2026LY-000007-0020600001 · SICOP 20260702318
Contratación solución tecnológica integral en la nube para la automatización de procesos asociados Administración Servicios Tecnología Información ITSM
Banco Popular y de Desarrollo Comunal
Banco Popular y de Desarrollo Comunal busca contratación solución tecnológica integral en la nube para la automatización de procesos asociados administración servicios tecnología información itsm con un presupuesto de ₡335,7 millones. Recibe ofertas hasta el 26/10/2026 (en 15 días).
₡335,7 millones
Tiempo para ofertar
15 días
cierra el 26/10/2026 09:59
Lotes y líneas
4 líneas
Fechas clave
- Se publicó23/07/2026 13:42 · hace 3 meses
- Límite para 22/09/2026 23:59 · hace 19 días
- Límite para 22/09/2026 23:59 · hace 19 días
- Cierre de ofertas26/10/2026 09:59 · en 15 días
- de ofertas26/10/2026 10:00 · en 15 días
- (plazo máximo)≈ 26/04/2027 · en 197 días
8 recibidas, 8 respondidas.
El cartel fue modificado (3 veces). Qué cambió:
- Cierre de ofertas: 02/10/2026 09:59 → 26/10/2026 09:59
- Apertura de ofertas: 02/10/2026 10:00 → 26/10/2026 10:00
- Límite de observaciones a la apertura: 02/10/2026 11:00 → 26/10/2026 11:00
- Plazo del acto final: 98 → 130
Contexto
- Compras parecidas recibieron en promedio 1,8 oferentes.74 partidas con el mismo código de producto abiertas en los últimos 3 años, en cualquier institución. Poca competencia esperada.
- Banco Popular y de Desarrollo Comunal adjudicó ₡11 609,2 millones en 340 procedimientos en los últimos 12 meses.Ver la institución → Sus licitaciones abiertas →
Rango de precio de referenciaarts. 44 y 106 RLGCP
- ₡285,3 millones – ₡335,7 millones
Del presupuesto menos 15 % al presupuesto: una referencia, no una regla de ley. Cada cartel fija sus propias bandas de tolerancia alrededor de su precio de referencia (art. 44 del Reglamento a la Ley General de Contratación Pública): revíselas antes de ofertar. Por debajo de la banda, la institución le pedirá justificar el precio y puede excluirlo como ruinoso; por encima del presupuesto, solo se adjudica si la institución consigue los fondos o usted acepta ajustar el precio (art. 106).
El precio vale 90 de 100 puntos. Si el cartel usa la regla de tres inversa, cada 1 % por encima de la oferta más baja cuesta ≈ 0,9 puntos.
Qué se compra4 líneas
- Servicio Saas en la Nube para la Administración de Servicios de Tecnologías de Información1 · ₡1 106 496,001₡1 106 496,00
- Instalaciones de Software1 · ₡67 427,101₡67 427,10
- Servicio de Capacitacion para Operar Licencias de Software1 · ₡67 427,101₡67 427,10
- Servicio de Descubrimiento de Elementos de Configuración1 · ₡18 520 887,351₡18 520 887,35
Lo que exige el cartel
- : 16783601.61 durante 14 meses
- : no se exige
- La oferta debe mantenerse 100 días hábiles
- Contrato por 1 años
- Ofertar en : permitido
- : no
- : sí
- Pago por adelantado: no
- : Precio Total 90 % · Empresas Adicionales a las Referenciadas en el Listado Solicitado en Admisibilidad 10 %
Las ofertas se hacen públicas en la apertura, después del cierre.
Requisitos para participarLo que una empresa debe cumplir para que su oferta sea admitida.
- CONDICIONES DE ADMISIBILIDAD
- CONDICIONES DEL OFERENTE EN CASO DE RESULTAR ADJUDICATARIO
- El oferente deberá poseer la condición de propietario y/o distribuidor de alto nivel (Gold o Gold Premium, Platinum, Diamond o sus equivalentes de alto nivel) por el fabricante y estar acreditado para la implementación de la solución objeto de la presente contratación, que posea las características técnicas y funcionales para ejecutarse en ambientes de alta disponibilidad. Para corroborar esta condición, el oferente deberá aportar certificación o enlace electrónico (URL), donde el fabricante muestre al oferente como un distribuidor autorizado. Esta condición deberá permanecer vigente durante todo el plazo de ejecución contractual, por lo que, con cada prórroga del contrato, el contratista deberá aportar la certificación vigente y/o el URL del fabricante donde el oferente aparece como un distribuidor autorizado.
- El oferente deberá contar con experiencia, adquirida durante los últimos siete (7) años contados a partir de la fecha de apertura de ofertas, en la implementación de soluciones Software as a Service (SaaS) para herramientas de Gestión de Servicios de TI (ITSM).
Para acreditar dicha experiencia, el oferente deberá presentar como mínimo tres (3) proyectos de implementación de soluciones ITSM cuya configuración, parametrización, despliegue, puesta en operación y estabilización hayan sido concluidos y se encuentren actualmente en funcionamiento.
Al menos uno (1) de los tres proyectos deberá corresponder a una implementación realizada en una organización con ochocientos (800) funcionarios. Asimismo, al menos uno (1) de los proyectos deberá haber sido ejecutado en una empresa del sector financiero.
Cada proyecto deberá acreditarse mediante una carta de experiencia emitida por la empresa cliente que recibió el servicio.
La solución debe encontrarse en producción y operando satisfactoriamente por al menos 6 meses al momento de presentar la oferta, independientemente de que el contrato asociado continúe vigente para la prestación de servicios de soporte, mantenimiento, administración o evolución de la solución implementada. Dicha carta de experiencia debe contener al menos la siguiente información:
|
Nombre de la empresa |
Solución ITSM implementada (SaaS) |
Fecha de inicio (dd/mm/aaaa) de la implementación |
Fecha de finalización (dd/mm/aaaa) de la implementación |
Nombre de la persona autorizada para suministrar la referencia |
Teléfono y dirección de correo electrónico |
Forma de contacto (teléfono, correo electrónico, Sitio web) |
|
|
|
|
|
|
|
|
El Banco se reserva el derecho de verificar la información suministrada por el oferente, incluyendo la experiencia referida, mediante el contacto con las empresas o personas indicadas como referencia. En caso de que el Banco no logre verificar la información aportada, ya sea por falta de respuesta de las referencias dentro del plazo razonablemente solicitado o por inconsistencias detectadas, dicha referencia no será considerada para efectos de la evaluación de la oferta.
Modificado mediante enmienda DCADM-356-2026.
- El oferente debe presentar una declaración jurada en la cual haga constar que en caso de resultar adjudicatario dispone de un plan contingencia para asegurar el nivel de continuidad del servicio ofrecido.
- El oferente en caso de resultar adjudicatario debe aceptar expresamente en su oferta que deberá mantener representantes en Costa Rica por medio de los cuales, se garantice proveer los servicios que cubre el mantenimiento y soporte del aplicativo.
- El Banco al referirse a distribuidor autorizado no discrimina las figuras de desarrollador/implementador ya que El oferente en caso de resultar adjudicatario que desarrolle el servicio puede ser distribuidor autorizado de su producto e implementarlo, por lo que todos estos términos se incluyen dentro de la figura de distribuidor autorizado.
- El oferente deberá aportar una declaración jurada suscrita por su representante legal, mediante la cual manifieste expresamente que adjuntará la ficha técnica del servicio correspondiente a las capas de datos ofertadas. Dicha ficha técnica deberá incluir el diagrama y la descripción detallada de las diferentes capas que conforman el servicio.
- En caso de resultar adjudicatario, el oferente deberá presentar una declaración jurada en la que haga constar que dispone de un sitio alterno para la recuperación de la operación ante situaciones de desastre, como parte de su plan de contingencia y recuperación. Dicha declaración deberá incluir una descripción detallada del sitio alterno propuesto y la forma en que este permitiría restablecer la continuidad operativa del servicio.
Como alternativa a la declaración jurada, el adjudicatario podrá aportar una certificación vigente conforme a la norma ISO 22301.
- En caso de documentos emitidos en el extranjero éstos deberán alojarse al Sistema Digital Unificado (SDU), y presentarse junto con la oferta, debidamente certificados por notario público, y una vez adjudicado y en firme, el adjudicatario contará con un plazo máximo de un mes calendario para presentar la documentación debidamente consularizados y/o apostillados según corresponda en la etapa de ejecución contractual, además se deberá aportar la personería jurídica o su documento homólogo según el país de origen donde se emita la certificación, en donde se demuestre que el firmante de la certificación ostenta poder suficiente para tales efectos, o bien, presentar un URL del fabricante en donde se puede corroborar los atestados.
En tal sentido, el fiscalizador del contrato durante la fase de emisión de criterio técnico deberá constar la veracidad de la información suministrada a través de los medios y mecanismos disponibles para tales efectos, entiéndase acercamiento con la entidad certificadora, verificación mediante URL, etc.
- Equipo de Trabajo
- El oferente deberá manifestar expresamente que en caso de resultar adjudicatario acepta su responsabilidad y compromiso con el Conglomerado garantizando que el servicio dispondrá de un equipo profesional y técnico que estará involucrado en la prestación del servicio objeto de la presente contratación, y que en un plazo de 5 días hábiles posteriores a la firmeza de la adjudicación, remitirá al fiscalizador del contrato, el currículum, atestados del personal, padrón fotográfico, rol y responsabilidad de cada uno de los miembros del equipo de trabajo, en la presentación del servicio durante el plazo de la ejecución contractual.
El oferente deberá manifestar expresamente que en caso de resultar adjudicatario contará con un equipo de trabajo con personal técnico especializado e idóneo para el desarrollo, implementación y puesta en marcha de los servicios de igual naturaleza a la del presente objeto de contratación, en este equipo debe incluirse al menos:
AL MENOS UN ADMINISTRADOR DE PROYECTO que cumpla las siguientes condiciones:
- Será la persona encargada por parte del contratista de la planificación, la organización, seguimiento, dirección, control y administración del proyecto, así como del cumplimiento de la metodología del Banco. Será el responsable del legajo del proyecto en forma conjunta con el Administrador y/o director del Proyecto por parte del Banco, acorde con la Metodología para la Administración de Proyectos del Conglomerado Financiero Banco Popular vigente.
- Contar con Bachillerato en una de las siguientes ramas: Administración, Ingeniería de Sistemas de Información, Desarrollo de Software o alguna carrera de Tecnología de Información. Para comprobar esta condición, El oferente en caso de resultar adjudicatario debe presentar el título correspondiente.
Modificado mediante enmienda DCADM-356-2026.
- De ser residente en el país y en caso de que el Colegio Profesional lo exija para ejercer su profesión, el profesional propuesto debe estar incorporado al Colegio de Profesionales respectivo y para lo cual deberá aportar certificación que se encuentra inscrito y al día con las obligaciones en esa Institución. Para comprobar esta condición, deben adjuntar en su oferta la certificación del Colegio respectivo con no más de un mes de emitida en relación con la apertura de ofertas.
- Contar con un perfil de Administrador de Proyectos certificado PMP vigente emitida por el PMI (Project Management Institute) o con Maestría en Administración de Proyectos. Para comprobar esta condición, El oferente en caso de resultar adjudicatario deberá presentar la copia de la certificación o título correspondiente. En caso de certificación, esta deberá mantenerse vigente durante la totalidad de la implementación del servicio, es decir, hasta la recepción definitiva por parte del Banco.
- El Administrador de Proyecto deberá estar asignado al menos en un cincuenta por ciento (50%) a la administración de este proyecto, desde su inicio hasta su finalización. Los servicios se brindarán de forma virtual, debiendo presentarse de manera presencial en las instalaciones del Banco cuando así sea requerido.
- El profesional propuesto deberá contar con experiencia en la dirección de al menos dos (2) proyectos tecnológicos de implementación de servicios de software, ya sea On-Premise o en modalidad de cómputo en la nube, incluyendo la puesta en producción, ejecutados durante los últimos siete (7) años contados a partir de la fecha de recepción de ofertas. Para acreditar dicha experiencia, el oferente deberá presentar una carta de experiencia emitida y firmada por el representante legal de la empresa oferente, en su condición de patrono del profesional propuesto, la cual deberá estar firmada adicionalmente por el profesional, en señal de conformidad. La carta deberá detallar expresamente la experiencia del profesional e incluir, como mínimo, la siguiente información: Nota: No se admitirán referencias de contratos en ejecución. Para efectos de evaluación, únicamente se considerarán contratos finalizados
- Nombre del cliente para el cual se ejecutó el proyecto.
