Anlage 1 Leistungsverzeichnis sichere Dateiaustauschplattform.xlsx

Sichere Dateiaustauschplattform mit Lizenzen, Implementierung, Support und Wartung

Extrahierter Dokumenttext · Stand: 16.09.2026, 16:35 (Europe/Berlin)

Herkunft: evergabe-mv.de

Tabellen, Layout und Zeichen können bei der Extraktion abweichen. Maßgeblich ist die Originaldatei.

Originaldatei öffnen

Fachliche Anforderungen

2026-ego-MV-12 Bereitstellung einer sicheren DateiaustauschplattformUnnamed: 1Unnamed: 2Unnamed: 3Unnamed: 4Unnamed: 5Unnamed: 6Unnamed: 7Unnamed: 8Unnamed: 9Unnamed: 10Unnamed: 11Unnamed: 12
Anlage 1: Leistungsverzeichnis für IT-Service-/ Hosting-Leistungen
A-KriteriumAusschlusskriterium muss erfüllt sein (Standard).
B-KriteriumBewertungskriterium wird mit entsprechenden Punkten bewertet werden.
SkalaBewertungsskala für B-Kriterien (0-5) mit dem Bewertungssystem
Spaltenbereich wird den Bietern/Bewerbern/Unternehmen bei der Ausschreibung zur Verfügung gestelltSpaltenbereich wird nicht veröffentlicht!
Gliederung/Nr.Anforderung/KriteriumA-Kriterium Mindestkriteriumvom Bieter auszufüllen: erfüllt / nicht erfülltB-Kriterium zur BewertungBewertungs-SkalaGewichtung der B-Kriterien       [G]Bewertungssystem der B-KriterienDarstellung der Leistung durch den Bieter(oder durch durch bereitgestellte Anlagen/Konzepte/Angebote der Bieter, die bewertet wirdLeistungsbewertung [ L ]Wert [ Lg ] (Lg = L * G)Erfüllungsgrad (erreichte Punkte)Anmerkungen / Begründungen
K 1 allgemeine Anforderungen
1.1Das Produkt bietet die Möglichkeiten E-Mails und Dateien Ende-zu-Ende verschlüsselt zu verschickenx
1.2Das Produkt bietet die Möglichkeit, Dateien verschlüsselt über eine Projektablage mit Anwendern zu teilenx
1.3Die Anzahl der externen Anwender, mit denen kommuniziert werden kann, ist unbegrenzt.x
1.4Externe Anwender sind eigenständig in der Lage, ihr Passwort zurücksetzen zu könnenx
1.5Das Produkt kann folgende Kommunikationsbeziehungen verschlüsselt abdecken: extern - intern, intern - extern, intern - intern (intern: Anwender des Auftraggebers, extern: externe Anwender)x
1.6Der Kommunikationsaufbau ist sowohl von Extern als auch von Intern möglich (bidirektionale Kommunikation)x
1.7Die Anwendung soll bis zu 100 Terrabyte Daten verwalten könnenx
1.8Anwender können mit Anwendern anderer Cloudinstanzen kommunizierenx
K 2 Datenversand
2.1Der Auftraggeber kann die Höchstfristen für die Bereitstellung der Daten und das Löschdatum der Daten selbst definierenx
2.2Jeder Anwender kann den Bereitstellungszeitraum für die Daten innerhalb der definierten Höchstfristen auswählenx
2.3Der Versand von Daten kann in mindestens 4 Datenschutzklassen definiert werdenx
2.4Jeder Anwender kann die gewünschte Schutzklasse aus den vordefinierten Schutzklassen wählenx
2.5Dateien von mindestens 100 GB Größe können versandt und empfangen werdenx
2.6Externe Anwender sollen initial die Möglichkeit haben, Dateien ohne Registrierung eines Kontos einreichen zu könnenx
2.7Interne Anwender sollen in der Lage sein, eine direkte Einreichungsanforderung an einen Externen schicken zu können. Der Einreicher soll nur einmalig Dateien einreichen könnenx
