Verfahrensangaben

RV Beratung Cybersicherheit- & Resilienzstärkung

VO: SektVO Vergabeart: Verhandlungsverfahren mit Teilnahmewettbewerb Status: Veröffentlicht

Fristen

Fristen
22.06.2026
29.06.2026 11:00 Uhr

Adressen/Auftraggeber

Auftraggeber

Auftraggeber

terranets bw GmbH
DE147813023
Am Wallgraben 135
70565
Stuttgart
Deutschland
DE111
einkauf@terranets-bw.de
+49 7117812-0

Angaben zum Auftraggeber

---
---
Erzeugung, Fortleitung oder Abgabe von Gas oder Wärme

Gemeinsame Beschaffung

Beschaffungsdienstleister
Weitere Auskünfte
Rechtsbehelfsverfahren / Nachprüfungsverfahren

Stelle, die Auskünfte über die Einlegung von Rechtsbehelfen erteilt

Vergabekammer Baden-Württemberg beim Regierungspräsidium Karlsruhe
Leitweg ID: 08-A9866-40
Karl-Friedrich-Str. 17
76133
Karlsruhe
Deutschland
DE122
vergabekammer@rpk.bwl.de
+49 721926-8730

Zuständige Stelle für Rechtsbehelfs-/Nachprüfungsverfahren

Vergabekammer Baden-Württemberg beim Regierungspräsidium Karlsruhe
Leitweg ID: 08-A9866-40
Karl-Friedrich-Str. 17
76133
Karlsruhe
Deutschland
DE122
vergabekammer@rpk.bwl.de
+49 721926-8730

Zuständige Stelle für Schlichtungsverfahren

Vergabekammer Baden-Württemberg beim Regierungspräsidium Karlsruhe
Leitweg ID: 08-A9866-40
Karl-Friedrich-Str. 17
76133
Karlsruhe
Deutschland
DE122
vergabekammer@rpk.bwl.de
+49 721926-8730

Auftragsgegenstand

Klassifikation des Auftrags
Dienstleistungen

CPV-Codes

72600000-6
72222000-7
72000000-5
72224000-1
72222300-0
79417000-0
Umfang der Beschaffung

Kurze Beschreibung

Auftragsgegenstand ist ein Rahmenvertrag zur Beratung bei den Themen Cybersicherheits- und Resilienzstärkung.

Konkretes Ziel ist die Herstellung einer vollumfänglichen Compliance, unter Berücksichtigung der spezifischen sektoralen Anforderungen, der Komplexität der heterogenen Infrastruktur und unternehmensspezifischen Faktoren, wie der Unternehmensgröße und -kultur.
Insbesondere muss der Aspekt der Versorgungsicherheit (Erdgas) adressiert werden. Ein weiterer wesentlicher Bestandteil ist die Konsolidierung und Harmonisierung der aktuell bestehenden, weitgehend dezentral geprägten Sicherheits- und Resilienzlandschaft, bei gleichzeitiger Aufrechterhaltung der Trennung zwischen IT, OT und TK. Ebenso sind die einschlägigen Gesetze und Normen, wie das EnWG, KRITIS-DachG, die IT-Sicherheitskataloge für Gasnetze und Telekommunikation und der Stand der Technik zu beachten.

Ziel des Rahmenvertrages ist die Entwickelung, Abstimmung und Unterstützung bei der Erstellung von wirksamen und nachhaltigen Liefergegenständen/ Governance-Dokumentationen wie z. B. Politiken, Strategien, Konzepte, Risikoanalysen, Playbooks, Arbeitsanweisungen etc.) zu den benannten Arbeitspaketen (siehe Beschreibung der Beschaffung) sowie ggf. Unterstützung bei deren Umsetzung.

