Los_Infrastruktur_Leistungsbeschreibung.pdf

IT-Infrastruktur und GDI-Applikationsbetrieb für RAG-Konzern

Extrahierter Dokumenttext · Stand: 14.09.2026, 09:06 (Europe/Berlin)

Herkunft: www.deutsche-evergabe.de

Tabellen, Layout und Zeichen können bei der Extraktion abweichen. Maßgeblich ist die Originaldatei.

Originaldatei öffnen

[Seite 1]

RAG Aktiengesellschaft

Projekt: RAG IT 2027

Los Infrastruktur

Leistungsbeschreibung

[Seite 2]

RAG-IT 2027_LB Infrastruktur Seite: 1 (148)

Inhaltsverzeichnis

Einführung..................................................................................................... 916 1.1 Beschreibung der Leistungspflichten .............................................................. 916 1.2 Service-Level ................................................................................................ 1017 1.3 Beistellleistungen .......................................................................................... 1017 1.4 Preismodell ................................................................................................... 1118 IT-Security-Management ............................................................................ 1219 2.1 Grundsätzliche Anforderungen ..................................................................... 1219 2.2 Verantwortlichkeiten IT-Security ................................................................... 1421 RAG - Energiemanagementsystem ........................................................... 1522 3.1 Energiemanagementsystem beim AN .......................................................... 1522 3.1.1 Grundsätzliche Anforderungen ..................................................................... 1522 Serviceprozesse ......................................................................................... 1623 4.1 Ausgangssituation ........................................................................................ 1623 4.2 Grundsätzliche Anforderungen ..................................................................... 1623 4.3 Aufwandserfassung ...................................................................................... 1825 4.4 Betriebs- und Prozesshandbücher ................................................................ 1825 4.4.1 Grundsätzliche Anforderungen ..................................................................... 1825 4.4.2 Gliederungs- und Inhaltsvorgabe BHB ......................................................... 1926 4.5 Steuerung der Zusammenarbeit ................................................................... 2128 4.5.1 Grundsätzliche Anforderungen ..................................................................... 2128 4.5.2 Agenda für Servicemeetings ......................................................................... 2229 4.6 Dokumentation Enterprise Architecture Management .................................. 2330 4.6.1 Grundsätzliche Anforderungen LUY ............................................................. 2330 4.7 Preismodell ................................................................................................... 2431 Übergreifende Services .............................................................................. 2532 5.1 Einleitende Beschreibung ............................................................................. 2532 5.2 Netzwerkanbindung zwischen AN und AG ................................................... 2532 5.2.1 Grundsätzliche Anforderungen ..................................................................... 2532 5.2.2 Verantwortlichkeiten Netzwerkanbindung ..................................................... 2532 5.3 Service Virenschutz / Schutz vor Schadprogrammen ................................... 2532 5.3.1 Allgemeine Anforderungen ........................................................................... 2532 5.3.2 Verantwortlichkeiten Virenschutz .................................................................. 2633 5.3.3 Beistellleistungen .......................................................................................... 2633 5.4 Monitoringsysteme ........................................................................................ 2633

Stand: 15.04.2026

[Seite 3]

RAG-IT 2027_LB Infrastruktur Seite: 2 (148)

5.5 Preismodell ................................................................................................... 2734 Rollen und Skill-Level für Optionale Leistungen ..................................... 2835 6.1 Skill-Level ..................................................................................................... 2835 6.2 Rollen ........................................................................................................... 2936 6.3 Preismodell Optionale Leistungen ................................................................ 3239 Microsoft 365 Service ................................................................................. 3340 7.1 Ausgangssituation ........................................................................................ 3340 7.2 Leistungsübergabepunkt .............................................................................. 3441 7.3 Anforderungen und Verantwortlichkeiten Microsoft 365 ............................... 3441 7.3.1 Grundsätzliche Anforderungen ..................................................................... 3441 7.3.2 Verantwortlichkeiten Entstörung ................................................................... 3643 7.3.3 Verantwortlichkeiten Monitoring .................................................................... 3643 7.3.4 Verantwortlichkeiten Tenant Management ................................................... 3643 7.3.5 Verantwortlichkeiten Security & Compliance ................................................ 3744 7.3.6 Verantwortlichkeiten Betrieb Tenant ............................................................. 3744 7.4 Beistellleistungen Microsoft 365 ................................................................... 3744 7.5 Preismodell ................................................................................................... 3845 Azure Tenant Management Service .......................................................... 3946 8.1 Ausgangssituation ........................................................................................ 3946 8.2 Anforderungen und Verantwortlichkeiten ...................................................... 4249 8.2.1 Grundsätzliche Anforderungen ..................................................................... 4249 8.2.2 Verantwortlichkeiten Verwaltung und Cost Management ............................. 4350 8.2.3 Verantwortlichkeiten Berechtigungsmanagement ......................................... 4350 8.3 Beistellleistungen Azure Tenant Management Service ................................. 4552 8.4 Preismodell ................................................................................................... 4552 Service Managed Desktop Service (MDS) ................................................ 4653 9.1 Ausgangssituation ........................................................................................ 4653 9.2 Leistungsübergabepunkt .............................................................................. 4754 9.3 Anforderungen und Verantwortlichkeiten MDS ............................................. 4754 9.3.1 Grundsätzliche Anforderungen ..................................................................... 4754 9.3.2 Beistellleistungen .......................................................................................... 4956 9.3.3 Verantwortlichkeiten Entstörung MDS .......................................................... 5057 9.3.4 Verantwortlichkeiten IMAC/R MDS ............................................................... 5057 9.3.5 Verantwortlichkeiten Security-Einstellungen MDS ........................................ 5057 9.3.6 Verantwortlichkeiten Verschlüsselung .......................................................... 5158 9.3.7 Verantwortlichkeiten Virenbeseitigung MDS ................................................. 5158

Stand: 15.04.2026

[Seite 4]

RAG-IT 2027_LB Infrastruktur Seite: 3 (148)

9.3.8 Verantwortlichkeiten Security Patch Management Android, iOS, Windows und Microsoft Office ............................................................................................. 5158 9.3.9 Verantwortlichkeiten Update/Patch-Management Android, iOS, Microsoft Windows und Microsoft Office ...................................................................... 5259 9.3.10 Verantwortlichkeiten Paketierung von Software ........................................... 5259 9.3.11 Optional: Verantwortlichkeiten Änderungen Clientverwaltungsinfrastruktur .. 5259 9.4 Beistellleistungen MDS ................................................................................. 5461 9.5 Preismodell ................................................................................................... 5461 File Service .................................................................................................. 5562 10.1 Leistungsübergabepunkt .............................................................................. 5562 10.2 Anforderungen und Verantwortlichkeiten File Service .................................. 5562 10.2.1 Grundsätzliche Anforderungen ..................................................................... 5562 10.2.2 Verantwortlichkeiten Entstörung ................................................................... 5663 10.2.3 Verantwortlichkeiten Monitoring .................................................................... 5663 10.2.4 Verantwortlichkeiten Betrieb Fileservice ....................................................... 5764 10.3 Beistellleistungen File Service ...................................................................... 5764 10.4 Preismodell ................................................................................................... 5764 Print Service ................................................................................................ 5966 11.1 Ausgangssituation ........................................................................................ 5966 11.2 Leistungsübergabepunkt .............................................................................. 5966 11.3 Anforderungen und Verantwortlichkeiten Print Service ................................. 5966 11.3.1 Grundsätzliche Anforderungen ..................................................................... 5966 11.3.2 Verantwortlichkeiten Entstörung Print Service .............................................. 5966 11.3.3 Verantwortlichkeiten Monitoring .................................................................... 6067 11.3.4 Verantwortlichkeiten Betrieb Print Service .................................................... 6067 11.4 Beistellleistungen Print Service..................................................................... 6067 11.5 Preismodell ................................................................................................... 6168 Active Directory und Identity Service (AD/Entra) ..................................... 6269 12.1 Ausgangssituation ........................................................................................ 6269 12.2 Leistungsübergabepunkt .............................................................................. 6370 12.3 Anforderungen und Verantwortlichkeiten AD Service ................................... 6370 12.3.1 Grundsätzliche Anforderungen ..................................................................... 6370 12.3.2 Verantwortlichkeiten Entstörung AD Service ................................................ 6572 12.3.3 Verantwortlichkeiten Monitoring .................................................................... 6572 12.3.4 Verantwortlichkeiten Betrieb AD Service ...................................................... 6673 12.4 Beistellleistungen AD Service ....................................................................... 6673 12.5 Preismodell ................................................................................................... 6673

Stand: 15.04.2026

[Seite 5]

RAG-IT 2027_LB Infrastruktur Seite: 4 (148)

RZ Service ................................................................................................... 6875 13.1 Ausgangssituation ........................................................................................ 6875 13.2 Leistungsübergabepunkt .............................................................................. 6875 13.3 Anforderungen und Verantwortlichkeiten RZ Service ................................... 6875 13.3.1 Grundsätzliche Anforderungen ..................................................................... 6875 13.3.2 Einbau von Systemen ................................................................................... 6976 13.3.3 Ausbau von Systemen .................................................................................. 6976 13.3.4 Begleitung von Dritten .................................................................................. 6976 13.3.5 Verantwortlichkeiten Monitoring .................................................................... 7077 13.4 Beistellleistungen RZ Service ....................................................................... 7077 13.5 Preismodell ................................................................................................... 7077 Server Service ............................................................................................. 7178 14.1 Ausgangssituation ........................................................................................ 7178 14.2 Leistungsübergabepunkt .............................................................................. 7178 14.3 Anforderungen und Verantwortlichkeiten Server Service ............................. 7279 14.3.1 Grundsätzliche Anforderungen ..................................................................... 7279 14.3.2 Bereitstellung Server (physikalisch / virtuell / cloud) ..................................... 7380 14.3.3 Bereitstellung Betriebssystem/betriebssystemnahe Software ...................... 7380 14.3.4 Verantwortlichkeiten Entstörung Server Service ........................................... 7481 14.3.5 Verantwortlichkeiten Monitoring .................................................................... 7481 14.3.6 Verantwortlichkeiten Betrieb Server incl. Virtualisierungsplattform ............... 7582 14.3.7 Verantwortlichkeiten Security-Einstellungen Serverbetriebssystem ............. 7582 14.3.8 Rückbau Server (physikalisch / virtuell / cloud)............................................. 7683 14.4 Beistellleistungen Server Service ................................................................. 7683 14.5 Preismodell ................................................................................................... 7784 Storage Service ........................................................................................... 7885 15.1 Ausgangssituation ........................................................................................ 7885 15.2 Anforderungen und Verantwortlichkeiten ...................................................... 7986 15.2.1 Grundsätzliche Anforderungen ..................................................................... 7986 15.2.2 Optional: Verantwortlichkeiten Bereitstellung Storage .................................. 7986 15.2.3 Verantwortlichkeiten Betrieb Storage ............................................................ 8087 15.2.4 Verantwortlichkeiten Entstörung Storage Service ......................................... 8087 15.2.5 Verantwortlichkeiten Monitoring .................................................................... 8087 15.2.6 Verantwortlichkeiten Performancemanagement ........................................... 8188 15.3 Beistellleistungen Storage Service ............................................................... 8289 15.4 Preismodell ................................................................................................... 8289 Database Service ........................................................................................ 8390

Stand: 15.04.2026

[Seite 6]

RAG-IT 2027_LB Infrastruktur Seite: 5 (148)

16.1 Ausgangssituation ........................................................................................ 8390 16.2 Anforderungen und Verantwortlichkeiten ...................................................... 8491 16.2.1 Grundsätzliche Anforderungen ..................................................................... 8491 16.2.2 Verantwortlichkeiten Bereitstellung Datenbank / Instanz .............................. 8592 16.2.3 Verantwortlichkeiten Entstörung ................................................................... 8592 16.2.4 Verantwortlichkeiten Monitoring .................................................................... 8693 16.2.5 Verantwortlichkeiten Betrieb ......................................................................... 8693 16.2.6 Verantwortlichkeiten Performancemanagement ........................................... 8794 16.3 Beistellleistungen Database Service ............................................................. 8794 16.4 Preismodell ................................................................................................... 8794 VDI Service .................................................................................................. 8996 17.1 Ausgangssituation ........................................................................................ 8996 17.1.1 VDI Serverliste .............................................................................................. 9198 17.2 Leistungsübergabepunkt .............................................................................. 9299 17.3 Anforderungen und Verantwortlichkeiten VDI Service .................................. 9299 17.3.1 Grundsätzliche Anforderungen ..................................................................... 9299 17.3.2 Verantwortlichkeiten Entstörung VDI Service ............................................. 95102 17.3.3 Verantwortlichkeiten Monitoring .................................................................. 95102 17.3.4 Verantwortlichkeiten Betrieb VDI ................................................................ 95102 17.3.5 Verantwortlichkeiten Netzwerkbetrieb VDI .................................................. 96103 17.4 Beistellleistungen RAG für VDI Service ...................................................... 96103 17.5 Preismodell ................................................................................................. 97104 VoIP / Teams Telefonie ............................................................................. 98105 18.1 Ausgangssituation ...................................................................................... 98105 18.1.1 Einführung Teams Telefonie ....................................................................... 98105 18.1.2 Standortübersicht ........................................................................................ 98105 18.1.3 Carrierleitungen .......................................................................................... 98105 18.2 Leistungsübergabepunkt ............................................................................ 99106 18.3 Anforderungen und Verantwortlichkeiten Telefonie .................................... 99106 18.3.1 Grundsätzliche Anforderungen ................................................................... 99106 18.3.1.1 Bestehende Unify-Umgebung ..................................................................... 99106 18.3.1.2 Teams Telefonie ....................................................................................... 101108 18.3.2 Verantwortlichkeiten Entstörung der zentralen Komponenten .................. 103110 18.3.3 Verantwortlichkeiten Entstörung Telefonendgeräte .................................. 104111 18.3.4 Verantwortlichkeiten Monitoring ................................................................ 104111 18.3.5 Verantwortlichkeiten Aufbau Teams Standort (Bei Abruf) ......................... 105112 18.3.6 Verantwortlichkeiten Bereitstellung Telefonie Arbeitsplatz ....................... 105112

Stand: 15.04.2026

[Seite 7]

RAG-IT 2027_LB Infrastruktur Seite: 6 (148)

18.3.7 Verantwortlichkeiten Betrieb Telefonie ..................................................... 105112 18.4 Beistellleistungen Telefonie ...................................................................... 106113 18.5 Preismodell ............................................................................................... 106113 Zertifikatsdienste .................................................................................... 108115 19.1 Ausgangssituation .................................................................................... 108115 19.2 Leistungsübergabepunkt .......................................................................... 108115 19.3 Anforderungen und Verantwortlichkeiten Zertifikatsdienste ...................... 108115 19.3.1 Grundsätzliche Anforderungen ................................................................. 108115 19.3.2 Verantwortlichkeiten Entstörung ............................................................... 109116 19.3.3 Verantwortlichkeiten Monitoring ................................................................ 109116 19.3.4 Verantwortlichkeiten Betrieb Zertifikatsdienste ......................................... 110117 19.4 Beistellleistungen Zertifikatsdienste .......................................................... 110117 19.5 Preismodell ............................................................................................... 110117 LAN Service............................................................................................. 112119 20.1 Ausgangssituation .................................................................................... 112119 20.2 Leistungsübergabepunkt .......................................................................... 113120 20.3 Anforderungen und Verantwortlichkeiten LAN .......................................... 113120 20.3.1 Grundsätzliche Anforderungen ................................................................. 113120 20.3.2 Verantwortlichkeiten Entstörung ............................................................... 115122 20.3.3 Verantwortlichkeiten Monitoring ................................................................ 116123 20.3.4 Verantwortlichkeiten LAN Betrieb ............................................................. 116123 20.4 Beistellleistungen LAN .............................................................................. 117124 20.5 Preismodell Access Switches ................................................................... 117124 20.6 Preismodell Kleinbackbone/Server Switches ............................................ 118125 20.7 Preismodell Backbone Switches ............................................................... 118125 WLAN Service ......................................................................................... 119126 21.1 Ausgangssituation .................................................................................... 119126 21.2 Anforderungen und Verantwortlichkeiten .................................................. 119126 21.2.1 Grundsätzliche Anforderungen ................................................................. 119126 21.2.2 Verantwortlichkeiten Entstörung ............................................................... 120127 21.2.3 Verantwortlichkeiten Monitoring ................................................................ 121128 21.2.4 Verantwortlichkeiten WLAN Betrieb .......................................................... 121128 21.3 Beistellleistungen WLAN Service .............................................................. 122129 21.4 Preismodell ............................................................................................... 122129 WAN Service ........................................................................................... 123130 22.1 Ausgangssituation .................................................................................... 123130 22.2 Leistungsübergabepunkt .......................................................................... 124131

Stand: 15.04.2026

[Seite 8]

RAG-IT 2027_LB Infrastruktur Seite: 7 (148)

22.3 Anforderungen und Verantwortlichkeiten WAN Service ............................ 124131 22.3.1 Grundsätzliche Anforderungen ................................................................. 124131 22.3.2 Verantwortlichkeiten Entstörung ............................................................... 126133 22.3.3 Verantwortlichkeiten Monitoring ................................................................ 127134 22.3.4 Verantwortlichkeiten WAN Betrieb ............................................................ 127134 22.4 Beistellleistungen WAN Service ................................................................ 129136 22.5 Preismodell Betrieb WAN ......................................................................... 129136 Firewall, Internet Access und VPN Service .......................................... 130137 23.1 Ausgangssituation .................................................................................... 130137 23.2 Leistungsübergabepunkt .......................................................................... 130137 23.3 Anforderungen und Verantwortlichkeiten Firewall und VPN Service ........ 130137 23.3.1 Grundsätzliche Anforderungen ................................................................. 131138 23.3.2 Verantwortlichkeiten Entstörung ............................................................... 132139 23.3.3 Verantwortlichkeiten Monitoring ................................................................ 132139 23.3.4 Verantwortlichkeiten Firewall, Proxy und VPN Betrieb ............................. 132139 23.4 Beistellleistungen ...................................................................................... 133140 23.5 Preismodell ............................................................................................... 133140 Backup und Restore ............................................................................... 134141 24.1 Ausgangssituation .................................................................................... 134141 24.2 Anforderungen und Verantwortlichkeiten Backup und Restore ................ 135142 24.2.1 Grundsätzliche Anforderungen ................................................................. 135142 24.2.2 Verantwortlichkeiten Entstörung ............................................................... 135142 24.2.3 Verantwortlichkeiten Monitoring ................................................................ 135142 24.2.4 Verantwortlichkeiten Backup und Restore Service ................................... 137144 24.2.5 Beistellleistungen ...................................................................................... 137144 24.3 Preismodell ............................................................................................... 137144 Transition und Transformation .............................................................. 139146 25.1 Grundsätzliche Anforderungen ................................................................. 139146 25.1.1 Grundsätzliche Anforderungen Transitionskonzeption ............................. 139146 25.1.2 Grundsätzliche Anforderungen Projektmanagement in der Transition ...... 140147 25.1.3 Durchführung der Transition ..................................................................... 140147 25.1.4 Besondere Anforderungen Je Service ...................................................... 141148 25.1.4.1 Backup & Restore ..................................................................................... 141148 25.1.4.2 VDI / Azure Virtual Desktop ...................................................................... 141148 25.1.4.3 VoIP / Teams Telefonie ............................................................................ 142149 25.1.5 Design und Implementierung Service Prozesse ....................................... 142149 25.1.5.1 MDS .......................................................................................................... 142149

Stand: 15.04.2026

[Seite 9]

RAG-IT 2027_LB Infrastruktur Seite: 8 (148)

25.2 Beistellleistungen Transition ..................................................................... 143150 25.3 Preismodell ............................................................................................... 143150 Abnahmeverfahren ................................................................................. 144151 26.1 Abnahme .................................................................................................. 144151 Abkürzungsverzeichnis ......................................................................... 146153 Anhänge .................................................................................................. 148155

Stand: 15.04.2026

[Seite 10]

Projekt RAG-IT 2027 Seite: 9 (148) Leistungsbeschreibung LOS Client / Server

Einführung Mit Einstellung der deutschen Steinkohlenförderung endete 2018 ein Kapitel Industriegeschichte – nicht jedoch die Arbeit der RAG. Das Unternehmen übernimmt langfristig Verantwortung in den Bergbauregionen. Mit der Bearbeitung der sogenannten Ewigkeitsaufgaben trägt die RAG im Ruhrgebiet dazu bei, den Wasserhaushalt dort unter und über Tage zu regulieren. Oberstes Gebot sind dabei der Trinkwasser- und Umweltschutz. Bei den Ewigkeitsaufgaben handelt es sich um Bergbaufolgen, die – daher der Name – auf ewig Maßnahmen erfordern. Dazu zählen die Grubenwasserhaltung, Poldermaßnahmen über Tage sowie die Grundwasserreinigung an einigen ehemaligen Kokerei Standorten und das Grundwassermonitoring an kontaminierten Standorten. Ausdrücklich nicht Teil der Ewigkeitsaufgaben sind die Bergschäden an Gebäuden, Grundstücken oder Straßen, die auf den Steinkohlenbergbau zurückgehen. Sie zählen, wie auch die Sanierung alter Schächte, der Rückbau von Betriebsanlagen und Pensionsverpflichtungen, zu den sogenannten endlichen Aufgaben. Mit seiner Verantwortung trägt das Unternehmen dafür Sorge, dass es nicht nur während des Auslaufs, sondern auch in der Nachbergbau-Ära stabile Prozesse auf dem neuesten Stand der Technik sowie hohe Standards im Arbeits-, Gesundheits- und Umweltschutz gewährleistet. Für eine bestmögliche Unterstützung der Geschäftsprozesse setzt die RAG auf einen verlässlichen, stabilen und bedarfsgerechten IT-Betrieb, der in einem angemessenen Kosten-Nutzen-Verhältnis umgesetzt wird. Gegenstand der vorliegenden Leistungsbeschreibung ist der von der RAG benötigte Leistungsinhalt im Bereich Client und Server, LAN/WAN sowie VoIP Telefonie. Ziel ist eine verlässliche und Sichere IT-Basis für Applikationen und die Dienste, die die IT Ihren Nutzern zur Verfügung stellt. Der AN erbringt diese Services auf eigenen und auf durch die RAG bereitgestellten Infrastrukturen immer in Zusammenarbeit mit anderen Dienstleistern der RAG, die auf Basis dieser Services weiterführende Leistungen (Applikationsbetrieb o.ä.) anbieten. Das Zusammenwirken aller Services und die Sicherstellung einer stabilen Leistungserbringung für die Endanwender der RAG ist aus Sicht der RAG immer im Blick zu halten.

1.1 Beschreibung der Leistungspflichten Die Beschreibung der Services setzt sich aus der je Service dargelegten Ausgangssituation, den vom AN abzudeckenden bzw. zu erfüllenden Service- Anforderungen und Funktionalitäten, sowie den von ihm grundsätzlich zu erbringenden Service-Aktivitäten zusammen. Der Beschreibung der Ausgangslage, der grundsätzlichen Anforderungen und Funktionalitäten nachfolgenden Aufstellungen der Service-Aktivitäten, ist jeweils eine entsprechende DEMI-Matrix (Verantwortlichkeitsmatrix) zugeordnet.

Stand: 15.04.2026

[Seite 11]

Projekt RAG-IT 2027 Seite: 10 (148) Leistungsbeschreibung LOS Client / Server

Das Kürzel DEMI leitet sich dabei aus den Begriffen „Durchführend“, „Entscheidend“ (im Sinne einer Ergebnisverantwortung), „Mitarbeitend/ Mitwirkend“ und „Informiert“ ab. Diese Matrix bildet u.a. die mit den Services jeweils verbundenen, vom AN mindestens zu erbringenden Service-Aktivitäten ab. Soweit Mitwirkungspflichten der RAG bestehen, so sind diese, wie auch etwaig erforderliche Beistellleistungen, innerhalb der nachfolgenden jeweiligen Servicebeschreibungen abschließend aufgeführt.

1.2 Service-Level Die geforderten Qualitäten für die im Folgenden beschriebenen Services werden über Service-Level festgelegt. Sämtliche Service-Level sind im Anhang Service- Level gebündelt aufgeführt.

1.3 Beistellleistungen Folgende Beistellleistungen gelten übergreifend für alle Services dieses Loses und werden durch die RAG kostenfrei erbracht. Weitere servicespezifische Beistellleistungen sind in den jeweiligen Kapiteln festgelegt.

Stand: 15.04.2026

[Seite 12]

Projekt RAG-IT 2027 Seite: 11 (148) Leistungsbeschreibung LOS Client / Server

Element

Erforderlicher Zugang zu Räumlichkeiten sofern zur Leistungserbringung erforderlich

Räumlichkeiten und max. 2 Arbeitsplätze für die Transition sofern notwendig

Benannte Ansprechpartner für Transition und Betrieb, die über die notwendigen Entscheidungsbefugnisse verfügen, sowie Personen für Tests und Abnahmen

Benennung von Wissensträgern

Beistellung aller notwendigen technischen Zugänge (Useraccounts, Kennwörter, Schnittstellendefinitionen etc.) zur Übernahme der Leistungen

Bereitstellung der bestehenden Dokumentationen, sofern diese vorliegen

Information über Veränderungen in Unternehmensrichtlinien

Sicherheitsleitfäden und sonstige, einzuhaltende, organisatorische Richtlinien

Organisationsdaten innerhalb des IAM Systems

Zugang zu Leistungen Dritter, sofern die RAG Vertragsinhaber ist und diese Leistungen zur Leistungserbringung des AN erforderlich sind

Terminkoordination mit anderen Losen, Dienstleistern

Zentrales ITSM Tool TOPdesk und Zugänge für Bearbeiter

Tabelle 1: Beistellleistungen übergreifend

1.4 Preismodell Die Verrechnung der Leistungen erfolgt entweder monatlich (M) jährlich (J) einmalig (E) Welches Verrechnungsmodell für die jeweilige Leistung maßgeblich ist, ergibt sich aus der Spalte V der Tabellen in den jeweiligen Kapiteln zum Preismodell und dem Preiserhebungsblatt. Der AN wird ein entsprechendes Reporting neben der eigentlichen Rechnungstellung aufbauen, um Mengen und Verbräuche je Preiselement monatlich über die Vertragslaufzeit zu berichten.

Stand: 15.04.2026

[Seite 13]

Projekt RAG-IT 2027 Seite: 12 (148) Leistungsbeschreibung LOS Client / Server

IT-Security-Management 2.1 Grundsätzliche Anforderungen  Die RAG setzt die Regelungen aus ISO 27001 für die Definition und Steuerung aller internen Prozesse im Bereich IT-Sicherheit um.  Der AN wird zum Vertragsbeginn geforderte Zertifizierungen über die Vertragslaufzeit aufrechterhalten und kontinuierlich an der Verbesserung der IT-Sicherheit arbeiten.  Der AN benennt seinen für die RAG zuständigen IT- Sicherheitsbeauftragten. Dieser dient als direkter Ansprechpartner zu Fragen der IT-Sicherheit.  Der AN wird die Services kontinuierlich überwachen und etwaige Fehler bzw. Mängel identifizieren und diese beseitigen bzw. auf deren Behebung hinwirken, sofern diese nicht in seinem Verantwortungsbereich liegen.  Bei Änderungen der Vorgaben des Standards, wird der AN diese in seine eigenen Prozesse und Verfahrensweisen sowie in seine technischen Lösungen übernehmen.  Des Weiteren wird der AN unverzüglich Mitteilung über wesentliche Probleme oder sonstige außergewöhnliche Vorkommnisse bei der Leistungserbringung, sofern in berechtigtem Interesse der RAG, wie etwa den Verdacht von Straftaten eigener Mitarbeiter oder technische Störungen, machen und die zur Behebung der Probleme ergriffenen Maßnahmen benennen sowie in Bezug auf den Fortschritt bei deren Umsetzung der RAG fortlaufend Bericht erstatten. Soweit ein berechtigtes Interesse der RAG besteht, wird der AN im Rahmen der rechtlichen Zulässigkeit sämtliche vorliegenden Informationen zugänglich machen und bei der Aufklärung kooperativ mitwirken.  Der AN wird im Hinblick auf die Leistungen, insbesondere für die technischen Systeme, eine Notfallplanung implementieren, die eine vertragsgegenständliche Leistungserbringung auch bei unvorhersehbaren Ereignissen und weitreichenden Ausfällen sicherstellt. Die Dokumentationen werden Teil der Betriebsdokumentation.  Der AN berücksichtigt SLA gemäß Meldungen und Sicherheitshinweise von BSI, und CERT. Sofern diese für die geschuldeten Services Relevanz besitzen, werden behebende Maßnahmen dokumentiert, geplant, eingeleitet und über deren Umsetzung berichtet.  Der AN gewährt ausreichende technische Zugriff für die SIEM und Vulnerability-Scanner-Systeme der RAG auf Systeme, die exklusiv für die RAG betrieben werden bzw. die durch die RAG beigestellt wurden. Mehrmandantensysteme, die der AN für mehrere Kunden einsetzt, und die keinem eigenen SIEM/Vulnerability Scanning durch den AN unterliegen, sind auch anzubinden. Sofern im Rahmen einer Risikobetrachtung durch den AN dargestellt werden kann, dass durch die nicht-Anbindung keine erhöhten IT-Sicherheitsrisiken entstehen, kann diese Anforderung durch die RAG ausgesetzt werden.  Der AN nimmt am Austausch mit dem SOC/SIEM Dienstleister teil, um ein optimales Zusammenspiel sicherzustellen.

Stand: 15.04.2026

[Seite 14]

Projekt RAG-IT 2027 Seite: 13 (148) Leistungsbeschreibung LOS Client / Server

 Auf Systeme, die bereitgestellt oder ausschließlich für die RAG betrieben oder genutzt werden, behält die RAG uneingeschränkte Leserechte für benannte Mitarbeitende der RAG. Auf Systeme, die vom AN für mehrere Kunden eingesetzt werden, die jedoch keine Mehrmandatenfähigkeit besitzen, erhält die RAG mindestens uneingeschränkten, lesenden Einblick in die Bereiche, die die RAG betreffen.  Sollte ein System nachweislich technisch keine Möglichkeit besitzen, der RAG lesenden Zugriff einzurichten, ohne dass Daten anderer Kunden des AN hiervon offengelegt werden, wird der AN kostenfrei auf Verlangen der RAG die gewünschten Informationen exportieren und Daten von Dritten unkenntlich machen.  Die RAG setzt generell ein 3-Tier Admin- und Serverkonzept um. So kommen z.B. je natürlicher Person je Tier unterschiedliche Admin Accounts zum Einsatz. Der AN wird dies berücksichtigen.  Die RAG strebt an, sämtliche administrativen Zugänge über eine PIM- Lösung abzusichern. Für Microsoft Entra ist dies bereits implementiert und soll weiter ausgebaut werden. Der AN wird dies berücksichtigen.

Stand: 15.04.2026

[Seite 15]

Projekt RAG-IT 2027 Seite: 14 (148) Leistungsbeschreibung LOS Client / Server

2.2 Verantwortlichkeiten IT-Security

AGAN
BeschreibungDEMIDEM I
Design von Sicherheitskontrollen: Sicherstellen der Vertraulichkeit, Integrität und Verfügbarkeit für alle Assets, Informationen, Daten und IT-Servicesxxx
Wahrnehmen der Verantwortung für die Sicherheit der Systeme/ Assets/ Informationen, dazu bspw. Analyse möglicher Angriffsszenarios/ Entwickeln von Angriffsszenarios & Ergreifen entsprechender Gegenmaßnahmenxxx
Regelmäßiges Durchführen von Sicherheitsaudits (1 p.a.) durch die RAG oder durch bestellte Dritte Mitwirkung: Ermöglichung des Auditsxxx
Unverzügliche Bearbeitung von Security Incidents: Aufdecken und Abwehren von Angriffen und Verletzungen der IT-Sicherheitxxx
Quartalsweises IT-Security Meetingxxx
Umgehende Reaktion auf Warnungen und Nachrichten von anerkannten Sicherheitszentralen (z.B. BSI, CIS, CERT, NIST) Mitwirkung: Abstimmung von Maßnahmen mit dem IT- Sicherheitsbeauftragten der RAGxxxx
Compliance Management: Sicherstellen der Konformität der IT- Services, Prozesse und Systeme mit den Unternehmensrichtlinien der RAG und gesetzlichen Bestimmungen Mitwirkung: Vorgabe der Unternehmensrichtlinienxxx
Definition von Handlungsanleitungen zum Umgang mit Sicherheitsvorfällen (z.B. Virenbefall) Mitwirkung: Prüfung und Freigabexxx
Notfallübung entweder im Rahmen von Wartungstätigkeiten (Updates) oder nach Abstimmung 1 p.a. auf einem Standort nach Wahl der RAGxxx

Tabelle 2: Verantwortlichkeiten IT Security Management

Stand: 15.04.2026

[Seite 16]

Projekt RAG-IT 2027 Seite: 15 (148) Leistungsbeschreibung LOS Client / Server

RAG - Energiemanagementsystem Die RAG hat in Ihrer Strategie die Förderung des Ausbaus erneuerbarer Energien durch die Bereitstellung bergbauspezifischer Ressourcen verankert. Wir leisten damit sowohl einen Beitrag zur Schonung natürlicher Rohstoffe als auch zum Umwelt- und Klimaschutz. Zu unserem Selbstverständnis gehört es, den Energieverbrauch in unserem Unternehmen kontinuierlich zu senken. Um das zu erreichen, haben wir die Einführung eines Energiemanagementsystems nach DIN EN ISO 50001 beschlossen und umgesetzt. Hierbei wird durch das Zusammenwirken von Energiepolitik, strategischen Energiezielen, Aktionsplänen der Betriebe und Verwaltungen sowie der jährlichen Überprüfung durch eigene Mitarbeiter und externe Sachverständige die stetige Verbesserung unseres Energieverbrauchs angestrebt. Es soll dabei helfen, die Energieeffizienz zu verbessern, Emissionen von Treibhausgasen und anderen Umweltbelastungen zu reduzieren sowie Einsparpotenziale aufzudecken. Darüber hinaus schafft es die Grundlage zur weiteren Inanspruchnahme der sogenannten „besonderen Ausgleichsregelung“ nach dem Erneuerbare-Energien-Gesetz. Als dynamischer Prozess unterliegt das Energiemanagementsystem einem sich jährlich wiederholenden Zyklus.

3.1 Energiemanagementsystem beim AN 3.1.1 Grundsätzliche Anforderungen  Der AN hat ein Energiemanagementsystems nach DIN EN ISO 50001 oder ISO14001 eingeführt oder Sie berücksichtigen Energie- und Umweltschutz in Ihrem Unternehmen  Der AN verwendet intern eine Beschaffungsrichtlinie, die auch Kriterien wie Energieverbrauch und/oder weitere Anforderungen wie z.B. Blauer Engel, EU-Umweltzeichen, Energy Star etc. berücksichtigt.  Die Zuschlagskriterien des AN enthalten: Betriebskosten, Energieverbrauch, Lebenszykluskosten und Rentabilität.  Der AN fordert von seinen Lieferanten eine Aussage, mit zur Verfügung gestellten Energieträgern wirtschaftlich umzugehen.  Die Einkaufsbedingungen des AN beinhalten die Forderung, dass sämtliche Lieferungen/ Leistungen dem neuesten Stand der Technik, den einschlägigen rechtlichen Bestimmungen sowie den Vorschriften und Richtlinien von Behörden, Berufsgenossenschaften und Fachverbänden entsprechen.

