Rahmenvereinbarung zur Beschaffung von Public- und Sovereign-Cloud Services in zwei Losen

CN-GEN-STDContract notice – general directive, standard regime26-2000074334DBDeutsche Bundesbank, Zentralbereich Beschaffungen
2 days left
Estimated value—
Deadline2 days left12 Oct 2026, 00:00
Competition00 participants
Lots22 lots

Keep momentum on this opportunity

Save it on this device now. Create an account when you are ready to track deadlines, notes, and teamwork.

  • Save and reuse search filters
  • Track opportunities as pursuits
  • Get notified when new notices match
Quick actions

Keep this notice in a shortlist so you can return to it without starting a bid.

Keep notes, monitor deadlines and collaborate with your team. This does not submit a bid or contact the buyer.

Receive alerts

Key information

Identifier
Contract type
—
Deadline
12 Oct 2026, 00:00
CPV codes
72400000 - Internet services72000000 - IT services: consulting, software development, Internet and support
Status
UNKN
Notice type
CN-GEN-STDContract notice – general directive, standard regime
Estimated value
—
Publication date
10 Jul 2026, 16:00

Overview

Als Teil des Europäischen Systems der Zentralbanken obliegt die IT-Landschaft der Deutschen Bundesbank hohen Anforderungen an Sicherheit und Leistungsfähigkeit. Fortschreitende Digitalisierung, regulatorische Compliance sowie steigende Anforderungen an digitale Souveränität erfordern eine ganzheitliche, zukunftsfähige und resiliente IT-Infrastruktur. Vor diesem Hintergrund beabsichtigt die Deutsche Bundesbank Public-Cloud-Leistungen im Rahmen einer europaweiten Ausschreibung zu beschaffen. Gegenstand des Vergabeverfahrens ist der Abschluss einer Rahmenvereinbarung zur Bereitstellung von Public- und Sovereign-Cloud-Services in zwei Losen (Los 1: Public Cloud Services; Los 2: Sovereign Cloud Services), die jeweils auf die Sicherstellung der digitalen Souveränität ausgerichtet sind, jedoch unterschiedliche Ausprägungen aufweisen. Microsoft Azure ist nicht Bestandteil der Ausschreibung und wird gesondert beschafft. Ziel ist die Umsetzung einer Multi Cloud Strategie sowie die Nutzung moderner Cloud Technologien.

