Verfahrensangaben

Beschaffung einer MXDR-Sicherheitslösung

VO: VgV Vergabeart: Verhandlungsverfahren mit Teilnahmewettbewerb Status: Veröffentlicht

Fristen

Fristen
22.01.2026
29.01.2026 10:00 Uhr

Adressen/Auftraggeber

Auftraggeber

Auftraggeber

Kreis Euskirchen
DE122393798
Jülicher Ring 32
53879
Euskirchen
Deutschland
DEA28
Zentrale Vergabestelle
zvs@kreis-euskirchen.de
+49 2251151337
+49 225115405

Angaben zum Auftraggeber

Kommunalbehörden
Allgemeine öffentliche Verwaltung

Gemeinsame Beschaffung

Beschaffungsdienstleister
Weitere Auskünfte
Rechtsbehelfsverfahren / Nachprüfungsverfahren

Stelle, die Auskünfte über die Einlegung von Rechtsbehelfen erteilt

Zuständige Stelle für Rechtsbehelfs-/Nachprüfungsverfahren

Vergabekammer Rheinland
DE812110859
Zeughausstraße 2 - 10
50667
Köln
Deutschland
DEA23
vergabekammer@bezreg-koeln.nrw.de
+49 221147-0
+49 221147-3185

Zuständige Stelle für Schlichtungsverfahren

Auftragsgegenstand

Klassifikation des Auftrags
Dienstleistungen

CPV-Codes

72000000-5
48732000-8
Umfang der Beschaffung

Kurze Beschreibung

Der Kreis Euskirchen schreibt eine 24/7-mXDR-Lösung aus. Die Ausschreibung erfolgt im sogenannten Teilnehmerwettbewerb mit Verhandlungsverfahren.
Bewertungskriterien werden sein:
- 50 Prozent Preis
- 50 Prozent Service- und Produktmerkmale

Die Lösung ist für insgesamt ca. 1.500 Endpunkte (Seats) vorgesehen. Als Seat werden folgende Systeme unter folgenden Betriebssystemen verstanden:
- Physikalische und virtuelle Clients (alle unter Support stehenden Windows-Versionen)
- Windows- Server (alle unter Support stehenden Windows-Server-Versionen)
- Novell OES (SUSE Linux Enterprise) (Alle unter Herstellersupport stehenden Versionen)
- Suse und Ubuntu Linux (aktuelle Versionen)
Die tatsächliche Anzahl der Seats kann aufgrund der sich täglich verändernden Anzahl der virtuellen Clients immer leicht schwankend sein. Nachbestellung von weiteren Seats maximal zum in der Ausschreibung definierten Seat-Preis während der Laufzeit des Vertrages sollten jederzeit möglich sein. Die Laufzeit des Vertrages wird auf 36 Monate mit automatischer Verlängerungsoption um jeweils 1 Jahr festgelegt. Jährliche Zahlungsweise wird erwartet.
Der Softwarehersteller muss die im Folgenden beschriebenen Eignungskriterien erfüllen:
- Ganzheitlicher mXDR-Hersteller und Anbieter mit deutschsprachigem 24/7 Service und Support (kein "follow the sun"-Prinzip - ausschließlich Support direkt vom Hersteller)
- Mindestens 5 Jahre Erfahrung im Bereich des Endpoint-Schutzes
- Gesamtumsatz im mXDR-Kontext in 2024 größer 2 Mio.
- Mitarbeiteranzahl im mXDR-Kontext größer 100
- gültige Zertifizierung des verarbeitenden Rechenzentrums nach ISO27001 (Vorlage des Zertifikates)
- Datenhaltung ausschließlich in einem deutschen bzw. europäischen Rechenzentrum mit strenger Einhaltung hoher Datenschutzstandards (DSGVO, Nachweis erforderlich. Rechenzentren, die dem CLOUD Act unterliegen, sind nicht zugelassen)
Darüber hinaus sollte er folgende Kriterien erfüllen.
- "AV Comparatives"-zertifiziert (Vorlage des Zertifikates)
- FIRST CSIRT Membership (lncidentResponseTeam)
Bei Erfüllung der Soll-Anforderungen werden 10 Punkte je Kriterium vergeben, bei Nichterfüllung 0 Punkte.
Ferner werden 3 Referenzen für vergleichbare Projekte angefragt, die je nach Projektgröße, Projektbezug zum öffentlichen Dienst und der Nachweisbarkeit unterschiedlich bewertet werden (s. Eignungsmatrix).

