Projekt Sw 2029
Online-Wahlprodukt, Full Service
Lastenheft
Version 001.01.01
Stand 17.08.26
Datei 20260817 Lastenheft V01.01.01.docx
Produktzustand in Bearbeitung
Genehmigungsvermerk genehmigungspflichtig
Verschlussgrad nur für den Dienstgebrauch
Bearbeiter Dr.-Ing. M V
Auftraggeberin
Deutsche
Auftraggeberin Projekt Sw 2029
Online-Wahlprodukt, Full Service
Lastenheft Seite: 4 v
Version: 001. Stand: 17. on 73
01.01
08.26
Version Datum Kapitel Änderungsgrund Bearbeiter
001.01.01 17.08.2026 4.2 Umgang mit C5-Anforderungen Dr.-Ing. M V
Bearbeiter: Dr.-Ing. M V nur für den Dienstgeb
20260817 Lastenheft V01.01.01.docx genehmigungspflichtig
rauch
Deutsche
Auftraggeberin Projekt Sw 2029
Online-Wahlprodukt, Full Service
Lastenheft Seite: 5 v
Version: 001. Stand: 17. on 73
01.01
08.26
1 Inhaltsverzeichnis
1 ……. Inhaltsverzeichnis …………………………………………………………………………………………. 5
2 ……. Einleitung / Projektkontext …………………………………………………………………………….. 9
2.1 … Ziel und Zweck der Ausschreibung…………………………………………………………….. 9
2.2 … Ausgangssituation …………………………………………………………………………………. 10
2.3 … Zeit- und Projektplanung ………………………………………………………………………… 10
3 ……. Zielbestimmung …………………………………………………………………………………………… 11
3.1 … Projektziele ………………………………………………………………………………………….. 11
3.2 … Nichtziele …………………………………………………………………………………………….. 12
3.3 … Erfolgskriterien und Verbindlichkeitsstufen ………………………………………………… 12
4 ……. Stakeholder und Rollen ……………………………………………………………………………….. 13
4.1 … Hauptstakeholder ………………………………………………………………………………….. 13
4.2 … Unterstützende Akteure ………………………………………………………………………….. 14
4.3 … Rollenübersicht …………………………………………………………………………………….. 14
4.4 … Kommunikations- und Abstimmungswege …………………………………………………. 15
5 ……. Normative Rahmenbedingungen ………………………………………………………………….. 15
5.1 … Gesetzliche Grundlagen …………………………………………………………………………. 15
5.1.1 ….. Sozialrecht und Wahlrecht ………………………………………………………….. 15
5.1.2 ….. Datenschutzrecht ………………………………………………………………………. 16
5.1.3 ….. IT-Recht und Informationssicherheit …………………………………………….. 16
5.2 … Technische Normen und Standards …………………………………………………………. 16
6 ……. Anforderungen an das Onlinewahl-Produkt …………………………………………………… 16
6.1 … Technische Anforderungen …………………………………………………………………….. 17
6.1.1 ….. Systemumgebung für Hosting und Datenverarbeitung …………………….. 17
6.1.2 ….. Schutzmaßnahmen und Hardening ……………………………………………… 18
6.1.2.1 .. Systemhärtung …………………………………………………………………………. 18
6.1.2.2 .. Netzwerksicherheit ……………………………………………………………………. 18
6.1.2.3 .. Patch- und Update-Management …………………………………………………. 18
6.1.3 ….. Systemumgebung für den elektronischen Informationsaustausch …….. 18
6.1.4 ….. Wählerverzeichnis …………………………………………………………………….. 19
6.1.5 ….. Elektronische Liste der Wahlkennzeichen …………………………………….. 20
6.1.6 ….. Online-Wahlergebnis …………………………………………………………………. 21
6.2 … Funktionale Anforderungen …………………………………………………………………….. 22
6.2.1 ….. Verwaltung des Wählerverzeichnisses …………………………………………. 22
6.2.2 ….. Stimmzettelverwaltung……………………………………………………………….. 22 6.2.3 ….. Authentisierung ………………………………………………………………………… 23
6.2.4 ….. Online-Stimmabgabe …………………………………………………………………. 25
6.2.5 ….. Ende-zu-Ende-Verifizierbarkeit (E2E-Verifizierbarkeit) ……………………. 26
6.2.6 ….. Wahlurne / Urnenverwaltung ………………………………………………………. 28 6.2.7 ….. Revisionssichere Protokollierung des Wahlablaufs …………………………. 28
6.2.8 ….. Einrichtung und Freigabe durch Wahlausschuss ……………………………. 29 6.2.9 ….. Prüfung der Ordnungsmäßigkeit der Online-Wahl ………………………….. 30 6.2.10 … Computerbasierte Ergebnisermittlung und Wahlergebnisexport ……….. 30
6.2.11 … Bereitstellung einer Darksite bei Systemstörungen …………………………. 30
6.3 … Nicht-funktionale Anforderungen ……………………………………………………………… 31
6.3.1 ….. Zertifizierungs- und Nachweispflichten …………………………………………. 31
6.3.1.1 .. Zertifikate und Testate (vor Zuschlag) ………………………………………….. 31
Bearbeiter: Dr.-Ing. M V nur für den Dienstgeb
20260817 Lastenheft V01.01.01.docx genehmigungspflichtig
rauch
Deutsche
Auftraggeberin Projekt Sw 2029
Online-Wahlprodukt, Full Service
Lastenheft Seite: 6 v
Version: 001. Stand: 17. on 73
01.01
08.26
6.3.1.2 .. Nachweise während Inbetriebnahme- und Wahlphase ……………………. 32
6.3.1.3 .. Nachweise nach der Wahl ………………………………………………………….. 32
6.3.2 ….. Datenübergabe und Datenlöschung gemäß § 91 SVWO …………………. 33
6.3.2.1 .. Datenübergabe …………………………………………………………………………. 33
6.3.2.2 .. Datenlöschung und- vernichtung …………………………………………………. 33
6.3.3 ….. Geheimschutzanforderungen (VS-NfD) ………………………………………… 34
6.3.4 ….. Sicherheitsanforderungen …………………………………………………………… 34
6.3.5 ….. Kryptografische Anforderungen …………………………………………………… 34 6.3.5.1 .. Vorgaben für Schlüsselmaterial …………………………………………………… 35 6.3.5.2 .. Vorgaben für Verschlüsselung …………………………………………………….. 35
6.3.5.3 .. Vorgaben für Signaturen …………………………………………………………….. 35
6.3.5.4 .. E2E-Verifikationskryptografie………………………………………………………. 35
6.3.6 ….. Datenschutz und Auftragsverarbeitung (AVV) ……………………………….. 35
6.3.6.1 .. Verpflichtung zur DSGVO-Compliance …………………………………………. 35 6.3.6.2 .. Datenschutzkonzept ………………………………………………………………….. 36
6.3.6.2.1 Datenschutzfolgeabschätzung (DSFA) ……………………………………… 36
6.3.7 ….. Verfügbarkeit ……………………………………………………………………………. 36
6.3.8 ….. Barrierefreiheit ………………………………………………………………………….. 38
6.3.9 ….. Schnittstellenanforderungen ……………………………………………………….. 41
6.3.10 … Zusammenarbeit mit den Beteiligten…………………………………………….. 41
6.3.10.1 Zusammenarbeit mit externen Prüfdienstleistern ……………………………. 42
6.3.10.2 Gremien, Rollen und Abstimmungen ……………………………………………. 42
6.3.10.3 Dokumentationspflichten ……………………………………………………………. 42
6.3.10.4 Traceability- und Mapping-Matrix …………………………………………………. 43
6.4 … Abgrenzungen und Verbote…………………………………………………………………….. 43
7 ……. Notfall- und Wiederherstellungsmanagement, Qualitätsanforderungen,
Compliance-Anforderungen …………………………………………………………………………. 43
7.1 … Notfall- und Wiederherstellungsmanagement …………………………………………….. 43
7.1.1 ….. Notfallkonzept …………………………………………………………………………… 44
7.1.2 ….. Notfallhandbuch ……………………………………………………………………….. 44 7.1.3 ….. Szenarioanalyse ……………………………………………………………………….. 45
7.1.4 ….. Backup- und Wiederherstellung …………………………………………………… 45
7.1.5 ….. Kommunikationswege im Notfall ………………………………………………….. 45
7.2 … Qualitätsanforderungen ………………………………………………………………………….. 46
7.2.1 ….. Testabdeckung …………………………………………………………………………. 46
7.2.2 ….. Fehler- und Incident-Management ……………………………………………….. 46
7.2.3 ….. Qualitätsmonitoring ……………………………………………………………………. 46
7.3 … Compliance-Anforderungen…………………………………………………………………….. 47
7.3.1 ….. Zertifizierungspflichten ……………………………………………………………….. 47
7.3.2 ….. Audits ……………………………………………………………………………………… 47
7.3.3 ….. Protokollierung und Revisionssicherheit ……………………………………….. 47
7.3.4 ….. Einhaltung gesetzlicher Vorgaben ……………………………………………….. 47
8 ……. Abnahme-, Prüf- und Testbedingungen ………………………………………………………… 47
8.1 … Allgemeine Prüfgrundsätze …………………………………………………………………….. 48
8.2 … Testsystem …………………………………………………………………………………………… 48
8.3 … Prüfverfahren ……………………………………………………………………………………….. 48
8.3.1 ….. Funktionstests ………………………………………………………………………….. 49 8.3.2 ….. Sicherheitstests ………………………………………………………………………… 49
8.3.3 ….. Last- und Performancetests ………………………………………………………… 50
8.3.4 ….. Barrierefreiheitstests ………………………………………………………………….. 50 8.3.5 ….. Usability- und Oberflächentests …………………………………………………… 51
Bearbeiter: Dr.-Ing. M V nur für den Dienstgeb
20260817 Lastenheft V01.01.01.docx genehmigungspflichtig
rauch
Deutsche
Auftraggeberin Projekt Sw 2029
Online-Wahlprodukt, Full Service
Lastenheft Seite: 7 v
Version: 001. Stand: 17. on 73
01.01
08.26
8.4 … Abnahmekriterien ………………………………………………………………………………….. 51
8.4.1 ….. Erfüllung der Anforderungen ……………………………………………………….. 51
8.4.2 ….. Fehlerfreiheit ……………………………………………………………………………. 51
8.4.3 ….. Erfolgreiche Durchführung der finalen Testwahl …………………………….. 51
9 ……. Betrieb, Service und Support ……………………………………………………………………….. 51
9.1 … Betriebsorganisation ……………………………………………………………………………… 52
9.1.1 ….. Verantwortlichkeiten im Betrieb …………………………………………………… 52
9.1.2 ….. Verfügbarkeit ……………………………………………………………………………. 52
9.1.3 ….. Erreichbarkeit des Supports ……………………………………………………….. 54
9.1.4 ….. Reporting …………………………………………………………………………………. 54
9.2 … Wartung, Updates und Change-Management ……………………………………………. 54
9.2.1 ….. Wartungsfenster ……………………………………………………………………….. 54
9.2.2 ….. Updates und Patches ………………………………………………………………… 54
9.2.3 ….. Change-Management ………………………………………………………………… 55
9.3 … Monitoring und Logging im Betrieb …………………………………………………………… 55
9.3.1 ….. Monitoring………………………………………………………………………………… 55
9.3.2 ….. Alarmierungsmechanismen ………………………………………………………… 55
9.4 … Log-Management ………………………………………………………………………………….. 55
9.5 … Incident-, Problem- und Risikomanagement, Krisenkommunikation ………………. 56
9.5.1 ….. Incident-Management ………………………………………………………………… 57
9.5.2 ….. Problem-Management ……………………………………………………………….. 57
9.5.3 ….. Risiko-Management …………………………………………………………………… 58
9.5.4 ….. Krisenkommunikation ………………………………………………………………… 58
9.6 … Betriebssicherheit ………………………………………………………………………………….. 59
9.7 … Koordination mit externen Prüf- und Kontrollinstanzen ………………………………… 59
9.8 … Betriebliches Service- und Supportkonzept ……………………………………………….. 59
9.9 … Betrieb nach Abschluss der Wahl …………………………………………………………….. 60
9.9.1 ….. Erstellung des Abschlussberichts ………………………………………………… 60
9.9.2 ….. Datenübergabe und -vernichtung ………………………………………………… 60
9.9.3 ….. Abschaltung des Systems ………………………………………………………….. 60
10 ….. Schulung …………………………………………………………………………………………………….. 61
10.1 . Schulungen ………………………………………………………………………………………….. 61
10.1.1 … Schulung der Wahlleitung …………………………………………………………… 61 10.1.2 … Schulung der Administratoren……………………………………………………… 61
10.1.3 … Schulung der Prüfdienstleister …………………………………………………….. 61
10.1.4 … Schulung der Testteams …………………………………………………………….. 61 10.1.5 … Schulung für Supportrollen …………………………………………………………. 62
10.1.6 … Schulungsformate ……………………………………………………………………… 62
11 ….. Traceability- und Mapping-Matrix …………………………………………………………………. 62
11.1 . Struktur und Zweck der Traceability-Matrix ……………………………………………….. 62
11.2 . Kategorien der Anforderungen ………………………………………………………………… 63
11.3 . Muster-Traceability-Matrix (Auszug) …………………………………………………………. 63
11.4 . Erweiterte Matrix für das Pflichtenheft ………………………………………………………. 64
11.5 . Anforderungen an die Form der Traceability-Matrix …………………………………….. 64
11.6 . Abschluss und Abnahme ………………………………………………………………………… 64
12 ….. Glossar ……………………………………………………………………………………………………….. 65
13 ….. Verzeichnisse ……………………………………………………………………………………………… 72
13.1 . Tabellen ………………………………………………………………………………………………. 72
13.2 . Abbildungen …………………………………………………………………………………………. 72
Bearbeiter: Dr.-Ing. M V nur für den Dienstgeb
20260817 Lastenheft V01.01.01.docx genehmigungspflichtig
rauch
Deutsche
Auftraggeberin Projekt Sw 2029
Online-Wahlprodukt, Full Service
Lastenheft Seite: 8 v
Version: 001. Stand: 17. on 73
01.01
08.26
13.3 . Referenzierte Dokumente ………………………………………………………………………. 72
14 ….. Anhang A: Datenstruktur zur Bereitstellung des Wahlergebnisses …………………. 73
Bearbeiter: Dr.-Ing. M V nur für den Dienstgeb
20260817 Lastenheft V01.01.01.docx genehmigungspflichtig
rauch
Deutsche
Auftraggeberin Projekt Sw 2029
Online-Wahlprodukt, Full Service
Lastenheft Seite: 9 v
Version: 001. Stand: 17. on 73
01.01
08.26
2 Einleitung / Projektkontext
2.1 Ziel und Zweck der Ausschreibung
Ziel der Ausschreibung ist die Beschaffung eines Online-Wahlprodukts für die Durchführung der SW 2029 als – erstmalig – hybride Urwahl der Deutschen Auftraggeberin im Weiteren: Auftraggeberin).
Beschaffungsgegenstand ist die Gesamtheit der Komponenten (wie Cloud-Lösung, Online-Wahlsoftware, technische Systemumgebung für den Betrieb – inkl. Gebäude bzw. Räumlichkeiten -, Full-Service, Projektbegleitung etc.), die für die Zielerreichung gemäß Kapitel 3 erforderlich sind. Näheres wird in den Anforderungen beschrieben.
Das Online-Wahlprodukt soll eine IT-sichere, rechtssichere, pünktliche, nachvollziehbare, barrierefreie und datenschutzkonforme elektronische Stimmabgabe und deren Auswertung ermöglichen. Zudem muss die Integration der Online-Wahl in die zusätzlich durchzuführende Briefwahl gesichert werden.
Der Begriff „Online-Wahlprodukt“ bzw. „Beschaffungsgegenstand“ wird nachfolgend auch als Synonym für die rein technische Lösung, bestehend aus Software und Systemumgebung verwendet.
Die Online-Wahlsoftware muss zum Zeitpunkt der finalen Angebotsabgabe nach dem Schutzprofil BSI-CC-PP-0121 des Bundesamts für Sicherheit in der Informationstechnik (im Weiteren: BSI) in der jeweils geltenden Fassung zertifiziert sein.
Die Beschaffung umfasst maßgeblich:
• Bereitstellung eines zertifizierten, sicheren, skalierbaren und barrierefreien OnlineWahlprodukts
• Betrieb der Online-Wahlsoftware als „Software-as-a-Service“ (SaaS) – Lösung in einer EU-Cloud (bzw. Standort in den Vertragsstaaten des Abkommens über den Europäischen Wirtschaftsraum oder der Schweiz)
• Vollständige Unterstützung des Hybridwahlprozesses
• Bereitstellung aller technischen und organisatorischen Komponenten für Test- und Produktivphase
• Gewährleistung der Sicherheitseigenschaften gemäß BSI-TR-03169 in ihrer jeweils geltenden Fassung zum Zeitpunkt der Durchführung der Wahl (§ 54 SGB IV) und BSI-CC-PP-0121
• Wartung und Updates
• Unterstützung externer Prüf- und Sicherheitsdienstleister der Auftraggeberin
• Dokumentation, Schulung und Support
• Bereitstellung aller erforderlichen Nachweise, Zertifikate und Protokolle
• Einhalten der Sicherheitsstandards (Gültige Zertifizierung der Online-Wahlsoftware gemäß BSI-CC-PP-0121) durchgängig bis zum Zeitpunkt des Abschlusses der Wahl
Der Auftragnehmer trägt die Gesamtverantwortung für die ordnungsgemäße Realisierung der vertraglich vereinbarten Leistungen auch für seine Nachauftragnehmer.
Bearbeiter: Dr.-Ing. M V nur für den Dienstgeb
20260817 Lastenheft V01.01.01.docx genehmigungspflichtig
rauch
Deutsche
Auftraggeberin Projekt Sw 2029
Online-Wahlprodukt, Full Service
Lastenheft Seite: 10 v Version: 001. Stand: 17. on 73
01.01
08.26
2.2 Ausgangssituation
Die Auftraggeberin führt alle sechs Jahre, als nächstes im Jahr 2029, Sozialwahlen für die Gruppe der Versicherten als Urwahlen durch. Bislang wurde für die Urwahl ausschließlich das Briefwahlverfahren eingesetzt. Seit dem 22. Januar 2026 sind mit dem Zweiten Betriebsrentenstärkungsgesetz die gesetzlichen Grundlagen zur Einführung von Online-Wahlen bei der Sozialwahl in Kraft getreten. Auf dieser Basis soll bei der Auftraggeberin erstmals ein hybrides Wahlverfahren für rund 29 Millionen Wahlberechtigte implementiert werden.
Bei der letzten Sozialwahl im Jahr 2023, welche die Auftraggeberin durchführte, wurden ca.
