • Kalenderjahr 2022, • Kalenderjahr 2023 und • Kalenderjahr 2024 an. Es müssen jeweils ≥ 7 Mitarbeiter über das gesamte Kalenderjahr beschäftigt gewesen sein.

KriteriumAnzahl der Führungskräfte
Beschreibung des EignungskriteriumsEs muss ein qualifizierter und erfahrener Projektleiter die Auftragsausführung begleiten und leiten. Der Projektleiter muss * ein einschlägiges Studium mit technischem Hintergrund (Fachbereich: Informationstechnik, Informationssicherheit, Nachrichten-/Kommunikationstechnik, Datenverarbeitung oder eine vergleichbare Vertiefung/Spezialisierung) und entsprechendem Abschluss (Master/Diplom) nachweisen, * in den letzten acht Jahren mindestens fünf Jahre Berufserfahrung (Vollzeit) im Bereich IT Security erworben haben, * von diesen fünf Jahren (oder mehr) müssen mindestens zwei Jahre (Vollzeit) im Bereich Pentest / App-Testing als Projektleiter absolviert worden sein, * an mindestens sechs Penetrationstests / App-Tests in den letzten drei Jahren mitgearbeitet haben und * SÜ1 sicherheitsüberprüft nach dem SÜG sein. Mit der Angebotsabgabe erklärt sich der Mitarbeiter damit einverstanden, im Falle eines Zuschlags nach dem Verpflichtungsgesetz VerpflG verpflichtet zu werden.

KriteriumInformationssicherheit
Beschreibung des EignungskriteriumsDie Umsetzung des BSI Grundschutzes muss durch ein ISO 27001-Zertifikat auf der Basis von IT-Grundschutz für die mit der Auftragserbringung betrauten organisatorischen Einheit nachgewiesen werden. Reichen Sie den Nachweis über die ISO 27001 Zertifizierung als Anlage zu Ihrem Angebot ein.

