FIG.PS0 / PUBLIC SECTOR · MANAGED OPEN SOURCE OPERATIONS

Open Source, die
dauerhaft betreibbar bleibt.

ALVPHA Upstream übernimmt Inventar, SBOM, Triage, Lifecycle, Security-Prozesse und Upstream-Delivery für öffentliche IT- und Softwarelandschaften — als externe, vertraglich definierte Funktion.

ROLLEEXTERNAL OSS OPERATIONS
MODELLMANAGED SERVICE
FOKUSPUBLIC SECTOR
STANDORTGERMANY
FIG.PS1 / DAS PROBLEM

Digitale Souveränität braucht operative Verantwortung.

Open Source zu beschaffen oder einzusetzen ist nur der erste Schritt. Im laufenden Betrieb entstehen Fragen, für die oft keine klare Stelle zuständig ist:

  • Welche Open-Source-Komponenten sind tatsächlich im Einsatz?
  • Welche Versionen sind verwundbar oder erreichen End-of-Life?
  • Wer bewertet CVEs im konkreten Nutzungskontext?
  • Wer hält Kontakt zu Maintainer:innen und Projekten?
  • Wer entwickelt einen Patch, wenn Upstream nicht rechtzeitig liefert?
  • Welche belastbaren Nachweise existieren für Audit, Security und Governance?

ALVPHA Upstream übernimmt genau diese operative Lücke.

OHNE — MIT
OHNE KLARE ZUSTÄNDIGKEIT
  • fragmentierte Zuständigkeiten
  • Reaktion erst bei Vorfällen
  • lokale Workarounds ohne Upstream
  • fehlende Evidence
MIT ALVPHA UPSTREAM
  • ein Vertrag
  • definierte Prozesse
  • dokumentierte Triage
  • nachvollziehbare Upstream-Arbeit
FIG.PS2 / LEISTUNGSMODELL

Drei Ebenen — eine operative Verantwortung.

E1TRANSPARENCY & EVIDENCE

Inventar & Nachweis

  • Open Source Inventory
  • SBOM / SPDX / CycloneDX
  • Third-Party-Transparenz
  • Lizenzklassifizierung
  • Lifecycle-/EOL-Signale
  • Governance-/Evidence-Reporting
E2OPERATIONS

Support & Lifecycle

  • Vulnerability-/CVE-Triage
  • technische Reproduktion
  • Release-/EOL-Monitoring
  • Workarounds
  • Fall-/Status-Prozesse
  • Eskalation
E3UPSTREAM

Engineering & Delivery

  • Issues
  • private Security Disclosure
  • Maintainer-Kommunikation
  • Patches
  • Pull Requests
  • Integrationstest

Wir können unsere eigenen Prozesse und Bearbeitungszeiten zusagen. Wir garantieren nicht: Community-Reaktionszeiten, Maintainer-Reaktionen, die Annahme eines Pull Requests, den Merge oder externe Release-Termine.

FIG.PS3 / LEISTUNGSPAKETE

Klar abgegrenzt. Messbar. Beschaffbar.

01BASELINE

Open Source Governance & Risk Check

FESTPREIS
24.500 € netto
LAUFZEIT
4–6 Wochen

Transparenz über OSS-Komponenten, SBOM-Fähigkeit, Lifecycle- und Governance-Risiken sowie ein priorisierter 90-Tage-Maßnahmenplan.

REFERENZSCOPE
  • bis zu 3 Produkte/Services bzw. 20 Repositories
  • bis zu 3 Remote-Workshops
  • OSS Inventory / SBOM Pack
  • Risk Register
  • Governance Map
  • Management Report
  • 90-Tage-Maßnahmenplan
RISK CHECK ANFRAGEN
02OPERATIONS PILOT

Managed Open Source Operations Pilot

FESTPREIS
44.500 € netto
LAUFZEIT
8–10 Wochen

Operativer Pilot für Monitoring, Triage, Lifecycle, Support und definierte Upstream-Prozesse.

REFERENZSCOPE
  • bis zu 3 Produkte/Services bzw. 20 Repositories
  • bis zu 10 substanzielle Support-/Triage-Fälle
  • bis zu 3 formale Upstream-Eskalationen
  • Pilot Operating Model
  • Managed OSS Register
  • Case & Triage Log
  • Weekly Status
  • Pilot Final Report
OPERATIONS PILOT ANFRAGEN
03SECURE UPSTREAM

Secure Upstream Operations Program

FESTPREIS
79.500 € netto
LAUFZEIT
12–16 Wochen

Erweiterte operative OSS-Delivery mit Security-Triage, Patch-/Contribution-Management und auditierbarer Evidenz.

REFERENZSCOPE
  • bis zu 5 Produkte/Services bzw. 40 Repositories
  • bis zu 20 Triage-/Lifecycle-Fälle
  • bis zu 6 Upstream-Fälle
  • bis zu 3 eigene Patch-/PR-Implementierungen angemessener Komplexität
  • Secure Operations Playbook
  • Security & Triage Evidence
  • Upstream Case Pack
  • Final Evidence & Rollout Report
SECURE UPSTREAM PROGRAM ANFRAGEN

Die Preise gelten für den jeweils beschriebenen Referenzscope. Abweichende Systemlandschaften werden vor Beauftragung schriftlich gescopt. Keine künstliche Aufteilung von Aufträgen.

