2025XE-000920-0000400001 · SICOP 20251101854
S.E-Licitación abreviada Ampliación de capacidades de procesamiento y almacenamiento, servicios de instalación y soporte para el centro de datos Colima // DT
Instituto Costarricense de Electricidad
Instituto Costarricense de Electricidad ya adjudicó esta compra con un presupuesto de ₡1 059,3 millones y quedó en firme el 17/08/2026. Se recibieron 26 ofertas de 5 empresas en 4 lotes (partidas). En todos los lotes ganó la oferta más barata.
Ya hay ganador. Esta ficha sirve para conocer precios y competidores de cara a la próxima.
₡1 059,3 millones
para todos los lotes
Ofertas recibidas
26
de 5 empresas en 4 lotes
Suma de las ofertas más bajas
₡1 025,0 millones
3,2 % por debajo del presupuesto
Quién ganó cada loteen firme 17/08/2026
- L4One Way TechnologiesEnrutador con Soporte MPLS, 120 Vac, 48 VDC, Capacidad Minima de Conmutacion 1,6 Tbps, Memoria Ram 128 Mb,velocidad de Transmision 10 Gbps, 1 Puerto de Consola.La más barata de 4₡177 644 193,04
Informe de recomendación de Orlando Gonzalez Monge, 25/06/2026
Fechas clave
- Se publicó16/12/2025 07:39 · hace 10 meses
- Límite para 06/01/2026 23:59 · hace 9 meses
- Límite para 09/02/2026 23:59 · hace 8 meses
- Cierre de ofertas10/02/2026 23:59 · hace 8 meses
- de ofertas11/02/2026 07:00 · hace 8 meses
- publicado27/07/2026 06:58 · hace 3 meses
- Adjudicación 17/08/2026 15:55 · hace 55 días
3 recibidas, 3 respondidas.
El cartel fue modificado (2 veces). Qué cambió:
- Límite de observaciones a la apertura: 29/01/2026 23:59 → 12/02/2026 23:59
- Condiciones específicas: texto modificado
Nota de la institución. Las aclaraciones deberán ser presentadas ante la Administración dentro del primer cuarto del plazo para presentar ofertas y serán resueltas dentro de los cinco días hábiles siguientes a su presentación. Las que sean presentadas fuera de ese plazo podrán ser atendidas, pero no impedirán la apertura de ofertas señalada.
Contexto
- Instituto Costarricense de Electricidad adjudicó ₡438 547,1 millones en 937 procedimientos en los últimos 12 meses.Ver la institución → Sus licitaciones abiertas →
Qué se compra11 líneas · 4 lotes
- L1Servidor Procesador Intel, Velocidad 3.6 Ghz 16 Nucleos, Memoria Ram DDR5 614 GB, 2 Discos SSD de 250 GB Tipo Nvme, sin Monitor10 c/u · $286 003,5010 c/u$286 003,50
- L1Sistema de Almacenamiento, Tipo All-flash Array (unidades SSD), Montaje Tipo Rack 2u, Capacidad 100 TB, Memoria Cache 1 TB, 4 Tarjetas Controladoras, Soporte para Raid 5, Raid 6 y Raid 10, Fuentes de Poder Redundantes2 c/u · $820 949,782 c/u$820 949,78
- L1Sistema de Almacenamiento, Montaje Tipo Rack 2u, Capacidad 100 TB, Discos Duros Tipo Mecanicos (HDD) de 7200 RPM, Memoria Cache 256 GB, 2 Tarjetas Controladoras, Soporte para Raid 5, Raid 6 y Raid 10, Fuentes de Poder Redundantes2 c/u · $172 193,802 c/u$172 193,80
- L2Servicio Instalacion Integral de Equipamiento de Servidores y Almacenamiento1 · $306 432,851$306 432,85
- L3Servicio de Soporte Técnico para Servidores1 · $153 062,181$153 062,18
- L4Enrutador con Soporte MPLS, 120 Vac, 48 VDC, Capacidad Minima de Conmutacion 1,6 Tbps, Memoria Ram 128 Mb,velocidad de Transmision 10 Gbps, 1 Puerto de Consola.2 c/u · $159 707,262 c/u$159 707,26
Rango de precio de referenciaarts. 44 y 106 RLGCP
- Lote 1$1,1 millones – $1,3 millones
- Lote 2$260 468 – $306 433
- Lote 3$130 103 – $153 062
- Lote 4$246 402 – $289 885
Del presupuesto menos 15 % al presupuesto: una referencia, no una regla de ley. Cada cartel fija sus propias bandas de tolerancia alrededor de su precio de referencia (art. 44 del Reglamento a la Ley General de Contratación Pública): revíselas. Por debajo de la banda, la institución le pedirá justificar el precio y puede excluirlo como ruinoso; por encima del presupuesto, solo se adjudica si la institución consigue los fondos o usted acepta ajustar el precio (art. 106).
El precio vale 100 de 100 puntos. Si el cartel usa la regla de tres inversa, cada 1 % por encima de la oferta más baja cuesta ≈ 1 puntos.
Lo que exige el cartel
- : 8 % durante 14 meses
- : sí
- La oferta debe mantenerse 80 días hábiles
- Contrato por 36 meses
- Ofertar en : no
- : sí
- : sí
- Pago por adelantado: no
- : solo por precio — gana la oferta más barata que cumpla los requisitos
Recursos presentados7
Recurso Revocatoria contra Acto Final – Procedimiento N.° 2025XE-000920-0000400001 OWT/ ICE [Desistido]
MANUEL ANDRES QUIROS ZUÑIGA · 30/07/2026 · Desistido
RECURSO RECOVATORIA ACTO ADJUDICACION - 2025XE-000920-0000400001 OWT/ICE
MANUEL ANDRES QUIROS ZUÑIGA · 01/08/2026 · Resuelto
RECURSO DE REVOCATORIA
HELBERTH RODRIGO MARTINEZ TIJERINO · 03/08/2026 · Resuelto
RECURSO DE REVOCATORIA
HELBERTH RODRIGO MARTINEZ TIJERINO · 03/08/2026 · Resuelto
RECURSO DE REVOCATORIA
HELBERTH RODRIGO MARTINEZ TIJERINO · 03/08/2026 · Resuelto
Recurso Revocatoria contra Acto Final – Procedimiento N.° 2025XE-000920-0000400001 OWT/ ICE
MANUEL ANDRES QUIROS ZUÑIGA · 03/08/2026 · Resuelto
Recurso Revocatoria contra Acto Final – Procedimiento N.° 2025XE-000920-0000400001 OWT/ ICE
MANUEL ANDRES QUIROS ZUÑIGA · 03/08/2026 · Resuelto
Ordenadas de la más barata a la más cara según la conversión a dólares de SICOP (₡492,84 por dólar el día de la apertura). Toque una oferta para ver el detalle.
Lote 1 · Servidor Procesador Intel, Velocidad 3.6 Ghz 16 Nucleos, Memoria Ram DDR5 614 GB, 2 Discos SSD de 250 GB Tipo Nvme, sin Monitor +25 ofertas
Lote 2 · Servicio Instalacion Integral de Equipamiento de Servidores y Almacenamiento5 ofertas
Lote 3 · Servicio de Soporte Técnico para Servidores5 ofertas
Lote 4 · Enrutador con Soporte MPLS, 120 Vac, 48 VDC, Capacidad Minima de Conmutacion 1,6 Tbps, Memoria Ram 128 Mb,velocidad de Transmision 10 Gbps, 1 Puerto de Consola. +54 ofertas
Anuncio oficial de la adjudicación
En cumplimiento al oficio 5500-0478-2026 con fecha del 13 de mayo 2026, emitido por la Gerencia General: órganos competentes para adjudicar y resolver trámites de contratación administrativa, y de conformidad con el estudio técnico, así como lo expuesto por la DCA de la División Jurídica en el dictamen legal de las ofertas, esta Gerencia adjudica esta contratación según los siguientes términos: Empresa Recomendada: -Partidas 1, 2 y 3: COMPONENTES EL ORBE SOCIEDAD ANONIMA -Partida 4: ONE WAY TECHNOLOGIES SOCIEDAD ANONIMA Monto recomendado: Total 2 542 137,95 USD -Partida 1, 2 y 3: 2 178 976,22 USD -Partida 4: 177 644 193,04 CRC (363 161,73 USD)
Requisitos para participarLo que una empresa debe cumplir para que su oferta sea admitida.
Condiciones de admisibilidad
- DECLARACIONES JURADAS
Para todas las partidas, junto con la oferta, deben presentarse las declaraciones establecidas en el apartado 4 y 5 del Capítulo I del cartel tipo. Cabe mencionar que en el apartado 4 en su inciso j) se solicita la declaración sobre composición de acciones, capital social y beneficiarios finales. Ver anexo ALCANCE 161 a La Gaceta 174-CARTEL TIPO.
- REQUISITOS TÉCNICOS A PRESENTAR POR EL OFERENTE:
Para todas las partidas, junto con la oferta, deben presentarse panfletos o folletos del fabricante en español o inglés, sobre las características específicas los bienes y servicios ofertados, o bien otro tipo de información técnica complementaria, donde el fabricante muestre detalles de construcción, diseño y operación del material o equipo ofrecido, u otro similar, que a su juicio crea que puedan servir para mostrar todas las características de su producto, o bien cualquier otra información que el oferente considere de interés para la Administración. Esta documentación debe estar disponible en formato digital para facilitar la comprensión y la consulta por parte del ICE cuando se requiera.
El oferente debe presentar junto con su oferta una carta del fabricante que garantice que es un representante autorizado para comercializar los equipos ofertados en Costa Rica.
Qué hay que entregarAlcance y detalle técnico del bien, servicio u obra.
Condiciones especificas
La presente contratación tiene como objetivo adquirir bienes y servicios que permitan ampliar las capacidades de procesamiento y almacenamiento en los centros de datos existentes de la División Transmisión del ICE. Todos los equipos adquiridos en la Partida 1 deberán ser compatibles al 100 % con el hardware ya instalado, que incluye:
- Servidores Huawei modelo 2288‑H5
- Almacenes de datos Huawei OceanStore 5300 V5
- Sistemas de almacenamiento Huawei Dorado 8000
- Switches Huawei TOR CloudEngine CE6866‑48S8CQ‑P
En el documento anexo denominado Referencia de imágenes, se presenta el diagrama general de la solución requerida. Ver figura 1.
PARTIDA 1
Línea 1. 4321150192432598 Servidores. (Diez c/u)
Los servidores deben cumplir con las siguientes características:
- Se deben entregar los servidores con su respectivo juego de herrajes deslizantes, para montaje en tablero de diecinueve pulgadas.
- Los servidores deberán ser compatibles con tecnología de virtualización: Vmware ESXi cumpliendo con el HCL Vsphere 8.x o superior.
- Los servidores no deben tener sistema operativo precargado.
- Tamaño del chasis para montaje de 48,26 centímetros (19 pulgadas), tipo rack, considerar que el espacio máximo disponible para toda la solución es de 42U, deben contemplar el espacio de ventilación entre cada componente. Se debe proveer el soporte deslizante y todos sus accesorios de instalación, que permitan la salida completa del cuerpo del rack, en dirección frontal, para ejecutar labores de mantenimiento.
- Cada servidor debe poseer dos procesadores iguales o superiores al procesador Intel® Xeon® Gold 6544Y (45M Cache, 3.60 GHz) 16 Cores
- Cada servidor debe poseer una cantidad de memoria RAM igual o superior a 614 GB de memoria RAM DDR5
- Cada servidor debe soportar una cantidad igual o superior 3TB de memoria.
- El servidor debe traer los siguientes puertos de red: 2 interfaces 1 GB
1. Ethernet cobre / 2 interfaces de 10 GB Ethernet ópticas / 2 interfaces de 25GB Ethernet ópticas. Debe incluir los GIBICS y Patch cords de fibra óptica completos para las interfases solicitadas.
i. Cada servidor debe poseer un controlador de almacenamiento dedicado que posea las siguientes características: Soporte para RAID (RAID 0/1/10/6/50/60).
j. El servidor debe poseer las siguientes interfases:
-
- Dos interfaces de video una al frente y una atrás (no simultáneamente activadas).
- El puerto de administración remota de cada servidor debe ser de tipo Enterprise.
- Almacenamiento de estados solido para el sistema operativo: 2 x 2.5‘‘SSD de tipo NVMe, con capacidad igual o superior a 250GB, SATA 6Gb/s, de lectura intensiva.
- Dos puertos USB o superior externos.
