Adenda

Las modificaciones al presente procedimiento de contratación son los indicados a continuación: 

ADENDA PBC VERSIÓN 2

Cumplimos en informar las siguientes modificaciones para la presente convocatoria:

 

Punto 1

Los apartados Capacidad Técnica y Requisitos documentales para evaluar el criterio de capacidad técnica de la Sección REQUISITOS DE PARTICIPACIÓN Y CRITERIOS DE EVALUACIÓN del PBC, quedan redactados de la siguiente forma:

 

Capacidad Técnica

El oferente deberá proporcionar evidencia documentada que demuestre su cumplimiento con los siguientes requisitos de capacidad técnica:

  1. Contar con el personal técnico asignado al servicio, capacitado y técnicamente calificado para realizar los trabajos descriptos en el apartado especificaciones técnicas de la Sección Suministros Requeridos - Especificaciones Técnicas del PBC.
  2. Contar con al menos un (1) técnico que posea certificación del fabricante en la solución o en alguno de los módulos o componentes que la integran.
  3. Presentar catálogos o impresos descriptivos de la solución objeto del servicio de suscripción, incluyendo enlaces oficiales del fabricante.
  4. Presentar declaración jurada en la cual se incluya el cuadro debidamente completado de acuerdo a lo solicitado en las especificaciones técnicas y demás requisitos exigidos en la Sección Suministros Requeridos - Especificaciones Técnicas del PBC.
  5. Garantizar el buen servicio y la calidad por todo el plazo de prestación del servicio contratado.
  6. Garantizar el soporte, la actualización, mantenimiento y garantía del fabricante y del oferente de la herramienta, objeto del servicio durante todo el plazo de prestación del servicio.
  7. Ser Fabricante y/o Representante Oficial y/o Distribuidor Oficial y/o Partner Autorizado por el Fabricante para la República del Paraguay de la solución a ser utilizada en el marco del servicio, autorizado a proveer soporte técnico, con posibilidad de escalamiento al fabricante del software ofrecido.
  8. Acreditar que el fabricante de la solución a ser utilizada en el marco del servicio cuenta con un sistema de gestión de seguridad de la información certificado bajo la norma ISO/IEC 27001, vigente a la fecha de apertura de ofertas, cuyo alcance comprenda los servicios objeto de la presente contratación.

 

Requisitos documentales para la evaluación de la capacidad técnica

        1. Nota en carácter de declaración jurada en la cual el Oferente manifieste que el personal técnico a ser asignado al servicio está capacitado y técnicamente calificado para realizar los trabajos descriptos en el apartado especificaciones técnicas de la Sección Suministros Requeridos - Especificaciones Técnicas del PBC.
        2. Fotocopia simple del documento que avale que al menos uno (1) de los técnicos propuestos posee certificación emitida por el fabricante en la solución a ser utilizada en el marco del servicio, o en alguno de los módulos o componentes que la integran, verificable en el portal del fabricante o vía correo. El documento deberá consignar el nombre y apellido del técnico, la denominación de la certificación cuando esta corresponda.
        3. Catálogos o impresos descriptivos de la solución objeto del servicio de suscripción, incluyendo el modelo con los vínculos (links/URL) oficiales del fabricante, en los cuales se puedan corroborar las especificaciones técnicas de ésta. Se admitirá la presentación de documentación técnica oficial del fabricante, tales como, fichas técnicas y/o manuales y/o guías de producto y/o matrices de funcionalidades y/o documentos equivalentes y/o notas.
        4. Nota en carácter de declaración jurada en la cual se incluya el cuadro debidamente completado de acuerdo a lo solicitado en las especificaciones técnicas y demás requisitos exigidos en la Sección Suministros Requeridos - Especificaciones Técnicas del PBC.
        5. Garantía de Buen Servicio y Calidad, mediante una Nota en carácter de declaración jurada a nombre del Banco Central del Paraguay (BCP), en virtud de la cual el Oferente garantice, por todo el plazo de prestación del servicio contratado, que correrá a su cargo, por cuenta propia y sin costo para el BCP, las reposiciones, sustituciones, reparaciones y/o modificaciones que correspondan, cuando se observasen fallas y/o deficiencias en los servicios prestados, por causas que le fueran imputables.
        6. Nota en carácter de Declaración jurada, por la cual el Oferente manifieste que se compromete a brindar el soporte, la actualización, mantenimiento y garantía del fabricante y oferente de la herramienta, objeto del servicio durante todo el plazo de prestación del servicio.
        7. Fotocopia simple del documento vigente que acredite fehacientemente que el Oferente es Fabricante y/o Representante Oficial y/o Distribuidor Oficial y/o Partner Autorizado por el Fabricante para la República del Paraguay de la solución a ser utilizada en el marco del servicio, autorizado a proveer soporte técnico, con posibilidad de escalamiento al fabricante del software ofrecido; ya sea mediante documento emitido por la firma autorizante o mediante la presentación del Formulario correspondiente incluido en la Sección Formularios debidamente suscripto por la firma autorizante.
        8. Fotocopia simple del certificado ISO/IEC 27001 del fabricante de la solución a ser utilizada en el marco del servicio, vigente a la fecha de apertura de ofertas, emitido por organismo de certificación acreditado, en el cual se pueda verificar el alcance de la certificación respecto de los servicios ofertados.

