Projekt 1025 Aktualizacja CSP, Ocena, Recertyfikacja i API (CUERA)

Bundesamt für Sicherheit in der InformationstechnikBonn, NiemcyOgłoszenie 642239-2026

W skrócie

Bundesamt für Sicherheit in der Informationstechnik (Bonn, Niemcy) ogłasza przetarg: Projekt 1025 Aktualizacja CSP, Ocena, Recertyfikacja i API (CUERA). Termin składania ofert: 20 paź 2026, 10:00 CEST. Czas realizacji: 13 mies., części: 3. Wykonawca musi wykazać m.in.: certyfikaty, referencje.

20 paź 2026, 10:00 CEST
Termin składania ofert
13 mies.
Czas trwania
Przetarg nieograniczony
Tryb
Usługi informatyczne: konsultacyjne, opracowywania oprogramowania, internetowe i wsparcia (72000000)
Główny kod CPV
17 wrz 2026
Opublikowano

Tłumaczenie oficjalnego ogłoszenia. Wiążący jest tekst oryginalny.

Czego chce zamawiający

Celem części 1 jest dostosowanie i aktualizacja profili ochrony PP- CSP i PP- CSPL. Oba profile ochrony mają zostać połączone i należy stosować podejście oparte na wielogwarancjach. Nowy profil ochronny ma być projektowany w taki sposób, aby możliwe było działanie różnych zastosowań i umożliwienie szerokiego zastosowania. W tym przypadku rdzeń PP należy ograniczyć do minimalnej niezbędnej funkcjonalności CSP (L). Wszystkie funkcje wymagane wyłącznie do określonych celów powinny być zlecane na zewnątrz w modułach. Dla poszczególnych scenariuszy aplikacji wymienionych powyżej należy opracować specjalne konfiguracje PP, z których każda może zawierać odpowiednie kombinacje modułów funkcyjnych. W partii, projekt koncepcyjny jest najpierw opracowany wraz z AG, następnie szczegółowa architektura ma być opisana i w innym AP nacisk jest na rzeczywiste tworzenie PP. Celem partii jest zaktualizowany i modularyzowany profil ochrony i co najmniej jedna powiązana konfiguracja PP dla przypadku aplikacji rejestrów pieniężnych i eID.

Um seinen gesetzlichen Verpflichtungen (§146a AO und KassenSichV) nachzukommen muss das BSI die Schutzprofile BSI-CC-PP-0104 Cryptographic Service Provider (CSP) und BSI-CC-PP-0111 CSPLight (CSPL) aktualisieren. Hierzu sollen im Projekt die genannten Schutzprofile ebenfalls für eine breitere Verwendung im Bereich eID / EUDI-Wallet, 5G und FIDO / Passkeys ertüchtigt werden. Dafür notwendig ist auch die Erarbeitung einer standardisierte Schnittstellenbeschreibung für CSPLight Produkte im zentralen Rechenzentrumsbetrieb, um die Interoperabilität zu erhöhen und Abhängigkeiten zu proprietären Architekturen zu minimieren. Das Projekt gliedert sich in drei separate Lose (Fachlose im Sinne des § 97 Abs. 4 GWB): - Los 1: Anpassung und Aktualisierung des CSP-Schutzprofils und CSPL-Schutzprofils (Update-CSPL) - Los 2: Evaluierung CSP-PP/CSPL-PP (Eval-CSPL) - Los 3: Standardisierte Schnittestellenbeschreibung (API-CSPL) Los 1 beinhaltet die Aktualisierung und Modularisierung der Schutzprofile PP-CSP und PP-CSPL. Daran anknüpfend wird in Los 2 eine Evaluierung der Schutzprofile CSP und CSPL nach EUCC durchgeführt. Abschließend wird in Los 3 eine einheitliche, standardisierte Schnittstellenbeschreibung für den CSP-Light auf Basis des in Los 1 erstellten Schutzprofils erarbeitet. Details sind den Leistungsbeschreibungen (siehe Anlagen) zu entnehmen.

Części zamówienia (3)

  1. Część 1Los 1: „Anpassung und Aktualisierung des CSP-Schutzprofils und CSPL-Schutzprofils (Update-CSPL)“

    13 mies.