- El servidor debe cumplir al menos con los siguientes estándares:
- ACPI 2.0b
- PCIe 3.0
- PXE
- USB 3.0
k. Debe tener una cantidad igual o superior a 6 slots del tipo PCI express generación 3 para expansión de tarjetas.
l. Debe poseer dos fuentes de poder redundantes tipo Hot Plug con una capacidad en Watts acorde a la carga de procesamiento solicitados, con entrada de: 100 V a 240 V AC.
m. El servidor debe poseer un sistema de ventilación redundante N+1 compuesta por abanicos tipo Hot Plug.
n. Debe tener una tarjeta de red para la administración remota de tipo Enterprise, independiente de las tarjetas de red solicitadas y el software o firmware necesario para cumplir con las siguientes características:
-
- Debe poseer un procesador de Administración independiente de los procesadores solicitados para el servidor.
- Debe permitir la administración remota sin necesidad de instalar agentes en el Sistema Operativo.
- Debe permitir suministrar las alertas por medio de la red con solo conectar el servidor al suministro de electricidad y a la red.
- Debe poseer un sistema de monitoreo de salud del servidor de forma activa y continua.
- Debe almacenar 100% del historial de configuración del servidor
- Debe permitir aprovisionamiento inteligente del servidor sin necesidad de la utilización de medios digitales adicionales (DVD, CD, USB).
- El puerto de administración de 1 Gb/seg debe ser 100% dedicado para la administración de los servidores.
- El puerto de administración debe soportar la configuración de Vlans.
- La tarjeta debe tener capacidades de: encendido remoto, apagado remoto, monitoreo remoto, consola remota, instalación remota de firmware y software.
- El software que se solicita debe permitir:
- Acceder al fabricante de los equipos directamente y actualizar los manejadores (drivers) de todos los componentes instalados antes de realizar la instalación del Sistema operativo. Debe poseer seguridad de usuario y contraseña.
- Registrar el equipo para recibir soporte por el fabricante o distribuidor de forma remota.
- Configurar los diferentes tipos de arreglos posibles desde una interfaz GUI.
- La Instalación simplificada del Sistema Operativo desde la misma interfaz GUI.
- La Instalación automática de los controladores que corresponden a la última versión publicada.
- Revisar las configuraciones aplicadas y proveer soluciones en caso de encontrar algún error.
- El diagnostico sin necesidad de instalar agentes en el sistema.
- Debe permitir encender, apagar y reiniciar el servidor de forma remota aun y cuando el sistema operativo no se encuentre instalado.
o. El servidor debe poseer un software de administración con las siguientes características:
-
-
- El software debe incluir una herramienta que administre el consumo eléctrico, que permita definir el consumo máximo de potencia.
- Debe permitir interpretar la información de los sensores ubicados en la tarjeta madre con el fin de poder llevar un registro histórico y generar los reportes que requiera la empresa.
- El software de administración se debe de poder integrar con el Microsoft® Active Directory para la validación de los usuarios.
- Todas las licencias del software deben ser de la última versión liberada al momento de la presentación de la oferta y deberán ser en idioma inglés. Si al momento de entregar las licencias se diera algún cambio de versiones, se deberá entregar la última versión disponible.
- Se debe incluir el software de administración para aprovisionar y monitorear los servidores solicitados:
- El software debe permitir utilizar todas sus funcionalidades en forma remota.
- El software debe trabajar en forma independiente del sistema operativo instalado en el servidor.
- El software debe proveer gráficamente el control completo del servidor desde un sitio remoto.
- El software debe realizar la administración y manejo del servidor, tanto del hardware como el sistema operativo.
- El software debe administrar el inventario de hardware y software, así como proveer reportes del mismo.
- El software debe administrar la seguridad de acceso mediante una validación de usuario y contraseña.
- El software deberá proveer funciones de consola remota con todas sus características.
- El software deberá tener la funcionalidad de acceso remoto compartido entre por lo menos tres usuarios concurrentemente independientes del sistema operativo.
- El software y dispositivos ofertados deberán contar con mecanismos de seguridad que garanticen la confidencialidad, integridad y disponibilidad de los datos críticos trasegados por el ICE por medio de estos componentes.
- El software ofertado deberá ser compatible con soluciones de protección contra código malicioso como antivirus, XDR, SIEM que permitan el envió de logs para análisis de eventos.
- El software ofertado deberá contar con autenticación multifactorial MFA para un acceso seguro a la misma.
- El software y dispositivos ofertados deberán tener capacidad de acceso por medio de plataformas IAM que permitan una autenticación fuerte al ingresar al mismo, así como controles de acceso basados en roles configurables, que permitan el uso de contraseñas seguras.
- El software ofertado, si corresponde a un aplicativo web, debe cumplir con acceso por medio de protocolos seguros como SSH v2 y HTTPS. No se admiten productos que solo cubran HTTP y Telnet.
- La software y dispositivos adjudicados deberán ser interoperable permitiendo el intercambio de información con sistemas organizaciones por medio de estándares abiertos.
- El software deberá contar con su propio sistema respaldos que facilite realizar respaldos periódicos de las configuraciones, que permitan reestablecer el sistema de forma rápida y sencilla a su estado operacional, esto tanto a nivel de aplicación, como a nivel de las bases de datos que en cada caso correspondan.
- Los datos e información generados por el software y dispositivos adjudicados deben ser de fácil acceso por parte del ICE como propietario de la información.
-
p. El software debe incluir una herramienta de administración del rendimiento, la cual debe:
-
-
- Proveer acceso detallado a problemas de fallas del sistema e información de rendimiento.
- Generar reportes de desempeño, nivel de servicio y análisis de tendencias, a partir de la información obtenida del repositorio de datos del software de administración.
- Monitorear el rendimiento del equipo y detectar posibles cuellos de botella, enviando alertas de forma proactiva.
- Proveer notificación de eventos por medio de protocolo SMTP, ante posibles fallas, estos deben poder enviarse a más de un destinatario.
- Debe permitir el monitoreo térmico de los componentes internos y la generación de reportes de esta condición.
- El software debe incluir el licenciamiento completo requerido para el correcto control y monitoreo remoto del mismo.
-
q. El servidor debe soportar al menos los siguientes sistemas operativos y software de virtualización:
-
-
- Microsoft Windows Server
- Red Hat Enterprise Linux (RHEL)
- Ubuntu server
- VMware
- Citrix XenServer
-
r. El servidor debe poseer las siguientes características de seguridad:
-
-
- Power-on password
- Trusted Platform Module (TPM)
- Administrator's password
- Security front panel
- El servidor debe tener el respectivo protector de seguridad frontal (bezel) con llave.
-
s. Accesorios y cableado:
-
-
- Se debe incluir el kit de montaje tipo riel, necesario para ser instalado en un rack de 48,26 centímetros (19 pulgadas).
- Los servidores deben incluir un kit de accesorios para una instalación: cables de potencia.
- La instalación y puesta en marcha deberá ser ejecutada por el contratista, en el edificio Subestación Eléctrica San Miguel y en el edificio de energía Colima, en conjunto con personal de ICE.
-
t. Especificaciones técnicas de ciberseguridad y gobierno de datos
-
- El software y dispositivos ofertados deberán tener capacidad de acceso por medio de plataformas IAM que permitan una autenticación fuerte al ingresar al mismo, así como controles de acceso basados en roles configurables, que permitan el uso de contraseñas seguras.
- El software y dispositivos ofertados deberán ser interoperables permitiendo el intercambio de información con sistemas organizacionales por medio de estándares abiertos.
- Los datos e información generados por el software y dispositivos adquiridos deben ser de fácil acceso por parte del ICE como propietario de la información.
- El software ofertado deberá ser compatible con soluciones de protección contra código malicioso como antivirus, XDR, SIEM que permitan él envió de logs para análisis de eventos.
- El software ofertado deberá contar con autenticación multifactorial MFA para un acceso seguro a la misma.
- El software deberá contar con su propio sistema respaldos que facilite realizar respaldos periódicos de las configuraciones, que permitan reestablecer el sistema de forma rápida y sencilla a su estado operacional, esto tanto a nivel de aplicación, como a nivel de las bases de datos que en cada caso correspondan.
- El software ofertado, si corresponde a un aplicativo web, debe cumplir con acceso por medio de protocolos seguros como SSH v2 y HTTPS. No se admiten productos que solo cubran HTTP y Telnet.
Línea 2. 4320183592432599 Tier 1 – Almacenamiento tipo all flash. (Dos c/u)
El dispositivo de almacenamiento tipo all-flash debe poseer como mínimo las características enlistadas a continuación.
- Debe ser para instalación tipo rack de 48,26 centímetros (19 pulgadas) el espacio máximo disponible para toda la solución es de 42U, deben contemplar el espacio de ventilación entre cada componente.
- Debe poseer 16 puertos con capacidad de 25GB, debe incluir los GIBICS y Patch cord de fibra óptica multimodo de 6 metros para su interconexión con equipo TOR existente.
- Debe poseer al menos 100 TB utilizables tipo de discos de estado sólido NVMe sin reduplicación.
- Tipos de RAID soportado, RAID 0, RAID 1, RAID 5, RAID 6 y RAID 10 o soluciones de protecciones de datos superiores que optimicen la redundancia del sistema, se debe aportar documentación técnica del fabricante que avale la tecnología RAID propuesta por el oferente.
- Con capacidad de crear y configurar LUNs.
- Debe soportar al menos los siguientes protocolos de almacenamiento: FC, iSCSI, NFS, CIFS.
- Fuente de alimentación del equipo con capacidad de watts acorde con el dimensionamiento solicitado, con entrada de alimentación de 100V a 240V AC.
- Debe incluir racks deslizantes y todos sus accesorios de montaje: tornillos y placas especiales.
- Debe incluir todos los materiales y cables para su instalación.
- Debe incluir todo el software y licencias necesarias para su correcta configuración, puesta en servicio y administración local y remota.
- El software y dispositivos ofertados deberán contar con mecanismos de seguridad que garanticen la confidencialidad, integridad y disponibilidad de los datos críticos trasegados por el ICE por medio de estos componentes.
- El software ofertado deberá ser compatible con soluciones de protección contra código malicioso como antivirus, XDR, SIEM que permitan el envió de logs para análisis de eventos.
- El software ofertado deberá contar con autenticación multifactorial MFA para un acceso seguro a la misma.
- El software y dispositivos ofertados deberán tener capacidad de acceso por medio de plataformas IAM que permitan una autenticación fuerte al ingresar al mismo, así como controles de acceso basados en roles configurables, que permitan el uso de contraseñas seguras.
- El software ofertado, si corresponde a un aplicativo web, debe cumplir con acceso por medio de protocolos seguros como SSH v2 y HTTPS. No se admiten productos que solo cubran HTTP y Telnet.
- La software y dispositivos adjudicados deberán ser interoperable permitiendo el intercambio de información con sistemas organizaciones por medio de estándares abiertos.
- El software deberá contar con su propio sistema respaldos que facilite realizar respaldos periódicos de las configuraciones, que permitan reestablecer el sistema de forma rápida y sencilla a su estado operacional, esto tanto a nivel de aplicación, como a nivel de las bases de datos que en cada caso correspondan.
- Los datos e información generados por el software y dispositivos adjudicados deben ser de fácil acceso por parte del ICE como propietario de la información.
- La instalación y puesta en marcha deberá ser ejecutada por el contratista en conjunto con personal de ICE Plataformas Operativas División Transmisión quien coordinará y supervisará la gestiones en las instalaciones del ICE.
- El servidor de almacenamiento debe tener una garantía de fábrica de todas las partes y debe incluir la atención en el sitio de trabajo en el cual se encuentran instalados.
Línea 3. 4320183592432601 Almacenamiento (STORAGE SYSTEM)– discos mecánicos. (Dos c/u)
El servidor de almacenamiento tipo hibrido debe poseer como mínimo las siguientes características:
- Debe ser para instalación tipo rack de 48,26 centímetros (19 pulgadas). La solución requerida está limitado a una cantidad total de 42 U de rack, dentro de las cuales deben estar contemplados los espacios de ventilación requeridos para la correcta operación de los equipos.
- Cada servidor de almacenamiento debe poseer 8 puertos ópticos con capacidad de 10 GB.
- Cada servidor de almacenamiento debe poseer 100 TB utilizables tipo de discos mecánicos sin deduplicación, en discos de 7.2K revoluciones, tecnología NL-SAS o superior.
- Con capacidad de crear y configurar LUNs.
- Tipos de RAID soportado, RAID 0, RAID 1, RAID 5, RAID 6 y RAID 10 o soluciones de protecciones de datos superiores que optimicen la redundancia del sistema, se debe aportar documentación técnica del fabricante que avale la tecnología RAID propuesta por el oferente.