- Descripción del proyecto y del tipo de servicio o suscripción implementada.
- Fecha de inicio y finalización del proyecto (mes y año).
- Indicación de que el proyecto incluyó la puesta en producción.
- Nombre, cargo, número de teléfono y correo electrónico de una persona de contacto del cliente, para efectos de verificación.
AL MENOS UN ARQUITECTO DEL SOFTWARE que cumpla las siguientes condiciones:
- Será el encargado de las funciones técnicas relacionadas con el diseño de la arquitectura, infraestructura, conectividad, contingencia, rendimiento, seguridad. Además de la revisión de especificaciones de requerimientos técnicos. Debe coordinar con el Líder Técnico que asigne el Banco.
- El Arquitecto del Software debe estar disponible para el Banco por la vía virtual o bien, cuando así se disponga, de forma presencial en las instalaciones del Banco, en forma permanente durante toda la ejecución contractual.
- Contar con Bachillerato en una de las siguientes ramas: Administración, Ingeniería de Sistemas de Información, Desarrollo de Software o alguna carrera de Tecnología de Información. Para comprobar esta condición, El oferente en caso de resultar adjudicatario debe presentar el título correspondiente. Modificado mediante enmienda DCADM-356-2026.
- De ser residente en el país y en caso de que el Colegio Profesional lo exija para ejercer su profesión, el profesional propuesto debe estar incorporado al Colegio de Profesionales respectivo y para lo cual deberá aportar certificación que se encuentra inscrito y al día con las obligaciones en esa Institución. Para comprobar esta condición, deben adjuntar en su oferta la certificación del Colegio respectivo con no más de un mes de emitida en relación con la apertura de ofertas.
- Contar con certificación como Arquitecto del software o su equivalente dentro del esquema oficial de certificaciones de la marca del software ofertado. El adjudicatario deberá presentar la certificación correspondiente y mantenerla vigente durante toda la fase de implementación hasta la recepción definitiva del proyecto Modificado mediante enmienda DCADM-356-2026.
- Contar con certificación en COBIT 2019 Fundamentos vigente emitida por ISACA.
- Contar con certificación ITIL 4 Fundamentos o superior vigente, emitida por AXELOS o PEOPLECERT.
- El profesional propuesto deberá contar con experiencia mínima de cinco (5) años, adquirida dentro de los últimos siete (7) años contados a partir de la fecha de apertura de ofertas, en el área de consultoría para la implementación del servicio ofertado. Para efectos de este requisito, los cinco (5) años de experiencia no deberán ser necesariamente consecutivos, pero sí deberán corresponder a períodos completos de doce (12) meses cada uno, no acumulables de forma paralela. Esta experiencia deberá acreditarse mediante una carta de experiencia emitida y firmada por el representante legal de la empresa oferente, en su condición de patrono o contratante del profesional, y firmada adicionalmente por el profesional propuesto en señal de conformidad. En dicha carta deberá indicarse expresamente la experiencia del profesional en labores de consultoría, conforme a la información solicitada en la tabla de experiencia.
Nota: No se admitirán referencias de contratos en ejecución. Para efectos de evaluación, únicamente se considerarán contratos finalizados
|
Nombre del Profesional |
Tipo de servicio o suscripción implementado |
Fecha de inicio (dd/mm/aaaa) de la implementación |
Fecha de Implementación (dd/mm/aaaa) (puesta en marcha) |
Nombre de la persona autorizada para suministrar referencia |
Teléfono y dirección de correo electrónico |
Página Web de la Organización |
|
|
|
|
|
|
|
|
AL MENOS UN CONSULTOR FUNCIONAL EN LA SOLUCIÓN TECNOLÓGICA que cumpla las siguientes condiciones:
- Será el encargado de coordinar a lo interno del contratista, la adecuada instalación, configuración, implementación y parametrización de la funcionalidad bajo su responsabilidad, además de la revisión de especificaciones de requerimientos funcionales, interfaces asociadas a las funcionalidades a cargo y migración de datos asociados, en forma conjunta con los Líderes Funcionales por parte del Banco.
- No puede desempeñar cualquier otro rol de los establecidos en este apartado salvo el de Instructor en sesiones de transferencia de conocimiento.
- Contar con Bachillerato en una de las siguientes ramas: Administración, Ingeniería de Sistemas de Información, Desarrollo de Software o alguna carrera de Tecnología de Información. Para comprobar esta condición, El oferente en caso de resultar adjudicatario debe presentar el título correspondiente Modificado mediante enmienda DCADM-356-2026.
- De ser residente en el país y en caso de que el Colegio Profesional lo exija para ejercer su profesión, el profesional propuesto debe estar incorporado al Colegio de Profesionales respectivo y para lo cual deberá aportar certificación que se encuentra inscrito y al día con las obligaciones en esa Institución. Para comprobar esta condición, deben adjuntar en su oferta la certificación del Colegio respectivo con no más de un mes de emitida en relación con la apertura de ofertas.
- Contar con una certificación como consultor funcional del software en nube, para comprobar esta condición, El oferente en caso de resultar adjudicatario deberá presentar la certificación emitida o ratificada por el fabricante del software. Dicha certificación deberá mantenerse vigente durante la totalidad de la implementación del software, es decir, hasta la recepción definitiva por parte del Banco.
- Contar con las certificaciones vigentes en ITIL 4 Fundamentos o superior emitida por Peoplecert/AXELOS y COBIT 2019 Fundamentos o superior emitida por ISACA/Peoplecert/APMG.
- Contar con experiencia mínima de 5 años, adquirida en los últimos 9 años (del 2017 a la fecha de apertura) en el área de consultoría en la implementación del servicio ofertado para ITSM. Para corroborar esta condición, El oferente en caso de resultar adjudicatario deberá presentar una carta de experiencia firmada por el representante legal de la empresa oferente y del profesional propuesto donde se indique expresamente su experiencia en el área de consultoría. Los 5 años no necesariamente deben ser consecutivos, pero si completos, es decir, podrían ser años separados, nunca paralelos, pero que abarquen 12 meses cada período de experiencia.
- El profesional indicado en el punto anterior deberá contar adicionalmente con experiencia mínima de dos (2) años en proyectos de implementación de servicios en la nube, relacionados con la solución objeto de la oferta. Los dos (2) años de experiencia podrán ser paralelos a los solicitados en el punto 7 y no deberán ser necesariamente consecutivos, pero sí deberán corresponder a períodos completos de doce (12) meses cada uno, no acumulables de forma paralela. Este requisito se acreditará mediante una carta de experiencia emitida por la empresa oferente, en la cual se detalle la experiencia del profesional propuesto en este tipo de proyectos. La carta deberá estar firmada por el representante legal del oferente y por el profesional propuesto.
Nota: No se admitirán referencias de contratos en ejecución. Para efectos de evaluación, únicamente se considerarán contratos finalizados
|
Nombre del Profesional |
Tipo de servicio o suscripción implementado |
Fecha de inicio (dd/mm/aaaa) de la implementación |
Fecha de Implementación (dd/mm/aaaa) (puesta en marcha) |
Nombre de la persona autorizada para suministrar referencia |
Teléfono y dirección de correo electrónico |
Página Web de la Organización |
|
|
|
|
|
|
|
|
AL MENOS DOS INSTRUCTORES EN INDUCCIÓN TÉCNICA, FUNCIONAL Y DE USUARIO FINAL que cumpla las siguientes condiciones:
- El instructor puede ser o no, uno de los especialistas previamente solicitados en este apartado, excepto en los que expresamente se indica que no puede cumplir otro rol, esto en el tanto cumpla con todas las condiciones y requisitos para todos los puestos en que se propone. El instructor debe ser especialista en el campo de ITSM.
- Contar con experiencia de al menos una implementación del servicio ofertado o versión similar (entiéndase similar a las últimas tres versiones liberadas) incluyendo la puesta en producción. Para corroborar esta condición, El oferente en caso de resultar adjudicatario deberá presentar una carta de experiencia firmada por el representante legal de la empresa oferente y del profesional propuesto donde se indique expresamente lo solicitado.
- Contar con la certificación técnica que lo acredite como instructor del servicio contratado en la versión ofertada e implementada en el Banco. Para comprobar esta condición, El oferente en caso de resultar adjudicatario deberá presentar la copia de la certificación correspondiente. Dicha certificación deberá mantenerse vigente durante la totalidad de la implementación del software, es decir, hasta la recepción definitiva por parte del Banco.
- El profesional propuesto deberá contar con experiencia mínima de tres (3) cursos impartidos en el software ofertado o en una versión similar (hasta tres versiones anteriores), ejecutados dentro de los últimos nueve (9) años, contados a partir de la fecha de apertura de ofertas. Para acreditar este requisito, el oferente deberá presentar una carta de experiencia emitida y firmada por el representante legal de la empresa oferente, en su condición de patrono o contratante del profesional propuesto, y firmada adicionalmente por dicho profesional en señal de conformidad.
En la carta deberá indicarse, como mínimo, la siguiente información para cada curso impartido:
Para el caso de las referencias de experiencia para cada profesional ofertado se deberá suministrar la siguiente información:
Nota: No se admitirán referencias de contratos en ejecución. Para efectos de evaluación, únicamente se considerarán contratos finalizados
|
Nombre del Profesional |
Tipo de servicio o suscripción implementado |
Fecha de inicio (dd/mm/aaaa) de la implementación |
Fecha de Implementación (dd/mm/aaaa) (puesta en marcha) |
Nombre de la persona autorizada para suministrar referencia |
Teléfono y dirección de correo electrónico |
Página Web de la Organización |
|
|
|
|
|
|
|
|
- El Banco podrá solicitar en cualquier momento, la sustitución de cualquier persona que esté prestando el servicio. Esto ante el incumplimiento de las actividades propias de esta contratación, o que su conducta lesione de alguna manera los intereses Institucionales. Esta sustitución deberá hacerse efectiva en un plazo no mayor a los 3 días hábiles, el nuevo personal debe poseer conocimientos y experiencia igual a las requeridas en este pliego, aportando la documentación solicitada en este pliego. La empresa no podrá utilizar al personal sustituido en ninguna otra labor relacionada con el Banco mientras exista esta contratación.
Dado que el personal del contratista tendrá que relacionarse con otros funcionarios del Banco, deberá brindar un trato respetuoso y cortés, así como con las políticas y procedimientos internos del Banco. Además, su personal debe permanecer identificado con carné de la empresa contratada.
Qué hay que entregarAlcance y detalle técnico del bien, servicio u obra.
- CONDICIONES ESPECIFICAS DEL OBJETO
- CARACTERIZACION DEL OBJETO
“Contratación de una solución tecnológica integral en la nube (Software as a Service en adelante SaaS) para la automatización de los procesos asociados a la Administración de los Servicios de Tecnología de Información (ITSM), incluyendo la adquisición de servicios de implementación, configuración, integración, parametrización, adecuación y transferencia de conocimiento para poner en operación la solución en el Banco Popular y Desarrollo Comunal entrega según demanda”
|
|
Partida Única |
|
|
|
Linea |
Códigos |
Unidad de Medida |
|
|
1.Servicio SaaS en la nube para la administración de servicios de TI |
SICOP 8111200192423738 |
Suscripciones (Anual) |
|
|
2.Servicios profesionales para la Implementación y configuración en la nube del servicio de TI |
SICOP 8111180990033842 |
Hora |
|
|
3.Transferencia de conocimiento para la administración del software para funcionarios del Banco – Consumo según demanda |
SICOP 8610160192002290 |
Hora |
|
|
4. Producto tipo SaaS para la gestión de descubrimiento de elementos de configuración (Configuración Ítems – CI), basado en paquetes de capacidad bajo esquema según demanda, mediante el cual el contratista realizará la configuración de la herramienta para que el Banco ejecute los procesos de descubrimiento conforme a sus reglas. |
SICOP 8111200192423743 |
Paquete de elementos de configuración. |
|
Ver detalle de cada línea a continuación
Línea No.1.
Esta línea corresponde a suscripciones con capacidad completa para la creación de registros, gestión de aprobaciones, asignación y administración de tareas, dentro de la solución ITSM. Es fundamental reiterar que el modelo de licenciamiento se basa estrictamente en suscripciones por usuario nominal, y no en módulos funcionales independientes. Bajo este esquema, una única licencia permite el acceso potencial a múltiples funcionalidades de la plataforma (sujeto a la configuración de perfiles y permisos), de manera que un mismo colaborador pueda participar simultáneamente en diversos procesos sin requerir licencias adicionales.
