Cyber-Security · Auswahl & Beschaffung

Security-Markterkundung

SIEM, SOC oder EDR/XDR/MDR auswählen, ohne monatelange Marktschlacht: Unsere Markterkundung liefert in zwei kompakten Modulen die belastbare Entscheidungsgrundlage, vom Anforderungskatalog über die strukturierte Anbieterabfrage bis zur Shortlist fürs Management. Genau in diesem Format haben wir zuletzt eine gesetzliche Krankenkasse zur SIEM-Entscheidung geführt.

Für öffentliche Auftraggeber vergaberechtssicher nach §28 VgV dokumentiert, für private Auftraggeber genauso wirksam. Teil unseres Cyber-Security-Portfolios.

2 Module
5 Personentage vom Kick-off zur Shortlist
§28 VgV
vergaberechtssicher dokumentierte Markterkundung
Top 10
kuratierte Kandidaten statt 100+ Anbieter
Markterkundung anfragen →

Erst den Markt verstehen, dann ausschreiben

Der Security-Markt ist unübersichtlich wie kaum ein zweiter: Beim SOC konkurrieren weit über hundert Anbieter mit sich überlappenden Begriffen, vom Managed SIEM bis zum MDR-Service, und jede Hersteller-Präsentation klingt nach der Lösung aller Probleme. Wer ohne Marktbild ausschreibt, bekommt entweder unvergleichbare Angebote oder schreibt unbewusst auf einen Anbieter zu.

Für öffentliche Auftraggeber ist die Lösung ausdrücklich vorgesehen: §28 VgV (ebenso §20 UVgO und §2 Abs. 5 VOB/A) erlaubt die Markterkundung vor Einleitung des Vergabeverfahrens, solange Transparenz und Gleichbehandlung gewahrt bleiben. Unzulässig ist nur das Scheinverfahren zur reinen Preisermittlung. Richtig dokumentiert wird die Markterkundung damit zum stärksten Werkzeug der Beschaffungsvorbereitung, und ihre Ergebnisse tragen bis in den Vergabevermerk.

Unser Format bündelt das in fünf Personentagen: fachlich tief genug für eine belastbare Entscheidung, kompakt genug, um vor dem Haushaltstermin fertig zu sein.

Die zwei Module im Detail

Das Format stammt aus realen Mandaten und funktioniert für SIEM, SOC, EDR/XDR/MDR und verwandte Security-Themen gleichermaßen.

Modul 1 · Vorbereitung (2 PT)
Kick-off-Workshop mit allen Stakeholdern: Grundlagen vermitteln, Schutzziele und Rahmenbedingungen klären. Markt- und Lösungsanalyse (u. a. Gartner, Forrester, eigene Marktkenntnis), Fit-Check zur bestehenden Architektur und Log-Landschaft.
Anforderungskatalog
Prüfbare Anforderungen inklusive NIS2- und BSI-IT-Grundschutz-Bezug, produktneutral formuliert, damit daraus später direkt ein Leistungsverzeichnis werden kann.
Modul 2 · Durchführung (3 PT)
Strukturierte Anbieterabfrage (RFI) an die kuratierte Shortlist, inklusive Preiskomponenten, damit die Budgetplanung auf echten Zahlen steht statt auf Listenpreisen.
Wertungsmatrix
Bewertung entlang Ihrer Use Cases und MITRE ATT&CK: Detection- und Response-Fähigkeiten, Betriebsmodell, Schnittstellen, Datenhaltung, nachvollziehbar dokumentiert.
Management-Präsentation
Ergebnis auf Entscheider-Niveau: Marktbild, Bewertung, Shortlist für einen möglichen Proof of Concept und die Empfehlung zum weiteren Verfahren.
Dokumentation für die Vergabeakte
Alle Schritte so festgehalten, dass Rechnungsprüfung und Vergabekammer die Marktbetrachtung nachvollziehen können, die beste Versicherung gegen Rügen.

Unser Vorgehen: 4 Phasen in etwa sechs Wochen

1

Scoping & Kick-off

Thema, Schutzziele und Stakeholder festlegen; im Kick-off-Workshop holen wir IT, Fachbereiche und Leitung fachlich auf denselben Stand, remote oder vor Ort.

2

Markt & Anforderungen

Marktanalyse und Anforderungskatalog entstehen parallel: Was kann der Markt, was brauchen Sie wirklich, und was davon ist NIS2- oder Grundschutz-Pflicht?

3

Anbieterabfrage

Die kuratierten Kandidaten erhalten das RFI; Rückfragen moderieren wir, Antworten normieren wir auf Vergleichbarkeit, inklusive der Preisstrukturen.

4

Bewertung & Entscheidung

Wertungsmatrix, Management-Präsentation, Shortlist. Auf Wunsch geht es nahtlos weiter: PoC-Begleitung oder Ausschreibung auf Basis unserer Muster-LVs.