Stand: 15.04.2026

[Seite 17]

Projekt RAG-IT 2027 Seite: 16 (148) Leistungsbeschreibung LOS Client / Server

Serviceprozesse 4.1 Ausgangssituation Die RAG hat angelehnt an ITIL die Prozesse Incident, Change, Problem und Request Fulfilment eingeführt und unterstütz diese mit dem Service Management Tool TOPdesk1. Der Servicedesk wird durch einen Dienstleister der RAG erbracht und nimmt Anfragen der Mitarbeitenden und weiterer berechtigter Personen (idR. Externe Mitarbeiter, Dienstleister) an, dokumentiert, kategorisiert und priorisiert diese. Sofern möglich erfolgt eine Erstlösung direkt durch den Servicedesk. Hierzu kommt das Knowledge Base Modul zum Einsatz, in dem entsprechende Informationen vorgehalten werden. Sofern keine Erstlösung möglich ist, erfolgt eine Weiterleitung als Incident, Change oder Request an die zuständigen 2nd Level Stellen. Gesteuert werden die Prozesse intern von einem Incident und Change-Manager, der hierzu mit allen relevanten Dienstleistern im Austausch steht, um akute Themen zu klären und prozessuale Verbesserungen umzusetzen. Die RAG nutzt TOPdesk in der SaaS Variante, weshalb externe Anbindungen von Dienstleistern direkt über das Internet möglich sind. Hierzu bietet TOPdesk eine Web-API, die auch bereits aktuell aktiv genutzt wird. Genauere Informationen finden Sie unter https://developers.topdesk.com/ 4.2 Grundsätzliche Anforderungen  Der AN hat folgende Servicemanagement-Prozesse, angelehnt an ITIL Version 3 ff., aktuell eingeführt:  Event Management  Incident Management  Problem Management  Change Management  Request Fulfillment  Alle Grundsätze, Arbeitsanweisungen und Pläne für die verpflichtenden Prozesse sind dokumentiert und die entsprechenden Dokumente werden gepflegt.  Die Ziele für jeden verpflichtenden Prozesse sind definiert.  Rollen und Verantwortlichkeiten für jeden verpflichtenden Prozess sind festgelegt und zugewiesen.  Der AN wird wichtige Funktionen (Steuerung und Erbringung) innerhalb der Prozesse so besetzen, dass auch beim Ausfall oder Abwesenheit von Mitarbeitenden die Prozesse weiterhin in gleicher Qualität erbracht werden können.  Die Schnittstellen zwischen den eingesetzten Prozessen sind dokumentiert

1 www.topdesk.com

Stand: 15.04.2026

[Seite 18]

Projekt RAG-IT 2027 Seite: 17 (148) Leistungsbeschreibung LOS Client / Server

 Der AN verpflichtet sich der Unterstützung der Lösungsfindung bei übergreifenden Störungen, die ggf. nicht im direkten Zuständigkeitsbereich des AN befinden.  Der AN versteht sich als Teil der Gesamt-IT der RAG, die neben internen Kräften der RAG auch aus anderen Dienstleistern besteht. Das höchste Ziel des AN ist die Zufriedenheit der Endanwender der RAG durch zügige und dienstleisterübergreifende Lösungsorientierung.  Sofern Weiterleitungsempfänger für Events, Störungen oder Changes/Tasks bekannt sind, erfolgt eine direkte Weiterleitung an den zuständigen Empfänger.  Bereitstellung von Informationen an den Servicedesk zur Steigerung der Erstlösungsrate.  Im Rahmen der Servicesteuerung erfolgt ein regelmäßiger Austausch der für die Prozesse zuständigen Manager (z.B. Incident Manager, Change Manager) mit den jeweiligen entsprechenden Personen bei der RAG.  Der AN wird fortlaufend an der Optimierung und Automatisierung der Prozesse arbeiten.  Der AN wird eigene Verfahren zur Messung und dem Berichten von Serviceleveln aufsetzen und hierzu nötigen Plattformen und Systeme beistellen und betreiben.  Der AN nutzt das Tickettool „TOPdesk2“ der RAG oder bindet sich an das Tickettool per elektronischer Schnittstelle 3an  Die Ticketnummer aus TOPdesk ist in der Kommunikation immer führend und zu verwenden  Sofern eine Schnittstelle zum Einsatz kommt, werden folgende Anforderungen erfüllt:  die Möglichkeit Incident-, Change- und Changeaktivitäts- -Tickets zu beidseitig zu übertragen  Inhaltsänderungen und Statusänderungen an übertragenen Tickets werden nahezu in Echtzeit und sofern für die RAG relevant, umfänglich an TOPdesk übertragen.  Sofern Changes zur Dokumentation von Vorgängen innerhalb der Serviceorganisation des AN erforderlich sind, wird der AN diese stellen und sofern erforderlich, die RAG zur Freigabe auffordern  Schriftliche und mündliche Kommunikation mit der RAG ist grundsätzlich Deutsch. Hiervon kann nur in 3rd Level Spezialisten Meetings abgewichen werden.  Personen, die an der Störungsbeseitigung vor Ort beteiligt sind, haben persönliche Schutzausrüstung mitzuführen und sofern am jeweiligen Standort erforderlich, zu verwenden.

2 www.topdesk.com

3 https://developers.topdesk.com/

Stand: 15.04.2026

[Seite 19]

Projekt RAG-IT 2027 Seite: 18 (148) Leistungsbeschreibung LOS Client / Server

 DGUV3 Sichtprüfung an allen Standorten zweijährig, Initial für alle Standorte in 2027  Ausstattung von Technikern mit persönlicher Schutzausrüstung

4.3 Aufwandserfassung  Mitarbeitende des AN erfassen Ihre Aufwände im Rahmen von T&M Leistungen als Grundlage der Rechnungsstellung.  Die Aufwandserfassung erfolgt mit einer Genauigkeit von 15min.  Die Erfassung von Aufwänden erfolgt immer zeitnah, spätestens wöchentlich, je Ticket oder Auftrag unter Angabe der Ticketnummer der RAG oder der Auftragsnummer.  Je Ticket oder Auftrag sind die Aufwände sowohl je Einzelaufwand als auch kumuliert auszuweisen.  Die monatliche Abrechnung muss mit den erfassten Stunden übereinstimmen.  Eine Nacherfassung ist nur bei begründeten Ausnahmen zulässig.

4.4 Betriebs- und Prozesshandbücher 4.4.1 Grundsätzliche Anforderungen  Der AN ist verpflichtet, im Rahmen der Transition (Betriebsübernahme) der Services auf eigene Kosten Betriebs- und Prozesshandbücher - nachfolgend kurz: BHBs und PHB - initial bereit zu stellen und während der Vertragslaufzeit kontinuierlich zu pflegen.  In den BHBs werden die konkreten Vorgaben für den Betrieb je Service festgelegt. Das PHB regelt die konkreten Vorgaben für die übergreifenden betrieblichen Service Prozesse. Die Vorgaben aus den BHBs und dem PHB sind vom AN im Rahmen der Leistungserbringung einzuhalten.  BHBs und PHB sind der RAG in elektronischer Form zu überlassen und auf einer gemeinsamen Teams Ablage im Tenant der RAG abzulegen. Die Handbücher sind vom AN in deutscher Sprache zu verfassen. Alle Handbücher unterliegen einer Abnahme durch die RAG (AN zeigt Abnahmebereitschaft an, RAG prüft und meldet Abnahmeergebnis bzw. Abweichungen)  Der AN gewährt nach Betriebs-/Leistungsübergang der RAG und den übrigen Leistungsempfängern sowie gegebenenfalls von der RAG beauftragten Dritten an den Daten bzw. an den damit verbundenen Inhalten der BHBs bzw. PHB ein ausschließliches, unwiderrufliches, räumlich und zeitlich unbeschränktes und übertragbares Nutzungsrecht, das auch nach Beendigung des Vertrages fortdauert. Das Nutzungsrecht beinhaltet auch die Befugnis zur Veränderung und Bearbeitung.  BHBs und PHB sind bei wesentlichen Änderungen vom AN anzupassen.  Der AN stellt die historischen Versionen (ältere Versionsstände) von BHBs und PHB über die Vertragslaufzeit der RAG zur Verfügung. Der AN gewährt

Stand: 15.04.2026

[Seite 20]

Projekt RAG-IT 2027 Seite: 19 (148) Leistungsbeschreibung LOS Client / Server

der RAG jederzeit Zugriff auf BHBs und PHB sowie auf die jeweiligen älteren Versionsstände.  Die RAG verwendet zur technischen Dokumentation von Plattformen Dokumentationstools (zurzeit Docusnap für den Netzwerkbereich und LUY im Bereich RZ, Server und Applikationen). Sofern eine Zulieferung von Daten durch den AN gefordert wird, ist dies in den jeweiligen Services definiert 4.4.2 Gliederungs- und Inhaltsvorgabe BHB  Das Betriebshandbuch wird vom AN nachfolgender Gliederung erstellt.  Nicht relevante oder redundante Gliederungspunkte können in Abstimmung mit der RAG entfallen und übergreifende Themen können in eigenständige Dokumente ausgelagert werden. Punkte der 2. Gliederungsebene sind beispielhaft aufgeführt.  Sofern Verweise auf externe Systeme und Inhalte (Assetmanagementsysteme, Dokumentationssysteme und -Ablagen, Generelle Betriebsvorgaben etc.) erfolgen, auf die die RAG keinen direkten Zugriff hat, werden diese kenntlich gemacht. Verweise, auf die die RAG keinen Zugriff hat, sind durch den AN zu minimieren bzw. es ist entsprechender Lesender Zugriff einzurichten. (Vergl hierzu auch 2.1 lesender Zugriff auf Systeme)  Bestandsdokumente entsprechen nicht der neuen Gliederung. Bestandsdokumentationen sind bei Serviceübernahme entsprechend zu aktualisieren und anzupassen  Gliederung:  1. Zusammenfassung und Service-Steckbrief  Versionsstand, Datum, Status, Änderungshistorie  Service-Name  Service-Beschreibung (Zweck, Nutzen, Kerntasks)  Business Owner / Service Owner / Technischer Owner  Kontaktpunkte (Support-Kanal, Rufbereitschaft, Eskalation)  Geltungsbereich und Abhängigkeiten zu anderen Services  2. Leistungsumfang und Service-Level  Leistungsmerkmale (Funktion, Umfang, Nicht- Leistungsumfang/Exclusions)  SLA/OLA: geltende Verfügbarkeit, Reaktions- und Lösungszeiten  Support-Zeiten und Wartungsfenster  KPIs und Zielwerte  3. Architektur und technische Basis  Systemübersicht (Diagramm/Beschreibung: Komponenten, Datenflüsse)  Infrastruktur (Compute, Storage, Netzwerk, Cloud-Accounts)

Stand: 15.04.2026

[Seite 21]

Projekt RAG-IT 2027 Seite: 20 (148) Leistungsbeschreibung LOS Client / Server

 Applikations-Stack (Versionen, Frameworks, Abhängigkeiten)  Schnittstellen und Integrationen (APIs, Drittsysteme)  Datenflüsse und Speicherorte  4. Rollen, Verantwortlichkeiten  DEMI für Betrieb, Change, Security, Incident  Interne Rollen (Ops Lead, Admins, Produktverantwortliche)  Provider-Rollen (Delivery Manager, Support-Leads)  Kunden-Rollen (Applikationsverantwortliche, Key- User/Abteilungen)  Eskalationspfade (technisch und managementseitig)  5. Betriebsprozesse und Workflows  Incident Management: Priorisierungskriterien, Ablauf, Status- Updates, Abschlussbedingungen  Request Fulfilment: Standard-Requests, Genehmigungen,  Change & Release Management: Change-Typen, Tests, Rollback- Plan, Deployment-Checklisten  Kapazitäts- und Performance-Management: Schwellwerte, Alert- Regeln, Skalierungsstrategien  6. Runbooks und Aufgaben  Tägliche/Wöchentliche/Monatliche Routinen (Checks, Reports, Patches)  Standard-Tasks mit Schritt-für-Schritt-Anweisungen  Automatisierungen (Skripte, Pipelines, Jobs)  Backup & Restore: Pläne, Testzyklen, Recovery-Zeiten, RPO/RTO- Ziele, Medien, Offsite  7. Monitoring und Logging  Metriken, Logs: Messpunkte, Quellen, Schwellwerte  8. Sicherheit und Compliance  Sicherheitsarchitektur (Zugriff, Rollen, Secrets, Schlüsselmanagement)  Härtung & Baselines (CIS/Benchmarks, Konfig-Standards)  Identity & Access: JML-Prozesse, RBAC, Rezertifizierung  Vulnerability Management: Scans, Priorisierung, Remediation- SLAs  Regulatorik/Compliance: Datenschutz, Logging/Retention, Audits  Notfallmanagement: Incident Response, Forensik, Krisenkommunikation  9. Datenmanagement

Stand: 15.04.2026

[Seite 22]

Projekt RAG-IT 2027 Seite: 21 (148) Leistungsbeschreibung LOS Client / Server

 Datenklassifizierung und Schutzbedarfe  Archivierung und Retention

4.5 Steuerung der Zusammenarbeit 4.5.1 Grundsätzliche Anforderungen  Die Steuerung der Zusammenarbeit wird im Rahmen der Prozessdefinitionen gemeinsam festgelegt und im Prozesshandbuch dokumentiert. Hierzu zählen z.B.  Regelungen zur Eskalationsstruktur  Regelungen zur Kommunikationsstruktur  Regelungen zur Gremienstruktur  Die Steuerung der Zusammenarbeit umfasst gleichermaßen fachlich- technische, operative, kaufmännische und vertragliche Themen.  Vor diesem Hintergrund benennen RAG und AN zentrale Ansprechpartner, die der jeweils anderen Partei, die für die Erbringung der Leistungen erforderlichen Informationen aus dem Bereich der Services zur Verfügung stellen und notwendige Entscheidungen treffen und/oder herbeiführen.  Im Prozesshandbuch sind die zentralen Ansprechpartner beim AN festzulegen, die ein gesteigertes Maß an Qualifikation erfordern und von besonderer Bedeutung für die Erbringung der Leistungen sind. Der gleichwertige Austausch dieser Personen erfolgt nur aus triftigem Grund und in Abstimmung mit der RAG.  Die zentralen Ansprechpartner fokussieren sich primär auf die Optimierung der jeweiligen Services, sei es prozessual oder technisch und sind aktiv in der Erstellung von Zieldesigns im Rahmen von Changes eingebunden. Sie sorgen weiterhin dafür, dass Services nicht gegen die vereinbarten Designgrundsätze verstoßen.  Die RAG ist berechtigt, unter Angabe wichtiger Gründe (z.B. Verstoß gegen strafrechtliche Vorschriften oder Verfehlungen im arbeitsrechtlichen Sinn, die mindestens eine Abmahnung rechtfertigen würden) den Austausch eines vom AN eingesetzten Mitarbeiters zu verlangen.  Die zur Steuerung notwendigen Protokolle, Meetings etc. werden im Prozesshandbuch vereinbart. Die Vertragsparteien stimmen sich in regelmäßigem Zyklus über die Qualität der Leistungserbringung, über Problemfälle sowie anstehende Änderungen des Leistungsumfangs ab. Zur Abstimmung gehören regelmäßige Meetings.  Die Meetingstruktur folgt dem Aufbau strategisch, taktisch, operativ. Im operativen Bereich erfolgen die Abstimmungen je Service und können auf Basis von Verantwortungen bei der RAG oder dem AN sinnvoll gruppiert werden. Die Strategischen und Taktischen Meetings erfolgen je Los.  Die Meetingfrequenzen sind  Strategisch -> jährlich  Taktisch -> Monatliches Servicemeeting (Inhalte siehe 4.5.2)

Stand: 15.04.2026

[Seite 23]

Projekt RAG-IT 2027 Seite: 22 (148) Leistungsbeschreibung LOS Client / Server

 Operativ -> mindestens monatlich, nach Bedarf und in der Transition häufiger 4.5.2 Agenda für Servicemeetings Um einen einheitlichen Ablauf und Inhalt zu gewährleisten, erfolgen Servicemeetings nachfolgender Agenda. Eine Anpassung der Agenda erfolgt in gegenseitigem Einverständnis (z.B. Übertragung Punkt 5 in ein CAB Meeting).  1. Service-Status und Highlights  Kurzüberblick: Stabilität, Verfügbarkeit, besondere Ereignisse  Positive Highlights/Erfolge, Lessons Learned  2. SLA/OLA-Performance und KPIs  SLA-Erfüllung  Trends vs. Vormonate/-Quartale, Zielerreichung und Forecast  Pönalestand  3. Kosten und Kostenübersicht  Abgenommene Mengen (Plan/Ist/Forecast)  Kosten (Plan/Ist/Forecast) von Zusatzbeauftragungen und Projekten  4. Incidents, Major Incidents und Problem Management  Top-3 Incidents inkl. Root Cause, Impact, Zeitlinie  Major Incident Review: Kommunikation, Wirksamkeit der Maßnahmen  Offene Problems/RCAs, Known Errors, Maßnahmenfortschritt  5. Changes, Releases und Deployments  Durchgeführte Changes: Erfolg, Abweichungen, Rollbacks  Anstehende Changes/Freeze-Fenster, Risiken und Abhängigkeiten  Release-Qualität: Defect-Raten, Post-Deployment-Issues  Change-Planung für die nächsten 4 Wochen  6. Kapazität, Performance und Verfügbarkeit  Ressourcenauslastung: Compute/Storage/Netzwerk, Lizenzen  Performance-Bottlenecks, Skalierungsplan  Monitoring/Alerting-Qualität: blinde Flecken, Runbook-Abdeckung  7. Sicherheit, Compliance und Audit-Themen  Vulnerabilities: offene Findings, Risk Acceptance, Remediation- SLAs  Identity & Access: Rezertifizierungen, kritische Berechtigungen  Backup/Restore-Tests, DR-Readiness, Datenschutz/Regulatorik  8. Verbesserungen, Automatisierungen  Continual Improvement: Maßnahmen, Prioritäten, Business Value

Stand: 15.04.2026

[Seite 24]

Projekt RAG-IT 2027 Seite: 23 (148) Leistungsbeschreibung LOS Client / Server

 Automatisierungschancen, Self-Service, Standardisierung 4.6 Dokumentation Enterprise Architecture Management Der methodische Einsatz von Enterprise Architecture Management (EAM) hilft, die IT-Landschaft transparent abzubilden, u.a. in Form einer vollständigen Dokumentation der bestehenden IT-Landschaft. Das stellt eine gute Basis für die Know-how-Sicherung sowie die Bebauungsplanung und Strategieentwicklung dar. Dadurch können Geschäftsanforderungen schnell im richtigen IT-Kontext bewertet und die notwendigen Maßnahmen zeitnah eingeleitet werden. Die RAG verwendet hierzu im Bereich der Server das Tool LUY, um die Ausgestaltung der IT-Systeme, der Anwendungen und insbesondere die Verbindungen der Komponenten Untereinander zu dokumentieren. LUY stellt hierbei eine Ergänzung zur CMDB innerhalb TOPdesk dar, die in größerer Detailtiefe die Ausprägung von Applikationen zeigt. Die RAG verwendet im LAN/WAN Bereich das Tool Docusnap, um die Ausgestaltung der LAN/WAN Infrastruktur und insbesondere die Verbindungen der Komponenten Untereinander zu dokumentieren.

4.6.1 Grundsätzliche Anforderungen LUY  Der AN liefert der RAG bei Veränderungen die benötigten Informationen zur Pflege der Dokumentationssysteme zu.  Die RAG und der AN tauschen hierzu die beidseitigen IDs aus, damit die Daten eindeutig zugeordnet werden können  Die zu liefernde Attribute sind mindestens:  Hostname  IP Primary  IP Secondary (multiple)  IP (ILO)  MAC-Adressen  Virtuell/Physikalisch  Status  OS  OS Version  CPU  RAM  Disks / Capacity free/used  Leistungsschein oder LOS / Service / SLA Level  Rufbereitschaft  Standort  Typ  Verwendung

Stand: 15.04.2026

[Seite 25]

Projekt RAG-IT 2027 Seite: 24 (148) Leistungsbeschreibung LOS Client / Server

 Zuständige Supportgruppe  Applikation / Applikationsgruppe

4.7 Preismodell Die vorangehend beschriebenen Leistungen sind integrale Bestandteile aller in dieser Leistungsbeschreibung enthaltenen Services. Sie werden daher nicht separat bepreist, sondern sind vielmehr mit den Servicepauschalen der zu erbringenden Services abgegolten.

Stand: 15.04.2026

[Seite 26]

Projekt RAG-IT 2027 Seite: 25 (148) Leistungsbeschreibung LOS Client / Server

Übergreifende Services 5.1 Einleitende Beschreibung Die im Folgenden beschriebenen, übergreifenden Services sind wie z.B. die Serviceprozesse durch den AN im Rahmen der Erbringung der einzelnen Services zu erfüllen bzw. zu leisten. Die Kosten sind jeweils anteilig pro Service einzukalkulieren. Für die Implementierung und Erbringung der übergreifenden Services erfolgt keine gesonderte Berechnung, außer es existiert eine entsprechende Preisposition im Preismodell.

5.2 Netzwerkanbindung zwischen AN und AG 5.2.1 Grundsätzliche Anforderungen  Der AN stellt im Rahmen der Leistungserbringung eine geeignete Netzwerkanbindung her, sofern dies zur Leistungserbringung notwendig ist  Diese Netzwerkanbindung kann auch per VPN erfolgen. Der AN unterhält hierzu einen entsprechenden VPN Endpunkt.  Die RAG stellt hierzu ein dediziertes Management-LAN zur Verfügung

5.2.2 Verantwortlichkeiten Netzwerkanbindung

AGAN
BeschreibungDEM IDEM I
Bereitstellung der Netzwerkverbindungxx
Betrieb der Netzwerkverbindungxx
Überwachung, Fehleranalyse und Fehlerbehebungxx

Tabelle 3: Verantwortlichkeiten Netzwerkanbindung

5.3 Service Virenschutz / Schutz vor Schadprogrammen 5.3.1 Allgemeine Anforderungen Zum Schutz der IT-Infrastruktur der RAG bzw. der durch den AN für die RAG eingesetzten IT-Infrastruktur vor Schadprogrammen (z. B. Viren, Trojaner, Würmer, Spyware, Adware usw.) wird der Einsatz einer durch die RAG vorgegebenen Schutzsoftware (zurzeit Microsoft Defender) gefordert. Ziel ist es, die in der IT-Infrastruktur eingesetzten Systemen, Software und Daten vor Verseuchung zu schützen und inkonsistente Datenstände, Datenverluste sowie Datenmanipulation zu vermeiden.

Sollte ein Schadprogramm in die IT-Infrastruktur der RAG gelangen, so hat der AN alle notwendigen Maßnahmen zu treffen, um einen ordnungsgemäßen Betriebszustand wiederherzustellen. Im Zuge der Reaktion wird der AN weiterhin uneingeschränkt mit dem Datenschutz der RAG und durch die RAG beauftragte

Stand: 15.04.2026

[Seite 27]

Projekt RAG-IT 2027 Seite: 26 (148) Leistungsbeschreibung LOS Client / Server

Dritte (SIEM/SOC) zusammenarbeiten, um Herkunft und Auswirkung aufzuklären. Weiterhin sichert der AN folgende Leistungen zu:  Kontinuierliche und zeitnahe Updates von Virenpatterns/ Erkennungsdateien  Automatische Prüfung auf einwandfreie Funktion der Virenscan-Engine  Kontinuierliche Überwachung der geschützten Systeme  Automatisierte Entfernung von erkannten Schadprogrammen  Variable Anpassung an die Systemauslastung  Eigene Virenschutzlösung für Systeme die der AN eigenständig im Rahmen der Serviceerbringung einsetzt

5.3.2 Verantwortlichkeiten Virenschutz

AGAN
BeschreibungDEMIDEM I
Konfiguration der Schutz-Software. Mitwirkung: Vorgaben der RAG bzw. des SOC/SIEM Dienstleisters; Ausnahmenxxx
Überwachung von Updates der Virenscankomponentenxx
Optimierung der Schutz-Softwarexx
Unverzügliches Reporting von Vorfällenxxx
Empfehlung schadensbegrenzender Maßnahmen in Bezug auf die IT-Infrastruktur der RAGxxx
Regelmäßige, vollständige Prüfung der Datenbeständexx
Einleiten definierter Prozesse / Eskalationsschritte zur Sperrung von Zugängen oder zur Trennung infizierter und vermeintlich infizierter Systeme vom Netzwerk und zur Beseitigung des Virenbefalls bei unbekannten Viren, welche nicht durch den Virenscanner beseitigt werden könnenxxx
Analyse von gemeldeten Virenfunden und Durchführung von Schritten zur Beseitigung von Virenxx

Tabelle 4: Verantwortlichkeiten Schutz vor Schadsoftware 5.3.3 Beistellleistungen  Softwarelizenzen für die Virenschutzlösung für durch die RAG beigestellten Systeme

5.4 Monitoringsysteme Der AN ist verantwortlich für ein ganzheitliches, proaktives Monitoring aller zur Leistungserbringung notwendigen Systeme, Dienste und Sicherheitsaspekte. Es wird vorausgesetzt, dass der AN eigenständig erkennt, welche Parameter zu überwachen sind, um die vereinbarten Services und Service-Level

Stand: 15.04.2026

[Seite 28]

Projekt RAG-IT 2027 Seite: 27 (148) Leistungsbeschreibung LOS Client / Server

sicherzustellen. Die RAG erhält jederzeit lesenden Zugriff auf alle relevanten Monitoring‑Informationen. Die RAG behält sich vor, konkrete Messpunkte zu nennen, die gemonitort werden sollen.

5.5 Preismodell Die vorangehend beschriebenen übergreifenden Services sind integrale Bestandteile aller in dieser Leistungsbeschreibung enthaltenen Services. Sie werden daher nicht separat bepreist, sondern sind vielmehr mit den Servicepauschalen der zu erbringenden Services abgegolten.

Stand: 15.04.2026

[Seite 29]

Projekt RAG-IT 2027 Seite: 28 (148) Leistungsbeschreibung LOS Client / Server

Rollen und Skill-Level für Optionale Leistungen 6.1 Skill-Level Leistungen, die nicht pauschal vergütet (optionale Leistungen), werden nach Aufwand entsprechend dem Skill-Level vergütet. Die ersten 3 Level können auch durch Nearshore Ressourcen abgedeckt werden, sofern die Rolle der Ressource dies laut Tabelle 6: Rollen innerhalb der Service-Erbringung zulässt. Vor diesem Hintergrund werden folgende Skill-Level gefordert:

LevelAnforderungenBerufserfahrung
[1] JuniorIst Berufs-Einsteiger Wird von erfahrenen Kollegen angewiesen Arbeitet primär zu (Datensammlung, Workshop-Unterstützung, etc.)bis 2 Jahre
[2] Spezialisthat bereits erste Erfahrungen in Projekten verfügt über spezialisiertes Wissen in mindestens einem Gebiet kann unterschiedliche Projekt-Rollen in abgegrenzten Themenbereichen übernehmen arbeitet selbstständig und trifft Entscheidungen im vorgegebenen Rahmen beherrscht Aufgaben mit mittlerer Komplexität liefert verlässliche Ergebnisse mit guter Qualität bei angemessener Ergebnissicherung kann eigene Aufwände verlässlich abschätzenmind. 2 Jahre
[3] Senior (Manager, Analyst)verfügt über umfassende, breit angelegte Kenntnisse und deren sichere Anwendung in der Praxis kann seine Kenntnisse und Erfahrungen vernetzen und selbstständig neue Lösungen erarbeiten arbeitet sich schnell in neue Themen ein arbeitet selbständig mit großem Handlungs- /Entscheidungsspielraum im vorgegebenen Rahmen hat eine hohe Produktivität und Arbeitsqualität kann Teilprojekte oder kleine Projekte leiten übernimmt die Ergebnisverantwortung für zugewiesene Aufgaben kann verlässlich Aufwände, auch bei Einsatz Dritter abschätzenmind. 5 Jahre

Stand: 15.04.2026

[Seite 30]

Projekt RAG-IT 2027 Seite: 29 (148) Leistungsbeschreibung LOS Client / Server

LevelAnforderungenBerufserfahrung
[4] Projektleiter (Senior Manager)hat langjährige Projekterfahrung übernimmt die Ergebnisverantwortung in Bezug auf Qualität, Zeit und Budget leitet größere Projektteams Verfügt über eigenen Handlungs- /Entscheidungsspielraum Beherrscht die Thematik Besitzt ein breit angelegtes und tief fundiertes Detailwissen, mit deren Hilfe komplizierte und komplexe Aufgaben-Stellungen selbstständig bearbeitet werden können Ist in der Lage Problemstellungen höchster Komplexität bis hin zu unternehmensweiten Fragestellungen zu strukturieren und erforderliche Aufwände abzuschätzenmind. 5 Jahre
[5] Principalverfügt über Erfahrung in der Führung von Mitarbeitern und in der Leitung von großen Projekten ist in der Lage auf oberster Führungsebene erfolgreich zu kommunizieren übernimmt unternehmerische Verantwortung und hat eine unternehmerische Sicht auf das Thema. Ist branchenübergreifend anerkannter Wissensträger identifiziert projekt- und branchen- übergreifende Zusammenhänge und Probleme entwickelt komplexe Strategien, Ziel- und Lösungsalternativenmind. 5 Jahre

Tabelle 5: Skill-Level

6.2 Rollen Für die Leistungserbringung kommen aus Sicht der RAG insbesondere die im Folgenden aufgeführten Rollen in Betracht. Die dort beschriebenen Rollen erfordern unterschiedlich hohe Qualifikationen und Erfahrungen. Aus diesem Grunde wird für jede Rolle der mögliche Skill-Level festgelegt. Mit einem Stern (*) gekennzeichnete Einträge können auch durch Nearshore-Ressourcen abgedeckt werden.

RolleKurzbeschreibung[1 ] J u n io r[2 ] S p e z ia lis t(M[3 a n ] S a g e n eio r, r A n a ly s t)(S[4 e ] n P ioro r je M k a tle n a ite g e r r)[5 ] P rin c ip a l
Projektrollen

Stand: 15.04.2026

[Seite 31]

Projekt RAG-IT 2027 Seite: 30 (148) Leistungsbeschreibung LOS Client / Server

RolleKurzbeschreibung[1 ] J u n io r[2 ] S p e z ia lis t(M[3 a n ] S a g e n eio r, r A n a ly s t)(S[4 e ] n P ioro r je M k a tle n a ite g e r r)[5 ] P rin c ip a l
Projekt- AssistenzUnterstützung des Projektteams bei administrativen Aufgaben sowie Nachverfolgung und Koordination von Aktivitäten.xx
PMO-ManagerLeiter des Projekt Management Office (PMO)xx
ProjektleiterLeitung eines Projektesxx
TeilprojektleiterLeitung von Teilprojektenx
Projekt- ControllerMitarbeiter, der in Projekten zur kaufmännischen Überwachung und Steuerung eingesetzt wird.xx
Geschäftsprozess-Management
Business AnalystSpezialist für die Analyse und das Design von Geschäftsprozessen.xxx
Supportrollen
Application Service ManagerSteuerung von Support und Produktionsbetrieb für eine oder mehrere Applikationenxx
Application SupporterApplikationsspezialist für Support von Anwendern sowie Sicherstellung und Optimierung eines stabilen und performanten Applikationsbetriebs.xx
Entwicklungs-Rollen
Methoden- und Verfahrens- EntwicklerAnalyst zur Entwicklung von Methoden und Verfahren für die kontinuierliche Optimierung des Einsatzes von Applikations-Systemenx
ChefentwicklerApplikationsentwickler mit großer Erfahrung (Know How-Träger) und zusätzlicher Verantwortung und technischer Gesamtverantwortung.xx
Datenbank- ArchitektSpezialist für das Design von Datenbank-Architekturenxx
Applikations- ArchitektSpezialist für die Entwicklung von Applikations-Architekturenxx
Applikations- EntwicklerPrimär Erstellung von Programmen und Applikations-Systemen sowie Analyse und Behebung von Software-Fehlernx*x*x*
Datenbank- EntwicklerKonzeption und Entwicklung im Datenbankumfeld sowiex*x*

Stand: 15.04.2026

[Seite 32]

Projekt RAG-IT 2027 Seite: 31 (148) Leistungsbeschreibung LOS Client / Server

RolleKurzbeschreibung[1 ] J u n io r[2 ] S p e z ia lis t(M[3 a n ] S a g e n eio r, r A n a ly s t)(S[4 e ] n P ioro r je M k a tle n a ite g e r r)[5 ] P rin c ip a l
Unterstützung von Applikationsentwicklern.
Test-Rollen
Test ManagerGesamtverantwortung für Applikationstests in einem Projektxx
TesterAuf Testmanagement spezialisierte Mitarbeiter zur Vorbereitung, Durchführung und Dokumentation von Testsx*x*
Autoren-Rollen
Technischer AutorErstellung von Applikations- und Betriebsdokumentation.xxx
Betriebs-Rollen
System Designer / Infrastruktur ArchitektSpezialist für das Design von technischen Infrastrukturenxx
Automations-, Batchablauf- Designer und BeraterSpezialist für die Applikationsübergreifende Automatisierung von Geschäftsprozessenxxx
IT OperationsOperative Aufgaben im IT/Applikationsbetrieb Betrieb, wie z.B. • Steuern und Überwachen • Störungsanalyse- und Behebung • Durchführen von Changes • Optimierung des Betriebsx*x*x*
Datenbank- AdministratorBereitstellung und Administration von Datenbankenx*x*
TechnikspezialistIn einem oder mehreren Infrastruktur- Gebieten spezialisierter IT-Spezialist. Einsatz im Rahmen von Projekten oder Unterstützung bei Störungen / Problemen.x*x*x*

Tabelle 6: Rollen innerhalb der Service-Erbringung

Die erforderlichen Skill-Level orientieren sich an der Aufgabenstellung und nicht an den ausführenden Personen.