Detaillierte Leistungsbeschreibungen stellen wir auf Anfrage bereit — über das Kontaktformular oder direkt per E-Mail. LEISTUNGSBESCHREIBUNG ANFORDERN →

FIG.PS4 / BESCHAFFUNG BUND

Beschaffung auf Bundesebene — seit 1. Juli 2026 vereinfacht.

≤ 50.000 € NETTO

Direktauftrag

Bei öffentlichen Aufträgen des Bundes kann grundsätzlich eine direkte Beauftragung möglich sein.

≤ 100.000 € NETTO

Verhandlungsvergabe

Für Liefer- und Dienstleistungen kann eine Verhandlungsvergabe ohne Teilnahmewettbewerb möglich sein.

START-UP-REGEL

Zusätzliche Erleichterungen

Für innovative Leistungen junger Start-ups können weitere vereinfachte Beschaffungsoptionen relevant sein.

Die genannten Wertgrenzen beziehen sich auf Beschaffungen auf Bundesebene. Die konkrete Anwendbarkeit prüft der jeweilige Auftraggeber. Für Länder, Kommunen, öffentliche Unternehmen und sonstige Einrichtungen gelten nicht automatisch dieselben Regeln. Aufträge dürfen nicht künstlich geteilt werden.

FIG.PS5 / ZIELGRUPPEN

Für Organisationen mit langfristiger Open-Source-Verantwortung.

BUNDESBEHÖRDEN MIT EIGENER ITÖFFENTLICHE IT-DIENSTLEISTER & RECHENZENTRENDIGITALE VERWALTUNGSPLATTFORMENFORSCHUNGSEINRICHTUNGEN / RESEARCH SOFTWAREÖFFENTLICHE INFRASTRUKTURUNTERNEHMENORGANISATIONEN MIT GROSSEN OSS-/THIRD-PARTY-ABHÄNGIGKEITENTEAMS MIT SECURITY-, SBOM-, SUPPLY-CHAIN- ODER UPSTREAM-VERANTWORTUNG
FIG.PS6 / SERVICE COMMITMENTS

Verbindlich, wo wir es kontrollieren.

WIR VERPFLICHTEN UNS
  • Annahme kritischer Meldungen ≤ 30 Minuten innerhalb vereinbarter Servicezeit
  • initiale Triage ≤ 2 Stunden
  • Reproduktionsanalyse ≤ 4 Stunden, soweit technisch möglich
  • tägliche Statusupdates bei kritischen aktiven Fällen
  • Upstream-Eskalation innerhalb eines definierten Bearbeitungsfensters
NICHT ZUGESAGT
  • Community-/Maintainer-Reaktionszeiten
  • Annahme eines Issues
  • Annahme eines Pull Requests
  • Merge eines PR
  • Projekt-Release- oder Fix-Termine
  • Ergebnisse außerhalb unserer Kontrolle

Die konkrete Servicezeit wird im jeweiligen Angebot festgelegt.

FIG.PS7 / BEAUFTRAGUNGSABLAUF

Vom Scope zur operativen Arbeit.

01

SCOPE-CHECK

Abgleich des konkreten System- und Repository-Umfangs mit dem Referenzscope.

02

FORMALES ANGEBOT

Leistungsgegenstand, Preis, Laufzeit, Datenschutz/Security und Ansprechpartner.

03

KICK-OFF

Zugänge, Verantwortlichkeiten, Governance- und Eskalationswege.

04

DELIVERY & EVIDENCE

Durchführung, Status, technische Arbeit und nachvollziehbare Ergebnisse.

FIG.PS8 / HÄUFIGE FRAGEN

Kurz beantwortet.

01Ist ALVPHA Upstream klassische Open-Source-Beratung?

Nein. Der Fokus liegt auf operativer Verantwortung: Inventar, Triage, Lifecycle, Support, Security-Prozesse und Upstream-Delivery.

02Ersetzt ALVPHA Upstream unsere interne IT oder Entwickler?

Nein. Interne Teams behalten Produkt- und Systemverantwortung. ALVPHA übernimmt den klar abgegrenzten OSS-Operations-Scope.

03Garantiert ALVPHA Reaktionszeiten von Open-Source-Projekten?

Nein. Wir garantieren ausschließlich unsere eigenen Prozesse und Leistungen.

04Gelten die 50.000-/100.000-Euro-Regeln auch für Länder und Kommunen?

Nicht automatisch. Die genannten Vereinfachungen beziehen sich auf Bundesbeschaffung. Andere Auftraggeber müssen ihren jeweiligen Vergaberahmen prüfen.

05Sind die Paketpreise immer fix?

Sie sind Festpreise für den beschriebenen Referenzscope. Abweichende Umfänge werden vor Beauftragung gescopt.

06Leistet ALVPHA Rechtsberatung?

Nein. Wir treffen technische Feststellungen zu Komponenten, Lizenzen und Prozessen, ersetzen aber keine individuelle Rechtsberatung.

FIG.PS9 / CONTACT

Lassen Sie uns Ihren Open-Source-Scope prüfen.

Beschreiben Sie kurz Organisation, Systemlandschaft, Open-Source-Stack und aktuellen Handlungsbedarf. Wir prüfen, welches standardisierte Leistungspaket passt.

DIREKT
contact@alvpha.com