Cada vez más ayuntamientos y administraciones públicas incluyen en sus pliegos de licitación cláusulas de ciberseguridad y protección de datos como requisito para poder presentarse — no solo como una recomendación de buenas prácticas. Esto afecta especialmente a concesiones que implican sistemas de control de accesos, videovigilancia, reconocimiento de matrículas (ANPR), registro de viajeros o cualquier plataforma que procese datos de ciudadanos o usuarios.
Si tu empresa está preparando una oferta para un contrato público y el pliego menciona ciberseguridad, RGPD, LOPDGDD o el Esquema Nacional de Seguridad (ENS), esto es lo que necesitas saber antes de que se agote el plazo de presentación.
Las cláusulas más habituales en los pliegos actuales
- Auditoría de ciberseguridad del sistema ofertado. Algunos pliegos piden explícitamente un informe de auditoría o test de intrusión sobre la plataforma o infraestructura que se va a desplegar, a veces con referencia a INCIBE como entidad de referencia — sin exigir necesariamente su intervención directa.
- Cumplimiento RGPD/LOPDGDD. Documentación sobre base jurídica de tratamiento, medidas técnicas y organizativas, plazos de conservación, y en muchos casos un contrato de encargado del tratamiento con la administración contratante.
- Declaración de ubicación de servidores y subcontratistas tecnológicos. Dónde se alojan los datos, qué proveedores intervienen (hosting, pasarela de pago, comunicaciones) y si hay transferencias fuera de la UE.
- Conformidad con el Esquema Nacional de Seguridad (ENS). Cada vez más frecuente en proyectos de videovigilancia o infraestructura conectada a la administración pública.
- Registro de viajeros y comunicación telemática (RD 933/2021). Obligatorio en alojamientos, áreas de autocaravanas y campings: escaneo seguro de documentos de identidad y notificación automática a las autoridades de seguridad ciudadana.
- Arquitectura de red y flujo de datos. Diagramas que demuestren qué información sale de la red local, qué queda cifrado y qué medidas de contingencia existen si falla la conectividad.
Qué debe incluir el informe técnico
No basta con una declaración responsable genérica. Un informe que realmente cubra estos requisitos suele incluir:
- Análisis de vulnerabilidades o test de intrusión sobre el sistema o plataforma objeto del contrato, con metodología documentada.
- Revisión de cumplimiento normativo en materia de protección de datos, referida específicamente al servicio licitado — no una política de privacidad genérica de la empresa.
- Mapa de subencargados del tratamiento y su rol (procesamiento de pagos, hosting, comunicaciones, analítica).
- Evaluación de la arquitectura de red: qué datos viajan fuera de la instalación, cómo se cifran y qué ocurre si se pierde la conectividad.
- Documentación redactada para que la Mesa de Contratación pueda verificarla sin ambigüedad — un informe técnico que no se entiende no sirve como prueba de cumplimiento.
El error más caro: dejarlo para los últimos días
Es el plazo habitual para completar una auditoría de ciberseguridad y el informe de cumplimiento RGPD que exige un pliego — pero solo si empiezas con margen suficiente antes del cierre de presentación de ofertas.
Los plazos de presentación de licitaciones son fijos e improrrogables. He visto empresas con una propuesta técnica y económica excelente quedar excluidas simplemente porque la documentación de ciberseguridad no estaba lista a tiempo, o porque no cubría específicamente lo que pedía el pliego. La Mesa de Contratación no puede valorar una oferta incompleta, por buena que sea el resto.
Un caso habitual: empresas de software para ayuntamientos
He ayudado a empresas del sector de gestión de aparcamientos, control de accesos y áreas de autocaravanas a preparar esta documentación para licitaciones municipales: auditoría de seguridad de la plataforma, informe de cumplimiento RGPD/LOPDGDD y documentación de arquitectura de red, todo dentro del plazo de presentación de la oferta. El mismo patrón se repite en zonas de bajas emisiones, videovigilancia municipal, gestión de residuos con control de acceso e instalaciones deportivas públicas: cualquier sistema que identifique personas o vehículos y esté conectado a una administración pública tiende a exigir este tipo de documentación.
Auditoría para licitaciones vs. auditoría de seguridad estándar
Pensada para tu propia web o aplicación, sin formato específico para una administración pública. Útil como base, pero normalmente no cubre por sí sola los requisitos de un pliego.
Referida específicamente al sistema objeto del contrato, con cumplimiento RGPD/LOPDGDD, mapa de subencargados y documentación lista para que la Mesa de Contratación la valore sin ambigüedad. Entrega en 1–2 semanas.
Si tu empresa participa de forma recurrente en licitaciones públicas, tiene sentido plantear esto no como un trámite puntual sino como parte del proceso habitual de preparación de ofertas — y, una vez adjudicada la concesión, mantener una auditoría de seguimiento anual conforme a las obligaciones esenciales que suelen incluir estos contratos (notificación de brechas, revisión de subencargados, actualización de medidas técnicas).
¿Tienes un pliego con requisitos de ciberseguridad o RGPD?
Cuéntame el plazo de presentación y qué exige exactamente el pliego. En 24h te digo si llegamos a tiempo y qué presupuesto cerrado necesitarías.
Consultar mi caso →