- Debe soportar al menos los siguientes protocolos de almacenamiento: FC, iSCSI, NFS y preferiblemente CIFS.
- Fuente de alimentación del equipo con capacidad de watts acorde con el dimensionamiento solicitado, con entrada de alimentación de 100V a 240V AC.
- Debe incluir racks deslizantes y todos sus accesorios para un correcto montaje.
- Debe incluir cables de alimentación para su instalación.
- Debe incluir todo el software y licencias necesarias para su correcta configuración, puesta en servicio y administración local y remota.
- El software y dispositivos ofertados deberán contar con mecanismos de seguridad que garanticen la confidencialidad, integridad y disponibilidad de los datos críticos trasegados por el ICE por medio de estos componentes.
- El software ofertado deberá ser compatible con soluciones de protección contra código malicioso como antivirus, XDR, SIEM que permitan el envió de logs para análisis de eventos.
- El software ofertado deberá contar con autenticación multifactorial MFA para un acceso seguro a la misma.
- El software y dispositivos ofertados deberán tener capacidad de acceso por medio de plataformas IAM que permitan una autenticación fuerte al ingresar al mismo, así como controles de acceso basados en roles configurables, que permitan el uso de contraseñas seguras.
- El software ofertado, si corresponde a un aplicativo web, debe cumplir con acceso por medio de protocolos seguros como SSH v2 y HTTPS. No se admiten productos que solo cubran HTTP y Telnet.
- La software y dispositivos adjudicados deberán ser interoperable permitiendo el intercambio de información con sistemas organizaciones por medio de estándares abiertos.
- El software deberá contar con su propio sistema respaldos que facilite realizar respaldos periódicos de las configuraciones, que permitan reestablecer el sistema de forma rápida y sencilla a su estado operacional, esto tanto a nivel de aplicación, como a nivel de las bases de datos que en cada caso correspondan.
- Los datos e información generados por el software y dispositivos adjudicados deben ser de fácil acceso por parte del ICE como propietario de la información.
- La instalación y puesta en marcha deberá ser ejecutada por el contratista en conjunto con personal de ICE Plataformas Operativas División Transmisión quien coordinará y supervisará las gestiones en las instalaciones del ICE.
- El servidor debe tener una garantía de fábrica de todas las partes y debe incluir la labor y el trabajo en sitio.
Partida 2: Servicio de instalación
Línea 4. 8111180992443530 Servicio de instalación.
- Incluye instalación física y alambrado eléctrico y ópticos completos desde los servidores hacia los equipos TOR y de los equipos TOR hacia los equipos de almacenamiento.
- El servicio incluye la puesta en marcha de la integración de los equipos a la plataforma VMware existente. El contratista debe dejar los servidores y equipos de almacenamiento y de comunicaciones visibles y operables desde la plataforma de virtualización del ICE (las LUNS y DataStores de los almacenamientos deben quedar accesibles y visibles desde todos los servidores para iniciar la migración de máquinas virtuales).
- La instalación y puesta en marcha deberá ser ejecutada por el contratista en conjunto con personal de ICE Plataformas Operativas División Transmisión quien coordinará y supervisará las gestiones en las instalaciones del ICE.
- Los servidores deberán quedar instalados por el contratista en el edificio ubicado en la subestación Eléctrica San Miguel de Santo Domingo de Heredia y en el Sótano del edificio de Energía ubicado en Colima Tibás, para lo cual deberá coordinarse con el Administrador de Contrato para atender las recomendaciones en materia de salud y seguridad para ingresar a las instalaciones del ICE.
Partida 3: Servicio de soporte y mantenimiento
Línea 5. 8111230592208358 Servicio de soporte y mantenimiento de software y hardware de la solución planteada.
5.1 MANTENIMIENTO PARA EL HARDWARE.
-
- La Administración podrá solicitar una cantidad ilimitada de casos de soporte.
- El tiempo de restauración incluye el cambio de la parte dañada o defectuosa.
- El tiempo de restauración inicia a partir del momento en que el ICE realiza el reporte.
- En caso de incumplimiento de los tiempos de atención y reparación de estos apartados, la Administración aplicará el procedimiento definido para el cobro de multas.
- La modalidad del reporte de fallas debe ser por medio de llamadas telefónicas a un centro de soporte nacional o internacional, por Web y por medio de correo electrónico.
- Dada una situación de atención de una falla, si parte del hardware se puede utilizar, será facultad del ICE indicar cuáles partes pueden quedar en servicio.
- El mantenimiento correctivo del hardware debe incluir atención y resolución de consultas hechas por medio de correo electrónico y teléfono con fines de asesoría, diagnóstico y corrección de errores o defectos en los equipos
- En aquellos casos que no sea posible corregirlo mediante vía telefónica o de forma remota, el contratista enviará un ingeniero de servicio especializado acreditado ante el ICE para resolver la contingencia en sitio. Además, se reparará cualquier falla de los componentes de los equipos y/o software, o en su defecto reemplazar las partes dañadas por nuevas.
- El mantenimiento preventivo se realizará según las recomendaciones del fabricante, y previa coordinación con el ICE. Las recomendaciones del fabricante deberán venir especificadas en la oferta. Debe incluirse el mantenimiento preventivo a los equipos, con una visita semestral en la cual se generará un reporte del estado e incidente atendidos. Debe incluir la actualización de BIOS y los “drivers” de elementos de hardware que requieren de una actualización (tarjetas de red, controlador de discos, etc.), la limpieza de circuitos, revisión de cables y contactos, pruebas de encendido y booteo de las máquinas, ajuste y/o reemplazo de las partes electrónicas, eléctricas, mecánicas y/o electromecánicas.
- Cuando existan fallas intermitentes en el hardware que no permitan el uso adecuado de uno o varios módulos del equipo, se considerarán como falla permanente. El ICE reportará ésta, a fin de que sea reparada y el tiempo de reparación será según el nivel de prioridad.
- El contratista debe entregar un informe trimestral de los incidentes atendidos, cinco días previos a la solicitud de pago, mencionando al menos el origen del problema, los síntomas y la solución respectiva. En caso no haber incidentes reportados en el trimestre el informe deberá reportar cero incidentes explícitamente.
- El contratista deberá proporcionar la información del contacto, nombre completo, correo electrónico y número de teléfono.
- El contratista será el responsable de sustituir el equipo o la parte dañada por uno nuevo sin costo adicional para el ICE, cumpliendo con lo estipulado en este documento de especificaciones.
- El contratista debe proveer soporte técnico especializado cuando la Administración así lo requiera, tanto en sitio como por vía telefónica, para planificar y ejecutar las siguientes actividades relacionadas con la infraestructura ofertada: actualizaciones de hardware, mantenimientos preventivos, mantenimientos correctivos, planeamiento y recomendaciones de mejora de la infraestructura, implantación de cambios requeridos, instalación y configuración de nuevos componentes a los sistemas operativos y consultas de uso. Estos servicios deben formar parte del soporte de los componentes ofertados.
- El contratista debe proveer acceso a soporte internacional a través de Internet y por vía telefónica de ser necesario. Este acceso debe ser por medio de un usuario debidamente registrado, que tenga la capacidad de utilizar todos los servicios disponibles para un adecuado soporte técnico de los productos.
5.2 SOPORTE PARA EL SOFTWARE
- La Administración podrá solicitar una cantidad ilimitada de casos de soporte.
- El tiempo de restauración inicia a partir del momento en que el ICE realiza el reporte.
- En caso de incumplimiento de los tiempos de atención y reparación de estos apartados, la administración aplicará el procedimiento especificado para el cobro de multas.
- Dada una situación de atención de una falla, si parte del software adjudicado se puede utilizar, será facultad del ICE indicar cuáles partes pueden quedar en servicio.
- El mantenimiento correctivo del software incluye atención y resolución de consultas hechas por medio de correo electrónico y teléfono con fines de asesoría, diagnóstico y corrección de errores o defectos en el sistema.
- Debe proveerse acceso a soporte internacional a través de Internet y por vía telefónica de ser necesario. Este acceso debe ser por medio de un usuario debidamente registrado, que tenga la capacidad de utilizar todos los servicios disponibles para un adecuado soporte técnico de los productos.
- El soporte incluye la recepción de incidencias por medio telefónico o web, y la atención de incidencias críticas no debe superar lo indicado en la tabla de atención de incidentes.
- Cuando existan fallas intermitentes en el software que no permitan el uso adecuado de uno o varios módulos del sistema, se considerarán como falla permanente y el ICE reportará ésta a fin de que sea reparada y el tiempo de reparación será definido según el tipo de incidencia. Si ésta se repitiera en el transcurso de las siguientes 48 horas, no se considerará como reparada y el tiempo de falla se contabilizará a partir de la hora en que se generó el reporte.
- El contratista deberá dedicar 12 horas trimestrales para soporte, las cuales serán acumulables durante el período del contrato (36 meses) para un total de 144 horas, estas horas serán utilizadas a conveniencia del ICE, previa coordinación con la empresa contratada.
- El contratista deberá proporcionar las resoluciones técnicas hasta el cierre del caso.
- El contratista debe entregar un informe trimestral de los incidentes atendidos, cinco días previos a la solicitud de pago, mencionando al menos el origen del problema, los síntomas y la solución respectiva.
- El contratista enviará un ingeniero de servicio para resolver la contingencia, según lo indicado en la tabla de atención de incidencias, para aquellos casos que no sea posible corregirlo mediante vía telefónica o de forma remota,
- El contratista deberá proporcionar la información del contacto, nombre completo, correo electrónico y número de teléfono, esto para la modalidad del reporte de fallas por medio de llamadas telefónicas a un centro de soporte nacional o internacional, por Web y por medio de correo electrónico.
- El contratista debe garantizar comunicación encriptada de extremo a extremo utilizando VPN Ipsec. Todo acceso dado al contratista para tal fin será coordinado y supervisado por personal del ICE para garantizar el cumplimiento de los puntos de ciberseguridad, lo anterior aplica para el soporte y atención de incidentes remotos sobre la aplicación.
- El contratista estará en la obligación de avisar al ICE de cualquier falla, vulnerabilidad o incidente que se presente y pueda afectar la operatividad del software, dándole acceso al ICE a los parches, actualizaciones y procedimientos de acción necesarios para remediar dicha condición, lo anterior aplica durante el periodo de vigencia del contrato para el soporte.
- El contratista deberá presentar un plan de atención de incidentes de ciberseguridad en el que se establezcan de forma clara las pautas y responsabilidades requeridas en caso de que se materialice un riesgo de seguridad sobre la plataforma una vez que la misma ingrese a etapa de producción.