Frankfurt am Main, Frankfurt am Main, Germany

#Bekanntmachungs-ID: CXP4Y63MJSA# A: Zur Mindestanzahl der zur Angebotsabgabe aufzufordernden Bieter, verweist der Auftraggeber auf § 51 III 2 VgV. B: Zusätzliche Informationen zu den Auftragsausführungsbedingungen: I) Auftragsausführungsbedingungen Los 1 A_1: Der Auftragnehmer bzw. seine etwaigen wesentlichen Unterauftragnehmer* erbringen ihre auftragsgegenständlichen Leistungen an ihren Leistungsstandorten in der EU / dem EWR nach BSI C5 Typ 2. Im Übrigen wird auf Ziff. 1.2 EVB-IT Cloud AGB verwiesen. Nachweis: Der Auftragnehmer bzw. seine etwaigen wesentlichen Unterauftragnehmer* (d.h. das oder die Unternehmen, die ganz oder teilweise die Leistung Cloud-Plattform erbringen) bestätigen das durch Vorlage der entsprechenden Testate (Kopien / Scans sind ausreichend). A_2: Der Auftragnehmer ist bereit, eine DSGVO-konforme Auftragsverarbeitungsvereinbarung mit dem Auftraggeber zu schließen und seinen etwaigen Unterauftragnehmern, die personenbezogene Daten verarbeiten, die daraus resultierenden, datenschutzrechtlichen Pflichten ebenfalls aufzuerlegen. Im Übrigen wird auf Ziff. 6.1.3 EVB-IT Cloud AGB verwiesen. II) Auftragsausführungsbedingungen Los 2 A_1: Der Auftragnehmer bzw. seine etwaigen wesentlichen Unterauftragnehmer* erbringen ihre auftragsgegenständlichen Leistungen an ihren Leistungsstandorten in der EU nach BSI C5 Typ 2. Im Übrigen wird auf Ziff. 1.2 EVB-IT Cloud AGB verwiesen. Nachweis: Der Auftragnehmer bzw. seine etwaigen wesentlichen Unterauftragnehmer* (d.h. das oder die Unternehmen, die ganz oder teilweise die Leistung Cloud-Plattform erbringen) bestätigen das durch Vorlage der entsprechenden Testate (Kopien / Scans sind ausreichend). Sollte der Auftragnehmer bzw. seine etwaigen wesentlichen Unterauftragnehmer* bislang nur über eine BSI C5 Typ 1 Testierung verfügen und eine BSI C5 Typ 2 Testierung in Planung sein, muss die BSI C5 Typ 1 Testierung durch ein Testat (Kopien / Scans sind ausreichend) nachgewiesen werden und durch eine Eigenerklärung bestätigt werden, dass spätestens bis Ende 2027 eine BSI C5 Typ 2 Testierung vorgenommen wird. A_2: Der Auftragnehmer ist bereit, eine DSGVO-konforme Auftragsverarbeitungsvereinbarung mit dem Auftraggeber zu schließen und seinen etwaigen Unterauftragnehmern die, personenbezogene Daten verarbeiten, die daraus resultierenden, datenschutzrechtlichen Pflichten ebenfalls aufzuerlegen. Im Übrigen wird auf Ziff. 6.1.3 EVB-IT Cloud AGB verwiesen. A_3: Der Auftragnehmer bemüht sich kontinuierlich, auf die Transparenz seiner Lieferketten auch über den unmittelbaren Lieferanten hinaus hinzuwirken und Regelungen zu Audits in die eigenen Lieferantenverträge aufzunehmen sowie seine Lieferanten anzuhalten, entsprechende Auditrechte wiederum in seine Verträge aufzunehmen. Dies umfasst unter anderem Regelungen zu a) Social-Compliance-Audits zur Überprüfung von Arbeitsbedingungen und Sozialstandards (z. B. SA8000, SMETA, amfori BSCI oder vergleichbare Standards), b) Audits von Produktions- und Lieferantenstrukturen, c) Zertifizierungs- und Managementsystemaudits (z. B. DIN EN ISO 9001, DIN EN ISO 45001 oder vergleichbare Standards), d) IT-, informationssicherheits- und datenschutzbezogene Audits von Lieferanten, sofern diese im Rahmen ihrer Leistungserbringung Zugriff auf IT Systeme, Daten oder sicherheitsrelevante Infrastruktur haben (z. B. DIN EN ISO/IEC 27001 oder vergleichbare Standards) sowie e) anlassbezogenen, risikobasierten Audits bei Hinweisen auf Verstöße. Im Übrigen wird auf Ziff. 6.4. EVB-IT Cloud AGB verwiesen. A_4: - Der satzungsmäßige Sitz sowie der Verwaltungssitz des Auftragnehmers liegen während der gesamten Auftragsausführung aus-schließlich in der EU. Das gilt auch für etwaige wesentliche Unterauftragnehmer* des Auftragnehmers. Sollte der Auftragnehmer eine Bewerbergemeinschaft sein, gilt das für sämtliche Mitglieder der Bewerbergemeinschaft inkl. deren etwaiger wesentlicher Unterauftragnehmer*. - Die Mitglieder der Geschäftsführung bzw. des Vorstands sowie der Aufsichts- und Kontrollorgane der Geschäftsführung bzw. des Vorstands des Auftragnehmers haben während der gesamten Auftragsausführung ihren gewöhnlichen Aufenthaltsort in der EU. Das gilt auch für etwaige wesentliche Unterauftragnehmer* des Auftragnehmers. Sollte der Auftragnehmer eine Bewerbergemeinschaft sein, gilt das für sämtliche Mitglieder der Bewerbergemeinschaft inkl. deren etwaiger wesentlicher Unterauftragnehmer*. - Der Dienstort der Key Management Funktionen des Auftragnehmers ist während der gesamten Auftragsausführung in der EU. Unter Key-Management-Funktionen fallen die leitenden Funktionen des Auftragnehmers, die für die steuernde, überwachende oder freigebende Verantwortung in Bezug auf Informationssicherheit, Datenschutz, Compliance und unternehmensweites Risiko- und IT-Management zuständig sind (insbesondere CISO, CTO, Compliance, Datenschutz, Risikomanagement, SOC). Das gilt auch für etwaige wesentliche