Security Incident Response 2.0
Original notice title
Netherlands – IT services: consulting, software development, Internet and support – Security Incident Response 2.0 (2026)
Opportunity Score
Why this score?
Opportunity
64 / 100
Complexity
82 / 100
Risk factors
Detailed selection criteria are not available, although the restricted procedure requires qualification before the tend...
The EUR 6.89 million figure is an estimated framework value and does not establish guaranteed spend or call-off volumes.
Submission deadline in 2 days
Deep Portfolio Analysis
Uses:
- Description
- Industries & Services
- Capabilities
- Market & Experience
- Certifications
Overview
Moderate opportunityKey Facts
- EUR 6.9M estimated value
- Services contract
- 1 lot
- Duration 2 YEAR
- Security incident analysis, including determining incident scope and cause and responding appropriately.
- Coordination of incident handling activities for participating institutions.
Show full summary
Restricted two-stage procurement by SURF B.V. for a two-year framework agreement covering Security Incident Response services in the Netherlands. The scope includes incident analysis, coordination, containment and mitigation, digital forensics, reporting, advisory, communications support, negotiation support, training, exercises and related hardware/software. Estimated overall value is EUR 6,890,000, but framework usage is not guaranteed. Electronic submission in Dutch is required by 2 October 2026 at 08:00 UTC. Procurement documents were not analyzed, so eligibility, SLA details, pricing rules and contractual terms remain incomplete.
Risks
Detailed selection criteria are not available, although the restricted procedure requires qualification before the tend...
The EUR 6.89 million figure is an estimated framework value and does not establish guaranteed spend or call-off volumes.
Submission deadline in 2 days
Restricted procedure — pre-qualification required
Analysis may be incomplete
Only part of the procurement documentation was analyzed. Additional eligibility requirements, certificates, or submission documents may exist in the remaining tender documentation.
Key Requirements
Technical
- Two-stage restricted procedure.
- A framework agreement with an initial duration of two years; the XML notice states two one-year extension options for SURF, giving a maximum framework duration of four years.
Administrative
- Electronic submission is required through the Mercell procurement portal.
Award Criteria
Lot 1
Buyer
Name
Location
Utrecht, NLD
Website
Buyer profile
Identifier
50277375
Activity
General public services
Lots (1)
LOT-0000
Security Incident Response 2.0
Framework services for participating SURF members, delivered through SLAs. Tasks may be ordered individually or in combinations and include incident analysis, coordination, defence and mitigation of IT/OT environments, digital forensics, evaluation and reporting, strategic and technical advice, communications advice, negotiation support, training, exercises and knowledge sharing. The supplier may also provide or deploy hardware and software compatible with the participant's standards and installed base.
EUR 6.9M
Estimated value
Location
Duration
Category
Award Criteria
Deadline
Award details
De Prijs wordt bepaald op basis van twee elementen: 1. De TCO voor de kosten van de SLA's voor alle Deelnemers. 2. Kosten voor het uitvoeren van een fictieve casus, op basis waarvan de uurtarieven vastgesteld worden.