6.5 Millionen Briefwahlstimmen abgegeben. Die Wahlbeteiligung lag damit bei 22,31 %.
Es ist zu beachten, dass die Möglichkeit, in der Sozialwahl 2029 der Auftraggeberin eine elektronische Stimme abzugeben, die Briefwahl nicht ersetzen wird. Die Briefwahl wird neben der elektronischen Stimmabgabe und in Ergänzung dieser zu organisieren sein. Daher kann es zu doppelten Stimmabgaben (brieflich und elektronisch) durch eine wahlberechtigte Person kommen. In dem Fall ist die Briefwahlstimme automatisch ungültig und die elektronische Stimme fließt in das Wahlergebnis ein.
Die durch die Hybridwahl entstehenden Schnittstellen zwischen den Wahlhandlungen sind bei dem Design, der Einrichtung und dem Betrieb des Online-Wahlprodukts von Anfang an zu berücksichtigen.
2.3 Zeit- und Projektplanung
• Abhängigkeit vom Wahlkalender
Der Wahlzeitraum für die elektronische Stimmabgabe beginnt frühestens am 51. Tag und spätestens am 20. Tag vor dem Wahltag und endet am Wahltag um 23:59:59 Uhr.
Die konkrete Meilensteinplanung ist damit abhängig vom Wahltag als fixem Kalendertermin.
Der Wahltag wird gemäß § 10 der Wahlordnung für die Sozialversicherung (SVWO) vom
Bundeswahlbeauftragten bestimmt. Mit der Veröffentlichung des Wahlkalenders ist erst im 3. Quartal 2027 zu rechnen. Der folgende Zeitplan ist daher als vorläufig zu betrachten. Er geht von Mittwoch, 30. Mai 2029 als Wahltag aus.
Vom Auftragnehmer wird erwartet, flexibel auf die unvermeidlichen Anpassungen der Meilensteinplanung zu reagieren und die in diesem Dokument avisierten Meilensteine, Termine und Fristen in einem gesonderten Workshop gemeinsam mit der Auftraggeberin im 1. Quartal 2028 zu aktualisieren.
Bearbeiter: Dr.-Ing. M V nur für den Dienstgeb
20260817 Lastenheft V01.01.01.docx genehmigungspflichtig
rauch
Tabelle 1 vorläufiger Zeitplan
• Projektphasen
Es sind mehrere Projektphasen zu beachten, im Wesentlichen sind dies: Vorbereitungsphase, Wahlphase sowie Nachbearbeitungs- und Ergebnisauswertungsphase.
Diese Phasen bedingen eine differenzierte Bereitstellung von Ressourcen (Skalierbarkeit).
Vorbereitungsphase:
o Aufbau und nicht last- bzw. performancerelevante Tests des Online-produkts o last- bzw. performancerelevante Tests
o Abnahme und finaler Datenimport
Wahlphase: Wahlzeitraum + 10 Minuten = „vollumfängliche“ Bewirtschaftung
73
Nachbearbeitungs- und Ergebnisauswertungsphase.
o Auswertungs- und Dokumentationszeitraum („stand-by-Bewirtschaftung“)
▪ Ende Wahlphase bis zum Ende der Aufbewahrungsfrist, also voraussichtlich Anfang März 2030.
o (optional) Bereitstellung des Produkts im Falle von Klagen gegen die Rechtmäßigkeit der Wahl bzw. sonstige Anfechtungsklagen
Die phasenspezifischen Anforderungen an die Systemverfügbarkeit werden im Kapitel 9 beschrieben.
3 Zielbestimmung
3.1 Projektziele
Die Auftraggeberin hat das Projekt Sw2029 aufgesetzt, mit dem folgende Hauptziele verfolgt werden:
Deutsche
Auftraggeberin Projekt Sw 2029
Online-Wahlprodukt, Full Service
Lastenheft Seite: 12 v Version: 001. Stand: 17. on 73
01.01
08.26
Ziel 1: Es wird ein hybrides Wahlverfahren geschaffen, welches der Gruppe der Versicherten sowohl eine briefliche als auch eine elektronische Stimmabgabe unter Einhaltung aller rechtlichen, tatsächlichen und organisatorischen Anforderungen (Beachtung der Wahlgrundsätze, Barrierefreiheit etc.) ermöglicht und unanfechtbar ist.
Ziel 2: Bis zum 31.10.2028 wird der gesamte Wahlprozess (Online- und Briefwahl) vollständig in den internen Sicherheitsprozess (ISIP) integriert und gemäß den geltenden technischen Richtlinien und Sicherheitsanforderungen des BSI und der Auftraggeberin dokumentiert.
Ziel 3: Bis zum 31.12.2028 wird eine IT-Lösung für die Online-Wahlhandlung implementiert, die in Tests eine 99,99% fehlerfreie Funktionalität erzielt.
Ziel 4: Bis zum 31.12.2028 ist ein IT-gesicherter verschlüsselter Zugang implementiert, für den nach Durchführung von Penetrationstests unter Beachtung der aktuellen BSIEmpfehlungen zu Penetrationstests durch einen vom BSI dafür zertifizierten Dienstleister festgestellt wurde, dass keine gravierenden Auffälligkeiten vorliegen.
Weitere Projektziele sind eine hohe Nutzerfreundlichkeit und Barrierefreiheit des OnlineWahlprodukts sowie eine Erhöhung der Wahlbeteiligung.
Mit der Einführung der elektronischen Stimmabgabe soll eine zeitgemäße Beteiligungsmöglichkeit für die jüngeren Zielgruppen gestaltet werden.
3.2 Nichtziele
Folgende Punkte sind explizit nicht Bestandteil dieses Projekts der Auftraggeberin:
• Entwicklung einer eigenständigen oder proprietären Onlinewahlsoftware (diese soll im Rahmen des Projekts beschafft werden)
• Bereitstellung einer Infrastruktur außerhalb der Europäischen Union/EWR/Schweiz
• Erweiterung der bestehenden IT-Systeme der Auftraggeberin über die notwendigen Schnittstellen hinaus
3.3 Erfolgskriterien und Verbindlichkeitsstufen
Der Erfolg des Projekts bemisst sich an der ordnungsgemäß, rechtssicher und fristgerecht durchgeführten Sozialwahl 2029 mit einer IT-sicheren, benutzerfreundlichen und barrierefreien digitalen Wahlplattform. Die wichtigsten Erfolgskriterien sind:
• Die Wahl ist störungsfrei durchgeführt worden und alle rechtlichen Vorgaben wurden eingehalten. Bereits die finale Testwahl ist störungsfrei verlaufen.
• Vollständige Umsetzung der in den nachfolgenden Kapiteln formulierten Anforderungen
• Umsetzung der Anforderungen gemäß BSI-TR-03169 in ihrer jeweils geltenden Fassung zum Zeitpunkt der Durchführung der Wahl (§ 54 SGB IV)
• Einhaltung aller datenschutzrechtlichen Anforderungen
• Verifizierbarkeit der Wahl nach den Grundsätzen der Ende-zu-Ende-Verifizierbarkeit (E2E Verifizierbarkeit)
• Nachvollziehbare, prüfbare und manipulationssichere Ergebnisübermittlung
• Einhaltung des geplanten Zeitrahmens und Meilensteinplanung
Bearbeiter: Dr.-Ing. M V nur für den Dienstgeb
20260817 Lastenheft V01.01.01.docx genehmigungspflichtig
rauch
Alle in diesem Dokument beschriebenen Anforderungen sind als MUSS-Anforderungen zu verstehen, sofern es nicht ausdrücklich anders angegeben wird. Im Übrigen gelten folgende Verbindlichkeitsstufen:
• „muss“/“darf nur“:
Eine bestimmte Anforderung/ Eigenschaft ist zwingend umzusetzen.
• „darf nicht“/“darf keine“:
Eine bestimmte Anforderung/ Eigenschaft darf unter keinen Umständen vorhanden sein.
• „soll“:
Die Anforderung/Eigenschaft ist vorgesehen, außer es wird dargelegt, dass durch ein Nicht-Umsetzen kein Risiko für den sicheren Betrieb besteht, bzw. eine Umsetzung aufgrund von technischen Einschränkungen derzeit nicht möglich ist.
• „kann“:
Die Umsetzung kann eine bestimmte Anforderung/Eigenschaft erfüllen, wobei ein Umsetzen dieser Anforderung anzuzeigen ist.
4 Stakeholder und Rollen
Dieses Kapitel beschreibt Stakeholder, Rollen und Verantwortlichkeiten, die für eine erfolgreiche Durchführung der Sozialwahl 2029 als hybride Wahl relevant sind.
73
4.1 Hauptstakeholder
Folgende Hauptakteure sind unmittelbar an der Vorbereitung, Durchführung, Auswertung und Nachbereitung der Sozialwahl beteiligt:
• Auftraggeberin
(Aufgabenwahrnehmung durch diverse Fach- und IT-Sicherheitsabteilungen)
– Gesamtverantwortung für die Wahl (organisatorisch, fachlich und rechtlich)
– Abnahme von Test‑und Produktivsystem
– Prüfung von Sicherheitskonzept, Notfallkonzept, Architektur
– Kontrolle der Umsetzung von BSI‑IT‑Grundschutzmaßnahmen
– Freigabe der Systeme vor der Test‑ und Hauptwahl
• Auftragnehmer:
– Bereitstellung des Beschaffungsgegenstands
– Garant für durchgehende Einhaltung der Anforderungen z.B. aus BSI-TR‑03169 – Betrieb der SaaS‑Infrastruktur (EU‑Cloud bzw. Standort in den Vertragsstaaten des Abkommens über den Europäischen Wirtschaftsraum oder der Schweiz)
– Datenübernahme, Systemkonfiguration, Support
– Unterstützung für Pen-, Last-, Performance-, Usability- und Barrierefreiheitstests
• Prüfdienstleister (extern und intern, beauftragt durch die Auftraggeberin):
– Penetrationstest (BSI‑anerkannte Prüfer)
– Last‑ und Performancetest
– Barrierefreiheits- / Usabilityprüfungen (BITV 2.0)
• Briefdienstleister (extern, beauftragt durch die Auftraggeberin):
Deutsche
Auftraggeberin Projekt Sw 2029
Online-Wahlprodukt, Full Service
Lastenheft Seite: 14 v Version: 001. Stand: 17. on 73
01.01
08.26
– Transport der Wahlunterlagen
• Druckdienstleister (extern, beauftragt durch die Auftraggeberin):
– Durchführung der Briefwahl
– Abgleich der Wahlkennzeichen
– Behandlung der Wahlbriefe
• Wahlausschuss und Wahlleitungen
– Ordnungsgemäße Durchführung der Wahl
– Freigabe vor Systemstart und Überprüfung nach Schließung – Ermittlung und Feststellung der Wahlergebnisse
• Datenschutzbeauftragte der Auftraggeberin:
– Prüfung der DSGVO‑Konformität
– Begleitung der Datenschutzfolgeabschätzung (DSFA)
• Wahlberechtigte
– elektronische/ briefliche Stimmabgabe
4.2 Unterstützende Akteure
Ergänzend zu den Hauptstakeholdern sind folgende unterstützende Akteure relevant:
• Cloud-Dienstleister (beauftragt durch Auftragnehmer):
– Verantwortlich für physische und logische Sicherheit der Cloud‑Infrastruktur
– Nachweis gemäß ISO 27001 (muss-Anforderung)
– BSI-C5 (aktuell soll) Hinweis: Das Testat C5 Typ 1 wird voraussichtlich ab 1.1.2027 und Typ 2 ab 1.7.2028 per Gesetz („Gesetz zur Modernisierung und Digitalisierung der Arbeitsförderung“) verlangt werden, wobei im Gesetz eine Öffnungsklausel aufgenommen werden soll, die momentan im Entwurf so lautet:
„Eine Verarbeitung ist auch zulässig, soweit ein Testat oder Zertifikat nach einem Standard vorliegt, dessen Befolgung ein im Vergleich zum C5-Standard vergleichbares oder höheres Sicherheitsniveau sicherstellt.“
• Diverse Fachabteilungen der Auftraggeberin:
– Bereitstellung fachlicher Spezifikationen
– Abstimmung organisatorischer Maßnahmen
– Datenexport
– Verarbeiten der Wahlergebnisse und statistische Aufbereitung
• Externe Auditoren (Beauftragung durch Auftraggeberin im Rahmen existierender Rahmenverträge):
– Prüfung der Dokumentation, Logs und Nachweise
– Unterstützung bei Compliance‑Bewertungen
4.3 Rollenübersicht
rauch
Rolle Verantwortlichkeiten
Auftraggeberin Gesamtverantwortung, Vertragspartner
Auftragnehmer Produktbereitstellung, Betrieb, Sicherheit, Support
Bearbeiter: Dr.-Ing. M V nur für den Dienstgeb
20260817 Lastenheft V01.01.01.docx genehmigungspflichtig
Vorausgesetzt wird stets, dass bei der Bereitstellung und dem Betrieb des Online-Wahlprodukts der durch das BSI nach § 44 Absatz 1 BSI-Gesetz festgelegte IT-Grundschutz eingehalten wird.
6.1 Technische Anforderungen
Nach Maßgabe der gesetzlichen Grundlagen wird Folgendes vorausgesetzt:
• Die Online-Wahl darf nur unter Verwendung von Online-Wahlsoftware durchgeführt werden, die nach dem Schutzprofil BSI-CC-PP-0121 des Bundesamtes für Sicherheit in der Informationstechnik in der jeweils geltenden Fassung zertifiziert ist.
• Bei der Vorbereitung und Durchführung der Online-Wahl sind mindestens die Anforderungen für hohen Schutzbedarf nach der Technischen Richtlinie BSI-TR-03169 des Bundesamtes für Sicherheit in der Informationstechnik in der jeweils geltenden Fassung zu beachten.
• Das Bundesamt für Sicherheit in der Informationstechnik veröffentlicht die jeweils geltende Fassung des Schutzprofils BSI-CC-PP-0121 und der Technischen Richtlinie BSI-TR-03169 auf seiner Internetseite und macht einen Verweis auf diese Internetseite im Bundesanzeiger bekannt.
• Bei der Bereitstellung und dem Betrieb des Online-Wahlprodukts müssen die Standards des BSI zu Managementsystemen für Informationssicherheit und der BSI ITGrundschutz in ihrer jeweils gültigen Fassung angewendet werden.
73
• Das Online-Wahlprodukt ist so zu gestalten, dass die Endgeräte der Wahlberechtigten so wenig technische Voraussetzungen wie möglich erfüllen müssen.
• Die Onlinewahl muss auch mit mobilen Endgeräten (Tablets und Mobilephone) möglich sein.
6.1.1 Systemumgebung für Hosting und Datenverarbeitung
• Der Auftragnehmer muss sicherstellen, dass sämtliche Komponenten der Softwarelösung – einschließlich Produktiv-, Test- und Backup-Systeme – ausschließlich in Rechenzentren betrieben wird, die sich im Hoheitsgebiet eines Mitgliedstaates der Europäischen Union oder der Vertragsstaaten des Abkommens über den Europäischen Wirtschaftsraum oder der Schweiz befinden.
• Die Verarbeitung sämtlicher Daten der Auftraggeberin, insbesondere personenbezogener Daten, behördeninterner Daten sowie Daten mit erhöhtem Schutzbedarf, darf ausschließlich innerhalb der Europäischen Union, den Vertragsstaaten des Abkommens über den Europäischen Wirtschaftsraum oder der Schweiz stattfinden. Ein Transfer, eine Spiegelung oder eine Replikation dieser Daten in Drittländer im Sinne der Art. 44 ff. DSGVO ist unzulässig.
• Jeglicher Zugriff auf die Softwarelösung, die zugrundeliegende Infrastruktur sowie die verarbeiteten Daten – gleich ob administrativer, technischer, supportbedingter oder sonstiger Natur – darf ausschließlich durch Personal oder Systeme erfolgen, die sich zum Zeitpunkt des Zugriffs im Hoheitsgebiet eines Mitgliedstaates der Europäischen Union oder der Vertragsstaaten des Abkommens über den Europäischen Wirtschaftsraum oder der Schweiz befinden. Die Einschränkung gilt nicht für den Zugriff durch Wählende.
• Der Auftragnehmer hat den Nachweis der Einhaltung dieser Anforderungen auf Verlangen der Auftraggeberin jederzeit durch geeignete Unterlagen (u. a.
Zertifizierungen, Auditberichte, Verarbeitungsverzeichnisse, Rechenzentrumsstandortnachweise) zu erbringen.
• Der Auftragnehmer muss gewährleisten, dass weder er noch eingesetzte Subunternehmer dem Recht eines Drittlandes unterliegen, das Behörden dieses Drittlandes einen Zugriff auf die verarbeiteten Daten ermöglichen würde (insbesondere US Cloud Act, FISA Section702). Entsprechende Risiken sind durch den Auftragnehmer vor Vertragsschluss offenzulegen.
6.1.2 Schutzmaßnahmen und Hardening
6.1.2.1 Systemhärtung
Alle Systeme müssen nach dem Stand der Technik gehärtet sein. Dazu gehören:
• Deaktivierung nicht benötigter Dienste
• Sichere Standardkonfiguration
• Minimierung der Angriffsfläche
• Eingeschränkte Admin-Zugriffe (Least Privilege)
• Multi-Faktor-Authentifizierung für Administratoren
6.1.2.2 Netzwerksicherheit
Der Auftragnehmer muss gewährleisten, dass das Netzwerk nach dem Stand der Technik durch Technologien, Richtlinien und Verfahren, die eine IT-Infrastruktur vor unbefugtem Zugriff, Cyberangriffen und Datenverlust sichert, geschützt wird.
73
Das übergeordnete Ziel ist es, die Vertraulichkeit, Integrität und Verfügbarkeit von Daten dauerhaft zu gewährleisten, z.B. durch:
• Trennung der Komponenten (z. B. Urnenkomponente, Identitätskomponente)
• Firewalls und Intrusion Detection/Prevention
• Schutz vor internen und externen Angriffen
• Dedizierte Monitoring- und Logging-Zonen
6.1.2.3 Patch- und Update-Management
• Siehe dazu Kapitel 9 „Wartung, Updates und Change-Management“
6.1.3 Systemumgebung für den elektronischen Informationsaustausch
Die Auftraggeberin betreibt eine Julia-Mailoffice-Instanz (Allgeier) und stellt diese als zentrale Plattform für den sicheren Datenaustausch zwischen den beteiligten Parteien bereit. Der Auftragnehmer muss diese Plattform für alle im Folgenden beschriebenen Datenübertragungen von Wählenden-Daten und Wahlergebnissen nutzen.
Über die bereitgestellte Plattform sind die folgenden Datenübertragungen abzuwickeln:
1. Verzeichnis der Wahlberechtigten (Wählerverzeichnis): Die Auftraggeberin stellt das Verzeichnis der Wahlberechtigten über die zentrale Plattform bereit. Der Auftragnehmer ist verpflichtet, das Verzeichnis von dort abzurufen.
Deutsche
Auftraggeberin Projekt Sw 2029
Online-Wahlprodukt, Full Service
Lastenheft Seite: 19 v Version: 001. Stand: 17. on 73
01.01
08.26
2. Bereitstellung der Wahlkennzeichen: Der Auftragnehmer übermittelt die elektronische Liste mit den Wahlkennzeichen, zu denen eine elektronische Stimme abgegeben wurde, unverzüglich über die zentrale Plattform.