Partida 4: Equipo de comunicación
Línea 6. 4322260992202101 Enrutador con soporte MPLS. Dos (2 c/u)
Los enrutadores con soporte de MPLS (PE) ofrecidos bajo estas especificaciones deberán cumplir con lo establecido en la última edición de las normas técnicas internacionales indicadas en la siguiente tabla. El Oferente deberá presentar junto con la oferta, la ficha técnica oficial emitida por el fabricante que demuestre el cumplimiento de las siguientes normas:
|
Tabla Normas Internacionales Aplicables Router con soporte de MPLS (PE) |
|||
|
|
|
||
|
Norma |
Descripción |
||
|
802.3-2005 Método de acceso y Capa física |
|
||
|
802.3ab |
1000BASE-T |
||
|
802.3ae |
10 Gigabit Ethernet |
||
|
802.3u |
100BASE-TX, 100BASE-T4, 100BASE-FX Fast Ethernet at 100 Mbps with Auto-Negotiation |
||
|
802.3x |
Flow Control |
||
|
802.3z |
1000BASE-X Gigabit Ethernet over fiber optic at 1 Gbps |
||
|
802.3ad |
Link Aggregation |
||
|
802.1Q |
Virtual Bridged LANs |
||
|
802.1D |
MAC Bridges |
||
|
802.1w |
Rapid STP |
||
|
802.1s |
Multiple Spanning Trees |
||
|
802.1ad |
Provider Bridges; partial support: port-based and S-tagged service interface |
||
|
802.1ag |
Connectivity Fault Management (CFM) |
||
|
802.1ab |
Link Layer Discovery Protocol |
||
|
802.1ah |
Provider Backbone Bridging |
||
|
802.1ae |
MAC Security standard |
||
|
Protocolos Generales |
|
||
|
RFC 791 |
IP |
||
|
RFC 792 |
ICMP |
||
|
RFC 793 |
TCP |
||
|
RFC 1350 |
TFTP |
||
|
RFC 826 |
ARP |
||
|
RFC 768 |
UDP |
||
|
RFC 894 |
IP over Ethernet |
||
|
RFC 903 |
RARP |
||
|
RFC 906 |
TFTP Bootstrap |
||
|
RFC 1027 |
Proxy ARP |
||
|
RFC 951 |
BootP |
||
|
RFC 1122 |
Host Extensions for IP Multicasting |
||
|
RFC 1256 |
IRDP |
||
|
RFC 1519 |
CIDR |
||
|
RFC 1542 |
BootP Extensions |
||
|
RFC 1812 |
Requirements for IPv4 Routers |
||
|
RFC 1541 |
and 1542 DHCP |
||
|
RFC 2131 |
BootP/DHCP Helper |
||
|
RFC 3768 |
VRRP |
||
|
RFC 854 |
TELNET |
||
|
RFC 1591 |
DNS (client) |
||
|
RFC 5905 |
Network Time Protocol |
||
|
Protocolo BGP IPv4 |
|
||
|
RFC 4271 |
BGPv4 |
||
|
RFC 2842 |
Capability Advertisement |
||
|
RFC 1997 |
Communities and Attributes |
||
|
RFC 2439 |
Route Flap Dampening |
||
|
RFC 2796 |
Route Reflection |
||
|
RFC 1965 |
BGP4 Confederations |
||
|
RFC 2842 |
Capability Advertisement |
||
|
RFC 2918 |
Route Refresh Capability |
||
|
RFC 5065 |
Textual Representation of Autonomous System (AS) |
||
|
RFC 2385 |
BGP Session Protection via TCP MD5 |
||
|
RFC 3682 |
Generalized TTL Security Mechanism, for eBGP Session Protection |
||
|
RFC 4273 |
BGP-4 MIB |
||
|
RFC 4893 |
BGP Support for Four-octet AS Number Space |
||
|
RFC 4724 |
Graceful Restart Mechanism for BGP |
||
|
Protocolo OSPF IPv4 |
|
||
|
RFC 2328 |
OSPF v2 |
||
|
RFC 3101 |
OSPF NSSA |
||
|
RFC 1745 |
OSPF Interactions |
||
|
RFC 1765 |
OSPF Database Overflow |
||
|
RFC 1850 |
OSPF v2 MIB |
||
|
RFC 2370 |
OSPF Opaque LSA Option |
||
|
RFC 3630 |
TE Extensions to OSPF v2 |
||
|
RFC 3623 |
Graceful OSPF Restart |
||
|
Protocolo IS-IS IPv4 |
|
||
|
RFC 1195 |
Routing in TCP/IP and Dual Environments |
||
|
RFC 1142 |
OSI IS-IS Intra-domain Routing Protocol |
||
|
RFC 2763 |
Dynamic Host Name Exchange |
||
|
RFC 2966 |
Domain-wide Prefix Distribution |
||
|
RFC 5120 |
IS-IS Multi-Topology Support |
||
|
RFC 5306 |
Restart Signaling for IS-IS |
||
|
Protocolo RIP IPv4 |
|
||
|
RFC 1058 |
RIP v1 |
||
|
RFC 2453 |
RIP v2 |
||
|
RFC 1812 |
RIP Requirements |
||
|
Soporte Multicast IPv4 |
|
||
|
RFC 1122 |
Host Extensions |
||
|
RFC 1112 |
IGMP |
||
|
RFC 2236 |
IGMP v2 |
||
|
RFC 3376 |
IGMP v3 |
||
|
RFC 3973 |
PIM-DM |
||
|
RFC 4601- RFC-4602 RFC-4610 |
PIM-SM |
||
|
RFC 7761 |
Multicast para IPV6 |
||
|
Priorizacion de tráfico y Calidad de Servicio |
|
||
|
RFC 2475 |
An Architecture for Differentiated Services |
||
|
RFC 3246 |
An Expedited Forwarding PHB |
||
|
RFC 2597 |
Assured Forwarding PHB Group |
||
|
RFC 2698 |
A Two-Rate Three-Color Marker |
||
|
Gestión y señalización |
|
||
|
RFC 1354 |
IP Forwarding MIB |
||
|
RFC 2665 |
Ethernet Interface MIB |
||
|
RFC 1757 |
RMON Groups 1, 2, 3, 9 |
||
|
RFC 2068 |
HTTP |
||
|
RFC 4330 |
SNTP |
||
|
RFC 2865 |
RADIUS |
||
|
RFC 8173 |
PTP v2 |
||
|
RFC 3176 |
sFlow |
||
|
RFC 2863 |
Interfaces Group MIB |
||
|
RFC 3704 |
Ingress Filtering for Multihomed Networks (uRPF) |
||
|
RFC 2784 |
Generic Routing Encapsulation (GRE) |
||
|
|
Draft-ietf-bfd-base Bidirectional Forwarding Detection (BFD) |
||
|
RFC 5881 |
BFD for IPv4 and IPv6 (Single Hop); for OSPFv2, OSPFv3, IS-IS |
||
|
RFC 4087 |
IP Tunnel MIB |
||
|
RFC 4133 |
Entity MIB |
||
|
RFC 1588 v2 |
Prestion Time Protocol |
||
|
Soporte IPv6 |
|
||
|
RFC 2460 |
IPv6 Specification |
||
|
RFC 2461 |
IPv6 Neighbor Discovery |
||
|
RFC 2462 |
IPv6 Stateless Address Auto-configuration |
||
|
RFC 4443 |
ICMPv6 |
||
|
RFC 4291 |
IPv6 Addressing Architecture |
||
|
RFC 3587 |
IPv6 Global Unicast Address Format |
||
|
RFC 2375 |
IPv6 Multicast Address Assignments |
||
|
RFC 2464 |
Transmission of IPv6 over Ethernet Networks |
||
|
RFC 2711 |
IPv6 Router Alert Option |
||
|
RFC 3596 |
DNS support |
||
|
RFC 3315 |
Dynamic Host Configuration Protocol (DHCP) for IPv6 |
||
|
Protocolos de ruteo IPv6 |
|
||
|
RFC 2080 |
RIPng for IPv6 |
||
|
RFC 2740 |
OSPFv3 for IPv6 |
||
|
RFC 2545 |
Use of BGP-MP for IPv6 |
||
|
RFC 6106 |
IPv6 Router Advertisement Options for DNS Configuration |
||
|
RFC 4659 |
BGP-MPLS IP Virtual Private Network (VPN) Extension for IPv6 VPN |
||
|
RFC 6164 |
Using 127-Bit IPv6 Prefixes on Inter-Router Links |
||
|
Soporte transición IPv4/IPv6 |
|
||
|
RFC 2893 |
Transition Mechanisms for IPv6 Hosts and Routers |
||
|
RFC 4798 |
Connecting IPv6 Islands over IPv4 MPLS Using IPv6 Provider Edge Routers |
||
|
RFC 4659 |
Transporting IPv6 Layer 3 VRFs across IPv4/MPLS Backbones (6VPE) |
||
|
Soporte MPLS |
|
||
|
RFC 3031 |
MPLS Architecture |
||
|
RFC 3032 |
MPLS Label Stack Encoding |
||
|
RFC 3036 |
LDP Specification |
||
|
RFC 2205 |
RSVP v1 Functional Specification |
||
|
RFC 2209 |
RSVP v1 Message Processing Rules |
||
|
RFC 3209 |
RSVP-TE |
||
|
RFC 3270 |
MPLS Support of Differentiated Services |
||
|
RFC 4090 |
Fast Reroute Extensions to RSVP-TE for LSP Tunnels |
||
|
RFC 3812 |
MPLS TE MIB |
||
|
RFC 5443 |
LDP IGP Synchronization |
||
|
RFC 5712 |
MPLS Traffic Engineering Soft Preemption |
||
|
|
draft-ietf-bfd-mpls BFD for MPLS LSPs (RSVP-TE) |
||
|
RFC 4875 |
Extensions to RSVP-TE for P2MP TE LSPs |
||
|
Soporte MPLS VPN L3 |
|
||
|
RFC 2858 |
Multiprotocol Extensions for BGP-4 |
||
|
RFC 3107 |
Carrying Label Information in BGP-4 |
||
|
RFC 4364 |
BGP/MPLS IP VPNs |
||
|
RFC 4576 |
Using LSA Options Bit to Prevent Looping in BGP/MPLS IP VPNs (DN Bit) |
||
|
RFC 4577 |
OSPF as the PE/CE Protocol in BGP/MPLS IP VPNs |
||
|
RFC 4382 |
MPLS/BGP Layer 3 VPN MIB |
||
|
Soporte MPLS VPN L2 |
|
||
|
RFC 4664 |
Framework for Layer 2 Virtual Private Networks |
||
|
RFC 4665 |
Service Requirements for Layer 2 Provider-Provisioned Virtual Private Network |
||
|
RFC 4762 |
VPLS Using LDP Signaling |
||
|
|
Draft-ietf-pwe3-arch PWE3 Architecture |
||
|
RFC 4447 |
Pseudowire Setup and Maintenance using LDP |
||
|
RFC 4448 |
Encapsulation Methods for Transport of Ethernet over MPLS Networks |
||
|
RFC 5542 |
Definitions of Textual Conventions for Pseudowire (PW) Management |
||
|
RFC 5601 |
Pseudowire (PW) Management Information Base |
||
|
Mecanismos de Encriptación |
|
||
|
RFC 5996 |
Internet Key Exchange Protocol Version 2 (IKEv2) |
||
|
RFC 4303 |
IP Encapsulating Security Payload (ESP) |
||
|
RFC 6379 |
Suite B Cryptographic Suites for IPsec |
||
|
RFC 5903 |
Elliptic Curve Groups modulo a Prime (ECP Groups) for IKE and IKEv2 |
||
|
RFC 4868 |
Using HMAC-SHA-256, HMAC-SHA-384, and HMAC-SHA-512 with IPsec |
||
|
RFC 4754 |
IKE and IKEv2 Authentication Using the Elliptic Curve Digital Signature Alg |
||
|
RFC 4106 |
The Use of Galois/Counter Mode (GCM) in IPsec Encapsulating Security Payload |
||
|
RFC 3602 |
AES with 128-bit keys in CBC mode |
||
|
RFC 4806 |
Online Certificate Status Protocol (OCSP) Extensions to IKEv2 |
||
|
Administración de Red |
|
||
|
RFC 5424 |
Soporte de múltiples servidores tipo Syslog |
||
|
RFC 20 |
Terminal remota con soporte ASCII (V24) |
||
|
RFC 783 |
TFTP |
||
|
RFC 854 |
TELNET Client and Server |
||
|
RFC 951 |
Bootp |
||
|
RFC 1157 |
SNMPv1/v2c |
||
|
RFC 1213 |
MIB-II |
||
|
RFC 1493 |
Bridge MIB |
||
|
RFC 1516 |
Repeater MIB |
||
|
RFC 1573 |
SNMP MIB II |
||
|
RFC 1643 |
Ethernet Interface MIB |
||
|
RFC 1643 |
Ethernet MIB |
||
|
RFC 2570 |
SNMPv3 Intro to Framework |
||
|
RFC 2571 |
Architecture for Describing SNMP Framework |
||
|
RFC 2572 |
SNMP Message Processing and Dispatching |
||
|
RFC 2573 |
SNMPv3 Applications |
||
|
RFC 2574 |
SNMPv3 User-based Security Model |
||
|
RFC 2575 |
SNMP View-based Access Control Model SNMP |
||
|
RFC 3176 |
sFlow |
||
|
Elementos de Seguridad de acceso |
|
||
|
RFC 2903 // RFC 3539 |
Modelo AAA (Autenticación, Autorización, y Registro (AAA) |
||
|
RFC 3962 |
Soporte del algoritmo de encriptación AES con SSHv2 |
||
|
RFC 2865 // RFC 2866 |
soporte de RADIUS |
||
|
RFC 1491 |
soporte de TACACS+/TACACS |
||
|
RFC 4716 // RFC 4253 |
Soporte de Secure Shell (SSHv2) |
||
|
Inmunidad Electromagnética |
|
||
|
EN 61000-4-2 |
ESD |
||
|
EN 61000-4-3 |
Radiated, radio frequency, electromagnetic field |
||
|
EN 61000-4-4 |
Electrical fast transient |
||
|
EN 61000-4-5 |
Surge |
||
|
EN 61000-4-6 |
Conducted disturbances induced by radio-frequency fields |
||
|
EN 61000-4-8 |
Power frequency magnetic field |
||
|
EN 61000-4-11 |
Voltage dips and sags |
||
|
Alimentación y aterrizamiento |
|
||
|
ETS 300 132-1 |
Equipment Requirements for AC Power Equipment Derived from DC Sources |
||
|
ETS 300 132-2 |
Equipment Requirements for DC Powered Equipment |
||
|
ETS 300 253 F |
Facility Requirements |
||
|
|
Protocolos de empaquetamiento |
|
|
|
|
RFC 4553 |
SATOP |
|
|
|
RFC 5086 |
CESoPSN |
|
|
|
RFC 3985 |
Pseudo wire emulation edge-to-edge |
|
|
|
Canal Digital |
|
|
|
|
ITU G703 |
Canal E1 |
|
|
|
ITU G704 |
Canal E1 sincrónico |
|
A continuación, se referencian especificaciones técnicas del enrutador MPLS:
- El equipo debe contar con puertos físicos a continuación se referencia el equipamiento de este:
- Contar con 16 puertos ópticos de 10 Gbps SFP+ con slot de inserción tipo LC.
