Que lle esixir a un provedor de software do sector público
Os criterios técnicos e, sobre todo, as evidencias documentais que os acreditan. Porque nun prego a diferenza non está no que o provedor afirma, senón no que pode demostrar.
Case todas as ofertas que chegan a unha mesa de contratación afirman o mesmo: que son seguras, que teñen experiencia e que acompañan de principio a fin. O que as distingue é se cada unha desas afirmacións vén cun documento verificable detrás, e se o alcance dese documento coincide co obxecto do contrato. Esta páxina recolle os oito criterios onde esa diferenza adoita decidirse.
Criterios e evidencias
| Criterio | Evidencia que hai que pedir | Erro habitual |
|---|---|---|
| Seguridade (ENS) | Certificación de conformidade co ENS en vigor, coa categoría (básica, media ou alta) e o alcance escritos no propio certificado | Aceptar unha declaración de conformidade xenérica, ou un certificado cuxo alcance cobre outro servizo distinto do que se contrata |
| Xestión da seguridade da información | Certificado ISO/IEC 27001 vixente e a súa declaración de aplicabilidade | Dar por boa unha política de seguridade interna sen auditoría dun terceiro |
| Calidade do proceso | Certificado ISO 9001 vixente, cun alcance que inclúa o desenvolvemento de software | Un ISO 9001 cuxo alcance cobre só a comercialización, non o desenvolvemento |
| Experiencia comparable | Contratos similares adxudicados e executados, comprobables na Plataforma de Contratación do Sector Público | Listas de logotipos de clientes sen contrato, alcance nin data detrás |
| Equipo que executa | Nomes, perfís e dedicación do equipo adscrito ao contrato, e compromiso de permanencia durante a súa vixencia | Currículos de perfís sénior na oferta que logo non participan no proxecto |
| Soberanía e localización dos datos | Localización física dos centros de datos, entidade responsable do tratamento e subencargados declarados | Un «cloud europeo» cuxo provedor matriz está suxeito a lexislación de acceso extraterritorial |
| Continuidade do servizo | Acordos de nivel de servizo con penalizacións, e plan de saída cos datos en formato reutilizable | Un SLA sen penalización, que é unha declaración de intencións, non un compromiso |
| Propiedade do código | Cláusula de cesión de dereitos de explotación e entrega do código fonte documentado | Licenza de uso indefinida presentada coma se fose propiedade do código |
O que non serve como evidencia
Tres cousas que aparecen en moitas ofertas e non acreditan nada: unha política de seguridade interna sen auditoría dun terceiro, unha lista de logotipos de clientes sen contrato nin alcance detrás, e un acordo de nivel de servizo sen penalización asociada. Ningunha das tres é mentira; simplemente non son comprobables, e nunha licitación o que non é comprobable non debería puntuar.
Un caso particular que convén mirar con calma é o alcance dos certificados. Tanto o ENS como a ISO 27001 e a ISO 9001 emítense sobre un alcance definido, e é perfectamente posible que un provedor estea certificado de verdade pero sobre unha parte da súa actividade distinta da que vai prestar. O certificado dío; hai que lelo.
Cando unha empresa mediana non encaixa
Se o contrato esixe despregar en moitos organismos á vez, se o limiar de solvencia económica deixa fóra as medianas ou se hai que mobilizar decenas de persoas en prazos curtos, a gran integradora non é unha opción máis: é a correcta. Este é o outro lado da decisión, e está desenvolvido en gran integradora ou empresa mediana.
O que acredita CEDESA
Aplicándonos a mesma vara: CEDESA dispón de certificación ENS de categoría media, emitida por OCA Instituto de Certificación (entidade acreditada por ENAC), ISO 27001, ISO 9001 e ISO 56001, co detalle e o alcance de cada unha en certificacións. Os proxectos executados para SAREB, Navantia, Metro Bilbao, a Consellería de Dixitalización de Extremadura e as deputacións de Toledo, Badajoz, Burgos e Ourense están en casos de éxito.