Beschreibung der Beschaffung (Art und Umfang der Dienstleistung bzw. Angabe der Bedürfnisse und Anforderungen)

Zur Erreichung der genannten Projektziele sind konkret folgende Anforderungen an den Dienstleister gestellt:
Konkret muss der Dienstleister, neben projektmanagementspezifischen Leistungen, die folgen-den fachlichen Dienstleistungen erbringen:

a) Auf Basis der bestehenden Unternehmensinformationen (Unternehmenspolitik, Strate-gien, Richtlinien, Verfahrensanweisungen, Arbeitsanweisungen, Prozessen, IT-/OT-Landschaft, Gap-Analysen BIA, Netzwerkpläne, Projektergebnisse etc.) wirksame und nachhaltige Liefergegenstände/ Governance-Dokumentationen (Politiken, Strate-gien, Konzepte, Risikoanalysen, Playbooks etc.) entwickeln, abstimmen und bei der Umsetzung unterstützen. Die Umsetzungsunterstützung umfasst, sofern in den genannten Teilprojekten nichts anderes angegeben ist, mindestens:

aa) die Erstellung oder Anpassung von wirksamen und nachhaltigen Richtlinien, Verfahrensanweisungen, Arbeitsanweisungen, Prozessen (BPMN), etc.,
ab) die Definition von Rollen und Verantwortlichkeiten, insbesondere unter dem Aspekt von Segregation of Duties, und die Dokumentation in einer RACI-Matrix,
ac) die Erarbeitung von aussagekräftigen Kennzahlen und KPIs, um die Kontrolle und Weiterentwicklung zu ermöglichen,
ad) die Datenerhebung und Zusammenführung der dezentralen Fachinformationen in ein oder mehrere Systeme,
ae) die Bereitstellung und Vermittlung von Informationen für das Management und die betroffenen Organisationseinheiten, zur Vorstellung der neuen Vorgaben und Verfahren.

Konkrete Arbeitspakete der Ausschreibung sind:
- Paket Projektmanagement
- Paket Sicherheits- & Resilienzpolitik
- Paket Assetmanagement
- Paket Risikomanagement der Informationssicherheit
- Paket Risikomanagement in Vorbereitung auf die nationale Risikoanalyse
- Paket Resilienzplan
- Paket Incidentmanagement
- Paket Geschäftskontinuität
- Paket IT Service Continuity Management (ITSCM)
- Paket Identitäts- und Zugriffsmanagement
- Paket Sicherheitsbewusstsein
- Paket Sicherheit im Personalwesen
- Paket Physische Sicherheit
- Paket Netzwerk
- Paket Kryptographie
- Paket System- und Netzwerküberwachnung
- Paket Sichere Entwicklung
- Paket Lieferkettensicherheit
- Optionales Paket: Unterstützungsleistung IT-SIKAT

Folgende Leistungen sind kein Teil dieser Ausschreibung:

- Umsetzung baulicher Sicherheitsmaßnahmen.
- Bereitstellung, Beschaffung oder Betrieb von Hardware oder Software.
- Rechtsverbindliche Einzelfallprüfungen oder Rechtsberatungen, insbesondere
o verbindliche Auslegungen gesetzlicher Pflichten nach NIS2 oder KRITIS-DachG,
o Vertretung gegenüber Aufsichts- oder Meldestellen,
o Erstellung rechtsverbindlicher Stellungnahmen.
- Operative Unterstützung bei realen Sicherheitsvorfällen oder Krisenfällen, insbesondere
o Incident-Response-Leistungen im Ereignisfall,
o 24/7-Rufbereitschaften oder Notfallunterstützung,
o operative Kommunikation mit Behörden oder externen Stellen.
- Auditierungen, Zertifizierungen oder Konformitätsbewertungen, insbesondere
o interne oder externe Audits nach KRITIS-DachG, ISO/IEC 27001, BSI IT-Grundschutz oder vergleichbaren Standards,
o Prüfungen zur Feststellung der Rechts- oder Normkonformität,
o Vorbereitung, Begleitung oder Durchführung von Prüfungen durch Aufsichts- oder Zertifizierungsstellen.
- Erstellung, Fortschreibung, Vertiefung oder erneute Durchführung von Gap Analysen zu NIS2 oder KRITIS-DachG.
- Durchführung einer Business Impact Analyse (BIA).

