BSI-Rahmenvertrag · Bundesverwaltung
Informations­sicherheit.
Für Berlin.

Alle Berliner Behörden sind nach dem E-Government-Gesetz Berlin verpflichtet, ein ISMS aufzubauen und weiterzuentwickeln. Über den ITDZ-Rahmenvertrag können Berliner Behörden unsere Leistungen unkompliziert abrufen – ohne eigenes Vergabeverfahren.

 

Bedarf prüfen    Wie funktioniert das ?

Schritt 1 — Ist-Analyse

Wie gut ist Ihre Behörde aufgestellt?

10 kurze Fragen. Das Ergebnis zeigt, wo Ihr Handlungsbedarf liegt – fundiert auf BSI-Standards, dem E-Government-Gesetz Berlin und den berlinweiten Vorgaben.

0 / 10
Verfügt Ihre Behörde über ein formales ISMS gemäß BSI-Standard und den berlinweiten Vorgaben?
Quelle: E-Government-Gesetz Berlin; BSI-Standard 200-1
Frage 1 von 10
Liegen behörden- und verfahrensbezogene Sicherheitskonzepte nach dem Berliner Sicherheitsdomänenmodell vor?
Quelle: Leitlinie zur Informationssicherheit des Landes Berlin; BSI-Standard 200-2
Frage 2 von 10
Gibt es einen benannten Informationssicherheitsbeauftragten (ISB) mit ausreichenden Ressourcen?
Quelle: BSIG §8; BSI-Standard 200-2; EGovG Bln
Frage 3 von 10
Wie ist der Stand der IT-Grundschutz-Umsetzung in Ihrer Behörde?
Quelle: BSI IT-Grundschutz-Kompendium 2024; IKT-Sicherheitsarchitektur Land Berlin
Frage 4 von 10
Werden IS-Sensibilisierungsmaßnahmen für Mitarbeitende und Führungskräfte durchgeführt?
Quelle: BSI ORP.3; Berliner IS-Leitlinie
Frage 5 von 10
Existiert ein Business Continuity Management System (BCMS) nach BSI 200-4?
Quelle: BSI-Standard 200-4; Berliner IS-Leitlinie
Frage 6 von 10
Wurden in den letzten 24 Monaten technische Sicherheitsüberprüfungen (z. B. Penetrationstests) durchgeführt?
Quelle: IKT-Sicherheitsarchitektur Land Berlin; BSI IS-Penetrationstest-Standard
Frage 7 von 10
Haben Sie in den letzten 2 Jahren eine IS-Revision oder ein internes ISMS-Audit durchgeführt?
Quelle: BSI-Standard 200-2, Kapitel 4.4; BSI DER 3.1
Frage 8 von 10
Wie ist das Risikomanagement für Informationssicherheit in Ihrer Behörde organisiert?
Quelle: BSI-Standard 200-3; ISO/IEC 27005
Frage 9 von 10
Sind Ihre IT-Fachverfahren und Webanwendungen hinsichtlich Konformität mit der IKT-Architekturliste des Landes Berlin bewertet?
Quelle: IKT-Architekturliste Land Berlin; BSI APP-Bausteine
Frage 10 von 10
Analyse wird durchgeführt…
Ihre Antworten werden mit BSI-Standards, EGovG Bln und der Berliner IS-Leitlinie abgeglichen.

Schritt 2 — Passendes Angebot

Was passt zu Ihrer Situation?

Je nach Ausgangslage und Schwerpunkt bieten wir verschiedene Einstiegspunkte – vom gezielten Einzelauftrag bis zur umfassenden ISMS-Begleitung.

Passende Leistungen

Beratung & Konzeption: Solide Grundlagen schaffen

ISMS-Aufbau & BetriebReifegradanalyseBehördenbezogene Sicherheitskonzepte (ab 27.06.2026)Verfahrensbezogene Sicherheitskonzepte (ab 27.06.2026)RisikomanagementSicherheitsrichtlinien
Hinweis: Im ITDZ-Rahmenvertrag erstellen wir derzeit noch keine Sicherheitskonzepte. Diese Leistung ist ab dem 27.06.2026 vorgesehen.