    Celem części 1 jest dostosowanie i aktualizacja profili ochrony PP- CSP i PP- CSPL. Oba profile ochrony mają zostać połączone i należy stosować podejście oparte na wielogwarancjach. Nowy profil ochronny ma być projektowany w taki sposób, aby możliwe było działanie różnych zastosowań i umożliwienie szerokiego zastosowania. W tym przypadku rdzeń PP należy ograniczyć do minimalnej niezbędnej funkcjonalności CSP (L). Wszystkie funkcje wymagane wyłącznie do określonych celów powinny być zlecane na zewnątrz w modułach. Dla poszczególnych scenariuszy aplikacji wymienionych powyżej należy opracować specjalne konfiguracje PP, z których każda może zawierać odpowiednie kombinacje modułów funkcyjnych. W partii, projekt koncepcyjny jest najpierw opracowany wraz z AG, następnie szczegółowa architektura ma być opisana i w innym AP nacisk jest na rzeczywiste tworzenie PP. Celem partii jest zaktualizowany i modularyzowany profil ochrony i co najmniej jedna powiązana konfiguracja PP dla przypadku aplikacji rejestrów pieniężnych i eID.

  2. Część 2Los 2: „Evaluierung CSP-PP/CSPL-PP (Eval-CSPL)“

    4 mies.

    Auftragsgegenstand in Los 2 ist die Evaluierung des in Los 1 erstellten Schutzprofils. Ergebnis des Loses 2 sind vollständige Einzelprüfberichte, sodass die vorliegenden Berichte zur Zertifizierung des Schutzprofils und seiner Konfiguration eingereicht werden können und alle formalen Anforderungen erfüllt sind.

  3. Część 3Los 3: „Standardisierte Schnittstellenbeschreibung (API-CSPL)"

    8 mies.

    Ziel in Los 3 ist die Erstellung einer einheitlichen, standardisierten Schnittstellenbeschreibung für den CSP, sodass eine herstellerunabhängige Nutzung eines CSP auf einer sicheren Server-Architektur für externe Anwendungen ermöglicht wird. Die Grundlage für die Schnittstellenbeschreibung sollen die aktualisierten und modularisierten Schutzprofile, bzw. das zusammengeführte Schutzprofil aus Los 1 sein sowie die aktuelle BSI TR-CSP2.

Czego wymaga się od wykonawcy

Czy możesz złożyć ofertę? Twoja gotowość

To warunki, które ogłoszenie każe wykonawcom wykazać. W SalesDots każdy z nich jest sprawdzany z profilem Twojej firmy: certyfikatami z datami ważności, zrealizowanymi referencjami i Twoimi ludźmi.

Przykładowy profil firmy
  • Certyfikaty

    Certyfikaty firmy lub personelu wskazane w ogłoszeniu

    Masz w profilu
  • Referencje

    Zrealizowane podobne zamówienia

    Masz w profilu

Wykryte automatycznie w opublikowanym ogłoszeniu. Zawsze potwierdź w dokumentach zamówienia.

Sprawdź z moją firmą
Pokaż tekst ogłoszenia (8)

1) Zgłoszenie własne art. 5k rozporządzenia (UE) 833 / 2014 W ramach unijnego pakietu sankcji związanego z wojną agresji wobec Ukrainy, do rozporządzenia (UE) nr 833 / 2014 dodano następujący artykuł: w rozporządzeniu Rady (UE) nr 2022 / 1269 z dnia 27.04.2023: w art. 5k ust. 1 zakazuje się udzielania zamówień publicznych lub koncesji objętych zakresem dyrektyw w sprawie zamówień publicznych, podmiotów, podmiotów lub podmiotów, w których instytucje te reprezentują podmioty fizyczne (art. 10 ust. 1, 3, 6 lit. a) -e), 8), 9) i 10) dyrektywy 2014 / 24 / UE, art. 11, 12 i 14 dyrektywy 2014 / 23 / UE, art. 7 lit. a) do lit. d), art. 8 i 30 dyrektywy 2014 / h) do dyrektywy 2014 / 24 / UE, art. 18, art. 21 lit. b) do e) i g) do art. 29 i 30 dyrektywy 2014 / 25 dyrektywy 2014 / h do j). Proszę potwierdzić, że żadna z wymienionych wyżej podstaw wykluczenia dotyczących zamówień publicznych lub koncesji lub kontynuacji zamówienia nie dotyczy Państwa oraz że nie wprowadza pan żadnych zmian (np. poprzez zaangażowanie podwykonawcy lub dostawcy) w kontekście realizacji zamówienia naruszającego wyżej wymienione podstawy wykluczenia? Proszę odpowiedzieć na pytanie tylko za pomocą "TAK" (→ Potwierdzenie) lub "NIE" (→ Nie Potwierdzenie). Minimalny wymóg: odpowiedź na pytanie brzmi "tak". Jeżeli odpowiedź na to pytanie brzmi "nie", prowadzi to do wykluczenia z postępowania o udzielenie zamówienia. Wiedzą Państwo, że świadome błędne wskazanie deklaracji prowadzi do wykluczenia z procedury przetargowej i uprawnia klienta do nadzwyczajnego rozwiązania umowy po zawarciu umowy. W ofercie wymienia się tylko tytuł kryterium i odpowiedź. Odstąpić od dosłownego lub analogicznego cytowania kryterium.

