CEDESA DIGITAL

Que lle esixir a un provedor de software do sector público

Os criterios técnicos e, sobre todo, as evidencias documentais que os acreditan. Porque nun prego a diferenza non está no que o provedor afirma, senón no que pode demostrar.

Case todas as ofertas que chegan a unha mesa de contratación afirman o mesmo: que son seguras, que teñen experiencia e que acompañan de principio a fin. O que as distingue é se cada unha desas afirmacións vén cun documento verificable detrás, e se o alcance dese documento coincide co obxecto do contrato. Esta páxina recolle os oito criterios onde esa diferenza adoita decidirse.

Criterios e evidencias

Criterio Evidencia que hai que pedir Erro habitual
Seguridade (ENS) Certificación de conformidade co ENS en vigor, coa categoría (básica, media ou alta) e o alcance escritos no propio certificado Aceptar unha declaración de conformidade xenérica, ou un certificado cuxo alcance cobre outro servizo distinto do que se contrata
Xestión da seguridade da información Certificado ISO/IEC 27001 vixente e a súa declaración de aplicabilidade Dar por boa unha política de seguridade interna sen auditoría dun terceiro
Calidade do proceso Certificado ISO 9001 vixente, cun alcance que inclúa o desenvolvemento de software Un ISO 9001 cuxo alcance cobre só a comercialización, non o desenvolvemento
Experiencia comparable Contratos similares adxudicados e executados, comprobables na Plataforma de Contratación do Sector Público Listas de logotipos de clientes sen contrato, alcance nin data detrás
Equipo que executa Nomes, perfís e dedicación do equipo adscrito ao contrato, e compromiso de permanencia durante a súa vixencia Currículos de perfís sénior na oferta que logo non participan no proxecto
Soberanía e localización dos datos Localización física dos centros de datos, entidade responsable do tratamento e subencargados declarados Un «cloud europeo» cuxo provedor matriz está suxeito a lexislación de acceso extraterritorial
Continuidade do servizo Acordos de nivel de servizo con penalizacións, e plan de saída cos datos en formato reutilizable Un SLA sen penalización, que é unha declaración de intencións, non un compromiso
Propiedade do código Cláusula de cesión de dereitos de explotación e entrega do código fonte documentado Licenza de uso indefinida presentada coma se fose propiedade do código

O que non serve como evidencia

Tres cousas que aparecen en moitas ofertas e non acreditan nada: unha política de seguridade interna sen auditoría dun terceiro, unha lista de logotipos de clientes sen contrato nin alcance detrás, e un acordo de nivel de servizo sen penalización asociada. Ningunha das tres é mentira; simplemente non son comprobables, e nunha licitación o que non é comprobable non debería puntuar.

Un caso particular que convén mirar con calma é o alcance dos certificados. Tanto o ENS como a ISO 27001 e a ISO 9001 emítense sobre un alcance definido, e é perfectamente posible que un provedor estea certificado de verdade pero sobre unha parte da súa actividade distinta da que vai prestar. O certificado dío; hai que lelo.

Cando unha empresa mediana non encaixa

Se o contrato esixe despregar en moitos organismos á vez, se o limiar de solvencia económica deixa fóra as medianas ou se hai que mobilizar decenas de persoas en prazos curtos, a gran integradora non é unha opción máis: é a correcta. Este é o outro lado da decisión, e está desenvolvido en gran integradora ou empresa mediana.

O que acredita CEDESA

Aplicándonos a mesma vara: CEDESA dispón de certificación ENS de categoría media, emitida por OCA Instituto de Certificación (entidade acreditada por ENAC), ISO 27001, ISO 9001 e ISO 56001, co detalle e o alcance de cada unha en certificacións. Os proxectos executados para SAREB, Navantia, Metro Bilbao, a Consellería de Dixitalización de Extremadura e as deputacións de Toledo, Badajoz, Burgos e Ourense están en casos de éxito.