Unterauftragnehmer* des Auftragnehmers. Sollte der Auftragnehmer eine Bewerbergemeinschaft sein, gilt das für sämtliche Mitglieder der Bewerbergemeinschaft inkl. deren etwaiger wesentlicher Unterauftragnehmer*. - Die Mitglieder der Stellen des Auftragnehmers, denen wesentliche Weisungs-, Kontroll- oder Vetorechte zukommen, haben ihren gewöhnlichen Aufenthaltsort während der gesamten Auftragsausführung innerhalb der EU. Unter wesentlichen Weisungs-, Kon-troll- oder Vetorechten im Sinne dieses Kriteriums werden sämtliche formellen oder faktischen Entscheidungsbefugnisse verstanden, die den inhaltlichen Ablauf, die Qualität, Sicherheit oder Verfügbarkeit der Leistung maßgeblich beeinflussen können, insbesondere Rechte zur verbindlichen Änderung oder Untersagung der Leistungserbringung. Das gilt auch für etwaige wesentliche Unterauftragnehmer* des Auftragnehmers. Sollte der Auftragnehmer eine Bewerbergemeinschaft sein, gilt das für sämtliche Mitglieder der Bewerbergemeinschaft inkl. deren etwaiger wesentlicher Unterauftragnehmer*. - Im Übrigen wird auf Ziff. 9.4 des EVB-IT Cloudvertrags (Change of Control) verwiesen. A_5: Die Strukturen des Auftragnehmers ermöglichen keinen extraterritorialen Zugriff außerhalb der EU. Das gilt auch für etwaige wesentliche Unterauftrag-nehmer* des Auftragnehmers. Sollte der Auftragnehmer eine Bewerbergemeinschaft sein, gilt das für sämtliche Mitglieder der Bewerbergemeinschaft inkl. deren etwaiger wesentlicher Unterauftragnehmer*. Unter einem extraterritorialen Zugriff außerhalb der EU werden in diesem Zusammenhang staatliche Zugriffs- und Durchsetzungsbefugnisse von Behörden oder Gerichten eines Drittstaates (nicht EU) verstanden, die sich auf die auftragsgegenständliche Leistung erstrecken können. A_6: - Die Gesamtbeteiligung aller Nicht EU/EWR Investoren (kumuliert) am Auftragnehmer erreicht während der gesamten Auftragsausführung nicht die Schwelle von 25%. Das gilt auch für etwaige wesentliche Unterauftragnehmer* des Auftragnehmers. Sollte der Auftragnehmer eine Bewerbergemeinschaft sein, gilt das für sämtliche Mitglieder der Bewerbergemeinschaft inkl. deren etwaiger wesentlicher Unterauftragnehmer*. - Sofern der Auftragnehmer von einer Muttergesellschaft beherrscht wird (bzw. diese wiederum von einer oder weiteren Muttergesellschaften), hat diese (bzw. jede weitere Muttergesellschaft bis hin zur obersten Konsolidierungsebene) ihren satzungsgemäßen Sitz und ihren Verwaltungssitz in einem EU/EWR-Mitgliedstaat. Eine Beherrschung (im Sinne von § 36 Abs. 2 GWB, § 17 AktG) liegt vor, wenn die Muttergesellschaft (i) mehr als 50 % des Nennwerts des ausgegebenen Gesellschaftskapitals des Auftragnehmers direkt oder indirekt hält, (ii) eine Mehrheit der Stimmrechte der Gesellschafter des Auftragnehmers hält oder (iii) Entscheidungsbefugnisse am Auftragnehmer direkt oder indirekt hält, sei es de facto oder de jure und so unmittelbar oder mittelbar einen beherrschenden Einfluss ausüben kann. Das gilt auch für etwaige wesentliche Unterauftragnehmer* des Auftragnehmers. Sollte der Auftragnehmer eine Bewerbergemeinschaft sein, gilt das für sämtliche Mitglieder der Bewerbergemeinschaft inkl. deren etwaiger wesentlicher Unterauftragnehmer*. - Die Gesamtbeteiligung aller Nicht-EU/EWR-Investoren (kumuliert) erreicht auch auf Ebene der Muttergesellschaft des Auftragnehmers (und - sofern vorhanden - bis hin zur obersten Konsolidierungsebene) nicht die Schwelle von 25%. Das gilt auch für etwaige wesentliche Unterauftragnehmer* des Auftragnehmers. Sollte der Auftragnehmer eine Bewerbergemeinschaft sein, gilt das für sämtliche Mitglieder der Bewerbergemeinschaft inkl. deren etwaiger wesentlicher Unterauftragnehmer*. - Im Übrigen wird auf Ziff. 9.4 des EVB-IT Cloudvertrags (Change of Control) verwiesen. Nachweis: Der Bewerber füllt die Anlage C14-II "Offenlegung der Beteiligungsverhältnisse" aus. Zudem stellt der Bewerber seine Gesamtkonzern- und Eigentümerstruktur inklusive verbundener Unternehmen* (bis hin zur obersten Konsolidierungsebene) zum aktuellen Zeitpunkt in einem vom Bewerber zu erstellenden Schaubild dar. In diesem Schaubild sollen die bestehenden Verbindungen des Bewerbers / Mitglieds einer Bewerbergemeinschaft / wesentlichen Unterauftragnehmers* zu seinen verbundenen Unternehmen* dargestellt werden. Dieses Schaubild ist im Falle einer Bewerbergemeinschaft von allen Mitgliedern der Bewerbergemeinschaft einzureichen. Im Falle des Einsatzes eines wesentlichen Unterauftragnehmers* muss auch der wesentliche Unterauftragnehmer* ein solches Schaubild einreichen. A_7: Der Auftragnehmer und seine etwaigen wesentlichen Unterauftragnehmer* stellen sicher, dass alle Kundendaten (einschließlich Backups, Protokolle, Abrechnungsdaten und Metadaten) sowie der gesamte Technologie-Stack und alle Control-/Management-/Data-Planes vollständig in der EU gespeichert und verarbeitet werden, ohne jeglichen Zugriff durch Akteure, die ihre Daten nicht vollständig in der EU speichern und verarbeiten.