2.8Interne Anwender müssen auch an noch nicht Registrierte als Empfänger senden können. Hierbei darf es keinen Aufwand von administrativer Seite geben, weder vorher noch nachher.x
2.9Anwender müssen einen Überblick über versendete und empfangene Nachrichten habenx
2.10Jegliche mit dem Datenversand einhergehende Funktionalität muss im Browser abgebildet sein. Die Installation oder Nutzung weiterer Programme ist nicht notwendigx
2.11Jegliche Art von Dateien können versendet werden.x
K 3 E-Mail Versand
3.1E-Mails können per S/MIME verschlüsselt verschickt und empfangen werdenx
3.2E-Mails können per S/MIME signiert versendet und empfangen werdenx
3.3E-Mails können per PGP verschlüsselt versendet und empfangen werdenx
3.4Verwaltung von S/MIME Zertifikaten ist zentralisiert und automatisiertx
3.5Falls S/MIME nicht verwendet werden kann gibt es einen Fallback auf eine Lösung, die sicherer ist als eine unverschlüsselte E-Mailx
K4 Outlookintegration
4.1Die Funktionen der Outlookintegration sind mit Gruppen-/Funktionspostfächern möglich.x
4.2Die Konfiguration der Outlookintegration kann durch den Administrator gesperrt werden, sodass diese für Anwender unveränderbar istx
4.3Jegliche mit dem Datenversand einhergehende Funktionalität muss in der Outlookintegration abgebildet sein. Eine Nutzung weiterer Programme ist nicht notwendigx
4.4Der Anwender muss in der Lage sein, Daten verschlüsselt an einen Empfänger zu verschicken, ohne eine Abweichung (einen Klick mehr etc.) in seinem gewohnten Ablauf zu haben. Diese Regeln sollen durch die IT vorgegeben werden und konfigurierbar sein.x
4.5Automatische Verschlüsselung (Regeln) soll unter anderem durch folgende Kriterien steuerbar sein: bestimmte E-Mail-Adressen, bestimmte Anhanggrößen oder per Nachfrage an den Nutzer.x
4.6Anwender müssen alle üblichen Outlook Funktionalitäten (Wichtig, Nachverfolgung etc.) weiterhin nutzen könnenx
4.7Versendete und heruntergeladene Dateien können im Klartext gespeichert und somit in gängige Archivierungsmechanismen überführt werdenx
4.8Es existiert sowohl für Outlook classic als auch für das neue Outlook eine Integrationx
K5 Projektablage
5.1Die Anwendung muß die Möglichkeit bieten, Daten verschlüsselt für eine unbestimmte Zeit ablegen zu können und diese für verschiedene Personen zugänglich zu machenx
5.2Die Anwendung muß mehrere Berechtigungstypen anbieten, damit zwischen administrativen, bearbeitenden und lesenden Zugriffsrechten differenziert werden kannx
5.3Die Rechtevergabe muß feingranular auf Ordner, Unterordner und einzelne Dateien konfigurierbar seinx
5.4Anwender müssen selbstständig neue Ablageorte anlegen können und internen Mitarbeitern sowie externen Gästen Zugriff auf diese Daten geben könnenx
5.5Anwender müssen eine Ordnerstruktur erstellen könnenx
5.6Anwender müssen beliebig viele Dateien bis jeweils zur maximalen Größe von 100 GB hinzufügen könnenx
5.7Anwender müssen über eine Vorschaufunktion Dateien in der Anwendung ansehen können, ohne diese herunterzuladen zu müssenx
5.8Der Ersteller eines Ablageortes muß die Berechtigungen eingeladener Anwender verwalten könnenx
5.9Der Ersteller eines Ablageortes muß Mitglieder entfernen können.x