Umfang der Auftragsvergabe

2.000.000,00
EUR

Laufzeit des Vertrags, der Rahmenvereinbarung oder des dynamischen Beschaffungssystems

Unbekannt

Die Unterstützungsleistung soll maximal acht Jahre, bis 2034 erbracht werden, jeweils mit einer Vertragsverlängerung nach 2 Jahren.
Konkret bedeutet dies:

2026: Vertragsabschluss für 2 Jahre nach Abschluss des Vergabeverfahrens
2028: Optionale Verlängerung um weitere 2 Jahre
2030: Optionale Verlängerung um weitere 2 Jahre
2032: Optionale Verlängerung um weitere 2 Jahre

3
Erfüllungsort(e)

Erfüllungsort(e)

---
Am Wallgraben 135
70565
Stuttgart
Deutschland
DE111

Weitere Erfüllungsorte

Zuschlagskriterien

Zuschlagskriterien

Bewertung erfolgt über dezimal gewichtete Kriterien

Zuschlagskriterium

Preis
Preis

Bewertungspreis

Gewichtung
0,40

Zuschlagskriterium

Qualität
Vertragsbedingungen

Risikostruktur des Vertrages

Gewichtung
0,05

Zuschlagskriterium

Qualität
Projekt-Setup

Angebotenes Kernteam zur Erfüllung der vertraglichen Pflichten.

Gewichtung
0,25

Zuschlagskriterium

Qualität
Fachkonzept

Bewertung des eingereichten Konzeptes.

Gewichtung
0,30
Weitere Informationen

Angaben zu Mitteln der europäischen Union

Angaben zu KMU

Angaben zu Optionen

Zusätzliche Angaben

Verfahren

Verfahrensart

Verfahrensart

Verhandlungsverfahren mit Teilnahmewettbewerb

Angaben zum Verfahren

1. Vorbemerkung
a) Die Eignung ist für jedes Mitglied einer Bewerbergemeinschaft gesondert nachzuweisen. Soweit nachfolgend nichts Abweichendes geregelt wird, sind daher alle Eignungsnachweise von jedem Mitglied einer Bewerbergemeinschaft vorzulegen.
b) Ein Bewerber kann zum Nachweis seiner Eignung (wirtschaftliche und finanzielle sowie technische und berufliche Leistungsfähigkeit) die Kapazitäten anderer Unternehmen in Anspruch nehmen (Eignungsleihe). Diese Möglichkeit besteht unabhängig von der Rechtsnatur der zwischen dem Bewerber und den anderen Unternehmen bestehenden Verbindungen. In diesem Fall ist der Vergabestelle nachzuweisen, dass dem Bewerber die erforderlichen Mittel tatsächlich zur Verfügung stehen werden, indem beispielsweise eine entsprechende Verpflichtungserklärung dieses Unternehmens vorlegt. Die Unternehmen, auf die sich ein Bewerber zum Nachweis seiner Eignung stützt, müssen die Eignung nach Ziffer III.1.1 bis III.1.3 hinsichtlich derjenigen Eignungskriterien erfüllen, zu deren Nachweis sich der Bewerber auf die Eignung des Unternehmens stützt. Zudem sind die Erklärungen über das Vorliegen von Ausschlussgründen nach § 123 Abs. 1 bis 4 GWB und § 124 Abs. 1 GWB auch für diese Unternehmen vorzulegen. Werden die vorstehend dargestellten Eignungsanforderungen nicht erfüllt oder liegen Ausschlussgründe gemäß § 123 Abs. 1 bis 4 GWB vor, so ist das Unternehmen auf Anforderung der Vergabestelle innerhalb einer von dieser vorgegebenen Frist zu ersetzen. Liegen Ausschlussgründe nach § 124 Abs. 1 GWB vor, so kann die Vergabestelle verlangen, dass der Bewerber das Unternehmen ersetzt.
Der Teilnahmeantrag ist in deutscher Sprache einzureichen. Zertifikate und Urkunden, die zum Nachweis der Eignung einzureichen sind, dürfen hiervon abweichend auch in englischer Sprache eingereicht werden.