KriteriumSpezifischer Jahresumsatz
Beschreibung des EignungskriteriumsGeben Sie den Umsatz Ihres Unternehmens im... • Kalenderjahr 2022, • Kalenderjahr 2023 und • Kalenderjahr 2024 an. Der Umsatz muss jeweils ≥ 2.000.000,00€ netto gewesen sein. Geben Sie den Umsatz des für die Auftragserbringung in Frage kommenden Geschäftsbereichs im... • Kalenderjahr 2022, • Kalenderjahr 2023 und • Kalenderjahr 2024 an. Der Umsatz muss jeweils ≥ 1.000.000,00€ netto gewesen sein.
5.1.10.
Zuschlagskriterien
Kriterium
ArtPreis
BezeichnungPreis
BeschreibungPreiskriterium
Kategorie des Gewicht-ZuschlagskriteriumsGewichtung (Prozentanteil, genau)
Zuschlagskriterium — Zahl100
5.1.11.
Auftragsunterlagen
Sprachen, in denen die Auftragsunterlagen offiziell verfügbar sindDeutsch
Internetadresse der Auftragsunterlagenhttps://www.evergabe-online.de/tenderdocuments.html?id=772426
5.1.12.
Bedingungen für die Auftragsvergabe
Bedingungen für die Einreichung
Elektronische EinreichungZulässig
Adresse für die Einreichunghttps://www.evergabe-online.de/tenderdetails.html?id=772426
Sprachen, in denen Angebote oder Teilnahmeanträge eingereicht werden könnenDeutsch
Elektronischer KatalogNicht zulässig
VariantenNicht zulässig
Die Bieter können mehrere Angebote einreichenNicht zulässig
Frist für den Eingang der Angebote10/06/2025 11:30:00 (UTC+02:00) Osteuropäische Zeit, Mitteleuropäische Sommerzeit
Dauer, während der das Angebot gültig bleiben muss21 Tage
Informationen, die nach Ablauf der Einreichungsfrist ergänzt werden können
Fehlende Bieterunterlagen können nicht nach Fristablauf nachgereicht werden.
Informationen über die öffentliche Angebotsöffnung
Eröffnungstermin10/06/2025 11:31:00 (UTC+02:00) Osteuropäische Zeit, Mitteleuropäische Sommerzeit
Auftragsbedingungen
Die Auftragsausführung muss im Rahmen von Programmen für geschützte Beschäftigungsverhältnisse erfolgenNein
Bedingungen für die Ausführung des AuftragsUnmittelbar nach der Zuschlagserteilung muss mit den Auftragsarbeiten begonnen werden.
Elektronische RechnungsstellungZulässig
Aufträge werden elektronisch erteiltja
Zahlungen werden elektronisch geleistetja
5.1.15.
Techniken
Rahmenvereinbarung
Rahmenvereinbarung ohne erneuten Aufruf zum Wettbewerb
Höchstzahl der Teilnehmer999
Informationen über das dynamische Beschaffungssystem
Kein dynamisches Beschaffungssystem
5.1.16.
Weitere Informationen, Schlichtung und Nachprüfung
ÜberprüfungsstelleVergabekammer des Bundes
Informationen über die Überprüfungsfristen: Unternehmen haben einen Anspruch auf Einhaltung der bieter- und bewerberschützenden Bestimmungen über das Vergabeverfahren gegenüber dem öffentlichen Auftraggeber, Bundesrepublik Deutschland, vertreten durch das Beschaffungsamt des BMI (BeschA). Sieht sich ein am Auftrag interessiertes Unternehmen durch Nichtbeachtung von Vergabevorschriften in seinen Rechten verletzt, ist der Verstoß innerhalb einer Frist von zehn Kalendertagen gegenüber dem BeschA zu rügen (§ 160 Abs. 3 S. 1 Nr. 1 Gesetz gegen Wettbewerbsbeschränkungen (GWB)). Verstöße, die aufgrund der Bekanntmachung oder der Vergabeunterlagen erkennbar sind, müssen spätestens bis zu der in der Bekanntmachung benannten Frist zur Bewerbung oder Angebotsabgabe gegenüber dem BeschA gerügt werden (§ 160 Abs. 3 S. 1 Nr. 2 und 3 GWB). Teilt das BeschA dem Unternehmen mit, seiner Rüge nicht abhelfen zu wollen, so besteht die Möglichkeit, innerhalb von 15 Tagen nach Eingang der Mitteilung einen Antrag auf Nachprüfung bei der Vergabekammer zu stellen (§ 160 Abs. 3 S. 1 Nr. 4 GWB). Bieter, deren Angebote für den Zuschlag nicht berücksichtigt werden sollen, werden vor dem Zuschlag gemäß § 134 Abs. 1 GWB darüber informiert. Ein Vertrag darf erst 15 Kalendertage nach Absendung dieser Information durch das BeschA geschlossen werden; bei Übermittlung per Fax oder auf elektronischem Wege beträgt diese Frist zehn Kalendertage. Sie beginnt am Tag nach Absendung der Information durch das BeschA. Ein Antrag auf Nachprüfung ist schriftlich an die Vergabekammern des Bundes beim Bundeskartellamt, Kaiser-Friedrich-Straße 16, 53113 Bonn zu richten. Hinweis: Das BeschA ist im Falle eines Nachprüfungsantrags verpflichtet, die Vergabeakten, die auch die abgegebenen Angebote enthalten, an die Vergabekammer weiterzuleiten. Die Beteiligten haben ein Recht auf Akteneinsicht. Um Betriebs- und Geschäftsgeheimnisse zu wahren, teilen Sie uns konkret mit Bezug auf die entsprechenden Dokumente des Angebotes mit, welche Informationen als Betriebs- und Geschäftsgeheimnisse zu behandeln sind.
Organisation, die zusätzliche Informationen über das Vergabeverfahren bereitstelltBundesrepublik Deutschland, vertreten durch das Bundesministerium des Innern und für Heimat, vertreten durch das Beschaffungsamt des BMI
Organisation, die Teilnahmeanträge entgegennimmtBundesrepublik Deutschland, vertreten durch das Bundesministerium des Innern und für Heimat, vertreten durch das Beschaffungsamt des BMI
8. Organisationen
8.1.
ORG-7001
Offizielle BezeichnungBundesrepublik Deutschland, vertreten durch das Bundesministerium des Innern und für Heimat, vertreten durch das Beschaffungsamt des BMI
Registrierungsnummert:0049228996100
PostanschriftBrühler Straße 3
StadtBonn
Postleitzahl53119
Land, Gliederung (NUTS)Bonn, Kreisfreie Stadt (DEA22)
LandDeutschland
E-MailZIB22.36@bescha.bund.de
Telefon+49 22899610-2536
Fax+49 22899 610 87-1000
Internetadressehttp://www.bescha.bund.de
Rollen dieser Organisation
Beschaffer
Zentrale Beschaffungsstelle, die öffentliche Aufträge oder Rahmenvereinbarungen im Zusammenhang mit für andere Beschaffer bestimmten Bauleistungen, Lieferungen oder Dienstleistungen vergibt/abschließt
Organisation, die zusätzliche Informationen über das Vergabeverfahren bereitstellt
Organisation, die Teilnahmeanträge entgegennimmt
8.1.
ORG-7004
Offizielle BezeichnungVergabekammer des Bundes
Registrierungsnummert:022894990
PostanschriftKaiser-Friedrich-Straße 16
StadtBonn
Postleitzahl53113
Land, Gliederung (NUTS)Bonn, Kreisfreie Stadt (DEA22)
LandDeutschland
E-Mailvk@bundeskartellamt.bund.de
Telefon+49 2289499-0
Fax+49 2289499-163
Internetadressehttp://www.bundeskartellamt.de
Rollen dieser Organisation
Überprüfungsstelle
8.1.
ORG-7005
Offizielle BezeichnungDatenservice Öffentlicher Einkauf (in Verantwortung des Beschaffungsamts des BMI)
Registrierungsnummer0204:994-DOEVD-83
StadtBonn
Postleitzahl53119
Land, Gliederung (NUTS)Bonn, Kreisfreie Stadt (DEA22)
LandDeutschland
E-Mailnoreply.esender_hub@bescha.bund.de
Telefon+49228996100
Rollen dieser Organisation
TED eSender
10. Änderung
Fassung der zu ändernden vorigen Bekanntmachung81aaef65-4653-425e-9725-084f235ed3dd-01
Hauptgrund für die ÄnderungKorrektur – Beschaffer
BeschreibungDie Faxnummer hat sich zwischenzeitlich geändert und musste berichtigt werden.
10.1.
Änderung
AbschnittskennungORG-7001
Informationen zur Bekanntmachung
Kennung/Fassung der Bekanntmachung8867876a-3f78-4d4c-b928-0bbb3e0755d1  -  01
FormulartypWettbewerb
Art der BekanntmachungAuftrags- oder Konzessionsbekanntmachung – Standardregelung
Unterart der Bekanntmachung16
Datum der Übermittlung der Bekanntmachung16/05/2025 11:19:37 (UTC+02:00) Osteuropäische Zeit, Mitteleuropäische Sommerzeit
Sprachen, in denen diese Bekanntmachung offiziell verfügbar istDeutsch
Veröffentlichungsnummer der Bekanntmachung320199-2025
ABl. S – Nummer der Ausgabe95/2025
Datum der Veröffentlichung19/05/2025