Typische Fehler, die Markterkundungen entwerten

  • 1.Die „Markterkundung" besteht aus drei Hersteller-Demos: Das Ergebnis ist ein Produktwunsch statt eines Marktbilds, und die Ausschreibung wird anfechtbar produktnah.
  • 2.Keine Dokumentation: Ohne Vermerk ist die schönste Markterkundung vor Rechnungsprüfung und Vergabekammer wertlos.
  • 3.Anforderungen erst nach der Anbieterabfrage: Dann bestimmen die Anbieter die Kriterien, nicht Ihr Bedarf.
  • 4.Preise werden nicht abgefragt, aus falscher Zurückhaltung: §28 VgV erlaubt die Preisinformation im Rahmen der Markterkundung, nur das Scheinverfahren ist tabu.
  • 5.Alle Stakeholder fehlen im Kick-off: Was IT alleine erkundet, scheitert später an Datenschutz, Personalrat oder Budget.
  • 6.Die Erkundung versandet: Ohne Management-Präsentation mit Empfehlung bleibt es bei einem Ordner voller RFI-Antworten.

Für wen wir Markterkundungen durchführen

Kommunen & Behörden

Vergaberechtssicher nach §28 VgV mit Dokumentation für die Vergabeakte: Die Markterkundung liefert die Begründungen, die Ihr Vergabevermerk später braucht, von der Losbildung bis zur Verfahrenswahl.

Krankenkassen, Kliniken & KRITIS

Unser Referenzformat stammt aus dem Gesundheitswesen: SIEM-Markterkundung für eine gesetzliche Krankenkasse, inklusive NIS2- und Grundschutz-Anforderungen sowie Stakeholder-Workshop vor Ort.

Mittelstand

Auch ohne Vergaberecht gilt: Wer 100+ SOC-Anbieter selbst sortiert, verliert Monate. Das 2-Modul-Format liefert die Entscheidungsgrundlage zum Festpreis, mit Preisindikationen für die Budgetrunde.

Warum IT-LV für Ihre Markterkundung

Wir haben Security-Ausschreibungen für EDR, XDR, MDR, SIEM, SOC, BCM und MFA fachlich geleitet und wissen aus hunderten Anbietergesprächen, wie die Antworten zu lesen sind: was Substanz ist und was Folienprosa. Diese Marktkenntnis fließt direkt in Ihre Shortlist.

Dazu kommt die Vergabe-Brücke, die reinen Security-Beratern fehlt: Der Anforderungskatalog aus der Markterkundung wird bei uns ohne Reibungsverlust zum Leistungsverzeichnis, gestützt auf unsere Muster-LVs und das Vergabe-Archiv mit über 100.000 realen Vergabeunterlagen.

So sieht ein typisches Projekt aus

Fünf Personentage, verteilt über rund sechs Wochen: so lief es zuletzt bei einer gesetzlichen Krankenkasse.

Woche 1
Scoping und Terminplanung; Kick-off-Workshop vor Ort: SIEM-Grundlagen, Schutzziele, Rahmenbedingungen, alle Stakeholder an einem Tisch.
Woche 2-3
Markt- und Lösungsanalyse plus Anforderungskatalog inklusive NIS2 und BSI IT-Grundschutz; Abstimmung der kuratierten Anbieter-Kandidaten.
Woche 4-5
Anbieterabfrage (RFI) mit Preiskomponenten läuft; Rückfragen werden moderiert, Antworten auf Vergleichbarkeit normiert.
Woche 6
Wertungsmatrix entlang Use Cases und MITRE ATT&CK, Management-Präsentation mit Shortlist für den Proof of Concept und Empfehlung zum weiteren Vorgehen.

Top 10 statt 100+: unser Anbieter-Netzwerk

Die Markterkundung lebt davon, die richtigen Anbieter zu fragen, und genau hier zahlt sich unsere Marktkenntnis aus.

Marktkenntnis aus Erfahrung

Aus fachlich geleiteten Ausschreibungen, hunderten Anbietergesprächen und eigenen Marktstudien wissen wir, wer in welchem Feld wirklich liefert. Dieses Wissen halten wir aktuell, mit jedem Projekt und jedem Anbietergespräch.

Kuratierte Shortlist statt Marktschlacht

Ob SIEM, SOC oder EDR/XDR/MDR: Wir starten mit den Top-Kandidaten für Ihre Größe, Branche und Architektur statt mit 100+ Anbietern. Das RFI geht gezielt an die, die liefern können, und bleibt trotzdem offen für jeden Anbieter, den Sie zusätzlich sehen wollen.

Freie Anbieterwahl, sauber dokumentiert

Wir sind an keinen festen Partner gebunden und fragen bei Bedarf jeden Anbieter am Markt an: gemeinsam mit Ihnen, nicht als Vermittler dazwischen. Wir sitzen zusammen in den Anbietergesprächen, Sie entscheiden, und jede Empfehlung ist in einer nachvollziehbaren Wertungsmatrix begründet, die auch Gremien, Rechnungsprüfung und Vergabekammern überzeugt.

