Beschreibung der Beschaffung
Die Deutsche Bundesbank (Auftraggeber) führt regelmäßig IT-Sicherheitsuntersuchungen durch. Dabei werden sowohl eigene IT-Systeme und -verfahren sicherheitstechnisch geprüft, als auch die bei externen Dienstleistern sowie im Eurosystem (beispielsweise TARGET2/TARGET2-Securities) betriebenen IT-Systeme und Verfahren. Die Durchführungsarten der IT-Sicherheitsuntersuchungen reichen von Schwachstellenscans bis hin zu vollständig simulierten Angriffssituationen in Form von "Red-Team Assessments".
Für die Beratung, Vorbereitung, Durchführung und Nachbereitung im Bereich von IT-Sicherheitsuntersuchungen möchte der Auftraggeber über einen EVB-IT Dienstvertrag auf ein hierfür spezialisiertes Unternehmen (Auftragnehmer) zurückgreifen.
Der Auftragnehmer muss in der Lage sein, über die gesamte Vertragslaufzeit hinweg, für den Auftraggeber IT-Sicherheitsuntersuchungen vorzubereiten, durchzuführen und nachzubereiten sowie dazugehörige Beratungsdienstleistungen zu erbringen.
Wesentliche Aspekte des Auftragsinhaltes sind damit insbesondere
a) die Beratung zu den Möglichkeiten und Beschränkungen von IT-Sicherheitsuntersuchungen, sowohl allgemein als auch auf spezifische Untersuchungsgegenstände bezogen, auf dem aktuellen Stand der Technologie und Forschung
b) die Beratung zu organisatorischen und technischen Rahmenbedingungen sowie zu erwartenden Aufwänden (technisch/personell) bei spezifischen IT-Sicherheitsuntersuchungen
c) die vollständige Vorbereitung einer spezifischen IT-Sicherheitsuntersuchung ab der ersten Kontaktaufnahme
d) die vollständige Durchführung einer spezifischen IT-Sicherheitsuntersuchung
e) die vollständige Nachbereitung einer spezifischen IT-Sicherheitsuntersuchung inkl. der Abschlussberichterstattung und -präsentation
f) die technische Beratung zu identifizierten IT-Sicherheitsschwachstellen