IT-Sicherheitsplattform (EDR, NDR, Identitätsschutz) und Managed SIEM/SOC-Services
Der Auftragsgegenstand umfasst die Bereitstellung sämtlicher Software-Lizenzen, die Lieferung physischer Hardware-Komponenten für die zwei Klinikstandorte sowie alle damit verbundenen Migrations-, Schulungs- und Supportleistungen. Die zu errichtende Sicherheitsarchitektur dient der ganzheitlichen Absicherung der klinikinternen Infrastruktur, welche sich wie folgt zusammensetzt:-700 Windows-Clients, verteilt auf die zwei Standorte.-240 virtuelle Server im Rechenzentrum, betrieben unter Windows Server und Linux.-125 mobile Endgeräte (75 iPads und 50 iPhones) für die Mitarbeiter im klinischen Umfeld.-750 Mitarbeiter im kontinuierlichen 24-Stunden-Betrieb an beiden Klinikstandorten.Die bestehende, auslaufende Sicherheitsarchitektur, welche aus Sophos EDR/MDR und Darktrace NDR/IDENTITY besteht, ist vollständig und ohne Schutzlücken abzulösen. Es ist vorgesehen, die bislang separaten Sicherheitsdatenströme und Log-Quellen in einer zentralen, hochverfügbaren Cloud-Instanz als SIEM (SaaS) zusammenzuführen und als SOC/MDR betreiben. Die bereits etablierten und im Einsatz befindlichen Sicherheitsmaßnahmen, namentlich das Sophos XGS5500 Firewall-Cluster sowie die Hornet Mail Security Lösung, bleiben unverändert bestehen und sind nativ in das neue Gesamtsystem zu integrieren.
Der Preis ist nicht das einzige Zuschlagskriterium; alle Kriterien sind nur in den Beschaffungsunterlagen aufgeführt
Die Vergabestelle kann hierzu mit gesonderten Schreiben über die Vergabeplattform auffordern.
Bei der Benennung der Projektreferenzen sind folgende Mindestanforderungen zu beachten: Die Referenz muss vom Bieter, einem Teilnehmer der Bietergemeinschaft oder einem Nachunternehmer des Bieters stammen, dessen Eignung er sich bedient, und der in diesem Verfahren mit der entsprechenden Leistung betraut werden soll.Referenzen werden als geeignet bzw. vergleichbar bewertet, wenn Sie: In Größe und Komplexität mit der ausgeschriebenen Leistung vergleichbar sind. Als in der Größe vergleichbar gelten Projekte, deren Beschaffungsumfang vergleichbar mit den geforderten Inhalten an Systemen / Lizenzen / Anwendern sind. Als in der Komplexität vergleichbar gelten Projekte, deren Dienstleistungsanforderungen (Analyse- / Integrations- und Migrationsleistungen) mindestens denen des vorliegenden Beschaffungsprojekts entsprechen.Bei mindestens einer Referenz muss der erfolgreiche Abschluss von EDR- oder NDR- oder SOC-Projekten oder ähnlichen Sicherheitsprojekten nachgewiesen wird. Diese Referenz muss aus dem Gesundheitswesen oder von Institutionen mit vergleichbar hohem Schutzbedarf im kontinuierlichen 24/7-Betrieb stammen.Die entsprechenden Angaben sind in das Formular "Anlage L1240 Eigenerklärung zur Eignung" einzutragen. Alternativ kann der Bieter die erforderlichen Informationen in einer gesonderten, von ihm erstellten Anlage einreichen, sofern darin sämtliche geforderten Angaben vollständig und übersichtlich aufgeführt werden.Die Vergabestelle behält sich ausdrücklich das Recht vor, die vom Bieter benannten Projektreferenzen zu überprüfen, um deren Richtigkeit und Eignung zu verifizieren. Sollten sich dabei Angaben als unzutreffend oder nicht nachweisbar erweisen, führt dies zwingend zum Ausschluss des betreffenden Angebots aus dem Vergabeverfahren.Der Bieter ist verpflichtet, die vollständigen Kontaktdaten der jeweiligen Ansprechpartner der benannten Referenzprojekte anzugeben. Diese Kontaktdaten sind so zu gestalten, dass eine direkte und unkomplizierte Überprüfung der jeweiligen Referenz durch die Vergabestelle möglich ist.
Der Bieter muss ein gültiges Zertifikate nach ISO/IEC 27001 oder vergleichbar nachweisen.
Angaben in Formblatt "L 1240 Eigenerklärung zur Eignung.pdf" erforderlich
Der geforderte Mindestjahresumsatz in demTätigkeitsbereich des Auftrages beträgt: 3.000.000 EUR
Der geforderte Mindestjahresumsatz beträgt: 30.000.000 EUR
Mindestanforderungen entsprechen den Angaben in Formblatt "L 1240 Eigenerklärung zur Eignung.pdf"
Das eingesetzte Personal der SOC- bzw. MDR-Serviceorganisation muss standardisierten Sicherheitsüberprüfungen zur Gewährleistung von Integrität und Zuverlässigkeit unterzogen werden. Der Nachweis dieser Prozesse wird kollektiv über anerkannte Audit-Berichte (z. B. SOC 2 Type II / ISO 27001) des Anbieters erbracht; personenscharfe Einzelnachweise sind nicht erforderlich