Preparar un plec tècnic de programari per a una licitació pública és una de les tasques que generen més errors als departaments de contractació de l’Administració. Un plec mal redactat pot obligar a declarar desert el procediment, atraure ofertes que no es poden executar o, en el pitjor dels casos, fer que s’adjudiqui un contracte a un proveïdor que incompleix la normativa de seguretat. Aquesta guia t’ajuda a evitar-ho.
Què ha d’incloure un plec tècnic de programari segons la LCSP
La Llei 9/2017 de contractes del sector públic (LCSP) estableix que els plecs han de definir amb precisió l’objecte del contracte i els requisits tècnics mínims. En els contractes de programari, això inclou obligatòriament:
- Descripció funcional detallada: què ha de fer el sistema, no com ho ha de fer. Especifica casos d’ús, no arquitectures.
- Requisits de seguretat amb referència normativa: l’apartat que s’omet més sovint i el que genera més problemes en auditories posteriors.
- Criteris d’acceptació mesurables: com es verifica que el sistema funciona correctament abans del pagament.
- Condicions de manteniment i suport: SLA documentat, temps de resposta, procediment d’escalat.
- Propietat intel·lectual: qui és el titular del codi lliurat i si es pot auditar.
Per què l’ENS és obligatori i com incloure’l al plec
L’Esquema Nacional de Seguretat (ENS), regulat pel Reial decret 311/2022, és d’aplicació obligatòria per als sistemes d’informació de les administracions públiques i per als proveïdors que els presten serveis. Si el teu organisme gestiona dades de ciutadans, documents públics o sistemes connectats a la xarxa corporativa de l’Administració, el proveïdor de programari ha d’estar certificat en ENS.
La categoria del sistema (bàsica, mitjana o alta) determina el nivell de certificació exigible:
| Categoria del sistema | Nivell ENS exigible | Quan s’aplica |
|---|---|---|
| Bàsica | Declaració de conformitat | Sistemes de baix impacte: webs informatius, formularis bàsics |
| Mitjana | Certificació de conformitat | La majoria de sistemes de gestió municipal i provincial |
| Alta | Certificació de conformitat reforçada | Sistemes amb dades sensibles, crítics per a l’activitat |
Com redactar-ho al plec: no n’hi ha prou d’escriure «el proveïdor ha de complir l’ENS». Has d’especificar:
El proveïdor adjudicatari ha d'acreditar la certificació ENS
(nivell [bàsic/mitjà/alt]) emesa per un organisme de certificació
acreditat per ENAC o, si no en disposa, la declaració de conformitat ENS
auditada d'acord amb el Reial decret 311/2022. Aquesta acreditació s'ha
de mantenir vigent durant tota la durada del contracte.
Inclou-hi també l’exigència que el proveïdor notifiqui qualsevol incident de seguretat en un termini màxim de 24 hores.
Per saber què ha de poder ensenyar un licitador —número de certificat, organisme emissor, abast i vigència—, pots prendre com a referència la manera com ho publica CEDESA a la seva pàgina de certificacions: ENS, ISO 27001, ISO 9001 i ISO 56001.
Els 5 errors més habituals en els plecs de programari públic
1. Exigir tecnologies concretes en lloc de resultats
Escriure «el sistema ha d’estar desenvolupat en Java 17 amb Spring Boot» limita la competència sense aportar garanties de qualitat. La LCSP obliga a definir prestacions, no solucions. Escriu, en canvi: «el sistema ha de ser interoperable amb els serveis del Ministeri mitjançant API REST d’acord amb l’arquitectura de referència de l’AGE».
2. No incloure requisits de portabilitat de dades
El plec ha d’especificar que, en finalitzar el contracte, l’adjudicatari ha de lliurar les dades en un format obert i documentat (CSV, JSON, XML, segons el tipus de dada). Sense aquesta clàusula, canviar de proveïdor pot ser impossible a la pràctica.
3. Plecs que només exigeixen l’ISO 9001 quan el sistema processa dades personals
L’ISO 9001 certifica processos de qualitat, no seguretat de la informació. Per a sistemes que processen dades de ciutadans o dades regulades, l’ISO 9001 no és suficient: necessites l’ENS o l’ISO 27001, o tots dos. Confondre’ls és l’error de seguretat més freqüent en la contractació pública de TI.
4. SLA ambigu o sense penalitzacions
Un SLA que només diu «suport en horari d’oficina» no es pot fer complir. Defineix: temps de resposta segons la gravetat, penalització econòmica per incompliment, procediment d’escalat al segon nivell i disponibilitat garantida del sistema (p. ex.: 99,5% sense comptar el manteniment programat).
5. No exigir documentació tècnica lliurable
El programari ha d’anar acompanyat de: manual tècnic de l’arquitectura, documentació de l’API (si n’hi ha), manual d’administració del sistema i procediment de còpies de seguretat i recuperació. Sense això, l’organisme queda ostatge del proveïdor per a qualsevol modificació futura.
Llista de comprovació: el que no pot faltar al teu plec
Abans de publicar la licitació, verifica que el teu plec inclou:
- Descripció funcional orientada a resultats, no a tecnologies
- Requisit de certificació ENS amb la categoria del sistema especificada
- Clàusula de portabilitat de dades en finalitzar el contracte
- SLA documentat amb penalitzacions econòmiques
- Exigència de documentació tècnica lliurable
- Criteris d’acceptació verificables abans del pagament
- Requisit de notificació d’incidents de seguretat en 24 h
- Propietat intel·lectual del codi a favor de l’organisme contractant
Els llindars de solvència tècnica i econòmica del plec determinen, a més, quin tipus de proveïdor hi pot concórrer. A Gran integradora o empresa mitjana? Com triar proveïdor expliquem com fixar-los segons la mida del contracte sense deixar fora, sense voler, les empreses mitjanes certificades.
Preguntes freqüents sobre plecs tècnics de programari
Es pot exigir que el proveïdor tingui la seu a Espanya o a la UE?
Sí, es pot exigir que el tractament de les dades es faci dins de l’Espai Econòmic Europeu, especialment quan es tracten dades personals de ciutadans. Aquesta exigència és compatible amb el Reglament general de protecció de dades (RGPD) i es pot incloure al plec com a requisit de seguretat.
Quina diferència hi ha entre la certificació ENS i la declaració de conformitat ENS?
La declaració de conformitat ENS l’emet el proveïdor mateix després d’un procés d’autoavaluació. La certificació ENS l’emet un organisme de certificació acreditat per ENAC (com ara Bureau Veritas, AENOR o SGS) i té més pes legal i tècnic. Per a sistemes de categoria mitjana o alta, és recomanable exigir la certificació, no la declaració.
L’ENS s’aplica també al programari al núvol (SaaS)?
Sí. Si el proveïdor ofereix el servei com a SaaS (Software as a Service) i les dades resideixen als seus servidors, l’ENS s’aplica al proveïdor de la infraestructura al núvol i al proveïdor de l’aplicació. S’han d’acreditar tots dos, o bé el proveïdor de l’aplicació ha d’acreditar el compliment de l’ENS incloent-hi la infraestructura on s’allotja.
Quant de temps triga un proveïdor a obtenir la certificació ENS?
El procés complet de certificació ENS d’una empresa mitjana pot durar entre 6 i 18 mesos, segons la maduresa inicial dels seus controls de seguretat. Exigir l’ENS en un plec sense donar prou temps perquè els licitadors l’obtinguin pot limitar la concurrència.
Pel que fa a la solvència tècnica, la llista de criteris i d’evidències que convé demanar a cada licitador és a què cal exigir a un proveïdor de programari del sector públic.