Er zijn drie kwalitatieve criteria: 1. Casus Incident (45%) 2. Casus Forensisch. (25%) 3. Dienstverlening SLA. (30%)
Additional CPV codes
Value note
Show original TED data
Original lot title
Security Incident Response 2.0 (2026)
Original TED description
Het leveren van Security Incident Respons diensten ten behoeve van de Deelnemers via een SLA. De scope van deze aanbesteding bestaat uit de volgende kernonderdelen. - Analyse: het in kaart brengen van de omvang en oorzaak van een incident en het voortvarend en adequaat onderzoeken/hierop reageren; - Coördinatie: het coördineren van de aanpak van het incident bij Deelnemers. Coördinatie van de werkzaamheden kan betrekking hebben op alle onderdelen van de Opdracht. - Verdediging en mitigatie: het indammen en uitroeien van de “besmette” onderdelen van de IT- en OT-Infrastructuur (“brandweerfunctie”) - Onderzoek; digitaal forensisch onderzoek uitvoeren (“detective functie”). - Evaluatie en rapportage: adequaat overdragen van resultaten (details onderzoeken) aan door ons aangewezen incident response partners (“rapporteer functie”). Met deze rapportages dient ook bijgedragen te kunnen worden aan ‘compliancy’, bijvoorbeeld door het opleveren van een ‘second opinion’. Als onderdeel van deze kernonderdelen kan geleverd worden: - De levering en/of inzet van hard- en software ter uitvoering van onderdelen van deze Opdracht. Hierbij houdt Opdrachtnemer rekening met de bij de Deelnemer gebruikte standaarden en/of installed base. - Trainingen: In voorkomend geval kan Deelnemer Opdrachtnemer verzoeken trainin-gen uit te voeren of te verzorgen. Naast deze kernonderdelen, zijn ook de volgende zaken onderdeel van de scope. - Strategische en technische advisering: Strategisch en technisch advies over de afhandeling van incidenten. Denk hierbij aan advies over het betalen van vergoedin-gen bij aanvallen/ransomware. Of strategische advisering over beleid ten aanzien van deze onderwerpen. - Communicatieadvies; advies over communicatiestrategieën en advies over communicatie bij specifieke incidenten. Hierbij kan gedacht worden aan het bijstaan van de Instelling bij het opstellen van communiqués en/of het vertalen van technische zaken in begrijpelijke taal ter ondersteuning van algemene communicatie richting de buitenwereld. Hier kunnen ook aanvullende rapportage-activiteiten onder worden verstaan, zoals het adviseren over hoe rapportages gedeeld kunnen worden met de (SURF)communities en/of derden of het leveren van bijdragen aan presentaties waarin resultaten worden gedeeld. - Gespreksvoering namens Instelling over de beveiligingsincidenten met ‘kwaadwillenden’. - Andere wijzen van kennisdeling binnen en buiten de Instellingen/community, zoals de inbreng van kennis en expertise bij oefeningen, redteaming en trainingen om de samenwerking binnen het proces van incident respons te versterken. Elk incident response verzoek kan één of meer van de genoemde taken omvatten, maar hoeft niet alle taken te omvatten. Zo kan bij het plaatsvinden van een incident door Instelling beroep worden gedaan op de ‘verdediging en mitigatie’, maar kan deze Instelling zelf voorzien in de coördinatie van de werkzaamheden. Ook andere combinaties van onderdelen van de opdracht kunnen door Instelling aan opdrachtnemer worden opgedragen.
Procurement Details
- Publication date
- 22 Sep 2026
- Languages
- Dutch
Reference metadata
- Legal basis
- 32014L0024
Reference IDs
- Tender ID
- 653642-2026
Documents (1)
Similar tenders
Luxembourg – Software package and information systems – Wettbewerblicher Dialog Projekt MSG-1 Zytostatika - VE6300 - Pharma-Monitoring
Belgium – Software package and information systems – Outil de supervision en temps réel de l’infrastructure informatique
Netherlands – Software package and information systems – Belastingapplicatie
Spain – Laboratory reagents – Sistema Dinámico de Compra de suministro de reactivos, material fungible, patrones, pequeño equipamiento y otros para los laboratorios de NASERTIC
Netherlands – Computer support and consultancy services – (IT‑)Servicemanagement
Lithuania – Computer equipment and supplies – Kompiuterinės įrangos užsakymai per CPO LT elektroninį katalogą
Opportunity Score
Why this score?
Opportunity
64 / 100
Complexity
82 / 100
Risk factors
Detailed selection criteria are not available, although the restricted procedure requires qualification before the tend...
The EUR 6.89 million figure is an estimated framework value and does not establish guaranteed spend or call-off volumes.
Submission deadline in 2 days
Deep Portfolio Analysis
Uses:
- Description
- Industries & Services
- Capabilities
- Market & Experience
- Certifications