- Contar con 16 puertos ópticos de 1000 Mbps, con slot de inserción tipo SFC-LC.
- Contar con 16 puertos E1 balanceado a 120 Ohmios con salida RJ48 o en su defecto deberá brindarse un patchpanel a armado con los 16 puertos modulares en conexión RJ, además en esta condición el Contratista deberá entregar un cable de 12 metros de largo para comunicar la salida de la tarjeta de los E1.
- Interfaz de sincronización por protocolo 1588.
- Interfaz de gestión local con soporte de protocolo VT-100.
b. El equipo debe soportar una capacidad de conmutación instalada de 1.6 Tbps.
c. El equipo debe tener la capacidad de incorporar interfaces adicionales de 25 Gbps, 50 Gbps, 100 Gbps.
d. El equipo debe contar con 1 slot adicionales y libres para inserción de tarjetas, estos slots disponibles deben soportar interfaces seriales, TDM o Ethernet.
e. El equipo debe contar con un sistema de alimentación eléctrica redundante interno en DC y AC, estas deben operar en paralelo y en caso de perder una la otra debe tener la capacidad de asumir toda la carga (a plena carga).
f. La fuente de alimentación en DC del equipo debe operar en un rango desde 125 Vdc con un rango de sensibilidad de +-10%.
g. En caso de requerir alimentar el equipo en otro voltaje (diferente de 125 Vdc), el contratista deberá brindar una solución de conversión de voltaje probada, certificada y respaldada por el fabricante del equipo de comunicación. Para dicho fin el oferente deberá presentar una nota formal del fabricante donde se demuestre la operatividad de la solución propuesta, misma que de manera integral debe ser respaldada mediante garantía por el fabricante del equipo de comunicación.
h. La fuente de alimentación en AC del equipo debe operar en un rango desde 120 Vac, con un rango de sensibilidad de +-10%.
i. El equipo deberá realizar balanceo de cargas entre sus fuentes u operar en redundancia 1+1 con conmutación imperceptible.
j. El equipo debe tener redundancia de abanicos.
k. El equipo debe cumplir con estándar de sincronización IEEE 1588 versión 2 con requerimientos de sincronización cumpliendo con el estándar G8273.2.
l. El equipo debe tener una altura máxima de 26.67 centímetros.
m. El equipo debe poder emular hasta 16 canales TDM sobre servicio MPLS, esto para canales TDM desde 64 kbps hasta canales de 2.048 Mbps.
n. El tributario de cada interface E1 debe ser independiente y debe tener las siguientes opciones de configuración o características mínimas:
- Velocidad de 2.048 Mbps +- 50 ppm.
- El equipo debe cumplir con normativa ITU G.704 (CRC: on/off, CAS: on/off, Output “clear -channel”).
- Línea de codificación: AMI/HDB3.
- Señal de salida y entrada ITU-G703.
o. Entre las alarmas que debe mostrar el registro para cada puerto E1 y deben existir los siguientes indicadores:
- Perdida de reloj principal.
- RAI (Remote alarm indication).
- AIS (alarm indication signal)
- LOS (Loss of signal)
p. El equipo debe soportar definir un buffer de jitter de 2 a 10 milisegundos como mínimo.
q. El equipo debe estar certificado para un rango de operación de 0-50°C.
r. El equipo debe instalarse en un rack de telecomunicaciones 48,26 centímetros, el Contratista debe entregar todos los accesorios necesarios para la instalación mecánica (tornillería, conectores, herrajes).
Línea 7. 4322180992211049 Transmisores ópticos. Dieciocho (18 c/u).
8 Gbps de velocidad o superior, los mismos deben ser compatibles con los equipos ofertados.
Línea 8. 4322180992172578 Transmisores ópticos. Cuatro (4 c/u).
8 Gbps de velocidad o superior, los mismos deben ser compatibles con los equipos ofertados.
Línea 9. 4322332692411031 Cable de fibra óptica. Dieciocho (18 c/u).
Conector LC/APC – LC/UPC.
Línea 10. 4322332692203034 Cable de fibra óptica. Cuatro (4 c/u).
Conector LC/APC – LC/UPC.
Línea 11. 4322250192102301 Equipo de seguridad perimetral (Firewall para subestación). Dos (2 c/u).
Los Firewall requeridos deben cumplir con las siguientes especificaciones, tomando en cuenta los establecido en la última edición de las normas técnicas internacionales indicadas en la siguiente tabla. El Oferente deberá presentar junto con la oferta, la ficha técnica oficial emitida por el fabricante que demuestre el cumplimiento de las siguientes normas:
|
Tabla Normas Internacionales Aplicables Firewall Local |
|
|
|
|
|
Norma |
Descripción |
|
802.3-2005 Método de acceso y Capa física |
|
|
802.3ab |
1000BASE-T |
|
802.3ae |
10 Gigabit Ethernet |
|
802.3u |
100BASE-TX, 100BASE-T4, 100BASE-FX Fast Ethernet at 100 Mbps with Auto-Negotiation |
|
802.3x |
Flow Control |
|
802.3z |
1000BASE-X Gigabit Ethernet over fiber optic at 1 Gbps |
|
802.3ad |
Link Aggregation |
|
802.1Q |
Virtual Bridged LANs |
|
Protocolos Generales |
|
|
RFC 791 |
IP |
|
RFC 792 |
ICMP |
|
RFC 793 |
TCP |
|
RFC 1350 |
TFTP |
|
RFC 826 |
ARP |
|
RFC 768 |
UDP |
|
RFC 894 |
IP over Ethernet |
|
RFC 903 |
RARP |
|
RFC 906 |
TFTP Bootstrap |
|
RFC 1027 |
Proxy ARP |
|
RFC 951 |
BootP |
|
RFC 1122 |
Host Extensions for IP Multicasting |
|
RFC 1256 |
IRDP |
|
RFC 1519 |
CIDR |
|
RFC 1542 |
BootP Extensions |
|
RFC 1812 |
Requirements for IPv4 Routers |
|
RFC 1541 |
and 1542 DHCP |
|
RFC 2131 |
BootP/DHCP Helper |
|
RFC 3768 |
VRRP |
|
RFC 854 |
TELNET |
|
RFC 1591 |
DNS (client) |
|
RFC 5905 |
Network Time Protocol |
|
Protocolo BGP IPv4 |
|
|
RFC 4271 |
BGPv4 |
|
RFC 2842 |
Capability Advertisement |
|
RFC 1997 |
Communities and Attributes |
|
RFC 2439 |
Route Flap Dampening |
|
RFC 2796 |
Route Reflection |
|
RFC 1965 |
BGP4 Confederations |
|
RFC 2842 |
Capability Advertisement |
|
RFC 2918 |
Route Refresh Capability |
|
RFC 5065 |
Textual Representation of Autonomous System (AS) |
|
RFC 2385 |
BGP Session Protection via TCP MD5 |
|
RFC 4273 |
BGP-4 MIB |
|
RFC 4893 |
BGP Support for Four-octet AS Number Space |
|
RFC 4724 |
Graceful Restart Mechanism for BGP |
|
Protocolo OSPF IPv4 |
|
|
RFC 2328 |
OSPF v2 |
|
RFC 3101 |
OSPF NSSA |
|
RFC 1745 |
OSPF Interactions |
|
RFC 1765 |
OSPF Database Overflow |
|
RFC 1850 |
OSPF v2 MIB |
|
RFC 3623 |
Graceful OSPF Restart |
|
Protocolo RIP IPv4 |
|
|
RFC 1058 |
RIP v1 |
|
RFC 2453 |
RIP v2 |
|
RFC 1812 |
RIP Requirements |
|
Priorizacion de tráfico y Calidad de Servicio |
|
|
RFC 2475 |
An Architecture for Differentiated Services |
|
RFC 3246 |
An Expedited Forwarding PHB |
|
RFC 2597 |
Assured Forwarding PHB Group |
|
RFC 2698 |
A Two-Rate Three-Color Marker |
|
Gestión y señalización |
|
|
RFC 1354 |
IP Forwarding MIB |
|
RFC 2665 |
Ethernet Interface MIB |
|
RFC 1757 |
RMON Groups 1, 2, 3, 9 |
|
RFC 2068 |
HTTP |
|
RFC 4330 |
SNTP |
|
RFC 2865 |
RADIUS |
|
RFC 3176 |
sFlow |
|
RFC 2863 |
Interfaces Group MIB |
|
RFC 3704 |
Ingress Filtering for Multihomed Networks (uRPF) |
|
RFC 2784 |
Generic Routing Encapsulation (GRE) |
|
|
Draft-ietf-bfd-base Bidirectional Forwarding Detection (BFD) |
|
RFC 5881 |
BFD for IPv4 and IPv6 (Single Hop); for OSPFv2, OSPFv3, IS-IS |
|
RFC 4087 |
IP Tunnel MIB |
|
RFC 4133 |
Entity MIB |
|
RFC 1588 v2 |
Prestion Time Protocol |
|
Mecanismos de Encriptación |
|
|
RFC 5996 |
Internet Key Exchange Protocol Version 2 (IKEv2) |
|
RFC 4303 |
IP Encapsulating Security Payload (ESP) |
|
RFC 6379 |
Suite B Cryptographic Suites for IPsec |
|
RFC 5903 |
Elliptic Curve Groups modulo a Prime (ECP Groups) for IKE and IKEv2 |
|
RFC 4868 |
Using HMAC-SHA-256, HMAC-SHA-384, and HMAC-SHA-512 with IPsec |
|
RFC 4754 |
IKE and IKEv2 Authentication Using the Elliptic Curve Digital Signature Alg |
|
RFC 4106 |
The Use of Galois/Counter Mode (GCM) in IPsec Encapsulating Security Payload |
|
RFC 3602 |
AES with 128-bit keys in CBC mode |
|
RFC 4806 |
Online Certificate Status Protocol (OCSP) Extensions to IKEv2 |
|
Administración de Red |
|
|
RFC 5424 |
Soporte de múltiples servidores tipo Syslog |
|
RFC 20 |
Terminal remota con soporte ASCII (V24) |
|
RFC 783 |
TFTP |
|
RFC 854 |
TELNET Client and Server |
|
RFC 951 |
Bootp |
|
RFC 1157 |
SNMPv1/v2c |
|
RFC 1213 |
MIB-II |
|
RFC 1493 |
Bridge MIB |
|
RFC 1516 |
Repeater MIB |
|
RFC 1573 |
SNMP MIB II |
|
RFC 1643 |
Ethernet Interface MIB |
|
RFC 1643 |
Ethernet MIB |
|
RFC 2570 |
SNMPv3 Intro to Framework |
|
RFC 2571 |
Architecture for Describing SNMP Framework |
|
RFC 2572 |
SNMP Message Processing and Dispatching |
|
RFC 2573 |
SNMPv3 Applications |
|
RFC 2574 |
SNMPv3 User-based Security Model |
|
RFC 2575 |
SNMP View-based Access Control Model SNMP |
|
RFC 3176 |
sFlow |
|
Elementos de Seguridad de acceso |
|
|
RFC 2903 // RFC 3539 |
Modelo AAA (Autenticación, Autorización, y Registro (AAA) |
|
RFC 3962 |
Soporte del algoritmo de encriptación AES con SSHv2 |
|
RFC 2865 // RFC 2866 |
soporte de RADIUS |
|
RFC 1491 |
soporte de TACACS+/TACACS |
|
RFC 4716 // RFC 4253 |
Soporte de Secure Shell (SSHv2) |
|
Inmunidad Electromagnética |
|
|
EN 61000-4-2 |
ESD |
|
EN 61000-4-3 |
Radiated, radio frequency, electromagnetic field |
|
EN 61000-4-4 |
Electrical fast transient |
|
EN 61000-4-5 |
Surge |
|
EN 61000-4-6 |
Conducted disturbances induced by radio-frequency fields |
|
EN 61000-4-8 |
Power frequency magnetic field |
|
EN 61000-4-11 |
Voltage dips and sags |
|
Alimentación y aterrizamiento |
|
|
ETS 300 132-1 |
Equipment Requirements for AC Power Equipment Derived from DC Sources |
|
ETS 300 132-2 |
Equipment Requirements for DC Powered Equipment |
|
ETS 300 253 F |
Facility Requirements |
Características generales firewall para subestación
- Condiciones hardware
a. El equipo debe contar con puertos físicos (sólo para forwarding) a continuación se referencia el equipamiento de estos (los puertos deben ser independientes entre sí):
-
- Contar con 8 puertos eléctricos Ethernet a 1000 Mbps, ranura para transmisor tipo SFP.