3. Wahlergebnis: Der Auftragnehmer stellt das Online-Wahlergebnis unverzüglich nach Abschluss der Onlinewahl über die zentrale Plattform bereit.
Die für die verschlüsselte und sichere Datenübertragung erforderlichen Zertifikate werden von der Auftraggeberin rechtzeitig vor Beginn des Wahlverfahrens bereitgestellt.
Protokollierung
Der Auftragnehmer ist jeweils verpflichtet, alle über die zentrale Plattform durchgeführten Übertragungen zu protokollieren. Das Protokoll muss mindestens folgende Angaben enthalten:
• Identität der übertragenden bzw. abrufenden Partei
• Art der übertragenen Daten (Bezeichnung der Datei)
• Zeitpunkt des Uploads bzw. Downloads
• Prüfsumme der übertragenen Datei zur Sicherstellung der Datenintegrität
Die Protokolle sind auf Anforderung der Auftraggeberin vorzulegen.
6.1.4 Wählerverzeichnis
Das Verzeichnis der Wahlberechtigten definiert den Kreis der zur Teilnahme berechtigten Personen und enthält die für den Wahlprozess notwendigen personenbezogenen Daten sowie die zugehörigen Informationen zum Authentisierungsverfahren (siehe hierzu die gesonderte Anforderung zur Authentisierung). Es enthält besonders schutzwürdige personenbezogene Daten bzw. Sozialdaten.
Der Auftragnehmer ist verpflichtet, diese Daten mit besonderer Sorgfalt und unter steter Einhaltung des gebotenen Schutzniveaus zu behandeln. Zu beachten sind insbesondere die Anforderungen der Technischen Richtlinie BSI-TR-03169 „IT-sicherheitstechnische Anforderungen zur Durchführung von nicht-parlamentarischen Onlinewahlen und -Abstimmungen“ sowie die Sicherheitsanforderungen des Schutzprofils BSI-CC-PP-0121 „Protection Profile for E-Voting Systems for non-political Elections“.
Insbesondere ist das Risiko des unberechtigten Auslesens oder der Manipulation des Wählerverzeichnisses (vgl. BSI-TR-03169, Tabelle 2, Risiken 1.1 und 1.2) durch geeignete technische und organisatorische Maßnahmen zu minimieren.
Der Zugriff auf das Wählerverzeichnis ist strikt auf die dafür autorisierten Personen und authentisierte Systeme zu beschränken.
Format und Umfang
Das Wählerverzeichnis wird in maschinenlesbarer Form bereitgestellt. Aufgrund des Umfangs von ca. 30 Millionen Datensätzen ist die Aufteilung auf mehrere Dateien vorgesehen, um die technische Handhabbarkeit sicherzustellen. Die Aufteilung obliegt der Auftraggeberin; der Auftragnehmer muss in der Lage sein, mehrere Teildateien entgegenzunehmen und zu einem vollständigen Wählerverzeichnis zusammenzuführen.
Bearbeiter: Dr.-Ing. M V nur für den Dienstgeb
20260817 Lastenheft V01.01.01.docx genehmigungspflichtig
rauch
Deutsche
Auftraggeberin Projekt Sw 2029
Online-Wahlprodukt, Full Service
Lastenheft Seite: 20 v Version: 001. Stand: 17. on 73
01.01
08.26
Die genaue Struktur der XML-Daten (Felddefinitionen, Zeichenkodierung, Schema) wird dem Auftragnehmer mit der Auftragserteilung schriftlich mitgeteilt und ist Gegenstand einer noch abzustimmenden Anforderung.
Mehrfache Datenlieferungen
Es sind mehrere Datenlieferungen vorgesehen, die verschiedenen Zwecken dienen:
• Lieferung anonymisierter Testdaten zur technischen Erprobung der Importfunktion,
• Lieferung weiterer Testdaten (z.B. mit realistischerer Struktur) zur Vorbereitung des Echtbetriebs,
• Lieferung der Echtdaten für die Durchführung der Onlinewahl.
Der Auftragnehmer muss sicherstellen, dass Testdaten und Echtdaten in seinen Systemen klar getrennt verarbeitet und gespeichert werden (logische und technische Trennung) und dass Testdaten nicht in den Echtbetrieb übernommen werden.
Deshalb soll der Testbetrieb in einem zum finalen Online-Wahlprodukt identischen Mandanten vorgenommen werden.
6.1.5 Elektronische Liste der Wahlkennzeichen
Gemäß § 52 SVWO ist nach Abschluss der Onlinewahl ein Abgleich der elektronisch und der brieflich abgegebenen Stimmen durchzuführen. Da bei einer doppelten (brieflichen und elektronischen) Stimmabgabe nur die elektronisch abgegebene Stimme im Wahlergebnis berücksichtigt werden darf, müssen die Briefstimmen von Personen, die online abgestimmt haben, vom Druckdienstleister (s. Kapitel 4) vor der Auszählung aussortiert werden.
Der Auftragnehmer muss nach Schließung der Onlinewahl eine Liste der Wahlkennzeichen (im Weiteren auch: WKZ) bereitstellen, zu denen eine elektronische Stimme abgegeben wurde (s. 6.1.5).
Inhalt der bereitzustellenden Daten
Die Liste darf ausschließlich die WKZ enthalten, zu denen eine elektronische Stimme abgegeben wurde; weitere personenbezogene Daten (wie Name oder Adresse) dürfen nicht enthalten sein.
Die Reihenfolge der Einträge in der Liste darf keine Rückschlüsse auf die zeitliche Abfolge der Stimmabgabe ermöglichen. Der Auftragnehmer muss dies durch geeignete Maßnahmen sicherstellen (z.B. Sortierung nach einem neutralen Kriterium wie dem Wahlkennzeichen selbst).
Zeitpunkt der Bereitstellung
Die Liste ist unverzüglich nach Freigabe des Online-Wahlprodukts durch die Online-Wahlleitung gemäß § 55 SVWO über die zentrale Plattform der Auftraggeberin (s. 6.1.3) bereitzustellen.
Format
Bearbeiter: Dr.-Ing. M V nur für den Dienstgeb
20260817 Lastenheft V01.01.01.docx genehmigungspflichtig
rauch
Deutsche
Auftraggeberin Projekt Sw 2029
Online-Wahlprodukt, Full Service
Lastenheft Seite: 21 v Version: 001. Stand: 17. on 73
01.01
08.26
Die Liste ist in einer strukturierten, maschinenlesbaren Form bereitzustellen. Das konkrete Datenformat wird dem Auftragnehmer nach der Zuschlagserteilung schriftlich mitgeteilt und ist Gegenstand einer noch abzustimmenden Anforderung.
Integrität und Authentizität
Der Auftragnehmer hat sicherzustellen, dass die übermittelten Daten gegen Veränderung, Löschung, Austausch und Diebstahl geschützt sind. Zu diesem Zweck gilt:
• Die Liste ist vom Auftragnehmer vor der Bereitstellung über Julia Mailoffice digital zu signieren.
• Die Datei ist mit einer Prüfsumme zu versehen, die dem Empfänger eine Verifikation der Dateiintegrität nach dem Abruf ermöglicht.
• Der Datenaustausch erfolgt ausschließlich über die auftraggeberseitig bereitgestellte zentrale Plattform (siehe 6.1.3)
6.1.6 Online-Wahlergebnis
Der Auftragnehmer ist verpflichtet, das Online-Wahlergebnis in elektronischer Form zu ermitteln und der Auftraggeberin zur Verfügung zu stellen.
Inhalt des bereitzustellenden Wahlergebnisses
Das Online-Wahlprodukt muss nach Abschluss der Stimmabgabe eine Auszählung der elektronisch abgegebenen Stimmen durchführen und eine Übersicht der folgenden Ergebnisdaten erstellen:
1. Die Gesamtzahl der elektronisch abgegebenen Stimmen,
2. Die Zahl der gültigen elektronisch abgegebenen Stimmen,
3. Die Zahl der ungültigen elektronisch abgegebenen Stimmen,
4. Die Zahl der für jede Vorschlagsliste elektronisch abgegebenen gültigen Stimmen,
5. Eine vollständige Auflistung der abgegebenen Stimmen gemäß der als Anhang A zum Lastenheft beigefügten vorläufigen Datensatzstruktur. Diese Anlage wird bereitgestellt, um dem Auftragnehmer eine Aufwandskalkulation zu ermöglichen; die finale Struktur wird nach der Zuschlagserteilung verbindlich mitgeteilt.
Das Format der Ergebnisdaten gemäß den Punkten 1 bis 5 wird dem Auftragnehmer analog zur Wahlkennzeichenliste nach der Zuschlagserteilung schriftlich mitgeteilt.
Freigabe durch die Online-Wahlleitung
Die Bereitstellung des Wahlergebnisses darf erst nach ausdrücklicher Freigabe durch die Online-Wahlleitung erfolgen (vgl. 6.2.9). Die Freigabe ist zu dokumentieren. Der Freigabeprozess ist organisatorisch nach dem Mehr-Personen-Prinzip durchzuführen, um Manipulationen auszuschließen und die Integrität des festgestellten Ergebnisses.
Manipulationssichere Ermittlung des Wahlergebnisses
Die Ermittlung des Wahlergebnisses ist manipulationssicher durchzuführen. Der Auftragnehmer hat hierzu insbesondere sicherzustellen, dass:
Bearbeiter: Dr.-Ing. M V nur für den Dienstgeb
20260817 Lastenheft V01.01.01.docx genehmigungspflichtig
rauch
• Die Auszählung ausschließlich auf Basis der in der elektronischen Wahlurne gespeicherten, unveränderten Stimmdaten erfolgt,
• Alle Schritte der Auszählung nachvollziehbar protokolliert werden,
• Die Ende-zu-Ende-Verifizierbarkeit des Wahlergebnisses gewährleistet ist,
• Kommunikationskanäle mittels TLS gemäß Vorgaben des BSI aus der jeweils gültigen BSI-TR-02102-1 (vgl. BSI-CC-PP-0121, Abschnitt 1.3).
Schutz der Wahldaten und des festgestellten Ergebnisses
Das Online-Wahlergebnis sowie die zugrunde liegenden Datensätze im Online-Wahlprodukt
(Wahldaten) sind gegen unbefugten Zugriff, Veränderung und Löschung zu schützen. Der Auftragnehmer hat durch geeignete technische und organisatorische Maßnahmen sicherzustellen, dass die Wahldaten für den gesamten jeweils für sie vorgeschriebenen Aufbewahrungszeitraum (§ 91 SVWO) integer und verfügbar bleiben.
6.2 Funktionale Anforderungen
6.2.1 Verwaltung des Wählerverzeichnisses
Das Online-Wahlprodukt muss eine sichere Verwaltung der von der Auftraggeberin bereitgestellten Wählerverzeichnisses gewährleisten. Nur Personen, die im Wählerverzeichnis geführt werden, sind zur elektronischen Stimmabgabe berechtigt. Die Vollständigkeit, Richtigkeit und Vertraulichkeit des Wählerverzeichnisses sind damit unmittelbar wahlrelevant. Fehler oder Manipulationen gefährden die Integrität der Wahl, unbefugte Zugriffe gefährden das Wahlgeheimnis und können die Rechte der Wahlberechtigten verletzen.
73
Das Wählerverzeichnis ist gegen Veränderung, Austausch, Löschung und unbefugten Zugriff oder Weitergabe zu schützen. Zugriffsversuche müssen technisch nachverfolgbar sein und dokumentiert werden (§ 33 Abs. 5 SVWO).
Das Online-Wahlprodukt muss daher mindestens Folgendes unterstützen:
• Import, Validierung und Fehlerprüfung von Wählerverzeichnissen (CSV/XML)
• Verwaltung mehrerer Versionen (Versionierung, Historisierung)
• Protokollierung aller Änderungen
• Pseudonymisierung der Wählerkennzeichen
• Sicherstellung der Datenintegrität durch kryptografische Prüfsummen
Verarbeitungen dürfen das Wahlgeheimnis nicht beeinträchtigen.
6.2.2 Stimmzettelverwaltung
Das Online-Wahlprodukt muss die Erstellung, Konfiguration und Bereitstellung elektronischer Stimmzettel unterstützen.
Folgende Anforderungen sind zu erfüllen:
• Der Online-Stimmzettel muss dem Stimmzettel der Briefwahl im Hinblick auf Darstellung und Inhalt entsprechen.
Die Anbindung muss über die AusweisApp (in der zum Zeitpunkt der Implementierung gültigen Version) gemäß BSI-TR-03124 (eID-Client) erfolgen.
Die serverseitige Verarbeitung muss einen zugelassenen eID-Server gemäß BSI-TR-03130 nutzen.
Authentisierung mittels European Digital Identity (EUDI) Wallet
Das Online-Wahlprodukt soll die Authentisierung von Nutzern über eine konforme EUDI Wallet unterstützen, sofern das EUDI Wallet-Ökosystem bis zum Jahr 2029 in Deutschland flächendeckend verfügbar und für den Einsatz im Verwaltungskontext zugelassen ist.
Die Implementierung soll die einschlägigen technischen Spezifikationen des EUDI Wallet Architecture Reference Framework (ARF) sowie die zugehörigen Durchführungsrechtsakte gemäß eIDAS 2.0 berücksichtigen.
Das eingesetzte Authentisierungsverfahren muss dabei mindestens das Vertrauensniveau „substanziell“ gemäß BSI-TR-03107-01 und der Durchführungsverordnung (EU) 2015/1502 erfüllen.
Authentisierung mittels Authenticator-App (TOTP/Push)
73
Das Online-Wahlprodukt muss die Authentisierung von Nutzern über eine Authenticator-App unterstützen. Dabei muss mindestens das Time-based One-Time Password-Verfahren (TOTP) gemäß RFC 6238 in Verbindung mit einem initialen Wissens-Faktor (Passwort oder PIN) implementiert werden. Zusätzlich kann eine Push-basierte Authentisierung (z. B. Number Matching) angeboten werden.
Die Kombination aus gesichertem Schlüsselmaterial auf dem Endgerät (Besitz-Faktor) und Passwort/PIN (Wissens-Faktor) muss die Zwei-Faktor-Anforderungen des Vertrauensniveaus „substanziell“ gemäß BSI-TR-03107-01 erfüllen.
Dafür werden folgende Anforderungen vorausgesetzt:
• Der TOTP-Schlüssel muss im gesicherten Speicher des Endgeräts (z. B. Secure Enclave, TEE oder äquivalenter Hardwareschutz) abgelegt werden.
• Die Authenticator-App muss den Zugriff auf das gespeicherte Schlüsselmaterial durch eine zusätzliche Authentisierung (Geräte-PIN, biometrische Entsperrung) schützen.
• Die initiale Einrichtung (Enrollment) der Authenticator-App muss über einen sicheren, identitätsgebundenen Prozess erfolgen, der mindestens dem Vertrauensniveau „substanziell“ genügt (z. B. Kopplung nach vorangegangener eID-Authentisierung).
• Die Verwendung von TOTP-Codes muss auf ein Zeitfenster von maximal 30 Sekunden begrenzt sein; serverseitig muss eine Replay-Erkennung implementiert werden.
Standardkonforme Authenticator-Apps (z. B. herstellerunabhängige TOTP-Apps) sollen unterstützt werden, um eine Abhängigkeit von proprietären Lösungen zu vermeiden.
Deutsche
Auftraggeberin Projekt Sw 2029
Online-Wahlprodukt, Full Service
Lastenheft Seite: 25 v Version: 001. Stand: 17. on 73
01.01
08.26
6.2.4 Online-Stimmabgabe
Das Online-Wahlprodukt muss eine vollständig verschlüsselte, sichere und benutzerfreundliche Online-Stimmabgabe ermöglichen. Die Anwender müssen auf allen Web-Seiten leicht erkennen, dass sie sich auf dem Online-Wahlprodukt der Auftraggeberin zur Sozialwahl 2029 befinden.
Erforderlich sind:
• Unterstützung aller aktuellen Client-Betriebssysteme (zumindest MS Windows, LINUX, MacOS, iOS und Android) und Browser (zumindest Chrome, Firefox, Edge Safari)
• Abgabe ohne zusätzliche Client-Software
• Vollständige Verschlüsselung der Stimme vor der Übertragung im Webbrowser
• Integritäts- und Manipulationsschutz
• Schutz vor Replay-Angriffen
Das Online-Wahlprodukt muss den gesamten Wahlablauf gemäß der Wahlordnung für die Sozialversicherung (SVWO) unterstützen. Zum Verfahren der Stimmabgabe setzt die Norm folgende Funktionen des Online-Wahlprodukts voraus:
• Nach der Anmeldung muss den Wahlberechtigten der Online-Stimmzettel angezeigt werden. Die Wahlberechtigten müssen auf dem Online-Stimmzettel ihre Wahlentscheidung angeben, ihre Wahlentscheidung bestätigen und die elektronische Stimme an die elektronische Wahlurne senden können.
• Die Abgabe der elektronischen Stimme muss für die Wahlberechtigten durch einen Hinweis erkennbar sein.
• Mit dem Absenden der elektronischen Stimme ist diese abgegeben. Auf dem Bildschirm muss der Online-Stimmzettel nach der Abgabe der elektronischen Stimme unmittelbar ausgeblendet werden.
• Die Wahlberechtigten müssen die elektronische Stimmabgabe abbrechen und sich vom Online-Wahlprodukt ohne Stimmabgabe abmelden können. In diesem Fall müssen sie sich bis zum Ende des Wahlzeitraums erneut im Online-Wahlprodukt anmelden und die Stimme elektronisch abgeben können.
• Mit dem Ende des Wahlzeitraums dürfen sich die Wahlberechtigten nicht mehr in das Wahlsystem einwählen können. Wahlberechtigte, die zum Ende des Wahlzeitraums in das Wahlsystem bereits eingewählt sind, ihre Stimme aber noch nicht abgegeben haben, erhalten für die Stimmabgabe weitere zehn Minuten Zeit (Wahlphase). Sie sind durch das Online-Wahlprodukt über den Zeitablauf zu informieren. Mit dem Ablauf der weiteren zehn Minuten ist die Wahlphase beendet und alle Wahlberechtigten müssen automatisch durch das Online-Wahlprodukt abgemeldet werden.
• Eine Stimmabgabe darf nur Wahlberechtigten möglich sein, die noch keine elektronische Stimme abgegeben haben.
• Mit der elektronischen Stimmabgabe muss die abgegebene elektronische Stimme unveränderbar sein und sowohl bei der Übertragung an die elektronische Wahlurne als auch nach der Speicherung in der elektronischen Wahlurne und bei der Auszählung
Bearbeiter: Dr.-Ing. M V nur für den Dienstgeb
20260817 Lastenheft V01.01.01.docx genehmigungspflichtig
rauch
gegen Kenntnisnahme durch Unbefugte und gegen Veränderungen geschützt sein.
• Das Online-Wahlprodukt darf die Erstellung eines Belegs über die Wahlentscheidung nicht ermöglichen.
