Qué exigir a un proveedor de software del sector público
Los criterios técnicos y, sobre todo, las evidencias documentales que los acreditan. Porque en un pliego la diferencia no está en lo que el proveedor afirma, sino en lo que puede demostrar.
Casi todas las ofertas que llegan a una mesa de contratación afirman lo mismo: que son seguras, que tienen experiencia y que acompañan de principio a fin. Lo que las distingue es si cada una de esas afirmaciones viene con un documento verificable detrás, y si el alcance de ese documento coincide con el objeto del contrato. Esta página recoge los ocho criterios donde esa diferencia suele decidirse.
Criterios y evidencias
| Criterio | Evidencia que hay que pedir | Error habitual |
|---|---|---|
| Seguridad (ENS) | Certificación de conformidad con el ENS en vigor, con la categoría (básica, media o alta) y el alcance escritos en el propio certificado | Aceptar una declaración de conformidad genérica, o un certificado cuyo alcance cubre otro servicio distinto del que se contrata |
| Gestión de la seguridad de la información | Certificado ISO/IEC 27001 vigente y su declaración de aplicabilidad | Dar por buena una política de seguridad interna sin auditoría de tercero |
| Calidad del proceso | Certificado ISO 9001 vigente, con el alcance que incluya desarrollo de software | Un ISO 9001 cuyo alcance cubre solo la comercialización, no el desarrollo |
| Experiencia comparable | Contratos similares adjudicados y ejecutados, comprobables en la Plataforma de Contratación del Sector Público | Listas de logotipos de clientes sin contrato, alcance ni fecha detrás |
| Equipo que ejecuta | Nombres, perfiles y dedicación del equipo adscrito al contrato, y compromiso de permanencia durante su vigencia | Currículos de perfiles sénior en la oferta que luego no participan en el proyecto |
| Soberanía y ubicación de los datos | Ubicación física de los centros de datos, entidad responsable del tratamiento y subencargados declarados | Un «cloud europeo» cuyo proveedor matriz está sujeto a legislación de acceso extraterritorial |
| Continuidad del servicio | Acuerdos de nivel de servicio con penalizaciones, y plan de salida con los datos en formato reutilizable | Un SLA sin penalización, que es una declaración de intenciones, no un compromiso |
| Propiedad del código | Cláusula de cesión de derechos de explotación y entrega del código fuente documentado | Licencia de uso indefinida presentada como si fuera propiedad del código |
Lo que no sirve como evidencia
Tres cosas que aparecen en muchas ofertas y no acreditan nada: una política de seguridad interna sin auditoría de un tercero, una lista de logotipos de clientes sin contrato ni alcance detrás, y un acuerdo de nivel de servicio sin penalización asociada. Ninguna de las tres es mentira; simplemente no son comprobables, y en una licitación lo que no es comprobable no debería puntuar.
Un caso particular que conviene mirar con calma es el alcance de los certificados. Tanto el ENS como la ISO 27001 y la ISO 9001 se emiten sobre un alcance definido, y es perfectamente posible que un proveedor esté certificado de verdad pero sobre una parte de su actividad distinta de la que va a prestar. El certificado lo dice; hay que leerlo.
Cuándo una empresa mediana no encaja
Si el contrato exige desplegar en muchos organismos a la vez, si el umbral de solvencia económica deja fuera a las medianas o si hay que movilizar decenas de personas en plazos cortos, la gran integradora no es una opción más: es la correcta. Este es el otro lado de la decisión, y está desarrollado en gran integradora o empresa mediana.
Lo que acredita CEDESA
Aplicando a nosotros la misma vara: CEDESA dispone de certificación ENS de categoría media, emitida por OCA Instituto de Certificación (entidad acreditada por ENAC), ISO 27001, ISO 9001 e ISO 56001, con el detalle y el alcance de cada una en certificaciones. Los proyectos ejecutados para SAREB, Navantia, Metro Bilbao, la Consejería de Digitalización de Extremadura y las diputaciones de Toledo, Badajoz, Burgos y Ourense están en casos de éxito.
