Antiguedad minima de tres años del Sistema de Gestion de Seguridad de la Informacion
Solicitamos a la Convocante suprimir la exigencia de antigüedad mínima de tres (3) años desde la primera emisión de la certificación y/o documentación del Sistema de Gestión de Seguridad de la Información, manteniendo como requisito que la misma se encuentre vigente a la fecha de presentación de ofertas y cuente con el alcance requerido.
No se advierte un fundamento técnico objetivo que permita sostener que una certificación vigente emitida hace tres años garantice un nivel de seguridad superior a otra obtenida recientemente bajo los mismos requisitos, controles y procesos de evaluación y auditoría. La antigüedad del certificado, por sí misma, no acredita mayor confidencialidad, integridad o protección de los datos.
En consecuencia, esta condición evalúa la antigüedad histórica de la certificación y no la conformidad actual del sistema de gestión, pudiendo excluir a empresas que cuentan actualmente con sistemas debidamente certificados y vigentes, sin que ello represente un beneficio técnico demostrable para la Convocante.
Por tanto, solicitamos eliminar el requisito de tres (3) años de antigüedad, manteniendo la exigencia de certificación vigente y con alcance aplicable al objeto contractual.
En caso de mantenerse dicha condición, solicitamos a la Convocante indicar el fundamento técnico, análisis de riesgo y estudio de mercado que justifican específicamente el período de tres (3) años, así como explicar qué riesgo concreto mitiga dicha antigüedad y por qué una certificación vigente con tres años de emisión garantizaría mayor seguridad que una certificación igualmente vigente obtenida recientemente.
20-09-2026
23-09-2026
Antiguedad minima de tres años del Sistema de Gestion de Seguridad de la Informacion
De:
Aponte, Marcos
80079377-3 - Vgo Ingenieria S.A.
Consulta:
Solicitamos a la Convocante suprimir la exigencia de antigüedad mínima de tres (3) años desde la primera emisión de la certificación y/o documentación del Sistema de Gestión de Seguridad de la Información, manteniendo como requisito que la misma se encuentre vigente a la fecha de presentación de ofertas y cuente con el alcance requerido.
No se advierte un fundamento técnico objetivo que permita sostener que una certificación vigente emitida hace tres años garantice un nivel de seguridad superior a otra obtenida recientemente bajo los mismos requisitos, controles y procesos de evaluación y auditoría. La antigüedad del certificado, por sí misma, no acredita mayor confidencialidad, integridad o protección de los datos.
En consecuencia, esta condición evalúa la antigüedad histórica de la certificación y no la conformidad actual del sistema de gestión, pudiendo excluir a empresas que cuentan actualmente con sistemas debidamente certificados y vigentes, sin que ello represente un beneficio técnico demostrable para la Convocante.
Por tanto, solicitamos eliminar el requisito de tres (3) años de antigüedad, manteniendo la exigencia de certificación vigente y con alcance aplicable al objeto contractual.
En caso de mantenerse dicha condición, solicitamos a la Convocante indicar el fundamento técnico, análisis de riesgo y estudio de mercado que justifican específicamente el período de tres (3) años, así como explicar qué riesgo concreto mitiga dicha antigüedad y por qué una certificación vigente con tres años de emisión garantizaría mayor seguridad que una certificación igualmente vigente obtenida recientemente.
Se aclara a todos los potenciales oferentes que la exigencia prevista en el numeral 6 de los requisitos de Capacidad Técnica se mantiene en los términos establecidos en el Pliego de Bases y Condiciones. La antigüedad mínima de tres (3) años desde la primera emisión no fue establecida con el objeto de afirmar que una certificación reciente sea técnicamente inferior a otra de mayor antigüedad, sino como un elemento objetivo para acreditar que el sistema de gestión de seguridad de la información ha sido implementado, mantenido y aplicado de manera sostenida durante un periodo razonable, además de encontrarse vigente al momento de la presentación de ofertas.
El requisito guarda relación directa con la naturaleza y el nivel de intervención previsto en la contratación, que comprende mantenimiento preventivo y correctivo de red informática, fibra óptica, hardware y asistencia en software, así como actuaciones sobre infraestructura tecnológica institucional. En este contexto, la Convocante requiere evidencia de continuidad y madurez en la aplicación de controles y procesos destinados a preservar la confidencialidad, integridad y protección de los datos, especialmente considerando que el propio PBC dispone que el personal de la contratada deberá ceñirse a las normas y procedimientos de seguridad de la información vigentes en la DIBEN. Por tanto, la antigüedad exigida se vincula con la gestión de los riesgos operativos asociados al acceso, manipulación, mantenimiento y soporte de activos tecnológicos e información institucional.
Asimismo, la condición es de aplicación general a todos los potenciales oferentes y debe acreditarse conjuntamente con el alcance mínimo previsto en el PBC, que comprende la integración de Hardware, Software y Servicio de Soporte técnico especializado para el sector público. Así también, las condiciones técnicas del llamado han sido sometidas a la revisión correspondiente y cuentan con la Autorización MITIC N° 439/2026. En consecuencia, la Convocante mantiene el requisito conforme se encuentra establecido y publicado, debiendo los potenciales oferentes remitirse y ajustarse a lo dispuesto en el Pliego de Bases y Condiciones.