• Eine Beeinflussung der Wahlberechtigten bei der Wahlentscheidung durch das Online-Wahlprodukt muss ausgeschlossen sein.
6.2.5 Ende-zu-Ende-Verifizierbarkeit (E2E-Verifizierbarkeit)
Das Online-Wahlprodukt muss die technischen und prozeduralen Voraussetzungen für eine vollständige, manipulationsresistente Nachvollziehbarkeit des Wahlgeschehens und der Ergebnisermittlung schaffen. Es muss die Voraussetzungen für eine Ende-zu-Ende-Verifizierbarkeit gemäß dem Schutzprofil BSI-CC-PP-0121 vollständig implementieren.
Der Auftragnehmer stellt alle technischen und prozeduralen Informationen bereit, die für eine unabhängige Überprüfung des Wahlprozesses und der Ergebnisermittlung erforderlich sind. Dies umfasst die Bereitstellung kryptografischer Belege, revisionssicherer Protokolle sowie geeigneter Verifikationswerkzeuge.
73
Gleichzeitig ist durch geeignete kryptografische und technische Maßnahmen sicherzustellen, dass eine Zuordnung von Wahlberechtigten zu ihrer individuellen Wahlentscheidung zu keinem Zeitpunkt möglich ist. Alle Maßnahmen zur Nachvollziehbarkeit haben das Wahlgeheimnis als übergeordnetes Schutzgut vollumfänglich zu wahren. Die Ausgabe von Druckbelegen oder bildlichen Darstellungen der individuellen Wahlhandlung direkt aus dem System heraus ist ausdrücklich untersagt.
Die E2E-Verifizierbarkeit ist in den folgenden zwei Ausprägungen umzusetzen:
Individuelle Verifizierbarkeit
Das Online-Wahlprodukt muss der wählenden Person die Überprüfung ermöglichen, ob ihre abgegebene Stimme korrekt erfasst, unverändert in der Urne gespeichert und ordnungsgemäß in die Auszählung einbezogen wurde.
Die Verifizierbarkeit ist dabei so zu gestalten, dass:
• die wahlberechtigte Person einen individuellen kryptografischen Beleg über ihre abgegebene Stimme generieren kann,
• dieser Beleg der wahlberechtigten Person eine nachträgliche Überprüfung ermöglicht, ohne die Wahlentscheidung gegenüber Dritten offenzulegen,
• keine bildliche oder textliche Darstellung der konkreten Wahlhandlung aus dem System ausgegeben oder ausgedruckt wird.
Universelle Verifizierbarkeit
Deutsche
Auftraggeberin Projekt Sw 2029
Online-Wahlprodukt, Full Service
Lastenheft Seite: 27 v Version: 001. Stand: 17. on 73
01.01
08.26
Das Online-Wahlprodukt muss unabhängigen Dritten – insbesondere der Öffentlichkeit, Wahlbeobachtern oder unabhängigen Sachverständigen – ermöglichen, das Gesamtergebnis der Wahl sowie die Integrität des Auszählungsprozesses zu überprüfen.
Hierfür gilt:
• Das Online-Wahlprodukt erzeugt kryptografische Nachweise (z. B. auf Basis von Zero-Knowledge-Beweisen oder homomorpher Verschlüsselung), die es ermöglichen, die korrekte Auszählung zu belegen, ohne individuelle Stimmdaten offenzulegen,
• Der Auftragnehmer stellt der Auftraggeberin nach Wahlabschluss alle zur Verifizierbarkeit notwendigen Daten (u.a. Zugriff auf die Wahlurne, kryptografische Beweise, Systemparameter) in maschinenlesbarer und dokumentierter Form zur Verfügung,
• Verifikationstools des Auftragnehmers:
o Der Auftragnehmer stellt ein eigenständiges Verifikationstool bereit, mit dem die korrekte Ergebnisermittlung anhand der Systemdaten überprüft werden kann.
o Der Quellcode dieses Tools wird offengelegt (z.B. auf GitHub), sodass eine unabhängige Prüfung durch Dritte möglich ist.
• Drittanbieter-Verifikationstools:
o Das Online-Wahlprodukt ist so auszulegen, dass herstellerunabhängige Verifikationstools Dritter die veröffentlichten Daten verarbeiten können.
o Der Auftragnehmer stellt die hierfür erforderlichen Schnittstellenbeschreibungen und Formatspezifikationen bereit.
Zu beachten ist darüber hinaus § 59 Abs. 3 SVWO: Die Wahlbeauftragten haben die Aufgabe, die Ordnungsmäßigkeit des Wahlablaufs zu kontrollieren und die Nachvollziehbarkeit der Wahlergebnisse unter Berücksichtigung der technischen Besonderheiten für die Öffentlichkeit herzustellen. Zur Erfüllung ihrer Aufgaben dürfen die Wahlbeauftragten geeigneten und unabhängigen Sachverstand hinzuziehen.
Der Auftragnehmer muss daher Folgendes gewährleisten:
o Die Wahlbeauftragten bzw. die von ihnen beauftragten Sachverständigen erhalten Zugriff auf alle Wahlniederschriften, Wahldaten und vom Online-Wahlprodukt erstellten Protokolle.
o Der Zugriff auf diese erweiterten Verifikationsdaten erfolgt ausschließlich über ein geschütztes, authentisiertes Verfahren und ist auf autorisierte Personenkreise beschränkt.
o Der Auftragnehmer muss den Wahlbeauftragten auf Anforderung unverzüglich eine geeignete Zugriffsumgebung sowie erforderlichenfalls fachkundige Unterstützung zur Interpretation der Daten zur Verfügung stellen.
Bearbeiter: Dr.-Ing. M V nur für den Dienstgeb
20260817 Lastenheft V01.01.01.docx genehmigungspflichtig
rauch
6.2.6 Wahlurne / Urnenverwaltung
Das Online-Wahlprodukt muss eine elektronische Wahlurne bereitstellen mit:
• manipulationsgeschützter Speicherung
• Mehr-Personen-Prinzip für Öffnen/Schließen
• gesicherten Schwellwertmechanismen
• Nachweisbarkeit aller Urnenzustände
• kryptografisch gesicherten Urnenprotokollen
Gemäß § 51 SVWO ist Folgendes zu beachten und umzusetzen:
• Die elektronische Wahlurne und alle Verzeichnisse, auf denen Daten der Wahlberechtigten gespeichert werden, müssen technisch voneinander getrennt sein.
• Bei der Übertragung einer Stimme dürfen keine Daten übermittelt oder erzeugt werden, die eine Zuordnung zum jeweiligen Wahlberechtigen erlauben.
• Die Speicherung der Wahlkennzeichen in der elektronischen Liste der Wahlkennzeichen, zu denen eine elektronische Stimme abgegeben wurde, darf die Reihenfolge des Eingangs der Wahlkennzeichen nicht erkennen lassen.
73
• In der elektronischen Wahlurne muss das Hinzufügen, Entfernen und der Austausch elektronisch abgegebener Stimmen erkennbar sein.
• Es muss sichergestellt sein, dass die elektronisch abgegebenen Stimmen bis zum Beginn der Ermittlung des Online-Wahlergebnisses nicht ausgewertet werden können.
6.2.7 Revisionssichere Protokollierung des Wahlablaufs
Das Online-Wahlprodukt muss den gesamten Ablauf der Online-Wahl lückenlos, chronologisch und in vor nachträglicher Veränderung geschützter Form protokollieren.
Dies gilt insbesondere für kritische Ereignisse, wie:
• Anmeldevorgänge
• Administrationshandlungen
• Systemfehler
• Sicherheitsrelevante Aktionen
Die Protokollierung umfasst mindestens:
– alle systembezogenen Ereignisse und Zustandsänderungen im Wahlverlauf,
– Beginn und Ende des Wahlzeitraums und der Wahlphase sowie systemseitige Konfigurationsänderungen,
Deutsche
Auftraggeberin Projekt Sw 2029
Online-Wahlprodukt, Full Service
Lastenheft Seite: 30 v Version: 001. Stand: 17. on 73
01.01
08.26
6.2.9 Prüfung der Ordnungsmäßigkeit der Online-Wahl
Gemäß § 55 der SVWO ist das Online-Wahlprodukt durch die Online-Wahlleitung nach Abschluss der Online-Wahl zu prüfen.
Die Online-Wahlleitung hat sich unter Berücksichtigung der jeweiligen Besonderheiten des Online-Wahlprodukts von der Ordnungsmäßigkeit der Online-Wahl zu überzeugen. Dies darf erst erfolgen, wenn alle Wahlberechtigten vom Online-Wahlprodukt abgemeldet sind und keinen Zugriff mehr darauf haben. Es sind vom Betreiber des Online-Wahlprodukts geeignete technische Hilfsmittel bereitzustellen, die es der Online-Wahlleitung bzw. ihrer technischen personellen Unterstützung ermöglicht, die nachfolgend aufgelisteten Prüfungen vorzunehmen:
• Dass das Online-Wahlprodukt nach der Freigabe nicht verändert und alle relevanten Komponenten in der Wahlphase vollständig und manipulationsfrei überwacht wurden,
• Die Anwendungs- und Systemprotokolle am Ende des Wahlzeitraums einer Plausibilitätsprüfung unterzogen wurden,
• Die erforderlichen Berechtigungen für die Durchführung der Online-Wahl nach der Freigabe des Online-Wahlprodukts nicht verändert wurden,
• Die elektronischen Stimmen ordnungsgemäß eingegangen, gespeichert und nicht manipuliert wurden,
• Die Anzahl der abgegebenen elektronischen Stimmen in der elektronischen Wahlurne mit der Anzahl der Wahlkennzeichen, zu denen eine elektronische Stimme abgegeben wurde, übereinstimmt.
6.2.10 Computerbasierte Ergebnisermittlung und Wahlergebnisexport
Die Auswertung der elektronisch abgegebenen Stimmen wird vor der Auswertung der brieflich abgegebenen Stimmen vorgenommen. Die Online-Wahlleitung ermittelt unverzüglich nach dem Wahltag getrennt nach Postzustellbezirken (vgl. Anhang A), wie viele Stimmen für die einzelnen Vorschlagslisten abgegeben sind. Die Ermittlung darf erst erfolgen, wenn alle Wahlberechtigten vom Online-Wahlprodukt abgemeldet sind und keinen Zugriff mehr darauf haben.
Die Ermittlung des Wahlergebnisses ist manipulationssicher unverzüglich nach Freigabe des Online-Wahlprodukts durch die Online-Wahlleitung durchzuführen. Es ist sicherzustellen, dass das Wahlergebnis gemäß § 54 Abs. 2 SVWO ausdruckbar ist.
Das Online-Wahlprodukt muss des Weiteren folgende Anforderungen erfüllen:
• Ergebnisse in CSV/XML exportieren (Die Struktur der Daten wird innerhalb von vier Wochen nach Auftragserteilung abgestimmt.)
• Signaturen zur Integritätsprüfung auf Anforderung der Auftraggeberin bereitstellen
6.2.11 Bereitstellung einer Darksite bei Systemstörungen
Im Fall einer Systemstörung oder sonstigen Nichtverfügbarkeit des Wahlportals muss der Auftragnehmer eine statische Informationsseite (Darksite) für die Wählerinnen und Wähler bereitstellen, die anstelle des regulären Wahlportals angezeigt wird.
Bearbeiter: Dr.-Ing. M V nur für den Dienstgeb
20260817 Lastenheft V01.01.01.docx genehmigungspflichtig
rauch
Deutsche
Auftraggeberin Projekt Sw 2029
Online-Wahlprodukt, Full Service
Lastenheft Seite: 32 v Version: 001. Stand: 17. on 73
01.01
08.26
• Eine gültige BSI-Zertifizierung für die Online-Wahlsoftware gemäß BSI-CC-PP-0121 (Common Criteria Schutzprofil für Onlinewahlen) muss spätestens zur Abgabe des finalen Angebots vorliegen und nachgewiesen werden
• Ein Nachweis zur zertifizierten Betriebsumgebung (z. B. ISO 27001)
• Die Zertifizierung oder Konformitätserklärung der Rechenzentrumsstandorte nach BSI-INF.2 bzw. gleichwertigem Standard (z. B. EN 50600, TIA-942)
• Eine Dokumentation der Architektur mittels UML-Diagrammen inklusive Redundanzkonzept
Ohne diese Nachweise kann kein Zuschlag erteilt werden.
Ein BSI-Testat nach dem Kriterienkatalog BSI-C5 (Cloud Computing Compliance Criteria Catalogue) soll zusätzlich vorgelegt werden.
6.3.1.2 Nachweise während Inbetriebnahme- und Wahlphase
Der Auftragnehmer muss der Auftraggeberin die nachfolgend genannten Nachweise, sofern nichts Abweichendes vereinbart wird, jeweils unverzüglich erbringen:
• Regelmäßige Statusberichte
• Aktualisierung sicherheitsrelevanter Konzepte
• Nachweise über Patches, Updates und sicherheitsrelevante Änderungen
• Protokollierungsnachweise
• Aktualisierte Erklärung zur Barrierefreiheit bei jeder relevanten Systemänderung sowie 8 Wochen vor Produktivbetrieb eine Selbstauskunft zur BITV-Konformität je Frontend, Screenreader-Testprotokolle, Kontrastnachweise
• Last- und Performancetest-Bericht vor Produktivbetrieb
• Monitoring-Konzept und Betriebshandbuch gemäß BSI-OPS.1.1.1 vor Betriebsaufnahme (s. 6.3.7) sowie monatliche Verfügbarkeitsberichte während der gesamten Vertragslaufzeit
• Dokumentation der Verfügbarkeitsarchitektur
• Service- und Supportkonzept
6.3.1.3 Nachweise nach der Wahl
Der Auftragnehmer muss der Auftraggeberin die nachfolgend genannten Nachweise, sofern nichts Abweichendes vereinbart wird, jeweils unverzüglich erbringen:
• Regelmäßige Statusberichte
Bearbeiter: Dr.-Ing. M V nur für den Dienstgeb
20260817 Lastenheft V01.01.01.docx genehmigungspflichtig
rauch
Deutsche
Auftraggeberin Projekt Sw 2029
Online-Wahlprodukt, Full Service
Lastenheft Seite: 33 v Version: 001. Stand: 17. on 73
01.01
08.26
• Aktualisierung sicherheitsrelevanter Konzepte
• Nachweise über Patches, Updates und sicherheitsrelevante Änderungen
• Protokollierungsnachweise
• Abschlussbericht
• Export aller Protokolle und Auditdaten
• Nachweis der Datenvernichtung nach ISO/IEC 21964
• Nachweis der Schlüsselvernichtung nach ISO/IEC 21964
6.3.2 Datenübergabe und Datenlöschung gemäß § 91 SVWO
Nach Abschluss der Wahl muss der Auftragnehmer die nachfolgenden Leistungen erbringen.
6.3.2.1 Datenübergabe
Folgende Daten sind der Auftraggeberin zu überlassen:
• Bereitstellung aller Ergebnisdaten
• Bereitstellung aller Protokolldateien
• Übergabe der zur Prüfung erforderlichen Nachweise
• strukturierte Übergabe sämtlicher Schnittstellendaten
6.3.2.2 Datenlöschung und- vernichtung
Folgende Daten dürfen nach Maßgabe des § 91 Abs. 3 SVWO bereits vor Ablauf der Aufbewahrungsfrist gelöscht werden.
• Die System- und Anwendungsprotokolle,
• Die Protokolldateien des Online-Wahlprodukts,
• Die elektronische Liste mit den Wahlkennzeichen, zu denen eine elektronische Stimme abgegeben wurde,
• Den Inhalt der elektronischen Wahlurne
• Die Daten des Wählerverzeichnisses und des Stimmzettels
Der Auftragnehmer muss diese Daten nach schriftlicher Freigabe durch die Auftraggeberin sicher löschen (§ 91 SVWO). Dies gilt auch für die Löschung der kryptografischen Schlüssel (Technische Richtlinie BSI TR-03116-4).
Spätestens nach Ablauf der Aufbewahrungsfrist müssen alle Datenträger und internen Speicher des Online-Wahlprodukts vom Auftragnehmer sicher gelöscht werden. Der
Bearbeiter: Dr.-Ing. M V nur für den Dienstgeb
20260817 Lastenheft V01.01.01.docx genehmigungspflichtig
rauch
Deutsche
Auftraggeberin Projekt Sw 2029
Online-Wahlprodukt, Full Service
Lastenheft Seite: 34 v Version: 001. Stand: 17. on 73
01.01
08.26
Auftragnehmer muss der Auftragnehmerin die Löschung jeweils durch geeignete Löschprotokolle nachweisen.
Sofern keine sichere Löschung der Daten möglich ist, müssen die Daten vernichtet werden. Bei der Vernichtung müssen die datenschutzrechtlichen Vorgaben der ISO 21964 in der jeweils geltenden Fassung beachtet werden.
6.3.3 Geheimschutzanforderungen (VS-NfD)
Für bestimmte Daten, Protokolle, Schlüsselmaterialien und Dokumente gilt die Geheimhaltungsstufe:
VERSCHLUSSSACHE – NUR FÜR DEN DIENSTGEBRAUCH (VS-NfD).
Daraus folgen:
• Gegebenfalls Sicherheitsüberprüfungen (SÜG) nach dem Sicherheitsüberprüfungsgesetz für ausgewählte Mitarbeiter
• Verarbeitung ausschließlich in gesicherten Umgebungen
• Schutz vor unbefugter Kenntnisnahme
• Beschränkte Zugriffskreise
• Protokollierung aller Zugriffe auf vertrauliche Informationen
• Verschlüsselte Übertragung sämtlicher sensibler Informationen
• Dokumentierte Prozesse für Umgang, Speicherung und Vernichtung vertraulicher Daten
Der Auftragnehmer hat die VS-NfD-Konformität organisatorisch und technisch sicherzustellen. Alle beteiligten Mitarbeitenden müssen entsprechend geschult und verpflichtet sein.
6.3.4 Sicherheitsanforderungen
Das Online-Wahlprodukt muss über die hier konkret geregelten Sicherheitsanforderungen hinaus grundsätzlich die in Kapitel 5 beschriebenen Normen und Standards zur IT- und Datensicherheit einhalten.
Der Auftragnehmer muss dafür ein Sicherheitskonzept bereitstellen, das folgende Inhalte umfasst:
• Systemarchitektur und Sicherheitszonen
• Bedrohungsmodell (gemäß BSI-TR-03169)
• Risikoanalyse
• Schutzmaßnahmen inklusive Schutzziele
• Betriebskonzept und Notfallprozesse
• Kryptokonzept
• Rollen- und Berechtigungskonzept
• Verfahren der Protokollierung und Auditierung
Das Sicherheitskonzept muss der Auftraggeberin spätestens vier (4) Wochen nach Auftragserteilung in einem prüffähigen Erstentwurf vorgelegt werden.