5.10Jegliche mit der Projektablage einhergehende Funktionalität muss im Browser abgebildet sein. Die Installation oder Nutzung weiterer Programme ist nicht notwendigx
5.11Anwender müssen die Möglichkeit haben, eine automatische Löschfrist für Projekte definieren zu könnenx
5.12Gelöschte Dateien können aus einem Papierkorb wiederhergestellt werdenx
5.13Es existiert ein Client, der Daten zwischen dem lokalen Filesystem und der FTAPI Cloud synchronisertx
K 6 Formulare
6.1Die Anwendung muß die Möglichkeit bieten, Formulare zum Einreichen von Daten zu erstellen. Die eingereichten Daten müssen dabei Ende zu Ende verschlüsselt übertragen werden könnenx
6.2Die Formulare müssen über eine UI ohne Programmierkenntnisse erstellbar seinx
6.3Es stehen unterschiedliche Eingabeoptionen bereit, um Informationen abzufragen, mindestens aber eine Uploadfunktion, eine Unterschriftenfunktion sowie Freitextfelderx0 bis 5300 Punkte = ungenügende Beschreibung/Darstellung/Umfang 1 Punkt = mangelhafte Beschreibung/Darstellung/ Umfang 2 Punkte = ausreichende Beschreibung/Darstellung/Umfang 3 Punkte = befriedigende Beschreibung/Darstellung/Umfang 4 Punkte = gute Beschreibung/Darstellung/Umfang 5 Punkte = sehr gute Beschreibung/Darstellung/Umfang
6.4Pro Formular dürfen beliebig viele Eingabeoptionen verwendet werdenx
6.5Es besteht die Möglichkeit, die erstellten Formulare in eine produktunabhängige Plattform einzubettenx
6.6Der Upload von Dateien bis zu einer Größe von 100 GB über ein Formular ist möglichx
6.7Formulare können durch ein vorgeschaltetes Captcha oder einen vorgeschalteten Login abgesichert werdenx
6.8Einreichungen über ein Formular können in maschinenlesbare Formate wie CSV, JSON oder PDF ausgegeben werdenx
K 7 Automatisierung
7.1Massenversendungen (z.B. Gehaltsnachweise) können automatisiert verschickt werdenx
7.2Prozesse, die zum Empfang oder zur Verarbeitung von Daten benötigt werden, können automatisiert werdenx
7.3Die Anwendung soll eine Schnittstelle bieten, mit welcher beliebige Dritt-Systeme in beide Richtungen angebunden werden können.x
7.4Produkteigene Prozesse sollen automatisierbar seinx
7.5Automatisierungen können auf NoCode Basis erstellt werdenx
7.6Automatisierung lässt sich mit manueller Interaktion verbindenx
K 8 Systemsicherheit
8.1Eine Dokumentation mit Best-Practices zur sicheren Konfiguration der Anwendung ist vorhandenx
8.2Umfang und Qualität der Dokumentation mit Best-Practices zur sicheren Konfiguration und Anwendungx0 bis 5400 Punkte = ungenügende Beschreibung/Darstellung/Umfang 1 Punkt = mangelhafte Beschreibung/Darstellung/ Umfang 2 Punkte = ausreichende Beschreibung/Darstellung/Umfang 3 Punkte = befriedigende Beschreibung/Darstellung/Umfang 4 Punkte = gute Beschreibung/Darstellung/Umfang 5 Punkte = sehr gute Beschreibung/Darstellung/Umfang
8.3Eine Passwortrichtlinie hinsichtlich Länge und Komplexität ist konfigurierbarx
8.4Es ist möglich den Versand von bestimmten Dateiformaten nach Vorgaben des Auftraggebers zu unterbindenx
8.5Die Anwendung bietet eine native Brute-Force-Protection anx
8.6Die Authentifizierung am System kann über einen zweiten Faktor abgesichert werdenx