2. Wyłączenie konfliktu interesów Potwierdź, że ani Ty, ani Twoi partnerzy w przypadku społeczności licytacyjnej, ani, w stosownych przypadkach, Czy podwykonawcy mają interesy, które są niezgodne z wykonywaniem usług tego projektu i które mogą mieć negatywny wpływ na wynik projektu? Potwierdzenie to obejmuje pracowników zatrudnionych w projekcie. Proszę odpowiedzieć "TAK" lub "NIE". Na przykład istnieje konflikt interesów, jeżeli twórca profilu ochrony nie jest neutralny technologicznie. Minimalny wymóg: Jeśli odpowiedź na pytanie "nie" (= istnieje konflikt interesów), wyjaśnić konflikt i jak chcesz go rozwiązać. W takim przypadku oferta może być uwzględniona tylko wtedy, gdy opisane podejście do rozwiązania zostanie ocenione przez BSI jako wystarczające. W ofercie wymienia się tylko tytuł kryterium i odpowiedź. Odstąpić od dosłownego lub analogicznego cytowania kryterium.

3. Odniesienia Należy podać odpowiednie odniesienia do zainteresowanych przedsiębiorstw. Odniesienia są odpowiednie, jeżeli projekty, na których opiera się odniesienie, mają zasadniczo podobne wymogi dla przedsiębiorstw pod względem zdolności technicznych i technicznych jak usługi objęte przetargiem. Dotyczy to w szczególności niniejszego zaproszenia do składania ofert, doświadczenia w tworzeniu profili ochronnych zgodnie ze wspólnymi kryteriami oraz rozległego doświadczenia w wymienionych kontekstach. Odniesienia te muszą w szczególności wykazać zdolność uczestniczących spółek w dziedzinie wymogów bezpieczeństwa IT. Za pomocą odniesień należy zatem wykazać, że spółki uczestniczące już zdobyły doświadczenie w następujących dziedzinach doświadczenia: 1. znajomość wspólnych kryteriów (CC) oraz wdrażanie działań w zakresie oceny systemów lub produktów informatycznych na podstawie określonych i związanych z CC2 kryteriów oceny. opracowanie koncepcji w dziedzinie wymogów bezpieczeństwa IT 3. Projekty i szerokie doświadczenie praktyczne w kontekście identyfikacji elektronicznej / dokumentów państwowych oraz technicznych urządzeń bezpieczeństwa (TSE / SECERS), 5G lub FIDO 4. Doświadczenia w projektach związanych ze specyfikacjami kryptologicznymi Przy tworzeniu dowodu referencyjnego należy odnieść się do następujących punktów: − Klient, w tym obszar specjalistyczny − (szczegółowy) prezentacja przedmiotu zamówienia / działalności − Zakres / Obszar doświadczenia - Czas trwania − Wielkość zamówienia Prezentacja nie powinna przekraczać dwóch stron A4 na projekt referencyjny. Nie są wymagane listy referencyjne od poprzednich klientów. Minimalny wymóg: w sumie należy podać co najmniej trzy odpowiednie odniesienia. Wszystkie obszary doświadczenia muszą być poparte odpowiednimi odniesieniami, przy czym jedno odniesienie jest wykorzystywane do objęcia kilku obszarów.

4. Zarządzanie jakością Proszę reprezentować zarządzanie jakością firmy. Proszę również podać informacje o certyfikacjach nabytych przez firmę. Minimalny wymóg: Zarządzanie jakością jest ustalone i udokumentowane i może być udowodnione.

2. Wykluczenie konfliktu interesów Czy potwierdzają Państwo, że ani Państwo, ani Państwa partnerzy w przypadku konsorcjum, ani ewentualni podwykonawcy nie posiadają interesów, które stoją w sprzeczności z realizacją świadczeń w ramach niniejszego projektu i które mogłyby mieć ewentualnie niekorzystny wpływ na wynik projektu? Niniejsze potwierdzenie obejmuje również personel zaangażowany w realizację projektu. Proszę odpowiedzieć „TAK” lub „NIE”. Konflikt interesów występuje na przykład w przypadku zobowiązań wobec producenta badanego produktu lub współpracy z nim, bądź w przypadku innej zależności gospodarczej od wyżej wymienionego. Wymaganie minimalne: W przypadku odpowiedzi „Nie” na powyższe pytanie (= istnieje konflikt interesów), należy wyjaśnić charakter konfliktu i przedstawić sposób jego rozwiązania. W takim przypadku oferta może zostać uwzględniona tylko wtedy, gdy opisane rozwiązanie zostanie ocenione przez BSI jako wystarczające. W ofercie należy podać wyłącznie tytuł kryterium oraz swoją odpowiedź. Należy zrezygnować z dosłownego lub treściowego cytowania kryterium.