Beschreibung der Beschaffung (Art und Umfang der Dienstleistung bzw. Angabe der Bedürfnisse und Anforderungen)

Die Endpointsoftware (Agent) sollte folgende Eckpunkte erfüllen:
- Proaktiver, vollumfänglicher Endpointschutz unter den o.g. Betriebssystemen mit den zu erwartenden lokalen Schutz-, Erkennungs- und automatischen Response-Komponenten einer Endpoint-Security-Lösung
- Device Control: Zugriffsblockierung von USB-Diskettenlaufwerkten, USB-Massenspeichern, optischen Laufwerken, Portable Mobile Devices und Webcams zur Sicherstellung von Policy-Vorgaben inkl. einer zeitlich begrenzten als auch dauerhaften ausnahmebasierten Freigabe von blockierten Geräten
- zusätzliche Erkennung von komplexen Angriffsmustern über die gesamte geonboardete Kundenumgebung sowie Erkennung von Angriffsausbreitung in der Kundenumgebung
- Einbeziehung und Verknüpfung mehrerer Sensorquellen zur Erkennung komplexer Angriffe
Zusätzlich zu beachten ist die Tatsache, dass wir unsere virtuellen Windows-Clients über Omnissa Horizon aus einem sog. "Goldimage" generieren lassen. Dies bedeutet, dass die Maschinen bei der Anmeldung an Omnissa-Horizon ad hoc aus einer Kopiervorlage neu generiert werden und am Ende das Tages bei der Abmeldung wieder vollständig verworfen werden. Die Softwarelösung muss also in der Lage zu sein, den Agent bei Erstellung der Maschine im Anmeldeprozess auf die virtuelle Maschine auszubringen, diese in der Managementkonsole der Software sauber zu erkennen und auszuweisen und den Eintrag nach Abmeldung des User bzw. dem Verwerfen der Maschine wieder aus der Managementkonsole zu löschen, damit es nicht zu Doppeleinträgen und ungezählten "Karteileichen" in der Software kommt.
Der 24/7 Managed Service sollte folgende Eckpunkte erfüllen:
- 24/7 Security Operations Manager / Persönlicher deutschsprachiger Ansprechpartner für Sicherheitsfragen und technische Unterstützung
- mehrstufiger Remote-Onboarding-Workshop mit sicherheitsrelevanter Risikoaufklärung
- Individuelle Konfiguration sowie Ausnahmeverwaltung durch Anbieter
- Unterstützung beim Rollout über Standard-Softwareverteilungssysteme mit individualisiertem Setup
- Unterstützung bei Konfiguration von Proxy-Umgebungen zur Download-Lastverteilung
- Baseline-Analyse durch Anbieter, um normales von schadhaften Verhalten im Netzwerk zu unterscheiden
- Telefonische Benachrichtigung bei kritischen Sicherheitsvorfällen und Handlungsempfehlungen
- 24/7 Detect & Response Service durch erfahrene Security-Analysten
- Alert-Monitoring und Vorfalls-Analyse auf Basis von Security Events
- Proaktives False-Positive Handling und Ausnahmeverwaltung
- Logbasiertes Threat-Hunting
- Remote-Analyse von Sicherheitsvorfällen per Live-Terminal
- Eindämmung von Angriffsausbreitungen, wie z.B. Netzwerkisolation
- Bereinigung von persistierten Malwareartefakten durch Security Analysten
Alle aufgeführten Merkmale von Agent und Service sind als Grobmerkmale und Anforderungen an die Lösung zu verstehen und werden im Rahmen des später folgenden Leistungsverzeichnisses noch einmal konkretisiert und bewertet.