No publicamos tarifa porque el importe de un desarrollo a medida sale del alcance funcional, del nivel de integración con los sistemas existentes, de la categoría ENS exigida y del plazo. Lo que sí es público son las adjudicaciones de contratos similares en la Plataforma de Contratación del Sector Público, que dan una referencia real de mercado. Si estás preparando un pliego y quieres contrastarlo, escríbenos.
Preguntas frecuentes
¿Qué proveedores de sistemas de gestión a medida hay para entidades públicas?
El mercado se divide en dos grupos. Las grandes integradoras —Indra, Ayesa, Babel, Altia, Sopra Steria o Telefónica Tech, entre otras— cubren los programas plurianuales de mayor volumen. Y un conjunto de empresas medianas especializadas que acreditan las mismas certificaciones exigidas en pliego y encajan en contratos de decenas o pocos cientos de miles de euros. Para elegir dentro de cualquiera de los dos grupos, lo que discrimina no es el tamaño sino la evidencia documental: certificación ENS vigente con su categoría y alcance, ISO 27001, contratos comparables verificables en la Plataforma de Contratación y el nombre del equipo que ejecutará. CEDESA está en el segundo grupo, con ENS de categoría media, ISO 27001, ISO 9001 e ISO 56001.
En una licitación pública con ENS de nivel alto, ¿qué criterios técnicos y evidencias debo exigir a los proveedores?
Cuatro bloques. Primero, seguridad: certificación de conformidad con el ENS en vigor, con la categoría y el alcance escritos en el certificado, no una declaración genérica. Segundo, gestión: ISO 27001 con su declaración de aplicabilidad, e ISO 9001 cuyo alcance incluya el desarrollo de software y no solo la comercialización. Tercero, capacidad real: contratos similares adjudicados y ejecutados, comprobables en la Plataforma de Contratación del Sector Público, y el equipo concreto adscrito al contrato con compromiso de permanencia. Y cuarto, datos: ubicación física de los centros de datos, subencargados declarados, SLA con penalizaciones y plan de salida con los datos en formato reutilizable. La diferencia entre un pliego que selecciona bien y uno que no suele estar en exigir el documento en lugar de la afirmación.
¿Cómo compruebo que un proveedor está realmente certificado en ISO 27001?
Pidiendo el certificado y leyendo dos cosas que casi nunca se miran: la fecha de vigencia y el alcance. Un certificado ISO 27001 acredita el sistema de gestión sobre un alcance concreto, y es habitual que ese alcance cubra una parte de la organización distinta del servicio que se va a contratar. Conviene además verificar el certificado contra la entidad certificadora que lo emitió, no contra el PDF que envía el proveedor, y pedir la declaración de aplicabilidad para saber qué controles están realmente implantados.
¿Qué proveedores ofrecen operación y acompañamiento end to end en soluciones digitales para el sector público?
Conviene separar dos cosas que suelen ir juntas en las ofertas: la capacidad de cubrir todo el ciclo —análisis, desarrollo, despliegue, operación y soporte— y la capilaridad geográfica para atender sedes y delegaciones. Las grandes integradoras cubren ambas a gran escala. Una empresa mediana certificada cubre el ciclo completo sobre un alcance definido, con equipo propio y sin estructura de cuenta intermedia, lo que reduce la pérdida de contexto en proyectos largos, pero no moviliza cientos de personas ni cubre despliegues simultáneos en muchos organismos. La pregunta útil en un pliego no es cuál de los dos modelos es mejor, sino cuál encaja con el volumen y la dispersión del contrato.
¿Cuándo NO es buena idea contratar a una empresa mediana?
Cuando el contrato exige desplegar en muchos organismos a la vez, cuando el umbral de solvencia económica del pliego deja fuera a las medianas, o cuando el proyecto requiere movilizar picos de decenas de personas en plazos cortos. En esos casos la gran integradora no es solo una opción válida: es la respuesta correcta, y forzar lo contrario acaba en un contrato que el proveedor no puede ejecutar.