3. Odniesienia Należy podać odpowiednie odniesienia do zainteresowanych przedsiębiorstw. Odniesienia są odpowiednie, jeżeli projekty, na których opiera się odniesienie, mają zasadniczo podobne wymogi dla przedsiębiorstw pod względem zdolności technicznych i technicznych jak usługi objęte przetargiem. Dotyczy to w szczególności niniejszego zaproszenia do składania ofert, w przypadku doświadczenia w opracowywaniu i opracowywaniu projektów w dziedzinie bezpieczeństwa sieci i informacji lub systemów szyfrowania i ich komponentów. Wymienione odniesienia muszą w szczególności wykazać zdolność uczestniczących spółek w dziedzinie oceny zgodnie z CC: 2022. Za pomocą odniesień należy zatem wykazać, że spółki uczestniczące spełniają następujące wymogi: 1. Weryfikator CC: Ze względu na szczególny charakter usług, które mają być przyznane, zamówienie może być udzielone wyłącznie weryfikatorowi EUCC (wysoki poziom ITSEF) zatwierdzonemu przez cały okres projektu, który spełnia wymagania dotyczące domeny technicznej "Smartcards and podobne urządzenia" (TD SC) .2 Oferta zawiera stosowne oświadczenie. Przy tworzeniu dowodu referencyjnego, przejdź do następujących punktów: − Klient w tym obszar specjalistyczny − (szczegółowy) prezentacja obiektu zamówienia / działalności − Zakres / Obszar doświadczenia dotknięty − Czas trwania − Wielkość zamówienia Prezentacja nie powinna przekraczać dwóch stron A4 na projekt referencyjny. Nie są wymagane listy referencyjne od poprzednich klientów. Wymóg minimalny: wykazanie wymogu określonego w pkt 1. jako weryfikator CC.

2. Wyłączenie konfliktu interesów Potwierdź, że ani Ty, ani Twoi partnerzy w przypadku społeczności licytacyjnej, ani, w stosownych przypadkach, Czy podwykonawcy mają interesy, które są niezgodne z wykonywaniem usług tego projektu i które mogą mieć negatywny wpływ na wynik projektu? Potwierdzenie to obejmuje pracowników zatrudnionych w projekcie. Proszę odpowiedzieć "TAK" lub "NIE". Na przykład istnieje konflikt interesów, jeżeli twórca opisu interfejsu nie jest neutralny technologicznie. Minimalny wymóg: Jeśli odpowiedź na pytanie "nie" (= istnieje konflikt interesów), wyjaśnić konflikt i jak chcesz go rozwiązać. W takim przypadku oferta może być uwzględniona tylko wtedy, gdy opisane podejście do rozwiązania zostanie ocenione przez BSI jako wystarczające. W ofercie wymienia się tylko tytuł kryterium i odpowiedź. Odstąpić od dosłownego lub analogicznego cytowania kryterium.