Para efectos de dimensionamiento, análisis de mercado y estimación de precios, el Banco ha definido un modelo de adopción progresiva durante un horizonte de tres años, considerando la habilitación gradual de capacidades de la herramienta.
En este sentido, se identifican distintos grupos de procesos dentro del alcance funcional, entre ellos:
- Gestión de incidentes, peticiones de servicio, problemas, cambios, configuración, liberaciones/despliegues, conocimiento, activos y generación de reportes
- Gestión de proveedores y contratos
- Gestión de catálogo de servicios, niveles de servicio y gestión financiera de servicios de TI
La distribución del uso responde a la demanda esperada por proceso conforme se habilitan las funcionalidades, por lo que los niveles de utilización deben entenderse como referenciales y no acumulativos, ya que un mismo usuario puede participar en múltiples procesos. En consecuencia, esta información no constituye un compromiso de adquisición de licencias por módulo o proceso específico, sino un insumo técnico para el adecuado dimensionamiento de la solución, alineado con el modelo de licenciamiento por usuario y con las necesidades operativas del Banco.
“NOTA: Se consideran usuarios nominales las personas autorizadas por el Banco para administrar, configurar, gestionar u operar la plataforma ITSM. Esta categoría comprende, entre otros; Administradores, Agentes, Gestores, Analistas, Operadores u Otro personal técnico autorizado por el Banco.
Los usuarios finales que únicamente utilicen los mecanismos de autoservicio para registrar solicitudes, reportar incidentes o consultar información no deberán requerir una suscripción de la Línea 1 ni generar costos adicionales para el Banco.
Se reitera que para la estructura de suscripción se debe de mantener en la estructura de usuario nominal indicada.”
Modificado mediante enmienda DCADM-356-2026
Para la línea No. 2. Para esta línea está conceptualizado bajo el modelo de entrega según demanda contra un plan de trabajo aprobado, donde el contratista deberá instalar, configurar y dejar en funcionamiento en la nube la plataforma para la automatización de los procesos asociados a la administración de los servicios de TI, el pago se hará por hora técnico. Si bien hay una estimación presupuestaria anual para esta línea, se aclara que esta estimación no es una obligatoriedad para el Banco, pues el Banco pagará por las horas técnicas consumidas, por lo que el monto referenciado puede aumentar o disminuir según sean las necesidades del Banco.
Para la línea No. 3. Para esta línea el modelo está conceptualizado bajo el modelo de consumo según demanda contra un plan de trabajo aprobado de transferencia de conocimiento para al menos 2 funcionarios administradores del software en el Banco y la operación. El precio ofertado debe indicarse en el valor por hora.
Para la línea No. 4: Para esta línea, Producto tipo SaaS para la gestión de descubrimiento de elementos de configuración (Configuración Ítems – CI), se conceptualiza bajo un modelo de entrega según demanda para la adquisición basado en paquetes de capacidad bajo un esquema de entrega según demanda, mediante el cual se realiza la identificación automática de los elementos de configuración (Configuration Items – CIs) que conforman el entorno tecnológico institucional y que se encuentran interconectados dentro de la red del Banco.
Este proceso se lleva a cabo a través de herramientas especializadas que utilizan mecanismos de descubrimiento, tales como agentes y escaneo sin agentes (agentless), los cuales permiten identificar tanto los activos de hardware como los componentes de software instalados, así como sus relaciones e interdependencias.
Para efectos de dimensionamiento y estimación económica, se ha definido un alcance de hasta 10,000 CIs, los cuales serán descubiertos de manera progresiva durante un período de cuatro (4) años, en función del crecimiento, evolución y cambios del inventario tecnológico.
Dado que los modelos de licenciamiento disponibles en el mercado presentan diferencias en su estructura —particularmente entre esquemas por unidad y por paquetes de capacidad—, se realizó un ejercicio de estimación basado en información real del Banco, considerando los distintos tipos de elementos de configuración que conforman el entorno tecnológico. Como resultado, se determinó que el volumen proyectado de CIs a gestionar y descubrir se aproxima a los 10,000 elementos.
Para estos efectos, se presenta el siguiente cuadro resumen referencial, utilizado como base para la proyección del volumen de CIs:
|
Tipo de CI |
Cantidad |
|
Servidores (físicos y virtuales) |
700 |
|
Dispositivos de usuario final (PC y laptops) |
5,400 |
|
Plataformas como servicio (PaaS) |
1 |
|
Licencias de software (comercial o desarrollado en casa) |
2,400 |
|
Dispositivos de red |
1,499 |
|
Total, estimado |
10,000 |
Es importante destacar que este inventario es de carácter referencial y dinámico, ya que los CIs pueden variar a lo largo del tiempo debido a altas, bajas o modificaciones en los activos tecnológicos, así como a la incorporación de nuevas plataformas o servicios.
Asimismo, debe considerarse que el presente proceso de contratación se fundamenta en un esquema de entrega por demanda, en el cual la ejecución de los servicios se realizará durante el período de vigencia contractual, conforme a las necesidades reales de la institución y según lo establecido en el apartado de “Procedimiento para pedidos”.
- MODELO DEL SERVICIO
- La presente licitación corresponde a una entrega según demanda para la contratación de servicios de lo siguiente:
- Línea 1: Servicio SaaS en la nube para la administración de servicios de TI.
- Línea 2: Servicios profesionales para la Implementación y configuración en la nube del servicio de TI
- Línea 3: Transferencia de conocimiento para la administración del software para funcionarios del Banco – Entrega según demanda
- Línea 4: Producto tipo SaaS para la gestión de descubrimiento de elementos de configuración (Configuración Ítems – CI)
Bajo esta modalidad, cuando el Banco tenga una necesidad, el fiscalizador del contrato podrá activar el procedimiento que se explica en el punto “Procedimiento para pedidos” y se pagará por los servicios adquiridos.
- La estimación presupuestaria se establece únicamente como referencia, y las cantidades indicadas son igualmente de carácter referencial, por lo que no constituyen compromiso de ejecución ni de pago, según el siguiente detalle:
Se aclara que, estos son montos utilizados como referencia para el establecimiento de la garantía de cumplimiento. Esta previsión no representa un compromiso para el Banco, se pagará de acuerdo con las necesidades reales y los precios unitarios pactados; siendo que, este proceso se gestiona mediante la modalidad de entrega según demanda, la misma se estima de cuantía inestimable.
- NIVELES DE SERVICIOS
- Condiciones Generales
- El oferente deberá describir ampliamente en su oferta:
- El servicio ofertado, refiriéndose a sus cualidades técnicas y funcionales.
- Nombre del producto, versión del producto (debe entregar al Banco la última versión liberada por el fabricante).
- Idiomas que maneja el software (deseable que se pueda configurar en español).
- Detallar los módulos que contempla el servicio propuesto y hacer una descripción de su alcance.
- Indicar el proceso y las metodologías de actualización e instalación de una nueva versión del servicio (upgrades).
- Esquema para garantizar que las herramientas, componentes y demás piezas de software que integran el servicio, serán actualizadas con el fin de mantener el soporte por parte del fabricante.
- Indicar la periodicidad de liberación de nuevas versiones (versión mayor).
- Así como toda aquella información que considere relevante.
- El servicio de software ofertado deberá corresponder a una solución en la nube bajo el modelo Software as a Service (SaaS). Las actualizaciones, parches, mejoras funcionales y nuevas versiones del software (incluyendo add‑ons o add‑ins) deberán formar parte del ciclo normal de vida del servicio y ser provistas y soportadas directamente por el fabricante de la solución.
El oferente deberá describir la política de gestión de actualizaciones, incluyendo su frecuencia, tipo (correctivas, evolutivas y de seguridad) y los mecanismos para asegurar la compatibilidad con las integraciones existentes. Garantizar que dichas actualizaciones no afectarán la continuidad operativa del Banco ni los niveles de servicio comprometidos. Notificar previamente al Banco las actualizaciones relevantes, conforme a las buenas prácticas de ITIL. La condición de que las actualizaciones forman parte del producto oficial del fabricante podrá acreditarse mediante documentación técnica, referencias oficiales del fabricante o compromisos contractuales, sin requerirse certificaciones físicas individualizadas.
- El oferente debe ser un distribuidor/implementador acreditado por el fabricante de la herramienta con un Gold / Platinum / Elite Advanced / Premie Partner autorizado vs. Partner certificado dentro del esquema de socios/canales de distribución del fabricante. Para satisfacer este requerimiento el oferente debe presentar la acreditación oficial por parte del fabricante.
Se elimina mediante enmienda DCADM-356-2026
- El oferente debe presentar detalladamente en su oferta lo que incluye cada línea: para la línea 1 “Servicio SaaS en la nube para la administración de servicios de TI “ debe indicar entre otros elementos, los servicios de suscripción de las plataformas o herramientas que se incluyen.
- El oferente debe indicar que, en caso de resultar adjudicatario, proporcionará un ambiente de desarrollo y otro de pruebas, que permita al equipo técnico, funcional y de testing, realizar los cambios requeridos y poder probarlos en ambientes equivalentes al ambiente operativo/producción correspondiente cuando se amerite.
- El software ofertado deberá exponer una capa de servicios de integración, tales como Web Services, APIs RESTful u otros mecanismos estándar y abiertos, que permitan la interoperabilidad con los sistemas institucionales del Banco, incluyendo entornos on-premise, nube o híbridos cuando así se requiera. El detalle de los sistemas a integrar, mecanismos específicos de interoperabilidad, interfaces, flujos de información y demás elementos asociados será definido y suministrado únicamente al adjudicatario durante la fase de implementación, como parte del diseño de la arquitectura de la solución.
Las interfaces de integración deberán:
- Estar debidamente documentadas. Ser seguras y encontrarse soportadas por el fabricante.
- Permitir la integración sin afectar los niveles de servicio comprometidos.
- Contar con mecanismos de autenticación, autorización y trazabilidad acordes con las políticas de seguridad del Banco.
- Facilitar la interoperabilidad mediante estándares ampliamente utilizados en la industria.”
Modificado mediante enmienda DCADM-356-2026.
- El Banco podrá solicitar, en cualquier momento durante la vigencia contractual o como parte del proceso de finalización del servicio, una copia de la o las bases de datos utilizadas por la solución, los cuales son propiedad exclusiva del Banco. La extracción y entrega de dicha información no generará costo adicional alguno para la Institución.
Para estos efectos, el contratista deberá proporcionar la información mediante formatos abiertos, estructurados, documentados e interoperables, que permitan su consulta, procesamiento, migración y reutilización en las tecnologías soportadas por el Banco. Se considerarán válidos, entre otros, formatos tales como CSV, JSON, XML, archivos delimitados, scripts SQL, interfaces de programación de aplicaciones (API) u otros mecanismos equivalentes de exportación de datos.
La información entregada deberá preservar su integridad, consistencia, completitud y trazabilidad, incluyendo las relaciones necesarias para conservar el contexto funcional y operativo de los datos, de manera que permita su consulta, procesamiento, migración y reutilización posterior por parte del Banco.
Para ello, el contratista deberá suministrar, cuando corresponda, los metadatos y documentación técnica necesarios, incluyendo diccionario de datos, estructuras de información, relaciones entre entidades, catálogos, definiciones de campos, especificaciones de interfaces y demás elementos requeridos para su adecuada interpretación.
Asimismo, deberá proporcionar, cuando técnicamente sea posible mediante los mecanismos soportados por la solución, las configuraciones funcionales parametrizadas por el Banco necesarias para facilitar procesos de migración, continuidad o repatriación de la información.
Modificado mediante enmienda DCADM-356-2026.
- El oferente debe presentar en su oferta la documentación de referencia técnica del software propuesto y el diagrama para su implementación. El oferente en caso de resultar adjudicatario acepta que, de resultar adjudicatario, la documentación técnica del software y los diagramas de implementación sean entregables de la contratación según se especifica en el apartado de entregables y deben corresponder a la versión ofrecida.
- El oferente debe especificar en su oferta la totalidad, nombre y breve descripción de los manuales técnicos y funcionales del fabricante o propios que forman parte del software ofertado y deben corresponder a la versión ofrecida.