Wir begleiten Ihre Behörde von der Reifegradanalyse über die Strukturanalyse bis zur methodischen Vorbereitung Ihrer Sicherheitskonzeption nach dem Berliner Sicherheitsdomänenmodell. Alle Leistungen folgen der BSI IT-Grundschutz-Methodik und orientieren sich an den berlinweiten Vorgaben.

Gespräch vereinbaren →
Passende Leistungen

Pentests & Audits: Technische Sicherheit prüfen

IS-PenetrationstestIS-WebcheckSchwachstellenanalyseKonfigurationsauditSource Code AnalyseTechnisches Sicherheitsaudit

Unsere BSI-zertifizierten Pentester prüfen Ihre Netzwerke, Webanwendungen, APIs, Infrastrukturen und IT-Fachverfahren auf Schwachstellen – nach BSI IS-Penetrationstest-Standard und OWASP-Methodik. Black-Box, White-Box und Grey-Box-Tests je nach Prüftiefe.

Gespräch vereinbaren →
Passende Leistungen

Prüfung & Kontinuität: Wirksamkeit sicherstellen

IS-RevisionISMS-AuditBCM nach BSI 200-4Notfall- & KrisenübungenAwareness-KampagnenTabletop Exercises

Wir prüfen die Wirksamkeit Ihrer Sicherheitsmaßnahmen, bauen Business Continuity Management auf und verankern Informationssicherheit in Ihrer Behörde. Von der IS-Revision bis zur Phishing-Simulation – alle Leistungen über den ITDZ-Rahmenvertrag abrufbar.

Gespräch vereinbaren →

Leistungsportfolio

Leistungen über den ITDZ-Rahmenvertrag

Die nachfolgenden Leistungen können über den ITDZ-Rahmenvertrag „Informationssicherheit" abgerufen werden – einzeln oder kombiniert, ohne eigenes Vergabeverfahren. Für Sicherheitskonzepte gilt die unten ausgewiesene zeitliche Einschränkung.

Hinweis zu Sicherheitskonzepten: Im ITDZ-Rahmenvertrag erstellen wir derzeit noch keine Sicherheitskonzepte. Diese Leistung startet ab dem 27.06.2026

Einführung, Aufbau und Weiterentwicklung eines ISMS nach BSI IT-Grundschutz oder ISO 27001 für Berliner Behörden und das ITDZ Berlin. Wir erstellen Reifegradanalysen zum Ist-Zustand, führen Sicherheitsprojekte durch und bereiten die eigenverantwortliche Erstellung von Sicherheitskonzepten methodisch vor. Die Erstellung von Sicherheitskonzepten über den ITDZ-Rahmenvertrag startet ab dem 27.06.2026.

BSI 200-1 / 200-2 | ISO 27001 | Reifegradanalyse | IT-Sicherheitsstrukturen

Erstellung aller Ausprägungen von Sicherheitskonzepten nach dem Berliner Sicherheitsdomänenmodell: behördenbezogene Sicherheitskonzepte, verfahrensbezogene Sicherheitskonzepte für IT-Fachverfahren, Sicherheitskonzepte für IKT-Basisdienste sowie Sicherheitskonzepte für den Zentralen IT-Dienstleister. Grundlage ist stets die Standard-Absicherung nach BSI 200-2.

Behördenbezogene SiKo | Verfahrensbezogene SiKo | IKT-Basisdienste | Standard-Absicherung

Durchführung von Risikoanalysen nach BSI 200-3, die sich mit möglichen Angriffsszenarien, IT-Netzen und IT-Komponenten befassen. Erstellung von Sicherheitsanalysen für IT-Strukturen (einzelne Zielsystemgruppen) sowie für Geschäftsprozesse unter Berücksichtigung relevanter gesetzlicher Vorgaben.

BSI 200-3 | ISO 27005 | Risikoregister | Sicherheitsanalyse

Einführung und Aufbau eines Business Continuity Management Systems nach BSI-Standard 200-4 für das ITDZ Berlin und seine Kunden – von der Business Impact Analysis über Notfallpläne bis zur Krisenübung. Inklusive Trainings und Notfall- und Krisenübungen. HiSolutions war an der Entwicklung des BSI-Standards 200-4 als Co-Autor beteiligt.