Die ausgeschriebenen Leistungen umfassen insbesondere die Bereitstellung und den Betrieb einer Cloud-Plattform für Anwendungen des Auftraggebers und sind ausdrücklich auf standardisierte Cloud-Plattformleistungen ausgerichtet, darunter unter anderem Compute-, Storage- und Datenbankservices, Container- und Plattformservices sowie Netzwerk-, Sicherheits- und Managementservices. Ergänzend umfasst die Leistung Migrations-, Betriebs-, Monitoring-, Automatisierungs-, Konfigurations- sowie Supportleistungen einschließlich Mechanismen zur Kostensteuerung und Integration in bestehende IT-Systeme. Die zu erbringenden Leistungen unterliegen hohen Anforderungen an Verfügbarkeit, IT Sicherheit, Datenschutz und Compliance, die insbesondere durch den Einsatz georedundanter Betriebsstandorte, rollenbasierter Zugriffskonzepte sowie die Einhaltung marktüblicher Sicherheits und Zertifizierungsstandards umgesetzt werden sollen. Nicht Bestandteil des Vergabeverfahrens sind Leistungen, die über die reine Bereitstellung und den Betrieb der Cloud-Plattform hinausgehen. Insbesondere sind folgende Leistungsbestandteile nicht umfasst: Beratungs- und Enablementleistungen (z. B. strategische Cloud-Beratung, Architekturdesign, Organisations- oder Betriebsmodellberatung), Migrations- und Transformationsleistungen, Individuelle Integrations- oder Entwicklungsleistungen sowie Projekt- oder Programmmanagementleistungen im Zusammenhang mit der Einführung oder Transformation in die Cloud. Mit dem Vergabeverfahren sollen geeignete und leistungsfähige Anbieter identifiziert werden, die eine verlässliche, sichere und zukunftsorientierte Bereitstellung von Public- und Sovereign-Cloud-Services gewährleisten und die strategischen Zielsetzungen der Deutschen Bundesbank nachhaltig unterstützen.

Frankfurt am Main, Frankfurt am Main, Germany

I) Es gilt eine monetäre Obergrenze von: 25 Mio. EUR netto.