- El oferente en caso de resultar adjudicatario debe especificar en su oferta todos los documentos técnicos que se generarán durante la implementación en el Banco.
- El oferente debe garantizar, mediante certificación emitida por el fabricante del servicio ofertado, que tiene autorización para otorgar accesos a los servicios de la totalidad de los componentes del software y por ello deberá comprometerse expresamente a asumir directamente cualquier reclamo o demanda de patentes, marca registrada, secreto comercial y/o derechos de autor que aleguen terceros en relación con el servicio ofertado en cualquier línea en el objeto contractual. Igualmente, en forma expresa deberá señalar que exime al Banco de cualquier responsabilidad relacionada con estos temas. Si la certificación es emitida en el extranjero, deberá presentarse conforme lo que indica el punto 1.8.4.4.
Modificado mediante enmienda DCADM-356-2026.
- El oferente debe indicar expresamente que el software propuesto es completo de modo que el Banco no tenga que incurrir en gastos ni modificaciones adicionales para su correcta operación. Cualquier modificación que requiera el software deberá ser realizada por el contratista en todos los ambientes solicitados, sin costo adicional para el Banco.
- El oferente se compromete, a que todos los documentos generados tanto por el software como por el servicio, incluyendo reportes, entregables técnicos y documentación operativa, cumplan con los formatos, plantillas y lineamientos definidos por el Banco. Dichos formatos serán suministrados al contratista por el Banco, a través del fiscalizador del contrato, como máximo dentro de los cinco (5) días hábiles posteriores a la orden de inicio.
- El oferente en caso de resultar adjudicatario se compromete a que, cada versión que elabore, ajuste y/o entregue al Banco de personalizaciones del servicio, debe ajustarse a los formatos que el Banco indique al momento de la elaboración o modificación.
- El software ITSM ofertado deberá corresponder a una solución reconocida en el mercado y alineada con buenas prácticas de gestión de servicios de TI.
- La solución ofertada deberá encontrarse incluida o referenciada, al momento de apertura de las ofertas, en al menos una de las siguientes fuentes especializadas:
- Igual o superior a Gartner.
- Igual o superior a Forrester.
- Igual o superior a Pink Elephant.
- Igual o superior a ATV PeopleCert o certificación equivalente emitida por el organismo administrador del esquema ITIL.
Modificado mediante enmienda DCADM-356-2026.
La acreditación de este reconocimiento podrá realizarse mediante documentación del fabricante o referencias públicas como información publicada en los sitios oficiales correspondientes, sin requerirse declaraciones juradas
- Entregables: El oferente en caso de resultar adjudicatario se compromete a que, en un plazo no mayor a 15 días hábiles, contados a partir de entregados los formatos, debe presentar al Fiscalizador, una propuesta del Plan de Ejecución y planes anexos, que contenga la descripción de las actividades a desarrollar para implementar el objeto contratado. Dicho plan debe adaptarse a los estándares metodológicos del Banco, mismos que se le facilitan al contratista (en caso de que el contratista cuente con una propuesta de mejora a las plantillas entregadas por el Banco, será analizado por parte del Fiscalizador del contrato), una vez entregada la copia del contrato refrendado y debe cumplir con lo siguiente:
- El Plan de Ejecución debe estar sujeto a la aprobación del Banco estando obligado el contratista a aceptar las observaciones que el Banco estime oportunas, para lo cual, el Banco dispondrá de 5 días hábiles para revisar y aprobar la propuesta. El Banco devolverá al contratista la propuesta aprobada o bien con ajustes u observaciones, en cuyo caso, el contratista tendrá un plazo de 3 días hábiles para realizar los ajustes al documento y remitir nuevamente al Fiscalizador del Contrato, el Adjudicatario debe iniciar los trabajos según el cronograma aprobado.
- El oferente en caso de resultar adjudicatario se compromete a que, cada versión que elabore, ajuste y/o entregue al Banco de la documentación relacionada con las Metodologías de Administración de Proyectos del Conglomerado Financiero Banco Popular, debe ajustarse a las plantillas vigentes en la Institución al momento de la elaboración o modificación (en caso de que el contratista cuente con una propuesta de mejora a las plantillas entregadas por el Banco, será analizado por parte del Fiscalizador del contrato).
- Ninguna de las tareas del cronograma debe sobrepasar de 10 días hábiles de trabajo de acuerdo con las buenas prácticas en administración de proyectos, de lo contrario no será sujeto de aprobación por parte del Fiscalizador del contrato.
- El cronograma debe contener como mínimo el detalle de cada una de las tareas a ejecutar, responsables, plazos estimados de ejecución (mismas que no podrán exceder el plazo establecido para el punto anterior), dependencias, hitos, identificación de los entregables parciales y finales de cada fase, incluyendo las tareas del Banco para la integración del sistema a la plataforma de la Institución, así como las pruebas y aprobación de cada entregable.
- Los documentos generados en esta etapa son entregables formales y el contratista deberá considerar los siguientes criterios de aceptación:
|
Entregables |
Criterio de Aceptación |
|
Plan de Ejecución y sus planes anexos incluyendo los planes detallados según Metodología para la Administración de Proyectos del Conglomerado Financiero Banco Popular, y el cronograma elaborado en MS Project versión 2013 o superior. NOTA: Para el plan de ejecución en el Anexo N°2 se sugiere una propuesta |
Acta de aceptación de los documentos firmada y aprobada por EL CONTRATISTA y el Banco Popular y de Desarrollo Comunal (BPDC) Los planes se desarrollan de acuerdo con las plantillas que proporciona el Banco Popular y de Desarrollo Comunal (BPDC) y deben ser entregados y aprobados por el Banco Popular y de Desarrollo Comunal (BPDC) , antes de la ejecución del proyecto, según los plazos establecidos contractualmente. |
|
Se deben atender todas las observaciones del Banco Popular y de Desarrollo Comunal (BPDC) . |
|
|
Debe haber una versión inicial de todos los planes de acuerdo con la Metodología para la Administración de Proyectos del Conglomerado Financiero Banco Popular; deben quedar sujetos a modificaciones en las siguientes etapas del Proyecto. |
|
|
El cronograma debe cumplir los lineamientos establecidos en la Metodología para la Administración de Proyectos del Conglomerado Financiero Banco Popular. |
|
|
Acta de Aceptación del entregable firmada y aprobada por el proveedor y por el fiscalizador del contrato o el funcionario que éste designe. |
|
|
Habilitar los accesos, instalación y configuración del servicio; ajuste de todos los parámetros técnicos y funcionales. |
Sistema en Operación. Acta de aceptación de la habilitación de accesos, instalación y configuración del servicio, firmada y aprobada por EL CONTRATISTA y el Banco Popular y de Desarrollo Comunal (BPDC) . |
|
Pruebas técnicas y funcionales para verificar la correcta instalación, configuración del servicio |
Guiones de las pruebas técnicas y funcionales realizadas (Los cuales deben estar contenidos en el Plan de Pruebas) Los resultados obtenidos. Toda la documentación de respaldo de las pruebas realizadas. Acta de aceptación de los documentos firmada y aprobada por EL CONTRATISTA y el Banco Popular y de Desarrollo Comunal (BPDC) . |
|
Requerimientos analizados, discutidos y firmados por el contratista y el Banco Popular y de Desarrollo Comunal (BPDC) |
Totalidad de los requerimientos funcionales y técnicos ajustados a la plantilla que usa el Banco Popular y de Desarrollo Comunal (BPDC) en esta etapa, firmados por el Banco Popular y de Desarrollo Comunal (BPDC) y el proveedor. |
|
Acta de Aceptación del entregable firmada y aprobada por el proveedor y por el fiscalizador del contrato o el funcionario que éste designe. |
|
|
Material de Inducción sobre el producto estándar en formato digital. |
El material de inducción debe estar en idioma español. |
|
El material debe presentarse con al menos 15 días naturales previos a realizarse el curso correspondiente. |
|
|
La inducción debe cubrir la totalidad de la funcionalidad estándar. |
|
|
El material de inducción debe ser aprobado formalmente por el fiscalizador del contrato o el funcionario que éste designe previo al curso. |
|
|
Acta de Aceptación del entregable firmada y aprobada por el proveedor y por el fiscalizador del contrato o el funcionario que éste designe. |
|
|
Inducción inicial técnica y funcional sobre la solución estándar impartida según el Plan de Capacitación. |
La inducción estándar debe ser impartida en laboratorios virtuales con una instalación estándar del servicio debidamente configurada y provista por el proveedor. |
|
El proveedor será evaluado y requerirá para que se apruebe cada curso una nota superior o igual a 80. Si no alcanza esa nota por causas atribuibles al proveedor, el curso debe repetirse. |
|
|
El curso debe ser teórico y práctico en una proporción 80% práctica, 20% teórica. Se admitirán modificaciones a estos valores por excepción y aprobados por el fiscalizador del contrato o el funcionario que éste designe. |
|
|
Se deben impartir y ser aprobados todos los cursos incluidos en el Plan de Capacitación para esta etapa. |
|
|
La inducción deberá ser impartida con la versión del producto que se va a utilizar durante la implementación del proyecto. |
|
|
La inducción debe ser impartida en idioma español, sin embargo, pueden existir excepciones previo a autorización del fiscalizador del contrato o el funcionario que éste designe. En caso de requerirse traductor, el proveedor debe cubrir los gastos correspondientes. |
|
|
Los manuales de los cursos deben ser entregados digitalmente a cada uno de los participantes y debe constar una firma de recibido. |
|
|
Lista de asistencia a cada curso por día. |
|
|
Entrega de las evaluaciones de la calidad del curso por parte de los participantes de todos los cursos, el día final de cada inducción. Debe existir tantas evaluaciones como participantes del último día del curso. |
|
|
El proveedor debe entregar un acta con las notas de aprovechamiento obtenidas por cada uno de los participantes, máximo 5 días hábiles contados a partir del día siguiente de finalizado el curso. |
|
|
Entrega de un informe del resultado por cada curso impartido, máximo 5 días hábiles después de finalizado el mismo. |
|
|
Informe de resultados que debe incluir todos los cursos indicados en el Plan de Capacitación. |
|
|
Por cada curso los participantes deberán obtener una calificación de 80 o superior. |
|
|
Acta de Aceptación del entregable firmada y aprobada por el proveedor y por el fiscalizador del contrato o el funcionario que éste designe. |
|
|
Configuración del servicio de pruebas para operar en el Banco Popular y de Desarrollo Comunal (BPDC) (carga de guiones, escenarios, datos de prueba, entre otros) y período de post-implementación. |
Informe con el detalle de la configuración del servicio para operar en el Banco Popular y de Desarrollo Comunal (BPDC) (formato y contenido a coordinar con el Fiscalizador del Contrato) Informe final del proyecto firmado y aprobado por el Adjudicatario y el Banco Popular y de Desarrollo Comunal (BPDC). Acta de cierre del proyecto firmado y aprobado por EL CONTRATISTA y el Banco Popular y de Desarrollo Comunal (BPDC). |
- Informe Mensual
El oferente, en caso de resultar adjudicatario, deberá presentar al fiscalizador del contrato un informe escrito mensual, dentro de los primeros cinco (5) días hábiles de cada mes, aplicable a todas las líneas de la presente contratación.
Dicho informe deberá detallar, según corresponda al tipo de servicio contratado:
- Actividades y labores realizadas.
- Atención y gestión de incidentes.
- Avance del plan de trabajo.
- Entregables ejecutados o servicios prestados.
- Impedimentos que requieran atención por parte del Banco.
- Recomendaciones para ajustes o mejoras en los procesos del Banco.
El informe constituirá evidencia de la efectiva ejecución del servicio, ya sea este medido por horas, por entregables, por suscripción o por cualquier otro esquema definido en las distintas líneas del contrato, y servirá como insumo para la gestión del plan de trabajo y el trámite de pago correspondiente, según aplique.
- Monitoreo
El software ofertado debe contar con un servicio de monitoreo, por lo que El oferente en su oferta debe aportar un detalle del servicio que pondrá a disposición del Banco con al menos los siguientes elementos:
- Dashboard de monitoreo con las características del estado del servicio.
- Detalles de estado de incidentes.
- Cumplimiento de Disponibilidad del servicio (99.5% medido mensualmente).