Angaben zum Beschaffungsübereinkommen (GPA)

Besondere Methoden und Instrumente im Vergabeverfahren

Angaben zur Rahmenvereinbarung

Rahmenvereinbarung ohne erneuten Aufruf zum Wettbewerb

3.000.000,00
EUR

Angaben zum dynamischen Beschaffungssystem

Entfällt

Angaben zur elektronischen Auktion

Angaben zur Wiederkehr von Aufträgen

Angaben zur Wiederkehr von Aufträgen

Strategische Auftragsvergabe

Strategische Auftragsvergabe

Gesetz über die Beschaffung sauberer Straßenfahrzeuge

Energieeffizienz-Richtlinie

Angaben zu elektronischen Arbeitsabläufen

Angaben zu elektronischen Arbeitsabläufen

Zulässig
Auftragsunterlagen

Sprache der Auftragsunterlagen

Deutsch
Sonstiges / Weitere Angaben

Kommunikationskanal


https://www.dtvp.de/Satellite/notice/CXP4YCAMS83

Einlegung von Rechtsbehelfen

Frühere Bekanntmachung zu diesem Verfahren

Anwendbarkeit der Verordnung zu drittstaatlichen Subventionen

Zusätzliche Informationen

Teilnahmeanträge

Anforderungen an Angebote / Teilnahmeanträge

Übermittlung der Angebote / Teilnahmeanträge

Anforderungen an die Form bei elektronischer Übermittlung

Sprache(n), in der (denen) Angebote / Teilnahmeanträge eingereicht werden können

Deutsch

Varianten / Alternativangebote

Elektronische Kataloge

Nicht zulässig

Mehrere Angebote pro Bieter

Nicht zulässig
Verwaltungsangaben

Nachforderung

Eine Nachforderung von Erklärungen, Unterlagen und Nachweisen ist teilweise ausgeschlossen.

Die Vergabestelle behält sich vor, von den Bewerbern die Nachreichung, Vervollständigung und/oder Korrektur von Unterlagen im Rahmen des vergaberechtlich Zulässigen zu verlangen (vgl. § 51 SektVO). Werden Unterlagen nicht fristgemäß nachgereicht, vervollständigt oder korrigiert, wird der Teilnahmeantrag ausgeschlossen. Ein Anspruch auf Nachforderung besteht nicht.

Bedingungen

Ausschlussgründe

Ort der Angabe der Ausschlussgründe

Begrenzung der Bieter

Begrenzung der Bieter

3
Teilnahmebedingungen

Eignungskriterien / Ausschreibungsbedingungen

Eignungskriterium

Referenzen zu bestimmten Dienstleistungen

Es sind vier (4) Referenzen einzureichen.
Die Referenzen müssen folgende Bedingungen erfüllen:
1) Jedes Referenzprojekt muss dem Bereich Informationssicherheit oder Resilienz zuzuordnen.

2) Mindestens zwei der Referenzprojekte müssen zum Zeitpunkt der Abgabefrist abgeschlossen sein bzw. den Status "Implementiert" erreicht haben.

3) Mindestens zwei der Referenzprojekte müssen bei einem KRITIS-Betreiber folgender Kategorien erbracht sein: KRITIS-Verteilnetzbetreiber, KRITIS-Übertragungsnetzbetreiber oder KRITIS-Telekommunikationsbetreiber oder KRITIS-Fernleitungsnetzbetreiber.

4) Die vier (4) Referenzprojekte enthalten zusammen mindestens acht (8) der folgenden elf (11) Themenschwerpunkte:
a. Themenschwerpunkte war Assetmanagement
b. Themenschwerpunkte war Incidentmanagement
c. Themenschwerpunkte war physische Sicherheit
d. Themenschwerpunkte war System- und Netzwerküberwachung
e. Themenschwerpunkte war OT-/ICS-Sicherheit
f. Themenschwerpunkte war Business Continuity Management (BCM)
g. Themenschwerpunkte war IT Service Continuity Management (ITSCM)
h. Themenschwerpunkte war Netzwerksicherheit
i. Themenschwerpunkte war Kryptografie
j. Themenschwerpunkte war sichere Entwicklung
k. Themenschwerpunkte war Risikomanagement in der Informationssicherheit

5) Im Rahmen der Referenzprojekte müssen mindestens drei (3) der folgenden fünf (5) Governance-Dokumentationen erzeugt worden sein.
a. Eine Politik
b. Eine Richtlinie
c. Eine Verfahrensanweisung
d. Eine Risikoanalyse
e. Ein Incident-Playbook

Die Referenzen sind bei Bewerbergemeinschaften insgesamt nur einmal vorzulegen.