8.7Der Versand von Dateien an noch nicht registrierte Anwender kann über einen zweiten Faktor abgesichert werdenx
8.8Die Anwendung bietet eine native Zwei-Faktor-Authentifizierung anx
8.9Die Anwendung bietet die Möglichkeit an, einen produkteigenen Virenscanner zu aktivierenx
8.10Es ist möglich den Versand an ausgewählte E-Mail-Domainen/-Adressen nach Vorgaben des Auftraggebers zu unterbindenx
K 9 Auditierbarkeit
9.1Alle Transfervorgänge werden protokolliert. Die versendeten und empfangenen Elemente sind hinsichtlich Datum, Sender, Empfänger und versendeter Dateien prüfbarx
9.2Alle administrativen Vorgänge werden protokolliertx
9.3Es gibt eine Übersicht, in der die Anzahl der Transfervorgänge pro Monat einsehbar istx
9.4Das Nutzungsverhalten einzelner Anwender ist einsehbarx
K 10 Web-Anwendung
10.1Die Web-Anwendung ist mindestens in den Sprachen deutsch und englisch vorhandenx
10.2Die Web-Anwendung ist für mobile Endgeräte geeignet und kann auf allen gängigen Tablets und Smartphones ohne Einschränkungen dargestellt werden (Responsive Design)x
10.3Die Web-Anwendung lässt sich an das Corporate Design des Auftraggebers anpassenx
K 11 Datenverschlüsselung
11.1Es ist beim Ende zu Ende verschlüsselten Datentransfer nicht notwendig, Passwörter, Schlüssel oder Zertifikate zwischen Sender und Empfänger auszutauschenx
11.2Passwörter, die zur Daten-Verschlüsselung verwendet werden, können vom Nutzer manuell entsprechend der Passwortrichtlinien vergeben werdenx
11.3Ein Anwender darf neben seinem Passwort maximal einen weiteren Schlüssel haben. Ein Kennwort, Schlüssel o.Ä. pro Nachricht, pro Empfänger oder Ähnliches sind nicht gewünscht.x
K 12 Authentifizierung
12.1Die Anwendung bietet die Möglichkeit, sich über Single Sign On zu authentfizierenx
12.2Die Anwendung bietet die Möglichkeit, sich über Benutzername und Passwort zu authentifizierenx
12.3Passwörter, die zur Authentifizierung an der Anwendung verwendet werden, können vom Nutzer manuell entsprechend der Passwortrichtlinien vergeben werdenx
12.4Standardisierte Konten zur Behördenkommunikation (z.B. BundID) können verwendet werdenx
K 13 Verwaltung von Anwendern
13.1Die Anwendung unterscheidet mindestens folgende Benutzergruppen: Externer Gast, Mitarbeiter, Administratorx
13.2Beliebig viele weitere Benutzergruppen können definiert werdenx
13.3Die Benutzergruppen können mit jeweils individuellen Konfigurationen für u.a. Bereitstellungszeitraum, Löschfristen, Verschlüsselungs- und Schutzbedarfsklassen erstellt werden.x
13.4Die Anwendung stellt Mechanismen bereit, die Benutzer anhand von bestimmten Kriterien (z.B. letzter Login, Erstellungszeitpunkt) automatisch vom System bereinigtx
13.5Die Anwendung unterscheidet zwischen Benutzer- und System-Administratorenx
13.6Die Anwendung muss in der Lage sein, die Benutzerkonten für bis zu 500.000 Nutzer zu verwalten.x
K 14 Systembenachrichtigungen
14.1Der Versender muß informiert werden, sobald ein oder mehrere Empfänger Dateien abgeholt habenx
14.2Ein Mitglied einer Projektablage muß informiert werden, sobald eine oder mehrere Dateien bereitgestellt wurdenx
weitere Anforderungen-> siehe weitere Tabellenblätter (technische Anforderungen, Anbieter, DS-IT-Sichserheit)