- Como parte integral del servicio SaaS, el contratista deberá brindar soporte técnico y funcional especializado durante toda la vigencia contractual, incluyendo atención de incidentes, gestión de problemas, escalamiento al fabricante, aplicación de soluciones, análisis de causa raíz y acompañamiento técnico para garantizar la continuidad, estabilidad y calidad del servicio
- Línea 1 Servicio SaaS en la nube para la administración de servicios de TI
- Condiciones de desempeño del software
El software deberá cumplir con todos los requerimientos funcionales y técnicos del objeto a contratar que se detallan ampliamente en el Anexo No.1 Requerimientos funcionales y técnicos. En un periodo de 4 años según el Plan de Trabajo propuesto en el Anexo No.2.
- Disponibilidad
- El servicio por contratar debe estar disponible en cada componente desde las 00:00:00 horas hasta las 23:59:59 y dentro del rango de días de un año calendario(24x365), incluyendo feriados y asuetos de ley.
- Para efectos de la indisponibilidad se considerarán las incidencias que, en el marco de la prestación de los servicios y la seguridad lógica, afecten la disponibilidad de uno o varios de los componentes que conforman el servicio objeto de esta contratación, y que a su vez afecten la disponibilidad de los servicios internos o externo de “EL BANCO”.
- Los servicios de nube contratados deberán tener la capacidad de brindar como mínimo una disponibilidad diaria del 99.5% en un horario de 24 horas 365 días (horario de servicio mensual promedio es de 730:33:36hh:mm: ss) o sea un tiempo de no disponibilidad del servicio máximo de 03:39:10 mensual durante el plazo de contratación del servicio en la nube. La disponibilidad se debe medir con la siguiente fórmula: (tiempo de servicio-∑tiempo fuera de servicio/ tiempo de servicio) *100.
Nota: para los efectos de contabilización de los tiempos de indisponibilidad del servicio debido a problemas o incidentes, se considerará como reestablecido en el momento en que todos los servicios afectados por la indisponibilidad estén nuevamente operativos y disponibles para ser accedidos por el cliente tanto interno como externo.
- El tiempo de servicio se estimará de acuerdo con la cantidad de días (horas y minutos) del mes en curso en que se esté midiendo la disponibilidad. El tiempo fuera de servicio de cada mes que exceda el 99.500% estará sujeta a la aplicación de multa definida en el apartado de Multas y ejercicios para su cuantificación.
- Para cada incidente que interrumpa el servicio, la indisponibilidad se computará como el período transcurrido entre el registro del incidente en el Service Desk definido por el contratista y la restauración del servicio a un nivel operativo aceptable para el Banco. La aplicación de la solución definitiva o el cierre administrativo del ticket podrán realizarse posteriormente sin afectar el cálculo de indisponibilidad.
Nota: Se entenderá por nivel operativo aceptable aquel en que los servicios y funcionalidades afectados se encuentren nuevamente disponibles para los usuarios internos y externos del Banco, permitiendo la continuidad normal de la operación, aunque permanezcan actividades posteriores asociadas a la solución definitiva o al análisis de causa raíz.
- Clasificación de incidentes y tiempos de atención. Para la gestión de incidentes del servicio, se utilizará la siguiente clasificación de severidad y tiempos máximos de restauración del servicio, medidos en horas naturales bajo un esquema de atención 24 x 7.
- Se entiende por tiempo máximo de restauración del servicio el período transcurrido desde el registro del incidente hasta que el servicio es restablecido a un nivel operativo aceptable para el Banco, independientemente de que la solución definitiva sea aplicada posteriormente.
|
Severidad |
Descripción |
Tiempos máximos de restauración (horas naturales en horario 24 x 7) |
|
1 |
Interrupción total del servicio |
2 horas |
|
2 |
Interrupción parcial de varios módulos o degradación del desempeño (lentitud en la operación del servicio) inferior al normal |
4 horas |
|
3 |
Errores de presentación de la información, inhabilitación de características u opciones, problemas cosméticos, y otros inconvenientes que no interrumpen la funcionalidad del servicio |
24 horas |
- En caso de incumplimiento con la disponibilidad del servicio establecido, el BPDC cobrará una multa conforme se establece en el apartado Multas y ejercicios para su cuantificación.
- El oferente debe garantizar que la suscripción del servicio ofrecido no tendrá limitaciones ni afectaciones de rendimiento debido al crecimiento de cantidad de accesos concurrentes. Por lo que se reitera que las cantidades indicadas en la tabla de usuarios por módulo de la Línea 1, son solo el paquete de la cantidad inicial, sin embargo, se podrán ir habilitando más suscripciones según se requiera en el momento de las configuraciones y parametrizaciones de los flujos.
- El contratista deberá con al menos 72 horas de anticipación, brindar información sobre actividades de actualización y mantenimiento del servicio, el cual debe ejecutarse de preferencia en días no hábiles y en horario nocturno.
- El software debe integrarse con el Directorio Activo del Banco que es administrado y gestionado por el Banco para la administración de accesos, roles y privilegios de los usuarios del sistema contratado.
- El oferente se compromete a que, en caso de ser adjudicado, entregará un informe mensual con el detalle de la disponibilidad del servicio al Fiscalizador, con los datos de la disponibilidad alcanzada (tiempo fuera de servicio y % de disponibilidad alcanzado durante el mes) y el detalle de fecha, hora y duración de las interrupciones de servicio ocurridas. Este informe deberá ser entregado mediante oficio por correo electrónico en los primeros 10 días hábiles posterior a finalizado el mes.
- El oferente se compromete, a que la solución sea compatible y pueda coexistir con Microsoft Defender for Endpoint (EDR), operando de manera concurrente sin afectar la seguridad, estabilidad ni disponibilidad del servicio.
El oferente deberá proporcionar los lineamientos técnicos de coexistencia, definir y justificar, cuando aplique, las exclusiones mínimas necesarias, y brindar soporte ante incidentes o conflictos relacionados con la interacción con el EDR durante la vigencia del contrato. Específicamente debe aportar:
- Certificación o documentación oficial del fabricante que acredite compatibilidad validada con MDE en entornos productivos.
- Documento de coexistencia que indique el modo de operación recomendado, impacto medido en rendimiento y confirmación de que no requiere deshabilitar Tamper Protection, ASR Rules ni el sensor EDR.
- Lista de exclusiones mínimas necesarias con justificación técnica individual por cada ítem, sin que ninguna de ellas amplíe superficies de ataque documentadas.
- El oferente, en caso de resultar adjudicatario, deberá contar con mecanismos de Continuidad del Negocio (BCP) y Recuperación ante Desastres (DRP) para la solución ofertada.
El adjudicatario deberá aportar evidencia documental de las capacidades de continuidad y recuperación implementadas, así como de las pruebas periódicas de recuperación realizadas por el fabricante, proveedor del servicio o proveedor de infraestructura que soporte la solución.
Los objetivos operativos de recuperación aplicables al servicio serán documentados durante la fase de diseño e implementación, tomando como referencia las capacidades de la solución ofertada, los requerimientos institucionales de continuidad y las mejores prácticas aplicables, sin que ello implique modificaciones al alcance contratado
Modificado mediante enmienda DCADM-356-2026
- Centro de Asistencia
- El oferente que resulte adjudicatario debe contar con un Centro de Asistencia Técnica en idioma español en línea, vía llamada telefónica, chat, portal web o correo electrónico, 24 horas al día los 365 días del año, servicio que debe estar considerado dentro del precio cotizado. Mediante este centro de asistencia técnica el Banco podrá canalizar requerimientos de soporte, incidentes operativos y seguridad lógica, así como consultas. El oferente en la oferta deberá indicar el procedimiento de atención de incidentes y requerimientos, así como los medios por los cuales el Banco accederá al este servicio.
- Acceso remoto para actividades del servicio, cuando sea estrictamente necesario para la implementación, configuración, integración o soporte de la solución del Servicio SaaS en la nube Las condiciones de acceso remoto aplicarán tanto para la Línea 1 (Servicio SaaS) como para la Línea 4 (herramienta de descubrimiento), y previa autorización del fiscalizador del contrato, el Banco podrá evaluar la posibilidad de otorgar al oferente un acceso remoto lógico, controlado y temporal, conforme a las políticas y procedimientos de seguridad vigentes en la Institución. El alcance, tipo y duración del acceso remoto serán definidos por el Banco y deberán limitarse exclusivamente a las actividades autorizadas, sin que esto implique acceso irrestricto a la infraestructura o sistemas del Banco. Si su modelo de implementación y soporte requiere acceso remoto a infraestructura interna del Banco, especificando:
- Propósito del acceso (implementación, soporte técnico, diagnóstico, mantenimiento).
- Herramienta prevista para el acceso remoto.
- Si el acceso es puntual durante la implementación o recurrente durante la operación del servicio.
- Si existen componentes híbridos (conectores, proxies, colectores) que residan dentro del perímetro institucional y que puedan generar necesidad de acceso remoto eventual.
- Se debe brindar de forma documentada, información sobre la Gestión de Problemas, Gestión de Incidentes y Gestión de Cambios en apego al marco de referencia de buenas prácticas de control COBIT® e ITIL® (Aplicables según acuerdo CONASSIF 5-24), para lo cual el contratista podrá hacer uso de canales seguros de gestión remota de la plataforma objeto de esta contratación, los cuales deben previamente estar acordados y validados por el Área de Seguridad Operativa Informática del Banco, asimismo, podrá recurrir al soporte en sitio, si el incidente, problema o requerimiento así lo justifica, en cuyo caso se debe coordinar con el Fiscalizador del Contrato. Esto aplicará para todos los componentes bajo la responsabilidad del contratista y que forman parte del servicio objeto de la presente contratación.
- Línea 2. Servicio de instalación y configuración de las herramientas
- El oferente se compromete a que en caso de resultar adjudicatario instalará, configurará, probará e implementará todos los componentes indicados en el Anexo No.1 Requerimientos funcionales y técnicos, así como los indicados en el presente documento y todos aquellos que formen parte del servicio ofertado requeridos para el adecuado funcionamiento del servicio.
- El oferente debe aceptar que, en caso de resultar adjudicatario, todos los requerimientos especificados en el Anexo No.1 Requerimientos funcionales y técnicos, deberán estar probados y aceptados por el Banco antes de iniciar la puesta en producción del servicio de acuerdo con lo establecido en el punto 3.3.1.17 inciso e) de este apartado donde se especifican los entregables y criterios de aceptación.
- El oferente debe indicar que, en caso de resultar adjudicatario, realizará junto con el Banco sesiones de exploración y entendimiento para atender particularidades propias de la implementación del software.
- Estas sesiones serán virtuales, por lo que el contratista no deberá trasladarse a las instalaciones del Banco, sin embargo, de ser necesaria alguna sesión presencial, la misma se llevará a cabo en cualquiera de las instalaciones del Banco Popular Ubicadas en el Gran Área Metropolitana.
- Durante la ejecución del contrato se podrán realizar múltiples sesiones de coordinación y trabajo, según las necesidades del Banco, sin que se requiera definir previamente la cantidad exacta. La primera sesión deberá realizarse como máximo dentro de los cinco (5) días hábiles posteriores a la emisión de la orden de inicio. La fecha y hora de cada sesión serán coordinadas entre el fiscalizador del contrato y el contratista. Las sesiones se llevarán a cabo en horario laboral hábil del Banco Popular, de lunes a viernes, entre las 08:00 y las 16:30 horas. La atención y participación en estas sesiones se considerará parte integral del servicio contratado y no generará costos adicionales para el Banco
- El producto final de estas sesiones será el plan de actividades mencionado en el punto 3.1.17 a seguir durante todo el plazo de esta contratación. Este plan será aprobado por el fiscalizador del contrato y en caso de no aprobación, el adjudicado tendrá 3 días para hacer las modificaciones solicitadas por el fiscalizador del contrato.
Modificado mediante enmienda DCADM-356-2026.