2
Antigüedad mínima de tres (3) años del sistema de gestión de seguridad de la información
En relación con el numeral 6 de los requisitos de Capacidad Técnica, que establece que el certificado y/o documentación vigente de un sistema de gestión que garantice la seguridad de la información deberá contar con una antigüedad mínima de tres (3) años desde su primera emisión, solicitamos a la Convocante aclarar si dicha exigencia de antigüedad mínima resulta necesaria y proporcional al objeto de la presente contratación.
Considerando que el objeto del llamado consiste en el servicio de mantenimiento preventivo y correctivo de red informática, fibra óptica y equipos informáticos, y que el requisito busca acreditar la existencia de controles y procesos destinados a garantizar la confidencialidad, integridad y protección de la información, ¿la exigencia de que dicha certificación o documentación cuente necesariamente con tres (3) años de antigüedad podría constituir una condición restrictiva de la participación, considerando que una certificación vigente y recientemente obtenida igualmente acredita la implementación de un sistema de gestión de seguridad de la información?
En ese sentido, solicitamos se aclare si serán admitidas certificaciones o documentación vigente que acrediten el cumplimiento de los requisitos técnicos establecidos, aun cuando su primera emisión no alcance los tres (3) años de antigüedad, siempre que se encuentren vigentes y cumplan con el alcance requerido por el PBC.
Asimismo, solicitamos aclarar si la Convocante aceptará una certificación ISO/IEC 27001 vigente, independientemente de que su primera emisión tenga una antigüedad menor a tres (3) años.
21-09-2026
23-09-2026
Antigüedad mínima de tres (3) años del sistema de gestión de seguridad de la información
En relación con el numeral 6 de los requisitos de Capacidad Técnica, que establece que el certificado y/o documentación vigente de un sistema de gestión que garantice la seguridad de la información deberá contar con una antigüedad mínima de tres (3) años desde su primera emisión, solicitamos a la Convocante aclarar si dicha exigencia de antigüedad mínima resulta necesaria y proporcional al objeto de la presente contratación.
Considerando que el objeto del llamado consiste en el servicio de mantenimiento preventivo y correctivo de red informática, fibra óptica y equipos informáticos, y que el requisito busca acreditar la existencia de controles y procesos destinados a garantizar la confidencialidad, integridad y protección de la información, ¿la exigencia de que dicha certificación o documentación cuente necesariamente con tres (3) años de antigüedad podría constituir una condición restrictiva de la participación, considerando que una certificación vigente y recientemente obtenida igualmente acredita la implementación de un sistema de gestión de seguridad de la información?
En ese sentido, solicitamos se aclare si serán admitidas certificaciones o documentación vigente que acrediten el cumplimiento de los requisitos técnicos establecidos, aun cuando su primera emisión no alcance los tres (3) años de antigüedad, siempre que se encuentren vigentes y cumplan con el alcance requerido por el PBC.
Asimismo, solicitamos aclarar si la Convocante aceptará una certificación ISO/IEC 27001 vigente, independientemente de que su primera emisión tenga una antigüedad menor a tres (3) años.
Se aclara a todos los potenciales oferentes que la exigencia de una antigüedad mínima de tres (3) años desde la primera emisión se mantiene conforme a lo establecido en el numeral 6 de Capacidad Técnica del PBC. La vigencia del certificado y/o documentación y la antigüedad mínima exigida constituyen condiciones concurrentes: la primera acredita que el sistema se encuentra actualmente válido, mientras que la segunda procura demostrar que los controles, procedimientos y prácticas de seguridad han tenido continuidad efectiva en el tiempo y no responden únicamente a una implementación reciente.
En atención al objeto del llamado y al alcance de los servicios a ser ejecutados sobre la red informática, fibra óptica, equipos, hardware y asistencia en software de la Institución, la Convocante considera necesario mantener un parámetro temporal que permita acreditar experiencia sostenida en la gestión de la seguridad de la información. En consecuencia, no serán consideradas suficientes, a los efectos de este requisito específico, certificaciones o documentaciones cuya primera emisión no alcance la antigüedad mínima de tres (3) años, aun cuando se encuentren vigentes y cuenten con un alcance técnicamente relacionado.
Respecto de una certificación, la misma podrá ser presentada siempre que permita acreditar integralmente las condiciones exigidas en el numeral 6 del PBC, incluyendo la vigencia, la antigüedad mínima de tres (3) años desde su primera emisión y el alcance requerido. Así también, las condiciones técnicas del llamado cuentan con la Autorización MITIC N° 439/2026. Por lo expuesto, no corresponde introducir modificaciones sobre este punto y los potenciales oferentes deberán remitirse y ajustarse a lo establecido en el Pliego de Bases y Condiciones.