BSI 200-4 | Business Impact Analysis | Notfallpläne | Krisenübungen

BSI-zertifizierte Penetrationstests nach IS-Penetrationstest-Standard des BSI – als Black-Box-, White-Box- oder Grey-Box-Test. Schwachstellenanalysen und Simulation kontrollierter Angriffe auf Netzwerke, Webanwendungen, APIs, mobile Endgeräte, Cloud-Infrastrukturen und IKT-Infrastrukturen. IS-Webcheck zur Prüfung des Sicherheitsstands der Internetpräsenz. Orientierung an OWASP Top 10 und BSI-Leitfäden.

IS-Penetrationstest | IS-Webcheck | OWASP Top 10 | Black/White/Grey Box | Cloud / API

Technische IT-Sicherheitsaudits von Softwarelösungen und IT-Fachverfahren zur Prüfung der Konformität mit den IKT-Architekturrichtlinien des Landes Berlin – inklusive Source Code Analysen und Analyse von Spezifikationen. Konfigurationsaudits zur Aufdeckung von Schwachstellen auf Betriebssystemebene und in der Netzabsicherung.

Konfigurationsaudit | Source Code Analyse | IKT-Architekturkonformität | Technisches IS-Audit

Durchführung und Begleitung von Informationssicherheitsrevisionen nach BSI DER 3.1 zur Feststellung des Schutzniveaus in Verwaltungen und Behörden. Überprüfung der Wirksamkeit, Vollständigkeit, Angemessenheit und Aktualität etablierter Sicherheitsmaßnahmen – als Vorbereitung auf externe Prüfungen oder für den Nachweis gegenüber Aufsichtsbehörden. HiSolutions ist BSI-zertifizierter Sicherheitsdienstleister für IS-Revision & -Beratung.

IS-Revision | BSI DER 3.1 | Auditvorbereitung | BSI-Zertifikat

Sicherheitsberatungen und Schulungen zur BSI-Sicherheitsmethodik sowie Awareness-Kampagnen zur nachhaltigen Mitarbeitendensensibilisierung – als Präsenzveranstaltung, Videokonferenz oder Hybrid. Durchführung praxisnaher Übungen wie Phishing-Simulationen in der Behörde. Tabletop Exercises zu spezifischen Bedrohungsszenarien. BCM-Schulungen nach BSI-Standard 200-4.

Awareness-Kampagne | Phishing-Simulation | Tabletop Exercise | BCM-Schulung | ORP.3

Durchführung von Prüfungen und Nachweisverfahren für Kritische Infrastrukturen (KRITIS) nach §8a Abs. 3 BSIG. Prüfungen von Systemen zur Angriffserkennung (SzA) nach §8a Abs. 1a BSIG. Prüfungen des BSI C5 (Cloud Computing Compliance Criteria Catalogue) im Kontext der Nutzung externer Cloud-Dienste durch Berliner Institutionen.

§8a BSIG | KRITIS-Nachweis | BSI C5 | SzA-Prüfung

Unterstützung bei konzeptionellen Planungen, Strategievorhaben und Architekturtätigkeiten für spezielle Sicherheitsthematiken. Beratung zur Absicherung verfahrensunabhängiger und verfahrensabhängiger IKT-Infrastrukturen. Erstellung von Begutachtungen über existierende Sicherheitsdokumente sowie Sicherheitsstudien zu vorgegebenen Themen. Erstellung von Kryptokonzepten und Sicherheitsrichtlinien.

IKT-Architekturberatung | Sicherheitsstudien | Begutachtungen | Kryptokonzepte

Für Fachbereiche und Einkauf

So funktioniert der Abruf über das ITDZ

Das ITDZ Berlin koordiniert den Abruf als Auftraggeber. Berliner Behörden können Leistungen über das ITDZ beauftragen – ohne eigenes Vergabeverfahren.