Häufige Fragen zur Security-Markterkundung

Ist eine Markterkundung vergaberechtlich zulässig?
Ja, ausdrücklich: §28 VgV, §20 UVgO und §2 Abs. 5 VOB/A sehen sie vor der Einleitung des Verfahrens vor. Wichtig sind Transparenz, Gleichbehandlung und Dokumentation; unzulässig ist nur ein Scheinverfahren, das allein der Preisermittlung dient. Genau darauf ist unser Format ausgelegt.
Bindet uns die Markterkundung an bestimmte Anbieter?
Nein. Die Erkundung schafft ein Marktbild, kein Präjudiz: Die spätere Ausschreibung bleibt offen, und die produktneutralen Anforderungen aus dem Katalog stellen das sicher. Anbieter, die am RFI teilnehmen, dürfen sich selbstverständlich später bewerben.
Was kostet das Format?
Das 2-Modul-Format umfasst fünf Personentage zum Festpreis; den konkreten Preis nennen wir nach dem kostenlosen Erstgespräch, abhängig von Thema und Stakeholder-Umfang. Zur Orientierung: Unser Referenzprojekt lag im niedrigen fünfstelligen Bereich.
SIEM, SOC oder MDR: was ist eigentlich der Unterschied?
Kurz: SIEM ist die Plattform, die Ereignisse sammelt und korreliert; SOC ist die Organisation (eigene oder als Service), die darauf reagiert; MDR ist der ausgelagerte Detection-und-Response-Dienst. Welche Kombination zu Ihnen passt, ist meist die eigentliche Frage der Markterkundung, nicht ein Produktname.
Wir haben schon eine Shortlist. Lohnt sich das Format trotzdem?
Dann verkürzen wir: Anforderungskatalog, strukturierte Abfrage und Wertungsmatrix funktionieren auch mit Ihrer Liste, und wir ergänzen Kandidaten nur, wenn erkennbar etwas Relevantes fehlt. Wichtig bleibt die Dokumentation, damit die Vorauswahl später nicht angreifbar ist.
Worin unterscheidet sich das RFI von einer Ausschreibung?
Das RFI ist unverbindlich: Es fragt Informationen und Preisindikationen ab, ohne Zuschlag und ohne Bindungswillen. Die Ausschreibung folgt danach, auf Basis der Erkenntnisse, mit echten Angeboten. Wir gestalten das RFI so, dass seine Ergebnisse direkt in die Vergabeunterlagen einfließen können.
Können Sie im Anschluss auch die Ausschreibung machen?
Ja, das ist der Regelfall: Anforderungskatalog und Wertungsmatrix werden zum Leistungsverzeichnis und zu den Zuschlagskriterien, gestützt auf unsere Muster-LVs. Ein Übergang ohne Wissensverlust, aus einer Hand.
Wie stellen Sie Gleichbehandlung sicher?
Alle abgefragten Anbieter erhalten dieselben Informationen und Fristen, Rückfragen und Antworten werden dokumentiert, und Erkenntnisse, die in die Ausschreibung einfließen, werden dort für alle Bieter transparent gemacht. So bleibt der Wettbewerb intakt.
Funktioniert das auch für andere Themen als Security?
Das Format ist themenoffen, unsere Tiefe liegt aber in der Security: Dort kennen wir Markt, Use Cases und Fallstricke aus eigenen Mandaten. Für allgemeine IT-Themen bietet unsere IT-Markterkundung den passenden Rahmen.

Die richtige Security-Lösung, fundiert entschieden

Im kostenlosen Erstgespräch klären wir Thema und Umfang: danach wissen Sie, ob das 2-Modul-Format zu Ihrem Vorhaben passt.


Sie haben Fragen?

Vertriebsteam
Unser Vertriebsteam
Wir helfen Ihnen gerne weiter.
sales@it-lv.de 06124 6059217

Quellen

  1. Bundesministerium der Justiz: "§28 VgV Markterkundung", gesetze-im-internet.de. Rechtsgrundlage der Markterkundung vor dem Vergabeverfahren.
  2. cosinex GmbH: "Markterkundung: Alles was Sie wissen müssen", blog.cosinex.de, 2025. Einordnung von §28 VgV, §20 UVgO und §2 Abs. 5 VOB/A.
  3. BSI: "IT-Grundschutz: Methode und Standards zur Informationssicherheit", bsi.bund.de. Referenz für geforderte Sicherheitskontrollen.
Inhalt
Auf dieser Seite
Rechtsrahmen und Nutzen Die zwei Module Unser Vorgehen Typische Fehler Für wen Warum IT-LV Typisches Projekt Anbieter-Netzwerk Häufige Fragen