Neben den Mindestanforderungen sind folgende Bonuspunkte erreichbar:
A.) Übererfüllung der Mindestanforderungen Punkt 2) der Referenzen (max. 2 Punkte):
o Mindestens 3 Referenzprojekte haben den Status "implementiert" oder sind abgeschlossen (1 Punkt)
o Alle 4 Referenzprojekte haben den Status "implementiert" oder sind abgeschlossen (2 Punkte)

B.) Übererfüllung der Mindestanforderungen von Punkt 3) der Referenzen (max. 9 Punkte):
o 3 der Referenzprojekte sind bei einem KRITIS-Betreiber folgender Kategorien er-bracht: Verteilnetzbetreiber, Übertragungsnetzbetreiber oder Telekommunikationsbetreiber oder Fernleitungsnetzbetreiber (2 Punkte)
o Alle 4 der Referenzprojekte sind bei einem KRITIS-Betreiber folgender Katego-rien erbracht: Verteilnetzbetreiber, Übertragungsnetzbetreiber oder Telekommunikationsbetreiber oder Fernleitungsnetzbetreiber (4 Punkte)
o Eines der Referenzprojekte ist bei einem KRITIS-Fernleitungsnetzbetreiber Gas erbracht worden (zusätzliche 5 Punkte)

C.) Übererfüllung der Mindestanforderungen von Punkt 4) der Referenzen (max. 5 Punkte):
o Abdeckung von 9 Themenschwerpunkten (1 Punkt)
o Abdeckung von 10 Themenschwerpunkten (3 Punkte)
o Abdeckung von 11 (allen) Themenschwerpunkten (5 Punkte)

D.) Übererfüllung der Mindestanforderungen von Punkt 5) der Referenzen (max. 1 Punkt):
o Es wurden im Rahmen der Referenzprojekte alle fünf (5) Goveranance-Dokumentationen erstellt (1 Punkt)

Gewichtung für den Zugang zur nächsten Stufe

Gewichtung (Punkte, genau)
17,00

Eignungskriterium

Maßnahmen zur Sicherstellung der Qualität

Mitarbeiterdisposition
Die Mitarbeiterdisposition für den Start ist innerhalb von 6 Wochen nach Vertragsunterzeichnung möglich. (1 Punkt)

Gewichtung für den Zugang zur nächsten Stufe

Gewichtung (Punkte, genau)
1,00

Eignungskriterium

Maßnahmen zur Sicherstellung der Qualität

Kommunikationssprachen
Alle eingesetzten Projektteilnehmer sind verhandlungssicher in Deutsch und Englisch in Wort und Schrift. (1 Punkt)

Gewichtung für den Zugang zur nächsten Stufe

Gewichtung (Punkte, genau)
1,00

Eignungskriterium

Sicherheit bei der Verarbeitung, Speicherung und Übermittlung von klassifizierten Informationen

Datenhaltung
Sämtliche im Rahmen der Leistungserbringung verarbeiteten, gespeicherten oder gesicherten Daten werden ausschließlich innerhalb der Mitgliedstaaten der Europäischen Union (EU) bzw. des Europäischen Wirtschaftsraums (EWR) verarbeitet und gespeichert.
(1 Punkt)

Gewichtung für den Zugang zur nächsten Stufe

Gewichtung (Punkte, genau)
1,00

Eignungskriterium

Informationssicherheit

Sicherheitsüberprüfung
Die für das Projekt vorgesehenen Mitarbeitenden sind sicherheitsüberprüfbar und können - sofern erforderlich - eine Sicherheitsüberprüfung erfolgreich absolvieren.

Gewichtung für den Zugang zur nächsten Stufe

Gewichtung (Punkte, genau)
1,00

Eignungskriterium

Referenzen zu bestimmten Dienstleistungen

GRC-Plattform
Sie haben Erfahrungen mit der GRC Plattform CRISAM(R) der Firma Calpana. (1 Punkt)

Gewichtung für den Zugang zur nächsten Stufe

Gewichtung (Punkte, genau)
1,00

Eignungskriterium

Eintragung in das Handelsregister

Aktueller Auszug der Eintragung des Unternehmens in das Berufs- oder Handelsregister.