Technische Anforderungen

2026-ego-MV-12 Bereitstellung einer sicheren DateiaustauschplattformUnnamed: 1Unnamed: 2Unnamed: 3Unnamed: 4Unnamed: 5Unnamed: 6Unnamed: 7Unnamed: 8Unnamed: 9Unnamed: 10Unnamed: 11Unnamed: 12
Anlage 1: Leistungsverzeichnis für IT-Service-/ Hosting-Leistungen
A-KriteriumAusschlusskriterium muss erfüllt sein (Standard).
B-KriteriumBewertungskriterium wird mit entsprechenden Punkten bewertet werden.
SkalaBewertungsskala für B-Kriterien (0-5) mit dem Bewertungssystem
Spaltenbereich wird den Bietern/Bewerbern/Unternehmen bei der Ausschreibung zur Verfügung gestelltSpaltenbereich wird nicht veröffentlicht!
Gliederung/Nr.Anforderung/KriteriumA-Kriterium Mindestkriteriumvom Bieter auszufüllen: erfüllt / nicht erfülltB-Kriterium zur BewertungBewertungs-SkalaGewichtung der B-Kriterien       [G]Bewertungssystem der B-KriterienDarstellung der Leistung durch den Bieter(oder durch durch bereitgestellte Anlagen/Konzepte/Angebote der Bieter, die bewertet wirdLeistungsbewertung [ L ]Wert [ Lg ] (Lg = L * G)Erfüllungsgrad (erreichte Punkte)Anmerkungen / Begründungen
K 15 Allgemein
15.1Die Software muss als reine SaaS-Lösung angeboten werden. Zusätzliche Applikations- oder Datenbankserver auf Seiten des Auftraggebers dürfen nicht erforderlich seinx
15.2Das Produkt ist eine Cloud-Lösung und wird vom Auftragnehmer gehostetx
15.3Es gibt die Möglichkeit den Cloud-Speicherplatz ist kurzfristig möglich, innerhalb von max. 48 Stunden zu erweitern.x0 bis 5300 Punkte = ungenügende Beschreibung/Darstellung/Umfang 1 Punkt = mangelhafte Beschreibung/Darstellung/ Umfang 2 Punkte = ausreichende Beschreibung/Darstellung/Umfang 3 Punkte = befriedigende Beschreibung/Darstellung/Umfang 4 Punkte = gute Beschreibung/Darstellung/Umfang 5 Punkte = sehr gute Beschreibung/Darstellung/Umfang
15.4Die Software kann über aktuelle html-5-fähige Browser (Edge, Firefox, Safari, Chrome) ohne zusätzliche clientseitige Softwareinstallationen bedient werdenx
15.5Die Daten müssen mindesten per SSL/TLS übertragen werden.x
15.6Die Anwendung darf nur Standardports benutzen (443)x
15.7Die Anwendung soll keine Gateway-Lösung sein, welche eine Anpassung an der Exchangeumgebung benötigt. (kann aber ggf. auch mit S/MIME Modul genutzt werden)x
15.8Die Verschlüsselung (Transport und Speicherung) findet nach Stand der Technik statt und verwendet nur Verfahren, die den aktuellen Empfehlungen der vom Bundesamt für Sicherheit in der Informationstechnik veröffentlichten Sicherheitsstandards (IT-Grundschutz) folgenx
15.9Hochgeladene Daten können systemseitig auf Viren und Schadsoftware geprüft werdenx
15.10Hochgeladene Daten werden beim systemseitigen Virenscan nicht an Drittanbieter weitergegebenx
15.11Hochgeladene Daten können anhand des Mimetypes zugelassen oder ausgeschlossen werdenx
K 16 Authentifizierung
16.1Das SAML 2.0 Protokoll wird unterstütztx
16.2Das LDAPS Protokoll wird unterstütztx
16.3Sowohl bei SAML als auch bei LDAPS besteht die Möglichkeit, Benutzergruppen aus dem Active Directory in die Anwendung 1 zu 1 zu übertragenx
K 17 Outlookintegration
16.1Eine Outlookintegration (Outlook 2013 und höher) ist vorhandenx
16.2Für die Outlookintegration wird ein MSI-Paket mit der Möglichkeit einer vollständigen unbeaufsichtigten Installation zur Verfügung gestelltx
16.3Ein Rollout der Outlookintegration inkl. der Verteilung einer individuellen Client-Konfigurationen ist möglichx
16.4Die Outlookintegration ist auf Terminalservern und Citrix möglichx