 

Punto 2

El título ESPECIFICACIONES TÉCNICAS del apartado Detalle de los bienes y/o servicios de la Sección SUMINISTROS REQUERIDOS ESPECIFICACIONES TÉCNICAS del PBC, queda redactado de la siguiente forma:

 

ESPECIFICACIONES TÉCNICAS

El objetivo de la contratación es incorporar un servicio de protección de la marca BCP Banco Central del Paraguay, que incluya: detección y mitigación de abusos de marca, phishing y actividades fraudulentas en donde la marca BCP sea mencionada (Aplicaciones, Foros, Sitios Web falsos publicados en la deep y dark web), procesos de takedown para eliminar información fraudulenta, protección de ejecutivos (Personal Superior del BCP) en entornos web y redes sociales a ser provisto a través de una plataforma.

A continuación, se detallan las especificaciones técnicas y los requisitos funcionales, de desempeño, seguridad y compatibilidad que deberá cumplir el servicio ofrecido:

Requisito

Detalle de las definiciones exigidas

Ofrecido (Campo a ser completado por el oferente

Generalidades

La protección deberá contemplar al menos un dominio principal y al menos 20 subdominios.

 

Cobertura de fuentes: monitoreo 24/7 de surface, deep y dark web.

El servicio deberá contemplar el análisis, clasificación, validación, priorización y seguimiento de la totalidad de las alertas y casos generados por la solución durante la vigencia contractual. Debido a su naturaleza variable, no se establece un volumen máximo de alertas, por lo que el proveedor deberá dimensionar el servicio y considerar todos los costos dentro del precio ofertado, sin cargos adicionales por volumen.

 

Plataforma SaaS como soporte al monitoreo, disponible 24/7/365.

 

Capacidad de configurar tableros, vistas o paneles mediante componentes visuales o mecanismos equivalentes, con filtros por criticidad y generación de informes a partir de plantillas predefinidas o configurables.

 

Capacidad de extracción programática de datos y notificación automatizada en tiempo real mediante API REST, webhooks, conectores, colas de mensajes, Syslog, suscripción a eventos u otros mecanismos técnicamente equivalentes, utilizando formatos estructurados y documentados.

 

Monitoreo y detección automatizada de dominios y/o subdominio del BCP.

 

Detección de campañas phishing que incluya la marca BCP y ejecutivos.

 

Supervisión en redes sociales de cuentas falsas (LinkedIn, YouTube, Facebook, X e Instagram), menciones en deep y dark web, foros maliciosos y otros tipos de sitios fraudulentos para la marca BCP.

 

Monitoreo de Ejecutivos del BCP en redes sociales (LinkedIn, YouTube, Facebook, X e Instagram), menciones en deep y dark web, foros maliciosos y otros tipos de sitios fraudulentos. Se requiere como mínimo el monitoreo de 15 (quince) ejecutivos. La nómina podrá modificarse durante la vigencia contractual mediante altas, bajas o reemplazos, sin costos adicionales para el BCP.

 

La solución deberá mantener actualizada de forma continua su capacidad para identificar nuevas amenazas, credenciales expuestas, indicadores de compromiso y tácticas, técnicas y procedimientos (TTP). Para ello, podrá utilizar aprendizaje automático, modelos adaptativos, reglas o firmas actualizadas, fuentes de inteligencia de amenazas, análisis especializado u otros mecanismos técnicamente equivalentes.

