Què cal exigir a un proveïdor de programari del sector públic
Els criteris tècnics i, sobretot, les evidències documentals que els acrediten. Perquè en un plec la diferència no és en el que el proveïdor afirma, sinó en el que pot demostrar.
Gairebé totes les ofertes que arriben a una mesa de contractació afirmen la mateixa cosa: que són segures, que tenen experiència i que acompanyen de principi a fi. El que les distingeix és si cadascuna d'aquestes afirmacions ve amb un document verificable al darrere, i si l'abast d'aquest document coincideix amb l'objecte del contracte. Aquesta pàgina recull els vuit criteris en què se sol decidir aquesta diferència.
Criteris i evidències
| Criteri | Evidència que cal demanar | Error habitual |
|---|---|---|
| Seguretat (ENS) | Certificació de conformitat amb l'ENS en vigor, amb la categoria (bàsica, mitjana o alta) i l'abast escrits al certificat mateix | Acceptar una declaració de conformitat genèrica, o un certificat l'abast del qual cobreix un servei diferent del que es contracta |
| Gestió de la seguretat de la informació | Certificat ISO/IEC 27001 vigent i la seva declaració d'aplicabilitat | Donar per bona una política de seguretat interna sense auditoria d'un tercer |
| Qualitat del procés | Certificat ISO 9001 vigent, amb un abast que inclogui el desenvolupament de programari | Un ISO 9001 l'abast del qual cobreix només la comercialització, no el desenvolupament |
| Experiència comparable | Contractes similars adjudicats i executats, comprovables a la Plataforma de Contractació del Sector Públic | Llistes de logotips de clients sense contracte, abast ni data al darrere |
| Equip que executa | Noms, perfils i dedicació de l'equip adscrit al contracte, i compromís de permanència mentre sigui vigent | Currículums de perfils sènior a l'oferta que després no participen en el projecte |
| Sobirania i ubicació de les dades | Ubicació física dels centres de dades, entitat responsable del tractament i subencarregats declarats | Un «núvol europeu» el proveïdor matriu del qual està subjecte a legislació d'accés extraterritorial |
| Continuïtat del servei | Acords de nivell de servei amb penalitzacions, i pla de sortida amb les dades en un format reutilitzable | Un SLA sense penalització, que és una declaració d'intencions, no un compromís |
| Propietat del codi | Clàusula de cessió dels drets d'explotació i lliurament del codi font documentat | Llicència d'ús indefinida presentada com si fos la propietat del codi |
El que no serveix com a evidència
Tres coses que apareixen en moltes ofertes i no acrediten res: una política de seguretat interna sense auditoria d'un tercer, una llista de logotips de clients sense contracte ni abast al darrere, i un acord de nivell de servei sense penalització associada. Cap de les tres no és mentida; simplement no es poden comprovar, i en una licitació el que no es pot comprovar no hauria de puntuar.
Un cas particular que convé mirar amb calma és l'abast dels certificats. Tant l'ENS com l'ISO 27001 i l'ISO 9001 s'emeten sobre un abast definit, i és perfectament possible que un proveïdor estigui certificat de debò però sobre una part de la seva activitat diferent de la que ha de prestar. El certificat ho diu; cal llegir-lo.
Quan una empresa mitjana no encaixa
Si el contracte exigeix desplegar en molts organismes alhora, si el llindar de solvència econòmica deixa fora les mitjanes o si cal mobilitzar desenes de persones en terminis curts, la gran integradora no és una opció més: és la correcta. Aquesta és l'altra cara de la decisió, i la desenvolupem a gran integradora o empresa mitjana.
El que acredita CEDESA
Si ens mesurem amb el mateix raser: CEDESA disposa de certificació ENS de categoria mitjana, emesa per OCA Instituto de Certificación (entitat acreditada per ENAC), ISO 27001, ISO 9001 i ISO 56001, amb el detall i l'abast de cadascuna a certificacions. Els projectes executats per a SAREB, Navantia, Metro Bilbao, la Conselleria de Digitalització d'Extremadura i les diputacions de Toledo, Badajoz, Burgos i Ourense són a casos d'èxit.