Stand: 15.04.2026

[Seite 33]

Projekt RAG-IT 2027 Seite: 32 (148) Leistungsbeschreibung LOS Client / Server

6.3 Preismodell Optionale Leistungen Für kleine Veränderungen (<10PT) besonders bei optionalen Leistungen, die über den Betrieb hinausgehen, wird folgendes Preismodell vereinbart:

Bezeichnung Abrechnung (M/J/E)

IN.06.01 [1] Junior Onshore nach Aufwand E in Personentagen IN.06.02 [1] Junior Nearshore nach E Aufwand in Personentagen IN.06.03 [2] Spezialist Onshore nach E Aufwand in Personentagen IN.06.04 [2] Spezialist Nearshore nach E Aufwand in Personentagen IN.06.05 [3] Senior (Manager, Analyst) E Onshore nach Aufwand in Personentagen IN.06.06 [3] Senior (Manager, Analyst) E Nearshore nach Aufwand in Personentagen IN.06.07 [4] Projektleiter (Senior Manager) E nach Aufwand in Personentagen IN.06.08 [5] Principal nach Aufwand in E Personentagen

Tabelle 7: Preismodell Optionale Leistungen

Stand: 15.04.2026

[Seite 34]

Projekt RAG-IT 2027 Seite: 33 (148) Leistungsbeschreibung LOS Client / Server

Microsoft 365 Service Der Microsoft 365 Service beinhaltet die Bereitstellung und den Betrieb einer auf Microsoft 365 basierenden Lösung, die allen Mitarbeitenden der RAG bereitgestellt ist. Der AN wird hierzu die bestehende Umgebung übernehmen und den Betrieb fortführen. Die Mitarbeitenden der RAG sollen die vereinbarten Dienste dieses Services möglichst standort- und geräteunabhängig nutzen können, wobei es die Aufgabe des AN ist, die Nutzbarkeit sicherzustellen und geeignete und den Schutzzielen der RAG entsprechende Sicherheitseinstellungen vorzunehmen bzw. die benötigten Tools aus dem Microsoft 365 Ökosystem einzusetzen. Der AN wird kontinuierlich neue Funktionen der Microsoft 365 Plattform berücksichtigen und im Rahmen des Evergreening in Abstimmung mit der RAG einsetzen. In diesem Service erfolgen übergreifende Leistungen rund um den Microsoft 365 Tenant. Zusätzliche Leistungen ergeben sich noch aus dem Service MDS (siehe 9) 7.1 Ausgangssituation Die RAG nutzt bereits seit einigen Jahren Microsoft 365 als Kommunikations- und Datenplattform. Hierbei werden primär die Funktionen Exchange, Teams und Sharepoint den Mitarbeitern zur Verfügung gestellt. Die Clientverwaltung wurde in 2024 komplett auf Intune und Intunepolicies migriert. Die genutzten Services sind zurzeit:  Exchange  Sharepoint  Teams  OneDrive  Planner  Power Plattform  OneNote / Loop  Copilot

Die eingesetzten Lizenzen (Stand Januar 2026) sind wie folgt

Product Title Assigned licenses

Microsoft 365 Audio Conferencing 11

Microsoft 365 Copilot 0

Microsoft 365 E3 920

Microsoft 365 E3 EEA (no Teams) 107

Microsoft 365 E5 0

Microsoft 365 E5 EEA (no Teams) 0

Microsoft Business Center 2

Microsoft Copilot Studio Viral Trial 1

Stand: 15.04.2026

[Seite 35]

Projekt RAG-IT 2027 Seite: 34 (148) Leistungsbeschreibung LOS Client / Server

Microsoft Defender Suite 46

Microsoft Defender for Office 365 (Plan 1014 1)

Microsoft Fabric (Free) 38

Microsoft Power Apps Plan 2 Trial 1

Microsoft Power Apps for Developer 6

Microsoft Power Automate Free 139

Microsoft Stream Trial 0

Microsoft Teams EEA 105

Microsoft Teams Rooms Pro 3

Microsoft Viva Learning 0

Office 365 E1 22

Planner and Project Plan 3 80

Power Apps Premium 6

Power BI Pro 17

Visio Plan 2 25

Tabelle 8: Vorhandene Lizenzen Microsoft 365

7.2 Leistungsübergabepunkt Leistungsübergabepunkt ist der Microsoft 365 Tenant der RAG.

7.3 Anforderungen und Verantwortlichkeiten Microsoft 365 7.3.1 Grundsätzliche Anforderungen  Verwaltung eines 365-Tenants im Namen der RAG und Bereitstellung der gewünschten Dienste wie mit der RAG vereinbart  Verwaltung der von der RAG benötigten Funktionen und Dienste der Microsoft 365 Lösung. Der Nutzungsumfang wird hierbei durch die Microsoft Dienstbeschreibungen festgelegt (https://learn.microsoft.com/en- us/office365/servicedescriptions/office-365-service-descriptions-technet- library).  Der AN fungiert als Mittelsmann zwischen RAG und Microsoft und vertritt die Bedürfnisse der RAG gegenüber Microsoft zur Lösung von Störungen  Der Einsatz und die organisatorische Einführung neuer 365-Funktionen ist zeitnah nach Verfügbarkeit dieser Funktionen in der 365-Cloud mit der RAG abzustimmen (Evergreening)  Der AN präsentiert 14-tägig die in M365 anstehenden Änderungen (Evergreen Meeting). Hierzu werden die Änderungen auf deren Relevanz für die RAG vorgefiltert und dann mit der RAG diskutiert.  Integration von Microsoft 365-Cloud-Diensten in bzw. an die bestehende Infrastruktur, so dass eine störungsfreie Nutzung aller eingesetzten 365- Cloud-Dienste von allen Endgeräten möglich ist.

Stand: 15.04.2026

[Seite 36]

Projekt RAG-IT 2027 Seite: 35 (148) Leistungsbeschreibung LOS Client / Server

 Anbindung des M365 Tenants / Micosoft Entra an die lokale AD  Der Einsatz von Lizenzen und der daraus resultierenden Lizenzkosten erfolgt durch den AN möglichst optimal und kostenoptimiert und in Abstimmung mit der RAG. Berichterstattung erfolgt im Rahmen des Servicemeetings.  Die Lizenzvergabe erfolgt weitestgehend automatisiert auf Basis von Gruppenmitgliedschaften; Zusatzlizenzen, sofern erforderlich, manuell.  Die Zuweisung von M365 Diensten zur Nutzung durch die Endanwender erfolgt weitestgehend automatisiert auf Basis von Gruppenmitgliedschaften.  Besondere Serviceanforderungen werden je Service im Folgenden getrennt aufgeführt, sofern diese nicht in den spezifischen Services aufgeführt sind  Exchange  Automatisierte Mailsignatur-Generierung über anpassbare Templates, die es ermöglichen je Gesellschaft eigene Templates zu verwenden und diese Templates mit Informationen aus dem Active Directory zu befüllen. Zurzeit setzt die RAG hierzu CISign ein.  Teams  Teams Rooms an ausgewählten Standorten  Audiokonferenzen für ausgewählte Benutzer  Teams Telefonie (siehe 18)  Sharepoint  Bereitstellung von Teamräumen  Security & Compliance  Der AN stellt die Sicherheit des Tenants sicher. Hierzu erfolgt die Umsetzung der Hinweise von Microsoft anhand des Microsoft Secure Score und die Umsetzung der relevanten und inkludierten Funktionen.  Umsetzung der CIS Microsoft 365 Foundations in der jeweils gültigen Version.  Der AN berät die RAG im Einsatz zusätzlicher Sicherheitsfunktionen  Einsatz von Microsoft E5 PIM Funktionen zur Trennung von Administrationsrollen und zur Bereitstellung bei Bedarf  Bereitstellung eines Premium Microsoft 365 Supports  Durchführung der vereinbarten Service-Management-Prozesse  Kontinuierliche Schulung der vom AN eingesetzten Mitarbeiter in den eingesetzten Technologien, Geräten und Herstellern  Der AN stellt einen unbedienten Betrieb mit Rufbereitschaft sicher

Stand: 15.04.2026

[Seite 37]

Projekt RAG-IT 2027 Seite: 36 (148) Leistungsbeschreibung LOS Client / Server

7.3.2 Verantwortlichkeiten Entstörung

AGAN
BeschreibungDEM IDEM I
Entgegennahme von Störungenxx
Vorqualifizierung von Störungenxx
Analyse / Diagnose der Störungxxx
Beseitigung von gemeldeten oder identifizierten Störungenxx
Weitergabe von Störungen an den Microsoft Support nach Bedarf und Nachverfolgung/Eskalation der Entstörungxx
Dokumentation der Entstörung (Aktivitäten, Lösungsweg)xx

Tabelle 9: Verantwortlichkeiten Entstörung auf Dienstebene

7.3.3 Verantwortlichkeiten Monitoring

AGAN
BeschreibungDEM IDEM I
Überwachung der für den Betrieb des Services notwendigen Systeme, Dienste und Funktionen wie z.B. ▪ Replikationsfehler ▪ Zertifikatablauf ▪ Sicherheitsrelevante Ereignisse ▪ Lizenzverbrauch ▪ Sharepoint / Teams / OneDrive Speicherplatzverbrauch (bzw. freier Speicher)xx
Einrichtung temporärer Überwachungsparameter auf Anforderung der RAGxxx

Tabelle 10: Verantwortlichkeiten Monitoring

7.3.4 Verantwortlichkeiten Tenant Management

AGAN
BeschreibungDEM IDEM I
Monatliche Beratung und Vorstellung von neuen Funktionen und Konfigurationen in den vom AG eingesetzten Dienste wie Exchange, Teams, Sharepoint und Vorstellung von Konfigurationsempfehlungen (Evergreen Meeting)xxx

Tabelle 11: Verantwortlichkeiten Tenant Management

Stand: 15.04.2026

[Seite 38]

Projekt RAG-IT 2027 Seite: 37 (148) Leistungsbeschreibung LOS Client / Server

7.3.5 Verantwortlichkeiten Security & Compliance

AGAN
BeschreibungDEMIDEM I
Überwachung der 365 Security auf Basis des Secure Scores und der Security Advisories und Erarbeitung und Abstimmung von Konfigurationsvorschlägenxxxx
Umsetzung von relevanten Sicherheitsempfehlungen der Microsoft nach Freigabe durch die RAG Mitwirkung: Entscheidung über Einsatzxxx
Durchführung von Beweissicherungsverfahren auf Anweisung der RAG sowie Bearbeitung von Anfragen nach personenbezogenen Daten im Sinne der DSGVOxxxx
Umsetzung der CIS Microsoft 365 Foundations und Dokumentation der Abweichungen Mitwirkung: Vorgaben zur Konfigurationxxx
Sicherheitsbewertung von angefragten Konfigurationsänderungen mit Security Bezugxx

Tabelle 12: Verantwortlichkeiten Security & Compliance

7.3.6 Verantwortlichkeiten Betrieb Tenant

AGAN
BeschreibungDEMIDEM I
Vergabe und Löschung von Userlizenzenxx
Prüfung der eingesetzten Lizenzen und Formulierung von Lizenzoptimierungsvorschlägenxx
Anlage, Änderung, Löschung von Usern, Gruppen (statisch und dynamisch), zusätzlichen Email Adressen oder sonstiger userbezogenen Einstellungen, sofern diese nicht per Schnittstelle übertragen werden Mitwirkung: Definition der Anforderungenxxxx
Konfigurationsanpassungen, Auswertungen und Kleinstprojekte in Exchange, Teams, Sharepoint (keine Teamraumanlage) in einem Umfang von max. 10PT pro Jahrxx
Quartalsweiser Check der Konfiguration auf Unregelmäßigkeiten und bedarfsweise Anpassungxx
Dokumentationxx

Tabelle 13: Verantwortlichkeiten Betrieb Tenant

7.4 Beistellleistungen Microsoft 365  Microsoft 365 Lizenzen  Zugang zum bestehenden Microsoft 365 Tenant  Benutzerdaten und Bestandskonfiguration

Stand: 15.04.2026

[Seite 39]

Projekt RAG-IT 2027 Seite: 38 (148) Leistungsbeschreibung LOS Client / Server

7.5 Preismodell Die Kosten für die Erbringung der im Kapitel 7 aufgeführten Anforderungen und Verantwortlichkeiten sind in der Vertragsanlage Preisblatt hinterlegt. Der im Folgenden geforderte Preis je Lizenz bezieht sich auf die reinen Servicekosten des AN, da die Lizenzen wie unter 7.4 dargestellt, durch die RAG beigestellt werden.

Bezeichnung Abrechnung (M/J/E)

IN.07.01 Preis pro genutzter E3/E5 Lizenz M Staffel 800-900

IN.07.02 Preis pro genutzter E3/E5 Lizenz M Staffel 901-1000

IN.07.03 Preis pro genutzter E3/E5 Lizenz M Staffel 1001-1100

IN.07.04 Preis pro genutzter E3/E5 Lizenz M Staffel ab 1101

Tabelle 14: Preismodell Microsoft 365

Stand: 15.04.2026

[Seite 40]

Projekt RAG-IT 2027 Seite: 39 (148) Leistungsbeschreibung LOS Client / Server

Azure Tenant Management Service Im Rahmen des Azure Tenant Managements wird der AN –die bestehende Azure Landschaft übernehmen und weiterbetreiben In der Azure Umgebung werden Ressourcen im Rahmen von Projekten aufgebaut und im Rahmen anderer Service betrieben. Der AN stellt sicher, dass die Azure Umgebung anhand der Microsoft Azure Best Practices, der Berücksichtigung von Sicherheitsstandards und der Erfahrungen des AN eingestellt ist und die Azure Umgebung im Lauf der Vertragslaufzeit diesen Zustand beibehält. Besonderer Fokus liegt hierbei auch auf einem Kostenmanagement, um die Nutzung möglichst wirtschaftlich für die RAG zu ermöglichen. 8.1 Ausgangssituation Die RAG verwendet bereits eine Azure Umgebung für Pilot-Tests und kleinere Produktionslasten. Der Aufbau erfolgte anhand der Microsoft Best Practices unter Berücksichtigung von Management Groups, Namenskonventionen, Tagging und freigegebenen Clouddiensten. Auf Netzwerkseite kommt eine Hub Spoke Infrastruktur mit Absicherung über eine Azure Firewall zur Anwendung.

Stand: 15.04.2026

[Seite 41]

Projekt RAG-IT 2027 Seite: 40 (148) Leistungsbeschreibung LOS Client / Server

Abbildung 1 Azure Aufbau

Stand: 15.04.2026

[Seite 42]

Projekt RAG-IT 2027 Seite: 41 (148) Leistungsbeschreibung LOS Client / Server

Abbildung 2 Azure Basisdienste

Abbildung 3 Azure Netzwerkstruktur

Abbildung 4 Azure Anbindung

Eine Aufstellung aller momentanen Ressourcen finden Sie in der Anlage „Azure Ressourcen“.

Stand: 15.04.2026

[Seite 43]

Projekt RAG-IT 2027 Seite: 42 (148) Leistungsbeschreibung LOS Client / Server

8.2 Anforderungen und Verantwortlichkeiten 8.2.1 Grundsätzliche Anforderungen  Der AN übernimmt den bestehenden Tenant der RAG incl. der implementierten Managementeinstellungen (Rollen, Rechte, Tagging usw.)  Die Verantwortung umfasst insbesondere:  Cloud Ressourcen Management-Grundlagen für die Nutzung von Ressourcen in der Cloud  Identity Baseline  Security Baseline  Deployment Baseline  Ressourcenbenennung- und Taggingvorgaben  Management und Monitoring der Cloud Ressourcen  Cost Management  Der AN fungiert gegenüber der RAG als Cloud CSP  Der AN verantwortet den Service nicht nur aus Betriebs- sondern auch aus einer Designverantwortung heraus. Die Ausgestaltung ist so sicherzustellen, dass eine an die Anforderungen der RAG angepasste, wirtschaftliche Erbringung sichergestellt ist. Der AN sorgt jederzeit für eine den Vorgaben entsprechende, verfügbare, performante und sichere Plattform.  Weitere Anpassungen an der Tenant Struktur (z.B. weitere Subscriptions) müssen gesondert beim AN beauftragt werden (ggf. fallen zusätzliche Kosten an)  Verwaltung von Benutzern und Rollen innerhalb der Azure Cloud Plattform (z.B. Vergabe von Rechten innerhalb einer Subscription)  Implementierung von Tools und Prozessen, um die Analyse der genutzten Azure Services der RAG durchzuführen, die eine Bewertung der Leistung, Nutzung und Kosten der Dienste ermöglichen  Konfiguration der Azure-Kostenauswertung und Freischaltung für berechtigte Anwender der RAG  Verwendung und Einrichtung von Kostenwarnungen, um ungeplante Mehrkosten zu verhindern  Erkennen und Aufdecken von Maßnahmen zur Kostenreduktion  Quartalsweise Kostenanalysen, bei der Sparpotenziale aufgedeckt werden sollen, wie z.B. ungenutzte Managed Disks, Wechsel auf Reserved Instances, Rightsizing. Mögliche Sparpotentiale werden in Form eines technischen Reports der RAG zur Verfügung gestellt  Regelmäßige Sicherheits- und Einrichtungsprüfung der Subscriptions nach dem vom AN etabliertem Regelwerk. Dieses Regelwerk ist an die von Microsoft empfohlenen Best Practices angelehnt und umfasst bspw. die Suche nach offenen Netzwerken. Das Regelwerk kann auf Anfrage eingesehen werden

Stand: 15.04.2026

[Seite 44]

Projekt RAG-IT 2027 Seite: 43 (148) Leistungsbeschreibung LOS Client / Server

 Zusätzlich werden die von Microsoft im Rahmen der Subscription bereitgestellten Azure Standard Tools für die Sicherheitsanalyse genutzt  Bei Sicherheitshinweisen wird die RAG entsprechend informiert  Durchführung der vereinbarten Service-Management-Prozesse  Kontinuierliche Schulung der vom AN eingesetzten Mitarbeiter in den eingesetzten Technologien, Geräten und Herstellern  Der AN stellt einen unbedienten Betrieb mit Rufbereitschaft sicher

8.2.2 Verantwortlichkeiten Verwaltung und Cost Management

AGAN
BeschreibungDEM IDEM I
Anpassung der Verwaltungs- und Berechtigungsstrukturen, soweit zur Verwaltung des Azure Tenants erforderlichxx
Anlegen, Ändern, Löschen von Berechtigungen so weit zur Verwaltung des Azure Tenants erforderlichxxx
Zuordnung der Objekte zu einer Cost-Cluster Struktur und verwenden dieser Struktur im Reporting, damit die RAG Kosten weiterverrechnen kann Mitwirkung: Nennung der Kostenstrukturenxxx
Erstellung eines Standard-Reportings über die verwendeten Ressourcen und die aufgelaufenen Kosten in elektronischer Formxxx
Definieren von Alerts, um festzustellen, wann vordefinierte Schwellwerte für Ausgaben in den Microsoft Azure Online Services der RAG erreicht werden. Diese Benachrichtigungen erfolgen in Form von Benachrichtigungen im Serviceportal. Benachrichtigungen können auch per E-Mail an eine von der RAG gewählte Verteilerliste gesendet werdenxx
Quartalsweise Durchführung von Kostenanalysenxxx
Vorschläge zur Kostenreduktion im Azure Umfeldxxx
Überwachung der Compliance innerhalb des Tenants wie z.B. Namenskonventionen, Taggingxx

Tabelle 15: Verantwortlichkeiten Verwaltung und Cost Management

8.2.3 Verantwortlichkeiten Berechtigungsmanagement

AGAN
BeschreibungDEM IDEM I
Verwaltung und Wartung von Azure-Policies und Tagsxx
Monatlicher Report über Non-Compliant Resources mit Angabe des Grundesxx
Verwalten der rollenbasierte Zugriffskontrollen (RBAC) und Zugriffexx

Stand: 15.04.2026

[Seite 45]

Projekt RAG-IT 2027 Seite: 44 (148) Leistungsbeschreibung LOS Client / Server

Verwalten der Berechtigungen für Microsoft Azure Online Services Abonnements (Subscriptions), Ressource Groups und Security x x Groups

Tabelle 16: Verantwortlichkeiten Berechtigungsmanagement

Stand: 15.04.2026

[Seite 46]

Projekt RAG-IT 2027 Seite: 45 (148) Leistungsbeschreibung LOS Client / Server

8.3 Beistellleistungen Azure Tenant Management Service  Azure Tenant und Azure Ressourcen  Internetanbindung der Standorte der RAG  VPN Gateways an den Standorten Essen und Herne

8.4 Preismodell Die Kosten für die Erbringung der im Kapitel 8 aufgeführten Anforderungen und Verantwortlichkeiten sind in der Vertragsanlage Preisblatt hinterlegt.

Bezeichnung Abrechnung (M/J/E)

IN.08.01 Basisbetrag M

Tabelle 17: Preismodell Azure Tenant Management

Stand: 15.04.2026

[Seite 47]

Projekt RAG-IT 2027 Seite: 46 (148) Leistungsbeschreibung LOS Client / Server

Service Managed Desktop Service (MDS) Im Rahmen des Managed Desktop Services sind die Leistungen der RAG zusammengefasst, die für einen Betrieb von Clients mit Microsoft Windows und mobilen Endgeräten unter Android und iOS erforderlich sind. Dies sind insbesondere die Dienste, die der Verwaltung der Endgeräte dienen, wie z.B. Softwareverteilung und die zentrale Konfiguration von Einstellungen des Client- Betriebssystems. Grundlage der Verwaltung bilden die in Microsoft 365 enthaltenen Funktionen rund um Microsoft Intune und Entra (insbesondere Conditional Access). Der AN wird alle Einstellungen der betriebenen Endgeräte an den Anforderungen der RAG und den jeweils aktuell gültigen CIS Standards Level 1 ausrichten. 9.1 Ausgangssituation Die PC Infrastruktur, bestehend aus, PC Endgeräten des Typs Notebook, PC und Convertibles, wird vom AG zur Verfügung gestellt. Die Verwaltung erfolgt durch den aktuellen Dienstleister der RAG, der hierfür Intune zur Verwaltung der Client Rechner unter Windows 11 einsetzt. Über Intune erfolgen Betriebssysteminstallation und Anwendungsinstallation per automatisierter Softwareverteilung. Weiterhin kommen Intune Policies zur Durchsetzung von CIS Level 1 zur Anwendung, die basierend auf Gruppen unterschiedlich ausgesteuert werden, um für spezielle Nutzergruppen Ausnahmen von einzelnen Einstellungen einzuführen. Die Arbeitsteilung zwischen RAG und dem Dienstleister für die PC-Verwaltung sieht vor, dass die RAG elektrisch betriebsbereite Geräte an den Arbeitsplätzen bereitstellt, umzieht, abbaut und repariert und der Dienstleister alle weiteren Aufgaben übernimmt, die für den Betrieb einer PC-Infrastruktur notwendig sind. Die RAG setzt aktuell die folgenden Client-Systeme ein: Gerätetyp Menge ACEPC Intel Mini T6 1 Apple iPad Pro 12 1 ASUS NUC 14 PRO 14RVH-B 1 Dell Latitude 5300 29 Dell Latitude 5501 3 Dell Latitude 7220 2 Dell Precision 7740 1 Fujitsu Esprimo Q920 1 Fujitsu Esprimo Q956 13 Fujitsu Lifebook U938 Black 1 Giada Embedded Computer F106D 5 Lenovo ThinkCentre M70Q Gen 4 11 Lenovo ThinkCentre M70q Gen 4 12E3004NGE 1 Lenovo ThinkCentre M70q Gen 5 3

Stand: 15.04.2026

[Seite 48]

Projekt RAG-IT 2027 Seite: 47 (148) Leistungsbeschreibung LOS Client / Server

Lenovo ThinkCentre M70q Gen 5 / 12TD003MGE 1 Lenovo ThinkPad T14s Gen 4 1 Lenovo ThinkPad P16 Gen 2 / 21FA005LGE 1 Lenovo ThinkPad P16v G2 / 21KxS0BV00 40 Lenovo ThinkPad T14s Gen 4 / 21F6S1NC00 632 Lenovo ThinkPad T16 Gen 4 21QES09000 2 Lenovo ThinkPad T14s Gen 5 53 Microsoft Surface Pro 1807 1 Microsoft Surface Pro 10 2079 1 Microsoft Surface Pro 10 Business /2079 206 Microsoft Surface Pro 4 1796 1 Microsoft Surface Pro 9 2038 2 Panasonic Toughpad FZ-G1 8 Panasonic Toughpad FZ-G2 2

(Stand Januar 2026) Mobile Endgeräte Im Bereich der mobilen Endgeräte verwendet die RAG primär Android Handys und eine kleinere Zahl iOS Geräte, die alle mittelts, Intune verwaltet werden. Die Verwaltung zwischen Android (reines COBO) und iOS unterscheidet sich grundsätzlich, da die iOS Geräte primär von VIP Usern verwendet werden und daher hier eine höhere Diversifikation der Einstellungen benötigt wird. Gerätetyp Menge Android 646 iOS 112

(Stand Januar 2026)

9.2 Leistungsübergabepunkt Übergabepunkt ist das jeweilige betriebene Endgerät 9.3 Anforderungen und Verantwortlichkeiten MDS Nachfolgend sind sowohl die durch den AN zu erfüllenden grundsätzlichen Anforderungen und Eigenschaften des Services beschrieben als auch im Detail die innerhalb der Servicekosten zu erbringenden Leistungen des AN wie auch die Mitwirkungspflichten der RAG. 9.3.1 Grundsätzliche Anforderungen Der AN sichert im Rahmen der Service-Erbringung folgende grundsätzliche Funktionalitäten zu:  Betrieb von Microsoft-Certified-Clientrechnern auf Basis der jeweils gültigen Windows 11 Enterprise 64-Bit Build Version.

Stand: 15.04.2026

[Seite 49]

Projekt RAG-IT 2027 Seite: 48 (148) Leistungsbeschreibung LOS Client / Server

 Betrieb von mobilen Endgeräten in den jeweils gültigen Android und iOS Versionen, incl. Anbindung von Herstellerplattformen wie Apple Business Manager  Für Tests und Sonderaufgaben können Windows Clients auch virtuell bereitgestellt werden.  Alle Clientrechner erhalten jährlich den zu diesem Zeitpunkt gültigen Build Stand.  Windows 11 Evergreen-Ansatz und jährliches Update des Basisimages auf das jeweilige Halbjahresrelease.  Überwachung der verwalteten Endgeräte auf korrekte Einstellungen im Bereich Sicherheit, Virenschutz und Konfiguration. Abweichungen werden im Rahmen der Entstörung behoben.  Verteilung von Betriebssystem- und Office Installationen, Updates und Patches über Gruppen  Softwarepaketierung und Softwarezuweisung zu einzelnen User-, Test- und Usergruppen, Geräten oder Gerätegruppen.  Im Bereich der Softwarepaketierung bzw. Neupaketierung bei Updates kommen drei Komplexitätsklassen zum Einsatz, sofern die Software nicht in den Stores der Hersteller (Microsoft Sore, Apple App Sore oder Google Play Store) oder nicht als Intune kompatible .msi vorliegt und keine Individualisierung erforderlich ist:  Paketierung Leicht  Bei der SW-Source handelt es sich um ein Legacy-Setup, welches mittels Antwortdatei steuerbar ist  Bei den SW-Source handelt es sich um ein Legacy-Setup, welches über Parameter steuerbar ist  Festlegung von zusätzlichen Systemvariablen oder Registry Keys  Alle der folgenden Kriterien müssen erfüllt sein:  Keine Anpassung von Konfigurationsdateien, die nicht INI-konform sind  Während der Installation der SW an sich ist kein Neustart erforderlich (Ausnahme Neustart nach Abschluss der Installation).  Kein Erstellen von ActiveSetup oder andere zusätzliche Skripte erforderlich.  Installation nach Herstellervorgabe; plus Lizenz und Lizenznehmerinformationen, sofern diese ohne Aufwand einzubinden sind.  Paketierung Mittel  Eine der folgenden Kriterien muss erfüllt sein:  SW-Source liegt als MSI (max. 4) vor  SW-Source liegt als Legacy-Setup (max. 2) vor, welches mittels Antwortdatei steuerbar ist

Stand: 15.04.2026

[Seite 50]

Projekt RAG-IT 2027 Seite: 49 (148) Leistungsbeschreibung LOS Client / Server

 Eine Installationsroutine unterstützt keine Unattended-Installation bzw. lässt eine Installation als SYSTEM zu und muss daher gecaptured werden.  SW-Source besteht aus einem Treiber und hat keine SW- Abhängigkeit.  Paketierung Komplex  Erfüllt die zu paketierende Software nicht die genannten Kriterien in den beiden vorherigen Kategorien, so ist das Paket dieser Komplexität zuzuordnen.  Möglichkeit der manuellen Installation von Client-Software durch die RAG auf einzelnen Geräten, für die eine Paketierung nicht wirtschaftlich wäre (<10 Benutzer)  Remoteunterstützungslösung sowohl im LAN wie über Internet mit verpflichtender Freigabe durch den Anwender  Ausstattung jedes Endgeräts mit einem zentral verwalteten Virenscanner (zZt. Defender)  Offlinefähigkeit von Clientgeräten, d.h. Geräte können mit Einschränkungen ohne Verbindung zum Netz der RAG genutzt werden  2nd/3rd Level Support für das PC-Betriebssystem und Office Produkte in Zusammenarbeit mit Microsoft  Abgestuftes Userberechtigungskonzept auf Clientsystemen mit den Stufen: Standard, Lokaler Admin (via LAPS), Lokaler Admin incl. Registry über Active Directory Gruppen  Vorgabe von Einstellungen und -Verhalten (z.B. Hintergrund, Startmenü, Energieeinstellungen, Bildschirmschoner, Drucker, Laufwerke etc.) basierend auf Gruppen Mitgliedschaften über Intune Configuration Policies und Scripts, Group Policies und Registry Einstellungen oder Login Scripts  Verschlüsselung aller Endgeräte mittels der vorhanden Betriebssystem- Möglichkeiten  Einhaltung der Sicherheitsvorgaben der RAG  Durchführung der vereinbarten Service-Management-Prozesse  Aufbau und Betrieb einer Laborumgebung zum Test von Clienteinstellungen. Die Laborumgebung umfasst die meistgenutzten Geräte mit Zubehör.  Kontinuierliche Schulung der vom AN eingesetzten Mitarbeiter in den eingesetzten Technologien, Geräten und Herstellern 9.3.2 Beistellleistungen  Clientsysteme (Notebooks, Handys)  Clientsysteme der Haupttypen und Zubehör für Testumgebung  Softwarelizenzen Windows und Clientanwendungen  Serverressourcen auf der Virtualisierungsplattform  VLANs

Stand: 15.04.2026

[Seite 51]

Projekt RAG-IT 2027 Seite: 50 (148) Leistungsbeschreibung LOS Client / Server

9.3.3 Verantwortlichkeiten Entstörung MDS

AGAN
BeschreibungDEM IDEM I
Annahme und Erstlösungsversuch (siehe Incident Management Prozess)xx
Neu installieren einzelner Anwendungen per Softwareverteilungxx
Reinstallation / Neuaufsetzen von MDS-Endgeräten über die Softwareverteilungxx
Weiterleitung der Störung, sofern Erstlösung fehlschlägtxx
Analyse und Behebung der Störungxxx
Einbindung von Microsoft bei Bedarf, Eröffnung und Nachverfolgungxx
Dokumentation der Entstörung (Aktivitäten, Lösungsweg)xx

Tabelle 18: Verantwortlichkeiten Entstörung MDS

9.3.4 Verantwortlichkeiten IMAC/R MDS

AGAN
BeschreibungDEM IDEM I
INSTALL ENDGERÄT
Aufnahme neuer Geräte in die Verwaltung (z.B. bei Gerätetausch aufgrund Hardwaredefekt, Nachkauf von Geräten der in Betrieb befindlichen Gerätetypen) Die Anpassung des Basis-Images an neue Gerätetypen ist gesondert zu beauftragenxx
REMOVE ENDGERÄT
Deaktivierung von nicht genutzten Endgeräten in der Domäne nach einem durch die RAG definierten Zeitraum und Entfernung aus der Abrechnungxx
Entfernung von Geräten auf Anforderung (Aktualisierung der Fakturadaten, so dass keine Abrechnung für das Gerät mehr erfolgt und Entfernung des Geräts aus allen Datenbanken (z.B. DNS, DHCP etc.)xx

Tabelle 19: Verantwortlichkeiten IMAC/R MDS

9.3.5 Verantwortlichkeiten Security-Einstellungen MDS

AGAN
BeschreibungDEM IDEM I
Erarbeitung von Vorschlägen zur Einstellung der MDS-Clients nach aktuellem Stand der Technik und auf Basis der aktuellen CIS Level 1.xx
Umsetzung der erarbeiteten Vorschläge nach Freigabe durch die RAG Mitwirkung: Freigabe der Änderungenxxx

Stand: 15.04.2026

[Seite 52]

Projekt RAG-IT 2027 Seite: 51 (148) Leistungsbeschreibung LOS Client / Server

Dokumentation x x

Tabelle 20: Verantwortlichkeiten Security-Einstellungen MDS

9.3.6 Verantwortlichkeiten Verschlüsselung

AGAN
Beschreibung D EM I DEM I
Einstellung der Funktionen der Verschlüsselung nach Vorgaben der RAGxx
Key recoveryxx

Tabelle 21: Verantwortlichkeiten Festplattenverschlüsselung MDS

9.3.7 Verantwortlichkeiten Virenbeseitigung MDS

AGAN
Beschreibung D EM I DEM I
Einleiten definierter Prozesse / Eskalationsschritte zur Trennung infizierter und vermeintlich infizierter Clients vom Netzwerk und zur Beseitigung des Virenbefalls bei unbekannten Viren, welche nicht durch den Virenscanner beseitigt werden könnenx xx
Durchführung von Schritten zur Beseitigung von Virenx xx
Benachrichtigen (im Sinne einer Eskalation, jedoch parallel zu den über die in der Leistungsbeschreibung Service Desk vereinbarten Störungs- und Eskalationsprozesse) definierter Instanzen der RAG bei gehäuftem Auftreten von Virenx xx
Empfehlung schadensbegrenzender Maßnahmen in Bezug auf die Gesamtumgebung der RAGx xx

Tabelle 22: Verantwortlichkeiten Virenbeseitigung MDS

9.3.8 Verantwortlichkeiten Security Patch Management Android, iOS, Windows und Microsoft Office

M I

AG
BeschreibungDEMIDE
Unmittelbare Verteilung von Security Patchesxxx
Überprüfung des Verteilungserfolgesxxx

Tabelle 23: Verantwortlichkeiten Patch Management Betriebssystem und Standardsoftware MDS

Stand: 15.04.2026

[Seite 53]

Projekt RAG-IT 2027 Seite: 52 (148) Leistungsbeschreibung LOS Client / Server

9.3.9 Verantwortlichkeiten Update/Patch-Management Android, iOS, Microsoft Windows und Microsoft Office

AGAN
BeschreibungD EMIDEM I
Prüfung von Patches auf je einem Testclient Notebook und Tablet (zurzeit Lenovo T14 und Microsoft Surface), iOS, Android Smartphone; grundlegender Funktionstest der installierten Software (Aufruftest) laut Betriebshandbuchxx
Verteilung in eine durch die RAG definierte Testgruppe und Freigabe für die Verteilung Mitwirkung: Nennung der jeweils relevanten Testgruppexxx
Verteilung der Patchesxxx
Überprüfung des Verteilungserfolgsxx
Überwachung der Clientinfrastruktur auf Aktualität des Patchlevels von Betriebssystem und Microsoft Officexx

Tabelle 24: Verantwortlichkeiten Servicepack Management Betriebssystem und Standardsoftware MDS 9.3.10 Verantwortlichkeiten Paketierung von Software

AGAN
BeschreibungDE MIDEM I
Analyse der Software und Einstufung in Komplexitätsklasse Niedrig, Mittel, Hochxxx
Paketieren der Anwendung nach Vorgaben der RAG, so dass das Paket per Softwareverteilung auf einem Endgerät installiert und deinstalliert werden kannxxx
Aufruftest auf je einem Testclient Notebook und Tablet (zurzeit Lenovo T14 und Microsoft Surface)xx
Verteilung des erstellten Paketes an eine durch die RAG definierten Testgruppe zur Freigabe für die Verteilung Mitwirkung: Benennung der Gruppexxx
Verteilung des Paketsxx
Überprüfung des Verteilungserfolgesxxx

Tabelle 25: Verantwortlichkeiten Paketierung und Verteilung von Software

9.3.11 Optional: Verantwortlichkeiten Änderungen Clientverwaltungsinfrastruktur Die Verrechnung dieser Leistungen erfolgt nur, sofern die Änderungen durch die RAG initiiert werden. Anpassungen, die aufgrund von Anpassungen des CIS Standards, Microsoft, Android oder Intune oder zur Abwehr von Sicherheitslücken erfolgen, werden nicht gesondert fakturiert.

Stand: 15.04.2026

[Seite 54]

Projekt RAG-IT 2027 Seite: 53 (148) Leistungsbeschreibung LOS Client / Server

AGAN
BeschreibungDEM IDEM I
Anlage, Änderung von Intune-Configuration-Policiesxxx
Anlage, Änderung von Log-in-scriptsxxx
Anlage, Änderung von Richtlinien zur Steuerung von externen Geräten (Device Control)xxx
Anlage, Änderung, Löschung von Registry-Einstellungenxxx

Tabelle 26: Verantwortlichkeiten Betrieb Clientverwaltungsinfrastruktur

Stand: 15.04.2026

[Seite 55]

Projekt RAG-IT 2027 Seite: 54 (148) Leistungsbeschreibung LOS Client / Server

9.4 Beistellleistungen MDS Die folgenden Elemente werden von der RAG dem AN zur Leistungserbringung beigestellt:  Hardware Client Endgeräte  Microsoft 365 E3/E5 Lizenzen  Aktuelle Softwarepakete vom Bestandsprovider  Bestehende M365/Intune Konfigurationen  Netzwerkinfrastruktur incl. PxE-Fähigkeit  Serversysteme über den Server Service (vergl. 14)

9.5 Preismodell Die Kosten für die Erbringung der im Kapitel 9 aufgeführten Anforderungen und Verantwortlichkeiten sind in der Vertragsanlage Preisblatt hinterlegt.