6.3.5 Kryptografische Anforderungen
Bearbeiter: Dr.-Ing. M V nur für den Dienstgeb
20260817 Lastenheft V01.01.01.docx genehmigungspflichtig
rauch
Deutsche
Auftraggeberin Projekt Sw 2029
Online-Wahlprodukt, Full Service
Lastenheft Seite: 37 v Version: 001. Stand: 17. on 73
01.01
08.26
~43,8 Minuten ungeplante Ausfallzeit pro Kalendermonat) erzielt. Geplante Wartungsfenster, die der Auftraggeberin rechtzeitig angekündigt wurden, werden bei der Berechnung nicht als Ausfallzeit gewertet.
Die Verfügbarkeit muss über geeignete Monitoring-Werkzeuge lückenlos gemessen, protokolliert und der Auftraggeberin auf Anforderung nachgewiesen werden. Ein unzureichendes IT-Monitoring oder Security-Monitoring gefährdet neben der Verfügbarkeit auch die Vertraulichkeit und Integrität des Informationsverbundes.
• Redundante Hochverfügbarkeitsarchitektur
Der Auftragnehmer muss eine redundante, hochverfügbare Systemarchitektur bereitstellen, die folgende Eigenschaften aufweist:
o Alle systemkritischen Komponenten (Webserver, Applikationsserver, Datenbankserver, Load Balancer, Netzübergänge) müssen mindestens zweifach redundant ausgelegt sein, ohne gemeinsame Single Points of Failure.
o Rechenzentrum: es müssen räumlich getrennte, georedundante Standorte eingesetzt werden, die unabhängig voneinander betriebsfähig sind (Active-Active oder Active-Standby mit automatischem Failover ≤ 60 Sekunden).
o Die Rechenzentrums-Infrastruktur muss den Anforderungen des BSI-Bausteins INF.2 „Rechenzentrum sowie Serverraum“ entsprechen, insbesondere hinsichtlich redundanter Stromversorgung, Klimatisierung und Netzanbindung.
o Für zentrale IT-Administrationswerkzeuge muss eine Backup-Lösung vorhanden sein.
o Für IT-Administrationswerkzeuge müssen Kenngrößen zur Verfügbarkeit identifiziert, kontinuierlich überwacht und tolerierbare Grenzwerte festgelegt werden.
• Last- und Performancetests für mindestens 20.000 gleichzeitige Nutzer
Der Auftragnehmer muss vor dem produktiven Betrieb nachweislich Last- und Performancetests durchführen, die folgende Mindestanforderungen erfüllen:
o Simulation von mindestens 20.000 gleichzeitigen Nutzern unter realistischen Lastprofilen (Anmeldevorgang, Stimmabgabe, Ergebnisabruf)
o Nachweis der stabilen Systemreaktion (Antwortzeiten ≤ 3 Sekunden für 95 % der Anfragen, keine erhöhte Fehlerrate) auch bei Spitzenlast und unter absichtlich induzierten Teilausfällen (Chaos-Engineering-Szenarien)
o Dokumentierter Test-Bericht muss der Auftraggeberin vier Wochen nach Abschluss der Test vorgelegt und abgenommen werden
o Tests müssen in einer produktionsidentischen Testumgebung durchgeführt werden
Bearbeiter: Dr.-Ing. M V nur für den Dienstgeb
20260817 Lastenheft V01.01.01.docx genehmigungspflichtig
rauch
•
o
o
o
Pfade
o
o
lerlog-Aggregation
Darüber hinaus ist zu gewährleisten:
lich sein
6.3.8 Barrierefreiheit
•
Bearbeiter: Dr.-Ing. M V
20260817 Lastenheft V01.01.01.docx
Deutsche
Auftraggeberin Projekt Sw 2029
Online-Wahlprodukt, Full Service
Lastenheft Seite: 39 v Version: 001. Stand: 17. on 73
01.01
08.26
Der Auftragnehmer muss sicherstellen, dass sämtliche vom Online-Wahlprodukt bereitgestellten Frontends — einschließlich Wähler-Frontend, Administrationsoberflächen der Wahlleitung und Ergebniserfassung sowie aller mobilen Anwendungen — vollständig den Anforderungen der BITV 2.0 i. V. m. EN 301 549 V3.2.1 entsprechen.
Die Konformitätsvermutung nach § 3 Absatz 2 BITV 2.0 setzt die Einhaltung der in Anhang C der EN 301 549 aufgeführten Tests voraus. Der Auftragnehmer muss die Konformität für alle Frontends lückenlos dokumentieren und nachweisen.
Beim Wähler-Frontend handelt es sich um einen nutzerinteraktiven Authentifizierungsprozess im Sinne von § 3 Absatz 4 BITV 2.0. Daher gilt: Insbesondere für Startseiten, Navigationsmöglichkeiten und Funktionen, die eine Interaktion ermöglichen, sollen auch die Erfolgskriterien der WCAG 2.1 mit der Konformitätsstufe AAA beachtet werden.
• Konkrete Mindestanforderungen nach WCAG 2.1
Der Auftragnehmer muss für alle Frontends mindestens die folgenden WCAG-2.1-Erfolgskriterien der Stufen A und AA erfüllen. Die Auflistung ist nicht abschließend; maßgeblich bleibt die vollständige EN 301 549 V3.2.1.
• Wahrnehmbarkeit (Perceivable)
o Alle Nicht-Text-Inhalte (Schaltflächen, Icons, Grafiken) müssen mit gleichwertigen Textalternativen versehen sein (WCAG 1.1.1, Stufe A).
o Informationen dürfen nicht ausschließlich durch Farbe vermittelt werden (WCAG 1.4.1, Stufe A).
o Normaler Text muss ein Kontrastverhältnis von mindestens 4,5:1 zum Hintergrundaufweisen; großer Text mindestens 3:1 (WCAG1.4.3, Stufe AA).
o Text muss ohne Hilfsmittel auf 200 % vergrößerbar sein, ohne dass Inhalt oder Funktion verlorengehen (WCAG 1.4.4, Stufe AA).
o Grafischer Text muss das gleiche Kontrastverhältnis (4,5:1) einhalten wie Fließtext (WCAG1.4.5, Stufe AA).
o Der Kontrast von Bedienelementen und grafischen Informationen muss mindestens 3:1 betragen (WCAG 1.4.11, Stufe AA — neu in WCAG 2.1).
• Bedienbarkeit (Operable)
o Alle Funktionen des Online-Wahlprodukts müssen ausschließlich per Tastatur bedienbar sein, ohne dass zeitliche Begrenzungen der Tastatureingabe bestehen (WCAG2.1.1, Stufe A).
o Kein Element darf den Tastaturfokus dauerhaft einfangen (WCAG 2.1.2, Stufe A).
o Alle Bedienelemente auf Touch-Geräten müssen alternativ per Einzelzeiger aktivierbar sein (WCAG 2.5.1, Stufe A — neu in WCAG 2.1).
o Der aktuelle Tastaturfokus muss jederzeit visuell sichtbar sein (WCAG 2.4.7, Stufe AA).
• Verständlichkeit (Understandable)
o Die Sprache der Seite muss im Code ausgezeichnet sein (WCAG 3.1.1, Stufe A).
Bearbeiter: Dr.-Ing. M V nur für den Dienstgeb
20260817 Lastenheft V01.01.01.docx genehmigungspflichtig
rauch
Deutsche
Auftraggeberin Projekt Sw 2029
Online-Wahlprodukt, Full Service
Lastenheft Seite: 40 v Version: 001. Stand: 17. on 73
01.01
08.26
o Eingabefehler müssen identifiziert, in Textform beschrieben und dürfen, sofern bekannt und abweichend von der Norm (WCAG 3.3.1 / 3.3.3, Stufen A / AA) nicht mit Korrekturvorschlägen versehen werden.
• Robustheit (Robust)
Robustheit bedeutet eine hohe Kompatibilität der bereitgestellten Inhalte mit den Benutzeragenten, insbesondere dem Webbrowser, und assistiven Technologien, insbesondere einem Screenreader. Vorausgesetzt wird dafür:
o Alle Inhalte müssen so implementiert sein, dass aktuelle Hilfsmitteltechnologien — insbesondere Screenreader (JAWS, NVDA, Voice Over) — sie korrekt interpretieren und ausgeben können (WCAG 4.1.2, Stufe A; WCAG4.1.3, Stufe AA — neu in WCAG 2.1).
o Screenreader-Unterstützung: alle Frontends müssen vollständig mit den verbreiteten Screenreadern kompatibel sein. Alle interaktiven Elemente — Formulare, Schaltflächen, Statusmeldungen, Modale — müssen semantisch korrekt ausgezeichnet sein, sodass Screenreader Inhalt, Rolle und Zustand eindeutig vorlesen. o Mindestens folgende Kombinationen müssen getestet und dokumentiert funktionsfähig sein:
▪ JAWS (aktuelle Version) mit Microsoft Edge und Google Chrome sowie Firefox
▪ NVDA (aktuelle Version) mit Firefox und Google Chrome ▪ Voice Over (aktuelles macOS/iOS) mit Safari
• Vollständige Tastaturnavigation
Es muss gewährleistet sein, dass der vollständige Wahlprozess — von der Anmeldung über die Stimmabgabe bis zur Bestätigungsanzeige — ohne Zeigegerät (Maus, Touch) durchführbar ist. Dies umfasst:
o Logische, vorhersehbare Tab-Reihenfolge über alle Seitenelemente.
o Sichtbarer Fokusindikator mit ausreichendem Kontrast auf allen Bedienelementen.
o Skip-Links zur Überbrückung wiederkehrender Navigationselemente.
o Keine Mausfallen (Fokus verlässt jedes Element per Tastatur).
o Modale Dialoge und Overlays müssen den Fokus korrekt einfangen und nach Schließen zurückgeben.
• Kontraststarke und anpassungsfähige Darstellung
Der Auftragnehmer muss für alle Frontends einen kontraststarken Darstellungsmodus bereitstellen, der mindestens folgende Eigenschaften erfüllt:
o Kontrastverhältnis Fließtext zu Hintergrund: mindestens 7:1 im Hochkontrastmodus (WCAG 2.1 Stufe AAA, Kriterium 1.4.6 — für das Wähler-Frontend angestrebt).
o Vollständige Kompatibilität mit dem Windows-Hochkontrastmodus sowie macOSKontrasteinstellungen (kein Informationsverlust durch hardkodierte Farben).
Bearbeiter: Dr.-Ing. M V nur für den Dienstgeb
20260817 Lastenheft V01.01.01.docx genehmigungspflichtig
rauch
zeichnung.
• Erklärung zur Barrierefreiheit
•
o o
o
o
6.3.9 Schnittstellenanforderungen
Das Online-Wahlprodukt muss:
• • • •
•
6.3.10 Zusammenarbeit mit den Beteiligten
•
strategien
•
cherheitskonzepte)
•
Bearbeiter: Dr.-Ing. M V
20260817 Lastenheft V01.01.01.docx
Deutsche
Auftraggeberin Projekt Sw 2029
Online-Wahlprodukt, Full Service
Lastenheft Seite: 42 v Version: 001. Stand: 17. on 73
01.01
08.26
• Der Informationsaustausch soll über das JIRA-System der Auftraggeberin erfolgen. Dem Auftragnehmer wird durch die Auftraggeberin ein Notebook (SINA) mit der Möglichkeit der direkten Informationsübermittlung in die Infrastruktur der Auftraggeberin übergeben.
• Prüfungen und Freigaben: siehe Kapitel „Abnahme-, Prüf- und Testbedingungen“
6.3.10.1 Zusammenarbeit mit externen Prüfdienstleistern
Die Auftraggeberin beauftragt externe, unabhängige Stellen mit:
• Penetrationstests
• Last- und Performancetests / Stresstests
• Usability- und Barrierefreiheitstests
• Audits der Protokollierungsmechanismen
• Bewertung der Ende-zu-Ende-Verifizierbarkeit
Der Auftragnehmer muss:
• Testumgebungen, Testdaten, Logdaten und Ansprechpartner bereitstellen
• Prüfungen aktiv unterstützen
• Findings zeitnah beheben (48 Stunden)
• wiederholte Prüfzyklen ermöglichen
6.3.10.2 Gremien, Rollen und Abstimmungen
Der Auftragnehmer arbeitet eng zusammen mit:
• Wahlleitung
• Wahlausschuss
• IT-Sicherheitsabteilung
• Datenschutzbeauftragten
• Prüfdienstleistern
• Druckdienstleister
6.3.10.3 Dokumentationspflichten
Ziel ist es, eine konsistente, prüffähige und vollständig versionierte Dokumentationsbasis zu schaffen, die den Vorgaben der BSI-TR-03169 in ihrer jeweils geltenden Fassung zum Zeitpunkt der Durchführung der Wahl (§ 54 SGB IV), des Schutzprofils BSI-CC-PP-0121, des BSI-IT-Grundschutzes sowie der DSGVO entspricht.
Der Auftragnehmer gewährleistet, dass alle Systemkomponenten, Betriebsabläufe und sicherheitsrelevanten Funktionen so dokumentiert werden, dass sie für technische Prüfer, Administratoren und Auditoren jederzeit eindeutig nachvollziehbar sind.
Alle technischen, sicherheitsrelevanten und organisatorischen Tätigkeiten sind zu dokumentieren. Dazu gehören mindestens:
• Betriebshandbuch
• Administrationshandbuch
• Sicherheitskonzept (auch Rollen-, Nutzer- und Administratorenkonzept)
• Datenschutzkonzept
Bearbeiter: Dr.-Ing. M V nur für den Dienstgeb
20260817 Lastenheft V01.01.01.docx genehmigungspflichtig
rauch
• Schnittstellenspezifikation
• Architektur- und Systemdokumentation
• Audit- und Protokollierungskonzept
• Test- und Abnahmeberichte
füllen: o o o o o
6.3.10.4 Traceability- und Mapping-Matrix
6.4 Abgrenzungen und Verbote
werden:
chen.
7
Bearbeiter: Dr.-Ing. M V
20260817 Lastenheft V01.01.01.docx
Deutsche
Auftraggeberin Projekt Sw 2029
Online-Wahlprodukt, Full Service
Lastenheft Seite: 44 v Version: 001. Stand: 17. on 73
01.01
08.26
Notfallhandbuch erstellen, das auf den Grundsätzen des BSI-Standards 200-4 (Business Continuity Management, BCM) basiert.
Das Notfallhandbuch sowie die nachfolgend aufgeführten Konzepte und Dokumente sind ein eigenständiges Lieferobjekt. Das Konzept muss alle Phasen des Wahlbetriebs abdecken: Vorbereitungsphase, Wahlphase sowie Nachbearbeitungs- und Ergebnisauswertungsphase.
7.1.1 Notfallkonzept
Das Konzept muss folgende Inhalte umfassen:
• Das Notfallkonzept muss alle IT-Komponenten, Prozesse und Schnittstellen des Online-Wahlprodukts umfassen und ist gemäß BSI-Standard 200-4 zu strukturieren
• Der Auftragnehmer muss im Rahmen der Risikoanalyse alle relevanten Notfallszenarien identifizieren und dokumentieren. Die Analyse muss mindestens folgende Szenarien umfassen:
o Totalausfall der Wahlplattform, o DDoS-Angriff oder erhöhte Netzlast, o Datenbankkorruption oder -verlust,
o Kompromittierung des Authentifizierungsdienstes, o Ausfall externer Abhängigkeiten (z. B. eID-Dienste, Julia Mailoffice), sowie o Ausfall der Rechenzentrums-Infrastruktur.
• Der Auftragnehmer muss für jedes identifizierte Notfallszenario eine Klassifizierung der Auswirkungen nach Schadensklassen durchführen. Die Klassifizierung muss mindestens die Dimensionen Verfügbarkeit, Integrität, Vertraulichkeit und Rechtssicherheit der Wahl berücksichtigen.
• Das Notfallkonzept muss konkrete, szenarienbezogene Maßnahmen zur Notfallbewältigung enthalten. Für jedes Szenario sind Sofortmaßnahmen, Eindämmungsmaßnahmen und Wiederherstellungsmaßnahmen zu benennen.
• Das Notfallkonzept muss Backup- und Wiederherstellungsstrategien für alle datenhaltenden Systemkomponenten definieren. Die Strategie muss die hier im Lastenheft vorgegebenen RTO- und RPO-Werte einhalten.
Das Konzept ist frühzeitig mit den SWAT (Incident Response Team) und dem CCoE (Cloud Center of Excellence bzw. Cybersecurity Center of Excellence) der Auftraggeberin abzustimmen.
7.1.2 Notfallhandbuch
• Der Auftragnehmer muss ein eigenständiges Notfallhandbuch als Lieferobjekt erstellen. Das Handbuch muss als operatives Werkzeug gestaltet sein und konkrete Schritt-für-Schritt-Anweisungen für jeden definierten Notfallfall enthalten.
• Das Notfallhandbuch muss spätestens vier Wochen nach Auftragserteilung in einem prüffähigen Erstentwurf der Auftraggeberin vorgelegt werden.
• Der Auftragnehmer muss das Notfallhandbuch im Rahmen des Testbetriebs gemeinsam mit dem Business Continuity Management (BCM) – Team der Auftraggeberin finalisieren. Hierzu sind gemeinsame Szenario-Tests (Tabletop-Übungen
Bearbeiter: Dr.-Ing. M V nur für den Dienstgeb
20260817 Lastenheft V01.01.01.docx genehmigungspflichtig
rauch
Deutsche
Auftraggeberin Projekt Sw 2029
Online-Wahlprodukt, Full Service
Lastenheft Seite: 45 v Version: 001. Stand: 17. on 73
01.01
08.26
oder technische Probeläufe bzw. Funktionstests) durchzuführen und die Ergebnisse in das Handbuch einzuarbeiten.
• Der Auftragnehmer muss das Notfallhandbuch nach jedem eingetretenen Notfallereignis unverzüglich aktualisieren. Die aktualisierte Fassung ist der Auftraggeberin innerhalb von zehn Werktagen nach Eintritt des Ereignisses vorzulegen.
7.1.3 Szenarioanalyse
Die Szenarioanalyse bildet die Grundlage für die Priorisierung und Dimensionierung aller Notfallmaßnahmen. Sie muss als separates Kapitel im Notfallkonzept enthalten sein und einen direkten Bezug zu den Schutzzielen der Wahl herstellen.
• Der Auftragnehmer muss eine strukturierte Business Impact Analysis (BIA) für das Online-Wahlprodukt durchführen. Die BIA MUSS die maximal tolerierbare Ausfallzeit (MTPD), den Wiederherstellungszeitpunkt (RTO) und den maximalen Datenverlust (RPO) für alle kritischen Systemkomponenten ausweisen.
• Die Szenarien müssen nach ihrer Eintrittswahrscheinlichkeit und ihrem Schadensausmaß klassifiziert und in einer Risikomatrix dargestellt werden.
• Für Szenarien der höchsten Schadensklasse definiert die Auftraggeberin, unter welchen Bedingungen der Wahlbetrieb dauerhaft eingestellt und die Auftraggeberin zur Entscheidung über einen Wahlabbruch benachrichtigt wird.