Anbieter

2026-ego-MV-12 Bereitstellung einer sicheren DateiaustauschplattformUnnamed: 1Unnamed: 2Unnamed: 3Unnamed: 4Unnamed: 5Unnamed: 6Unnamed: 7Unnamed: 8Unnamed: 9Unnamed: 10Unnamed: 11Unnamed: 12
Anlage 1: Leistungsverzeichnis für IT-Service-/ Hosting-Leistungen
A-KriteriumAusschlusskriterium muss erfüllt sein (Standard).
Spaltenbereich wird den Bietern/Bewerbern/Unternehmen bei der Ausschreibung zur Verfügung gestelltSpaltenbereich wird nicht veröffentlicht!
Gliederung/Nr.Anforderung/KriteriumA-Kriterium Mindestkriteriumvom Bieter auszufüllen: erfüllt / nicht erfülltB-Kriterium zur BewertungBewertungs-SkalaGewichtung der B-Kriterien       [G]Bewertungssystem der B-KriterienDarstellung der Leistung durch den Bieter(oder durch durch bereitgestellte Anlagen/Konzepte/Angebote der Bieter, die bewertet wirdLeistungsbewertung [ L ]Wert [ Lg ] (Lg = L * G)Erfüllungsgrad (erreichte Punkte)Anmerkungen / Begründungen
K 17 Support
17.1Der Auftraggeber unterstützt und berät über Softwareeinführung, Grundkonfiguration der Anwendung bis zum Produktivbetrieb (Abnahme) in Absprache mit den beteiligten Mitarbeitern der AGx
17.2Servicezeiten und Erreichbarkeit per E-Mail (sowohl deutsch als auch englisch) sind von Montag bis Freitag  von 8:00 bis17:00 Uhr gewährleistetx
17.3Dem Auftraggeber stehen Ansprechpartner zu den Themen Verträge, Nutzung des Produkts und Support bei technischen Problemen zur Verfügungx
17.4Wartungsarbeiten finden außerhalb der Geschäftszeiten stattx
17.5Eine Statusseite die über mögliche Wartungsarbeiten oder Ausfälle informiert ist vorhandenx
K18 Dokumentation
18.1Allen Usern und Administratoren steht ein Zugang zu einer online basierten Hilfe zur Verfügung, beispielsweise eine Knowledge Basex
18.2Kurzanleitungen in deutscher und englischer Sprache zur Nutzung der Anwendung für Anwender ist verfügbarx
18.3Ein Adminhandbuch in deutscher Sprache zur Einrichtung und Administration der Anwendung ist verfügbarx
K 19 Anbieter
19.1Der Anbieter muss seit über 10 Jahre auf dem Markt sein.x
19.2Der Anbieter muss über 2000 Kundeninstallationen und Projekte durchgeführt haben.x
19.3Der Anbieter muss den gesamten Vertrieb, Entwicklung und Support in Deutschland anbieten.x