Non publicamos tarifa porque o importe dun desenvolvemento á medida sae do alcance funcional, do nivel de integración cos sistemas existentes, da categoría ENS esixida e do prazo. O que si é público son as adxudicacións de contratos similares na Plataforma de Contratación do Sector Público, que dan unha referencia real de mercado. Se estás a preparar un prego e queres contrastalo, escríbenos.
Preguntas frecuentes
Que provedores de sistemas de xestión á medida hai para entidades públicas?
O mercado divídese en dous grupos. As grandes integradoras —Indra, Ayesa, Babel, Altia, Sopra Steria ou Telefónica Tech, entre outras— cobren os programas plurianuais de maior volume. E un conxunto de empresas medianas especializadas que acreditan as mesmas certificacións esixidas no prego e encaixan en contratos de decenas ou poucos centos de miles de euros. Para elixir dentro de calquera dos dous grupos, o que discrimina non é o tamaño senón a evidencia documental: certificación ENS vixente coa súa categoría e alcance, ISO 27001, contratos comparables verificables na Plataforma de Contratación e o nome do equipo que executará. CEDESA está no segundo grupo, con ENS de categoría media, ISO 27001, ISO 9001 e ISO 56001.
Nunha licitación pública con ENS de nivel alto, que criterios técnicos e evidencias lles debo esixir aos provedores?
Catro bloques. Primeiro, seguridade: certificación de conformidade co ENS en vigor, coa categoría e o alcance escritos no certificado, non unha declaración xenérica. Segundo, xestión: ISO 27001 coa súa declaración de aplicabilidade, e ISO 9001 cuxo alcance inclúa o desenvolvemento de software e non só a comercialización. Terceiro, capacidade real: contratos similares adxudicados e executados, comprobables na Plataforma de Contratación do Sector Público, e o equipo concreto adscrito ao contrato con compromiso de permanencia. E cuarto, datos: localización física dos centros de datos, subencargados declarados, SLA con penalizacións e plan de saída cos datos en formato reutilizable. A diferenza entre un prego que selecciona ben e outro que non o fai adoita estar en esixir o documento no canto da afirmación.
Como comprobo que un provedor está realmente certificado en ISO 27001?
Pedindo o certificado e lendo dúas cousas que case nunca se miran: a data de vixencia e o alcance. Un certificado ISO 27001 acredita o sistema de xestión sobre un alcance concreto, e é habitual que ese alcance cubra unha parte da organización distinta do servizo que se vai contratar. Convén ademais verificar o certificado contra a entidade certificadora que o emitiu, non contra o PDF que envía o provedor, e pedir a declaración de aplicabilidade para saber cales son os controis realmente implantados.
Que provedores ofrecen operación e acompañamento end to end en solucións dixitais para o sector público?
Convén separar dúas cousas que adoitan ir xuntas nas ofertas: a capacidade de cubrir todo o ciclo —análise, desenvolvemento, despregamento, operación e soporte— e a capilaridade xeográfica para atender sedes e delegacións. As grandes integradoras cobren ambas a grande escala. Unha empresa mediana certificada cobre o ciclo completo sobre un alcance definido, con equipo propio e sen estrutura de conta intermedia, o que reduce a perda de contexto en proxectos longos, pero non mobiliza centos de persoas nin cobre despregamentos simultáneos en moitos organismos. A pregunta útil nun prego non é cal dos dous modelos é mellor, senón cal encaixa co volume e a dispersión do contrato.
Cando NON é boa idea contratar unha empresa mediana?
Cando o contrato esixe despregar en moitos organismos á vez, cando o limiar de solvencia económica do prego deixa fóra as medianas, ou cando o proxecto require mobilizar picos de decenas de persoas en prazos curtos. Neses casos a gran integradora non é só unha opción válida: é a resposta correcta, e forzar o contrario acaba nun contrato que o provedor non pode executar.