7.1.4 Backup- und Wiederherstellung
Die Backup-Strategie muss sicherstellen, dass im Notfall keine Wahlhandlungen verloren gehen und die Integrität der Wahldaten zu jedem Zeitpunkt wiederhergestellt werden kann.
• Der Auftragnehmer muss für alle datenhaltenden Systemkomponenten (insbesondere Stimmabgabe-Daten, Wahlkennzeichen, Protokolldaten) ein automatisiertes BackupVerfahren implementieren, das den vereinbarten RPO-Werten entspricht.
• Backups müssen in einem vom Primärsystem georedundanten Rechenzentrum vorgehalten werden. Die Übertragung muss verschlüsselt erfolgen.
• Der Auftragnehmer muss Wiederherstellungsverfahren für alle definierten Szenarien dokumentieren und deren Funktionsfähigkeit im Rahmen des Testbetriebs nachweisen. Die Wiederherstellungszeit MUSS innerhalb des vereinbarten RTO-Fensters liegen.
• Backup-Daten müssen so gesichert werden, dass die Anonymität der Stimmabgaben auch im Wiederherstellungsfall gewährleistet bleibt.
7.1.5 Kommunikationswege im Notfall
Der Auftragnehmer ist Teil des Krisenstabs der Auftraggeberin und muss seine Pläne mit der Kommunikationsabteilung der Auftraggeberin abstimmen.
• Der Auftragnehmer muss einen Notfall-Kommunikationsplan erstellen, der alle relevanten Ansprechpartner (Auftraggeberin, Lieferanten, Betreiber) mit primären und sekundären Kontaktwegen aufführt.
Bearbeiter: Dr.-Ing. M V nur für den Dienstgeb
20260817 Lastenheft V01.01.01.docx genehmigungspflichtig
rauch
• Der Auftragnehmer muss definierte Meldepflichten und -fristen für das Eintreten von Notfallereignissen festlegen. Kritische Ereignisse müssen der Auftraggeberin innerhalb von 5 Minuten nach Erkennung gemeldet werden.
• Der Kommunikationsplan muss unabhängig von den Primärsystemen des Auftragnehmers nutzbar sein. Die notwendigen Kommunikationswege sowie Aufsichtsbehörden müssen mit der Kommunikationsabteilung der Auftraggeberin abgestimmt werden.
• Der Auftragnehmer muss einen dedizierten Kommunikationskanal (z. B. separater Meldekanal, Notfall-Hotline) für die Dauer des Wahlbetriebs einrichten.
Zum Incident-, Problem- und Risikomanagement, Krisenkommunikation sind zusätzlich die Ausführungen im Kapitel 9 „Incident-, Problem- und Risikomanagement, Krisenkommunikation“ zu beachten.
7.2 Qualitätsanforderungen
7.2.1 Testabdeckung
Der Auftragnehmer muss folgende Tests durchführen und dokumentieren:
• Komponententests
73
• Integrationstests
• Systemtests
• Regressionstests
• End-to-End Tests
• Qualitätssicherungsmaßnahmen zur Verifikation der o.g. Anforderungen (technische, funktionale und nicht funktionale Anforderungen)
7.2.2 Fehler- und Incident-Management
• Klassifizierung nach Kritikalitätsstufen
• definierte Reaktionszeiten
• Dokumentation aller Fehler
• Nachverfolgung bis zur Behebung
• Analyse erkannter systematischer Fehler in einem Problem-Management
7.2.3 Qualitätsmonitoring
Während aller Betriebsphasen muss ein kontinuierliches Monitoring sicherstellen:
• Antwortzeiten
• Auslastung (CPU, RAM, Netzwerk)
• Verfügbarkeit
• Systemmeldungen
• Sicherheitsrelevante Ereignisse
7.3 Compliance-Anforderungen
7.3.1 Zertifizierungspflichten
• Vor Zuschlag ist ein gültiges BSI-Zertifikat gemäß BSI-CC-PP-0121 vorzulegen.
• Betrieb des Dienstes auf zertifizierter Infrastruktur (muss: ISO 27001, zusätzlich soll:
BSI-C5) siehe dazu auch die Anmerkungen und Hinweise zum C5 Testat in Kapitel
4.2
7.3.2 Audits
• Unterstützung interner und externer Audits
• Bereitstellung aller geforderten Nachweise
• Einhaltung der VS-NfD-Anforderungen
7.3.3 Protokollierung und Revisionssicherheit
Das Online-Wahlprodukt muss:
• Alle kritischen Ereignisse (oft als Critical Incidents bezeichnet sind plötzliche, unerwartete Störungen oder Ausfälle von IT-Systemen, Anwendungen oder Netzwerken, die den Geschäftsbetrieb massiv beeinträchtigen oder vollständig zum Stillstand bringen. Sie erfordern sofortiges Handeln, um finanzielle Schäden, Datenverluste oder Sicherheitsrisiken zu minimieren) unveränderbar erfassen
• Die Protokolle gegen Manipulation schützen
73
• Einen vollständigen Audit-Trail gewährleisten
• Protokolle exportierbar machen
7.3.4 Einhaltung gesetzlicher Vorgaben
Der Auftragnehmer gewährleistet die Erfüllung:
• Datenschutzrechtlicher Vorgaben
• Wahlrechtlicher Bestimmungen
• Vorgaben zur Barrierefreiheit
• IT-sicherheitsrechtlicher Bestimmungen
8 Abnahme-, Prüf- und Testbedingungen
Dieses Kapitel definiert die Anforderungen an Prüfungen, Tests, Abnahmekriterien und die Bereitstellung von Testumgebungen.
Alle Test- und Prüfaktivitäten sind zwingend durchzuführen und vollständig zu dokumentieren. Sie orientieren sich an den Anforderungen der BSI-TR-03169, BSI-CC-PP-0121 und den Best Practices des IT-Grundschutzes.
Der Auftragnehmer ist verpflichtet, alle erforderlichen Ressourcen und Ansprechpartner zur Verfügung zu stellen. Insbesondere müssen folgende Unterlagen bereitgestellt werden:
• Testkonzept
• Testfallkatalog
• Testdatenbeschreibung
• Testberichte und Ergebnisse
• Fehlerprotokolle
• Maßnahmenpläne zur Fehlerbehebung
• Nachtestberichte
• Abnahmeprotokoll
• Traceability- und Mapping-Matrix
Alle Dokumente sind in deutscher Sprache, in einem offenen, nichtproprietären Format (PDF/A) bereitzustellen.
8.1 Allgemeine Prüfgrundsätze
Die Prüfgrundsätze bilden die Grundlage für alle Test- und Abnahmeaktivitäten:
• Transparenz: Alle Testschritte müssen dokumentiert und nachvollziehbar sein.
• Reproduzierbarkeit: Testergebnisse müssen unter gleichen Bedingungen reproduzierbar sein.
• Vollständigkeit: Alle Anforderungen aus Kapitel 6 müssen testbar sein.
• Unabhängigkeit: Externe Prüfungen werden von Dritten durchgeführt, die der Auftragnehmer vollständig zu unterstützen hat.
• Objektivität: Ergebnisse müssen faktenbasiert, prüfbar und frei von Interpretationsspielräumen sein.
73
Alle Tests sind so zu planen, dass das Online-Wahlprodukt auf Sicherheit, Funktionalität, Barrierefreiheit und Performance umfassend bewertet werden kann.
8.2 Testsystem
Der Auftragnehmer stellt ein eigenes, voll funktionsfähiges Testsystem bereit. Dieses muss:
• Identisch zur späteren Produktivumgebung aufgebaut sein (vorzugsweise ein Mandant im Online-Wahlprodukt)
• Logisch und technisch isoliert von Test- und Produktivsystem laufen
• Alle Funktionen, Rollen und Berechtigungen enthalten
• Die Integration mit Wählerverzeichnis-Importen unterstützen
• Den Einsatz anonymisierter Testdaten ermöglichen
• Alle Schnittstellen bereitstellen, die in der Produktivumgebung genutzt werden
Das Testsystem muss während der gesamten Projektlaufzeit verfügbar sein und regelmäßig aktualisiert werden.
8.3 Prüfverfahren
Folgende Prüfverfahren sind zwingend durchzuführen.
8.3.1 Funktionstests
Funktionstests überprüfen die korrekte und vollständige Umsetzung aller funktionalen Anforderungen aus Kapitel 6. Sie umfassen unter anderem:
• Validierung der Authentifizierungsverfahren
• Prüfung der gesamten Stimmabgabeprozesse
• Prüfung der Stimmzettel- und Wahlbereichskonfiguration
• Test der Wahlurnenverwaltung
• Vollständige Abdeckung der Hybridwahlprozesse
• Prüfung der Schnittstellen und Exporte
• Tests zur Protokollierung aller relevanten Ereignisse
Der Auftragnehmer erstellt hierfür:
• Testkonzepte
• Testfälle
• Testprotokolle
• Fehlerberichte
• Maßnahmen zur Fehlerbehebung
8.3.2 Sicherheitstests
73
Die Sicherheit des Online-Wahlprodukts ist ein zentrales Qualitätskriterium. Es werden mindestens folgende Sicherheitsprüfungen durchgeführt:
Externer Penetrationstest
Dieser wird von einem unabhängigen Dienstleister durchgeführt (beauftragt durch die Auftraggeberin). Der Auftragnehmer ist verpflichtet:
• Sämtliche technischen Informationen zu liefern (Architektur, Firewall-Regeln, Komponentenmodelle)
• Testaccounts, Testschlüssel und Logdateien bereitzustellen
• Identifizierte Schwachstellen innerhalb vereinbarter Fristen zu beheben
• Nachtests zu ermöglichen
Schwachstellenanalyse
• Regelmäßig durchzuführen
• Umfasst Code-Analysen, Konfigurationsprüfungen, Schwachstellenscans
Kryptoprüfung
• Überprüfung der richtigen Implementierung aller kryptografischen Verfahren
• Abgleich mit Vorgaben aus BSI-TR-02102-2
• Validierung der Schlüsselverwaltung
Protokollierungsprüfung
• Vollständigkeit und Unveränderbarkeit der Logs
• korrekte Zeitstempel und Synchronisation
• Prüfung der Auditierbarkeit
8.3.3 Last- und Performancetests
Der Auftragnehmer muss vor dem produktiven Betrieb nachweislich Last- und Performancetests durchführen, die folgende Mindestanforderungen erfüllen:
o Simulation von mindestens 20.000 gleichzeitigen Nutzern unter realistischen
Lastprofilen (Anmeldevorgang, Stimmabgabe, Ergebnisabruf) o Nachweis der stabilen Systemreaktion (Antwortzeiten ≤ 3 Sekunden für 95 % der Anfragen, keine erhöhte Fehlerrate) auch bei Spitzenlast und unter absichtlich induzierten Teilausfällen (Chaos-Engineering-Szenarien)
o Nominelle Last (typische Nutzung) o Peak-Lastszenarien (z. B. „Abendspitze“) o Langzeittests unter Dauerbelastung o Systemstabilität und Ressourcenauslastung
o Antwortzeiten unter verschiedenen Lastprofilen
• Dokumentierter Test-Bericht muss der Auftraggeberin spätestens vier Wochen nach
Abschluss der Tests vorgelegt und abgenommen werden
• Tests müssen in einer produktionsidentischen Testumgebung durchgeführt werden.
73
• Ergänzend werden diese Tests durch einen externen Dienstleister (Beauftragung durch die Auftraggeberin) durchgeführt; der Auftragnehmer unterstützt diese Prüfungen mit allen dafür erforderlichen Handlungen und Leistungen
Der Auftragnehmer stellt hierfür
• Monitoring-Tools,
• technische Ansprechpartner,
• notwendige Protokolle und
• Konfigurationsdokumentationen
zur Verfügung.
8.3.4 Barrierefreiheitstests
Ein externer Prüfdienstleister führt eine umfassende BITV-2.0-Prüfung durch. Geprüft werden u. a.:
• Tastaturnavigation
• Screenreader-Kompatibilität
• Farbkontraste
• Semantische Strukturierungen
• Alternative Darstellungsoptionen
• Nutzung unter verschiedenen Hilfstechnologien
Die vom Dienstleister identifizierten Probleme sind vom Auftragnehmer zu beheben.
8.3.5 Usability- und Oberflächentests
Folgende Tests sind durchzuführen:
• Usability-Prüfung zur Vermeidung von Fehlbedienungen
• Barrierefreie Bedienbarkeit der Stimmabgabemaske
• konsistente Nutzerführung
• Klare Fehlermeldungen und Warnhinweise
• Barrierefreie Validierungsmechanismen
8.4 Abnahmekriterien
Die Abnahme setzt voraus, dass alle als zwingend (muss) definierten Anforderungen erfüllt sind. Folgende Abnahmekriterien gelten:
8.4.1 Erfüllung der Anforderungen
Alle Anforderungen aus Kapitel 6 und den Normen BSI-TR-03169 / BSI-CC-PP-0121 müssen vollständig umgesetzt sein.
8.4.2 Fehlerfreiheit
73
• Keine offenen kritischen Fehler (No Open Critical Bugs: Sicherheitslücken, Datenverlust oder Ausfälle der Kernfunktionen müssen vor der Freigabe zwingend behoben sein)
• Keine offenen schweren Fehler (No Open Major Bugs: Schwere Fehler, die die Hauptnutzung der Software stark einschränken, werden nicht toleriert. Kritische Fehler sind damit automatisch ebenfalls behoben.)
• Mittlere oder geringe Fehler nur nach ausdrücklicher Freigabe der Auftraggeberin zulässig
8.4.3 Erfolgreiche Durchführung der finalen Testwahl
Die finale Testwahl muss:
• unter realitätsnahen Bedingungen
• ohne kritische Störungen
• unter vollständig nachvollziehbarer Protokollierung
durchgeführt werden, um als Erfolg zu gelten.
9 Betrieb, Service und Support
Dieses Kapitel definiert die Anforderungen an den Betrieb, die Serviceerbringung und den Support durch den Auftragnehmer.
Der gesamte Betriebsprozess muss auf hohem Sicherheitsniveau gemäß BSI IT-Grundschutz erfolgen und den Vorgaben der BSI-TR-03169 in ihrer jeweils geltenden Fassung zum Zeitpunkt der Durchführung der Wahl (§ 54 SGB IV), des Schutzprofils BSI-CC-PP0121, des BSI-IT-Grundschutzes sowie allen einschlägigen Datenschutz- und Wahlrechtsregelungen entsprechen.
Der Auftragnehmer stellt sicher, dass das Online-Wahlprodukt als Gesamtsystem während der Test- und Wahlphase stabil, verfügbar und widerstandsfähig gegen Störungen und Angriffe ist. Zudem muss der Auftragnehmer gewährleisten, dass Betrieb und Support jederzeit nachvollziehbar dokumentiert, auditierbar und mit den sicherheitsrelevanten Vorgaben der Auftraggeberin abgestimmt sind.
9.1 Betriebsorganisation
Der Auftragnehmer ist für den sicheren und durchgängigen Betrieb des Online-Wahlprodukts verantwortlich. Dazu gehören:
9.1.1 Verantwortlichkeiten im Betrieb
• Einrichtung einer dedizierten Betriebsorganisation
• Benennung operativer und technischer Ansprechpartner
• Betrieb des Online-Wahlprodukts durch qualifiziertes Personal (siehe dazu auch Kapitel „Systemumgebung für Hosting und Datenverarbeitung“)
• Dokumentierte Rollen, Verantwortlichkeiten und Eskalationswege
73
• Sicherstellung der VS-NfD-konformen Behandlung von Informationen
9.1.2 Verfügbarkeit
Die Anforderungen in diesem Unterkapitel legen für die Anforderung der Verfügbarkeit ergänzend zu Kapitel 6.3.7 die zeitlichen und organisatorischen Geltungsbereiche fest.
Komponenten
Die nachfolgenden Anforderungen gelten für die gesamte Wahlphase sowie die sich daran anschließende Nachbereitungsphase. Die Nachbereitungsphase umfasst insbesondere die Ergebniskonsolidierung, die Protokollierung des Wahlvorgangs und die Bereitstellung von Prüfpfaden (d. h. nachvollziehbaren Aufzeichnungen aller sicherheitsrelevanten Vorgänge).
Die Verfügbarkeit umfasst:
o Web-Frontend
o Authentifizierungsdienste o Stimmabgabekomponente o Wahlurne
o Schnittstellen
o Monitoring
RTO, RPO, Umgang mit Störungen
Deutsche
Auftraggeberin Projekt Sw 2029
Online-Wahlprodukt, Full Service
Lastenheft Seite: 53 v Version: 001. Stand: 17. on 73
01.01
08.26
Anforderungen für den Zeitraum der Last- und Performancetests sowie Wahlzeitraum
Mindestverfügbarkeit sowie Messung und Nachweis der Verfügbarkeit (s. 6.3.7)
Reaktionszeit bei kritischen Störungen
Im Fall einer kritischen Störung – das heißt einer Störung, die die Nutzbarkeit des OnlineWahlprodukts wesentlich beeinträchtigt – muss der Auftragnehmer innerhalb von maximal 5 Minuten nach Feststellung der Störung mit der Behebung beginnen und die Auftraggeberin unverzüglich informieren.
Wiederherstellungszeit (RTO)
Der Auftragnehmer muss sicherstellen, dass das Online-Wahlprodukt nach einer kritischen Störung innerhalb von maximal 15 Minuten vollständig wiederhergestellt und wieder nutzbar ist (Wiederherstellungszeit, englisch: Recovery Time Objective, kurz: RTO).
Datenverlust im Störungsfall (RPO)
Der Auftragnehmer muss sicherstellen, dass im Fall einer Störung oder eines Systemausfalls möglichst keinerlei Datenverlust entsteht (Datenverlust-Zielvorgabe, englisch: Recovery Point Objective, kurz: RPO = 0). Das bedeutet, dass möglichst kein einziger Datensatz verloren gehen darf – weder abgegebene Stimmen noch Protokolleinträge noch sonstige wahlrelevante Daten. Der Auftragnehmer muss dies durch geeignete technische Maßnahmen, etwa durch kontinuierliche Datensicherung in Echtzeit, sicherstellen.
Redundanz und Ausfallsicherheit
Der Auftragnehmer muss das Online-Wahlprodukt so aufbauen, dass kein einzelner technischer Ausfall – etwa der Ausfall eines Servers, einer Netzwerkverbindung oder einer Datenbankkomponente – zu einer Verletzung der oben genannten Verfügbarkeitsanforderungen führt (redundante Systemarchitektur).
Dokumentation der Verfügbarkeitsarchitektur
Der Auftragnehmer muss der Auftraggeberin vor Inbetriebnahme des Systems eine Dokumentation vorlegen, aus der hervorgeht, durch welche technischen Maßnahmen die Einhaltung der Verfügbarkeitsanforderungen gewährleistet wird (Vorlage vor den Performancetests).
Anforderungen außerhalb der Last- und Performancetests und Wahlphase
Mindestverfügbarkeit
Der Auftragnehmer muss sicherstellen, dass das Online-Wahlprodukt außerhalb der Testzeiträume und der Wahlphase eine Systemverfügbarkeit von mindestens 99 Prozent erreicht. Geplante Wartungsfenster, die der Auftraggeberin rechtzeitig angekündigt wurden, werden bei der Berechnung nicht als Ausfallzeit gewertet.