Bezeichnung Abrechnung (M/J/E)

IN.09.01 Paketierung Leicht E

IN.09.02 Paketierung Mittel E

IN.09.03 Paketierung Komplex E

IN.09.04 MDS Endgerät Windows M

IN.09.05 MDS Endgerät Apple/Android M

IN.09.06 MDS virtueller Client M

Tabelle 27: Preismodell MDS

Stand: 15.04.2026

[Seite 56]

Projekt RAG-IT 2027 Seite: 55 (148) Leistungsbeschreibung LOS Client / Server

File Service Im Rahmen des File Services sind die Leistungen des AN zusammengefasst, die für einen Betrieb und die Bereitstellung von Netzwerkfreigaben in Windows Netzen (SMB) notwendig sind. Sie umfassen nicht den technischen Betrieb der für die zentralen File Service nötigen Systeme (Server, dedizierte SAN Systeme). Diese werden über den Service „Server“ bzw. „Storage“ bereitgestellt. Der AN berücksichtigt die durch die RAG vorgegebenen Berechtigungskonzepte bei der Umsetzung von Berechtigungsvergaben, der Anlage neuer Freigaben oder der Umsetzung von neuen Anforderungen. Neben den zentralen Fileservices (Unternehmens-/Abteilungslaufwerke) bestehen noch einzelne spezielle Netzlaufwerke, die entweder direkt von den Storage Systemen gehostet werden (NAS) oder im Rahmen von Anwendungen verwaltet werden. Diese fallen nicht unter diesen Service, sondern sind im Betrieb des jeweiligen Systems enthalten. Ausgangssituation Die Services werden über drei Windows-Fileserver bereitgestellt. Der Leistungsumfang umfasst den Zugriff auf die Storage-Systeme, Verzeichnisstrukturen, Berechtigungs-/Zugriffsgruppen, Benutzerfreigaben, Quotas, File Screening/File Blocking sowie DFS. DFS dient der logischen Abbildung verteilter physischer Speicherorte, ABE (Access Based Enumeration) blendet Verzeichnisse ohne Berechtigung für Nutzer aus. Die Aufteilung auf 3 Fileserver dient der Lastverteilung und der Trennung von Datenbereichen zwischen RAG und RAG-Stiftung. Backup- und Restore- Prozesse inkl. Shadow Copies sind Bestandteil des Betriebs, ergänzt um Monitoring. Pro Jahr werden in Summe ca. 800 Requests umgesetzt. Diese Changes umfassen Gruppenänderungen und Veränderungen an den FileShares.

10.1 Leistungsübergabepunkt Dateifreigabe

10.2 Anforderungen und Verantwortlichkeiten File Service Nachfolgend sind sowohl die durch den AN zu erfüllenden, grundsätzlichen Anforderungen und Eigenschaften des Services beschrieben, als auch im Detail die innerhalb der Servicekosten zu erbringenden Leistungen des AN und die Mitwirkungspflichten der RAG. 10.2.1 Grundsätzliche Anforderungen Der AN stellt Netzwerkfreigaben über die bestehenden System der RAG auf Basis der bestehenden Infrastruktur und der bestehenden Vorgaben (Namenskonventionen, Strukturen) zur Nutzung bereit. Der AN betreibt hierzu die zugrundeliegenden Komponenten und die eingesetzten Softwareprodukte. Weitere Anforderungen sind:  Der AN berücksichtigt für alle Änderungen und Neuanforderungen die bestehenden Konzepte der RAG für das jeweilige System

Stand: 15.04.2026

[Seite 57]

Projekt RAG-IT 2027 Seite: 56 (148) Leistungsbeschreibung LOS Client / Server

 Die File Shares werden an das Active Directory (AD) der RAG angebunden  Der Zugriff auf die File Shares ist nur Anwendern möglich, die einen gültigen Account in dem AD der RAG besitzen und denen die entsprechenden Berechtigungen an den File Shares zugewiesen wurden  Verwendung von ABE (Access based Enumaration)  Konfigurierbare Blockade von Filetypen  Konfiguration von Quotas  Möglichkeit der Berechtigungsvergabe bis zur 4. Ebene  Virenschutz  Schattenkopien mit der Möglichkeit des Zugriffs für einen definierten Personenkreis, um Wiederherstellungen für Benutzer umzusetzen  Analysetool zur Aufnahme von Dateisystemen, zur detaillierten Analyse der Datenbestände (Treesize Enterprise o.ä.)  Durchführung der vereinbarten Service-Management-Prozesse  Der AN stellt einen unbedienten Betrieb mit Rufbereitschaft sicher

10.2.2 Verantwortlichkeiten Entstörung

AGAN
BeschreibungDEM IDEM I
Durchführung von Konfigurationsarbeiten zur Beseitigung von gemeldeten oder identifizierten Störungenxx
Neu-/Reinstallation von Softwarekomponenten zur Beseitigung von gemeldeten oder identifizierten Störungenxx
Überprüfung von Systemkomponenten auf Anfragexxx
Eskalation an 3rd-Level-Support (u.a. Abstimmung von Fehlerbehebungsaktivitäten mit Herstellern)xxx
Dokumentation der Entstörung (Aktivitäten, Lösungsweg)xx

Tabelle 28: Verantwortlichkeiten Entstörung auf Dienstebene

10.2.3 Verantwortlichkeiten Monitoring

AGAN
BeschreibungDEM IDEM I
Überwachung und Überprüfung der für den Betrieb notwendigen Systemparameter wie z.B. ▪ Fehlerhafte Anmeldungen ▪ Quota Nutzung ▪ Fehlermeldungen im Logxx
Einrichtung temporärer Überwachungsparameter auf Anforderung der RAGxxx
Meldung von Quota-Schwellwertüberschreitungenxxx

Stand: 15.04.2026

[Seite 58]

Projekt RAG-IT 2027 Seite: 57 (148) Leistungsbeschreibung LOS Client / Server

Tabelle 29: Verantwortlichkeiten Monitoring

10.2.4 Verantwortlichkeiten Betrieb Fileservice

AGAN
BeschreibungDEMIDEM I
Anlegen, Ändern und Löschen von File Shares Mitwirkung: Nennung der Anforderungxxx
Anlegen, Ändern und Löschen von Gruppen für die Zugriffsberechtigung von File Shares Mitwirkung: Nennung der Anforderung per Ticketxxx
Anlegen, Ändern und Löschen von Verzeichnissen/Freigaben/Gruppen für die Zugriffsberechtigung von File Shares und Verzeichnissen Mitwirkung: Servicerequestxxx
Anlegen, Ändern und Löschen von File-System-Quotasxx
Auf Anforderung Datei(en) aus dem Sicherungsbestand heraussuchen und unter Beibehaltung der ursprünglichen Rechte und Dateiattributen zurücksichernxx
Anlage, Änderung, Löschung von Fileblockingsxx
Überprüfung und Nachweis von Quota- und Fileblockingeinstellungen und deren Wirksamkeit (1x pro Jahr)xxx
Einspielen von Patches/Updates sofern zur Aufrechterhaltung der Wartungsverträge, Betriebsstabilität oder Sicherheit erforderlich anhand der mit der RAG abgestimmten Vorgehensweisexxx

Tabelle 30: Verantwortlichkeiten Fileserviceadministration

10.3 Beistellleistungen File Service Die folgenden Elemente werden vom AG dem AN zur Leistungserbringung beigestellt:  NAS/SAN Storage zur Ablage von Daten (siehe Service Storage)  Serversysteme (siehe Service Server)  Softwarelizenzen Microsoft Windows Server und NAS/SAN

10.4 Preismodell Die Kosten für die Erbringung der im Kapitel 10 aufgeführten Anforderungen und Verantwortlichkeiten sind in der Vertragsanlage Preisblatt hinterlegt.

Bezeichnung Abrechnung (M/J/E)

IN.10.01 File Service M

IN.10.02 File Service Request E Berechtigungsgruppe anlegen, ändern löschen; Verzeichnis anlegen, ändern, löschen; Freigabe anlegen, ändern, löschen

Stand: 15.04.2026

[Seite 59]

Projekt RAG-IT 2027 Seite: 58 (148) Leistungsbeschreibung LOS Client / Server

Tabelle 31: Preismodell File

Stand: 15.04.2026

[Seite 60]

Projekt RAG-IT 2027 Seite: 59 (148) Leistungsbeschreibung LOS Client / Server

Print Service 11.1 Ausgangssituation Die RAG verwendet aktuell überwiegend Drucker der Marke Triumph Adler, um über die Windows Endgeräte und SAP Druckdienste bereitzustellen. Einzelplatzdruckern/Plotter werden per Branch Office Direct Printing und bei Multifunktionsgeräten über die Software AQrate in einer Follow Me Print Infrastruktur über Windows Druck Server dem Anwender zur Verfügung gestellt. Die AQrate Installation ist redundant ausgelegt und bei Ausfall eines Servers können die Drucker über einen per WAN verbundenen Server innerhalb kürzester Zeit übernommen werden. Mengen  98 Print Queues  2 AQrate Queues über 3 AQrate Server mit 61 MFKs

11.2 Leistungsübergabepunkt Druckfunktion am jeweiligen Client 11.3 Anforderungen und Verantwortlichkeiten Print Service Nachfolgend sind sowohl die durch den AN zu erfüllenden, grundsätzlichen Anforderungen und Eigenschaften des Services beschrieben als auch im Detail die innerhalb der Servicekosten zu erbringenden Leistungen des AN sowie die Mitwirkungspflichten der RAG. 11.3.1 Grundsätzliche Anforderungen  Der AN betreibt die zentralen Systeme zur Druckaufbereitung (Druckerspooler, Printqueues, Follow Me Print Software) und die notwendigen Druckertreiber für Client und Serversysteme.  Der durch den AN zu betreibende Druckservice stellt Printqueues für Windows-Systeme bereit. Eine Vorgabe, auf Basis welcher Software die benötigten Printqueues betrieben werden, gibt es nicht.  Bereitstellung von Windows Printqueues für Follow Me Print (max. 4 Stück) über eine geeignete Software  Bereitstellung von Druckfunktionen für Windows Endgeräte über Office Branch Printing für alle sonstigen Drucker  Durchführung der vereinbarten Service-Management-Prozesse 11.3.2 Verantwortlichkeiten Entstörung Print Service

AGAN
BeschreibungDEM IDEM I
Durchführung von Konfigurationsarbeiten zur Beseitigung von gemeldeten oder identifizierten Störungenxx
Neu-/Reinstallation von Softwarekomponenten zur Beseitigung von gemeldeten oder identifizierten Störungenxx
Überprüfung von Systemkomponenten auf Anfragexx

Stand: 15.04.2026

[Seite 61]

Projekt RAG-IT 2027 Seite: 60 (148) Leistungsbeschreibung LOS Client / Server

Eskalation an 3rd-Level-Support (u.a. Abstimmung von Fehlerbehebungsaktivitäten mit Herstellern)xxx
Dokumentation der Entstörung (Aktivitäten, Lösungsweg)xx

Tabelle 32: Verantwortlichkeiten Entstörung auf Dienstebene

11.3.3 Verantwortlichkeiten Monitoring

AGAN
Beschreibung DE MI DEM I
Überwachung und Überprüfung der für den Betrieb notwendigen Systemparameter wie z.B. gedruckte Seiten Tonerstände Druckerfehlermeldungenxx
Einrichtung temporärer Überwachungsparameter auf Anforderung der RAGxxx

Tabelle 33: Verantwortlichkeiten Monitoring

11.3.4 Verantwortlichkeiten Betrieb Print Service

AGAN
Beschreibung DE M IDEM I
Anlegen, Ändern und Löschen von Druckern unter Berücksichtigung der bestehenden Namenskonventionen in Einzelfällenxx
Löschen von Druckaufträgen zur Fehlerbehebung im Rahmen der Erstlösung durch den Servicedeskxx
Konfiguration von Druckertreibern (Einstellung Farbschemata, Auswahl Schächte, Auswahl Papierformat, Speichermanagement, Voreinstellung Duplex, etc.) anhand Vorgabe der RAG Mitwirkung: Vorgabe der Anforderungenxxx
Auswahl, Test und Erarbeitung von Konfigurationsvorgaben für neue/aktualisierte Druckertreiber Mitwirkung: Vorgabe der Anforderungen, Testxxx
Einspielen von Patches/Updates sofern zur Aufrechterhaltung der Wartungsverträge, Betriebsstabilität oder Sicherheit erforderlich anhand der mit der RAG abgestimmten Vorgehensweisexxx

Tabelle 34: Verantwortlichkeiten Administration Print Service 11.4 Beistellleistungen Print Service Die folgenden Elemente werden vom AG dem AN zur Leistungserbringung beigestellt:  Serversysteme  Drucker  AQrate Lizenzen und Wartungsvertrag

Stand: 15.04.2026

[Seite 62]

Projekt RAG-IT 2027 Seite: 61 (148) Leistungsbeschreibung LOS Client / Server

11.5 Preismodell Die Kosten für die Erbringung der im Kapitel 11 aufgeführten Anforderungen und Verantwortlichkeiten sind in der Vertragsanlage Preisblatt hinterlegt.

Bezeichnung Abrechnung (M/J/E)

IN.11.01 Print Service (Branch Print) M

IN.11.02 Print Follow Me Print M

Tabelle 35: Preismodell Print

Stand: 15.04.2026

[Seite 63]

Projekt RAG-IT 2027 Seite: 62 (148) Leistungsbeschreibung LOS Client / Server

Active Directory und Identity Service (AD/Entra) 12.1 Ausgangssituation Die RAG setzt aktuell ein über die Jahre gewachsenes AD in einem hybriden Aufbau mit Microsoft Entra ein. Eine weitere Domäne besteht im Service Backup, die aber hier nicht betrachtet wird. Die hohe Zahl der AD Gruppen resultiert aus der Automatisierung der Anlage von Gruppen für Filesysteme. Für Administrative Accounts setzt die RAG auf ein 3-Tier Modell, um Zugriffsrechte zu vergeben. Weiterhin kommen Group Managed Service Accounts (gMSA) zum Einsatz. In Summe (Kontenanlage, -Änderungen, -Löschung, User und Admins) gab es in 2025 ca. 700 Kontenänderungen. Zur Verwaltung von normalen Userkonten kommt eine GUI zur Anlage, Änderung (z.B. Exchange Postfach, Internet- Berechtigung, Kontosperrung/Entsperrung, VIP Status, Kontoablaufdatum, Zuweisung von internen Betreuern bei externen Dienstleistern, Attribute), Löschung von Standard-User-Accounts zum Einsatz. Das Tool setzt hierzu die geforderten Standards und Konzepte um. Eine Anbindung an Azure Entra ist implementiert. Objekte werden in der AD gepflegt und dann per Entra Connect nach Entra kopiert. Für Admintätigkeiten gibt es aber auch Entra only Accounts. Für die Vergabe von Admin Rechten in 365 und Azure kommt momentan Microsoft Entra Privileged Identity Management zur Anwendung und soll perspektivisch auch auf onPrem ausgeweitet werden. Aufgrund der hohen Integration von Basisdiensten wie DNS und DHCP, sind diese in diesen Service inkludiert. Parameter der AD wd0049  Active-Directory-Struktur  Forest-Struktur: Single-Forest  Domänenstruktur: Single-Domain  Größenordnung  Anzahl Benutzerobjekte: ca. 4000  Anzahl Computerobjekte: ca. 1500 Clients, 170 Server  Anzahl Gruppen: ca. 7400  Anzahl Gruppenrichtlinien (GPOs): ca. 110  Anzahl Domain Controller: 2  Vertrauensstellung  externer Trust zur VDI-Domäne  Standorte und Betrieb  Anzahl RZ: 2  Betriebsmodell: Hybrid Parameter der AD PLT  Active-Directory-Struktur

Stand: 15.04.2026

[Seite 64]

Projekt RAG-IT 2027 Seite: 63 (148) Leistungsbeschreibung LOS Client / Server

 Forest-Struktur: Single-Forest  Domänenstruktur: Single-Domain  Größenordnung  Anzahl Benutzerobjekte: 132  Anzahl Computerobjekte: 76 Clients, 48 Server  Anzahl Gruppen: 131  Anzahl Gruppenrichtlinien (GPOs): 39  Anzahl Domain Controller: 2  Vertrauensstellung  externer Trust zur VDI-Domäne  Standorte und Betrieb  Anzahl RZ: 2  Betriebsmodell: Hybrid

12.2 Leistungsübergabepunkt Übergabepunkt ist der Ausgangsport der AD Server. 12.3 Anforderungen und Verantwortlichkeiten AD Service Nachfolgend sind sowohl die durch den AN zu erfüllenden, grundsätzlichen Anforderungen und Eigenschaften des Services beschrieben, als auch im Detail die innerhalb der Servicekosten zu erbringenden Leistungen des AN als auch die Mitwirkungspflichten der RAG. 12.3.1 Grundsätzliche Anforderungen Die RAG stellt dem AN die im Rahmen der Leistungserbringung notwendigen Systeme, Software und Infrastrukturen bereit und der AN betreibt diese nach den Anforderungen der RAG. Diese bestehen unter anderem aus allen notwendigen Servern, RZ-Flächen, Netzwerkanbindungen und -verbindungen sowie der notwendigen Software wie in den Beistellleistungen definiert. Die mittels einer Windows Active Directory Domäne bereitzustellenden Funktionen umfassen mindestens:  Übernahme und Verwaltung der Microsoft Active Directories für das gesamte Microsoft Netzwerk der RAG  Der AN verantwortet den Service nicht nur aus Betriebs- sondern auch aus einer Designverantwortung heraus. Die Ausgestaltung der AD ist so sicherzustellen, dass eine an die Anforderungen der RAG angepasste, wirtschaftliche Erbringung sichergestellt ist. Der AN sorgt jederzeit für eine den Vorgaben entsprechende, verfügbare, performante und sichere Plattform.  Betrieb und Administration der Anbindung an Microsoft Entra über Azure AD Connect  Die RAG verwendet aktuell die AD-Domänen:

Stand: 15.04.2026

[Seite 65]

Projekt RAG-IT 2027 Seite: 64 (148) Leistungsbeschreibung LOS Client / Server

 Wd0049 (2 DCs)  AD-Service für die PLT (enthält kein DHCP und kein RADIUS Service, AD-Umgebung ist kleiner/statischer)  Anbindung Identity and Access Management über Microsoft MIM  Umsetzung eines Administrationskonzept, einer Trennung von Administrationsbereichen auf Basis von OUs und Tier Level  Die Administration erfolgt getrennt nach definierten Tier-Leveln (z. B. Tier 0 / Tier 1 / Tier 2). Eine natürliche Person kann über Accounts in mehreren Tier Leveln verfügen.  Privilegierte Zugriffe sind strikt Tier-bezogen und dürfen ausschließlich für den jeweiligen Aufgabenbereich eingesetzt werden  High-Privilege-Berechtigungen werden nur dediziert, zeitlich begrenzt und aufgabenbezogen vergeben  Eine Vermischung von Tier-Rollen ist im Regel- und Störungsbetrieb unzulässig  die Trennung der Tier-Level auch im Bereitschaftsbetrieb konsequent eingehalten wird  Einsatz von Microsoft Entra Privileged Identity Management für 365, Azure und OnPrem  Verwaltung der Strukturen und Objekte im Active Directory  Aufrechterhaltung von Replikationen und der benötigten internen AD- Funktionen  Einsatz u.a. der folgenden Funktionalitäten  Log-on Service  Replikation  Vertrauensstellungen  Schemaverwaltung

 Ergänzende Dienste, die im AD Service enthalten sind und über die Microsoft Standarddienste bereitgestellt werden:  DNS  DHCP (nicht für PLT-AD)  RADIUS (nicht für PLT-AD)  PKI  NTP  Zertifikatsdienst  Anbindung an Cisco ISE (siehe Absatz 20)  Durchführung der vereinbarten Service-Management-Prozesse

Stand: 15.04.2026

[Seite 66]

Projekt RAG-IT 2027 Seite: 65 (148) Leistungsbeschreibung LOS Client / Server

 Kontinuierliche Schulung der vom AN eingesetzten Mitarbeiter in den eingesetzten Technologien, Geräten und Herstellern  Zusammenarbeit mit dem SIEM/SOC Betreiber der RAG  Der AN stellt einen unbedienten Betrieb mit Rufbereitschaft sicher

12.3.2 Verantwortlichkeiten Entstörung AD Service

AGAN
BeschreibungDEM IDEM I
Beseitigung von gemeldeten oder identifizierten Störungen durch geeignete Maßnahmen wie z.B., Konfigurationsänderungen, Komponentenreparatur oder -tausch, Neustart von Dienstenxx
Überprüfung von Systemkomponenten auf Anfragexx
Eskalation an 3rd-Level-Support (u.a. Abstimmung von Fehlerbehebungsaktivitäten mit Herstellern) Mitwirkung: Wartungsverträge der Herstellerxxx
Dokumentation der Entstörung (Aktivitäten, Lösungsweg)xx

Tabelle 36: Verantwortlichkeiten Entstörung AD Service

12.3.3 Verantwortlichkeiten Monitoring

AGAN
BeschreibungDEM IDEM I
Überwachung und Überprüfung der für den Betrieb notwendigen Systemparameter wie z.B. ▪ CPU ▪ Speicher ▪ Event log ▪ Fehlerhafte Anmeldungen ▪ Replikation ▪ Windows Services ▪ DNSxx
Einrichtung temporärer Überwachungsparameter auf Anforderung der RAGxxx

Tabelle 37: Verantwortlichkeiten Monitoring

Stand: 15.04.2026

[Seite 67]

Projekt RAG-IT 2027 Seite: 66 (148) Leistungsbeschreibung LOS Client / Server

12.3.4 Verantwortlichkeiten Betrieb AD Service

AGAN
BeschreibungDEMIDEM I
Überwachung der Log Filesxx
Anlage, Änderung, Löschung von Standard-Benutzeraccounts, mittels Scripts/GUIxx
Anlage, Änderung, Löschung von Sonderaccounts, Zuweisung von Benutzern zu Gruppenxx
Anlage, Änderung, Löschung von Admin Accounts (Tier2,1 und 0) bzw. gMSA, und Berechtigung auf die zugewiesenen Zielsystemexx
Überprüfung der Einhaltung der im AD Konzept beschriebenen Richtlinienxx
Erstellung und Pflege von Namenskonventionenxx
Pflege- und Administrationstätigkeiten zur Nutzung des AD (Forest, Replikation usw.)xx
Pflege DNS, DHCP, Radius und zugehöriger Netzwerkeinstellungen auf Basis der durch den LAN/WAN Betreiber bereitgestellten Daten Mitwirkung: Informationen LAN/WANxxx
Prüfung von Anforderungen gegen die definierten Konzepte und Strukturen zur Aufrechterhaltung der Standardsxx
Verwaltung der Active Directory-Administratoren Mitwirkung: Freigabe von Administratorenxxx
Durchführung regelmäßiger Health Checks des AD und aller zugehörigen Dienstexx
Einspielen von Patches/Updates sofern zur Aufrechterhaltung der Wartungsverträge, Betriebsstabilität oder Sicherheit erforderlich anhand der mit der RAG abgestimmten Vorgehensweisexxx

Tabelle 38: Verantwortlichkeiten Administration AD Service

12.4 Beistellleistungen AD Service Die folgenden Elemente werden dem AN vom AG zur Leistungserbringung beigestellt:  Serversysteme  AD Konzept

12.5 Preismodell Die Kosten für die Erbringung der im Kapitel 12 aufgeführten Anforderungen und Verantwortlichkeiten sind in der Vertragsanlage Preisblatt hinterlegt.

Bezeichnung Abrechnung (M/J/E)

IN.12.01 AD Service wd0049 M

IN.12.02 AD Service PLT M

IN.12.03 Kontoveränderung AD E

Stand: 15.04.2026

[Seite 68]

Projekt RAG-IT 2027 Seite: 67 (148) Leistungsbeschreibung LOS Client / Server

Tabelle 39: Preismodell AD und Identity

Stand: 15.04.2026

[Seite 69]

Projekt RAG-IT 2027 Seite: 68 (148) Leistungsbeschreibung LOS Client / Server

RZ Service Im Rahmen des RZ Services erbringt der AN alle Tätigkeiten, die für die Verwaltung der Serverräume der RAG erforderlich sind. Dies umfasst primär Ein- und Umbaumaßnahmen sowie die Führung einer umfassenden Dokumentation. Der AN übernimmt gleichzeitig auch die Verantwortung über die Aus- und Umbauplanungen. 13.1 Ausgangssituation Normalbetrieb (Produktivbetrieb)

  • 3 aktive Serverräume mit in Summe 30 Racks

  • verteilt auf 2 Gebäude

  • am Standort Herne

  • alle drei Räume sind Bestandteil des regulären Betriebs

Last, Systeme und Services sind entsprechend verteilt

Desaster‑Szenario (erweitertes Ausfallereignis) Zusätzlich existiert: 4. Serverraum auf dem Standort Zollverein mit einem „Standort Server (ESX)“, der die wichtigsten Systeme beherbergen kann. Dieser ist nur sehr eingeschränkt Bestandteil des täglichen Regelbetriebs (lokale virtuelle Server auf Zollverein) Diese sind nicht essentiell, sondern dienen lediglich der Performance Optimierung Dient als Desaster‑ / Wiederanlauf‑Standort

Zusätzlich haben wir an den Standorten Ibbenbüren und Saarland kleine lokale RZ Flächen. Hier erfolgt der Support durch die lokalen Ansprechpartner der RAG. 13.2 Leistungsübergabepunkt Betriebsbereite RZ Infrastruktur Bebauungsplanung

13.3 Anforderungen und Verantwortlichkeiten RZ Service 13.3.1 Grundsätzliche Anforderungen  Flächen- und Rackplanung unter Berücksichtigung von Klima, Energie, Risiko, Betriebsbereichstrennungen  Fortführung der bestehenden Dokumentationen (zurzeit Dokusnap und LUY)  Ein-, Aus-, Umbau von beweglichen Gütern innerhalb der Serverräume  Begleitung von Besuchern, Technikern  Beschriftung aller wichtigen Einrichtungen  Für alle Positionen ist eine Vertreterregelung gegeben

Stand: 15.04.2026

[Seite 70]

Projekt RAG-IT 2027 Seite: 69 (148) Leistungsbeschreibung LOS Client / Server

 RZ Flächen sind sauber, frei von Verbrauchsgütern, Essen, Trinken, Verpackungen o.ä.  Reinigung von Lüftergittern/Ventilatoren je nach Staubbelastung  Optional: Fachgerechter Transport von IT-Hardware, üblicherweise einzelne Geräte, zwischen Standorten  Durchführung der vereinbarten Service-Management-Prozesse  Kontinuierliche Schulung der vom AN eingesetzten Mitarbeiter in den eingesetzten Technologien, Geräten und Herstellern  Der AN stellt einen unbedienten Betrieb mit Rufbereitschaft sicher

13.3.2 Einbau von Systemen

AufgabenAGAN
DEMIDEMI
Einholung und Vorabplanung des Klima-, Energie- und Platzbedarfs Termin und Tätigkeitsabstimmung mit allen beteiligten Personen Mitwirkung: Nennung der beteiligten Personen und des geplanten Einbauterminsxxx
Koordination der eigenen Kräfte mit ggf. notwendigen Technikern des Lieferantenxxx
Einbau der Hardware und Herstellung der elektrischen und Datenverbindungenxxx
Dokumentationxxx

Tabelle 40: Aufgaben und Verantwortlichkeiten Einbau von Systemen 13.3.3 Ausbau von Systemen

AufgabenAGAN
DEMIDEMI
Termin und Tätigkeitsabstimmung mit allen beteiligten Personenxx
Koordination der eigenen Kräfte mit ggf. notwendigen Technikern des Lieferantenxx
Ausbau des Systems und Rückbau aller Verbindungenxx
Verbringung ins Lager/Abholortxx
Dokumentationxx

Tabelle 41: Aufgaben und Verantwortlichkeiten Ausbau von Systemen

13.3.4 Begleitung von Dritten

AGAN
BeschreibungDEM IDEM I
Terminkoordinationxx
Begleitung von Drittenxx

Tabelle 42: Begleitung Entstörung

Stand: 15.04.2026

[Seite 71]

Projekt RAG-IT 2027 Seite: 70 (148) Leistungsbeschreibung LOS Client / Server

13.3.5 Verantwortlichkeiten Monitoring

AGAN
BeschreibungDEM IDEM I
Monatliche Sichtprüfung aller Flächenxx
Monatliche Temperaturprüfung mittels Wärmebildkameraxx

Tabelle 43: Verantwortlichkeiten Monitoring

13.4 Beistellleistungen RZ Service  RZ Flächen, Kühlung, Energie, USV an den Standorten  Essen Zollverein  Herne Pluto  Bestehende Schrankdokumentationen (z.Zt. Docuscnap)  Zugang zu RZ Flächen der RAG  RZ LAN  Verbindung zwischen den Standorten  Patchkabel Kupfer/LWL/Fibrechannel/GBICs 13.5 Preismodell Die Kosten für die Erbringung der im Kapitel 13 aufgeführten Anforderungen und Verantwortlichkeiten sind in der Vertragsanlage Preisblatt hinterlegt.

Bezeichnung Abrechnung (M/J/E)

IN.13.01 RZ Service Herne Haus 2 M

IN.13.02 RZ Service Herne Haus 26 Räume 1 M und 2

IN.13.03 Einbau Server / Storage E

IN.13.04 Einbau Netzwerkgerät E

IN.13.05 Ausbau Server / Storage E

IN.13.06 Ausbau Netzwerkgerät E

IN.13.07 Begleitung RZ (pro h) E

IN.13.08 Begleitung außerhalb des bedienten E Betriebs (pro h)

Tabelle 44: Preismodell RZ Service

Stand: 15.04.2026

[Seite 72]

Projekt RAG-IT 2027 Seite: 71 (148) Leistungsbeschreibung LOS Client / Server

Server Service Im Rahmen des Server Services erbringt der AN alle Tätigkeiten, die für einen sicheren und störungsfreien Betrieb von Server Systemen notwendig sind, seien es physikalische Systeme, virtuelle Server auf der Plattform der RAG oder Systeme auf der Microsoft Azure Cloud. Das zum Einsatz kommende Betriebsmodell soll hierbei eine maximale Flexibilität im Rahmen einer hybriden Serverbereitstellung berücksichtigen. Die RAG muss in der Lage sein, die benötigten Serverressourcen physikalisch und virtuell, OnPremise oder aus der Azure Cloud beziehen zu können, wobei der AN alle Verfahren und Prozesse so ausrichtet, dass sich für die RAG hieraus kein Unterschied ergibt. 14.1 Ausgangssituation Die RAG betreibt ihre Server‑Infrastruktur aktuell überwiegend auf einer virtualisierten On‑Premises‑Plattform sowie ergänzend in der Microsoft Azure Cloud. Der überwiegende Teil der Serversysteme wird derzeit auf einer VMware‑basierten ESX‑Plattform betrieben. Insgesamt sind ca. 250 virtuelle Serversysteme im produktiven Einsatz. Eine Aktualisierung des Hypervisors ist für 2027 geplant. Die Virtualisierungsumgebung ist in zwei technisch und organisatorisch getrennte Plattformen aufgeteilt:

  • MDS‑Umgebung o Betrieb auf 10 ESX‑Hosts o Zentrale Storage‑Anbindung über eine redundant ausgelegte DX200 SAN via FibreChannel 32G
  • PLT‑Umgebung o Betrieb auf 7 ESX‑Hosts o Storage‑Bereitstellung über vSAN Die Trennung der beiden Umgebungen dient der betrieblichen, technischen und sicherheitsrelevanten Entkopplung unterschiedlicher Systemlandschaften. Die RAG setzt für den Serverbetrieb ein Tiering Konzept ein und die jeweiligen Server sind alle nur aus dem internen Netz erreichbar – gegebenenfalls via VDI / AVD (Siehe 17). Tier 0 → AD & Security‑Kern Tier 1 → Server & Applikationen Tier 2 → Clients only Das Tier‑Modell basiert auf explizit getrennten Tier-Admin‑Konten und einem PAM / PIM Konzept,

14.2 Leistungsübergabepunkt Leistungsübergabepunkt ist der jeweilige Netzwerkausgangsport des Serversystems

Stand: 15.04.2026

[Seite 73]

Projekt RAG-IT 2027 Seite: 72 (148) Leistungsbeschreibung LOS Client / Server

14.3 Anforderungen und Verantwortlichkeiten Server Service 14.3.1 Grundsätzliche Anforderungen  Bereitstellung von Managed OS Systemen und Managed Servern  Der AN verantwortet den Service nicht nur aus Betriebs- sondern auch aus einer Designverantwortung heraus. Die Ausgestaltung der Plattform ist so sicherzustellen, dass eine an die Anforderungen der RAG angepasste, wirtschaftliche Erbringung sichergestellt ist. Der AN sorgt jederzeit für eine den Vorgaben entsprechende, verfügbare, performante und sichere Plattform.  Die erforderliche Rechenleistung für die Server Services soll über die folgenden Wege durch die RAG bezogen werden können:  Physikalisch in den Rechenzentren der RAG  Virtuell in den Rechenzentren der RAG  Azure Public Cloud (siehe auch 8)  vSAN für Server der Prozessleittechnik  Patching Konzept und Runbook  Der AN betreibt und härtet sämtliche Server‑Systeme (virtuell, physikalisch, On‑Premises und Cloud) gemäß den CIS Benchmarks Level 1 in der jeweils gültigen Version. Abweichungen sind zu dokumentieren, zu begründen und mit der RAG abzustimmen.  Server sind gemäß den Vorgaben der RAG in Tier Level 0 und 1 zu trennen  Ermöglichen des administrativen Zugriffs (temporär/permanent) auf Servern zur Verwaltung der darauf laufenden Anwendungen durch die RAG  Ermöglichung des Zugriffs der RAG auf alle Logs der betriebenen Systeme  Das Betriebsmodell sieht vor, Hardware, Virtualisierungsebene und Betriebssystem incl. Verwaltungskomponenten durch den AN betreiben zu lassen; alle darüberliegenden Softwarekomponenten (Middleware, Datenbanken, Webserver, Anwendungen) sind nicht Bestandteil dieses Services.  Optional kann die Erweiterung „Delivery“ Zeitraum auf unbedienter Betrieb (inkl. Rufbereitschaft) zum jeweiligen Serversystem hinzugebucht werden und verändern so den Service Level inklusive des Betriebssystems.  Überwachung und Planung von Serverkapazitäten  Alle für den Managed Service notwendigen Hardware-Komponenten werden von der RAG finanziert, beschafft und dem AN zur Inbetriebnahme übergeben.  Betrieb MS Windows  Alle zum aktuellen Zeitraum im „Mainstream Support“ oder „Extended Support“ von Microsoft Server befindliche Versionen

Stand: 15.04.2026

[Seite 74]

Projekt RAG-IT 2027 Seite: 73 (148) Leistungsbeschreibung LOS Client / Server

 Betrieb Linux  Alle im aktuellen Zeitraum in der LTS Support Phase befindlichen Versionen von Redhat und Suse Linux  Einrichtung von Zugriffen für Applikationsbetreiber für Installation und Betrieb sowie Wartung von Applikationen  Bereitstellung von Monitoring-Informationen für RAG und Applikationsbetreiber  Der AN stellt zu jederzeit sicher, dass die betriebenen Systeme anhand der Vorgaben durch die RAG bzw. anhand der vereinbarten Servicelevel auf den Infrastrukturen verteilt werden, um das geforderte Maß an Verfügbarkeit und Sicherheit zu gewährleisten  Die RAG ist berechtigt, zusätzliche Agenten zu definieren, die auf den Servern zum Einsatz kommen (zurzeit Lizenzermittlung, Vulnerability Scanning und Log Gathering)  Durchführung der vereinbarten Service-Management-Prozesse  Kontinuierliche Schulung der vom AN eingesetzten Mitarbeiter in den eingesetzten Technologien, Geräten und Herstellern  Etablierung einer geeigneten Datensicherung im Zusammenspiel mit dem Backup Service und den Anforderungen der jeweiligen Applikation

14.3.2 Bereitstellung Server (physikalisch / virtuell / cloud)

AG AN Aufgaben D E M I D E M I

Ausgestaltung der Server-Architektur durch Aufnahme der Anforderungen an das neue System x x x Mitwirkung: Nennung von fachlichen Anforderungen, Nennung von technischen Rahmenbedingungen, IT-Strategie

Beschaffung von physikalischen und Cloud-Systemen x x x Mitwirkung: Zulieferung von technischen Spezifikationen

Inbetriebnahme der Server (physikalisch / virtuell / cloud) x x

Abschluss von Wartungsverträgen für alle physikalischen x x x Hardwarekomponenten

Dokumentation x x

Tabelle 45: Aufgaben und Verantwortlichkeiten Bereitstellung Server - Managed Server

14.3.3 Bereitstellung Betriebssystem/betriebssystemnahe Software

AG AN Aufgaben D E M I D E M I

Bereitstellung und Lizenzierung der betriebssystemnahen Software x x (Systemverwaltung, Hilfsprogramme, Tools, etc.)