3. Referencje Należy przedłożyć odpowiednie referencje uczestniczących przedsiębiorstw. Referencje uznaje się za odpowiednie, jeżeli projekty stanowiące podstawę referencji w zakresie zdolności zawodowej i technicznej stawiały przedsiębiorstwom zasadniczo podobne wymagania, jak zamawiana usługa. W przypadku niniejszego przetargu dotyczy to w szczególności doświadczenia w tworzeniu nowych i dalszym rozwoju projektów w obszarze bezpieczeństwa sieciowego i informacji lub systemów szyfrowania i ich komponentów. Wskazane referencje muszą w szczególności potwierdzać zdolność uczestniczących przedsiębiorstw w dziedzinie badań i rozwoju, a także opracowywania i wdrażania innowacyjnych rozwiązań. Za pomocą referencji należy zatem wykazać, że uczestniczące przedsiębiorstwa zdobyły już doświadczenie w następujących obszarach: 1. Opracowywanie i dokumentowanie specyfikacji technicznych interfejsów (API) 2. Projekty i bogate doświadczenie praktyczne w zakresie protokołów i procedur w kontekście eID / urzędowych dokumentów tożsamości oraz technicznych urządzeń zabezpieczających (TSE / SMAERS). 3. Doświadczenie w dziedzinie bezpieczeństwa IT, w szczególności ochrony przed atakami osób trzecich 4. Projekty w zakresie interfejsów komunikacyjnych klient-serwer za pośrednictwem REST, WebSocket lub pokrewnych 5. Doświadczenie w stosowaniu i bezpiecznej implementacji algorytmów i protokołów kryptograficznych, w tym odpowiednich właściwych wytycznych uznanych instytucji 6. Doświadczenie projektowe w zakresie certyfikacji zgodności 7. Wieloletnie doświadczenie praktyczne w implementacji interfejsów klient-serwer w powszechnie stosowanych językach programowania i frameworkach serwerowych Przy sporządzaniu wykazu referencji należy odnieść się do następujących punktów: − Zamawiający wraz z działem merytorycznym − (Szczegółowy) opis przedmiotu zamówienia / działalności − Zakres / właściwy obszar doświadczenia − Czas trwania − Wartość zamówienia Opis nie powinien przekraczać dwóch stron formatu DIN A4 na jeden projekt referencyjny. Listy referencyjne od wcześniejszych zamawiających nie są wymagane. Wymóg minimalny: Łącznie należy przedłożyć co najmniej trzy odpowiednie referencje. Wszystkie obszary doświadczenia muszą zostać potwierdzone odpowiednimi referencjami, przy czym jedna referencja może zostać wykorzystana do pokrycia kilku obszarów.

Kryteria oceny ofert

  • Zob. rozdział 6.2.1.5 specyfikacji.

Co ten zamawiający kupował wcześniej

Ostatnie zamówienia IT udzielone przez tego samego zamawiającego, z opublikowanych ogłoszeń o udzieleniu.

  • Monitoring des Identitätsmanagements in Zusammenspiel mit EU-Informationssystemen basierend auf nationalen TR-03156 Fachlogdaten

    Wykonawca: Process Intelligence Solutions GmbH · ofert: 2

    438 383 €

    28 wrz 2026

  • Chip-Imaging zur Überprüfung von Software zur Generierung von Netzlisten

    Wykonawca: IHP GmbH

    226 129 €

    17 lip 2026

  • Entwicklung einer KI-gestützten Lösung zur automatisierten Erstellung von Protokollen für Audio- und Videokonferenzen

    Wykonawca: IABG mbH

    140 429 €

    2 kwi 2026

  • Standardisierung von Prüfkriterien und Prüfmethoden für (cloudbasierte) KI-Systeme 2 [AICRIS 2]

    Wykonawca: Deutsches Institut für Normung e.V.

    543 139 €

    18 gru 2025

  • P637 TP3 - Nationaler Biometric Matching Service 2.0; TP3: Acceptance Tests & Evaluation (NBMS 2.0 TP3)

    Wykonawca: Deloitte GmbH Wirtschaftsprüfungsgesellschaft

    442 750 €

    28 paź 2025

  • Projekt 674: ALC Re-Use: Methodology – Die Erstellung einer haromonisierten Methodologie für die Praxis (Erst. ALC Re-use Methodology)

    Wykonawca: Deutsche Telekom Security GmbH

    198 400 €

    21 lut 2025

Wygraj go z SalesDots

Przeczytamy dokumenty za Ciebie

SalesDots pobiera dokumenty zamówienia (albo bierze Twój plik, gdy platforma na to nie pozwala) i najpierw odpowiada na dwa pytania: co zamawiający chce dostać i co musisz wykazać, żeby wziąć udział — każde z dokładnym cytatem i stroną.

Analizuj dokumenty

Dopasowanie do Twojego profilu

Każdy certyfikat, referencja i rola jest sprawdzana z Twoją firmą: zielono, gdy to masz, bursztynowo, gdy wygasa przed terminem, szaro, gdy trzeba to sprawdzić.

Sprawdź dopasowanie

Przygotuj ofertę

Zamień warunki w listę zadań z właścicielami i terminami, przygotuj pytania do zamawiającego i prowadź zespół według jednego planu.

Zacznij ofertę

Nie przegap żadnej zmiany

Śledź termin, zmiany ogłoszenia i odpowiedzi na pytania, a podobne przetargi i ponowne postępowania zobaczysz przed publikacją.

Śledź przetarg

Źródło: Tenders Electronic Daily (TED), Dziennik Urzędowy UE. SalesDots nie jest zamawiającym; oferty składa się wyłącznie na platformie zamawiającego.