Messung und Nachweis der Verfügbarkeit (wie oben)
Reaktionszeit bei kritischen Störungen
Bearbeiter: Dr.-Ing. M V nur für den Dienstgeb
20260817 Lastenheft V01.01.01.docx genehmigungspflichtig
rauch
Im Fall einer kritischen Störung – das heißt einer Störung, die die Nutzbarkeit des OnlineWahlprodukts vollständig oder wesentlich beeinträchtigt – muss der Auftragnehmer innerhalb von maximal 60 Minuten nach Feststellung der Störung mit der Behebung beginnen und die Auftraggeberin unverzüglich informieren.
Wiederherstellungszeit (RTO)
Der Auftragnehmer muss sicherstellen, dass das Online-Wahlprodukt nach einer kritischen Störung innerhalb von maximal 5 Stunden vollständig wiederhergestellt und wieder nutzbar ist (Wiederherstellungszeit, englisch: Recovery Time Objective, kurz: RTO).
Datenverlust im Störungsfall (RPO)
Der Auftragnehmer muss sicherstellen, dass im Fall einer Störung oder eines Systemausfalls nach der Wahl möglichst keinerlei Datenverlust entsteht (Datenverlust-Zielvorgabe, englisch: Recovery Point Objective, kurz: RPO = 0). Vor dem Wahlzeitraum werden Datenverluste bis zum Tag vor dem Einspielen der finalen Liste der Wahlberechtigten akzeptiert.
Redundanz und Ausfallsicherheit (wie oben)
9.1.3 Erreichbarkeit des Supports
Während der gesamten Wahlphase muss der Auftragnehmer eine 24/7-Bereitschaft zur Verfügung stellen.
73
Außerhalb der Wahlphase wird ein zeitlich festgelegter Regelbetrieb (mit Eskalationswegen) erwartet.
9.1.4 Reporting
Der Auftragnehmer stellt während der Wahlphase tägliche Berichte bereit:
• Systemstatus
• Sicherheitsereignisse
• Performance-Daten
• Anomalien
• Lastindikatoren
9.2 Wartung, Updates und Change-Management
9.2.1 Wartungsfenster
• Vorgesehene Wartungsfenster müssen der Auftraggeberin mindestens 10 Werktage im Voraus mitgeteilt werden.
• Wartungen während der Wahlphase sind nur nach schriftlicher Freigabe erlaubt.
• Alle Wartungen sind zu dokumentieren.
9.2.2 Updates und Patches
Der Auftragnehmer muss:
• Sicherheitsupdates unverzüglich einspielen
• Funktionsupdates mindestens einen Monat vor dem Wahlzeitraum abschließen
• Änderungen dokumentieren und auf Testsystem testen
• Regressionstests durchführen
9.2.3 Change-Management
Ein dokumentierter Änderungsprozess muss beinhalten:
• Anforderungsbeschreibung
• technische Bewertung
• Risikoanalyse
• Testkonzept
• Freigabeprozess
• Umsetzung
• Nachdokumentation
9.3 Monitoring und Logging im Betrieb
9.3.1 Monitoring
Der Auftragnehmer muss ein umfassendes Monitoring einrichten für:
73
• Systemressourcen
• Netzwerklast
• Datenbankleistung
• API/Schnittstellenverfügbarkeit
• Authentifizierungsfehler
• Ungewöhnliches Verhalten oder Anomalien
• Sicherheitsrelevante Ereignisse
Monitoring muss in Echtzeit erfolgen.
9.3.2 Alarmierungsmechanismen
Alarme müssen ausgelöst werden bei:
• Sicherheitskritischen Ereignissen
• Systemausfällen
• Fehlfunktionen in Wahlkomponenten
• Auffälligem Nutzerverhalten (z. B. systematische Login-Versuche)
Alarme müssen umgehend an definierte Eskalationsstufen gemeldet werden.
9.4 Log-Management
Protokolle müssen:
• Manipulationsgeschützt gespeichert werden
• VS-NfD-konform behandelt werden
• Revisionssicher aufbewahrt werden
• In der erforderlichen Struktur exportierbar sein
• Zeitnah ausgewertet werden können
Zu protokollieren sind mindestens:
• Systemzustände
• Sicherheitskritische Ereignisse
• Admin-Aktionen
• Authentifizierungsversuche
• Schnittstellenaufrufe
• Urnenaktionen
9.5 Incident-, Problem- und Risikomanagement, Krisenkommunikation
Voraussetzung für eine wirkungsvolle Notfall- und Krisenkommunikation ist ein einheitliches
Begriffsverständnis. Unterschiedliche Wahrnehmungen oder uneinheitliche Bewertungen von Ereignissen können im Ernstfall zu Verzögerungen, Fehlentscheidungen oder widersprüchlicher Kommunikation führen. Die nachfolgenden Krisendimensionen sind verbindlich auf Grundlage des BSI-Standards 200-4 definiert und bilden die gemeinsame Bewertungsbasis für alle Beteiligten.
73
• Krisendimension 1 – Störung:
Eine Störung liegt vor, wenn eine Ressource nicht wie vorgesehen zur Verfügung steht. Störungen werden in der Regel innerhalb des Normalbetriebs durch den Auftragnehmer behoben. Hierzu werden vorhandene Prozesse zur Störungsbeseitigung bzw. des Incident-Managements herangezogen. Störungen können jedoch zu einem Notfall eskalieren.
• Krisendimension 2 – Notfall:
Ein Notfall ist eine Unterbrechung des Geschäftsbetriebs, die mindestens eine kritische Dienstleistung betrifft und nicht im Normalbetrieb innerhalb der maximal tolerierbaren Ausfallzeit wiederhergestellt werden kann. Ein Notfall kann auch eintreten, bevor das Schadensereignis zu einer tatsächlichen Betriebsunterbrechung geführt hat; es genügt die begründete Gefahr einer solchen. Im Gegensatz zur Störung wird zur Bewältigung von Notfällen der gemeinsame Krisenstab aus Auftragnehmer und Auftraggeberin einbezogen.
• Krisendimension 3 – Krise:
Eine Krise ist ein Schadensereignis, das sich so massiv auf den Betrieb auswirkt, dass es nicht im Normalbetrieb bewältigt werden kann. Krisen können unmittelbar eintreten oder aus einer Störung bzw. einem Notfall heraus eskalieren. Die Bewältigung erfolgt durch eingeleitete Maßnahmen in enger Zusammenarbeit mit dem Krisenstab.
Deutsche
Auftraggeberin Projekt Sw 2029
Online-Wahlprodukt, Full Service
Lastenheft Seite: 57 v Version: 001. Stand: 17. on 73
01.01
08.26
9.5.1 Incident-Management
Der Auftragnehmer muss ein dokumentiertes Incident-Management-Verfahren etablieren und während des gesamten Betriebs aufrechterhalten, das folgende Anforderungen erfüllt:
• Der Auftragnehmer muss alle auftretenden Störungen und Vorfälle nach einem verbindlichen Kritikalitätsschema klassifizieren. Das Schema muss mindestens zwischen den Kritikalitätsstufen „niedrig“, „mittel“, „hoch“ und „kritisch“ unterscheiden und deren Abgrenzungskriterien schriftlich festlegen.
• Der Auftragnehmer muss bei Incidents der Stufen „hoch“ und „kritisch“ unverzüglich Sofortmaßnahmen einleiten und die Auftraggeberin innerhalb der vertraglich vereinbarten Meldefristen informieren.
• Der Auftragnehmer muss jeden Incident vollständig im JIRA-System der Auftraggeberin dokumentieren. Die Dokumentation muss mindestens umfassen: Zeitpunkt des Auftretens und der Erkennung, betroffene Systemkomponenten, eingeleitete Sofortmaßnahmen, Kommunikationsverlauf sowie abschließende Bewertung.
• Der Auftragnehmer muss für jeden Incident der Stufe „hoch“ oder „kritisch“ eine Ursachenanalyse (Root Cause Analysis) durchführen und deren Ergebnisse der Auftraggeberin schriftlich bereitstellen.
• Der Auftragnehmer muss die Auswirkungen jedes Incidents auf die Sicherheit des Online-Wahlprodukts und die Integrität des Wahlprozesses bewerten und die Ergebnisse dieser Bewertung dokumentieren.
• Der Auftragnehmer muss auf Basis der Ursachenanalyse einen Maßnahmenplan zur nachhaltigen Behebung des Incidents erstellen, diesen mit der Auftraggeberin abstimmen und die Umsetzung nachvollziehbar dokumentieren.
9.5.2 Problem-Management
• Der Auftragnehmer muss ein Problem-Management-Verfahren etablieren, das wiederkehrende Incidents und strukturelle Schwachstellen systematisch adressiert.
• Der Auftragnehmer muss wiederkehrende Störungen und Vorfälle erfassen und als eigenständige Probleme registrieren, sobald ein inhaltlicher oder ursächlicher Zusammenhang erkennbar ist.
• Der Auftragnehmer muss für identifizierte Probleme eine systematische Ursachenanalyse durchführen, die über die Einzelfallbetrachtung des Incident-Managements hinausgeht und strukturelle oder prozessuale Ursachen einbezieht.
• Der Auftragnehmer muss für jedes identifizierte Problem einen Maßnahmenkatalog erstellen, der konkrete Abhilfemaßnahmen, Verantwortlichkeiten und Umsetzungstermine benennt.
• Der Auftragnehmer muss alle erfassten Probleme nach Risiko und Auswirkung auf den Wahlbetrieb priorisieren. Probleme mit direktem Einfluss auf die Verfügbarkeit,
Bearbeiter: Dr.-Ing. M V nur für den Dienstgeb
20260817 Lastenheft V01.01.01.docx genehmigungspflichtig
rauch
Deutsche
Auftraggeberin Projekt Sw 2029
Online-Wahlprodukt, Full Service
Lastenheft Seite: 58 v Version: 001. Stand: 17. on 73
01.01
08.26
Integrität oder Vertraulichkeit des Online-Wahlprodukts müssen vorrangig behandelt werden.
9.5.3 Risiko-Management
• Der Auftragnehmer muss ein kontinuierliches Risikomanagement betreiben, das sicherheitsrelevante Risiken für den Betrieb des Online-Wahlprodukts systematisch erfasst und steuert. Grundlage hierfür ist der BSI-Standard 200-4.
• Der Auftragnehmer muss sicherheitsrelevante Risiken vollständig identifizieren und in einem Risikoregister (in JIRA der Auftraggeberin) dokumentieren. Das Risikoregister muss während des gesamten Betriebs aktuell gehalten werden.
• Der Auftragnehmer muss alle erfassten Risiken nach Eintrittswahrscheinlichkeit und potenziellem Schadensausmaß bewerten. Die Bewertungsmethodik muss nachvollziehbar dokumentiert sein.
• Der Auftragnehmer muss für Risiken oberhalb eines festzulegenden Schwellenwertes konkrete Maßnahmen zur Risikominderung umsetzen und deren Wirksamkeit laufend überwachen.
• Der Auftragnehmer muss die Auftraggeberin regelmäßig, mindestens jedoch monatlich, durch einen Risikobericht über den aktuellen Risikostand, neu identifizierte Risiken sowie den Umsetzungsstand der Maßnahmen informieren. Anlassbezogene Berichte bei wesentlichen Risikoänderungen müssen unverzüglich erfolgen.
• Der Auftragnehmer soll Risiken, die aus dem Einsatz von Drittanbietern oder Unterauftragsverarbeitern resultieren, gesondert ausweisen und in das Risikoregister aufnehmen.
9.5.4 Krisenkommunikation
• Der Auftragnehmer muss ein Krisenkommunikationskonzept erstellen, das die Kommunikation zwischen Auftragnehmer, Auftraggeberin und weiteren relevanten Stellen für alle drei Krisendimensionen (Störung, Notfall, Krise) verbindlich regelt.
• Der Auftragnehmer muss für jede Krisendimension dedizierte Kommunikationsprozesse definieren, die Meldewege, Eskalationsstufen, verantwortliche Ansprechpartner sowie Reaktionszeiten verbindlich festlegen.
• Der Auftragnehmer muss sicherstellen, dass bei Eintritt eines Notfalls oder einer Krise ein gemeinsamer Krisenstab aus Vertretern des Auftragnehmers und der Auftraggeberin unverzüglich aktiviert werden kann. Die Zusammensetzung, Erreichbarkeit und Entscheidungskompetenzen des Krisenstabs müssen schriftlich definiert sein. Die Umsetzung dazu soll in den ersten vier Wochen nach Auftragserteilung erfolgen.
• Der Auftragnehmer muss alle Kommunikationsvorgänge im Rahmen von Notfällen und Krisen vollständig und revisionssicher bei sich und darüber hinaus im JIRA-System der Auftraggeberin dokumentieren. Diese Dokumentation muss zeitnah und ohne Aufforderung der Auftraggeberin zur Verfügung gestellt werden.
Bearbeiter: Dr.-Ing. M V nur für den Dienstgeb
20260817 Lastenheft V01.01.01.docx genehmigungspflichtig
rauch
• Der Auftragnehmer soll das Krisenkommunikationskonzept mindestens einmal monatlich sowie anlassbezogen nach jedem Notfall- oder Krisenereignis überprüfen und bei Bedarf aktualisieren.
• Der Auftragnehmer muss das finale Krisenkommunikationskonzept der Auftraggeberin vor Betriebsaufnahme zur Prüfung und Freigabe vorlegen.
9.6 Betriebssicherheit
Der Auftragnehmer muss durch geeignete Maßnahmen sicherstellen:
• Schutz vor internen und externen Angriffen
• Sicherstellung der Datenintegrität
• Nutzung ausschließlich gehärteter Systeme
• Einsatz BSI-konformer Kryptografie
• Nutzung sicherer Authentifizierungsverfahren für Administratoren
• Streng kontrollierte Zugriffsberechtigungen
• Physische Sicherheit der Serverstandorte
9.7 Koordination mit externen Prüf- und Kontrollinstanzen
73
Da die Auftraggeberin externe Dienstleister für Prüfungen beauftragt, hat der Auftragnehmer diese aktiv zu unterstützen, insbesondere bei:
• Penetrationstests
• Last- und Performancetests
• Barrierefreiheitstests
• Usabilitytests
• Sicherheits- und Architekturprüfungen
Der Auftragnehmer stellt dafür bereit:
• Testzugänge
• Technische Ansprechpartner
• Systemdokumentationen
• Protokolle und Logdaten
• Konfigurationsdateien
• Testdaten
Alle Findings externer Prüfer sind innerhalb vereinbarter Fristen zu beheben.
9.8 Betriebliches Service- und Supportkonzept
Der Auftragnehmer muss ein Servicekonzept bereitstellen mit:
• Klar definierten Serviceprozessen
• Rollen und Verantwortlichkeiten
• Eskalationsstufen
• Kommunikationswegen
• Zeitvorgaben für Reaktion und Wiederherstellung
• Dokumentationsanforderungen
• Maßnahmen zur kontinuierlichen Verbesserung
9.9 Betrieb nach Abschluss der Wahl
Nach Abschluss der Wahl hat der Auftragnehmer folgende Aufgaben:
9.9.1 Erstellung des Abschlussberichts
73
Kapitel „Abschlussdokumente“
9.9.2 Datenübergabe und -vernichtung
• Siehe Kapitel „Datenübergabe und Datenlöschung“
9.9.3 Abschaltung des Systems
• Kontrollierte Außerbetriebnahme aller Dienste
• Sicherstellung der Integrität verbleibender Daten
• Dokumentation aller Shutdown-Vorgänge
10 Schulung
Dieses Kapitel definiert die Anforderungen an Schulungsmaßnahmen für Stakeholder.
Es müssen Schulungs- und Einweisungsmaßnahmen bereitgestellt werden, die alle relevanten Rollen – insbesondere Systemadministration, IT-Sicherheitsverantwortliche, Testteams und externe Prüfdienstleister – in die Lage versetzen, das Online-Wahlprodukt fachgerecht, sicher und effizient zu nutzen.
10.1 Schulungen
Der Auftragnehmer muss sicherstellen, dass alle Rollen, die am Online-Wahlprodukt arbeiten, ausreichend geschult sind. Schulungen müssen in deutscher Sprache erfolgen und barrierefreie Unterlagen beinhalten.
Die Schulungen umfassen:
10.1.1 Schulung der Wahlleitung
• Gesamtsystemüberblick
• Freigabeprozesse (z. B. Urnenöffnung, Urnenschließung)
• Protokollprüfung
• Ergebnisexport
73
10.1.2 Schulung der Administratoren
• Systemadministration
• Konfigurationsmanagement
• Rollen- und Berechtigungsverwaltung
• Monitoring
• Incident-Response
• Kryptografische Schlüsselverwaltung
10.1.3 Schulung der Prüfdienstleister
Der Auftragnehmer muss externe Prüfer unterstützen und schulen in:
• Verifizierungsprozessen
• Protokollexporten
• Systemlogiken
• Schnittstellenexporten
10.1.4 Schulung der Testteams
• Nutzung der Testumgebung
• Testfälle und Testwerkzeuge
• Datenimporte und Datenexporte
• Fehlererfassung und -meldung
10.1.5 Schulung für Supportrollen
• Eskalationswege
• Ticketbearbeitung
• Kommunikation im Incident-Fall
• Dokumentationspflichten
10.1.6 Schulungsformate
Zulässig sind:
• Präsenzworkshops
• Online-Schulungen
• Schulungsvideos
• Handbücher und Leitfäden
• Interaktive Übungen (z. B. Simulation der Stimmabgabe)
Alle Unterlagen sollen barrierefrei gestaltet sein.
11 Traceability- und Mapping-Matrix
Dieses Kapitel stellt die vollständige Nachverfolgung (Traceability) aller Anforderungen sicher. Die Matrix ist Teil der Abnahmeunterlagen. Sie dient:
73
• der Vollständigkeitsprüfung,
• der Transparenz gegenüber Prüferinnen und Prüfern,
• der Verständlichkeit der Systemumsetzung, • der Auditfähigkeit des Online-Wahlprodukts.
Die nachfolgenden Darstellungen sind als strukturierende Grundlage zu verstehen.
Der Auftragnehmer muss die Matrix in geeigneter tabellarischer Form in seinem Pflichtenheft konkretisieren und fortschreiben sowie laufend aktualisieren.
11.1 Struktur und Zweck der Traceability-Matrix
Die Traceability-Matrix verbindet jede Muss/Soll-Anforderung mit folgenden Elementen:
• Normreferenz (BSI-TR-03169, BSI-CC-PP-0121, BSI-TR-02102-2, DSGVO etc.)
• Konkreter Nachweis (z. B. Sicherheitskonzept, Testbericht, Signaturnachweis)
• Testverfahren (z. B. Funktionstest, Penetrationstest, Lasttest, Performancetest, Verifikationstest)
• Verantwortliche Rolle (z. B. Auftragnehmer, Prüfdienstleister, Wahlleitung)
• Abnahmeform (Dokumentation, Testprotokoll, Auditbericht, Demo)
• Abnahmekriterium (erfüllt/nicht erfüllt, Messwerte etc.)