Installation des Betriebssystems und betriebssystemnaher Software x x

Stand: 15.04.2026

[Seite 75]

Projekt RAG-IT 2027 Seite: 74 (148) Leistungsbeschreibung LOS Client / Server

I

AG Aufgaben D EAN
M I DE M
Konfiguration des Betriebssystems und betriebssystemnaher Software anhand der Vorgaben des Applikationsherstellers / RAGxx
Bereitstellung, Installation und Konfiguration von Anti-Viren Softwarexx
Einrichtung eines initialen Zugangsxx
Anbindung Storagexx
Anbindung an das Netzwerk, Konfiguration der Netzparameterxx
Haltung von Wartungsverträgen für AN-eigenen Softwarekomponenten im Betriebssystem-Umfeld (non Microsoft)x xx
Installation von Anwendungen x xx
Dokumentationxx

Tabelle 46: Aufgaben und Verantwortlichkeiten Bereitstellung Betriebssystem - Managed Server

14.3.4 Verantwortlichkeiten Entstörung Server Service

AGAN
Beschreibung D EM I D EM I
Beseitigung von gemeldeten oder identifizierten Störungen durch geeignete Maßnahmen wie z.B., Konfigurationsänderungen, Komponentenreparatur oder -tausch, Neustart von Dienstenx x x
Überprüfung von Systemkomponenten auf Anfrage Mitwirkung: Formulierung der Anforderungx x x
Restore aus Backup (im Rahmen der Störungsbehebung)x x x
Eskalation an 3rd-Level-Support (u.a. Abstimmung von Fehlerbehebungsaktivitäten mit Herstellern) Mitwirkung: Beistellung Wartungsverträge und Kontaktex x x x

Tabelle 47: Verantwortlichkeiten Entstörung Server Service

14.3.5 Verantwortlichkeiten Monitoring

AGAN
Beschreibung D EM I D EM I
Überwachung und Überprüfung der für den Betrieb notwendigen Systemparameter wie z.B. ▪ CPU ▪ Speicher ▪ Netzwerk ▪ Event logx x
Erkennung von Trends, Ableitung von Erkenntnissen und Optimierungenx x
Einrichtung von Überwachungsparametern auf Anforderung der RAG Mitwirkung: Nennung der Anforderungenx x x

Tabelle 48: Verantwortlichkeiten Monitoring

Stand: 15.04.2026

[Seite 76]

Projekt RAG-IT 2027 Seite: 75 (148) Leistungsbeschreibung LOS Client / Server

14.3.6 Verantwortlichkeiten Betrieb Server incl. Virtualisierungsplattform

I

AufgabenAGAN
DE MI DE M
Start und Stopp von Server, Betriebssystem und systemnaher Software Mitwirkung: Freigabe / Nennung von Wartungsfensternxxx
Start und Stopp von Anwendungen entsprechend der festgelegten Verfahrensanweisungen (Betriebshandbuch) Mitwirkung: Zulieferung von Verfahrensanweisungenxxx
Erstellung von Snapshotsxx
Rechteverwaltung (lokal), Berechtigungen einrichten/ löschen/ ändern Mitwirkung: Freigabexxx
Verwaltung von Freigabenxx
Basis- und hardwarenahe Systemautomationxx
Überwachung von Systemkomponenten; Betriebssystemprozesse; Systemservicesxx
Auswertung von Protokollen / Log-Dateien zur Störungserkennung, - Beseitigung und Präventionxx
Proaktives Kapazitäts- u. Performance Management (Betriebssystemrelevante Daten)xx
Verschieben von Serverinstanzen innerhalb der Virtualisierungsplattformxx
Einspielen von Patches/Updates sofern zur Aufrechterhaltung der Wartungsverträge, Betriebsstabilität oder Sicherheit erforderlich anhand der mit der RAG abgestimmten Vorgehensweise Mitwirkung: Definition der Vorgehensweisexx xx
Virenscan auf dem Betriebssystem und den Dateisystemenx xx
Durchführung und Dokumentation von System Testsxx
Wartungen am Betriebssystem planen und durchführenxx
Durchführung (Organisation) der Hardwarewartungxx
Dokumentation von Systemveränderungenxx

Tabelle 49: Aufgaben und Verantwortlichkeiten Betrieb der Server - Managed Server

14.3.7 Verantwortlichkeiten Security-Einstellungen Serverbetriebssystem

AGAN
BeschreibungD EM IDE M I
Erarbeitung von Vorschlägen zur Einstellung der Betriebssysteme nach aktuellem Stand der Technik und auf Basis der aktuellen CIS Level 1.x x
Umsetzung der erarbeiteten Vorschläge nach Freigabe durch die RAG Mitwirkung: Freigabe der Änderungenxx x

Stand: 15.04.2026

[Seite 77]

Projekt RAG-IT 2027 Seite: 76 (148) Leistungsbeschreibung LOS Client / Server

Dokumentation x x

14.3.8 Rückbau Server (physikalisch / virtuell / cloud)4

AufgabenAGAN
DEMIDEM I
Abstimmung des Rückbaudatumsxx
Stop des Systems, Datensicherung/-Löschung nach Vorgabe Mitwirkung: Vorgaben zum Umgang mit Datenxxx
Entfernung aus der Verwaltung bzw. Sicherstellung der Entfernung aus allen Systemen, die Informationen des Servers enthalten (Dokumentationen und -Systeme, DNS, DHCP, Zertifikate etc.)xx
Dokumentation aller Änderungenxxx

Tabelle 50: Aufgaben und Verantwortlichkeiten Änderungsmanagement/Service Requests - Managed Server

14.4 Beistellleistungen Server Service  RZ Flächen, Kühlung, Energie, USV an den Standorten  Essen Zollverein  Herne Pluto  Ensdorf  Ibbenbüren  Azure Cloud  Serverhardware und Wartungsverträge (siehe Serverliste)  LAN Infrastruktur  Verbindung zwischen den Standorten  Lizenzen und Wartungsverträge  Microsoft Windows Server  Microsoft Windows CALs  VMware Virtualisierungsplattform (zurzeit)  Linux

4 Der Rückbau von Systemen wird nicht gesondert bepreist oder in Rechnung gestellt. Die Aufwände sind mit dem Bereitstellungs-/Betriebspreis abgegolten

Stand: 15.04.2026

[Seite 78]

Projekt RAG-IT 2027 Seite: 77 (148) Leistungsbeschreibung LOS Client / Server

14.5 Preismodell Die Kosten für die Erbringung der im Kapitel 14 aufgeführten Anforderungen und Verantwortlichkeiten sind in der Vertragsanlage Preisblatt hinterlegt.

Bezeichnung Abrechnung (M/J/E)

IN.14.01 Physikalischer Server (HW) als M Plattform für OS oder Virtualisierung (zzgl. IN.14.02 oder IN.14.03)

IN.14.02 Managed Server Windows M

IN.14.03 Managed Server Linux M

IN.14.01WH Physikalischer Server (HW) als M Plattform für OS oder Virtualisierung (zzgl. IN.14.02WH oder IN.14.03WH)

IN.14.02WH Managed Server Windows M

IN.14.03WH Managed Server Linux M

IN.14.04 Erweiterung „Delivery“ Zeitraum auf M unbedienter Betrieb (inkl. Rufbereitschaft) je Server

IN.14.04WH Erweiterung „Delivery“ Zeitraum auf M unbedienter Betrieb (inkl. Rufbereitschaft) je Server

IN.14.05 Inbetriebnahme und Bereitstellung E Server incl. Betriebssystem physikalisch, an den RZ Standorten siehe 13, ohne Einbau

IN.14.05WH Inbetriebnahme und Bereitstellung E Server incl. Betriebssystem physikalisch, an den RZ Standorten siehe 13, ohne Einbau

IN.14.06 Bereitstellung Server incl. E Betriebssystem virtuell

IN.14.06WH Bereitstellung Server incl. E Betriebssystem virtuell

Tabelle 51: Preismodell RZ Service

Die mit dem Zusatz „WH“ markierten Preiselemente dienen der kaufmännischen, internen Weiterverrechnung.

Stand: 15.04.2026

[Seite 79]

Projekt RAG-IT 2027 Seite: 78 (148) Leistungsbeschreibung LOS Client / Server

Storage Service Im Storage Service wird Speicherplatz über ein SAN Netz für die Serversysteme oder als NAS für Anwendungen bereitgestellt. Der AN übernimmt alle Tätigkeiten, die für die fortlaufende Bereitstellung und den sicheren und störungsfreien Betrieb von Storage Systemen erforderlich sind. 15.1 Ausgangssituation Die RAG betreibt eine zentralisierte Storage‑Infrastruktur zur Bereitstellung hochverfügbarer und performanter Speicherressourcen für Server‑, Applikations‑ und Backup‑Services. Der Storage bildet dabei eine wesentliche Grundlage für den stabilen und sicheren IT‑Betrieb sowohl im produktiven Regelbetrieb als auch in Notfall‑ und Wiederanlaufszenarien. Die Storage‑Systeme werden stand heute ausschließlich On‑Premises in den Rechenzentren der RAG betrieben und stellen Block‑ und ggf. File‑basierte Speicherressourcen für virtuelle und physische Serversysteme bereit. Die Anbindung erfolgt über etablierte Storage‑Netzwerke (z. B. Fibre Channel / IP‑basiert), die redundant ausgelegt sind und eine hohe Verfügbarkeit gewährleisten. Die Storage‑Infrastruktur wird von mehreren Services genutzt, zurzeit insbesondere:

  • Server Services (virtuelle und physische Server),
  • Datenbank‑ und Applikationsservices,
  • Backup‑ und Restore‑Services,
  • VDI‑ und File‑Services.

Beschreibung Hersteller Modell

Fujitsu CS8200 - Redundant Fujitsu ETERNUS CS8200 auf 2 Gebäude (S17)

Brocade SAN Switches (6 Brocade Stück) Communications Systems

Fujitsu DX200 S5 Eternus 2 – Fujitsu DX200 S5 Eternus Redundant in 2 Gebäuden 2

Netapp Storage – Redundant Netapp FAS2720 in 2 Gebäuden FAS2820

QNAP NAS (3) 19‘‘ Rack QNAP

CS800 Fujitsu/Quantum

vSAN (PLT) VMWare

Stand: 15.04.2026

[Seite 80]

Projekt RAG-IT 2027 Seite: 79 (148) Leistungsbeschreibung LOS Client / Server

15.2 Anforderungen und Verantwortlichkeiten 15.2.1 Grundsätzliche Anforderungen  Bereitstellung von Speicherplatz über die bestehenden Storage- und Fibrechannel Systeme der RAG  Systemengineering (Planung neuer Systemkomponenten, -Umgebungen, Erweiterung, Tuning, etc.)  Der Tausch und die Erweiterung von Storage Systemen erfolgt immer im Rahmen von Projekten als optionale Leistung (siehe 6 oder gesonderten Angeboten)  Sicherstellung eines sicheren und störungsfreien Betriebs  Backup anhand der definierten Verfahren  Sicherstellung der Performance und Erkennung und Verhinderung von Engpässen  Überwachung und Planung von Storagekapazitäten  Koordination von Störungsbehebungsmaßnahmen durch den Wartungsgeber  Durchführung der vereinbarten Service-Management-Prozesse  Kontinuierliche Schulung der vom AN eingesetzten Mitarbeiter in den eingesetzten Technologien, Geräten und Herstellern  Etablierung einer geeigneten Datensicherung im Zusammenspiel mit dem Backup Service und den Anforderungen der jeweiligen Applikation  Der AN stellt einen unbedienten Betrieb mit Rufbereitschaft sicher

15.2.2 Optional: Verantwortlichkeiten Bereitstellung Storage

AufgabenAGAN
DEMIDEMI
Erstellung eines Vorgehensplans zur Einbindung eines neuen Storagesystems incl. technische Planung, zeitliche Planung, Inbetriebnahmeaktivitäten bzw. Migrationspläne, Abnahmeplanung Mitwirkung: Nennung der fachlichen Anforderungen / Auswahl Neusystemxxx
Bereitstellung und Inbetriebnahme von Storage-Systemen incl. der erforderlichen Komponenten (z.B. SAN Switch, HBA, Kabel etc.) in Zusammenarbeit mit Lieferantenxx
Einbindung in das Netzwerkxx
Abschluss von Wartungsverträgen, Lizenzverträgexx

Tabelle 52: Aufgaben und Verantwortlichkeiten Bereitstellung Storage

Stand: 15.04.2026

[Seite 81]

Projekt RAG-IT 2027 Seite: 80 (148) Leistungsbeschreibung LOS Client / Server

15.2.3 Verantwortlichkeiten Betrieb Storage

AG Aufgaben DAN
E M IDEM I
Speicherplatz Dateisystem prüfen und ggf. freigebenxx
Einspielen von Patches/Updates sofern zur Aufrechterhaltung der Wartungsverträge, Betriebsstabilität oder Sicherheit erforderlich anhand der mit der RAG abgestimmten Vorgehensweisexxx
Virenschutz der NetAppxxx
Vorgabe von kapazitativen Anforderungen an den Betrieb (kurzfristiger x Bedarf und sofortige Anforderungen)xx
Planung und Durchführung von Änderungen an der logischen Einteilung der Storage-Systemexxx
Anlegen, Löschen und Mappen von logischen Disks (LUNs) nach Namenskonventionenxx
Anlegen, Ändern und Löschen von FILE-Shares (einschließlich der Einrichtung notwendiger Netzwerkprotokolle wie z.B. CIFS und Zuweisung von Berechtigungsgruppen)xx
Konfiguration, Änderung und Löschen von Zeitplänen für Flashcopies/SnapShots Mitwirkung: Nennung der fachlichen Anforderungenxxx
Erstellen und Pflege einer Storage Kapazitätsübersichtxxx
Dokumentation aller Änderungenxx

Tabelle 53: Aufgaben und Verantwortlichkeiten Betrieb Storage

15.2.4 Verantwortlichkeiten Entstörung Storage Service

I

AGAN
Beschreibung D EM I DEM
Beseitigung von gemeldeten oder identifizierten Störungen durch geeignete Maßnahmen wie z.B., Konfigurationsänderungen, Komponentenreparatur oder -tausch, Neustart von Dienstenxx
Überprüfung von Systemkomponenten auf Anfrage Mitwirkung: Anforderung der Prüfungx xx
Eskalation an 3rd-Level-Support (u.a. Abstimmung von Fehlerbehebungsaktivitäten mit Herstellern)x xx

Tabelle 54: Verantwortlichkeiten Entstörung Storage Service

15.2.5 Verantwortlichkeiten Monitoring

I

AGAN
Beschreibung D EM I DEM
Überwachung und Überprüfung der für den Betrieb notwendigen Systemparameter wie z.B. ▪ Speicherauslastung ▪ CPU Auslastungxx

Stand: 15.04.2026

[Seite 82]

Projekt RAG-IT 2027 Seite: 81 (148) Leistungsbeschreibung LOS Client / Server

▪ Bandbreiten ▪ IOPs ▪ Antwortzeiten ▪ Auslastung Kapazität
Einrichtung temporärer Überwachungsparameter auf Anforderung der RAGxxx

Tabelle 55: Verantwortlichkeiten Monitoring

15.2.6 Verantwortlichkeiten Performancemanagement

AGAN
BeschreibungDEM IDEM I
Optimierung des Storage-Systems durch Up- oder Downsizingxx
Kontinuierliche, Proaktive Verbesserung, Optimierung, Konsolidierung der Plattform hinsichtlich Technik, Automatisierung, Kosten und Performancexx
Nachweis von Schulungen im Bereich Storage Performancemanagementxx
Aufrechterhaltung des Know-hows der für das Performancemanagement zuständigen Mitarbeiterxx
Erarbeitung von Verbesserungsvorschlägenxx

Tabelle 56: Verantwortlichkeiten Performancemanagement

Stand: 15.04.2026

[Seite 83]

Projekt RAG-IT 2027 Seite: 82 (148) Leistungsbeschreibung LOS Client / Server

15.3 Beistellleistungen Storage Service  Storage Hardware  SAN Infrastruktur  Wartungs- und Lizenzverträge

15.4 Preismodell Die Kosten für die Erbringung der im Kapitel 15 aufgeführten Anforderungen und Verantwortlichkeiten sind in der Vertragsanlage Preisblatt hinterlegt.

Bezeichnung Abrechnung (M/J/E)

IN.15.01 DX200 oder vergleichbar M IN.15.02 CS800 oder vergleichbar M IN.15.03 CS8200 oder vergleichbar M IN.15.04 QNAP oder vergleichbar M IN.15.05 NetApp FAS2720 & FAS2820 M

Tabelle 57: Preismodell Storage Service

Stand: 15.04.2026

[Seite 84]

Projekt RAG-IT 2027 Seite: 83 (148) Leistungsbeschreibung LOS Client / Server

Database Service Der AN übernimmt im Rahmen des Database Services sämtliche Aktivitäten zur Bereitstellung und zum Betrieb von Datenbankinstanzen auf Basis der durch die RAG zur Nutzung geplanten DB-Systeme. Der AN erbringt alle Leistungen im Zusammenhang mit dem sicheren und störungsfreien Betrieb wie Installation, DB-Betrieb, Monitoring & Fehlerhandling und Performance Management. Die Bereitstellung der für den DB-Betrieb notwendigen Serverinstanzen und Speicherbereiche erfolgt hierbei über den Server Service (siehe 14) bzw. den Storage Service (siehe 15). Unter einer Datenbank im Kontext dieses Service wird folgendes verstanden:  eine oder mehrere MS SQL Server Instanzen bestehend aus der ausführbaren Datei sqlserver.exe, die gemeinsam auf einer physikalischen oder virtuellen Serverinstanz betrieben werden.  eine oder mehrere Oracle Server Instanzen (System Global Areas SGA), die gemeinsam auf einer physikalischen oder virtuellen Serverinstanz betrieben werden 16.1 Ausgangssituation Die RAG betreibt mehrere Datenbanksysteme auf Basis unterschiedlicher Technologien. Der Betrieb der Datenbanken ist dabei technologisch und leistungsmäßig getrennt organisiert und teilweise unterschiedlichen Losen zugeordnet. Oracle Datenbanken Im Oracle‑Umfeld betreibt die RAG aktuell:

  • eine produktive Oracle‑Datenbank in Version 19c
  • eine Oracle‑Testdatenbank in Version 19c Microsoft SQL Server Datenbanken Im Microsoft‑SQL‑Server‑Umfeld betreibt die RAG derzeit 16 SQL‑Server‑Instanzen verteilt auf 7 Microsoft‑SQL‑Server‑Systeme Die Hauptlast der produktiven SQL‑Workloads wird durch einen primären SQL‑Server getragen. Für diesen primären SQL‑Server existiert eine dedizierte Testumgebung, die zur Validierung von Änderungen, Updates und Konfigurationsanpassungen genutzt wird. Eingesetzte SQL‑Server‑Versionen In der bestehenden Umgebung kommen mehrere Versionen von Microsoft SQL Server parallel zum Einsatz:
  • Microsoft SQL Server 2012
  • Microsoft SQL Server 2016
  • Microsoft SQL Server 2017
  • Microsoft SQL Server 2019 (zentraler SQL Server)
  • Microsoft SQL Server 2022 (zentraler SQL Server)

Stand: 15.04.2026

[Seite 85]

Projekt RAG-IT 2027 Seite: 84 (148) Leistungsbeschreibung LOS Client / Server

Die gleichzeitige Nutzung mehrerer Versionen ergibt sich aus historisch gewachsenen Applikationsabhängigkeiten sowie unterschiedlichen Lebenszyklen der angebundenen Systeme.

Der Betrieb das Microsoft‑SQL‑Server‑Datenbanken erfolgt innerhalb einer heterogenen, versionstechnisch differenzierten Umgebung und ist entsprechend stabil, sicher und versionsübergreifend zu gewährleisten.

16.2 Anforderungen und Verantwortlichkeiten 16.2.1 Grundsätzliche Anforderungen  Betrieb von Datenbanksystemen zur Bereitstellung von Instanzen zur Bereitstellung von Datenbanken an Applikationsverantwortliche über die On Prem Infrastruktur oder über Azure  Admin Accounts für ausgewähltes Personal der RAG oder durch die RAG benannten Personen  Fortlaufende Lizenz- und Leistungsoptimierung sowohl technisch wie wirtschaftlich  Nachweis von Schulungen im Bereich Sicherheit- und Performancemanagement der eingesetzten Datenbanksysteme  Aufrechterhaltung des Know-hows der zuständigen Mitarbeiter  Folgende Datenbanken müssen vom AN unterstützt werden:  MS-SQL  Alle zum jeweiligen Zeitpunkt vom Hersteller unterstützte Versionen  Oracle  Alle zum jeweiligen Zeitpunkt vom Hersteller unterstützte Versionen  Durchführung der vereinbarten Service-Management-Prozesse  Kontinuierliche Schulung der vom AN eingesetzten Mitarbeiter in den eingesetzten Technologien, Geräten und Herstellern  Etablierung einer geeigneten Datensicherung im Zusammenspiel mit dem Backup Service und den Anforderungen der jeweiligen Applikation  Der AN stellt einen unbedienten Betrieb mit Rufbereitschaft sicher

Stand: 15.04.2026

[Seite 86]

Projekt RAG-IT 2027 Seite: 85 (148) Leistungsbeschreibung LOS Client / Server

16.2.2 Verantwortlichkeiten Bereitstellung Datenbank / Instanz

AGAN
BeschreibungDEM IDEM I
Ausgestaltung der Datenbank-Architektur (in Abstimmung mit der RAG Mitwirkung: Nennung der fachlichen Anforderungenxxx
Installation und Parametrisierung der Datenbank-Instanzenxx
Konfiguration der DB- Instanz mit u.a. Einrichten des DATA u. LOG-Volumes Zuweisung der Server Ressourcen Einrichten der Berechtigungenxx
Einrichtung kundenspezifischer technischer Userxx
Einbindung in das Backupxx
Dokumentation der Veränderungenxx

Tabelle 58: Verantwortlichkeiten Bereitstellung Database

16.2.3 Verantwortlichkeiten Entstörung

AGAN
BeschreibungDEM IDEM I
Analyse / Diagnose der Störungxx
Durchführung von Konfigurationsarbeiten zur Beseitigung von gemeldeten oder identifizierten Störungenxx
Dokumentation der Entstörung (Aktivitäten, Lösungsweg)xxx
Neu-/Reinstallation von Softwarekomponenten zur Beseitigung von gemeldeten oder identifizierten Störungenxx
Wiederherstellung von Daten aus dem Backup / Point-in-Time Restore/Recovery (sofern von Datenbanksoftware unterstütztxx
Eskalation an 3rd-Level-Support (u.a. Abstimmung von Fehlerbehebungsaktivitäten mit Herstellern)xxx

Tabelle 59: Verantwortlichkeiten Entstörung

Stand: 15.04.2026

[Seite 87]

Projekt RAG-IT 2027 Seite: 86 (148) Leistungsbeschreibung LOS Client / Server

16.2.4 Verantwortlichkeiten Monitoring

AGAN
BeschreibungDEM IDEM I
Überwachung und Überprüfung der für den Betrieb notwendigen Systemparameter wie z.B. ▪ Aktive Sessions ▪ Nutzung Tablespaces, Tabellenstatistiken ▪ Verbrauchte CPU, RAM Ressourcen ▪ Verbrauchte Storage Ressourcen (GB/IOP) ▪ Performance Procedures bzw. Performancekennzahlen wie Session Monitor, V$Tables, SGA und PGA Monitor ▪ Locks Job Schedulingxx
Einrichtung temporärer Überwachungsparameter auf Anforderung der RAGxxx
Überwachung und Tuning der datenbankspezifischen Performanceparameterxx
Überwachung der Datenbank Logsxx
Einleitung geeigneter Maßnahmen zur Beseitigung ggfs. auftretender Störungenxx

Tabelle 60: Verantwortlichkeiten Monitoring

16.2.5 Verantwortlichkeiten Betrieb

AGAN
BeschreibungDEM IDEM I
Benutzeradministration und Verwaltung von Berechtigungen sowie die Bereitstellung von Administrations-Rechten für Anwendungs- entwickler und ausgewählte Mitarbeiter der RAG gemäß einem abgestimmten Rechtekonzeptxx
Präventivmaßnahmen für den Datenbank-Betrieb (z.B. Identifizierung und Empfehlung von Modifikationen für eine Leistungssteigerung)xxx
Umsetzung von technischen Datenbankstandards und Herstellervorgaben (DB Hersteller, Applikationshersteller) Mitwirkung: Nennung von Applikations- und fachlichen Vorgabenxxx
Erweitern von Tablespaces (bis Plattenplatz aufgebraucht ist)xx
Einrichten und Pflege von Tabellen (technisch)xx
Reorganisation der Datenbanken, Tablespaces, Indizes zur Sicherstellung der Stabilität und Performancexx
Sicherungs- und andere Wartungsfunktionen (z.B. Statistiken) der Datenbankenxx
Starten und Stoppen der Datenbank(Instanzen) – Produktionssysteme Mitwirkung: Freigabexxx

Stand: 15.04.2026

[Seite 88]

Projekt RAG-IT 2027 Seite: 87 (148) Leistungsbeschreibung LOS Client / Server

Starten und Stoppen der Datenbank(Instanzen) – Testsysteme Mitwirkung: Freigabexxx
Durchführen von regelmäßigen Export / Import-Läufenxx
Update und Nutzung aktueller Technologien der Datenbank- Software (bspw. für Datenbank-spezifisches Monitoring, Datenbank-Features nachinstallieren; kein Major Version Upgrade)xx
Einspielen von Patches/Updates sofern zur Aufrechterhaltung der Wartungsverträge, Betriebsstabilität oder Sicherheit erforderlich anhand der mit der RAG abgestimmten Vorgehensweisexxx

Tabelle 61: Verantwortlichkeiten Betrieb

16.2.6 Verantwortlichkeiten Performancemanagement

AGAN
BeschreibungDEM IDEM I
Optimierung der Datenbanksoftware und der Hosting-Plattform (Server, Storage, Datenbanken) auf Basis der Applikationsanforderungen durch Up- oder Downsizingxx
Kontinuierliche, Proaktive Verbesserung, Optimierung, Konsolidierung der Plattform hinsichtlich Technik, Automatisierung, Kosten und Performancexx
Nachweis von Schulungen im Bereich Performancemanagement der Hosting-Plattformkomponenten (Server, Storage, Datenbanken)xx
Aufrechterhaltung des Know-hows der für das Performancemanagement zuständigen Mitarbeiterxx
Erarbeitung von Verbesserungsvorschlägenxx

Tabelle 62: Verantwortlichkeiten Performancemanagement

16.3 Beistellleistungen Database Service  Lizenzen und CALs Datenbank 16.4 Preismodell Die Kosten für die Erbringung der im Kapitel 16 aufgeführten Anforderungen und Verantwortlichkeiten sind in der Vertragsanlage Preisblatt hinterlegt.

Bezeichnung Abrechnung (M/J/E)

IN.16.01 Database Service pro Instanz M MSSQL

IN.16.02 Database Service pro Instanz Oracle M

IN.16.03 Erweiterung „Delivery“ Zeitraum auf M unbedienten Betrieb (inkl. Rufbereitschaft) je Server

IN.16.04 Einrichtung neue Instanz MSSQL E

IN.16.05 Einrichtung neue Instanz Oracle E

Stand: 15.04.2026

[Seite 89]

Projekt RAG-IT 2027 Seite: 88 (148) Leistungsbeschreibung LOS Client / Server

Tabelle 63: Preismodell Database Service

Stand: 15.04.2026

[Seite 90]

Projekt RAG-IT 2027 Seite: 89 (148) Leistungsbeschreibung LOS Client / Server

VDI Service Die RAG nutzt für den Zugang externer Berater und Dienstleister zum RAG Netzwerk eine Virtual Desktop Infrastructure (VDI), die zurzeit über VMware Horizon erbracht wird. Hierfür greift dieser Service unter anderem auf Basisdienste wie Server oder Storage aber auch auf Dienste wie den AD Service oder MDS zurück. Die Erbringung dieses Services ist somit an die jeweiligen Unterstützungsservices gekoppelt. Mit der VDI Plattformen werden virtuelle Desktops in unterschiedlicher Leistung (small, medium, large etc.) für unterschiedliche Benutzergruppen bereitgestellt. Die Benutzergruppen können dabei sowohl interne Mitarbeiter als auch Dienstleister oder externe Mitarbeiter der RAG sein, die von außerhalb auf VDI zugreifen. Hierfür wird der AN entsprechende Netzwerkeinrichtungen und Sicherheitsvorkehrungen in Zusammenarbeit mit dem Bereich Netzwerktechnik der RAG herstellen. Die Hardwareressourcen stellt die RAG in der Abstimmung mit dem AN geeignet in den Rechenzentren der RAG bei. 17.1 Ausgangssituation Die RAG betreibt aktuell eine zentral bereitgestellte Virtual-Desktop-Infrastruktur (VDI) auf Basis einer VMware‑basierten Plattform für bis zu 350 Anwender (110 Session maximal parallel). Die Umgebung ist hochverfügbar und redundant ausgelegt und erstreckt sich über alle drei Rechenzentrumsräume der RAG. Ziel der Architektur ist es, auch bei Ausfall einzelner Komponenten oder ganzer RZ‑Bereiche eine stabile Bereitstellung virtueller Arbeitsplätze sicherzustellen. Als Speichertechnologie kommt vSAN zum Einsatz. Die VDI‑Umgebung nutzt ausschließlich diese dedizierte Storage‑Schicht und ist vollständig autark gegenüber den übrigen Virtualisierungsplattformen der RAG. Insbesondere besteht keine technische oder betriebliche Abhängigkeit zur MDS‑ oder PLT‑Umgebung. Die VDI‑Plattform ist über definierte Vertrauensstellungen sowohl an die MDS‑Domäne als auch an die PLT‑Domäne angebunden. Dadurch können Benutzer aus beiden Domänen virtuelle Desktops nutzen, während die jeweiligen Sicherheits‑ und Berechtigungskonzepte der Domänen weiterhin eingehalten werden. Die aktuelle VDI‑Lösung dient als zentraler Zugang zu internen IT‑Services und Anwendungen und ist integraler Bestandteil des Arbeitsplatz‑ und Zugriffsmodells der RAG. Vor dem Hintergrund der strategischen Weiterentwicklung der IT‑Architektur ist ein Technologiewechsel vorgesehen. Geplant ist, die bestehende VMware‑basierte VDI‑Plattform planmäßig durch eine Azure Virtual Desktop (AVD) Lösung abzulösen. Der AN wird diese AVD Lösung im Rahmen der Transition aufbauen, so dass im Laufe des Jahres 2027 User von der aktuellen VDI auf AVD umgestellt werden können. Aus kalkulatorischer Sicht, wurde daher in den Mengen ein halbes Jahr Betrieb der VDI und ein halbes Jahr Echtbetrieb der AVD im Preisblatt hinterlegt. Der AN wird seine Arbeiten entsprechend daraufhin ausrichten.

Stand: 15.04.2026

[Seite 91]

Projekt RAG-IT 2027 Seite: 90 (148) Leistungsbeschreibung LOS Client / Server

Die zukünftige AVD‑Umgebung soll funktional und betrieblich vergleichbar zur heutigen Lösung ausgelegt werden und die virtuellen Arbeitsplätze in gleichem Umfang in der Microsoft Azure Cloud bereitstellen.

Stand: 15.04.2026

[Seite 92]

Projekt RAG-IT 2027 Seite: 91 (148) Leistungsbeschreibung LOS Client / Server

Schematischer Aufbau der VDI Plattform

17.1.1 VDI Serverliste

Funktion Erklärung Anzahl

Physikalische ESX Hosts 3 Server

Appvolumes Management Appliance Verwaltung Appstacks 1

CA Zertifikatsverwaltung 1

Master VM Master VM für Deployment der Pools 2*4

Paketierungs VM VM zur Paketierung der Appstacks 2

DC Ressourcen Domain Controller für Ressourcen AD Desktops 2*1 Domäne

Fileserver Fileserver VDI und Environment Manager 1

Connection Horizon View Verbindungsserver 2 Server

Gateway Server Horizon View Security Gateway Appliances 2

Composer Horizon View Composer Appliance für Poolverwaltung 1

DC Domain Controller für Ressourcen AD MGMT Stack. 2*1 Zwingende Trennung zwischen VDI und MGMT Stack

Fileserver Fileserver für MGMT Stack 1

Loginisght Logs + Monitoring 1

NSx Manager NSx Manager zur Verwaltung. 3 Ist die von VMware 3*3 vorgeschriebene Mindestanzahl

T0 Edge Edge Gateway Appliance Tier 0 2*3

Stand: 15.04.2026

[Seite 93]

Projekt RAG-IT 2027 Seite: 92 (148) Leistungsbeschreibung LOS Client / Server

T1 Edge Edge Gateway Appliance Tier 1 2*3

Proxy Internetproxy 1

Management Verwaltungsserver 1 Server

Recovery VM Desaster Recovery 1

SQL Server SQL Server für diverse Datenbanken des MGMT Stacks 1

vCenter vCenter Appliance 1*5

vCenter Service vCenter Service Appliances für HA 3*5 VMs

Loadbalancer Loadbalancer für Hochverfügbarkeit 4

Loadbalancer Appliance Verwaltung Loadbalancer 1 Manager

Operations Monitoring + Analyse 1 Manager

Nvidia Lizenzserver für Nvidia GPUs 1 Lizenzserver

Trend Micro Deep Virenschutz. 1 globaler Manager und jeweils eine 7*2 Security Appliance vShield NSx Integration und eine Scan Applliance je ESx Host (3)

Summe für den Betrieb benötigte VM 25

Tabelle 64: VDI Serverliste

*1 Bestandteil der Resourcendomäne *2 Bestandteil VDI Basiskosten

*3 Bestandteil VDI Basiskosten *4 für lfd. Betrieb nur eine VM benötigt, für größere Umstellungen die zweite VM erforderlich *5 VMs für Verwaltung, die zusammengefasst werden, aber einzelne VMs für Betrieb benötigt

17.2 Leistungsübergabepunkt Leistungsübergabepunkt ist der jeweilige Netzwerkausgangsport der VDI Plattform zum Internet und zum MDS-Netzwerk.