Die ausgeschriebenen Leistungen umfassen insbesondere die Bereitstellung und den Betrieb einer Cloud-Plattform für Anwendungen des Auftraggebers und sind ausdrücklich auf standardisierte Cloud-Plattformleistungen ausgerichtet, darunter unter anderem Compute-, Storage- und Datenbankservices, Container- und Plattformservices sowie Netzwerk-, Sicherheits- und Managementservices. Ergänzend umfasst die Leistung Migrations-, Betriebs-, Monitoring-, Automatisierungs-, Konfigurations- sowie Supportleistungen einschließlich Mechanismen zur Kostensteuerung und Integration in bestehende IT-Systeme. Die zu erbringenden Leistungen unterliegen hohen Anforderungen an Verfügbarkeit, IT Sicherheit, Datenschutz und Compliance, die insbesondere durch den Einsatz georedundanter Betriebsstandorte, rollenbasierter Zugriffskonzepte sowie die Einhaltung marktüblicher Sicherheits und Zertifizierungsstandards umgesetzt werden sollen. Nicht Bestandteil des Vergabeverfahrens sind Leistungen, die über die reine Bereitstellung und den Betrieb der Cloud-Plattform hinausgehen. Insbesondere sind folgende Leistungsbestandteile nicht umfasst: Beratungs- und Enablementleistungen (z. B. strategische Cloud-Beratung, Architekturdesign, Organisations- oder Betriebsmodellberatung), Migrations- und Transformationsleistungen, Individuelle Integrations- oder Entwicklungsleistungen sowie Projekt- oder Programmmanagementleistungen im Zusammenhang mit der Einführung oder Transformation in die Cloud. Mit dem Vergabeverfahren sollen geeignete und leistungsfähige Anbieter identifiziert werden, die eine verlässliche, sichere und zukunftsorientierte Bereitstellung von Public- und Sovereign-Cloud-Services gewährleisten und die strategischen Zielsetzungen der Deutschen Bundesbank nachhaltig unterstützen.

Frankfurt am Main, Frankfurt am Main, Germany

I) Es gilt eine monetäre Obergrenze von: 40 Mio. EUR netto. II) Die Vergabe der gegenständlichen Sovereign-Cloud-Leistungen (Los 2) unterfällt nicht dem Teil 4 des GWB bzw. den EU-Vergaberichtlinien, vgl. § 107 Abs. 2 Satz 3 Nr. 2 lit. d) GWB i.V.m. Art. 346 Abs. 1 lit. a) AEUV. Die zu vergebende Leistung betrifft Aspekte der digitalen Souveränität. Um überobligatorisch für maximalen Wettbewerb und maximale Transparenz zu sorgen, hat sich die Bundesbank im vorliegenden Verfahren (Los 2) entschieden, freiwillig ein Verfahren nach den wesentlichen Grundsätzen der VgV durchzuführen und schließt insbesondere die Beteiligung von Unternehmen mit satzungsmäßigem Sitz bzw. Verwaltungssitz in Drittstaaten am Vergabeverfahren (sowohl Teilnahmewettbewerb als auch Angebotsphase) in Los 2 aus. Es gelten besondere Auftragsausführungsbedingungen (§ 128 Abs. 2 GWB) auch für Unternehmen mit satzungsmäßigem Sitz bzw. Verwaltungssitz in der EU (s. dazu Kap. 2.1.4 Allgemeine Informationen Zusätzliche Informationen dieser Bekanntmachung). Eine Teilnahme von Unternehmen aus Drittstaaten ist im Rahmen von Los 1 möglich. Die Beschaffung der gegenständlichen Sovereign-Cloud-Leistungen (Los 2) unterfällt weiter nicht dem Anwendungsbereich des GPA. Nach Art. III Ziff. 1 GPA gilt, dass Beschaffungen, die ein Staat als für die Wahrung seiner wesentlichen Sicherheitsinteressen, d.h. für Zwecke der nationalen Sicherheit oder Verteidigung als "unerlässlich" einstuft, von vornherein vom sachlichen Anwendungsbereich des GPA ausgenommen sind.

Contracting authorities1

DB

LEITWEG-ID 991-80008-08

deFrankfurt am Main, Germany
[email protected]

Lots2

Documentation0

The source system does not support document syncing.

Award criteria0

No procedure-level award criteria recorded.

Participants0

No participants recorded for this notice.