Damit soll sichergestellt werden, dass keine Anforderung ungetestet oder unbewertet bleibt.
11.2 Kategorien der Anforderungen
Zur besseren Übersicht werden alle Anforderungen den folgenden Kategorien zugeordnet:
1. Funktionale Anforderungen
2. Nicht-funktionale Anforderungen
3. Sicherheitsanforderungen
4. Datenschutzanforderungen
5. Barrierefreiheitsanforderungen
6. Verfügbarkeits- und Performanzanforderungen
7. Schnittstellenanforderungen
8. Betriebs- und Serviceanforderungen
9. Dokumentationsanforderungen
10. Compliance- und Zertifizierungsanforderungen
11.3 Muster-Traceability-Matrix (Auszug)
Hinweis: Diese Muster-Matrix zeigt exemplarisch den Aufbau. Der Auftragnehmer muss sie vollständig und fortlaufend pflegen.
Nr. Anforderung Normreferenz Testverfahren Nachweis Verantwortlich Abnahmeform
Authentifizierung auf Ver-Testprotokoll, Ar-Prüfung durch IT-
TR-03169 Kap. 4; Funktionstest,
4.1.3 trauensniveau „substanzi- chitekturdia- Auftragnehmer Sicherheitsabtei-
TR-03107 Sicherheitstest
73
ell“ gramm lung
E2E-Verifikati-
Verschlüsselte, anonyme Verifikationsbe-Prüfdienstleis-
4.1.4 TR-03169 Kap. 5 onstest, Krypto- Testprotokoll
Online-Stimmabgabe richt ter
test
TR-03169 An-Auftragnehmer
Ergebnisaus-Funktions- und
4.1.7 Hybridwahlfähigkeit hang: Hybride Schnittstellentest & Druckwahl-
tausch-Log Datentest
Wahlen dienst
Nutzung von kryptografi-
Kryptokonzept, Sicherheitsprü4.2.1 schen Verfahren gemäß TR-02102-2 Kryptoprüfung Auftragnehmer
Prüfbericht fung
TR-02102-2
Performance-
Verfügbarkeit mindestens IT-Grundschutz; Lasttest-Proto-Prüfdienstleis-
4.2.3 test, Monitoring- Lasttest
99,9 % SLA koll ter
analyse
Barrierefreiheit nach BITV Barrierefreiheits-Externer BITV-Barrierefreiheits-
4.2.4 BITV 2.0 Prüfbericht
2.0 test Prüfer test
Pflichtenheft / Auf-
Datei-basierte Schnittstel-Schnittstellenva-
4.3 traggeberspezifi- Schnittstellentest Auftragnehmer Funktionsprüfung len (CSV/XML) lidierung
kation
Durchführung eines exter-Externer
7.3.2 TR-03169 Kap. 6 Penetrationstest PenTest-Bericht Audit nen Penetrationstests Dienstleister
Change-Management do-Audit durch IT-Si-
8.3 ISO 27001 Prozessprüfung Change-Logs Auftragnehmer
kumentiert cherheit
Zertifizierung nach CC-PP-Dokumentenprü-Dokumentenprü-
10.4 CC-PP-0121 Zertifikat Auftragnehmer
0121 vor Zuschlag fung fung
DSGVO Art. 17;
Vollständige Daten- und Dokumentenprü-
10.8.2 nach ISO/IEC Löschprotokolle Auftragnehmer Abschlussprüfung
Schlüsselvernichtung fung
21964
Tabelle 3 Muster-Traceability-Matrix
11.4 Erweiterte Matrix für das Pflichtenheft
Der Auftragnehmer muss eine erweiterte Fassung der Matrix erstellen. Diese umfasst zusätzlich:
• Vollständige Links/IDs zu Anforderungen aus dem Lastenheft
• Verknüpfung zu Testfällen (Test-ID, Beschreibung, erwartetes Ergebnis)
• Verknüpfung zu Risiken (aus ISMS und DSFA)
• Versionsangaben zu jeder Anforderung
• Informationen zu Teilumsetzungen und offenen Punkten
• Verantwortlichkeiten mit Kontaktinformationen
• Statusinformationen (z. B. „in Entwicklung“, „bereit für Test“, „abgeschlossen“)
Die erweiterte Matrix muss konsistent sein zu:
• Testkonzept
• Sicherheitskonzept
• Datenschutzkonzept
• Betriebskonzept
• Pflichtenheft des Auftragnehmers
11.5 Anforderungen an die Form der Traceability-Matrix
Die Matrix muss folgende formale Vorgaben erfüllen:
73
• Erstellung in deutscher Sprache
• Lieferung in editierbarem Format (z. B. Excel, CSV, ODS)
• zusätzlich in nicht-editierbarer Form (PDF/A)
• eindeutige Nummerierung aller Anforderungen
• Versionskontrollmechanismen
• klare Zuordnung „Anforderung → Nachweis → Test → Abnahmekriterium“
• regelmäßige Aktualisierung (mindestens nach jedem Sprint / Meilenstein)
• regelmäßige Prüfung durch Projektleitung und IT-Sicherheitsabteilung
11.6 Abschluss und Abnahme
Die Abnahme des Beschaffungsgegenstands erfolgt erst, wenn:
1. Alle Einträge der Traceability-Matrix vollständig gefüllt sind,
2. Alle zugehörigen Nachweise erbracht wurden,
3. Alle Testschritte erfolgreich abgeschlossen wurden,
4. Keine offenen kritischen oder schweren Mängel existieren,
5. Die Matrix durch Auftraggeberin, Wahlleitung und IT-Sicherheitsabteilung freigegeben wurde.
Die Traceability-Matrix ist damit zentraler Bestandteil:
• der Systemabnahme
• der Zertifizierungsunterlagen
• der Wahlrechtskonformitätsprüfung
B
BSI-C5
Prüfstandard des BSI für Cloud-Dienste, der Anforderungen an Informationssicherheit, Transparenz und Compliance definiert (Testat).
Hinweis: Das Testat C5 Typ 1 wird voraussichtlich ab 1.1.2027 und Typ 2 ab 1.7.2028 per Gesetz ( „Gesetz zur Modernisierung und Digitalisierung der Arbeitsförderung“) verlangt werden, wobei im Gesetz eine Öffnungsklausel aufgenommen werden soll, die momentan im Entwurf so lautet:
„Eine Verarbeitung ist auch zulässig, soweit ein Testat oder Zertifikat nach einem Standard vorliegt, dessen Befolgung ein im Vergleich zum C5-Standard vergleichbares oder höheres Sicherheitsniveau sicherstellt.“
C
Central Processing Unit (CPU)
Hauptprozessor
Cloud-Dienst
Externe Infrastruktur oder Plattform, auf der die Anwendung betrieben wird.
D
Datenschutzfolgeabschätzung (DSFA)
73
Verpflichtende Prüfung gemäß DSGVO Art. 35, die Risiken für personenbezogene Daten bewertet und geeignete Schutzmaßnahmen dokumentiert.
E
Ende-zu-Ende-Verifizierbarkeit (E2E)
Beschreibt die Nachweisbarkeit, dass Wählerstimmen vollständig und unverfälscht in das Wahlergebnis einfließen, ohne dabei das Wahlgeheimnis preiszugeben.
Unterteilt in:
Individuelle Verifizierbarkeit: der Eingang der eigenen Stimme in die Wahlurne kann von den Wählenden eigenständig überprüft werden.
Universelle Verifizierbarkeit: es kann unabhängig verifiziert werden, ob das Endergebnis der Gesamtheit der abgegebenen Stimmen entspricht.
Dient der Umsetzung des Öffentlichkeitsgrundsatzes der Wahl.
Ergebnisexport
Bereitstellung der Wahlergebnisse in definierten Formaten (CSV, XML) inklusive Signaturen und Protokollen.
F
Funktionale Anforderungen
Anforderungen, die beschreiben, welche Funktionen das Online-Wahlprodukt bereitstellen muss (z. B. Stimmabgabe, Urnenverwaltung, Datenexport).
H
Hybridwahl
Wahlform, die sowohl Online- als auch Briefwahl kombiniert und einen Abgleich beider Verfahren erfordert, um doppelte Stimmabgabe auszuschließen.
Hochverfügbarkeit
Betriebsmodus, der durch redundante Systeme eine Verfügbarkeit von mind. 99,9 % sicherstellt.
I
Identity Provider (IdP)
Komponente oder Dienst, der die Authentifizierung durchführt und dem Online-Wahlprodukt die Wahlberechtigung nachweist.
Incident
Ein sicherheits- oder betriebsrelevanter Vorfall, der eine Störung, Beeinträchtigung oder Gefahr für das System darstellt.
• IT und Service Management (ITIL): Eine ungeplante Unterbrechung eines IT-Services oder die Minderung seiner Qualität, wie etwa der Ausfall eines Servers oder eine fehlerhafte Software.
73
• Informationssicherheit (Cybersecurity): Ein Sicherheitsvorfall, bei dem die Vertraulichkeit, Integrität oder Verfügbarkeit von Daten und Systemen gefährdet oder verletzt wurde (z.B. durch Malware oder unbefugten Zugriff).
Individuelle Verifizierbarkeit ➔ Ende-zu-Ende-Verifizierbarkeit
ISO/IEC 27001
ISO 27001 steht für ISO/IEC 27001, eine weltweit anerkannte Norm für ein
Informationssicherheitsmanagementsystem (ISMS). In der ISO 27001 ist festgelegt, welche Bedingungen ein Informationssicherheitsmanagementsystem erfüllen muss.
ISO/IEC 21964
Normenreihe zur sicheren Vernichtung von Datenträgern; relevante Schutzklasse: 3 (hoher Schutzbedarf).
IT-Grundschutz
Rahmenwerk des BSI zur Implementierung eines Informationssicherheitsmanagementsystems (ISMS) inklusive Risikoanalyse und Schutzbedarfsfeststellung.
ITIL
Information Technology Infrastructure Library, das führende Best-Practice-Framework für das IT-Service-Management.
K
Kryptografische Verfahren
Verschlüsselungs-, Signatur- und Hashverfahren gemäß BSI-TR-02102-2; zur Sicherstellung von Vertraulichkeit, Integrität und Authentizität.
Konfigurationsmanagement
Dokumentierte Prozesse zur Verwaltung, Anpassung und Nachvollziehbarkeit aller Systemeinstellungen.
L
Logdatei
Protokolldatei mit sicherheits- und systemrelevanten Informationen, die unveränderbar und revisionssicher gespeichert werden muss.
Last- und Performancetest
Prüfung, die unter Belastung die Performance und Stabilität des Systems evaluiert.
M
Maximale Ausfallzeit (s. RTO)
Maximaler Datenverlust (s. RPO)
Monitoring
Monitoring bezeichnet die automatisierte, fortlaufende Beobachtung des Systems und Überwachung aller Systemparameter, Sicherheitsereignisse und Performancekennzahlen.
73
P
Penetrationstest
Externe Sicherheitsprüfung, die systematische Angriffe simuliert, um Schwachstellen aufzudecken.
Projektmanagement
Gesamtheit von Führungsaufgaben, -organisation, -techniken und -mitteln für die Initiierung,
Definition, Planung, Steuerung und den Abschluss von Projekten (DIN 69901-5)
Protokollierung (revisionssicher)
Unveränderliche Aufzeichnung aller system- und sicherheitsrelevanten Ereignisse, die den Anforderungen an Nachvollziehbarkeit und Auditierbarkeit entsprechen muss.
Pseudonymisierung
Verfahren, bei dem personenbezogene Merkmale durch nicht direkt zuordenbare Kennzeichen ersetzt werden, um das Wahlgeheimnis zu schützen.
R
RAM siehe Arbeitsspeicher
Rollen- und Berechtigungsmodell
Konzept, das festlegt, wer welche Funktionen ausführen darf; Trennung zwischen Rollen, Authentifizierung und Operationen.
Reaktionszeit
Die Reaktionszeit beschreibt, wie schnell der Auftragnehmer auf eine Störung reagieren muss. Sie beginnt in dem Moment, in dem die Störung durch das Monitoring oder auf anderem Weg festgestellt wird. Eine Reaktion bedeutet nicht, dass das System in diesem Zeitraum bereits wiederhergestellt sein muss, sondern dass der Auftragnehmer nachweislich mit der Störungsbehebung begonnen hat.
Revisionssicherheit
Eigenschaft, wonach digitale und analoge Dokumente, Daten und Protokolle rechtssicher und manipulationsfrei (vollständig und nachvollziehbar) aufbewahrt werden.
RPO (Recovery Point Objective) ➔ Maximaler Datenverlust
• Definition: Der maximale Zeitraum, in dem Daten bei einem Ausfall verloren gehen dürfen.
• Bedeutung: Die Kennzahl bestimmt den zeitlichen Abstand zwischen zwei Backups.
• Beispiel: Beträgt das RPO 1 Stunde, werden Backups stündlich erstellt. Im Notfall gehen maximal die Daten der letzten Stunde verloren. Ein RPO von Null bedeutet Echtzeit-Spiegelung (kein Datenverlust).
RTO (Recovery Time Objective) ➔ Maximale Ausfallzeit
73
• Definition: Die Wiederherstellungszeit (RTO) bezeichnet die maximale Zeitspanne, die zwischen dem Eintreten einer Störung und der vollständigen Wiederherstellung des Betriebs vergehen darf.
• Bedeutung: Die Kennzahl gibt vor, wie schnell die IT-Infrastruktur nach einer Störung repariert oder hochgefahren werden muss, um den Geschäftsbetrieb nicht zu gefährden.
S
SaaS (Software as a Service)
SaaS steht für Software as a Service (Software als Dienstleistung). Es ist ein Cloud-Modell, bei dem Programme nicht lokal auf Ihrem Computer installiert werden, sondern über das Internet als Dienst gemietet und direkt im Webbrowser genutzt werden. Der Anbieter übernimmt Betrieb, Wartung und Updates (Definition von Microsoft).
Schnittstellenspezifikation
Dokument, das Aufbau, Formate, Felder und Validierungsregeln aller Datenimporte und -exporte beschreibt.
T
Trusted Execution Environment (TEE)
Eine Vertrauenswürdige Ausführungsumgebung (VAU), englisch Trusted Execution Environment (TEE) stellt eine sichere bzw. vertrauenswürdige Laufzeitumgebung für Applikationen zur Verfügung.
Testsystem
Isolierte Testumgebung, die der Auftragnehmer bereitstellt und die funktional der Produktivumgebung entsprechen muss.
Testwahl, final
Vorbereitende, repräsentative Testwahl zur Überprüfung aller Abläufe vor der eigentlichen Wahl.
Time-based one-time password (TOTP)
Verfahren zur Erzeugung von zeitlich limitierten Einmalkennwörtern basierend auf dem Keyed-Hash Message Authentication Code (HMAC), welcher im Rahmen der Authentifizierung Anwendung findet.
TOM technisch organisatorische Maßnahmen zum Einhalten der DSGV
Transport Layer Security (TLS, englisch für „Transportschichtsicherheit“) auch bekannt unter der Vorgängerbezeichnung Secure Sockets Layer (SSL), ist ein Verschlüsselungsprotokoll zur sicheren Datenübertragung im Internet.
U
Universelle Verifizierbarkeit ➔ Ende-zu-Ende- Verifizierbarkeit
V
VAU ➔ TEE
VS-NfD
73
Geheimhaltungsstufe „Verschlusssache – nur für den Dienstgebrauch“.
W
Wahlzeitraum, Wahlphase
Der Wahlzeitraum für die elektronische Stimmabgabe beginnt frühestens am 51. Tag und spätestens am 20. Tag vor dem Wahltag und endet am Wahltag um 23:59:59 Uhr. Wahlberechtigte, die zum Ende des Wahlzeitraums in das Wahlsystem eingewählt sind, ihre Stimme aber noch nicht abgegeben haben, erhalten für die Stimmabgabe weitere zehn Minuten Zeit. Der Wahlzeitraum zuzüglich dieser zehn Minuten bildet die Wahlphase (vgl. § 48 SVWO).
Wählerverzeichnis
Liste der Wahlberechtigten, die von der Auftraggeberin bereitgestellt und durch das OnlineWahlprodukt validiert und verarbeitet wird.
Wahlurne (elektronisch)
Komponente zur verschlüsselten, manipulationsgeschützten Speicherung abgegebener Stimmen.
Wahlleitung
Verantwortliche Instanz der Auftraggeberin zur Überwachung und Steuerung des Wahlprozesses.
Web Content Accessibility Guidelines (WCAG)
Übersetzt: „Richtlinien für barrierefreie Webinhalte“: sind ein internationaler Standard zur barrierefreien Gestaltung von Internetangeboten, der in der Europäischen Union für öffentliche Stellen ab 23. September 2019 für neue und ab 23. September 2020 für bestehende Websites und ab 23. Juni 2021 für mobile Anwendungen mit WCAG 2.1 Stufe AA verbindlich ist.
Wiederherstellungszeit: ➔ RTO
73
Deutsche
Auftraggeberin Projekt Sw 2029
Online-Wahlprodukt, Full Service
Lastenheft Seite: 72 v Version: 001. Stand: 17. on 73
01.01
08.26
13 Verzeichnisse
13.1 Tabellen
Tabelle 1 vorläufiger Zeitplan …………………………………………………………………………………..11
Tabelle 2 Rollenübersicht ………………………………………………………………………………………..15
Tabelle 3 Muster-Traceability-Matrix ………………………………………………………………………….63
Tabelle 4 Wahlergebnisse ……………………………………………………………………………………….73
13.2 Abbildungen
Es konnten keine Einträge für ein Abbildungsverzeichnis gefunden werden.
13.3Referenzierte Dokumente
Dokument Beschreibung Ablage
Bearbeiter: Dr.-Ing. M V nur für den Dienstgebr
20260817 Lastenheft V01.01.01.docx genehmigungspflichtig
auch
Deutsche Projekt Sw 2029
Auftraggeberin Online-Wahlprodukt, Full Service
Lastenheft
14 Anhang A: Datenstruktur zur Bereitstellung des Wahlergebnisses
Exemplarisch und somit vorläufig wird nachfolgend die Datenstruktur der durch den Onlinewahldienstleiter zu übermittelnden Wahlergebnisse für die gültigen Stimmen dargestellt:
Tabelle 4 Wahlergebnisse
Das Format zusammengefasst:
• Stellen 1-20: Verwaltungsinformationen des Dienstleisters zur Identifikation der
Stimme,
Hinweis: Diese Angabe darf der Auftraggeberin keine Möglichkeit der Rückverfolgbarkeit der Stimmabgabe ermöglichen (Wahlgeheimnis ist zu wahren)
• Stellen 21 – 23: PLB des Wählers,
• Stellen 24 – 25: gewählte Liste
Bearbeiter: Dr.-Ing. M V
20260817 Lastenheft V01.01.01.docx