Hinweis zum Ablauf:Auftraggeber im Rahmenvertrag ist das ITDZ Berlin – nicht die abrufende Behörde direkt. Das ITDZ nimmt die Anfrage der Behörde entgegen, beauftragt HiSolutions und erstellt das Angebot an die Endkunden. Wir unterstützen Sie gerne dabei, Ihren Bedarf gegenüber dem ITDZ zu beschreiben.

Bedarf ans ITDZ melden

Nutzen Sie unseren Quick-Check, konkretisieren Sie Ihren Bedarf im Hinblick auf die abzurufenden Leistungen, das Volumen und die Laufzeit und wenden Sie sich dann an das ITDZ.

 

ITDZ meldet sich bei uns

Das ITDZ prüft, ob die gewünschte Leistung über den Rahmenvertrag abrufbar ist.

Angebotserstellung

Ein Angebot wird auf Grundlage der Leistungsbeschreibung erstellt. Bei Bedarf findet vorab ein gemeinsames Angebotsgespräch statt.

Projektstart

Wir beginnen unmittelbar nach Vertragsschluss – vor Ort, remote oder hybrid, abgestimmt auf Ihre Anforderungen.

Kein Vergabeverfahren

Der Rahmenvertrag ermöglicht den direkten Abruf von Leistungen ohne aufwendige Ausschreibung – gesetzeskonform und zeitsparend.

Abrechnung nach Aufwand (T&M)

Leistungen werden auf Basis vereinbarter Tagessätze aufwandsorientiert abgerechnet – nachvollziehbar und planbar.

Breites Leistungsspektrum

Von der ISMS-Beratung bis zum Penetrationstest – und Sicherheitskonzepte (ab 27.06.2026) – alles aus einer Hand über einen Rahmenvertrag.

BSI-zertifizierter Dienstleister

HiSolutions hält die BSI-Zertifizierung für IS-Revision, IS-Beratung und IS-Penetrationstests und erfüllt damit die vertraglichen Mindestanforderungen.

Berliner Verwaltung als Fokus

Wir kennen das Berliner Sicherheitsdomänenmodell, die IKT-Architekturvorgaben und die berlinweiten Sicherheitsleitlinien aus der Praxis.

Reise- und Nebenkosten inklusive

Fahrten zu Ihrem Dienstort und Materialkosten sind in den vereinbarten Tagessätzen enthalten.

Argumentationshilfe

Sprechmittel für die interne Überzeugungsarbeit

Manchmal sieht die Leitungsebene den Handlungsbedarf noch nicht – oder die gesetzliche Pflicht ist nicht präsent. Diese Handreichung liefert die Argumente zum Mitnehmen.

 

 ✓  ISMS-Pflicht nach E-Government-Gesetz Berlin für alle Berliner Behörden

 ✓  Berliner Leitlinie zur Informationssicherheit als verbindliche Grundlage

 ✓  Realistischer Zeithorizont: 12–18 Monate bis zur vollständigen Umsetzung

 ✓  Technische Sicherheitsrisiken: konkrete Schwachstellen durch Pentests belegbar

 ✓  Wir kommen auch persönlich zu Ihrer Führungsebene – auf Wunsch vor Ort

Entscheidungshilfe für die Arbeitsebene

„Wir zeigen Ihnen Ihren Bedarf – auch wenn die Leitung ihn noch nicht sieht."
 

PDF anfordern

Tobias Goldschmidt


Ob Grundschutz++ oder ISO 27001 – ich unterstütze Sie bei der Einführung, Weiterentwicklung und Zertifizierung Ihres ISMS. Lassen Sie uns sprechen – Ihre Informationssicherheit beginnt mit einem fundierten Konzept.


E-Mail schreiben

Jetzt anrufen

Tobias Goldschmidt ist Senior Manager bei HiSolutions. Gemeinsam mit dem Security-Team begleitet er Unternehmen bei der Einführung und Auditierung von ISMS nach ISO 27001 und IT-Grundschutz. Als Projektleiter, Lehrbeauftragter und Autor bringt er langjährige Erfahrung mit.


* Bitte ausfüllen