17.3 Anforderungen und Verantwortlichkeiten VDI Service 17.3.1 Grundsätzliche Anforderungen Bereitstellung von nutzbaren VDI Clients mit unterschiedlichen Leistungsklassen an unterschiedliche Benutzergruppen:

Typ Ausstattung

Typ vCPU Speicher GPU- Speicher*

S 2 8GB 1GB

M 4 16GB 2GB

L 4 24GB 4GB

XL 6 32GB 4GB

XXL 8 64GB 8GB

Stand: 15.04.2026

[Seite 94]

Projekt RAG-IT 2027 Seite: 93 (148) Leistungsbeschreibung LOS Client / Server

  • verantwortlicher Speicher für die maximale Anzahl Clients auf der Plattform mit Stand 02.2022

Tabelle 65: Grundsätzliche Anforderungen VDI Service

Stand: 15.04.2026

[Seite 95]

Projekt RAG-IT 2027 Seite: 94 (148) Leistungsbeschreibung LOS Client / Server

 Der VDI Service wird in einer eigenen Ressourcendomäne betrieben. Hierzu gelten die allgemeinen Vorgaben aus Absatz 12. Für AVD ist dies nicht erforderlich.  Betrieb der erforderlichen AVD/VDI Storage und AVD/VDI Netzwerk- Dienste (physisch und virtuell) innerhalb der Plattform  AVD/VDI Clients werden wie MDS Clients behandelt (siehe Abs.9)  AVD/VDI Clients werden im Zusammenspiel mit dem MDS Service bereitgestellt. Einstellungen aus MDS (GPOs, Intune Konfigurationen, Benutzersettings, persönliche Daten) werden soweit technisch möglich, übernommen bzw. nachgestellt.  AVD/VDI Clients erhalten monatliche Sicherheitsupdates ohne Downtime. Im Fall von dringenden Sicherheitspatches erfolgt die Verteilung schnellstmöglich  Die AVD/VDI Basisimages werden jährlich auf die jeweils vereinbarte Windows 11 Major Version angepasst  Die AVD/VDI Infrastruktur wird entsprechend der übergreifenden Regelungen zum Schutz vor Schadprogrammen mit einem Virenschutz ausgestattet  Auf den AVD/VDI Clients kommen die von der RAG definierten Client- Softwareprodukte zum Einsatz. Der AN wird diese an die Landschaft angepasst paketieren und auf den definierten Desktops entweder im Standard oder bei Bedarf über Usergruppen verteilen  Software wird zum einen als Applikation auf den AVD/VDI Clients bereitgestellt. Einzelne Applikationen sollen in AVD aber auch per Remote App angeboten werden. Nach aktuellem Stand sind dies:  RDP  SAP (Edge Browser)  Gesonderte Absicherung des AVD/VDI Services mittels Software Firewall für den Zugriff von extern. Für unterschiedliche Gruppen müssen angepasste Firewall Regeln angewendet werden können.  Die Paketierung erfolgt, wie im Service MDS beschrieben, jedoch nur in den Komplexitätsklassen leicht und Mittel  Der AN stellt zu jederzeit sicher, dass die betriebenen Client-Systeme anhand der Vorgaben durch die RAG bzw. anhand der vereinbarten Servicelevel auf den Infrastrukturen verteilt werden, um das geforderte Maß an Verfügbarkeit und Sicherheit zu gewährleisten, soweit dieses technisch möglich ist (z.B. Abhängigkeit Grafikspeicher)  Durchführung der vereinbarten Service-Management-Prozesse  Kontinuierliche Schulung der vom AN eingesetzten Mitarbeiter in den eingesetzten Technologien, Geräten und Herstellern  Der AN stellt einen unbedienten Betrieb mit Rufbereitschaft sicher

Stand: 15.04.2026

[Seite 96]

Projekt RAG-IT 2027 Seite: 95 (148) Leistungsbeschreibung LOS Client / Server

17.3.2 Verantwortlichkeiten Entstörung VDI Service

AGAN
Beschreibung D EM I DE M I
Beseitigung von gemeldeten oder identifizierten Störungen durch geeignete Maßnahmen wie z.B., Konfigurationsänderungen, Komponentenreparatur oder -tausch, Neustart von Dienstenx x
Überprüfung von Systemkomponenten auf Anfragex x
Restore aus Backup (im Rahmen der Störungsbehebung)x x
Eskalation an 3rd-Level-Support (u.a. Abstimmung von Fehlerbehebungsaktivitäten mit Herstellern)x x x

Tabelle 66: Verantwortlichkeiten Entstörung VDI Service

17.3.3 Verantwortlichkeiten Monitoring

AGAN
Beschreibung D EM I DE M I
Überwachung und Überprüfung der für den Betrieb notwendigen Systemparameter wie z.B. ▪ CPU ▪ Speicher ▪ Event logx x
Einrichtung temporärer Überwachungsparameter auf Anforderung der RAGx x x

Tabelle 67: Verantwortlichkeiten Monitoring

17.3.4 Verantwortlichkeiten Betrieb VDI

I

AG Aufgaben D EAN
M I DE M
Start und Stopp von Server, Betriebssystem und systemnaher Software Mitwirkung: Anforderung und Freigabex xx
Basis- und hardwarenahe Systemautomationxx
Überwachen von Event Logsxx
Auswertung von Protokollen / Log-Dateien zur Störungserkennung, - Beseitigung und Präventionxx
Proaktives Kapazitäts- u. Performance Management (Betriebssystemrelevante Daten), Connection Broker Tuning etc.xx
Lizenzüberwachung und Reportingx xx
Lastverteilung von VDI Instanzenxx
Fehleranalyse & -behebungx xx
Problemanalyse & -behebungx xx
Einbinden technischer Hersteller-Services auf Grund von Störungen oder Problemenx xx

Stand: 15.04.2026

[Seite 97]

Projekt RAG-IT 2027 Seite: 96 (148) Leistungsbeschreibung LOS Client / Server

AufgabenAGAN
DEMIDEMI
Patch/Update Management (evaluieren und installieren) Betriebssystem und Clientimagesxxx
Patch/Update Management (evaluieren und installieren) betriebssystemnahe Komponentenxxx
Systemtest nach Einspielen von Patches/Updates anhand festgelegter Testparameterxx
Virenscan auf dem Betriebssystem und den Dateisystemenxxx
Erstellung der Basisimages Mitwirkung: Spezifikation der Anforderungxxx
Bereitstellung von Administrationsrechten für Anwendungsentwickler und ausgewählte Mitarbeiter der RAG gemäß einem abgestimmten Rechtekonzeptxx

Tabelle 68: Aufgaben und Verantwortlichkeiten Betrieb VDI

17.3.5 Verantwortlichkeiten Netzwerkbetrieb VDI

AufgabenAGAN
DEMIDEMI
Anpassung Firewall-Rulesxx
Anpassung von Routing, Netzwerkdiensten wie z.B. DNS, DHCP etc.xx

Tabelle 69: Verantwortlichkeiten Netzwerbetrieb VDI

17.4 Beistellleistungen RAG für VDI Service  benötigte Server- und Netzwerkinfrastruktur  Windows Server Lizenzen, inkl. CAL  Microsoft SQL Lizenzen  Windows 11 Client Lizenzen  VMware Lizenzen  NVIDIA- Lizenzen

Stand: 15.04.2026

[Seite 98]

Projekt RAG-IT 2027 Seite: 97 (148) Leistungsbeschreibung LOS Client / Server

17.5 Preismodell Die Kosten für die Erbringung der im Kapitel 17 aufgeführten Anforderungen und Verantwortlichkeiten sind in der Vertragsanlage Preisblatt hinterlegt.

Bezeichnung Abrechnung (M/J/E)

IN.17.01 VDI OnPrem - Service Basiskosten M

IN.17.02 AVD Azure - Service Basiskosten M

IN.17.03 Basisimage M

Tabelle 70: Preismodell Database Service

Stand: 15.04.2026

[Seite 99]

Projekt RAG-IT 2027 Seite: 98 (148) Leistungsbeschreibung LOS Client / Server

VoIP / Teams Telefonie 18.1 Ausgangssituation Die RAG nutzt aktuell eine auf Unify/OpenScape basierende VoIP Umgebung, die je nach Anforderung des jeweiligen Standorts unterschiedlich ausgeprägt ist. Die zentralen Systeme befinden sich hierbei im Softwarestand v7 bzw. v10. Für wenige Nebenstandorte ohne untertägige Teilnehmer erfolgt die Versorgung über abgesetzte ‚Systemshelfs‘ (IPDA) mit eigenem Provideranschluss. Die Duplexfunktionalität wird durch zwei Steuerungen, die sich im aktiven und im Hot-Standby-Betrieb befinden, erfüllt. Der Ausfall einer Steuerung wird automatisch erkannt. Eine Umschaltung auf den redundanten Server erfolgt ohne Verlust bestehender Verbindungswege. HiPath xpressions stellt die UMS, Fax2Mail und Voicemail Funktionalitäten zur Verfügung Openscape Contactcenter stellt die Callcenter Funktionalitäten für die Hotlines Bergschaden, Servicedesk und Servicedesk VIP zur Verfügung. An den Büroarbeitsplätzen werden bisher überwiegend physische Unify OpenScape Desk Phones CP600 und CP600E verwendet. 18.1.1 Einführung Teams Telefonie Die RAG hat bereits die Entscheidung getroffen die VoIP Versorgung zukünftig auf Teams Telefonie mit OnPrem SBCs umzustellen. Hierzu wird der zukünftige AN die entsprechende Umgebung im Rahmen der Transition parallel aufbauen und Teilnehmer Zug um Zug auf die neue Plattform umstellen. Microsoft Teams soll zukünftig als zentrale Enterprise Voice Softphone Plattform mittels Direct Routing etabliert werden. Dabei wird eine hybride Architektur aufgebaut, welche die bestehenden Systeme mit neuen Cloud-basierten Kommunikationsstrukturen verbindet und so eine flexible, skalierbare sowie sichere Telefonie Lösung realisiert. Hierbei ist durch den AN vorzusehen, dass der zentrale Standort Zollverein/Pluto im Rahmen der Transition aufzubauen ist. Weitere Standorte unterschiedlicher Standortklassen ist noch nicht final beschlossen, daher ist deren Aufbau als Einzelpreis je Standort ausgewiesen. 18.1.2 Standortübersicht

Standort Adresse System

Zollverein/Pluto Im Welterbe 10, 45141 Essen Openscape 4000 Wilhelmstr. 98, 44649 Herne

Ibbenbüren Osnabrückerstr. 141 49477 Openscape 4000 / Ibbenbüren IPDA

Reden Am Bergwerk Reden 0 66578 Openscape 4000 / Reden IPDA

Ensdorf Provincialstr.1 66806 Ensdorf Openscape 4000 / IPDA

18.1.3 Carrierleitungen Zur Bereitstellung der Telefonie kommen folgende Leitungen zum Einsatz

Stand: 15.04.2026

[Seite 100]

Projekt RAG-IT 2027 Seite: 99 (148) Leistungsbeschreibung LOS Client / Server

Typ Standort Provider

Deutschland LAN SIP Trunk Ensdorf Telekom

CompanyFlex Complete Ibbenbüren Telekom

SIP Trunk Essen (Im Welterbe) Telekom

Vodafone Anlagen‑Anschluss Reden Vodafone Plus (S2M)

18.2 Leistungsübergabepunkt Der Leistungsübergabepunkt ist die Telefonie Funktionalität am Endgerät/Softphone. 18.3 Anforderungen und Verantwortlichkeiten Telefonie 18.3.1 Grundsätzliche Anforderungen 18.3.1.1 Bestehende Unify-Umgebung  Übernahme der bestehenden Konfiguration, des Betriebs und der Verwaltung der bestehenden Telefonanlagen des AG  Providermanagement in Richtung der RAG Lieferanten, Carrier und Wartungsgeber für die eingesetzte Telefonie Hardware sowie der Amtsleitungen/-köpfe  Der AN stellt der RAG Informationen über mögliche Verbesserungspotenziale durch Optimierungen und/oder Einsatz innovativer Technologien im Rahmen regelmäßiger Servicegespräche bzw. weiterer Informationsveranstaltungen zur Verfügung  Telefonieren In- und Outbound; unternehmensintern, national und international inkl. Berechtigungsvergabe (derzeit 5 Berechtigungsstufen)  Verwaltung der Amtsköpfe  Einrichtung und Betrieb der dezentralen Notruffunktionalität  TK Ports bestehend aus  Teams / VoIP-Nebenstellen bzw. Teilnehmer und Profile (z. B. für Bedarfsarbeitsplätze (BAP, Azubis)  analoge-Ports  digitale Ports  DEST Ports  FlexWorker für Bedarfsarbeitsplätze  Kopplung an den zentralen Verzeichnisdienst via LDAP  Ansagetexte und Wartemusikeinspielungen  Rufnummerngruppierung (Sammelanschlüsse)  CheSe – Funktionen  Audiokonferenz  Anrufübernahmegruppen (AUN)

Stand: 15.04.2026

[Seite 101]

Projekt RAG-IT 2027 Seite: 100 (148) Leistungsbeschreibung LOS Client / Server

 Verschlüsselung der VoIP-Sprachübertragungen  IP-Endgeräte verwenden durchgängig eine PKI Infrastruktur mit digitalen Zertifikaten nach x.509v3, d.h. jedes IP-Endgerät verfügt über ein digitales Zertifikat  Anschluss analoge Ports für DECT-Telefone, Faxgeräte, Türöffner, Türfreisprecheinrichtung  Einhaltung der mit dem AG abgestimmten Standards für die Namensgebung von Displaynamen und Telefonnummern  Anrufbeantworter  Rufnummernplan  UC Client über OpenScape (Outlook Plugin, Desktop App und WebClient)  Ist ein Vor-Ort-Einsatz des AN notwendig, so wird dem AN durch den Diensthabenden der RAG oder einen der weiteren Berechtigten Zutritt zur Technik und organisatorische Unterstützung vor Ort gewährt. Hinweis: Auf Bergwerken kann es aus bergrechtlichen Auflagen erforderlich werden, dass nur durch Personal der RAG begleitete Einsätze stattfinden.  Die Namen der Mitarbeiter des AN mit Anspruch auf Zugangsberechtigungen für Liegenschaften/Standorte der RAG müssen beim AG schriftlich hinterlegt werden. Diese bekommen eine Einweisung bzgl. der Örtlichkeiten. Der AN ist verpflichtet, die hinterlegten Namen stets aktuell zu halten. Dies gilt insbesondere, wenn Mitarbeiter das Unternehmen des AN zwischenzeitlich verlassen haben und durch neue ersetzt werden müssen.  Bei der Einwahl über einen Fernwartungs-(Remote) Zugang in die installierten Systeme des AG, wird zusätzlich eine Authentifizierung der berechtigten Mitarbeiter des AN stattfinden  Backup & Restore  Alle Konfigurations- und Anlagendaten werden wöchentlich und bei Konfigurationsänderungen nicht flüchtig und elektronisch lesbar gesichert, um bei Datenverlust das System neu hochfahren zu können  Die Art und der geschätzte Umfang, der zu sichernden Daten ist nachfolgend beschrieben: Es erfolgt eine periodische Sicherung der Systemkonfigurationen in Form der von den Systemen erzeugten Regenerierungsfiles (Regen) und der Datenbasis der Emergency Harddisk. (Speicherumfang gesamt ca. 225GB)  Ein kompletter „Restore“ des Systems anhand der gesicherten Daten dauert ca. 2 Stunden  Die Speicherung erfolgt auf Systemen der RAG  Fax2Mail  Die RAG setzt für Sprachaufzeichnungen zurzeit ASC Comguard für spezielle Anwendungsbereiche in der Grubenwehr ein  Der AN stellt einen unbedienten Betrieb mit Rufbereitschaft sicher  Durchführung der vereinbarten Service-Management-Prozesse

Stand: 15.04.2026

[Seite 102]

Projekt RAG-IT 2027 Seite: 101 (148) Leistungsbeschreibung LOS Client / Server

18.3.1.2 Teams Telefonie  Enterprise-Voice-Softphone-Lösung per Direct Routing als robuste, skalierbare und zukunftsfähige Kommunikationsplattform  Parallelbetrieb der Unify Umgebung während der Migration per Zielnummernrouting  Einsatz Microsoft zertifizierten Session Border Controller (SBC)  Zentraler HA Cluster an den Standorten Essen Im Welterbe und Herne Pluto in RZ Räumen der RAG mit nahtloser Umschaltung im Fehlerfall inclusive Rufbereitschaft  Portierung der Anschlüsse auf SIP Trunk für zentralen HA Cluster  Ausgestaltung der Standortklassen (aktuelle Planung)  A: Teams Telefonie, Analogtelefonie, Ausfallsicherheit (USV)  B: Teams Telefonie, Analogtelefonie  C: Analogtelefonie, Ausfallsicherheit (USV)  D: Teams Telefonie  Standorte der Standortklassen  A: Ibbenbüren, Reden-Schiffweiler, Essen-Heinrich, Hünxe- Lohberg, Zentraler Cluster Essen/Herne  B: Ensdorf, Friedrichstal-Maybach, Berkamen-Haus Aden, Bottrop- Schacht 10, Dorsten-Fürst Leopold, Gravenhorst, Quierscheid- Grube Camphausen, Duisburg-Walsum  C: n/a  D: Oberhausen-RAG Haus Osterfeld,  Für besonders kritische Standorte wie Ibbenbüren, Reden, Heinrich und Lohberg (Kategorien A und C) sind zusätzlich lokale Backup-SBCs mit eigenen PSTN-SIP-Verbindungen incl. USV für mindestens 30 Minuten vorzusehen  Media Packs für analoge Anschlüssen an den Standorten der Kategorie A,B,C  Blitzschutz für analoge Leitungen (optional)  Funktionalitäten  Rufnummernkonzept mit RNL  Wählpläne  Auto Attendants und Call Queues  Policyausgestaltung  Voicemail  Sammelanschlüsse / Vermittlungsarbeitsplatz / Chef-Sek (Delegation)  Notrufkonzept

Stand: 15.04.2026

[Seite 103]

Projekt RAG-IT 2027 Seite: 102 (148) Leistungsbeschreibung LOS Client / Server

 Notrufnummern 110 und 112,  interne Notrufnummern wie die -122 (alternativ -6222) für die Grubenwehr mit verpflichtender Sprachaufzeichnung  dynamisch und standortbasiert („Dynamic Emergency Calling“)  Verhinderung von Fehlleitungen  Fallback-Routing  Survivable Branch Appliance  CallCenter Lösung  Einbindung lokaler und 0800 Nummern  IVR Menü je Hotline mit mehreren Warteschlangen  Individuelle Ansagen  Zeitpläne  Routing basierend auf dynamischen Datenbankabfragen  Skill Listen  Failover-Szenarien (ein Funktionsverlust wie z.B. IVR, Reporting, Manager sind in diesem Fall zulässig)  Reporting  Einbindung bestehender Teams-Room Systeme  Fax2Mail  Kontinuierliche Schulung der vom AN eingesetzten Mitarbeiter in den eingesetzten Technologien, Geräten und Herstellern  Der AN stellt einen unbedienten Betrieb mit Rufbereitschaft sicher

Systemausgestaltung

Stand: 15.04.2026

[Seite 104]

Projekt RAG-IT 2027 Seite: 103 (148) Leistungsbeschreibung LOS Client / Server

Abbildung 5 Systemaufbau Teams Telefonie

18.3.2 Verantwortlichkeiten Entstörung der zentralen Komponenten

AGAN
BeschreibungDEMIDEM I
Entgegennahme von Störungenxx

Stand: 15.04.2026

[Seite 105]

Projekt RAG-IT 2027 Seite: 104 (148) Leistungsbeschreibung LOS Client / Server

AGAN
BeschreibungDEM IDEM I
Vorqualifizierung von Störungenxx
Durchführung von Konfigurationsarbeiten zur Beseitigung von gemeldeten oder identifizierten Störungenxx
Neu-/Reinstallation von Softwarekomponenten auf den zentralen Komponenten zur Beseitigung von gemeldeten oder identifizierten Störungenxx
Koordination von Reparatur oder Austausch von fehlerhaften Komponenten zur Beseitigung von gemeldeten oder identifizierten Störungenxx
Koordination von Reparatur oder Austausch von fehlerhaften Komponenten zur Beseitigung von gemeldeten oder identifizierten Störungen an den Amtsköpfenxx
Überprüfung von Systemkomponenten auf Anfragexxx
Eskalation an 3rd-Level-Support (u. a. Abstimmung von Fehlerbehebungsaktivitäten mit Herstellern)xxx
Dokumentation der Entstörung (Aktivitäten, Lösungsweg)xx

Tabelle 71: Verantwortlichkeiten Entstörung

18.3.3 Verantwortlichkeiten Entstörung Telefonendgeräte

Kommentiert [BM1]: Sind die X in der DEMI richtig? Oder

soll das der AN machen?

AGAN
BeschreibungDEM IDEM I
Entgegennahme von Störungenxx
Vorqualifizierung von Störungenxx
Durchführung von Fehleranalyse, Konfigurationsarbeiten zur Beseitigung von gemeldeten oder identifizierten Störungen an den zentralen Komponentenxx
Vor Ort Austauschxx
Koordination von Reparatur oder Austausch von fehlerhaften Komponenten zur Beseitigung von gemeldeten oder identifizierten Störungenxx
Eskalation an 3rd-Level-Support (u.a. Abstimmung von Fehlerbehebungsaktivitäten mit Herstellern)xx
Dokumentation der Entstörung (Aktivitäten, Lösungsweg)xx

soll das der AN machen? Tabelle 72: Verantwortlichkeiten Entstörung 18.3.4 Verantwortlichkeiten Monitoring

AGAN
BeschreibungDEM IDEM I
Überwachung der für den Betrieb des Services notwendigen Systeme, Dienste und Funktionen wie z.B. ▪ Link State ▪ Auslastung (CPU, Ports, SIP Kanäle)xx

Stand: 15.04.2026

[Seite 106]

Projekt RAG-IT 2027 Seite: 105 (148) Leistungsbeschreibung LOS Client / Server

▪ VoIP Qualitätsparameter
Einrichtung temporärer Überwachungsparameter auf Anforderung des AGxxx

Tabelle 73: Verantwortlichkeiten Monitoring

18.3.5 Verantwortlichkeiten Aufbau Teams Standort (Bei Abruf)

AGAN
BeschreibungDEM IDEM I
Finanzierung und Beschaffung der TK-Komponentenxx
Feinplanung und Ausgestaltungxx
Aufbau, Inbetriebnahme und Konfiguration der TK Komponentenxx
Durchführung des Beantragungsverfahrens der geforderten Carrier- Dienstleistungen (Leitungen, Rufnummern inkl. Rufnummern-block, Leistungsmerkmale, Wegeführung im öffentlichen Netz, ggf. Erstellung von Portierungsanträgen etc.)xxx x

Tabelle 74: Verantwortlichkeiten Bereitstellung Telefonie

18.3.6 Verantwortlichkeiten Bereitstellung Telefonie Arbeitsplatz

Kommentiert [BM2]: Hier sind keine Kreuze gesetzt.

AGAN
BeschreibungDEM IDEM
Umzug Unify -> Teams
Klärung Umstellungstermin und Abhängigkeitenxx
Rufnummernumzug und zentrale Konfigurationxx
Vorbereitung Endgerät Mitwirkung: Vorgabe Konfiguration / Konfiguration Backendxxx
Aufstellung Endgerätxx
Rückbau Unify Konfiguration
Rückbau Unify Konfiguration
Neuer Anschluss
Zentrale Konfiguration (Rufnummern, Eigenschaften, Gruppenmitgliedschaften)xx
Vorbereitung Endgerät Mitwirkung: Vorgabe Konfiguration / Konfiguration Backendxxx
Aufstellung Endgerätxx

18.3.7 Verantwortlichkeiten Betrieb Telefonie

AGAN
BeschreibungDEM IDEM
Start und Stopp von Server, Betriebssystem und systemnaher Softwarexx
Start und Stopp von Anwendungen oder Systemenxx

Stand: 15.04.2026

[Seite 107]

Projekt RAG-IT 2027 Seite: 106 (148) Leistungsbeschreibung LOS Client / Server

Überwachen von Event Logsxx
Auswertung von Protokollen / Log-Dateien zur Störungserkennung, - Beseitigung und Präventionxx
Aktualisierung der SW-Releases, welche vom Hersteller empfohlen und vom AG freigegeben sindxxx
Zeitnahes Einspielen von Security Patchesxx
Proaktives Kapazitäts- u. Performance Managementxx
Konfigurationsanpassung an bestehenden Teilnehmeranschlüssen (z.B. Headset; temporäre Abwesenheit, Berechtigung) sowie Einrichtung, Änderung, Löschung von Anschlüssen, CheSe, Sammelanschlüssen, Anrufübernahmegruppen (10 pro Monat)xx
Verwaltung der bestehenden Amtsköpfexxx
Einspielen von Patches/Updates sofern zur Aufrechterhaltung der Wartungsverträge, Betriebsstabilität oder Sicherheit erforderlich anhand der mit der RAG abgestimmten Vorgehensweisexxx
Unify Lizenzmanagement & Optimierung Mitwirkung: Businessplanungxxx
Carriermanagementxx

Tabelle 75: Verantwortlichkeiten Betrieb Telefonie 18.4 Beistellleistungen Telefonie  Unify Telefonanlagen  Unify Telefonendgeräte  Teams SBCs und zentrale Komponenten  Teams Telefonie Endgeräte  Amtsköpfe / SIP Trunks  DECT Infrastruktur  VoIP geeignete LAN / WAN Infrastruktur  Active Directory / MIM  Netzwerkdienste (DNS, DHCP, NTP, Radius)  Softwarelizenzen / Microsoft 365 Lizenzen  Hersteller-Wartungsverträge für Telefonie Backend  RZ Flächen  Vollmacht Carrier

18.5 Preismodell Die Kosten für die Erbringung der im Kapitel 18aufgeführten Anforderungen und Feldfunktion geändert Verantwortlichkeiten sind in der Vertragsanlage Preisblatt hinterlegt.

Bezeichnung Abrechnung (M/J/E)

IN.18.01 Openscape 4000 incl. IPDA Standorte M

IN.18.04 Betrieb UC Server M

Stand: 15.04.2026

[Seite 108]

Projekt RAG-IT 2027 Seite: 107 (148) Leistungsbeschreibung LOS Client / Server

IN.18.05 Betrieb xpressions Server M

IN.18.06 Betrieb DLS Server M

IN.18.07 Betrieb Openscape Contactcenter M

IN.18.08 Anlage Neuer Teilnehmer (VoIP, E Teams, Analog, Umzug Unify->Teams)

IN.18.09 Carriermanagement je Anschluss M

IN.18.10 Teams Teilnehmer M

IN.18.11 Betrieb Teams HA Zollverein, Pluto M

IN.18.12 Betrieb Teams Callcenter Lösung M

IN.18.13 Call Center Agent (Je Seat) M

IN.18.14 Betrieb Teams Standort Klasse A M

IN.18.15 Betrieb Teams Standort Klasse B M

IN.18.16 Betrieb Teams Standort Klasse C M

IN.18.17 Betrieb Teams Standort Klasse D M

IN.18.18 Aufbau Teams Telefonie E Standortklasse A

IN.18.19 Aufbau Teams Telefonie E Standortklasse B

IN.18.20 Aufbau Teams Telefonie E Standortklasse C

IN.18.21 Aufbau Teams Telefonie E Standortklasse D

Tabelle 76: Preismodell VoIP/Teams Service

Stand: 15.04.2026

[Seite 109]

Projekt RAG-IT 2027 Seite: 108 (148) Leistungsbeschreibung LOS Client / Server

Zertifikatsdienste 19.1 Ausgangssituation Die RAG hat im Rahmen eines Projektes eine zweistufige CA Infrastruktur zur Ausgabe und Verwaltung von Zertifikaten für User, Dienste, Server etc. im internen Netz aufgebaut. Diese besteht aus einer Offline-Root-CA, einer Issuing CA und einem OCSP Webservice. Die gesamte CA Landschaft ist auf Basis der Microsoft Zertifikatsdienste implementiert. Für die Enterprise Issuing-CA kommt ein virtuelles Windows System zum Einsatz, als auch für den OCSP-Responder. Der webbasierte Sperrlistenserver wird auf einem Bestandssystem betrieben. Die Offline Root-CA ist ein Image einer virtuellen Maschine auf einem externen Datenträger, die nur im Bedarf auf einem Notebook ohne Netzwerkverbindung gestartet wird. Es wird grundsätzlich angestrebt, die Zertifikat Verwaltung für Server und Applikationen zu automatisieren, wo es möglich und sinnvoll ist. 19.2 Leistungsübergabepunkt Leistungsübergabepunkt ist der Dienstendpunkt auf der Issuing CA. 19.3 Anforderungen und Verantwortlichkeiten Zertifikatsdienste Nachfolgend sind sowohl die durch den AN zu erfüllenden, grundsätzlichen Anforderungen und Eigenschaften des Services beschrieben, als auch im Detail die innerhalb der Servicekosten zu erbringenden Leistungen des AN als auch die Mitwirkungspflichten der RAG. 19.3.1 Grundsätzliche Anforderungen Die mittels der Zertifikatsdienste bereitzustellenden Funktionen sind mindestens:  Bereitstellung und Management von x.509-Zertifikaten zur Verwendung im internen Netz unter anderem für:  Signatur von MS Office- und PDF-Dokumenten  Port Security (802.1x NAC)  Authentifizierung von Clients und Servern intern (SSL-Zertifikate, Client- Zertifikate)  Weitere Dienste, sofern von der Microsoft CA Unterstützt  Bereitstellung der Zertifikatsdienste auf Basis des Funktionsumfangs von Microsoft Windows Server über:  Offline Root-CA (Virtuelle Maschine)  Enterprise Issuing-CA auf Basis Windows Server (virtualisiert)  Ergänzung von Funktionen über Scripte zur Automatisierung von Prozessen  Automatisierte Bereitstellung und Management von Zertifikaten mittels Microsoft Windows Certificate Auto Enrollment für das Ausrollen von Zertifikaten auf Microsoft Windows Entitäten (Benutzer, Clients und Server) über die Active Directory Domain Services (AD DS)

Stand: 15.04.2026

[Seite 110]

Projekt RAG-IT 2027 Seite: 109 (148) Leistungsbeschreibung LOS Client / Server

 AD/Gruppenrichtlinien für  Dokumentensignatur  S/MIME-Zertifikate  Client-Authentifizierung für:  Allgemeine clientbasierte Authentifizierung  Port-Security (IEEE802.1x NAC)  weiterer Protokolle (z. B. CMP) für weitere Betriebssysteme und Anwendungen, die x.509 Zertifikate erfordern (z. B. Web- Anwendungen)  Aufrechterhaltung der Integrität der Zertifikatsketten  Sicherstellung der Funktion der Root-CA (Notebook)  Behebung möglicher Sicherheitsbrüche innerhalb der Zertifikatsdienste  Zentrale Dokumentation, der eingesetzten Zertifikate und der implementierten PKI  Durchführung der vereinbarten Service-Management-Prozesse

19.3.2 Verantwortlichkeiten Entstörung

AGAN
BeschreibungDEM IDEM I
Beseitigung von gemeldeten oder identifizierten Störungen durch geeignete Maßnahmen wie z.B., Konfigurationsänderungen, Komponentenreparatur oder -tausch, Neustart von Dienstenxx
Überprüfung von Systemkomponenten auf Anfragexx
Restore aus Backupxx
Eskalation an 3rd-Level-Support (u.a. Abstimmung von Fehlerbehebungsaktivitäten mit Herstellern)xxx
Dokumentation der Entstörung (Aktivitäten, Lösungsweg)xx

Tabelle 77: Verantwortlichkeiten Entstörung AD Service

19.3.3 Verantwortlichkeiten Monitoring

AGAN
BeschreibungDEM IDEM I
Überwachung und Überprüfung der für den Betrieb notwendigen Systemparameter wie z.B. ▪ Event log ▪ Fehlermeldungen der Zertifikatsdienste ▪ Replikation ▪ Zertifikatsablaufxx
Einrichtung temporärer Überwachungsparameter auf Anforderung der RAGxxx

Stand: 15.04.2026

[Seite 111]

Projekt RAG-IT 2027 Seite: 110 (148) Leistungsbeschreibung LOS Client / Server

Tabelle 78: Verantwortlichkeiten Monitoring 19.3.4 Verantwortlichkeiten Betrieb Zertifikatsdienste

AGAN
BeschreibungDEMIDEMI
Überwachung der Log Filesxx
Aufrechterhaltung der Zertifikatskette und Sicherheit der Lösungxx
Handling der Offline-Root-CA sofern benötigt Mitwirkung: Aufbewahrung der Offline CA und Herausgabe bei Bedarf und Stellung eines entsprechenden Notebooks zur Ausführung der Root CAxxx
Erstellung von Zertifikaten Mitwirkung: Nennung der fachlichen Anforderungen, bzw. Einreichung CSRxxx
Einspielen neuer privater Zertifikate gemäß Anforderungen der RAGxxx
Ablaufüberwachung, Überprüfung auf Gültigkeit und Neuausstellung von Zertifikaten; ggf. frühzeitige Benachrichtigung der Verantwortlichen vor Ablauf eingesetzter Zertifikatexx
Halbjährlicher Check der Root CAxxx
Sperrung von Zertifikaten auf Anforderung der Auftraggeberinxx
Verwaltung der Zertifikatssperrlistexx
Verwaltung der Sub CAsxx
Aktualisierung der Dokumentationenxx
Einspielen von Patches/Updates sofern zur Aufrechterhaltung der Wartungsverträge, Betriebsstabilität oder Sicherheit erforderlichxxx

Tabelle 79: Verantwortlichkeiten Administration AD Service 19.4 Beistellleistungen Zertifikatsdienste Die folgenden Elemente werden dem AN vom AG zur Leistungserbringung beigestellt:  Serversysteme über den Server Service  Lizenzen Microsoft Windows Server  Aufbewahrung Offline-Root-CA

19.5 Preismodell Die Kosten für die Erbringung der im Kapitel 19aufgeführten Anforderungen und Verantwortlichkeiten werden wie folgt verrechnet:

Bezeichnung Abrechnung (M/J/E)

IN.19.01 Zertifikatsdienste M

Tabelle 80: Preismodell Zertifikatsdienste

Stand: 15.04.2026

[Seite 112]

Projekt RAG-IT 2027 Seite: 111 (148) Leistungsbeschreibung LOS Client / Server

In der Preis-Position IN.07.02 – „Managed Server Windows“ erhöht sich die Menge um 1 für den zusätzlich zu betreibenden Root- Zertifikat-Server.