- El oferente en caso de resultar adjudicatario deberá considerar los siguientes entregables y criterios de aceptación:
|
Etapa |
Entregables |
Criterio de Aceptación |
|
Preparación |
Todos los entregables indicados en el apartado (Punto 3.3.1.20 inciso e) |
Todos los criterios de aceptación de los entregables están definidos en el (Punto 3.3.1.20 inciso e) |
|
Manuales del fabricante en formato digital. |
Entrega formal o dar acceso a la totalidad de los manuales del fabricante, técnicos y funcionales. |
|
|
Los manuales de usuario del fabricante deben ser en idioma español. |
||
|
Acta de Aceptación del entregable firmada y aprobada por el proveedor y por el fiscalizador del contrato o el funcionario que éste designe. |
||
|
Ambientes de Desarrollo y Pruebas instalados y configurados. |
Solución estándar instalada y configurada en los ambientes de desarrollo y pruebas. |
|
|
El proveedor ejecutará un set de pruebas básico sobre estos ambientes, el cual no deberá presentar errores para dar por aceptados los mismos. |
||
|
Acta de Aceptación del entregable firmada y aprobada por el proveedor y por el fiscalizador del contrato o el funcionario que éste designe. |
||
|
Diseño y Configuración |
Inventario de Documentos de especificaciones técnicas y funcionales para toda la Solución. |
La entrega del inventario debe ser por oficio, y la misma debe ser revisada y aprobada por el Banco Popular y de Desarrollo Comunal (BPDC) . |
|
Acta de Aceptación del entregable firmada y aprobada por el proveedor y por el fiscalizador del contrato o el funcionario que éste designe. |
||
|
Documentos de configuración del servicio para la Solución. |
El documento debe contener la totalidad de los parámetros configurados en la solución adaptada a las necesidades del Banco Popular y de Desarrollo Comunal (BPDC) , el valor asignado a cada parámetro, descripción de la funcionalidad de los posibles valores que dicho parámetro pueda tener, justificación de la elección que se hizo para cada parámetro y el impacto que un ajuste pueda implicar en la solución y en la operación del Banco Popular y de Desarrollo Comunal (BPDC) . Este documento debe ser aprobado por el fiscalizador del contrato o quien este designe. |
|
|
Acta de Aceptación del entregable firmada y aprobada por el proveedor y por el fiscalizador del contrato o el funcionario que éste designe. |
||
|
Documento de Diseño de los requerimientos de desarrollos fuera del estándar, que forman parte de los requerimientos funcionales del servicio para la Solución. (si aplica según acuerdo entre partes) |
El documento debe cumplir con la plantilla de Diseño de requerimientos vigente en el Banco Popular y de Desarrollo Comunal (BPDC) y debe ser aprobado por el fiscalizador del contrato o quién este designe. |
|
|
El diseño de los desarrollos personalizados expuestos al cliente debe cumplir el Libro de Marca y debe ser aprobado por el fiscalizador del contrato o quién este designe. |
||
|
Acta de aprobación aprobado por el fiscalizador del contrato o quien este designe. |
||
|
Documentos de diseño de la arquitectura del servicio para la Solución. |
Acta de Aceptación del entregable firmada y aprobada por el proveedor y por el fiscalizador del contrato o el funcionario que este designe. |
|
|
Documento de Diseño de interfaces y esquemas de comunicación a utilizar del servicio para la Solución. (si aplica según acuerdo entre partes) |
Documento de diseño de arquitectura de interfaces y esquemas de comunicación a utilizar aprobado por el fiscalizador del contrato o el funcionario que éste designe. |
|
|
Aceptación del entregable firmada y aprobada por el proveedor y por el fiscalizador del contrato o el funcionario que este designe. |
||
|
Inventario y estructuras de datos a migrar a la Solución. |
El documento debe contener al menos: La totalidad de las estructuras que deben ser pobladas en la nueva solución y los valores válidos para la Solución , identificaciones de las fuentes del Banco Popular y de Desarrollo Comunal (BPDC) , la relación que existe entre la fuente y las estructuras del servicio considerando homologación de datos, documento de análisis de datos, cifras de control preliminares, estrategia de depuración de datos de los sistemas del Banco Popular y de Desarrollo Comunal (BPDC) y reglas de extracción de la data. |
|
|
La entrega del inventario debe ser por oficio, y la misma debe ser revisada y aprobada por el fiscalizador del contrato o quien este designe. |
||
|
Acta de Aceptación del entregable firmada y aprobada por el proveedor y por el fiscalizador del contrato o el funcionario que éste designe. |
||
|
Solución Personalizada por el proveedor. Incluye Desarrollo de las personalizaciones, interfaces, documentación personalizada y pruebas del proveedor. |
Certificación de calidad del proveedor con escenarios de pruebas aplicados, entregada mediante el oficio. |
|
|
Documentación del servicio debidamente actualizada de acuerdo con las personalizaciones y entregada formalmente al Banco Popular y de Desarrollo Comunal (BPDC) . |
||
|
Acta de Aceptación de la documentación firmada y aprobada por el proveedor y por el fiscalizador del contrato o el funcionario que éste designe. |
||
|
Alcance y operación de CI Discovery |
Mapa técnico de Discovery (puertos, protocolos, métodos y credenciales requeridas) Matriz de puertos/protocolos; inventario de puertos autorizados. |
|
|
Acta de Aceptación de la documentación firmada y aprobada por el proveedor y por el fiscalizador del contrato o el funcionario que éste designe. |
||
|
Pruebas e Inducción |
Solución instalada y configurada en ambiente de pruebas |
Scripts con la configuración del servicio, entregados mediante oficio. |
|
Pruebas de instalación aprobadas por el fiscalizador del contrato o quien este designe. |
||
|
Memorias de instalación aprobadas por el fiscalizador del contrato o quien este designe. |
||
|
Acta de Aceptación de la documentación firmada y aprobada por el proveedor y por el fiscalizador del contrato o el funcionario que éste designe. |
||
|
Plan de pruebas actualizado (este plan debe considerar la preparación de los datos) |
El Plan de Pruebas debe considerar las interfaces y contemplar al menos pruebas técnicas, pruebas unitarias y pruebas integrales. |
|
|
El Plan de Pruebas debe cumplir el formato vigente del Banco Popular y de Desarrollo Comunal (BPDC) . |
||
|
El Plan de Pruebas debe ser revisado y aprobado por el Banco Popular y de Desarrollo Comunal (BPDC) . |
||
|
Acta de Aceptación del entregable firmada y aprobada por el proveedor y por el fiscalizador del contrato o el funcionario que éste designe. |
||
|
Plan de Inducción actualizado (capacitación) |
El Plan de inducción (capacitación) debe cumplir el formato vigente del Banco Popular y de Desarrollo Comunal (BPDC) y debe incluir el plan de inducción y de capacitación para la certificación del servicio. |
|
|
El Plan de Inducción debe ser revisado y aprobado por el fiscalizador del contrato o el funcionario que éste designe |
||
|
Acta de Aceptación del entregable firmada y aprobada por el proveedor y por el fiscalizador del contrato o el funcionario que éste designe. |
||
|
Inducción funcional y técnica del servicio para la Solución ajustadas a las necesidades del Banco Popular y de Desarrollo Comunal (BPDC) |
El proveedor será evaluado y requerirá para que se apruebe el curso una nota superior o igual a 80, según lo establecido en el Anexo No.3 “Evaluación de la Inducción”. |
|
|
El curso debe ser teórico y práctico en una proporción 80% práctica con datos reales del Banco Popular y de Desarrollo Comunal (BPDC) , 20% teórica. Se admitirán modificaciones a estos valores por excepción y aprobados por el Banco Popular y de Desarrollo Comunal (BPDC) . |
||
|
Se deben impartir todos los cursos incluidos en el Plan de Capacitación para esta etapa. |
||
|
La inducción deberá ser impartida con la versión del producto adaptada al Banco Popular y de Desarrollo Comunal (BPDC) que se va a utilizar durante las pruebas del proyecto. |
||
|
La inducción debe ser impartida en idioma español, sin embargo, pueden existir excepciones previas a autorización del Banco Popular y de Desarrollo Comunal (BPDC) . En caso de requerirse traductor, el proveedor debe cubrir los gastos correspondientes. |
||
|
Los manuales de los cursos deben ser entregados digitalmente a cada uno de los participantes y debe constar una firma de recibido. |
||
|
La herramienta que se utilice para los procesos de inducción virtual debe permitir que se evidencie la lista de asistencia en cada curso. |
||
|
Entrega de todas las evaluaciones de la calidad del curso por parte de los participantes de todos los cursos. |
||
|
El proveedor debe entregar un acta con las notas de aprovechamiento obtenidas por cada uno de los participantes. |
||
|
Informe de resultado que debe incluir todos los cursos indicados en el Plan de Capacitación. |
||
|
Por cada curso los participantes deberán obtener una calificación de 80 o superior. |
||
|
Acta de Aceptación del entregable firmada y aprobada por el proveedor y por el fiscalizador del contrato o el funcionario que éste designe. |
||
|
Pruebas aceptadas según los criterios definidos en este cartel |
Se acepta cuando la totalidad de los guiones de pruebas técnicas no presenten errores incluyendo las pruebas de interfaces y migración. |
|
|
Se acepta cuando la totalidad de los guiones de pruebas unitarias no presenten errores incluyendo las pruebas de interfaces y migración. |
||
|
Se acepta cuando la totalidad de los guiones de pruebas de integración se han ejecutado sin errores, incluyendo las pruebas de interfaces y migración. |
||
|
Informe de resultado de cada etapa indicada en el Plan de pruebas. |
||
|
Acta de Aceptación del entregable firmada y aprobada por el proveedor y por el fiscalizador del contrato o el funcionario que éste designe. |
||
|
Pruebas de Aceptación |
Plan de pruebas actualizado |
Debe contemplar al menos pruebas de interfaces, pruebas de rendimiento, pruebas de sitio alterno, pruebas de regresión, pruebas de preparación para salida en producción. |
|
El Plan de Pruebas debe cumplir el formato vigente del Banco Popular y de Desarrollo Comunal (BPDC) . |
||
|
El Plan de Pruebas debe ser revisado y aprobado por el fiscalizador del contrato o el funcionario que éste designe. |
||
|
Acta de Aceptación del entregable firmada y aprobada por el proveedor y por el fiscalizador del contrato o el funcionario que éste designe. |
||
|
Plan de migración actualizado |
El Plan de Migración debe cumplir el formato vigente del Banco Popular y de Desarrollo Comunal (BPDC) e incluir las estructuras de datos actualizadas que se van a utilizar durante las pruebas de aceptación. |
|
|
El Plan de Migración debe ser revisado y aprobado por el fiscalizador del contrato o el funcionario que éste designe. |
||
|
Acta de Aceptación del entregable firmada y aprobada por el proveedor y por el fiscalizador del contrato o el funcionario que éste designe. |
||
|
Pruebas aceptadas según criterios establecidos. Estas pruebas se realizan con datos migrados. |
Informe que incluya los resultados de todas y cada una de las etapas definidas en el plan. |
|
|
Acta de Aceptación del entregable firmada y aprobada por el proveedor y por el fiscalizador del contrato o el funcionario que éste designe. |
||
|
Se acepta cuando la totalidad de los guiones de pruebas de migración, de interfaces, pruebas de rendimiento, pruebas de sitio alterno, ajustes según análisis de vulnerabilidades, pruebas de aceptación, pruebas posteriores al Hardening, pruebas de preparación para salida en producción se han ejecutado sin errores. |
||
|
Plan de inducción actualizado (capacitación) para la certificación funcional y técnica del servicio para la Solución ajustadas a las necesidades del Banco Popular y de Desarrollo Comunal (BPDC) |
Se deben impartir todos los cursos de certificación incluidos en el Plan de Capacitación para esta etapa. |
|
|
La inducción debe ser impartida en idioma español, sin embargo, pueden existir excepciones previas a autorización del Banco Popular y de Desarrollo Comunal (BPDC) . En caso de requerirse traductor, el proveedor debe cubrir los gastos correspondientes. |
||
|
Los manuales de los cursos de certificación deben ser entregados digitalmente a cada uno de los participantes y debe constar una firma de recibido. |
||
|
La herramienta que se utilice para los procesos de inducción virtual debe permitir que se evidencie la lista de asistencia en cada curso. |
||
|
Entrega de todas las evaluaciones de la calidad del curso de certificación por parte de los participantes de todos los cursos. |
||
|
El proveedor debe entregar un acta con las notas de aprovechamiento obtenidas por cada uno de los participantes. |
||
|
Informe de resultado que debe incluir todos los cursos de certificación indicados en el Plan de Capacitación. |
||
|
Acta de Aceptación del entregable firmada y aprobada por el proveedor y por el fiscalizador del contrato o el funcionario que éste designe. |
||
|
Inducción para capacitadores. |
El proveedor será evaluado y requerirá para que se apruebe el curso una nota superior o igual a 80, según lo establecido en el Anexo No.3 “Evaluación de la Inducción”. |
|
|