- Contar con 6 puertos ópticos Ethernet a 10 Gbps, ranura para transmisor tipo SFP+ LC.
- El equipo debe contar con un puerto Ethernet eléctrico u óptico para implementar la función de alta disponibilidad.
- El equipo debe poder ser gestionable (fuera de banda) por 1 puerto Ethernet 10/100/1000 Mbps puerto RJ-45, independiente a los de forwarding, además debe contar con un puerto de consola serial.
b. El equipo debe contar con un sistema de alimentación eléctrica redundante interno en DC y AC, estas deben operar en paralelo y en caso de perder una la otra debe tener la capacidad de asumir toda la carga (a plena carga).
c. La fuente de alimentación en DC del equipo debe operar en un rango desde 125 Vdc con un rango de sensibilidad de +-10%.
d. La fuente de alimentación en AC del equipo debe operar en un rango desde 120 Vac con un rango de sensibilidad de +-10%.
e. El equipo debe contar con un sistema de almacenamiento interno de estado sólido (SSD) de hasta 240GB de capacidad para almacenar registros de desempeño y tráfico.
f. El equipo debe instalarse en un rack de telecomunicaciones 48.26 centímetros, el Contratista debe entregar todos los accesorios necesarios para la instalación mecánica (tornillería, conectores, herrajes.).
g. El equipo debe operar en un rango entre 5 a 40 grados Celcius.
h. El equipo debe contar con redundancia de abanicos de 1+1.
i. El equipo debe ser de propósito específico basado en tecnología de procesadores de seguridad, de 16 núcleos para proceso de datos en línea, que sea capaz de brindar una solución integral de seguridad.
- Condiciones Networking
- Las interfaces del equipo pueden funcionar en la capa 2 o 3 del modelo OSI, tanto en IPv4 como IPv6, además también puede servir en modo de sniffer para hacer escaneos de paquetes.
- El equipo debe soportar los siguientes protocolos de enrutamiento: OSPF versión 3 o superior, BGP versión 4 o superior, RIP versión 2, y rutas estáticas.
- El equipo debe soportar hasta 64000 direcciones en su tabla de ruteo.
- El equipo debe poder conmutar jumboframes.
- El equipo debe cumplir con los siguientes estándares de Multicast: IGMP v1, v2, y v3.
- El equipo debe soportar el estándar 8021q y debe soportar 4096 VLANs.
- El equipo debe soportar agregación de interfaces por medio del protocolo 802.3ad y debe soportar agregar hasta 4 interfaces en un solo canal.
- El equipo debe soportar hasta 15000 direcciones en su tabla de ARP en IPv4.
- Condiciones de la plataforma de acceso.
- El equipo de debe tener una política basada en control sobre aplicaciones, usuarios y contenidos.
- El equipo debe tener unas políticas de protección de fragmentación de paquetes.
- El equipo debe tener una capacidad de manejar la calidad de servicio por aplicación, usuario, interfaz de destino, túnel VPN IPSec.
- El equipo debe procesar hasta 6 millones de sesiones concurrentes en TCP.
- El equipo debe tener una capacidad de IPS 2 Gbps throughput.
- El equipo debe tener una capacidad de AV 2 Gbps Throughput.
- El equipo debe tener una capacidad de “threat protection de 2 Gbps throughput.
- El equipo debe tener una capacidad de throughput en VPN IPSec de 2 Gbps.
- El equipo debe tener una capacidad de 1 mil túneles IPSec.
- El equipo debe tener una capacidad de 170 mil de sesiones nuevas por segundo.
- El equipo debe realizar hasta 100 sesiones simultáneas de túneles SSL.
- El equipo debe crear 6 sistemas lógicos virtuales (contextos) en el firewall físico.
- El equipo debe generar como 100 zonas de seguridad.
- El equipo deberá trabajar IPv6 de forma nativa.
- La solución debe analizar e identificar políticas duplicadas y de realizar un análisis efectivo de reglas para mantener depurada la configuración de las políticas.
- La solución debe crear políticas específicas de tráfico y port-mirror para el análisis de la información de seguridad.
- El equipo debe soportar un mecanismo de selección inteligente en los distintos enlaces de salida de tráfico hacia la red WAN y/o Internet.
- Características en función de protección.
- Las reglas de protección deben analizar las conexiones que atraviesen en el equipo, entre interfaces, grupos de interfaces (o Zonas) y VLANs.
- Por granularidad y seguridad, el equipo debe poder especificar políticas tomando en cuenta puerto físico fuente y destino. Esto es, el puerto físico fuente y el puerto físico destino deberán formar parte de la especificación de la regla de protección.
- Será posible definir políticas de protección que sean independientes del puerto de origen y puerto de destino.
- Las reglas del equipo deberán tomar en cuenta dirección IP origen (que puede ser un grupo de direcciones IP), dirección IP destino (que puede ser un grupo de direcciones IP) y servicio (o grupo de servicios) de la comunicación que se está analizando.
- Las acciones de las reglas deberán contener el aceptar o rechazar la comunicación.
- Las reglas de protección deberán poder tener limitantes y/o vigencia en base a tiempo.
- Las reglas de protección deberán poder tener limitantes y/o vigencia en base a fechas (incluyendo día, mes y año).
- Debe soportar la capacidad de definir nuevos servicios TCP y UDP que no estén contemplados en los predefinidos.
- Debe poder definir el tiempo de vida de una sesión inactiva de forma independiente por puerto y protocolo (TCP y UDP).
- Capacidad de hacer traslación de direcciones estático, uno a uno, NAT.
- NAT 64.
- Capacidad de hacer traslación de direcciones dinámico, muchos a uno, PAT.
- Deberá soportar reglas en IPv6 configurables por Interface Gráfica.
- El equipo debe soportar modo transparente capa 1 de forma que se pueda colocar sin previa configuración y poder analizar el tráfico antes de establecer políticas.
- Características para VPN IPSec.
- El equipo debe realizar 100 VPN por medio de protocolo IPSec.
- Soporte VPN de sitio a sitio y cliente a sitio.
- Capacidad de realizar IPSecVPNs.
- Capacidad de realizar SSL VPNs.
- Soporte para Algoritmo de Internet Key Exchange (IKE).
- Soporte de VPNs con algoritmos de cifrado: AES, DES, 3DES.
- Debe soportar longitudes de llave para AES de 128, 192 y 256 bits.
- Debe soportar los siguientes algoritmos de integridad: MD5, SHA-1, SHA-256, SHA-384, SHA-512.
- Posibilidad de crear VPN’s entre gateways y clientes con IPSec. Esto es, VPNs IPSec site-to-site y VPNs IPSec client-to-site.
- La VPN IPSec deberá poder ser configurada en modo interface (interface-mode VPN).
- En modo interface, la VPN IPSec deberá poder tener asignada una dirección IP, tener rutas asignadas para ser ruteadas por esta interface y deberá ser capaz de estar presente como interface fuente o destino.
- Soporte a certificados para construcción de VPNs SSL.
- Soporte L2TP VPN y L2TP sobre IPsec VPN.
- Características de antivirus del equipo.
- Debe ser capaz de analizar, establecer control de acceso y detener ataques y hacer Antivirus en tiempo real.
- Debe incluir la protección contra virus.
- Debe permitir la inspección en los archivos que utilizan formatos comprimidos (zip, gzip)
- Antivirus en tiempo real, integrado a la plataforma de seguridad (equipo adquirido). Sin necesidad de instalar un servidor o equipo adicional externo, licenciamiento de un producto externo o software adicional para realizar la categorización del contenido.
- El Antivirus integrado debe soportar la capacidad de inspeccionar y detectar virus en tráfico IPv6.
- La configuración de antivirus en tiempo real sobre los protocolos HTTP, SMTP, POP3, IMAP y SMB deberá estar completamente integrada a la administración del equipo, de manera que permita la aplicación de esta protección por política de control de acceso.
- El Antivirus deberá incluir capacidades de detección y detención de tráfico spyware, y otros tipos de malware/grayware que pudieran circular por la red.
- El antivirus deberá ser capaz de filtrar archivos por tipo de archivo sin importar la extensión que tenga el archivo.
- La actualización de la base de datos debe ser automática.
- Características para protección contra intrusos (IPS).
- El detector y preventor de intrusos deben poder implementarse tanto en línea como fuera de línea.
-
- En línea, el tráfico a ser inspeccionado pasará a través del equipo.
- Fuera de línea, el equipo recibirá el tráfico a inspeccionar desde un switch con un puerto configurado en “tap”.
b. El detector y preventor de intrusos podrá implementarse en línea y fuera de línea en forma simultánea para distintos segmentos.
c. Debe apoyar las políticas de la granularidad de protección de intrusos, que permite la creación de diferentes políticas de seguridad de la zona, la dirección de origen, dirección de destino, y la combinación de servicios de todos estos elementos.
d. El equipo de permitir crear diferentes perfiles de zona de seguridad, dirección de origen, dirección de destino, y la combinación de servicios de todos estos elementos.
e. Deberá ser posible definir políticas de detección y prevención de intrusiones para tráfico IPv6 e IPv4.
f. El detector y preventor de intrusos deberá de estar orientado para la protección de redes.
g. El detector y preventor de intrusos deberá estar integrado en el equipo. Sin necesidad de instalar un servidor o equipo externo, licenciamiento de un producto externo o software adicional para realizar la prevención de intrusos.
h. La interfaz de administración del detector y preventor de intrusos deberá de estar perfectamente integrada a la interfaz de administración del equipo, sin necesidad de integrar otro tipo de consola para poder administrar este servicio. Esta deberá permitir la protección de este servicio por política de control de acceso.
i. El equipo debe permitir el bloqueo de las vulnerabilidades, ataques conocidos y debe incluir la protección contra ataques de denegación de servicio.
j. El sistema de prevención de intrusos deberá contar con los siguientes mecanismos de inspección:
-
- Análisis de patrones de estado de las conexiones.
- Análisis de protocolo de decodificación.
- Análisis para la detección de anomalías de protocolo.
- Desfragmentación IP.
- El montaje de los paquetes TCP.
- Bloqueo de paquetes malformados.
k. Basado en análisis de firmas en el flujo de datos en la red, y deberá permitir configurar firmas nuevas para cualquier protocolo.
l. Debe bloquear los ataques "buffer overflow".
m. Debe contener ataques DoS / DDoS.
n. Deberá permitir la creación de excepciones / hosts exclusiones para ciertas firmas.
o. Se debe incorporar como complemento a la licencia de IPS una funcionalidad de detección y contención de ataques de protocolos de control industrial para la industria eléctrica, esta funcionalidad debe operar independiente a la licencia de IPS.
p. Actualización automática de firmas para el detector de intrusos a través de una conexión segura.
q. El equipo debe contar con granularidad de configuración que le permita anular firmas individualmente.
r. Debe contar con las firmas necesarias para ayudar en el bloqueo de ataques DoS/DDoS DNS Query Flood.
s. Debe contar con las firmas necesarias para ayudar en el bloqueo de ataques SYN Flood, ARP Spoofing
t. La solución deberá detectar y controlar ataques de tipo furtivo (Stealth).
u. El equipo debe ser capaz de soportar la funcionalidad de sandboxing para la detección y prevención de ataques desconocidos como por ejemplo ataques de día cero.
v. La actualización de la base de datos debe ser automática.
- Características para Filtrado UR
- El equipo debe permitir control y visibilidad de los accesos de los usuarios en el medio ambiente deben incluirse módulo de filtrado de URL integrado en la propia herramienta.
- El equipo debe permitir la creación de políticas para usuarios, grupos de usuarios, Redes y zonas de seguridad.
- El equipo debe ser capaz de ajustar los horarios para el funcionamiento de la política.