Stand: 15.04.2026

[Seite 113]

Projekt RAG-IT 2027 Seite: 112 (148) Leistungsbeschreibung LOS Client / Server

LAN Service 20.1 Ausgangssituation LAN Services werden zurzeit an 2 Hauptstandorten (Nachbergbaustandorten) und 21 Wasserhaltungsstandorten genutzt. Die gesamte LAN Hardware basiert auf Geräten des Herstellers Cisco, primär die Serien Catalyst 9000 und Catalyst 3560. Vereinzelt werden auf Wasserhaltungsstandorten Switches der Serie Cisco IE4010 oder IE3000 eingesetzt. Im LAN wird zurzeit ausschließlich IPv4 verwendet, eine spätere Migration auf IPv4/IPv6 Dual-Stack muss für alle Bereiche vom AN mit betrieben werden können. Die LAN-Struktur ist eingeteilt in dedizierte Funktionsblöcke mit jeweils zwischen 10 und 20 VLANs, die durch eine Core-Ebene miteinander verbunden werden. Jeder dieser Funktionsblöcke bildet eine eigene Layer2-Instanz, „stretched“- VLANs über mehrere Blöcke sind nicht erlaubt. Je nach Sicherheitsanforderung werden die Layer3-Instanzen der VLANs von den Core-Komponenten des Blocks, oder alternativ von einer dedizierten Firewall terminiert. Im LAN existieren mehrere VRF-Instanzen, die die gemeinsam genutzte Infrastruktur in logische Unterbereiche gliedern. Die Zusammenführung der VRFs, sofern erforderlich, erfolgt redundant durch Firewall-Cluster auf den Hauptstandorten. Es ist geplant, das bisherige VRF Lite durch ein vollwertiges privates MPLS zwischen Essen Zollverein und Herne Pluto zu ersetzen. Als Routing-Protokoll wird im LAN Hauptsächlich OSPF in eingesetzt, die pro VRF als eigene Instanz auf den Core-Komponenten umgesetzt sind. Teilweise existieren Redistributionen zwischen mehreren OSPF-Prozessen oder BGP, die immer durch Filterlisten reguliert werden. Ein Authentifizierungs-Server (TACACS+/RADIUS) zur zentralen Anmeldung an Netzwerkkomponenten wird aktuell On-Prem aufgebaut und eingerichtet. User- Accounts für den AN werden zentral im Verzeichnisdienst der RAG gepflegt, der Einsatz eines AN-eigenen Authentifizierungssystems ist nicht gestattet. Aufgrund der wachsenden Sicherheitsanforderungen werden aktuell und zukünftig vermehrt Firewalls als L3-Instanzen eingesetzt, um eine Segmentierung in den einzelnen LAN-Bereichen zu ermöglichen. Dazu werden auch Virtualisierungstechnologien, wie z.B. VDOMs eingesetzt, um Hardware besser auszulasten. Diese Anpassung wird sämtliche Standorttypen der RAG betreffen.

Stand: 15.04.2026

[Seite 114]

Projekt RAG-IT 2027 Seite: 113 (148) Leistungsbeschreibung LOS Client / Server

Eine Sonderlösung stellen in einigen Standorten sog. „LAN-Modems“ dar, die

teilweise aufgrund vorhandener Kabelwege Ethernet über Zweidrahttechnik übertragen. Dabei werden Datenraten zwischen 2 und 8 Mbit/s genutzt

Abbildung 6 High-Level Design RAG-Netzwerk Komplett

20.2 Leistungsübergabepunkt Leistungsübergabepunkt ist die jeweilige LAN-Komponente (Switch, Router, etc.)

20.3 Anforderungen und Verantwortlichkeiten LAN 20.3.1 Grundsätzliche Anforderungen  Der AN betreibt die LAN Infrastruktur auf Basis der von der RAG bereitgestellten LAN Infrastruktur bzw. Systemen  Protokollierung der Admin Tätigkeiten über die durch die RAG beigestellte ISE  Die RAG erhält Zugänge zur Durchführung von definierten Tätigkeiten. In der Transition werden diese Use Cases definiert und im Betriebshandbuch dokumentiert  Dokumentation innerhalb der Dokumentationssysteme der RAG. Hierzu kommen zurzeit Docusnap, phpIPAM und Netzpläne zum Einsatz, um Verbindungen, Systeme, Abhängigkeiten, Kabelwege und IP-Netze zu dokumentieren.  Für die Bereitstellung der Anschlüsse werden die vorhandenen Inhouse- Verkabelungen genutzt. Für notwendige Erweiterungen der passiven Infrastruktur beauftragt die RAG direkt einen Dienstleister.

Stand: 15.04.2026

[Seite 115]

Projekt RAG-IT 2027 Seite: 114 (148) Leistungsbeschreibung LOS Client / Server

 Der AN stellt der RAG Informationen über mögliche Verbesserungspotenziale durch Optimierungen und/oder Einsatz innovativer Technologien im Rahmen regelmäßiger Servicegespräche bzw. weiterer Informationsveranstaltungen zur Verfügung  Trennung des Datenverkehrs der beteiligten Konzernunternehmen und von der RAG beauftragter Dritter durch den Einsatz von Virtualisierungstechnologien, wie z.B. VRFs oder VDOMs  Statisches Routing, inkl. Überwachung des Next-Hops  OSPF und Redistribution zwischen mehreren Instanzen, sowie Redistribution aus anderen Protokollen (BGP)  BGP in Single- und Multi-Protokoll Umgebungen (IPv4-unicast, IPv6- unicast, VPNv4-unicast)  VRRP oder HSRP in den neuesten Versionen inklusive aller Optionen  VLANs (802.1q)  IPv4/IPv6 + Dual-Stack und LAN-Based-Security  Netzwerkzugriffs-Authentifizierung über CISCO ISE  Legacy Drucker, Telefone etc. über MAC-Auth-Bypass (Ausnahmeregel)  Durchführung der vereinbarten Service-Management-Prozesse  Access-Switches  Betrieb von Cisco IOS/IOS-xE-Based LAN-Infrastruktur auf Catalyst- Serien 9000 und 3560Cx, inkl. PoE, 802.1x, VLANs LAN-Based- Security  Der AN stellt einen unbedienten Betrieb mit Rufbereitschaft für ausgewählte Geräte sicher  Core- und Distribution-Switches  Core-Switches sind in der Regel Cisco Catalyst 9500 in der x- oder Y- Variante mit einer Network-Advantage Lizenz  Core- und Distribution-Switche sind in der Regel Stackwise-Virtual- Cluster  Die Core-Switche stellen die Anbindung zur Core-Ebene mittels redundant gerouteter Uplinks und OSPF her  Zur Trennung der einzelnen Unternehmensbereiche wird auf diesen Switchen VRF-Lite eingesetzt, eine Migration auf eine besser skalierbare Technologie, wie z.B. MPLS, ist in Zusammenarbeit mit dem AN möglich  Dieser Typ Switch existiert pro Funktionsblock oder als Zentralkomponenten in Wasserhaltungsstandorten  Der AN stellt einen unbedienten Betrieb mit Rufbereitschaft sicher

 Core-Router

Stand: 15.04.2026

[Seite 116]

Projekt RAG-IT 2027 Seite: 115 (148) Leistungsbeschreibung LOS Client / Server

 Als Core-Router setzt die RAG Cisco Catalyst 9500-24Y4C mit einer Network-Advantage Lizenz sein  Pro Verwaltungsstandort (Pluto/Zollverein) existieren zwei redundante Core-Router, die ausschließlich geroutete Links zu den einzelnen Funktionsblöcken herstellen  Die Core-Router sind untereinander mittels 4x 1Gbit/s Telekom-EC2 Strecken, die Knoten-/Kantendisjunkt ausgelegt sind  Der AN stellt einen unbedienten Betrieb mit Rufbereitschaft sicher  TACACS Einbindung in das RAG-zentrale AAA-System (sofern noch nicht erfolgt)  Lizenzpflege Infrastruktur (Cisco/Fortinet/SkyHigh)

 Konfiguration der LAN Komponenten mittels cli/ssh

 Pflege und Überwachung Wartungsverträge LAN  Kontinuierliches Software-Update (regelmäßig und on-demand bei CVE- Meldungen)  Kontinuierliche Schulung der vom AN eingesetzten Mitarbeiter in den eingesetzten Technologien, Geräten und Herstellern

20.3.2 Verantwortlichkeiten Entstörung

AGAN
BeschreibungDEMIDEM I
Durchführung von Konfigurationsarbeiten zur Beseitigung von gemeldeten oder identifizierten Störungenxxx
Neu-/Reinstallation von Softwarekomponenten zur Beseitigung von gemeldeten oder identifizierten Störungenxx
Überprüfung von Systemkomponenten auf Anfrage Mitwirkung: Benennung des zu prüfenden Systemsxxx
Vorhalten von Austauschhardware Mitwirkung: Abstimmung der benötigten Modelle und Mengenxxx
Eskalation an 3rd-Level-Support (u.a. Abstimmung von Fehlerbehebungsaktivitäten oder Täuschen mit Herstellern) Mitwirkung: Haltung von Wartungsverträgenxxx
Terminkoordinierung mit Herstellersupportxxx
Empfang von Ersatzgeräten (Pforten, Wartisten)xx
Entstörung von Geräten vor Ort Mitwirkung: Ermöglichung des Zugangs / Begleitungxxx
Dokumentation der Entstörung (Aktivitäten, Lösungsweg)xx

Tabelle 81: Verantwortlichkeiten Entstörung auf Dienstebene

Stand: 15.04.2026

[Seite 117]

Projekt RAG-IT 2027 Seite: 116 (148) Leistungsbeschreibung LOS Client / Server

20.3.3 Verantwortlichkeiten Monitoring

AGAN
Beschreibung DE MI DEM I
Überwachung der für den Betrieb des Services notwendigen Systeme, Dienste und Funktionen wie z.B. ▪ Link State (nur im Backendbereich, nur ausgewählte Endgeräteports) ▪ CRC Error ▪ Auslastung ▪ Erreichbarkeitxx
Messung /Analyse des Übertragungsweges im Fehlerfall bis zur Arbeitsplatzanschlussdosexx
Einrichtung temporärer Überwachungsparameter auf Anforderung der RAG Mitwirkung: Nennung der benötigten Parameterxxx

Tabelle 82: Verantwortlichkeiten Monitoring

20.3.4 Verantwortlichkeiten LAN Betrieb

AGAN
Beschreibung DE M IDEM I
Unverzügliches Einspielen von relevanten Security-Patches zur Beseitigung von Sicherheitslücken mit hoher Auswirkung Mitwirkung: Vorgaben zum CVE Score und zum Vorgehenx xxx
Einspielen von Patches/Updates, sofern zur Aufrechterhaltung der Wartungsverträge erforderlich im Rahmen von Wartungswochenenden (4 pro Jahr) anhand der mit der RAG definierten Verfahren (Vorabrollout auf Teststandorten)xx
Konfiguration der aktiven Netzwerkkomponenten Umfangreiche Rekonfigurationen (z.B. neue Subnetze, VLANs, Standorte) werden im Rahmen von Projekten abgewickeltxxx
Wartung der aktiven Komponenten An Standorten mit erhöhter Staubbelastung (zZt. 13) sind die Wartungsintervalle angemessen zu erhöhenxxx
Dokumentation der aktuellen Netzkonfiguration in Netzskizzen und im Netzdokumentationssystem (Docusnap, PhpIPAM)xxx
Patchen der aktivierten Arbeitsplatzanschlüsse vom Access Switch bis zum Arbeitsplatzanschluss (-dose) inkl. Patchkabel am x Arbeitsplatz (ohne Endgeräteinbetriebnahme)x
Patchen von Serversysteme vom Top of Rack Switch bis zum x System inkl. Patch/LWL Kabelx
Überprüfung des Wartungsstatus für alle Geräte; Aktualisierungen; Information über Auslauf von Wartungenxxx
Übergabe von Rekonfigurationen an den IP Netzen an den x DNS/DHCP Betreiberx

Tabelle 83: Verantwortlichkeiten Lan Betrieb

Stand: 15.04.2026

[Seite 118]

Projekt RAG-IT 2027 Seite: 117 (148) Leistungsbeschreibung LOS Client / Server

20.4 Beistellleistungen LAN  Aktive und passive Netzwerkkomponenten  Standortverkabelung  Initiale Netzwerkkonfiguration  IP und Netzplanungen  Netzwerkstrategie  Bestandsdokumentation  Wartungsverträge 8*5 NBD  Ersatzgerätepool  Cisco ISE

20.5 Preismodell Access Switches Die Kosten für die Erbringung der im Kapitel 20 aufgeführten Anforderungen und Verantwortlichkeiten sind in der Vertragsanlage Preisblatt hinterlegt.

Bezeichnung Abrechnung (M/J/E)

IN.20.01 LAN-Switch 24 / 48 Port Layer 2 M z.B. Cisco 9300-24U-E, 9300-48U-E oder vergleichbare

IN.20.02 LAN-Switch 8 Port Layer 2 M z.B. Cisco 3560, 3100 oder vergleichbare

IN.20.03 LAN-Switch Cisco Industrial IE Series M

IN.20.04 Zzgl. Wartungspauschale für Standorte M mit erhöhter Staubbelastung

IN.20.05 Zzgl. Unbedienter Betrieb M

IN.20.01WH LAN-Switch 24 / 48 Port Layer 2 M z.B. Cisco 9300-24U-E, 9300-48U-E oder vergleichbare

IN.20.02WH LAN-Switch 8 Port Layer 2 M z.B. Cisco 3560, 3100 oder vergleichbare

IN.20.03WH LAN-Switch Cisco Industrial IE Series M

IN.20.04WH Zzgl. Wartungspauschale für Standorte M mit erhöhter Staubbelastung

IN.20.05WH Zzgl. Unbedienter Betrieb M

Tabelle 84: Preismodell Access Switche Die mit dem Zusatz „WH“ markierten Preiselemente dienen der kaufmännischen, internen Weiterverrechnung.

Stand: 15.04.2026

[Seite 119]

Projekt RAG-IT 2027 Seite: 118 (148) Leistungsbeschreibung LOS Client / Server

20.6 Preismodell Kleinbackbone/Server Switches Die Kosten für die Erbringung der im Kapitel 20 aufgeführten Anforderungen und Verantwortlichkeiten sind in der Vertragsanlage Preisblatt hinterlegt.

Bezeichnung Abrechnung (M/J/E)

IN.20.07 LAN-Switch 24 / 48 Port Layer 3 M z.B. Cisco 9300-24U-A, 9300-48U-A oder vergleichbare inkl. unbedientem Betrieb

IN.20.08 Server-Switch Layer 2 M z.B. Cisco 9500-24Y4C-E oder vergleichbare inkl. unbedientem Betrieb

IN.20.07WH LAN-Switch 24 / 48 Port Layer 3 M z.B. Cisco 9300-24U-A, 9300-48U-A oder vergleichbare inkl. unbedientem Betrieb

IN.20.08WH Server-Switch Layer 2 M z.B. Cisco 9500-24Y4C-E oder vergleichbare inkl. unbedientem Betrieb

Tabelle 85: Preismodel Kleinbackbone/Server Switche Die mit dem Zusatz „WH“ markierten Preiselemente dienen der kaufmännischen, internen Weiterverrechnung.

20.7 Preismodell Backbone Switches Die Kosten für die Erbringung der im Kapitel 20 aufgeführten Anforderungen und Verantwortlichkeiten sind in der Vertragsanlage Preisblatt hinterlegt.

Bezeichnung Abrechnung (M/J/E)

IN.20.09 Core-Switch Layer 3 z.B. Cisco 9500- M 40x-A oder vergleichbare inkl. unbedientem Betrieb

IN.20.10 Core-Switch Layer 3 z.B. Cisco 9500- M 16x-2QA oder vergleichbare inkl. unbedientem Betrieb

IN.20.09WH Core-Switch Layer 3 z.B. Cisco 9500- M 40x-A oder vergleichbare inkl. unbedientem Betrieb

IN.20.10WH Core-Switch Layer 3 z.B. Cisco 9500- M 16x-2QA oder vergleichbare inkl. unbedientem Betrieb

Tabelle 86: Preismodell Backbone Switche Die mit dem Zusatz „WH“ markierten Preiselemente dienen der kaufmännischen, internen Weiterverrechnung.

Stand: 15.04.2026

[Seite 120]

Projekt RAG-IT 2027 Seite: 119 (148) Leistungsbeschreibung LOS Client / Server

WLAN Service 21.1 Ausgangssituation Die RAG bietet seinen Anwendern an den Standorten Zollverein, Pluto, Ensdorf und Ibbenbüren WLAN sowohl als internes Netz (WLAN MDS) für eigene Clients (zertifikatsbasierte Authentifizierung), als auch als Gastnetz für Fremdgeräte an. Auf den Standorten verteilen sich in Summe 200 APs über 5 Controller (Cisco 5520 / 3504) zur Ausleuchtung der Standorte. Das WLAN stellt mehrere SSIDs bereit, die den jeweiligen Anforderungen angepasst wurden:

  • Corporate Client-Access mittels EAP-TLS (alle Standorte)
  • Gast-Zugriff über Portal in DMZ (CAPWAP-Tunnel, alle Standorte)
  • Medientechnik-Netze mittels PSK (dediziert pro Verwaltungsstandort) Zurzeit findet ein Hardware-Renewal auf Cisco 9800 und Cisco 9800L Wireless- LAN-Controller statt, die vorhandenen Access-Points AIR-AP3802i-E-K9 werden zunächst mit übernommen. Neue Serien werden bei Bedarf evaluiert und in den Betreib überführt. Neben dem Hardware-Renewal findet auch parallel eine Neuausrichtung der WLAN-Konfiguration statt, dies betrifft:
  • Konsolidierung von SSIDs
  • Einsatz eines Self-Service BYOD-Portals
  • Neugestaltung des Gast-Zugriffs

21.2 Anforderungen und Verantwortlichkeiten 21.2.1 Grundsätzliche Anforderungen  Betrieb der durch die RAG bereitgestellten WLAN Umgebung  Protokollierung der Admin Tätigkeiten über die durch die RAG beigestellte ISE  Die RAG erhält Zugänge zur Durchführung von definierten Tätigkeiten. In der Transition werden diese Use Cases definiert und im Betriebshandbuch dokumentiert  WLAN-Controller sind Komponenten des Typs Cisco 5520 und Cisco 3504 oder vergleichbar, Upgrade auf Cisco 9800 und 9800-L geplant  Access Points sind Komponenten des Typs Cisco AIR-AP3802I-E-K9 oder vergleichbar  Einbindung / Einsatz Cisco ISE, sofern diese implementiert, wird  Der AN stellt der RAG Informationen über mögliche Verbesserungspotenziale durch Optimierungen und/oder Einsatz innovativer Technologien im Rahmen regelmäßiger Servicegespräche bzw. weiterer Informationsveranstaltungen zur Verfügung  Kontinuierliche Schulung der vom AN eingesetzten Mitarbeiter in den eingesetzten Technologien, Geräten und Herstellern

Stand: 15.04.2026

[Seite 121]

Projekt RAG-IT 2027 Seite: 120 (148) Leistungsbeschreibung LOS Client / Server

 Sicherstellung der Aktualität der Dokumentationen im Dokumentationstool der RAG (Docusnap, phpIPAM)  WLAN MDS (Desktop Services + dienstliche Mobilgeräte)  802.1x per Zertifikat (EAP-TLS)  Dieses WLAN ist direkt mit den internen Netzwerken der RAG verbunden.  Die eingebundenen Geräte müssen auf den Zertifikatsserver (CA) der RAG zugreifen können.  BYOD Self-Service-Portal  RAG-User werden ermächtigt, bis zu x privaten Geräten über ein Self- Service-Portal zu registrieren  Die Geräte erhalten dazu eine zeitlich begrenzte Konfiguration, die durch den Nutzer erneuert werden kann  Innerhalb des Netzes der RAG wird der Datenverkehr der BYOD- Geräte zum Internet getunnelt.  Der WLAN Controller für den Gastzugang übergibt den Datenverkehr ohne weitere Kontrolle direkt an das Internet.  WLAN Gastzugang  Dieser Zugriffsweg auf das Internet kann nur über WLAN genutzt werden.  Ein Voucher-System ist nicht aktiv, aber geplant. Derzeit erfolgt der Zugang durch Weitergabe eines Passwortes durch die Mitarbeiter der RAG und der Authentifizierung über eine Landing Page.  Innerhalb des Netzes der RAG wird der Datenverkehr des Gastzu- ganges zum Internet getunnelt.  Der WLAN Controller für den Gastzugang übergibt den Datenverkehr ohne weitere Kontrolle direkt an das Internet.

21.2.2 Verantwortlichkeiten Entstörung

AGAN
BeschreibungDEMIDEM I
Durchführung von Konfigurationsarbeiten zur Beseitigung von gemeldeten oder identifizierten Störungenxx
Neu-/Reinstallation von Softwarekomponenten zur Beseitigung von gemeldeten oder identifizierten Störungenxx
Überprüfung von Systemkomponenten auf Anfrage Mitwirkung: Nennung des Systemsxxxx
Eskalation an 3rd-Level-Support (u.a. Abstimmung von Fehlerbehebungsaktivitäten mit Herstellern) Mitwirkung: Haltung von Wartungsverträgenxxx

Stand: 15.04.2026

[Seite 122]

Projekt RAG-IT 2027 Seite: 121 (148) Leistungsbeschreibung LOS Client / Server

Störungsbehebung der zentralen Komponenten Mitwirkung: Ermöglichung Zutritt / Begleitungxxx
Vor Ort Austausch von Accesspoints Mitwirkung: Zeitplanung, Vorbereitung Ersatzgerät, Einbindung Ersatzgerätxxx
Dokumentation der Entstörung (Aktivitäten, Lösungsweg)xx

Tabelle 87: Verantwortlichkeiten Entstörung auf Dienstebene

21.2.3 Verantwortlichkeiten Monitoring

AGAN
BeschreibungDEM IDEM I
Überwachung der für den Betrieb des Services notwendigen Systeme, Dienste und Funktionen wie z.B. ▪ Link State WLAN Links, inclusive der LAN-seitigen Ports ▪ CRC Error ▪ Auslastung ▪ Kanalbelegungxx
Messung /Analyse des Übertragungsweges im Fehlerfallxx
Einrichtung temporärer Überwachungsparameter auf Anforderung des AG Mitwirkung: Nennung der benötigten Parameterxxx

Tabelle 88: Verantwortlichkeiten Monitoring

21.2.4 Verantwortlichkeiten WLAN Betrieb

AGAN
BeschreibungDEM IDEM I
Unverzügliches Einspielen von relevanten Security-Patches zur Beseitigung von Sicherheitslücken mit hoher Auswirkung Mitwirkung: Vorgaben zum CVE Score und zum Vorgehenx xxx
Einspielen von Patches/Updates, sofern zur Aufrechterhaltung der Wartungsverträge erforderlich im Rahmen von Wartungswochenenden (4 pro Jahr) anhand der mit der RAG definierten Verfahren (Vorabrollout auf Teststandorten)xx
Konfiguration der aktiven Netzwerkkomponenten (Kanalanpassungen, SSID Änderungen) Umfangreiche Rekonfigurationen (z.B. Neuaufbau WLAN Standort) werden im Rahmen von Projekten abgewickeltxxx
Wartung der aktiven Komponentenxxx
Dokumentation der aktuellen Netzkonfiguration in Netzskizzen und im Netzdokumentationssystem (Docusnap, phpIPAM)xxx

Tabelle 89: Verantwortlichkeiten WLAN Betrieb

Stand: 15.04.2026

[Seite 123]

Projekt RAG-IT 2027 Seite: 122 (148) Leistungsbeschreibung LOS Client / Server

21.3 Beistellleistungen WLAN Service  WLAN Infrastruktur  Wartungsverträge  Zertifikatsdienste  Bestandsdokumentation  Cisco ISE

21.4 Preismodell Die Kosten für die Erbringung der im Kapitel 21 aufgeführten Anforderungen und Verantwortlichkeiten sind in der Vertragsanlage Preisblatt hinterlegt

Bezeichnung Abrechnung (M/J/E)

IN.21.01 WLAN Controller z.B. Cisco 9800 oder M Kommentiert [JS3]: Neues Modell kommt vergleichbare

IN.21.02 WLAN Access-Point z.B. Cisco Access E Point AIR-AP3802I-E-K9 oder vergleichbare einbinden

Tabelle 90: Preismodell Backbone Switche

Stand: 15.04.2026

[Seite 124]

Projekt RAG-IT 2027 Seite: 123 (148) Leistungsbeschreibung LOS Client / Server

WAN Service 22.1 Ausgangssituation Der AN betreibt für die Vernetzung der Standorte eine Vielzahl von WAN- Anbindungen, die durch den AG beigestellt werden, über verschiedenste Technologien. Diese sind:

  • Ein dediziertes Telekom MPLS Netz für die Wasserhaltungsstandorte
  • EtherConnect2 Direktverbindungen
  • LTE/5G (WH-Backup und Micro-Sites)
  • Site-to-Site-VPNs (Anbindung Public-Clouds, Dienstleister und Remote- Office-Sites)
  • Internet-Verbindungen o Einfacher 5 Gbit/s Prod-Internet-Zugang auf Pluto und Zollverein o Dedizierter redundanter Management-Internet-Zugang auf Zollverein Für die Anbindung der Wasserhaltung wird aktuell ein redundantes MPLS-Setup (active/standby) der Deutschen Telekom mit drei L3VPN-Instanzen eingesetzt. Anbindung an die jeweilige LAN-Infrastruktur wird mittels OSPF pro VRF/L3VPN umgesetzt. Um während eines Ausfalls oder einer Großraumstörung des Providers weiterhin wichtige Wetterdaten an die Leitwarte Pluto übermitteln zu können, wird ein parallel aufgebautes DMVPN-Netz über LTE/5G betrieben. Pro Standort sorgt ein dedizierter Cisco 1109-2PGLTE-Router mit integriertem LTE-Modem für die Tunnel-Verbindung zu den Headend-Routern auf Pluto und Zollverein. Die Umschaltung erfolgt automatisch mittels dynamischen Routings auf Basis von BGP und OSPF. Zusätzlich werden OpenWRT-basierte Teltonika-Router für Außenbereiche (Micro-Sites) mittels LTE/5G angebunden. Zurzeit nutzen diese noch Site-to-Site IPSec-Tunnel nach Pluto, es ist aber geplant im Rahmen eines Hardware- Renewals auch diese Router in die DMVPN-Umgebung standardisiert einzubinden. Tests im Labor waren schon erfolgreich, der Hersteller hat unsere dazu notwendigen Feature-Requests in die letzte Version der Software implementiert. Die Internet-Anbindung der RAG erfolgt für die meisten Standorte zentral über Pluto/Zollverein, welche über je einen 1&1 Versatel-Anschluss mit 5Gbit/s Bandbreite und je einem /27 PA-Space verfügen. Ausnahme hier bilden die reinen Remote-Office-Standorte, die lediglich über einen einzelnen Internet- Anschluss verfügen. Teilweise wird Traffic lokal ausgebrochen (z.B. Teams- Audio, etc.), der Haupt-Internet-Verkehr wird aber durch die zentralen Proxy- Server auf Pluto/Zollverein mittels VPN gesendet. Über diese Internetanschlüsse werden auch redundante VPN-Tunnel mittels ADVPN in reine Remote-Office-Standorte (Maybach, Frankfurt) realisiert. Die Redundanz erfolgt mittels einer dedizierten BGP-Instanz. Für die Zugriffe auf diverse Public-Cloud Infrastrukturen werden, je nach Cloud- Anbieter, VPN Site-to-Site-Tunnel mit active/active oder active/passive Routing über BGP umgesetzt. Durch diese Konfiguration wird eine optimale Verteilung des Netzwerkverkehrs auf den direktesten Weg gewährleistet.

Stand: 15.04.2026

[Seite 125]

Projekt RAG-IT 2027 Seite: 124 (148) Leistungsbeschreibung LOS Client / Server

Derzeit sind folgende Clouds angebunden:

  • Microsoft Azure (Zollverein Active/Pluto Backup)
  • Google Cloud (active/active)
  • SAP Hana Enterprise Cloud (active/active) Für einen zuverlässigen Zugriff der Dienstleister auf die Infrastruktur der RAG ist am Standort Zollverein ein weiterer, dedizierter und Knoten- und Kantendisjunkter Internetanschluss mit 50Mbit/s Bandbreite installiert, über den Site-to-Site IPSec-VPN-Tunnel zu Dienstleistern realisiert werden. Die RAG nutzt aktuell primär Leitungen und Leistungen der Versatel und Telekom, am Standort Maybach wurde aus Verfügbarkeitsgründen ein lokaler Provider (Agilos) eingesetzt. Details entnehmen Sie bitte dem Preisblatt WAN, hier sind die bestehenden Anbindungen aufgeführt.

22.2 Leistungsübergabepunkt Leistungsübergabepunkt ist der jeweilige Router bzw. WAN Link/Tunnel

22.3 Anforderungen und Verantwortlichkeiten WAN Service Nachfolgend sind sowohl die durch den AN zu erfüllenden, grundsätzlichen Anforderungen und Eigenschaften des Services beschrieben, wie auch im Detail die innerhalb der Servicekosten zu erbringenden Leistungen des AN und die Mitwirkungspflichten des AG. 22.3.1 Grundsätzliche Anforderungen  Der AN betreibt ein geeignetes Weitverkehrsnetz (WAN) und nutzt hierfür die durch die RAG beigestellten Anbindungen und Technologien  Protokollierung der Admin Tätigkeiten über die durch die RAG beigestellte ISE  Die RAG erhält Zugänge zur Durchführung von definierten Tätigkeiten. In der Transition werden diese Use Cases definiert und im Betriebshandbuch dokumentiert  Die RAG hat mit dem Provider Deutsche Telekom eine Vereinbarung für einen lesenden Zugriff auf die Provider-Komponenten (CPEs) an den RAG Standorten. Dieser Zugriff wird für den AN entsprechend erweitert.  Das WAN ist technisch in der Lage, geeignete Mechanismen zur Trennung des Datenverkehrs der beteiligten Konzernunternehmen und von der RAG beauftragter Dritter sowie die geforderten Dienstgüter bereitzustellen.  Der AN übernimmt das Providermanagement in Richtung der Leitungsprovider und Wartungsgeber für die eingesetzte WAN Hardware und die eingesetzten WAN Verbindungen

Stand: 15.04.2026

[Seite 126]

Projekt RAG-IT 2027 Seite: 125 (148) Leistungsbeschreibung LOS Client / Server

 Der AN verantwortet die Einbindung von neuen Standorten / Verbindungen in die WAN Infrastruktur im Rahmen von Projekten anhand der geltenden RAG-Standards  Für zukünftige, heute noch nicht feststehende Standorte erfolgt die Festlegung eines einheitlichen Vorgehensplans zur Einbindung dieser Standorte in die zukünftige WAN Infrastruktur  Sicherstellung einer sicheren WAN Infrastruktur  Kontinuierliche Schulung der vom AN eingesetzten Mitarbeiter in den eingesetzten Technologien, Geräten und Herstellern  Es erfolgt eine Überwachung aller betriebenen WAN Links und Technologien, inklusive der LAN-seitigen Ports der Netzabschlusseinrichtungen  Ist ein Vor-Ort-Einsatz des AN notwendig, so wird dem AN durch den Diensthabenden der RAG oder einen der weiteren Berechtigten Zutritt zur Technik und organisatorische Unterstützung vor Ort gewährt. Hinweis: Auf Bergwerken kann es aus bergrechtlichen Auflagen erforderlich werden, dass nur durch Personal der RAG begleitete Einsätze stattfinden.  Die Namen der Mitarbeiter des AN mit Anspruch auf Zugangsberechtigungen für Liegenschaften/Standorte der RAG müssen beim AG schriftlich hinterlegt werden. Diese bekommen eine Einweisung bzgl. der Örtlichkeiten. Der AN ist verpflichtet, die hinterlegten Namen stets aktuell zu halten. Dies gilt insbesondere, wenn Mitarbeiter das Unternehmen des AN zwischenzeitlich verlassen haben und durch neue ersetzt werden müssen.  Teilnahme an Sicherheitsschulung für Standorte unter bergrechtlicher Aufsicht (ca. 1h) durch die RAG  WAN Netzwerkfunktionen und Protokolle  QoS  BGP  VRF/L3VPN  IPv4/IPv6  OSPF  DMVPN  ADVPN  IPSec  Standortklassen  1 HQ  Site 2 Site Redundant  Internetanbindung Redundant  WAN Headend (Provider MPLS, Backupinfrastruktur)

Stand: 15.04.2026

[Seite 127]

Projekt RAG-IT 2027 Seite: 126 (148) Leistungsbeschreibung LOS Client / Server

 2 Wasserhaltung AzGA5  Provider MPLS Redundant  LTE Backup  3 Wasserhaltung + Backup  Provider MPLS Redundant  LTE Backup  4 Wasserhaltung  Provider MPLS Redundant  5 technischer Kleinstandort / Messstation  Singuläre Anbindung  VPN über LTE oder DSL  6 Verwaltungs-Kleinstandort  VPN über Internet

 Sicherstellung der Aktualität der Dokumentationen im Dokumentationstool der RAG (Docusnap, phpIPAM, Netzpläne) Der AN stellt der RAG Informationen über mögliche Verbesserungspotenziale durch Optimierungen und/oder Einsatz innovativer Technologien im Rahmen regelmäßiger Servicegespräche bzw. weiterer Informationsveranstaltungen zur Verfügung. Reine Cloud-Managed-Lösungen sind aufgrund gesetzlicher Vorgaben hierbei nicht erlaubt.  Der AN stellt einen unbedienten Betrieb mit Rufbereitschaft sicher  Durchführung der vereinbarten Service-Management-Prozesse

22.3.2 Verantwortlichkeiten Entstörung

AGAN
BeschreibungDEMIDEM I
Durchführung von Konfigurationsarbeiten zur Beseitigung von gemeldeten oder identifizierten Störungenxx
Neu-/Reinstallation von Softwarekomponenten zur Beseitigung von gemeldeten oder identifizierten Störungenxx
Koordination, Reparatur oder Austausch von fehlerhaften Komponenten zur Beseitigung von gemeldeten oder identifizierten Störungenxx
Überprüfung von Systemkomponenten auf Anfrage Mitwirkung: Nennung der Systemexxxx
Eskalation an Leitungsprovider incl. Koordination von Störungsbehebungsaktivitäten, Koordination von vor Ort Kräften sofern nötigxxx

5 Anlage zur Grubenwasseraufbereitung

Stand: 15.04.2026

[Seite 128]

Projekt RAG-IT 2027 Seite: 127 (148) Leistungsbeschreibung LOS Client / Server

Mitwirkung: Nennung von Ansprechpartnern
Dokumentation der Entstörung (Aktivitäten, Lösungsweg)xx
Begleitung und Ermöglichung des Zutritts x x

Tabelle 91: Verantwortlichkeiten Entstörung auf Dienstebene

Standortklasse

Leistung 1 2 3 4 5 6

Austausch defekter AN AN AN AN AN AN Geräte / Fehlerbehandlung vor Ort innerhalb des bedienten Betriebs

Austausch defekter AN AN AN AN / / Geräte / Fehlerbehandlung vor Ort außerhalb des bedienten Betriebs (Rufbereitschaft)

Tabelle 92: Entstörung je Standortklasse

22.3.3 Verantwortlichkeiten Monitoring

AGAN
Beschreibung D EM I DEM
Überwachung der für den Betrieb des Services notwendigen Systeme, Dienste und Funktionen wie z.B. ▪ Link State (nur im Backendbereich, nur ausgewählte Endgeräte-Ports) ▪ CRC Error ▪ Auslastung ▪ WAN Leitungsqualität (Jitter, RTT, Bandbreite, Packet Loss) ▪ USV (Last, Kapazität, Netzspannung)xx
Einrichtung temporärer Überwachungsparameter auf Anforderung des AG Mitwirkung: Nennung der Parameterx xx

Tabelle 93: Verantwortlichkeiten Monitoring

22.3.4 Verantwortlichkeiten WAN Betrieb

AGAN
Beschreibung D EM I DEM I
Bereitstellung und Finanzierung von WAN Verbindungen x xx
Einspielen von Patches/Updates, sofern zur Aufrechterhaltung der Wartungsverträge erforderlich im Rahmen von Wartungswochenenden (4 pro Jahr) anhand der mit der RAG definierten Verfahren (Vorabrollout auf Teststandorten)xx
Konfiguration der aktiven Netzwerkkomponentenx xx

Stand: 15.04.2026

[Seite 129]

Projekt RAG-IT 2027 Seite: 128 (148) Leistungsbeschreibung LOS Client / Server

Umfangreiche Rekonfigurationen (z.B. Neuaufbau von Standortverbindungen) werden im Rahmen von Projekten abgewickelt
DGUV3 Sichtprüfung an allen Standorten zweijährig, Initial für alle Standorte in 2027xx
Wartung USVxx
Dokumentation der aktuellen Netzkonfiguration in Netzskizzen und im Netzdokumentationssystem (Docusnap, phpIPAM)xxx

Tabelle 94: Verantwortlichkeiten WAN Betrieb

Stand: 15.04.2026

[Seite 130]

Projekt RAG-IT 2027 Seite: 129 (148) Leistungsbeschreibung LOS Client / Server

22.4 Beistellleistungen WAN Service Die folgenden Elemente werden vom AG dem AN zur Leistungserbringung beigestellt:  WAN Verbindungen und CPE der jeweiligen Provider  Standort und Netzwerkstrategie  Racks und 19 Zoll Einbauplätze in den bestehenden Technikräumen der RAG  Lesender Zugriff auf Telekom CPEs  Hardwarekomponenten  Stromversorgung  Verkabelung  Bestandsdokumentation  Standorteinweisung

22.5 Preismodell Betrieb WAN Die Kosten für die Erbringung der im Kapitel 22 aufgeführten Anforderungen und Verantwortlichkeiten sind in der Vertragsanlage Preisblatt hinterlegt.