El curso debe ser teórico y práctico en una proporción 80% práctica con datos reales del Banco Popular y de Desarrollo Comunal (BPDC) , 20% teórica. Se admitirán modificaciones a estos valores por excepción y aprobados por el Banco Popular y de Desarrollo Comunal (BPDC) . |
||
|
Se deben impartir todos los cursos incluidos en el Plan de Inducción para esta etapa. |
||
|
La inducción deberá ser impartida con la versión del producto adaptada al Banco Popular y de Desarrollo Comunal (BPDC) , instalada en el ambiente de producción. |
||
|
La inducción debe ser impartida en idioma español, sin embargo, pueden existir excepciones previas a autorización del Banco Popular y de Desarrollo Comunal (BPDC) . En caso de requerirse traductor, el proveedor debe cubrir los gastos correspondientes. |
||
|
Los manuales de los cursos deben ser entregados digitalmente a cada uno de los participantes y debe constar una firma de recibido. |
||
|
La herramienta que se utilice para los procesos de inducción virtual debe permitir que se evidencie la lista de asistencia a cada curso. |
||
|
Entrega de todas las evaluaciones de la calidad del curso por parte de los participantes de todos los cursos. |
||
|
El proveedor debe entregar un acta con las notas de aprovechamiento obtenidas por cada uno de los participantes. |
||
|
Informe de resultado que debe incluir todos los cursos indicados en el Plan de Inducción. |
||
|
Por cada curso los participantes deberán obtener una calificación de 80 o superior. |
||
|
Acta de Aceptación del entregable firmada y aprobada por el proveedor y por el fiscalizador del contrato o el funcionario que éste designe. |
|
Plan de Implementación |
Plan de implementación actualizado que contenga al menos los procesos de mantenimiento preventivo y correctivo durante la etapa de post-implementación y garantía |
El Plan de implantación debe cumplir el formato vigente del Banco Popular y de Desarrollo Comunal (BPDC) . |
|
El Plan de implantación debe ser revisado y aprobado por el fiscalizador del contrato o el funcionario que éste designe |
||
|
Acta firmada y aprobada por el proveedor y por el fiscalizador del contrato o el funcionario que éste designe. |
||
|
Ambientes configurados homologados (desarrollo, pruebas y producción) |
Acta de Aceptación del entregable firmada y aprobada por el proveedor y por el fiscalizador del contrato o el funcionario que éste designe. |
|
|
Despliegue ambiente productivos |
Documentación Pases a Producción (El Banco provee de la plantilla correspondiente) RFC aprobada |
|
|
Entrega de documentación final actualizada |
Debe incluir al menos, manuales de operación, de usuario en idioma español, técnico y dimensionamiento de arquitectura en producción en idioma español o inglés. |
|
|
Acta firmada y aprobada por el proveedor y por el fiscalizador del contrato o el funcionario que éste designe. |
||
|
Atención de vulnerabilidades identificadas durante el Hardening. |
Acta de Aceptación del entregable firmada y aprobada por el proveedor y el fiscalizador del contrato o quien este designe, haciendo constar que la Solución no presenta un nivel de vulnerabilidad que exponga al Banco Popular y de Desarrollo Comunal (BPDC) . |
|
|
Post-implementación |
Servicio en operación y debidamente aceptado, según criterios establecidos. |
El servicio se ejecute 3 meses consecutivos sin errores atribuibles al sistema, estos tres meses son adicionales al mes indicado en el criterio de aceptación del entregable Puesta en Producción. |
|
Acta de Aceptación del entregable firmada y aprobada por el proveedor y por el fiscalizador del contrato o el funcionario que éste designe. |
||
|
Informe del proveedor que abarque toda la ejecución contractual. |
- Línea 3: Transferencia de conocimiento para la administración del software para
funcionarios del Banco –Entrega según demanda
Inducción
- El oferente en caso de resultar adjudicatario debe considerar en su oferta que, el Banco establece como transferencia de conocimiento, aquella actividad donde se instruye a los usuarios administradores del software definidos por el Banco en la administración y configuración del software y se requiere que al finalizar la misma, el usuario administrador, quede certificado en el uso del software por parte del contratista.
Para las transferencias de conocimiento por módulo, se estima un máximo de 15 participantes.
Para la transferencia de conocimiento para usuarios Administradores de la herramienta, se consideran 5 participantes.
- El contratista deberá presentar con el plan de inducción una propuesta para el proceso de transferencia de conocimientos respectivos a los funcionarios que el Banco indique.
- Las inducciones sobre la versión estándar del servicio ITSM deberán impartirse como parte de las actividades de transferencia de conocimiento, posteriores a la fase inicial de coordinación y exploración y previas a la implementación de requerimientos específicos del Banco, salvo acuerdo distinto entre las partes.
Dichas inducciones tienen como objetivo que los funcionarios designados por el Banco comprendan el alcance funcional estándar de la solución, su operación general y las mejores prácticas de uso, y no sustituyen ni forman parte de las sesiones de coordinación y trabajo definidas en el punto 41. Las inducciones se considerarán incluidas dentro de la línea de transferencia de conocimiento (Línea 3) y se regirán por los entregables y criterios de aceptación definidos para dicha línea.
- El oferente en caso de resultar adjudicatario debe considerar en su oferta toda la logística para la inducción virtual y certificación, incluyendo materiales digitales, y cualquier otro recurso que se requiera para el desarrollo de la inducción y certificación. Todo costo relacionado con la inducción y certificación por parte del fabricante debe ser cubierto por el contratista.”
Nota: Esto aplica para las formaciones oficiales en el uso y configuración del sistema para las personas administradoras del sistema definidos por el Banco, para las formaciones o transferencias de conocimiento sobre las configuraciones y funcionalidad de cada módulo para las personas dueñas o gestoras de procesos en el Banco, las certificaciones pueden ser emitidas por el oferente.
Modificado mediante enmienda DCADM-356-2026.
- Las inducciones serán impartidas en el laboratorio virtual que el adjudicatario provea con una modalidad, teórico – práctica, brindando el correspondiente acceso a los usuarios a capacitar.
- Al oferente en caso de resultar adjudicatario le corresponde impartir la inducción técnica y funcional en idioma español, en días hábiles y en horario de lunes a viernes en el periodo comprendido entre las 08:00 y las 16:30 horas de Costa Rica.
- El oferente se compromete a que, en caso de resultar adjudicatario, brindará el material didáctico en formato digital para la inducción y capacitación técnica en español con al menos 15 días hábiles antes de la inducción, la cual debe ser remitida a cada participante previa coordinación con el fiscalizador del contrato.
- El oferente deberá aceptar que, en caso de resultar adjudicatario, cada actividad de capacitación, inducción o transferencia de conocimiento impartida en el marco de la presente contratación será evaluada por los participantes designados por el Banco mediante el formulario contenido en el Anexo No. 3 "Evaluación de la Inducción".
Para efectos de evaluación, las categorías de valoración tendrán la siguiente equivalencia:
- Excelente: 100 puntos.
- Muy Bueno: 90 puntos.
- Bueno: 80 puntos.
- Regular: 70 puntos.
- Deficiente: 50 puntos.
- Inaceptable: 0 puntos.
La calificación de cada participante corresponderá al promedio simple de las respuestas válidas consignadas en los criterios aplicables del formulario. Los criterios marcados como "N/A" no serán considerados para efectos del cálculo de la nota.
La calificación final de cada actividad corresponderá al promedio aritmético de las evaluaciones válidamente emitidas por los participantes que hayan asistido a la actividad correspondiente.
Modificado mediante enmienda DCADM-356-2026.
- Línea 4: Producto tipo SaaS para la gestión de descubrimiento de elementos de configuración (Configuración Ítems – CI)
Descubrimiento de elementos de configuración (CI)
El oferente debe indicar en su oferta su herramienta de descubrimiento de elementos de configuración, el método de descubrimiento y establecer claramente cuáles elementos NO pueden ser identificados por su herramienta de descubrimiento. También debe indicar claramente si para descubrir ciertos elementos se requiere de herramientas adicionales que deberá incluir en el costo ofertado. El descubrimiento de los elementos de configuración no debe afectar negativamente el desempeño de la red ni de cada uno de los elementos descubiertos. El oferente en caso de resultar adjudicatario debe ser claro que en caso de que el proceso de descubrimiento tenga un impacto en el desempeño de la red o en los componentes indicar el posible impacto y los métodos para minimizarlos.
El re-descubrimiento o actualización periódica de un elemento de configuración (CI) ya incorporado no consume capacidad adicional; el consumo se contabiliza una única vez por elemento activo.
Cuando un elemento de configuración (CI) sea retirado de la operación y eliminado del inventario activo administrado por la solución, la capacidad correspondiente quedará disponible para la incorporación de nuevos elementos de configuración, siempre que el número total de elementos administrados simultáneamente no exceda el límite máximo contratado.
El contratista deberá suministrar mensualmente, como parte de los informes de seguimiento del servicio, un reporte detallado que incluya como mínimo:
- Cantidad total de elementos de configuración administrados.
- Altas registradas durante el período.
- Bajas registradas durante el período.
- Sustituciones efectuadas durante el período.
- Capacidad utilizada y capacidad disponible.
- Consumo acumulado respecto al límite contratado.
Modificado mediante enmienda DCADM-356-2026.
- Procedimiento de pedidos.
Los servicios contemplados en la presente licitación se brindarán exclusivamente bajo la modalidad de entrega según demanda, y se ejecutarán únicamente cuando medie un pedido formal emitido por el Banco, durante la vigencia del contrato, conforme a los alcances definidos para cada línea de servicio.
Cada pedido deberá indicar, como mínimo, la línea del servicio requerida, el alcance solicitado, el plazo esperado de ejecución y se gestionará por medio del Fiscalizador del contrato, utilizando los medios formales establecidos (Sistema Digital Unificado), dejando evidencia en los sistemas institucionales correspondientes. El oferente no estará obligado a ejecutar servicios que no hayan sido formalmente solicitados y aprobados por el Banco.
- Línea 1. Suscripción
Cuando el Banco requiera la habilitación de suscripciones, el Fiscalizador del contrato realizará la solicitud formal correspondiente mediante oficio y comunicación a través del Sistema Digital Unificado (SDU), indicando el alcance y cantidad requerida.
Una vez emitido el pedido formal y aprobada la solicitud, el oferente deberá habilitar los accesos a los usuarios autorizados del Banco para el uso de la herramienta, conforme al alcance solicitado y de acuerdo con el Plan de Trabajo definido en el Anexo No. 2.
El plazo de entrega de las suscripciones será de quince (15) días hábiles contados a partir de la comunicación formal del pedido. El Fiscalizador del contrato incorporará la evidencia de la solicitud al Sistema Digital Unificado (SDU) como parte del expediente electrónico del procedimiento.
- Línea 2. Instalación y configuración de la herramienta
La instalación y configuración de la herramienta se realizará únicamente cuando el Banco emita el pedido respectivo, gestionado por el Fiscalizador del contrato mediante los medios formales definidos como el Sistema Digital Unificado (SDU).
El oferente ejecutará estas actividades conforme al Plan de Trabajo establecido en el Anexo No. 2 y al alcance definido en el pedido aprobado. El plazo máximo para la instalación y configuración será de ocho (8) días hábiles contados a partir de la entrega efectiva de las suscripciones.
El contratista será responsable de la correcta habilitación y funcionamiento de la herramienta y deberá atender cualquier inconveniente de configuración hasta su resolución satisfactoria.
- Línea 3. Inducción (transferencia de conocimiento)
Las sesiones de inducción se brindarán según demanda del Banco, previa solicitud formal gestionada por el Fiscalizador del contrato.
Una vez recibido el pedido aprobado, el oferente deberá:
Planificar las sesiones de inducción para los módulos solicitados con al menos un (1) mes de antelación a su ejecución.
Entregar el material didáctico correspondiente al encargado del proyecto con un mínimo de quince (15) días hábiles previos a la realización de la sesión.
Las sesiones podrán realizarse en modalidad virtual o presencial, según lo acordado entre las partes en cada pedido:
Modalidad virtual: se utilizará la plataforma de entrenamiento provista por el oferente, la cual deberá encontrarse habilitada y operativa para los usuarios del Banco.
Modalidad presencial: las sesiones se llevarán a cabo en las instalaciones que de común acuerdo definan el Banco y el oferente, las cuales deberán cumplir con condiciones adecuadas de seguridad y aprendizaje.
