AusschreibungsRadar — Verfahrensauszug
DORA-konforme Rezertifizierung Firewall-Regelwerk
Stammdaten
- Auftraggeber
- NBank, Hannover
- Veröffentlicht
- 05.03.2025
- Frist (Submission)
- 22.04.2025
- Notice-Typ
- Ausschreibung
- Verfahrensart
- Offenes Verfahren
- CPV-Code
- 72000000 — IT-Dienstleistungen
- Branche
- IT & Digitalisierung
- Geschätzter Wert
- 250.000 €
- Rechtsgrundlage
- EU-Oberschwelle
Beschreibung
Im Rahmen der Einführung eines neuen Lifecycle-Management-Prozesses für Firewall-Regeln soll eine initiale Bestandsaufnahme und Rezertifizierung der bestehenden Firewall-Regeln durch einen externen Dienstleister durchgeführt wer-den. Ziel ist es, die aktuellen Regeln auf ihre Sicherheitswirksamkeit und Konformität zu überprüfen, um die Sicherheit der IT-Infrastruktur zu gewährleisten und etwaige Schwachstellen zu identifizieren. Der Auftrag umfasst folgende Leistungen: 1. Bestandsaufnahme der aktuellen Firewall-Regeln: - Erfassen aller bestehenden Regeln, inklusive ihrer Parameter (z. B. Quell-/Ziel-IPs, Protokolle, Ports, etc.). - Dokumentation der vorhandenen Regeln - Identifikation und Erfassung der verantwortlichen Stellen bzw. Verantwortliche für die einzelnen Regeln. 2. Überprüfung auf Konformität und Sicherheit: - Analyse der Regeln auf Redundanzen, veraltete oder ungenutzte Regeln. - Überprüfung der Firewall-Regeln hinsichtlich der Einhaltung geltender Sicherheitsrichtlinien (z. B. Unternehmensrichtlinien, rechtliche Anforderungen, Vorgaben des ISMS) und allgemeiner Compliance-Regeln der Finanzwirtschaft (z.B. DORA) unter Berücksichtigung des jeweils aktuellen Stands der Technik. - Bewertung der Regeln hinsichtlich möglicher Sicherheitsrisiken (z. B. unnötig offene Ports, unzureichende Beschränkungen, etc. - Überprüfung der grundsätzlichen Firewall-Einstellungen gegenüber der all-gemeinen Bedrohungslage und ggü. bekannten Schwachstellen der eingesetzten Firewall-Systeme 3. Dokumentation der Feststellungen: - Erstellung eines Abschlussberichts mit den Ergebnissen der Prüfung. - Dokumentation der Einzelüberprüfungsergebnisse aus (2) in strukturierter Form je Regel. - Empfehlung von Maßnahmen zur Optimierung und Verbesserung der Sicherheit und Effizienz der Firewalls. 4. Bearbeitungsstruktur / Umsetzung: - Die Bearbeitung der Rezertifizierung muss o toolgestützt, - Es soll ein Tool für die Rezertifizierung eingeführt werden, welches die NBank im Nachgang selbstständig weiterbetreibt. - Das Tool muss folgende Mindestanforderungen haben: - Open-Source-Lösung - Installierbar auf VMware Virtualisierungsumgebung - Zentrale Übersicht über alle Firewall-Regeln aus sämtlichen Systemen - Einheitliche Ansicht für eine dezentrale Infrastruktur - Vollständige Dokumentation und Nachverfolgung von Änderungen - Bereitstellung von Berichten zu aktuellen und historischen Regelwerken - Filterfunktionen für Systeme und andere Kriterien - Vermeidung redundanter oder überflüssiger Firewall-Regeln o strukturiert und o für Dritte nachvollziehbar umgesetzt werden. 5. Abschlusspräsentation: - Präsentation der Ergebnisse vor den zuständigen Stellen des Auftraggebers (IT-Sicherheitsverantwortliche, ISMS-Beauftragte, etc.). - Beratung zu möglichen Anpassungen oder Neuausrichtungen der Firewall-Regeln auf Grundlage der Ergebnisse. - Beratung des Kunden, wie zukünftig der Rezertifizierungsprozess als InhouseLeistung aufgebaut und durchgeführt werden kann: o Aufzeigen eines praktikablen und pragmatischen Prozesses zur Rezertifizierung im Eigenbetrieb o Möglicher Pfad zur Einführung sowohl technisch, prozessual und kaufmännisch o Möglicher Zeitplan und Ressourcenbedarf o Entwicklungspfad für den Eigenbetrieb sowie für die Überwachung ausgelagerter Services von einem Firewall as a Service bis hin zu ei-nem Full Managed Betriebskonzept
Vertragslaufzeit
- Beginn
- 01.05.2025
- Ende
- 30.04.2026
Verfahrens-Bedingungen
- Bindefrist
- 2 Monate
Verfahrensverlauf — alle 2 Veröffentlichungen
- Ausschreibung · Frist: 22.04.2025
- Vergabeergebnis
Zuständige Vergabekammer (laut Bekanntmachung)
Vergabekammer Niedersachsen beim Nds. Ministerium für Wirtschaft, Verkehr, Bauen und Digitalisierung, Lüneburg
Angabe aus der TED-Bekanntmachung. Im Streitfall ist die tatsächlich zuständige Vergabekammer nach §§ 155 ff. GWB maßgeblich, nicht zwingend die hier genannte.