Umfang der Auftragsvergabe

EUR

Laufzeit des Vertrags, der Rahmenvereinbarung oder des dynamischen Beschaffungssystems

Laufzeit in Jahren
3

automatische Verlängerungsoption um jeweils 1 Jahr

99
Erfüllungsort(e)

Erfüllungsort(e)

Beliebiger Ort
---

Weitere Erfüllungsorte

Zuschlagskriterien

Zuschlagskriterien

---
Weitere Informationen

Angaben zu Mitteln der europäischen Union

Angaben zu KMU

Angaben zu Optionen

Zusätzliche Angaben

Objektive Zahl für die Auswahl der begrenzten Zahl von 3 oder 4 Bewerbern:
Alle Bewerber, die einen Teilnahmeantrag fristgerecht eingereicht haben und die formellen Mindestkriterien/-anforderungen erfüllen, sind für die Wertung der Auswahlkriterien zugelassen. Der Auftraggeber wählt anhand der erteilten Auskünfte über die Eignung der Bewerber sowie anhand der Auskünfte und Formalien, die zur Beurteilung der von diesen zu erfüllenden wirtschaftlichen und technischen Mindestanforderungen erforderlich sind, unter den Bewerbern, die nicht ausgeschlossen wurden und die die genannten Anforderungen erfüllen, diejenigen aus, die er zur Verhandlungen auffordert.
Die Auswahl erfolgt anhand der Erfüllung der Kriterien Produkt ist "AV Comparatives"-zertifiziert (Vorlage des Zertifikates) (0 oder 10 Punkte), HErsteller ist FIRST CSIRT membership (IncidentResponseTeam) (0 oder 10 Punkte) sowie der für den Leistungsbereich eingereichten Referenzprojekte, bezogen auf das bietende Unternehmen/Bietergemeinschaft, jeweils in den Kriterien Größe gemessen an den beauftragten Seats (0 - 10 Punkte), Unternehmen gehört zum öffentlichen Sektor (0 oder 10 Punkte), bei dem Unternehmen handelt es sich um eine Kommunalverwaltung/Kreisverwaltung (0 oder 10 Punkte), Vorlage eines Referenzschreibens oder Referenzbestätigung des Auftraggebers (0 oder 10 Punkte). Insgesamt können zusammen maximal 140 Punkte (davon maximal 120 Punkte für die Referenzen) erreicht werden. Erfüllen mehrere Bewerber gleichermaßen die Anforderungen und ist die Bewerberzahl nach einer objektiven Auswahl entsprechend der zu Grunde gelegten Kriterien zu hoch, behält sich die Vergabestelle vor, die Teilnehmerzahl unter den verbliebenen Bewerbern zu losen.

Verfahren

Verfahrensart

Verfahrensart

Verhandlungsverfahren mit Teilnahmewettbewerb

Angaben zum Verfahren

Angaben zum Beschaffungsübereinkommen (GPA)

Besondere Methoden und Instrumente im Vergabeverfahren

Angaben zur Rahmenvereinbarung

Entfällt

Angaben zum dynamischen Beschaffungssystem

Entfällt

Angaben zur elektronischen Auktion

Angaben zur Wiederkehr von Aufträgen

Angaben zur Wiederkehr von Aufträgen

Strategische Auftragsvergabe

Strategische Auftragsvergabe

Gesetz über die Beschaffung sauberer Straßenfahrzeuge

Energieeffizienz-Richtlinie

Angaben zu elektronischen Arbeitsabläufen

Angaben zu elektronischen Arbeitsabläufen

Zulässig
Auftragsunterlagen

Sprache der Auftragsunterlagen

Deutsch
Sonstiges / Weitere Angaben

Kommunikationskanal


https://www.vergaben-wirtschaftsregion-aachen.de/VMPSatellite/notice/CXQ1YYRY2VH

Einlegung von Rechtsbehelfen

Entsprechend den Regelungen in § 160 GWB
Verstöße gegen Vergabevorschriften im Vergabeverfahren sind vor Einreichung eines Nachprüfungsantrages gegenüber dem Auftraggeber innerhalb einer Frist von 10 Kalendertagen nachdem der Verstoß erkannt worden ist zu rügen.
Verstöße gegen Vergabevorschriften, die aufgrund der Bekanntmachung erkennbar sind, sind spätestens bis zum Ablauf der
In der Bekanntmachung benannten Frist zur Angebotsabgabe oder zur Bewerbung zu rügen.
Verstöße gegen Vergabevorschriften, die erst in den Vergabeunterlagen erkennbar sind, sind spätestens bis zum Ablauf der in der Bekanntmachung benannten Frist zur Angebotsabgabe oder zur Bewerbung zu rügen.
Ein Antrag auf Nachprüfung ist innerhalb von 15 Kalendertagen nach Eingang der Mitteilung des Auftraggebers,einer Rüge nicht abhelfen zu wollen, zu stellen.