El cumplimiento del requisito deberá acreditarse mediante documentación técnica oficial del fabricante o mediante una nota técnica emitida y suscrita por este específicamente para el presente llamado, en la que se describan los mecanismos utilizados para mantener actualizada la capacidad de detección de la solución

 

Takedowns, eliminación de contenido malicioso en sitios fraudulentos como: deep y dark web, foros maliciosos y otros tipos de sitios. El proceso de takedown deberá contar con una aprobación manual para su posterior ejecución.

 

Gestión granular de acceso a la plataforma mediante roles y permisos (RBAC)

 

Reportes programables: Envío automático de informes diarios, semanales o bajo demanda.

 

La plataforma debe soportar varios idiomas, el idioma requerido es el español y el deseable inglés. Además, debe contar con un diseño adaptativo (responsive).

 

Capacidad de integración y envío de eventos y alertas hacia plataformas SIEM/SOAR estándar mediante Syslog, API, webhooks, conectores u otros mecanismos equivalentes, utilizando formatos estructurados y documentados. El proveedor deberá brindar la documentación y el soporte necesarios para implementar la integración definida por el BCP.

 

La plataforma podrá alojar y procesar la información en centros de datos ubicados dentro o fuera de la República del Paraguay.

 

Takedown

La solución deberá permitir iniciar, gestionar, documentar y realizar el seguimiento de solicitudes de remoción de contenidos o activos digitales mediante los canales oficialmente habilitados por proveedores de alojamiento, registradores de dominios, redes sociales, marketplaces y otras plataformas digitales. Estos canales podrán incluir correos electrónicos de abuso, formularios web, portales de denuncia, sistemas de tickets e interfaces de integración o APIs, cuando se encuentren disponibles.

La solución deberá contar con un mecanismo integrado de gestión de casos que permita registrar el historial de actuaciones, notas, evidencias, responsables, estados y escalamiento de cada solicitud de remoción.

Asimismo, deberá mantener registros detallados de auditoría que permitan verificar las acciones realizadas, asegurar su trazabilidad y facilitar las revisiones de cumplimiento o análisis forense que correspondan.

Durante el periodo de prestación del servicio, el proveedor deberá contemplar, dentro del precio ofertado, la gestión de hasta veinte (20) solicitudes de takedown, según los hallazgos identificados y previa autorización del BCP.

Se computará individualmente cada URL, dominio, subdominio, cuenta, perfil, publicación, aplicación móvil u otro activo digital que requiera una gestión independiente. La obligación comprenderá el inicio, documentación, seguimiento y escalamiento de la solicitud ante el tercero responsable.

 

Protección de Ejecutivos del BCP

Detección de exposición de ejecutivos del BCP: escaneo de documentos, foros y paste sites para datos personales.

 

Alertas en tiempo real: notificaciones push o emails configurables por ejecutivo.

 

Dashboard o tablero personalizado: vista dedicada por ejecutivo con información relevante sobre los casos reportados.

 

Soporte Técnico del Servicio

Los profesionales del proveedor asignados al servicio deberán trabajar en conjunto con el área correspondiente de GTIC para realizar las definiciones y configuraciones correspondientes en la solución (plataformas, herramientas y otros).

 

El proveedor deberá garantizar que la solución SaaS se encuentre operando sobre la versión productiva vigente y soportada por el fabricante durante toda la vigencia contractual, incluyendo las actualizaciones funcionales y de seguridad que formen parte del servicio. Las actualizaciones, liberaciones de nuevas versiones y ventanas de mantenimiento serán administradas por el fabricante conforme a su modelo de prestación SaaS.

 

El servicio debe contemplar el soporte, monitoreo, configuraciones y adecuaciones de la solución utilizada para este servicio en el BCP; orientados a una modalidad de servicios gestionados, pudiendo desarrollarse el mismo on-site y/o remoto.

 

Capacidad de autenticación centralizada y, cuando corresponda, aprovisionamiento y gestión de usuarios y grupos mediante SAML 2.0, OpenID Connect, SCIM, LDAP, Active Directory, Microsoft Entra ID u otros mecanismos estándar o funcionalmente equivalentes, compatibles con una arquitectura SaaS y sin requerir la exposición directa y no controlada del directorio interno del BCP.