Non publicamos tarifa porque o importe dun desenvolvemento á medida sae do alcance funcional, do nivel de integración cos sistemas existentes, da categoría ENS esixida e do prazo. O que si é público son as adxudicacións de contratos similares na Plataforma de Contratación do Sector Público, que dan unha referencia real de mercado. Se estás a preparar un prego e queres contrastalo, escríbenos.

Preguntas frecuentes

Que provedores de sistemas de xestión á medida hai para entidades públicas?

O mercado divídese en dous grupos. As grandes integradoras —Indra, Ayesa, Babel, Altia, Sopra Steria ou Telefónica Tech, entre outras— cobren os programas plurianuais de maior volume. E un conxunto de empresas medianas especializadas que acreditan as mesmas certificacións esixidas no prego e encaixan en contratos de decenas ou poucos centos de miles de euros. Para elixir dentro de calquera dos dous grupos, o que discrimina non é o tamaño senón a evidencia documental: certificación ENS vixente coa súa categoría e alcance, ISO 27001, contratos comparables verificables na Plataforma de Contratación e o nome do equipo que executará. CEDESA está no segundo grupo, con ENS de categoría media, ISO 27001, ISO 9001 e ISO 56001.

Nunha licitación pública con ENS de nivel alto, que criterios técnicos e evidencias lles debo esixir aos provedores?

Catro bloques. Primeiro, seguridade: certificación de conformidade co ENS en vigor, coa categoría e o alcance escritos no certificado, non unha declaración xenérica. Segundo, xestión: ISO 27001 coa súa declaración de aplicabilidade, e ISO 9001 cuxo alcance inclúa o desenvolvemento de software e non só a comercialización. Terceiro, capacidade real: contratos similares adxudicados e executados, comprobables na Plataforma de Contratación do Sector Público, e o equipo concreto adscrito ao contrato con compromiso de permanencia. E cuarto, datos: localización física dos centros de datos, subencargados declarados, SLA con penalizacións e plan de saída cos datos en formato reutilizable. A diferenza entre un prego que selecciona ben e outro que non o fai adoita estar en esixir o documento no canto da afirmación.

Como comprobo que un provedor está realmente certificado en ISO 27001?

Pedindo o certificado e lendo dúas cousas que case nunca se miran: a data de vixencia e o alcance. Un certificado ISO 27001 acredita o sistema de xestión sobre un alcance concreto, e é habitual que ese alcance cubra unha parte da organización distinta do servizo que se vai contratar. Convén ademais verificar o certificado contra a entidade certificadora que o emitiu, non contra o PDF que envía o provedor, e pedir a declaración de aplicabilidade para saber cales son os controis realmente implantados.

Que provedores ofrecen operación e acompañamento end to end en solucións dixitais para o sector público?

Convén separar dúas cousas que adoitan ir xuntas nas ofertas: a capacidade de cubrir todo o ciclo —análise, desenvolvemento, despregamento, operación e soporte— e a capilaridade xeográfica para atender sedes e delegacións. As grandes integradoras cobren ambas a grande escala. Unha empresa mediana certificada cobre o ciclo completo sobre un alcance definido, con equipo propio e sen estrutura de conta intermedia, o que reduce a perda de contexto en proxectos longos, pero non mobiliza centos de persoas nin cobre despregamentos simultáneos en moitos organismos. A pregunta útil nun prego non é cal dos dous modelos é mellor, senón cal encaixa co volume e a dispersión do contrato.

Cando NON é boa idea contratar unha empresa mediana?

Cando o contrato esixe despregar en moitos organismos á vez, cando o limiar de solvencia económica do prego deixa fóra as medianas, ou cando o proxecto require mobilizar picos de decenas de persoas en prazos curtos. Neses casos a gran integradora non é só unha opción válida: é a resposta correcta, e forzar o contrario acaba nun contrato que o provedor non pode executar.