DS & IT-S

2026-ego-MV-12 Bereitstellung einer sicheren DateiaustauschplattformUnnamed: 1Unnamed: 2Unnamed: 3Unnamed: 4Unnamed: 5Unnamed: 6Unnamed: 7Unnamed: 8Unnamed: 9Unnamed: 10Unnamed: 11Unnamed: 12
Anlage 1: Leistungsverzeichnis für IT-Service-/ Hosting-Leistungen
A-KriteriumAusschlusskriterium muss erfüllt sein (Standard).
Spaltenbereich wird den Bietern/Bewerbern/Unternehmen bei der Ausschreibung zur Verfügung gestelltSpaltenbereich wird nicht veröffentlicht!
Gliederung/Nr.Anforderung/KriteriumA-Kriterium Mindestkriteriumvom Bieter auszufüllen: erfüllt / nicht erfülltB-Kriterium zur BewertungBewertungs-SkalaGewichtung der B-Kriterien       [G]Bewertungssystem der B-KriterienDarstellung der Leistung durch den Bieter(oder durch durch bereitgestellte Anlagen/Konzepte/Angebote der Bieter, die bewertet wirdLeistungsbewertung [ L ]Wert [ Lg ] (Lg = L * G)Erfüllungsgrad (erreichte Punkte)Anmerkungen / Begründungen
K 20 Betrieb
20.1In den letzten 24 Monaten gab es keinen Fall, bei dem eine nach OWASP Risk Rating Methodology mit dem Risiko Hoch bewertete Schwachstelle nicht innerhalb von 24 Stunden im Cloudbetrieb behoben wurdex
20.2Es gibt beim Anbieter einen definierten Prozess (Notfallplan) zum Umgang mit Schwachstellenx
20.3Eine Zertifizierung nach DIN EN ISO/IEC 27001:2022, deren Anwendungsbereich (Scope) alle zur Erbringung des Dienstes verwendeten Prozesse und Systeme beinhaltet, liegt vor.x
20.4Eine Zertifizierung nach ISO 27017 und ISO 27018 liegt vorx
20.5Eine Zertifizierung nach BSI C5 Typ 2, deren Anwendungsbereich (Scope) alle zur Erbringung des Dienstes verwendeten Prozesse und Systeme beinhaltet, liegt vorx
20.6Das Rechenzentrum, das die Anwendung betreibt (Hoster) weißt eine gültige Zertifizierung nach DIN EN ISO/IEC 27001:2022 vor, deren Anwendungsbereich (Scope) alle zum Betrieb der Anwendung eingesetzten Prozesse und Systeme berücksichtigtx
20.7Die Verarbeitung von Daten des Aufftraggebers erfolgt unabhängig von Daten anderer Kunden (Mandantentrennung)x
20.8Die für den Betrieb verantwortlichen Administratoren sind beim Auftraggeber angestelltx
20.9Backups aller Komponenten, die Daten persistent vorhalten, werden mindestens alle 24 Stunden angefertigt und georedundant vorgehaltenx
20.10Das Rechenzentrum in dem die Daten gespeichert werden, wird von einem Dienstleister betrieben, der nicht dem U.S. CLOUD Act unterliegtx
K 21 Anwendung
21.1Die Anwendung wird regelmäßig gegen die OWASP-Top-10-Schwachstellen geprüftx
21.2Es wird durch regelmäßige Penetrationstests durch externe, dafür ausgewiesene Dienstleister sichergestellt, dass die Anwendung keine Konfigurationsfehler hat oder noch nicht behobene Schwachstellen vorhanden sind.x
21.3Die Entwicklung und die Implementierung der Anwendung folgt einem definierten Sicherheitskonzeptx
21.4Die Anwendung bietet die Möglichkeit, sowohl für die Authentifizierung als auch für den Download von Dateien jeweils Disclaimer vorzuschaltenx
21.5Anwendung ist nach EN 301 549 (Barrierefreiheit) geprüftx
K 22 Erfassung und Verarbeitung personenbezogener Daten
22.1Die Daten des Auftraggebers werden ausschließlich in Deutschland verarbeitetx
22.2Der Auftragnehmer stellt sein AVV, der den Vorgaben der DSGVO entsprechen muss, mit der Auftraggeberin zur Verfügungx
22.3Der Auftragnehmer stellt ein Datensicherheitskonzept bereit, welches die Anforderungen von Art. 32 DSGVO an die Vertraulichkeit, Verfügbarkeit, Integrität und Belastbarkeit der Systeme erfüllt. Eine vorhandene Zertifizierung nach ISO 27001 stellt einen ausreichenden Nachweis eines Datensicherheitskonzept dar.x
22.4Der Auftragnehmer muß eine Auflistung aller an der Erbringung des Dienstes beteiligten Unterauftragsverarbeiter bereitstellen. Die Auflistung muss mindestens Angaben enthalten zu: - Name des Unterauftragsverarbeiters - Art der Dienstleistung - AVV mit Dienstleisterx
Alle Unterlagen dieser Ausschreibung