- El equipo debe crear políticas basadas en la visibilidad y el control de quién está usando qué URL a través de la integración con los servicios de directorio, autenticación vía LDAP, Active Directory, E-directorio y base de datos local.
- El equipo deberá crear políticas basadas en el control por categoría de URL.
- El equipo debe permitir el control de tráfico URL, sin necesidad de instalar software cliente en los equipos que realizan la solicitud para salir de la Internet antes de iniciar la navegación.
- El equipo deberá contar con 50 categorías de URL.
- Deberá permitir la creación de categorías personalizadas de URL.
- El equipo debe permitir el bloqueo y continuación (Permitir al usuario acceder a un sitio bloqueado potencialmente informándole previamente sobre la pantalla de bloqueo y permitiendo el uso de un botón "Continuar" para permitir que el usuario pueda seguir accediendo al sitio por un tiempo).
- Los registros de productos deben incluir información detallada de las actividades de los usuarios.
- La actualización de la base de datos debe ser automática.
- Características para control de aplicaciones.
- El equipo deberá soportar la capacidad de identificar la aplicación que origina cierto tráfico a partir de la inspección de este.
- La identificación de la aplicación debe ser independiente del puerto y protocolo hacia el cual esté direccionado dicho tráfico, así como la utilización de técnicas de evasión.
- La herramienta debe permitir la administración del tráfico de aplicaciones, lo que permite la ejecución de aplicaciones autorizadas y bloqueo de aplicaciones no autorizadas.
- El equipo debe soportar métodos de identificación y clasificación de las aplicaciones tales como clasificación de tipo de aplicaciones, servicios o puertos virtuales que utiliza.
- Debe actualizar la base de suscriptores de las aplicaciones de forma automática y periódicamente.
- El equipo debe identificar los proxies de aplicación (UltraSurf, Freegate) y poder definir una acción sobre los mismos.
- Para aplicaciones identificadas debe definir las siguientes opciones: permitir, bloquear, registrar en log.
- Para aplicaciones no identificadas (desconocidas) debe poder definirse las siguientes opciones: permitir, bloquear, registrar en log.
- La actualización de la base de datos debe ser automática.
- Características para Inspección de Contenido SSL/SSH.
- El equipo deberá soportar la capacidad de inspeccionar tráfico que esté siendo encriptado mediante TLS para los siguientes protocolos: HTTPS, IMAPS, SMTPS, POP3S.
- Debe identificar, analizar y de cifrar el tráfico SSL para las conexiones de entrada (inbound) y salida (Outbound).
- Debe identificar, analizar y de cifrar el tráfico SSH para las conexiones de entrada (inbound) y salida (Outbound).
- La inspección de contenido encriptado no debe requerir ningún cambio de configuración en las aplicaciones o sistema operativo del usuario.
- La inspección de SSL debe permitir la diferenciación de las conexiones personales (Bancos, Compras) y los oficios no personales.
- Debe descifrar el tráfico de todo tipo de aplicación, tales como:
- Modo Transparente / Bridge.
- Capa 2.
- Capa 3.
- Para el caso de URL Filtering, debe ser posible configurar excepciones de inspección de HTTPS. Dichas excepciones evitan que el tráfico sea inspeccionado para los sitios configurados. Las excepciones deben poder determinarse por Categoría de Filtrado.
- Administración de la plataforma.
- El equipo debe tener la capacidad de integrarse con Microsoft Active Directory, Novell eDirectory, Sun One y otros directorios basados en LDAP.
- El equipo debe tener la capacidad de integrarse con Servidores de Autenticación RADIUS y TACACS para realizar la autenticación de usuarios.
- El equipo debe contar con una interfaz web integrada para administración remota y gráfica.
- El equipo debe tener la versatilidad de ser gestionado tanto con plataforma de gestión local como en la nube.
- La comunicación debe ser cifrada y autenticada con username y password, tanto como para la interface gráfica de usuario como la consola de administración de línea de comandos (SSH).
- El equipo debe soportar SNMPV3, Syslog y Netflow versión 9.
- Debe tener la capacidad de autenticar usuarios para cualquier aplicación que se ejecute bajo los protocolos TCP/UDP/ICMP.
- La solución soportará políticas basadas en identidad. Esto significa que podrán definirse políticas de seguridad de acuerdo con el grupo de pertenencia de los usuarios.
- Deben poder definirse usuarios y grupos en un repositorio local del dispositivo.
- Para los administradores locales debe poder definirse la política de contraseñas que especificará como mínimo:
- Longitud mínima permitida
- Restricciones de tipo de caracteres: numéricos, alfanuméricos.
- Expiración de contraseña.
k. Debe poder limitarse la posibilidad de que dos usuarios administradores tengan sesiones simultáneas ejecuten configuraciones al mismo tiempo.
l. El administrador del sistema podrá tener las opciones incluidas de autenticarse vía contraseña y certificados digitales.
m. Los administradores podrán tener asignado un perfil de administración que permita delimitar las funciones del equipo.
n. El equipo ofrecerá la flexibilidad para especificar que Los administradores puedan estar restringidos a conectarse desde ciertas direcciones IP cuando se utilice SSH, o HTTPS.
o. El equipo deberá poder administrarse en su totalidad (incluyendo funciones de seguridad, ruteo y bitácoras) desde cualquier equipo conectado a Internet que tenga un browser (Internet Explorer, Mozilla, Firefox) instalado sin necesidad de instalación de ningún software adicional.
p. Soporte de Control de Acceso basado en roles, con capacidad de crear 6 perfiles para administración y monitoreo.
q. Debe ser posible definir la dirección IP que se utilizará como origen para el tráfico iniciado desde el mismo dispositivo. Esto debe poder hacerse para el tráfico de alertas, SNMP, Log y gestión.
r. El Contratista deberá entregar una copia de los MIB para el equipo ofertado.
- Condiciones del software.
- Todos los equipos deberán entregarse con las licencias del software necesario para realizar todas las funciones y aplicaciones especificadas en este documento.
- El contratista debe aportar las licencias de las funcionalidades necesarias para la operación de los equipos según las especificaciones dadas, para su carga, la habilitación de los servicios como la revisión de páginas web (URL), calidad de servicio (QoS), revisión de flujos anómalos de los datos (IPS), revisión de virus (Antivirus), lo anterior por el plazo de garantía de los equipos (3 años).
Condiciones generalesReglas de recepción, facturación y pago.
INSTITUTO COSTARRICENSE DE ELECTRICIDAD
CARTEL DE CONDICIONES PARA LA ADQUISICIÓN DE:
“Ampliación de capacidades de procesamiento y almacenamiento, servicios de instalación y soporte para el centro de datos Colima”// DT
Condiciones Generales
Las Condiciones Generales que regirán para los procedimientos de contratación administrativa, tramitadas por el Instituto Costarricense de Electricidad, que en lo sucesivo se denominará ICE, Institución Autónoma de la de la República de Costa Rica, domiciliada en San José y con cédula jurídica N.º 4-000-042139-02, son las CONDICIONES GENERALES DEL CARTEL TIPO DE CONDICIONES PARA PROCESOS DE CONTRATACION ADMINISTRATIVA, publicadas en el Alcance No.161 a La Gaceta No.174 del 19 de setiembre del 2024.
Estas condiciones pueden ser consultadas en el anexo ALCANCE 161 a La Gaceta 174-CARTEL TIPO.
Para la atención de las erogaciones de pago que se originen de este contrato que corresponde a presupuestos de años futuros la dependencia incluirá en las cifras de formulación presupuestaria del año correspondiente el debido contenido presupuestario, el cual queda sujeto a la aprobación del presupuesto por parte de la Contraloría General de la República. En caso necesario la dependencia se compromete a dotar el debido contenido presupuestario mediante el procedimiento interno de modificación presupuestaria.
PRESUPUESTO:
La composición presupuestaria se distribuye de la siguiente manera:
Periodo 2026: 1 875 464,62 USD
Periodo 2027: 51 020,72 USD
Periodo 2028: 51 020,72 USD
Periodo 2029: 51 020,72 USD
Presupuesto total estimado: 2 028 526,80 USD
1. CRITERIOS SOSTENIBLES:
- Criterio Ambiental:
El oferente deberá entregar una declaración jurada en la que indique que la empresa cumple con el requerimiento ambiental siguiente. No se permite el uso de plástico desechable para el embalaje, estereofón (poliestireno) o algún material derivado, en su lugar el material puede ser embalado mediante flejes, cartón u otros materiales reciclables.
Los embalajes utilizados deberán ser de fácil separación y de material reciclable, biodegradable o compostable y en caso de utilizar algún componente plástico deberá ser reciclable bajo las tecnologías de los procesos de recuperación de Costa Rica. En ninguna circunstancia se acepta estereofón (Ley N°9703 para la prohibición del poliestireno expandido, reforma Ley para la Gestión Integral de Residuos N°8839).
2. CUMPLIMIENTO DE LA NORMATIVA DE SEGURIDAD E HIGIENE OCUPACIONAL
Para la partida 2 línea 4 SERVICIO INSTALACION INTEGRAL DE EQUIPAMIENTO DE SERVIDORES Y ALMACENAMIENTO y para la partida 3 línea 5 SERVICIO DE SOPORTE TÉCNICO PARA SERVIDORES es de acatamiento obligatorio, tanto el oferente como el contratista deben cumplir en lo que corresponda a cada etapa procesal con lo indicado en el documento denominado: Norma de Seguridad e Higiene Ocupacional para la Elaboración del Cartel de Contratación de Obras y Servicios y el Control de Cumplimiento de las Cláusulas Cartelarias y Contractuales, código ICE 32.04.002.2008; específicamente los siguientes puntos:
El oferente debe cumplir lo indicado en dicha norma en los apartados 7.1.3, 7.1.4, 7.1.5, 7.1.6.
El contratista debe cumplir con lo indicado en dicha norma en los puntos 7.2.1 y 7.2.2. Ver anexo Norma Seguridad e higiene ocupacional 32.04.002.2008_2.
3. EMBALAJE
Aspectos generales que debe cumplir el embalaje y transporte de los bienes:
- El suministro deberá venir embalado contra golpes y daños bajo riesgo y responsabilidad del contratista durante el transporte y hasta la entrega de este.
- Los equipos deben estar debidamente empacados, identificados y sellados.
- En caso de que el equipo se reciba con algún daño, el contratista deberá cubrir todos los costos que dicha anomalía le represente al contratante.
- Todo el equipo deberá ser embalado, para prevenir efectos adversos debido a las condiciones climáticas y/o trato brusco durante el transporte, ya sea transporte marítimo, aéreo o terrestre.
- Cualquier suministro que llegue defectuoso por causa de un mal embalaje o por los efectos del transporte, no será recibido por el contratante.
- Cada equipo completo, con sus accesorios, deberá venir empacado e identificado de manera tal que se pueda conocer con certeza el contenido de los empaques. Además, todos los bultos vendrán debidamente identificados en su parte exterior con datos como número de licitación, orden de compra del contratante. En el embalaje se deberá indicar también los cuidados y posiciones para transporte y almacenaje.
- Cuando los bienes sean fabricados con materiales poliméricos, el embalaje se deberá tratar químicamente para prevenir el ataque de insectos; adicionalmente, se deberá evitar la utilización de materiales de embalaje que favorezcan la proliferación y propagación de insectos.
4. REQUISITOS PARA LA FACTURACIÓN
Datos generales para la facturación:
Cédula jurídica: 4-000-042139
Razón Social: Instituto Costarricense de Electricidad
Nombre Comercial: ICE
Domicilio:
Provincia: San José, Cantón: San José, Distrito: Mata Redonda
Dirección exacta: Sabana Norte, Avenida Las Américas, frente al boulevard, avenida principal.
Códigos y descripciones de actividades económicas:
Negocio Electricidad: 401002 Generación y/o distribución de energía eléctrica (hidráulica, convencional, térmica, etc.)
Recepción de facturas:
El medio oficial para la recepción de facturas electrónicas es la dirección facturasice@ice.go.cr.
Para facturar el pedido debe de incorporar en su factura, en el espacio de “Información de referencia” creado exclusivamente para ingresar el número interno:
Ejemplo: MM-450xxxx (sin espacios)
Para obtener este número interno (MM-45000xxxx), el proveedor deberá obligatoriamente solicitar el número interno al AC asignado, PREVIO a la entrega de material o servicio.
Las facturas y el XML se deben enviar al correo del administrador de este contrato: rguerreroj@ice.go.cr.
5. CLAUSULA DE DESEMPATE
En caso de que se presente un empate en la propuesta económica de las ofertas elegibles, se convocará un sorteo público, el cual se realizará en forma presencial. La fecha y hora será comunicada oportunamente.