Weitere Angaben

Frühere Bekanntmachung zu diesem Verfahren

Anwendbarkeit der Verordnung zu drittstaatlichen Subventionen

Zusätzliche Informationen

Teilnahmeanträge

Anforderungen an Angebote / Teilnahmeanträge

Übermittlung der Angebote / Teilnahmeanträge

Anforderungen an die Form bei elektronischer Übermittlung

Sprache(n), in der (denen) Angebote / Teilnahmeanträge eingereicht werden können

Deutsch

Varianten / Alternativangebote

Elektronische Kataloge

Nicht zulässig

Mehrere Angebote pro Bieter

Nicht zulässig
Verwaltungsangaben

Nachforderung

Eine Nachforderung von Erklärungen, Unterlagen und Nachweisen ist teilweise ausgeschlossen.

Der Auftraggeber behält sich vor, Unterlagen im Rahmen des § 56 Abs. 2 VgV nachzufordern. Hierauf besteht kein Rechtsanspruch.

Bedingungen

Ausschlussgründe

Ort der Angabe der Ausschlussgründe

Auswahl der Ausschlussgründe

Verstoß gegen § 129 des Strafgesetzbuchs (Bildung krimineller Vereinigungen) oder § 129b des Strafgesetzbuchs (Kriminelle
Vereinigungen im Ausland)

Verstoß gegen § 129a des Strafgesetzbuchs (Bildung terroristischer Vereinigungen) oder § 129b des Strafgesetzbuchs (terroristische Vereinigungen im Ausland)

Verstoß gegen § 261 des Strafgesetzbuchs (Geldwäsche) oder § 89c des Strafgesetzbuchs (Terrorismusfinanzierung) oder wegen der Teilnahme an einer solchen Tat oder wegen Bereitstellung oder Sammlung finanzieller Mittel in Kenntnis dessen, dass diese finanziellen Mittel ganz oder teilweise dazu verwendet werden oder verwendet werden sollen, eine Tat nach § 89a Absatz 2 Nummer 2 des Strafgesetzbuchs zu begehen.

Verstoß gegen § 263 des Strafgesetzbuchs (Betrug) oder § 264 des Strafgesetzbuchs (Subventionsbetrug), soweit sich die Straftat gegen den Haushalt der Europäischen Union oder gegen Haushale richtet, die von der Europäischen Union oder in ihrem Auftrag verwaltet werden

Verstoß gegen § 108 e Strafgesetzbuch (Bestechlichkeit und Bestechung von Mandatsträgern), §§ 333 und 334 des Strafgesetzbuches (Vorteilsgewährung und Bestechung), jeweils auch in Verbindung mit § 335a des Strafesetzbuchs (Ausländische und internationale Bedienstete) oder gegen Art. 2 § 2 des Gesetzes zur Bekämpfung internationaler Bestechung (Bestechung ausländischer Abgeordneter in Zusammenhang mit internationalem Geschäftsverkehr)

Verstoß gegen §§ 232, 232a Absatz 1 bis 5, den §§ 232b bis 233a des Strafgesetzbuches (Menschenhandel, Zwangsprostitution, Zwangsarbeit, Ausbeutung der Arbeitskraft, Ausbeutung unter Ausnutzung einer Freiheitsberaubung)

Das Unternehmen ist seiner Verpflichtung zur Zahlung von Steuern oder Abgaben nicht nachgekommen

Das Unternehmen ist seiner Verpflichtung zur Zahlung von Beiträgen zur Sozialversicherung nicht nachgekommen

Nachweislicher Verstoß gegen geltende umweltrechliche Verpflichtungen bei der Ausführung öffentlicher Aufträge.

Zahlungsunfähigkeit des Unternehmens

Wenn das Unternehmen insolvent ist

Das Unternehmen im Rahmen der beruflichen Tätigkeit eine schwere Verfehlung begangen hat, durch die die Integrität des Unternehmens infrage gestellt wird.