 

 

CONDICIONES GENERALES:

CONFIDENCIALIDAD DE LA INFORMACIÓN: De acuerdo a lo indicado en la Sección Especificaciones técnicas y Suministros Requeridos, el personal del Proveedor deberá firmar un Compromiso de Confidencialidad de la Información en los términos del Formulario de la Sección Formularios Adicionales.

ADMINISTRACIÓN DEL CONTRATO: La administración de los contratos estará a cargo del Departamento de Ciberseguridad dependiente de la Gerencia de Tecnología de la Información y Comunicaciones (GTIC).

ACUERDO DE NIVEL DE SERVICIO: El Proveedor deberá cumplir con los términos del acuerdo de nivel de servicio (ANS o SLA por sus siglas en Inglés) relacionado a cuanto sigue:

La prestación de los servicios podrá ser on-site (oficinas del BCP) y/o remoto, a definir con la contraparte del área administradora del contrato. En caso de que sea on-site, deberá ser prestado dentro del siguiente horario: de lunes a viernes de 08:00 a 16:00 horas.

En caso de necesidad la convocante podrá solicitar asistencia fuera del horario ordinario de trabajo o en días no laborables.

Tiempo de respuesta: no deberá ser superior a 4 (cuatro) horas, desde la notificación de solicitud por parte del BCP.

Dicho plazo será computado de forma continua, las veinticuatro (24) horas del día, los siete (7) días de la semana, incluyendo días no laborables. Las notificaciones serán realizadas por el BCP a través de los canales de comunicación definidos para la prestación del servicio, incluyendo correo electrónico y/o contacto telefónico habilitado por el proveedor, comenzando el cómputo del plazo desde la emisión de la notificación por cualquiera de dichos medios.

El Proveedor facilitará el nombre, número telefónico y un correo electrónico de contacto para gestionar los reclamos de urgencia.

SOPORTE TÉCNICO: El Proveedor deberá disponer de los canales de solicitud habilitados para el soporte, consistentes en dos números de contacto y cuentas de correo electrónico para la gestión de los reclamos o cambios requeridos. En ese sentido, el Proveedor deberá detallar los siguientes datos: Nombres y apellidos, cargos, correos corporativos y números de teléfono de línea fija y móvil de los responsables del servicio de soporte técnico incluyendo una matriz de escalamiento. El BCP designará el equipo de trabajo que acompañará la implementación y/o soporte de cada solución.

Ante cada notificación por parte de la contratante, el Proveedor deberá realizar y presentar al BCP un informe que contendrá como mínimo la siguiente información: descripción detallada del problema, su causa y solución propuesta, personal que se asignó a la resolución de éste, problemas que se presentaron durante la resolución, documentación de los cambios realizados, recomendaciones, fecha y hora de resolución.

El servicio debe contemplar el soporte, monitoreo, configuraciones y adecuaciones de la solución utilizada para este servicio en el BCP, orientados a una modalidad de servicios gestionados, pudiendo desarrollarse de forma presencial y/o remota. El proveedor deberá garantizar el acompañamiento técnico durante toda la vigencia contractual y mantener habilitados los mecanismos de soporte y escalamiento hacia el fabricante de la solución. Cuando la naturaleza, complejidad o necesidad del caso lo requiera, el proveedor deberá gestionar el escalamiento correspondiente ante el fabricante, a fin de asegurar la adecuada atención, análisis y resolución de los requerimientos asociados al servicio.

CAPACITACIÓN: El proveedor deberá contemplar la capacitación a funcionarios técnicos (como mínimo cuatro (4) funcionarios a ser designados por el Administrador del Contrato) respecto de la solución utilizada para la prestación del servicio. La capacitación deberá ser impartida por personal del fabricante o por personal del proveedor que cuente con certificación del fabricante en la solución y tendrá una duración mínima de veinte (20) horas. El contenido, alcance y programa de capacitación serán definidos y consensuados entre la Convocante y el proveedor durante la etapa de implementación, en función de las necesidades operativas y técnicas del BCP. La capacitación podrá ser desarrollada bajo modalidad remota, debiendo garantizar la participación de los funcionarios designados y la disponibilidad del material de apoyo correspondiente. Asimismo, el proveedor deberá brindar acceso a la documentación de la solución, guías de configuración, mejores prácticas, procedimientos operativos y documentación necesaria para su adecuada administración, operación y aprovechamiento por parte del BCP.