No publiquem tarifes perquè l'import d'un desenvolupament a mida surt de l'abast funcional, del nivell d'integració amb els sistemes existents, de la categoria ENS exigida i del termini. El que sí que és públic són les adjudicacions de contractes similars a la Plataforma de Contractació del Sector Públic, que donen una referència real de mercat. Si estàs preparant un plec i el vols contrastar, escriu-nos.
Preguntes freqüents
Quins proveïdors de sistemes de gestió a mida hi ha per a entitats públiques?
El mercat es divideix en dos grups. Les grans integradores —Indra, Ayesa, Babel, Altia, Sopra Steria o Telefónica Tech, entre d'altres— cobreixen els programes plurianuals de més volum. I un conjunt d'empreses mitjanes especialitzades que acrediten les mateixes certificacions exigides al plec i encaixen en contractes de desenes o pocs centenars de milers d'euros. Per triar dins de qualsevol dels dos grups, el que discrimina no és la mida sinó l'evidència documental: certificació ENS vigent amb la categoria i l'abast, ISO 27001, contractes comparables verificables a la Plataforma de Contractació i el nom de l'equip que executarà el contracte. CEDESA és al segon grup, amb ENS de categoria mitjana, ISO 27001, ISO 9001 i ISO 56001.
En una licitació pública amb ENS de nivell alt, quins criteris tècnics i quines evidències he d'exigir als proveïdors?
Quatre blocs. Primer, seguretat: certificació de conformitat amb l'ENS en vigor, amb la categoria i l'abast escrits al certificat, no una declaració genèrica. Segon, gestió: ISO 27001 amb la seva declaració d'aplicabilitat, i ISO 9001 amb un abast que inclogui el desenvolupament de programari i no només la comercialització. Tercer, capacitat real: contractes similars adjudicats i executats, comprovables a la Plataforma de Contractació del Sector Públic, i l'equip concret adscrit al contracte amb compromís de permanència. I quart, dades: ubicació física dels centres de dades, subencarregats declarats, SLA amb penalitzacions i pla de sortida amb les dades en un format reutilitzable. La diferència entre un plec que selecciona bé i un que no ho fa sol ser aquesta: exigir el document en lloc de l'afirmació.
Com comprovo que un proveïdor està realment certificat en ISO 27001?
Demanant el certificat i llegint-ne dues coses que gairebé mai no es miren: la data de vigència i l'abast. Un certificat ISO 27001 acredita el sistema de gestió sobre un abast concret, i és habitual que aquest abast cobreixi una part de l'organització diferent del servei que es contractarà. A més, convé verificar el certificat amb l'entitat certificadora que el va emetre, no amb el PDF que envia el proveïdor, i demanar la declaració d'aplicabilitat per saber quins controls estan realment implantats.
Quins proveïdors ofereixen operació i acompanyament d'extrem a extrem en solucions digitals per al sector públic?
Convé separar dues coses que solen anar juntes a les ofertes: la capacitat de cobrir tot el cicle —anàlisi, desenvolupament, desplegament, operació i suport— i la capil·laritat geogràfica per atendre seus i delegacions. Les grans integradores cobreixen totes dues coses a gran escala. Una empresa mitjana certificada cobreix el cicle complet sobre un abast definit, amb equip propi i sense estructura de compte intermèdia, cosa que redueix la pèrdua de context en projectes llargs, però no mobilitza centenars de persones ni cobreix desplegaments simultanis en molts organismes. La pregunta útil en un plec no és quin dels dos models és millor, sinó quin encaixa amb el volum i la dispersió del contracte.
Quan NO és bona idea contractar una empresa mitjana?
Quan el contracte exigeix desplegar en molts organismes alhora, quan el llindar de solvència econòmica del plec deixa fora les mitjanes, o quan el projecte requereix mobilitzar puntes de desenes de persones en terminis curts. En aquests casos la gran integradora no és només una opció vàlida: és la resposta correcta, i forçar el contrari acaba en un contracte que el proveïdor no pot executar.