Bezeichnung Abrechnung (M/J/E)

IN.22.01 Klasse 1 - HQ M

IN.22.02 Klasse 2 - Wasserhaltung AzGA M

IN.22.03 Klasse 3 - Wasserhaltung + Backup M

IN.22.04 Klasse 4 Wasserhaltung M

IN.22.05 Klasse 5 technischer Kleinstandort / M Messstation

IN.22.06 Klasse 6 Verwaltungs-Kleinstandort M

Tabelle 95: Preismodell WAN

Stand: 15.04.2026

[Seite 131]

Projekt RAG-IT 2027 Seite: 130 (148) Leistungsbeschreibung LOS Client / Server

Firewall, Internet Access und VPN Service 23.1 Ausgangssituation Der AG verwendet an den Standorten Zollverein und Pluto jeweils einen 5Gbit Internetanschlüsse. Dieser wird abgesichert über Fortinet Fortigate FG600E- Cluster. Neben dem Internetverkehr werden über die Firewalls auch VPN Verbindungen zu den MDS Geräten bereitgestellt. Das Management der VPN-Clients und derer Policies erfolgt in der Fortinet EMS- Cloud, die durch den AN zu übernehmen und weiterzuführen ist. Weiterhin existiert eine redundanter Firewall-Cluster aus zwei Fortinet Fortigate 100F für die Anbindung der Management-Tunnel der vom AG beauftragten Dienstleister. Weiterhin besteht ein Internet-Proxy auf Basis eines SkyHigh Secure Web Gateway-Clusters an den Standorten Pluto und Zollverein. Aktuell ist eine Hybrid- Lösung für CASB/SSE implementiert. Für die zentrale Verwaltung der Fortigate Firewall-Cluster wird ein FortiManager eingesetzt, über den die zentrale Policy-Verwaltung stattfindet. Zentrales Logging der Firewall-Cluster und VPN-Clients wird mittels FortiAnalyzer realisiert und an ein SOC weitergeleitet. Wie im Bereich LAN schon angedeutet, werden vermehrt auch Firewalls im LAN der RAG, sowie zur Abschottung der Wasserhaltungsstandorte eingesetzt. Diese Firewalls nutzen VDOMs zur administrativen und funktionalen Trennung von Teilbereichen innerhalb des RAG-Netzwerks. In den kommenden Monaten wird über eine Ausweitung der Einsatzgebiete von Firewall in allen Netzbereichen der RAG entschieden. Anbindungen von Dienstleistern, die die RAG für Dienstleistungen an oder auf seiner Infrastruktur beauftragt hat, werden über die dedizierte Management- Firewall am Standort Zollverein mittels IPSec Site-to-Site-Tunnel umgesetzt. Hierbei sind für den erlaubten Datenverkehr die Vorgaben der RAG IT-Security ausschlaggebend. Sämtliche Änderungen an den Firewall-Policies und der Firewall-Konfiguration bedürfen einer vorherigen Freigabe durch die RAG mittels Change-Request und Zustimmung ihrer IT-Security.

23.2 Leistungsübergabepunkt Leistungsübergabepunkte sind die an den VPNs beteiligten Komponenten (Firewall, VPN-Client, Proxy-Server) und den LAN-Ports der Firewall-Cluster

23.3 Anforderungen und Verantwortlichkeiten Firewall und VPN Service Nachfolgend sind sowohl die durch den AN zu erfüllenden, grundsätzlichen Anforderungen und Eigenschaften des Services beschrieben, wie auch im Detail die innerhalb der Servicekosten zu erbringenden Leistungen des AN und die Mitwirkungspflichten des AG.

Stand: 15.04.2026

[Seite 132]

Projekt RAG-IT 2027 Seite: 131 (148) Leistungsbeschreibung LOS Client / Server

23.3.1 Grundsätzliche Anforderungen  Betrieb von durch RAG bereitgestellten Firewall Hardware und Management-Lösungen (zurzeit Fortigate)  Betrieb von durch RAG bereitgestellten Proxy Hardware und Management- Lösungen  Operatives Providermanagement in Richtung der RAG Lieferanten  Der AN stellt der RAG Informationen über mögliche Verbesserungspotenziale durch Optimierungen und/oder Einsatz innovativer Technologien im Rahmen regelmäßiger Servicegespräche bzw. weiterer Informationsveranstaltungen zur Verfügung  Kontinuierliche Schulung der AN eingesetzten Mitarbeiter in den eingesetzten Technologien, Geräten und Herstellern  Firewall / Internet-Access  Bereitstellung eines sicheren Internetzugangs für Systeme im Netz der RAG über die durch die RAG bereitgestellten Internetanbindungen  Firewallsystem / Web Application Firewall für den allgemeinen Internetzugang und der Absicherung von Diensten, die einen Zugriff von außerhalb besitzen  Intrusion Detection / Prevention  Regelbasierte SSL Interception  Virenscanner (abweichendes Produkt zu den Scannern auf Servern und/oder Clients)  URL Filter (u.a. mit Black- und Whitelisting)  CASB und Content Filter (u.a. mit Black- und Whitelisting) und/oder Application Control  Rechtesteuerung (z.B. für Server, besondere Subnetze)  Benutzerauthentifizierung für den Internetzugriff via Active Directory bzw. gegenüber über Trust verbundenen Domänen  Verwaltung der Clients über Proxy.pac Dateien, sofern notwendig  MDS Client VPN (Roadwarrior)  Fortinet FortiClient (noch SSL, geplant IPSec)  Es erfolgt eine Ende-zu-Ende-Überwachung  Die RAG erhält uneingeschränkten Zugriff auf alle bereitgestellten Systeme für benannte zentrale Mitarbeiter. Jegliche Zugriffe, ausgeführte Kommandos und Konfigänderungen auf sämtlichen Systemen sind in einem zentralen System manipulationssicher zu loggen.  Der AN stellt einen unbedienten Betrieb mit Rufbereitschaft sicher  Durchführung der vereinbarten Service-Management-Prozesse  Protokollierung von Firewalländerungen

Stand: 15.04.2026

[Seite 133]

Projekt RAG-IT 2027 Seite: 132 (148) Leistungsbeschreibung LOS Client / Server

23.3.2 Verantwortlichkeiten Entstörung

AGAN
Beschreibung DE M IDEM I
Durchführung von Konfigurationsarbeiten zur Beseitigung von gemeldeten oder identifizierten Störungenxx
Neu-/Reinstallation von Softwarekomponenten zur Beseitigung von gemeldeten oder identifizierten Störungenxx
Reparatur oder Austausch von fehlerhaften Komponenten zur Beseitigung von gemeldeten oder identifizierten Störungenxx
Überprüfung von Systemkomponenten auf Anfragex xx
Eskalation an 3rd-Level-Support (u.a. Abstimmung von Fehlerbehebungsaktivitäten mit Herstellern)xxx
Dokumentation der Entstörung (Aktivitäten, Lösungsweg)xx

Tabelle 96: Verantwortlichkeiten Entstörung auf Dienstebene 23.3.3 Verantwortlichkeiten Monitoring

AGAN
Beschreibung DE M IDEM I
Überwachung der für den Betrieb des Services notwendigen Systeme, Dienste und Funktionen wie z.B. ▪ Link State (nur im Backendbereich, nur ausgewählte Endgeräte-Ports) ▪ CRC Error ▪ Auslastungxx
Einrichtung temporärer Überwachungsparameter auf Anforderung des AGx xx

Tabelle 97: Verantwortlichkeiten Monitoring

23.3.4 Verantwortlichkeiten Firewall, Proxy und VPN Betrieb

AGAN
Beschreibung DE M IDEM I
Unverzügliches Einspielen von relevanten Security-Patches zur Beseitigung von Sicherheitslücken mit hoher Auswirkung Mitwirkung: Vorgaben zum CVE Score und zum Vorgehenx xxx
Einspielen von Patches/Updates, sofern zur Aufrechterhaltung der Wartungsverträge erforderlich (maximal 4 pro Jahr) anhand der mit der RAG definierten Verfahren (Vorabrollout auf Teststandorten)xx
Konfigurationsänderungen Firewall Umfangreiche Rekonfigurationen werden im Rahmen von Projekten abgewickeltxxx
Konfiguration und Freischaltungen Proxy Umfangreiche Rekonfigurationen werden im Rahmen von Projekten abgewickeltxxx
Wartung der aktiven Komponenten und Übertragungswegexxx

Stand: 15.04.2026

[Seite 134]

Projekt RAG-IT 2027 Seite: 133 (148) Leistungsbeschreibung LOS Client / Server

Dokumentation der aktuellen Netzkonfiguration in Netzskizzen und im Netzdokumentationssystem (Docusnap, phpIPAM)xxx
Anpassung von Filterregeln zur Abwehr akuter Gefahren auf Basis der Empfehlungen BSI, CIS o.ä.xxx
Optional: Anpassung der im Rahmen der Transition erstellten Filterregelnxxx
Optional: Einrichtung Site2Site VPNxx
Wartung der aktiven Komponentenxxx
Dokumentation der aktuellen Netzkonfiguration in Netzskizzen und im Netzdokumentationssystem (Docusnap, phpIPAM)xxx

Tabelle 98: Verantwortlichkeiten Firewall, Internet-Access und VPN Betrieb

23.4 Beistellleistungen Die folgenden Elemente werden vom AG dem AN zur Leistungserbringung beigestellt:  Firewall und Firewall-Management Systeme inkl. Rule Base und Wartung  SkyHigh SWG und CASB/SSE Zugriffe  Zugriff und VPN Lizenzen auf die Fortinet EMS-Cloud  Internet-Anbindungen  19 Zoll Einbauplätze in den bestehenden Technikräumen des AG  Bestandsdokumentation

23.5 Preismodell Die Kosten für die Erbringung der im Kapitel 23 aufgeführten Anforderungen und Verantwortlichkeiten sind in der Vertragsanlage Preisblatt hinterlegt.

Bezeichnung Abrechnung (M/J/E)

IN.23.01 Betrieb Fortigate Firewall M

IN.23.02 Betrieb SkyHigh Proxy M

IN.23.03 Firewallfreischaltung E

IN.23.04 Proxyfreischaltung E

IN.23.05 Einrichtung Site2Site VPN E

Tabelle 99: Preismodell Firewall

Stand: 15.04.2026

[Seite 135]

Projekt RAG-IT 2027 Seite: 134 (148) Leistungsbeschreibung LOS Client / Server

Backup und Restore Der AN wird auf Basis der bereitgestellten Backupplattform (zur Zeit Veeam) nach Stand der Technik, den SLA Anforderungen, den vereinbarten Anforderungen an RTO/RPO und der Systemkritikalität Datensicherungen durchführen und den Erfolg von Sicherungsjobs sicherstellen. Weiterhin erfolgt der Nachweis der Funktionsfähigkeit des Backups innerhalb der Services über Restore-Tests. Hierzu übernimmt der AN die volle Verantwortung an der Plattform und wird diese über die Vertragslaufzeit betreiben und optimieren. 24.1 Ausgangssituation Die Backupplattform besteht aus einer eigenen Windows Active Directory Domäne und ist sowohl logisch wie auf Ebene des (virtuellen)Netzwerks von der Betriebsumgebung separiert. Nur dedizierte Maschinen, Netzwerkports und Dienste sind zwischen der Backup- und der Produktionsumgebung zugelassen. Die Umgebung besteht ausfolgenden Komponenten:  ActiveDirectory:  2 Domänen Controller jeweils einer am Standort Pluto und Zollverein (virtuell)  Jumpserver:  2 Jump Server beide am Standort Pluto  1 Jump Server am Standort Zollverein  BackupServer:  1 zentraler Veeam Server (virtuell)  3 Veeam Proxies (virtuell) – 2 Standort Pluto, 1 Standort Zollverein  1 Veeam TapeServer (physikalisch)  1 VeeamOne Server MSSQL auf zentralem SQL Server (virtual)  Speichermedien:  2 Tapelibrary  1 mit 2 Laufwerken auf Pluto (Backup / Restore)  1 mit 1 Laufwerk auf Zollverein (Desaster Recovery)  1 CS800 (Storage) 98TB am Standort Pluto

Stand: 15.04.2026

[Seite 136]

Projekt RAG-IT 2027 Seite: 135 (148) Leistungsbeschreibung LOS Client / Server

Aufbewahrungszeiten Sicherung Art der Sicherung Aufbewahrungs- Speicherort dauer Tagessicherung Inkrementell 7 Tage Disk / Tape Wochensicherung Full 4 Wochen Disk / Tape Monatssicherung Full 11 Monate Tape Jahressicherung Full 5 Jahre Tape

24.2 Anforderungen und Verantwortlichkeiten Backup und Restore 24.2.1 Grundsätzliche Anforderungen  Der AN betreibt im Rahmen der Leistungserbringung die bestehende Backup und Restore Umgebung einschließlich der hierzu notwendigen Infrastrukturkomponenten und Backupmedien.  Sicherung von unterstützten Systemen (vServer, Server, Datenbanken, Storage)  Verwaltung von Sicherungsmedien  Der AN schlägt je System (wie z.B. Applikation, Datenbank) das am besten geeignete Sicherungsverfahren vor, so dass die Verfügbarkeit und Sicherheit der Daten anhand der Anforderungen der Servicelevel erfüllt wird. 24.2.2 Verantwortlichkeiten Entstörung

AGAN
BeschreibungDEM IDEM I
Entgegennahme von Störungenxx
Vorqualifizierung von Störungenxx
Analyse / Diagnose der Störungxxx
Beseitigung von gemeldeten oder identifizierten Störungenxx
Weitergabe von Störungen an den Microsoft Support und Nachverfolgung der Entstörungxx
Dokumentation der Entstörung (Aktivitäten, Lösungsweg)xx

Tabelle 100: Verantwortlichkeiten Entstörung auf Dienstebene

24.2.3 Verantwortlichkeiten Monitoring

AGAN
BeschreibungDEM IDEM I
Überwachung der für den Betrieb des Services notwendigen Systeme, Dienste und Funktionen wie z.B. ▪ Backup Dienste ▪ Speicherplatz ▪ Medien ▪ Fehlgeschlagene Sicherungen ▪ Sicherungs- und Rücksicherungsgeschwindigkeitxx

Stand: 15.04.2026

[Seite 137]

Projekt RAG-IT 2027 Seite: 136 (148) Leistungsbeschreibung LOS Client / Server

Einrichtung temporärer Überwachungsparameter auf Anforderung x x x der RAG

Tabelle 101: Verantwortlichkeiten Monitoring

Stand: 15.04.2026

[Seite 138]

Projekt RAG-IT 2027 Seite: 137 (148) Leistungsbeschreibung LOS Client / Server

24.2.4 Verantwortlichkeiten Backup und Restore Service

AGAN
BeschreibungDEMIDEM I
Überwachung, Fehleranalyse und Fehlerbehebungxx
Kapazitätsmanagement der Datensicherungsplattformxxx
Bereitstellung neuer Backup Medienxx
Verwaltung der Backupdomäne, User und Gruppenxx
Anlegen, Durchführen, Ändern, Löschen von Backup- und Restore Plänen und Jobsxx
Sicherung von Daten und Systemen gem. Datensicherungskonzeptxx
Rücksicherung von Daten und Systemen auf Anforderung Mitwirkung: Nennung der benötigten Datenxxx
Verwaltung der Backupmedien innerhalb der Datensicherungssoftwarexx
Physisches Band-Handling (Einlegen, Entnehmen, Transport, Einlagerung) Mitwirkung: Anforderung der Tätigkeit durch Nennung der Bandnummern und der erforderlichen Handlungxxx
Durchführung eines Restore Tests auf zufällig ausgewählte Dateien/Systeme/Services (1-mal jährlich) Mitwirkung: Testvorgaben, Nennung der Testsysteme, Abnahme des Testsxxx
Sicherstellung einer ausreichenden Sicherungsperformance Mitwirkung: Bereitstellen von Informationen zur Ableitung von Bedarfenxxx
Sicherstellung einer ausreichenden Wiederherstellungsperformance Mitwirkung: Bereitstellen von Informationen zur Ableitung von Anforderungenxxx
Einspielen von Patches zur Einhaltung der Vorgaben der Softwarehersteller im Rahmen des Wartungsvertragsxx

Tabelle 102: Verantwortlichkeiten Backup und Restore

24.2.5 Beistellleistungen  Bestehende Backup Infrastruktur  Server incl. Betriebssysteme über Server Service (siehe 14)  Storage System über Storage Service (siehe 15)  Bandlaufwerkssysteme und Medien  Lizenzen Veeam incl. Wartung 24.3 Preismodell Die Kosten für die Erbringung der im Kapitel 2424 aufgeführten Anforderungen und Verantwortlichkeiten sind in der Vertragsanlage Preisblatt hinterlegt.

Stand: 15.04.2026

[Seite 139]

Projekt RAG-IT 2027 Seite: 138 (148) Leistungsbeschreibung LOS Client / Server

Bezeichnung Abrechnung (M/J/E)

IN.24.01 Backup&Restore - Service Basiskosten M

Tabelle 103: Preismodell Backup und Restore Service

Stand: 15.04.2026

[Seite 140]

Projekt RAG-IT 2027 Seite: 139 (148) Leistungsbeschreibung LOS Client / Server

Transition und Transformation 25.1 Grundsätzliche Anforderungen Der AN muss sicherstellen, dass unter der Voraussetzung, dass Die RAG seinen Mitwirkungspflichten nachgekommen ist, die Übernahme des Betriebs (Current Mode of Operation CMO) zum 01.01.2027 erfolgt. Optimierungen und Anpassungen in den Services zur Erreichung des geplanten Soll-Zustands (Future Mode of Operation FMO) sollten final bis zum 30.03.2027 abgeschlossen werden Im Rahmen der Transformation erbringt der AN die folgenden, wesentlichen Leistungen:  Erstellung eines Transitionskonzepts als ein Gesamtkonzept oder zeitlich unterteilt je Managed Service  Projektmanagement während der Transitionsphase  Einrichtung der RZ Umgebung  Einrichtung der Managed Services des zugrundeliegenden Loses  Migration der bestehenden Daten  Gemeinsame Definition des Vorgehens zur Ermittlung von SLAs (Messverfahren, -Punkte, -Werkzeuge, Ergebniseinheit)  Durchführung der Transformation und Produktivübergang der Managed Services  Design und Einführung der Serviceprozesse und PHB  Test und Abnahme  Dokumentation

Dabei ist zu beachten, dass nach aktuellem Stand sämtliche Active Directory Strukturen und Konventionen und die Verzeichnisfreigaben aus dem Service File unverändert übernommen werden müssen. Sowohl das AD als auch die Verzeichnisfreigaben sind über das IAM System und den zugehörigen DFS- Prozessor eng verzahnt und eine Strukturveränderung an einem dieser Systeme Kommentiert [BM4]: Das kann raus. DFS wird nicht mehr würde ein komplettes Redesign erforderlich machen. eingesetzt.

25.1.1 Grundsätzliche Anforderungen Transitionskonzeption Das vom AN im Vorfeld der Transition zu erstellende „Grobkonzept Transition“ hat mindestens die folgenden Punkte zu berücksichtigen:  Annahmen  Der AN trifft für offene Punkte, die im Rahmen der Angebotserstellungsphase nicht geklärt werden können, Annahmen.  Mitwirkungspflichten der RAG in Bezug auf:  Dokumentationen  Lizenzen  Räumlichkeiten

Stand: 15.04.2026

[Seite 141]

Projekt RAG-IT 2027 Seite: 140 (148) Leistungsbeschreibung LOS Client / Server

 Ansprechpartner  Daten  weiteres  Allgemeine vorbereitende Maßnahmen  Geplante Teamstärke  Vorgehen zu Wissenstransfer je Managed Service  Vorgehen zum Verantwortungsübergang je Managed Service  Vorgehen zur Etablierung der übergreifenden Leistungen  Vorläufiger Projektplan unterteilt nach den Managed Services unter Berücksichtigung der Abhängigkeiten zu anderen Losen und Arbeitspaketen

25.1.2 Grundsätzliche Anforderungen Projektmanagement in der Transition  Bestandsaufnahme der IST-Situationen  Projektplanung und Vorbereitung in Abstimmung mit der RAG unter Berücksichtigung der, mindestens anzugebenden Meilensteine je Service  Datenmigration  Feinplanung und Koordination  Gemeinsame Projektorganisation und -koordination mit der RAG  Abstimmung von Aktivitäten, Meilensteinen, Schnittstellen, Terminen und Verantwortlichkeiten, Präsentation und Kommunikation, rechtzeitige Eskalation sollten geplante Ziele gefährdet sein  Projektkoordination, Überwachung und Steuerung  Termineinhaltung und Bereitstellung zur Abnahme (Richtlinien, SLA, Qualität, Sicherheit)

25.1.3 Durchführung der Transition  Im Folgenden sind die Mindestanforderungen je Meilenstein aufgeführt. Der AN hat zu den folgenden, mindestens geforderten Meilensteinen je Service, die folgenden Ergebnisse der RAG bereitzustellen:  Planung & Konzeption  Solution Design  Zeitplanung  Abstimmung andere Lose  Übergreifende Prozesse ITIL  Aufbau & Konfiguration  Bereitstellung Hardware / Infrastruktur  Übernahme von Daten und Betriebsverfahren

Stand: 15.04.2026

[Seite 142]

Projekt RAG-IT 2027 Seite: 141 (148) Leistungsbeschreibung LOS Client / Server

 Testphase  Entwurf BHB  Bereitstellung von Testdaten / Testzugriffen / Testfunktionen  Datenmigration  Transitionskonzept  Pilotphase  Monitoring  Datenmigration  Herstellen der Abnahmebereitschaft  Desaster Recovery Test  Betriebsübergang  Abnahmebereiter Service  Finales BHB

25.1.4 Besondere Anforderungen Je Service Sofern von Seiten der RAG spezielle Anforderungen an die Transition einzelner Services zu beachten sind, so werden diese im Folgenden je Service aufgeführt. 25.1.4.1 Backup & Restore  Im Rahmen der Transition wird der AN zusammen mit der RAG ein Backup- Konzept erarbeiten, in dem u.a. geeignete Techniken für Backup und Restore, Definition von Backup-Pools sowie die Häufigkeit von Backups und Aufbewahrungszeiten je nach Anforderung festgelegt werden. 25.1.4.2 VDI / Azure Virtual Desktop Kommentiert [JS5]: Abhängig Entscheidung VDI/AVD

 Aufbau der AVD Umgebung im Rahmen der Transition, so dass nach einer Test- und Pilotphase eine Umstellung der User voraussichtlich bis Mitte 2027 durchgeführt werden kann.  Aufbau eines geeigneten Netzwerks innerhalb der Subscription und Herstellen der notwendigen Kommunikation sowohl aus dem Netz der RAG als auch aus dem Internet über die bestehende Azure Firewall/DMZ und die bestehenden VPN-Tunnel.  Aufsetzen der benötigten Speicherressourcen  Aufsetzen der notwendigen Azure Ressourcen und Bereitstellung der benötigten Pools, Installation der benötigten Applikationen  OracleClient19c  ApsArcGis  AutoCAD  Sharepoint  DocuSnap

Stand: 15.04.2026

[Seite 143]

Projekt RAG-IT 2027 Seite: 142 (148) Leistungsbeschreibung LOS Client / Server

 Dude  HelpDeskTool  Let@Web  SAP  AuditorPlus  Java  Putty  MSSQLStudio  Der AN berücksichtigt, dass sowohl Interne User (mit Microsoft 365 E3 Lizenz) als auch externe User (keine Microsoft Lizenz) den POC nutzen sollen.  Aufbau eines geeigneten Gruppenkonzepts, dass es erlaubt, über Entra User und Gruppen den Zugriff zu steuern  Nutzung von MSIX App Attach oder Intune App Kommentiert [BM6]: Das A) löschen? A) 25.1.4.3 VoIP / Teams Telefonie  Erstellung eines Feinkonzepts für Systemaufbau und Rollout unter Berücksichtigung der Business-Abhängigkeiten  Planung der Hardwareausstattung und Übergabe an die RAG zur Bestellung der Komponenten  Einführung einer Teams Telefonielösung nach Abs. 18  Aufbau zentraler Standort Zollverein/Pluto  Vorbereitung zur Migration der weiteren Standorte je Standortklasse 25.1.5 Design und Implementierung Service Prozesse  Design der Service Support- und Service Delivery Prozesse  Spezifikation der organisatorischen Schnittstellen  Erstellung und Abstimmung von Pflichtenheften für die technischen Schnittstellen und Tools  Implementierung der Prozesse, Tools und technischen bzw. organisatorischen Schnittstellen  Zuordnung von Rollen und Verantwortlichkeiten zur Aufbauorganisation  Spezifikation der Prozesssteuerung (KPI/Reporting)  Implementierung der Governance-Struktur und festgelegten Gremien  Kopplung aller prozessunterstützenden Systeme (z. B. Ticket-Systeme)  Erstellung eines Prozesshandbuch 25.1.5.1 MDS  Einführung von LAPS

Stand: 15.04.2026

[Seite 144]

Projekt RAG-IT 2027 Seite: 143 (148) Leistungsbeschreibung LOS Client / Server

25.2 Beistellleistungen Transition  Verzahnung der Zeitplanung mit den Transitionszeitplänen anderer Lose  Kommunikation innerhalb der RAG und gegenüber anderen Dienstleistern  Schnittstellen und Übergabepunkte zu anderen Losen bzw. Dienstleistern  Definition von Frozen Zones in denen keine Transitionsmaßnahmen durchgeführt werden können  Übergabe von zur Transition benötigten Unterlagen des Bestandsproviders oder anderen Dienstleistern

25.3 Preismodell Die Kosten für die Erbringung der im Kapitel 16 aufgeführten Anforderungen und Verantwortlichkeiten sind in der Vertragsanlage Preisblatt hinterlegt.

Bezeichnung Abrechnung (M/J/E)

IN.25.01 Transition Azure Tenant E

IN.25.02 Transition Managed Desktop Service E

IN.25.03 Transition File Service E

IN.25.04 Transition Print Service E

IN.25.05 Transition Active Directory und Identity E Service

IN.25.06 Transition RZ Service E

IN.25.07 Transition Server Service E

IN.25.08 Transition Storage Service E

IN.25.09 Transition Database Service E

IN.25.10 Transition VDI Service E

IN.25.11 Transition VoIP Service E

IN.25.12 Transition Zertifikatsdienste E

IN.25.13 Transition LAN Service E

IN.25.14 Transition WAN Service E

IN.25.15 Transition WLAN Service E

IN.25.16 Transition Firewall, Internet Access und E VPN Service

IN.25.17 Transition Backup&Restore E

Stand: 15.04.2026

[Seite 145]

Projekt RAG-IT 2027 Seite: 144 (148) Leistungsbeschreibung LOS Client / Server

Abnahmeverfahren 26.1 Abnahme Die Vertragsparteien vereinbaren folgende Regelungen für die Durchführung von Abnahmen:  Bei abnahmerelevanten Leistungen (z.B. Transitionsleistungen, Durchführung von nichtstandardisierten Änderungen) stimmen die Vertragsparteien bereits vor der Umsetzung die für eine spätere (Teil) Abnahme relevanten Kriterien ab. Dazu hat der AN der RAG die Kriterien in Form eines Abnahmeprotokolls vorzuschlagen und Änderungswünsche der RAG einzuarbeiten. Das gemeinsam vereinbarte Abnahmeprotokoll wird Anhang zur Leistungsbeschreibung.  Sofern sich während der Leistungserbringung einvernehmlich Änderungen und/oder Ergänzungen der Abnahmekriterien ergeben, sind diese im jeweiligen Abnahmeprotokoll festzuhalten. Sind keine Abnahmekriterien definiert, so hat der AN der RAG die Abnahmebereitschaft dennoch anzuzeigen. Eine Abnahme erfolgt auch in diesem Fall wie im Folgenden beschrieben.  Bei (Teil-) Abnahmen ist der AN verpflichtet, der RAG die Bereitschaft zur Abnahme schriftlich anzuzeigen. Die RAG führt danach die Abnahme im Zusammenwirken mit dem AN durch und wird unverzüglich, spätestens aber 5 (fünf) Arbeitstage nach Anzeige der Abnahmebereitschaft durch den AN mit der Durchführung der Abnahmehandlungen beginnen. Als „Arbeitstage“ zählen Montage bis einschließlich Freitage, ausschließlich bundeseinheitliche und NRW-Feiertage.  Die RAG überprüft während der Abnahmehandlung die Leistungen des AN auf die vereinbarten Eigenschaften. Die Leistungen sind dann vertragsgemäß, wenn sie bei Gefahrenübergang frei von Sach- und Rechtsmängeln sind, sowie den vertragstypischen, insbesondere den in der jeweiligen Leistungsbeschreibung vereinbarten Eigenschaften sowie den angestimmten Abnahmekriterien entsprechen. Die RAG hat die Abnahme zu erteilen, wenn bei der Überprüfung nach den vereinbarten Testkriterien keine Fehler der Fehlerklassen 1 und 2 festgestellt werden (Abnahmeverhinderung) oder nur solche Fehler der Fehlerklassen 3 und 4, welche die Nutzung der Leistung nur unwesentlich beeinträchtigen (= bedingte Abnahme) und die Fehler der Fehlerklassen 3 und 4 nicht in einer Anzahl vorliegen, die abnahmeverhindernd ist (s.u.). Die bei der Abnahme festgestellten Fehler, unabhängig welcher Fehlerklasse zugeordnet, werden vom AG und dem AN nachvollziehbar dokumentiert und werden vom AN unverzüglich unentgeltlich beseitigt. Nach Beseitigung der aufgeführten Fehler wird die Leistung erneut zur Abnahme gestellt. Fehler der nachfolgend aufgeführten Fehlerklassen 1 und 2 sind abnahmeverhindernd. Fehler der Fehlerklassen 3 und 4 sind nicht abnahmeverhindernd, es sei denn, es liegen zusammen mehr als drei Fehler der Klasse 3 vor. In diesem Fall tritt eine Abnahmeverhinderung ein. Sofern keine Abnahmeverhinderung eingetreten ist, hat Die RAG bei Vorliegen von Fehlern der Klassen 3 und 4 jedoch das Recht, 10 Prozent der dieser fehlerhaften

Stand: 15.04.2026

[Seite 146]

Projekt RAG-IT 2027 Seite: 145 (148) Leistungsbeschreibung LOS Client / Server

Leistung zugrunde liegenden (Teil-) Vergütung bis zur endgültigen Fehlerbeseitigung zurückzuhalten. Fehlerklassen:  Fehlerklasse 1: Bereits die Kernfunktionalität oder -eigenschaft eines Systems oder einer Applikation ist nicht gewährleistet.  Fehlerklasse 2: Die Kernfunktionalität/-eigenschaft ist gewährleistet, es liegt jedoch ein wesentlicher Fehler in einem Teilsystem vor, der das Arbeiten mit diesem System verhindert oder Kern- und Hauptfunktionalität sind gewährleistet, aber nachgelagerte Systeme werden nicht oder nicht korrekt beliefert oder Lieferungen von vorgelagerten Systemen werden nicht oder nicht korrekt verarbeitet.  Fehlerklasse 3: Die Kern- und Hauptfunktionalität/-eigenschaft ist gewährleistet, es tritt aber ein Fehler in nicht wesentlichen Teilfunktionen oder Eigenschaften auf.  Fehlerklasse 4: Fehler, welche die Funktionalität des Gesamtsystems nur unwesentlich beeinträchtigen oder untergeordnete Eigenschaften sind nicht gegeben (Beispielhafte Mängel: Rechtschreibfehler auf der Bildschirmmaske, Fehler in der Dokumentation). In den Abnahmeprotokollen (s.o.) hat der AN neben den Abnahmekriterien auch eine Zuordnung der Fehlerklassen vorzuschlagen (welche Fehlerklasse kommt zur Anwendung, wenn das jeweilige Kriterium nicht erfüllt wird). Bei Teilabnahmen gilt die Gesamtleistung mit der Abnahme der letzten Teilleistung als abgenommen.

Stand: 15.04.2026

[Seite 147]

Projekt RAG-IT 2027 Seite: 146 (148) Leistungsbeschreibung LOS Client / Server

Abkürzungsverzeichnis

AbkürzungBeschreibung
ADActive Directory
AGAuftraggeber
AMApplication Mode
ANAuftragnehmer
APNAccess Point Name (Gateway zur Übertragung von Daten im Mobilfunkbereich)
BSBetriebssystem
BSIBundesamt für Sicherheit in der Informationstechnik
CALClient Access License
CERTComputer Emergency Response Team
CIFSCommon Internet File System
CMDBConfiguration Management Database
CPUCentral Processing Unit
CSVDateiformat, Comma Separated Values
DBDatenbank
DEMIDurchführen Entscheiden Mitwirken Informieren
DFSDistributed File System (System zur verteilten Dateiablage)
DHCPDynamic Host Configuration Protocol
DNSDomain Name System
F-IDFremduser-ID
HRHuman Resources
IAMIdentity Access Management - Metadirectory für Stammdaten mit Automatismen für Useranlage und Löschung und Verzeichnisumstrukturierungen
ICAPInternet Content Adaption Protocol
ILMMicrosoft Produkt - Identity Lifecycle Manager
IMAC/RInstall, Move, Add, Change, Remove
ITSCMIT Service Continuity Management
JDBCJava Database Connectivity
LDAPLightweight Directory Access Protocol
MAPIMessaging Application Programming Interface
MDSManaged Desktop Services
MSMicrosoft
NTFSNew Technology File System
ODBCOpen Database Connectivity
OMOrganisationsmanagement
OWAOutlook Web Access

Stand: 15.04.2026

[Seite 148]

Projekt RAG-IT 2027 Seite: 147 (148) Leistungsbeschreibung LOS Client / Server

AbkürzungBeschreibung
PIRPost Implementation Review
PSSPasswort Self Service
PSTPersonal Store (Outlook .pst Datei)
QoSQuality of Service
RFCRequest for Change
RIMResearch In Motion (Hersteller/Vermarkter von Kommunikationssystemen
RuFRollen und Funktionen (AG System)
RZRechenzentrum
SAP-RFCSAP Remote Function Call
SCCMMicrosoft Produkt - System Centre Configuration Manager
SFFSmall Form Faktor
SLAService Level Agreement
SMBServer Message Block (Protokoll zur Dateiübertragung)
SMTPSimple Mail Transfer Protocol
SSLSecure Sockets Layer
SWSoftware
URLUniform Resource Locator
VIPVery Important Person
VPNVirtual Private Network
xMLDateiformat, Extensible Markup Language

Stand: 15.04.2026

[Seite 149]

Projekt RAG-IT 2027 Seite: 148 (148) Leistungsbeschreibung LOS Client / Server

Anhänge  Azure Ressourcen

Stand: 15.04.2026

Alle Unterlagen dieser Ausschreibung