PLANIFICACIÓN Y DOCUMENTACIÓN: el Proveedor deberá presentar una documentación con las configuraciones necesarias y otros detalles relevantes, además de un cronograma de trabajo para la implementación de la herramienta, objeto del servicio antes del inicio de los trabajos.

Una vez finalizada la implementación, el proveedor deberá presentar la totalidad de la información requerida para la administración, operación y soporte de la solución, incluyendo URLs, direcciones IP, credenciales de usuario y de sistema, configuraciones y demás datos técnicos necesarios. No obstante, la entrega de información sensible, tales como credenciales, secretos de acceso, claves, tokens o información equivalente, deberá realizarse mediante transmisión cifrada a través de canales corporativos autorizados, conforme a los procedimientos, mecanismos de resguardo y custodia que serán oportunamente definidos por el BCP. Asimismo, la información relativa a direcciones IP podrá circunscribirse a aquellas direcciones, rangos o referencias técnicas que resulten necesarias para la integración, conectividad y establecimiento de listas de permitidos de la solución.

INFORMES: El Proveedor deberá elaborar de manera mensual, contado desde el inicio del servicio, un informe técnico de cumplimiento que contemple las actividades desarrolladas respecto al servicio que fuera adjudicado (deberá contener como mínimo fecha de la actividad, tareas realizadas, participantes, entre otros datos relacionados).

DEVOLUCIÓN Y ELIMINACIÓN SEGURA DE LA INFORMACIÓN: Al término del contrato, cualquiera sea la causa de su finalización, el proveedor deberá entregar al BCP una exportación completa de la información generada, almacenada o gestionada durante la prestación del servicio, incluyendo casos, alertas, hallazgos, evidencias, archivos adjuntos, comentarios, bitácoras, registros de auditoría, informes e históricos asociados.

La entrega deberá realizarse, sin costo adicional para el BCP, dentro de un plazo máximo de treinta (30) días calendario desde la finalización del contrato, en formatos abiertos, estructurados y de uso común que permitan su consulta, conservación y eventual migración, tales como CSV, JSON, PDF o formatos equivalentes, según la naturaleza de la información. El proveedor deberá incluir la documentación necesaria para interpretar la estructura y contenido de los datos exportados.

Una vez que el BCP otorgue su conformidad, el proveedor deberá gestionar ante el fabricante la eliminación segura de los datos del BCP alojados en la plataforma SaaS, incluyendo las copias, réplicas y respaldos sujetos a eliminación según las políticas y ciclos de retención del fabricante. Finalizado el proceso, deberá presentar una constancia emitida por el proveedor o fabricante que acredite la eliminación realizada.

Cuando determinada información deba conservarse por obligaciones legales, regulatorias o por los ciclos técnicos de respaldo del fabricante, el proveedor deberá comunicarlo formalmente al BCP, indicando la información afectada, el fundamento, el plazo de conservación y las medidas aplicadas para impedir su utilización, tratamiento o acceso no autorizado hasta su eliminación definitiva. Estas obligaciones subsistirán después de la finalización del contrato.

MONITOREO Y EVALUACIÓN CONTINUA: El servicio debe entregar métricas y KPIs (Tableros) para medir el éxito de la implementación de las herramientas y/o soluciones y/o plataformas objeto del servicio. La forma de entrega será establecida durante la ejecución del contrato.

CONTRAPARTE TÉCNICA: el área administradora del contrato designará a los supervisores técnicos responsables durante la ejecución del contrato.

 

Punto 3

Se modifican las fechas establecidas en el SICP.

Se detectaron modificaciones en las siguientes cláusulas:
Sección: Requisitos de participación y criterios de evaluación
  • Capacidad Técnica
  • Requisitos documentales para evaluar el criterio de capacidad técnica
Sección: Suministros requeridos - especificaciones técnicas
  • Detalle de los bienes y/o servicios

Se puede realizar una comparación de esta versión del pliego con la versión anterior en el siguiente enlace: https://www.contrataciones.gov.py/licitaciones/convocatoria/1f17618e-944d-6eb2-9ca3-c5dfcde7151d/pliego/2/diferencias/1.html?seccion=adenda