Para definir el desempate se utilizará la moneda.
De lo anterior, se levantará un acta que será suscrita por los asistentes al evento presenciales, el cual se incluirá en el Sistema Digital Unificado.
6. ESTRUCTURA DEL PRECIO Y PRESUPUESTO DETALLADO
Con fundamento en el artículo 26 del Reglamento a la Ley 8660, los oferentes deberán presentar junto con su oferta:
Para las partidas 1 y 4 los oferentes deberán presentar junto con su oferta solamente la estructura del precio.
Para las partidas 2 y 3 los oferentes deberán presentar junto con su oferta la estructura del precio y el presupuesto detallado.
Dichos documentos deben presentarse por partida según corresponda.
- La estructura del precio estará compuesta por el desglose del precio de la oferta, tanto en valores absolutos como porcentuales, de conformidad con los elementos establecidos en el anexo estructura de precios.
- Presupuesto detallado: que sustenta la estructura del precio presentada, desglosando detalladamente los componentes de cada rubro.
Nota: Se anexa a este cartel "el formato Estructura de Precios-ICE" en versión editable y éste no es limitante, por lo que cada oferente lo podrá adaptar conforme el objeto contractual, manteniendo invariable los elementos del precio (costos directos de mano de obra, costos directos de insumos, costos indirectos de mano de obra, costos indirectos de insumos; utilidad, e imprevistos en caso de que corresponda). Respecto al formato del Presupuesto Detallado, ese quedará a criterio de cada oferente.
7. AUDIENCIA PARA DESCUENTOS (MEJORA DE PRECIO)
- De conformidad con el artículo 66 el Reglamento al Título II de la Ley N°.8660, la Administración podrá otorgar audiencias posteriores al acto de apertura a fin de que aquellas ofertas elegibles, tengan oportunidad de otorgar un descuento a su propuesta. Este descuento será considerado en la calificación de las ofertas.
- La Proveeduría citará a los oferentes que cumplan técnica y legalmente, para que presenten por medio de SICOP, en un plazo establecido con fecha y hora, la mejora en el precio, sin que se afecten los demás términos de la propuesta efectuada.
- El descuento no podrá ser superior al porcentaje de la utilidad declarado en el precio original y deberá estar exento de condicionamientos para que sea sujeto de aceptación.
- Junto con la mejora de precios se deberá de presentar la nueva estructura de precio y la justificación de la disminución del precio.
- La mejora aplica sobre el subtotal del precio, sin considerar impuestos de ninguna clase.
8. GARANTÍAS TÉCNICAS
- El contratista quedará comprometido a reponer, por su cuenta y riesgo, incluyendo el transporte y cualquier otro gasto adicional, los materiales, equipos o sus componentes durante el período de garantía como consecuencia de defectos de fabricación, por mala calidad de los materiales empleados, por funcionamiento defectuoso, por deficiente embalaje o por cualquier otra causa imputable al contratista, incluyendo los faltantes de fábrica.
- Los equipos que requieran reparación dentro del período de garantía por defectos de fabricación o mal funcionamiento serán entregados al contratista o representante local que éste designe. Manteniendo el primero la responsabilidad ante la institución por los equipos entregados y asumiendo cualquier costo o trámite que sea necesario para lograr la reparación de los equipos; los cuales una vez reparados deben ser devueltos al ICE dentro de las 8 semanas contadas a partir de la fecha en que fueron recibidos por el por el contratista o su representante local.
- El contratista deberá garantizar la existencia y el suministro de piezas de repuesto, incluyendo los componentes que no sean de su manufactura.
- Para todas las líneas de los servicios, el contratista deberá brindarlos con la más alta calidad y eficiencia, respondiendo en todo momento a los fines de la contratación. Lo anterior sin perjuicio de las mejoras que puedan otorgarse, pero nunca podrán ser en detrimento de la necesidad pública contratada.
9. GARANTÍAS DE CUMPLIMIENTO
Las garantías de cumplimiento serán de acuerdo con el siguiente detalle:
|
VIGENCIA DE LAS GARANTÍAS DE CUMPLIMIENTO |
||||
|
Partida |
Descripción |
Vigencia |
Porcentaje |
|
|
1 |
Equipos de Almacenamiento |
5 meses |
8% |
|
|
2 |
Servicios de instalación |
5 meses |
8% |
|
|
3 |
Servicios de soporte |
12 meses prorrogable en forma anual durante los primeros años y la vigencia de la garantía del último año deberá ser de 14 meses. |
8% |
|
|
4 |
Equipo de comunicaciones |
5 meses |
8% |
|
La vigencia de las garantías es a partir de la firmeza del acto de adjudicación. No obstante, el Contratista se compromete a mantener vigente esta garantía durante toda la duración del contrato, misma que se devolverá de acuerdo con lo que establece el cartel.
10. FORMA DE PAGO
Partida 1:
Los pagos serán 100% contra recepción definitiva del servicio de instalación integral del equipamiento de servidores y almacenamiento, contratados en la partida 2.
Partida 2:
Servicio de instalación integral del equipamiento de servidores y almacenamiento: los pagos serán 100% contra recepción definitiva y aceptación del informe para el servicio de instalación.
Partida 3:
Servicio de soporte técnico para servidores: los pagos serán parciales en forma trimestral contra aceptación del informe y la aceptación de pago en SICOP.
Partida 4:
Los pagos serán 100% contra recepción definitiva luego de la revisión de los bienes en el almacén a entera satisfacción por parte del AC.
11. ESPECIFICACIONES DE CIBERSEGURIDAD Y GOBIERNO DE DATOS
Para la Partida 1 y 2:
- El contratista deberá firmar un acuerdo de confidencialidad para el manejo de información crítica ICE una vez emitido el contrato de SICOP.
- El software y dispositivos ofertados deberán contar con mecanismos de seguridad que garanticen la confidencialidad, integridad y disponibilidad de los datos críticos trasegados por el ICE por medio de estos componentes.
- Durante el periodo de soporte el contratista estará en la obligación de avisar al ICE de cualquier falla, vulnerabilidad o incidente que se presente y pueda afectar la operatividad del software, dándole acceso al ICE a los parches, actualizaciones y procedimientos de acción necesarios para remediar dicha condición.
- Para el caso del software y dispositivos adquiridos, el contratista deberá presentar un plan de atención de incidentes de ciberseguridad en el que se establezcan de forma clara las pautas y responsabilidades requeridas en caso de que se materialice un riesgo de seguridad sobre la plataforma una vez que la misma ingrese a etapa de producción. El cual deberá ser entregado al Administrador del Contrato con el reporte final de puesta en servicio del servicio de instalación.
12. MULTAS
-
- El soporte técnico es en un esquema 7 días a la semana, 24 horas al día, 365 días al año (24/7/365), tanto preventivo como correctivo, con tiempos de respuestas basadas en la siguiente Tabla "Tiempos de atención del servicio".
- En caso de incumplimiento con los tiempos establecidos para la atención de los tiquetes generados para el soporte se aplicará la multa según se detalla en la tabla "Tiempos de atención del servicio".
Partida 3
Línea 5. 8111230592208358 Servicio de soporte y mantenimiento de software y hardware de la solución planteada.
5.1 MANTENIMIENTO PARA EL HARDWARE
|
TIEMPOS DE ATENCIÓN POR INCIDENTES DE HARDWARE |
|||
|
PRIORIDAD |
TIEMPO DE ATENCIÓN |
TIEMPO DE RESTAURACIÓN |
MULTA |
|
Crítica |
Hasta 2 horas |
Hasta 12 horas |
0,5% del monto del mes por cada día natural de incumplimiento |
|
Alta |
Hasta 4 horas |
Hasta 36 horas |
0,5% del monto del mes por cada día natural de incumplimiento |
|
Baja |
Hasta 6 horas |
Según diagnóstico |
0,5% del monto del mes por cada día natural de incumplimiento |
Definición del nivel de prioridad.
- Prioridad crítica: El hardware no está disponible, está inoperante, esto provoca que el mismo deje de funcionar en forma indefinida impidiendo la continuidad de la operación del sistema en su ambiente de producción.
- Prioridad alta: Un componente del hardware se encuentra dañado o inoperante, en la cual hay una degradación en el rendimiento de los equipos, pero el sistema sigue operativo o en su defecto se requiere de su sustitución para evitar una afectación mayor.
- Prioridad baja: Se trata de solicitudes menores o intermitentes con un bajo impacto en el servicio de la operación del sistema en su ambiente de producción.
5.2 SOPORTE PARA EL SOFTWARE
El contratista debe brindar soporte técnico en un esquema 7 días a la semana, 24 horas al día, 365 días al año (24/7/365), tanto preventivo como correctivo, con respuestas basadas en la siguiente Tabla Tiempos de atención del servicio.
|
TIEMPOS DE ATENCIÓN POR INCIDENTES DE SOFTWARE |
|||
|
PRIORIDAD |
TIEMPO DE ATENCIÓN |
TIEMPO DE RESTAURACIÓN |
MULTA |
|
Crítica |
Hasta 2 horas |
Hasta 12 horas |
0,5% del monto del mes por cada día natural de incumplimiento |
|
Alta |
Hasta 4 horas |
Hasta 36 horas |
0,5% del monto del mes por cada día natural de incumplimiento |
|
Baja |
Hasta 6 horas |
Según diagnóstico |
0,5% del monto del mes por cada día natural de incumplimiento |
Definición del nivel de prioridad.
- Prioridad crítica: El software no está disponible, está inoperante, esto provoca que el mismo deje de funcionar en forma indefinida impidiendo la continuidad de la operación del sistema en su ambiente de producción.
- Prioridad alta: Un componente del software se encuentra dañado o inoperante, en el cual hay una degradación en el rendimiento, pero el sistema sigue operando y se requiere de su atención para evitar una afectación mayor.
- Prioridad baja: Se trata de solicitudes menores con un bajo impacto que no afectan la operación del sistema en su ambiente de producción.
13. CLAUSULA DE BANDAS DE TOLERANCIA
Ver documento anexo denominado Bandas de tolerancia.
Multas si se incumpleSanciones por atraso o incumplimiento del contrato.
Multa. Se aplicará la multa según las condiciones generales en el punto 12. MULTAS.
Cláusula penal. Si existiera atraso en la entrega del suministro de acuerdo con las condiciones del contrato, el contratista deberá pagar al ICE por concepto de cláusula penal 0,6% por cada día natural de atraso del valor de la parte incumplida. Según lo indicado en el anexo ESTIMACIÓN CLAUSULA PENAL.
Documentos del cartel8
- Cartel TipoPDF · 2,2 MB
- Clausula reajuste-revisión de precios.PDF · 195 KB
- Norma Seguridad e higiene ocupacionalPDF · 3,8 MB
- Estimación clausula penalDOC · 113 KB
- Referencia de imágenesDOCX · 246 KB
- Formato estructura de precio-ICEDOCX · 51 KB
- Bandas de toleranciaPDF · 133 KB
- Modificación No. 1 al CartelPDF · 225 KB
Se descargan desde la ficha en el portal de SICOP (requiere sesión).
A quién contactar en la institución
Rodrigo Guerrero Jiménez
DT GDO Plataformas Operativas
Las se envían por SICOP, no por correo directo.
Fuente: SICOP, consultado el 02/10/2026 16:02. Toque o pase el cursor sobre los términos subrayados para ver qué significan.
Licitaciones parecidas
Adjudicadamisma institución y producto · 27/07/2026
Instituto Costarricense de Electricidad · 7 oferentes
Adjudicada por ₡17,4 M a Sonivision
Adjudicadamisma institución y producto · 20/01/2026
S.e.-licitación Abreviada Actualización Scada PT Garabito
Instituto Costarricense de Electricidad · 1 oferente
Adjudicada por ₡2,7 MM a CC Instrumentacion Industrial
Adjudicadamisma institución y producto · 19/12/2025
Instituto Costarricense de Electricidad · 5 oferentes
Adjudicada por ₡4,5 MM a GPT Energytel
Adjudicadamisma institución y producto · 10/11/2025
Instituto Costarricense de Electricidad · 4 oferentes
Adjudicada por ₡692,8 M a Control Electronico
Adjudicadamisma institución y producto · 05/11/2025
Instituto Costarricense de Electricidad · 1 oferente
Adjudicada por ₡2,3 MM a Swat Consulting Services Latin America
Adjudicadamisma institución y producto · 22/10/2025
Instituto Costarricense de Electricidad · 3 oferentes
Adjudicada a Hitachi Energy Sucursal Costa Rica