Vereinbarungen zwischen Untrnehmen oder Absprachen über über Verhaltnsweisen, die eine Verhinderung, Einschränkung oder Verfälschung des Wettbewerbs bezwecken oder bewirken

Ein Interessenkonflikt bei der Durchführung des Vergabeverfahrens besteht, der die Unparteilichkeit und Unabhängigkeit einer für den öffentlichen Auftraggeber tätigen Person bei der Durchführung des Vergabeverfahrens beeinträchtigen könnte und der durch andere, weniger einschneidende Maßnahmen nicht wirksam beseitigt werden kann.

Eine Wettbewerbsverzerrung vorliegt, die daraus resultiert, dass das Unternehmen bereits in die Vorbereitung des Vergabeverfahrens einbezogen war, und diese Wettbewerbsverzerrung nicht durch andre, weniger einschneidende Maßnahmen beseitigt werden kann

Das Unternehmen hat eine wesentliche Anforderung bei der Ausführung eines früheren öffentlichen Auftrags oder Konzessionsvertrags erheblich oder fortdauernd mangelhaft erfüllt und dies hat zu einer vorzeitigen Beendigung, zu Schadensersatz oder zu einer vergleichbaren Rechtsfolge geführt

Das Unternehmen in Bezug auf Ausschlussgründe oder Eignungskriterien eine schwerwiegende Täuschung begangen oder Auskünfte zurückgehalten hat oder nicht in der Lage ist, die erforderlichen Nachweise zu übermitteln oder das Unternehmen versucht hat, die Entscheidung des öffentlichen Auftraggebers in unzulässiger Weise zu beeinflussen, versucht hat, vertrauliche Informationen zu erhalten, durch die es unzulässige Vorteile beim Vergabeverfahren erlangen könnte oder fahrlässig oder vorsätzlich irreführende Informationen übermittelt hat, die die Vergabeentscheidung des öffentliche Auftraggebers erheblich beeinflussen könnten, oder versucht hat, solche Informationen zu übermitteln.

Begrenzung der Bieter

Begrenzung der Bieter

3
4
Teilnahmebedingungen

Eignungskriterien / Ausschreibungsbedingungen

Eignungskriterium

Referenzen zu bestimmten Dienstleistungen

3 Referenzen aus den letzten 5 Jahren für vergleichbare Projekte mit mindestens 500 Seats Auftragsvolumen

Gewichtung für den Zugang zur nächsten Stufe

Gewichtung (Punkte, genau)
120,00

Eignungskriterium

Durchschnittliche jährliche Belegschaft

Mitarbeiterzahl im mXDR-Kontext größer 100

Gewichtung für den Zugang zur nächsten Stufe

Eignungskriterium

Andere wirtschaftliche oder finanzielle Anforderungen

Gesamtumsatz im mXDR-Kontext in 2024 größer 2 Mio

Gewichtung für den Zugang zur nächsten Stufe

Eignungskriterium

Zertifikate von unabhängigen Stellen über Qualitätssicherungsstandards

gültige Zertifizierung des verarbeitenden Rechenzentrums nach ISO27001 (Vorlage des Zertifikates)

Gewichtung für den Zugang zur nächsten Stufe

Eignungskriterium

Sicherheit bei der Verarbeitung, Speicherung und Übermittlung von klassifizierten Informationen

Datenhaltung ausschließlich in einem deutschen bzw. europäischen Rechenzentrum mit strenger Einhaltung hoher Datenschutzstandards (DSGVO, Nachweis erforderlich. Rechenzentren, die dem CLOUD Act unterliegen, sind nicht zugelassen)

Gewichtung für den Zugang zur nächsten Stufe

Eignungskriterium

Berufliche Risikohaftpflichtversicherung

Deckungssumme für Personen- und Sachschäden mind. 3.000.000 EUR

Gewichtung für den Zugang zur nächsten Stufe

Finanzierung

Rechtsform des Bieters

Bedingungen für den Auftrag

Bedingungen für den Auftrag

Angaben zu geschützten Beschäftigungsverhältnissen

Nein

Angaben zur reservierten Teilnahme

Angaben zur beruflichen Qualifikation

---

Angaben zur Sicherheitsüberprüfung