Gewichtung für den Zugang zur nächsten Stufe

Eignungskriterium

Berufliche Risikohaftpflichtversicherung

Eigenerklärung über das Vorliegen einer Haftpflichtversicherung mit einer Deckungssumme in Höhe von jeweils mind. 5 Mio. EUR für Personen- und Sachschäden oder Eigenerklärung des Bewerbers, im Auftragsfall einen entsprechenden Versicherungsschutz in der geforderten Höhe zu stellen.

Gewichtung für den Zugang zur nächsten Stufe

Eignungskriterium

Informationssicherheit

Aktueller Nachweis eines eingeführten und durch betriebliche Anweisungen umgesetzten, international anerkannten Informationssicherheits-Managementsystems (ISMS) entsprechend der ISO/IEC 27001, IT-Grundschutz, VdS 10000 oder CISIS12 einer akkreditierten Zertifizierungsstelle, das den Anwendungsbereich die Beratungsleistung dieser Ausschreibung enthält.

Gewichtung für den Zugang zur nächsten Stufe

Eignungskriterium

Allgemeiner Jahresumsatz

Eigenerklärung über den Jahresumsatz in den vergangenen drei abgeschlossenen Geschäftsjahren sowie des Jahresumsatzes mit vergleichbaren Leistungen.

Gewichtung für den Zugang zur nächsten Stufe

Eignungskriterium

Andere wirtschaftliche oder finanzielle Anforderungen

Nichtvorliegen von Ausschlussgründen
Mit dem Teilnahmeantrag sind folgende Unterlagen in Bezug auf Ausschlussgründe einzureichen:
a) Eigenerklärung, dass die Ausschlussgründe des § 123 Abs. 1 bis 4 GWB nicht vorliegen;
b) Eigenerklärung über das Vorliegen von Ausschlussgründen nach § 124

Gewichtung für den Zugang zur nächsten Stufe

Eignungskriterium

Durchschnittliche jährliche Belegschaft

Eigenerklärung über die Zahl der in den letzten drei abgeschlossenen Geschäftsjahren durchschnittlich beschäftigten Mitarbeitenden, sowie die durchschnittlich beschäftigten Mitarbeitenden mit folgenden Schwerpunkten:.
- Schwerpunkt OT-/ICS-Sicherheit
- Schwerpunkt Netzwerksicherheit
- Schwerpunkt BCM
- Schwerpunkt physische Sicherheit
- Schwerpunkt Risikomanagement in der Informationssicherheit
- Schwerpunkt Assetmanagement

Gewichtung für den Zugang zur nächsten Stufe

Eignungskriterium

Durchschnittliche jährliche Belegschaft

Durchschnittliche Betriebszugehörigkeit im SAP Gesamtteam in Jahren.
(Sollten nach Auswertung der o.g. Kriterien mehr als 3 Bieter punktgleich auf den ersten 3 Plätzen liegen, dann wird die Betriebszugehörigkeit im SAP-Gesamtteam als Tiebreaker herangezogen.)

Gewichtung für den Zugang zur nächsten Stufe

Höchstanzahl erfolgreicher Angebote
3

Finanzierung

Eigenerklärung gemäß § 19 Abs. 3 Mindestlohngesetz (MiLOG)

Ich erkläre/wir erklären, dass ich/wir nicht wegen eines Verstoßes gegen § 21 MiLoG mit einer Geldbuße von wenigstens 2.500 Euro belegt worden bin/sind.

Hinweis: Falls die Erklärung nicht abgegeben werden kann, bitte Erläuterung hierzu und ggf. erläutern, weshalb die Voraussetzungen für einen Ausschluss von der Teilnahme an diesem Vergabeverfahren gemäß § 19 Abs. 1 MiLoG nicht vorliegen.

Rechtsform des Bieters

Bedingungen für den Auftrag

Bedingungen für den Auftrag

Die Projektsprache ist während der gesamten Vertragslaufzeit deutsch. Alle Projektkorrespondenz erfolgt in deutscher Sprache. Alle Zahlungen werden nur in EUR abgewickelt.

Angaben zu geschützten Beschäftigungsverhältnissen

Nein

Angaben zur reservierten Teilnahme

Angaben zur beruflichen Qualifikation

Erforderlich für das Angebot

Angaben zur Sicherheitsüberprüfung