La gestión de accesos y permisos para los usuarios del Banco se realizará de manera coordinada entre el oferente y el Fiscalizador del contrato, dejando evidencia en el expediente electrónico correspondiente.
Todos los costos derivados de la inducción deberán ser contémplanos en el precio ofertado.
- Línea 4. Producto tipo SaaS para la gestión de descubrimiento de elementos de configuración (Configuración Ítems – CI)
El oferente en caso de resultar adjudicatario deberá instalar y configurar la herramienta de descubrimiento según el Plan de Trabajo propuesto en el Anexo No.2.
Plazo de entrega:
Las solicitudes se realizarán mediante oficio y se comunicará por medio del Sistema Digital Unificado (SDU), el plazo de entrega de los componentes del paquete será de 15 días hábiles. Una vez realizada la solicitud de la suscripción, el fiscalizador del contrato alojara dicha información al Sistema Digital Unificado como parte de la evidencia a acreditar en el expediente electrónico del procedimiento.
El contratista será responsable de la habilitación de la suscripción en la plataforma correspondiente para la gestión de descubrimiento de elementos de configuración y en caso de inconvenientes en la configuración de la o las suscripciones deberá realizar las acciones necesarias hasta su resolución satisfactoria. El plazo de instalación de las suscripciones será de 8 días hábiles a partir de la entrega de éstas.
Para la adquisición de paquetes adicionales correspondientes a la línea No. 4 – Servicio de Descubrimiento de elementos de configuración (CIs) el fiscalizador del contrato deberá contar con el V.B. de la Dirección de Tecnología de Información, V.B. que deberá gestionar cada vez que requiera realizar nuevas solicitudes de CI´s., requerimiento que deberá contar con la debida justificación de que es la mejor forma de satisfacer el interés público.
- Condiciones de la garantía sobre el bien o servicio.
Línea 2
El contratista garantizará los trabajos realizados por un periodo mínimo de tres (3) meses, posteriores a la realización y aceptación del trabajo por parte del fiscalizador del contrato (puesta en producción de la línea No.1). En caso de detectarse fallas o errores, asociados al trabajo en garantía, el contratista corregirá lo que corresponda en un plazo no mayor a dos (2) días calendario, sin costo adicional para el Banco.
Durante este tiempo, cualquier fallo imputable a las tareas realizadas por el contratista deberán ser subsanadas en un plazo máximo de veinticuatro (24) horas. Además, debe incluir como parte de la solución ofrecida:
- Actualización del software con mejoras.
- Aplicación de parches.
En esta garantía se incluyen las correcciones que sean necesarias debido a errores o deficiencias derivadas de la actuación directa e imputable al trabajo realizado por el proveedor en la instalación y configuración de la herramienta ITSM y la herramienta de descubrimiento de componentes tecnológicos.
- Seguridad de la información, continuidad del negocio y Arquitectura empresarial.
- Cláusulas base Seguridad de la información
- Normativa de Seguridad de Información
- El BANCO se compromete, una vez que se adjudique, a entregar la normativa interna vigente en materia de Seguridad de la Información, Ciberseguridad y Continuidad de Negocio que sea vinculante con la Contratación de un Software como un Servicios (SaaS) y asesoría para automatizar la Administración de los Servicios de Tecnología de Información (ITSM) al igual que todas sus actualizaciones, las cuales serán comunicadas oportunamente al Contratista
Modificado mediante enmienda DCADM-356-2026.
- El Contratista entiende y se compromete a practicar y acatar durante todo el proceso de la contratación del servicio, la normativa interna vigente en materia de Seguridad de la Información Ciberseguridad y Continuidad de Negocio que se encuentren establecida por el BANCO, al igual que todas sus actualizaciones.
- El Contratista, se compromete a entregar una carta de compromiso en la que confirme que dieron lectura, entendieron y aceptaron los apartados establecidos en la normativa remitida y sus actualizaciones, de conformidad con lo ya establecido en el contrato, que aplique según la naturaleza y alcance de los servicios o productos brindados al Además, el CONTRATISTA debe valorar y comunicar las implicaciones e impactos en los bienes y servicios debido al cumplimiento y puesta en práctica de la normativa vigente mencionada anteriormente para su valoración interna.
- El CONTRATISTA, se compromete a realizar actividades de concientización al menos de forma anual sobre la normativa en materia de Seguridad de la Información, Ciberseguridad y Continuidad de Negocio, así como buenas prácticas, estándares en materia de Seguridad de la Información a todo el personal de su equipo de trabajo que participará durante todo el proceso de la CONTRATACIÓN en la vigencia del contrato, manteniendo evidencia como matrices de seguimiento, hojas de asistencia, grabación de sesiones, formularios, certificados de tiempo de aprovechamiento que respalde dicha actividad; y para lo cual el CONTRATISTA deberá realizar sin costo adicional para el Esto podrá ser verificado y evaluado por el Banco previa coordinación con el contratista.
- Cuando lo considere pertinente el BANCO, se reserva el derecho de brindar inducción sobre la normativa de Seguridad de la Información, Ciberseguridad y Continuidad de Negocio al personal del Contratista, para asegurar la protección de la información y/o datos del BANCO, para lo cual el Contratista, se compromete a colaborar en las actividades que se planifiquen, como lo son participar de sesiones introductorias entre las partes, brindar ejemplos de caso de éxito y realizar evaluaciones durante todo el proceso, por los medios y horarios que se acuerden entre las partes; esta inducción se ejecutará cuando el BANCO lo requiera y será previamente notificada.
- Confidencialidad de la Información
- En caso de requerir terceros subcontratados, el Contratista se compromete a comunicarlo de forma transparente y oportuna al BANCO, y establecer acuerdos de confidencialidad individuales y/o con el tercero para garantizar que todos los aspectos de Seguridad de la Información, Ciberseguridad y Continuidad de Negocio establecidos en la presente contratación del servicio se utilicen de forma correcta. Debe entregarse copia de dichos acuerdos firmados al Fiscalizador previo a contar con el acceso a la información y sistemas del BANCO, el acceso a dicha información debe estar limitado a las labores propias del tercero subcontratados, lo anterior bajo los principios de necesidad de saber y cumplimiento de funciones para el debido control de accesos, para su otorgamiento bajo el principio del mínimo privilegio y en estricto apego a las funciones a realizar.
- Todos los funcionarios y/o terceros contratados del Contratista que trabajarán en la contratación del servicio, entienden y se comprometen mediante acuerdos de confidencialidad individuales y/o mutuo, a cumplir con la normativa en materia de Seguridad de la Información, Ciberseguridad y Continuidad del Negocio que se encuentre establecida por el BANCO, durante todo el proceso y la vigencia del contrato que se derive. El BANCO, se compromete a entregar la plantilla de Acuerdo de Confidencialidad que debe ser utilizada. Para lo cual el Contratista se compromete a entregar el Acuerdo de Confidencialidad que debe ser utilizado y el CONTRATISTA entregará los documentos previamente firmados al BANCO.
- El Contratista, se compromete a mantener absoluta confidencialidad, integridad y disponibilidad sobre:
- La contratación del servicio, que está brindando al BANCO.
- Los esquemas de infraestructura, modelos, procesos, arquitectura, diseño, funcionamiento, configuración e instalación llevados a cabo derivados de la contratación del servicio, que está ejecutando para el BANCO.
- Toda la información y/o datos que se generen producto de la contratación del servicio, es catalogada como uso confidencial y exclusiva del BANCO.
- Toda información que el BANCO brinde a el Contratista antes, durante y posterior al lapso contratado debe ser considerada confidencial y de uso exclusivo del BANCO.
- El Contratista, entiende que deben existir acuerdos de confidencialidad, así como de las sanciones que se puedan derivar por las violaciones a la confidencialidad de la información según la ley y normativa aplicable. Esto conlleva la prohibición por parte del Contratista, de divulgar o hacer un uso inadecuado de cualquier tipo de información y/o datos a la que tenga acceso y/o se genere durante la contratación del servicio, y posterior a la finalización de este contrato, por lo cual deberá mantener absoluta confidencialidad durante al menos 5 años.
- De comprobarse la divulgación o fuga de información por parte del oferente, ya sea de forma intencional o no, de forma parcial o total, el Banco procederá a realizar las acciones necesarias para que se apliquen las sanciones correspondientes según la reglamentación y normativa aplicable, a su vez el CONTRATISTA, deberá cumplir los protocolos y medidas vigentes con respecto a la atención de incidentes asociados a la fuga de información establecidas por el
- De comprobarse que exista un compromiso de información ante la divulgación, fuga o uso inadecuado de información por parte del Contratista, ya sea de forma intencional o no, de forma parcial o total, el BANCO procederá a realizar las acciones necesarias para que se apliquen las sanciones correspondientes según la reglamentación y normativa aplicable.
- En caso de que se requiera divulgar o compartir información, el Contratista, se compromete a obtener la aceptación del BANCO por escrito antes de proceder a divulgar o compartir la información, la cual debe ser avalada por el representante designado (Dueño de la Información y/o Fiscalizador) por parte del BANCO, además debe contar con los controles de seguridad establecidos por Seguridad Operativa Informática y cumplir con la normativa de Seguridad de la Información, Ciberseguridad y Continuidad del Negocio.
- El Contratista debe prevenir e impedir la creación, duplicación, acceso, modificación, procesamiento, almacenamiento, transmisión, eliminación y destrucción no autorizada de la información y/o datos que se generen y le sean suministrados, ya sea antes, durante y posterior a la contratación del servicio.
- Toda la información de los modelos, esquemas, procesos, configuraciones o infraestructura del BANCO a la que se tenga acceso, y se genere como parte de la contratación del servicio, no podrán ser utilizados para ningún tipo de divulgación o presentaciones a otras empresas, o personas bajo ninguna forma; en caso de ser requerido debe contar con la autorización formal por parte del BANCO.
- El Contratista, debe utilizar toda la información que brinde el BANCO, en forma estrictamente confidencial y únicamente para actividades directamente relacionadas con la contratación del servicio. De igual forma alertar al Fiscalizador en caso de que se esté exponiendo información de más y además indicar de manera expresa en su oferta, de que entiende, acepta y cumple con el uso correcto de la información y/o datos a los que tenga acceso y de las consecuencias legales ante la inobservancia de lo dispuesto en la Ley 7786, sus reformas y reglamentación conexa.
- Asimismo, el CONTRATISTA se compromete a almacenar la información y/o los datos propiedad del BANCO en ubicaciones geográficas seguras y autorizadas por el
- El Contratista, debe garantizar que, las herramientas, aplicaciones y/o sistemas que formen parte de la contratación del servicio no incluyan código y/o funcionalidades adicionales malintencionadas y/o vulnerables, que pueda afectar la operación y/o comprometer la información del BANCO, ya sea en forma de estafa, sabotaje u otro acto de carácter doloso.
- Queda estrictamente prohibido someter la información del BANCO por parte de Contratista, a competiciones públicas como pruebas de seguridad, presentaciones y/o comercialización de productos de seguridad de la misma, asimismo, realizar cualquier otro tipo de prueba técnica, funcional o administrativa, contra cualquier componente del BANCO aquí no detallado, y sin la autorización explícita por escrito del representante designado (Dueño de la Información y/o Fiscalizador) por parte del BANCO, así como por el área y/o personal técnico de seguridad informática que corresponda del BANCO.
- Seguridad, custodia y derechos de acceso
- El Contratista debe de velar por aplicar controles de Seguridad de la Información, Ciberseguridad y Continuidad el Negocio, según el tipo de información y/o dato del BANCO que se le suministre o se genere durante todo el proceso de la contratación del servicio, proporcionando los mecanismos de seguridad necesarios para asegurar la confidencialidad, integridad y disponibilidad de la información del BANCO conforme a leyes, estándares y buenas prácticas vigentes en materia de seguridad de la información que sean aplicables en el servicio, tales como:
- ISO/IEC 27001: estándar para la gestión de sistemas de seguridad de la información,
- PCI DSS: Estándar de Seguridad de Datos para la Industria de Tarjeta de Pago (por sus siglas en inglés Payment Card Industry Data Security Standard)
- NIST: Instituto Nacional de Normas y Tecnología (por sus siglas en inglés, National Institute of Standards and Technology),
- COBIT: Objetivos de Control para Información y Tecnologías relacionadas (por sus siglas en inglés: Control Objectives for Information and related Technology),
- Ley 8968 Protección de la Persona frente al tratamiento de sus datos personales, entre otros.
- El Contratista se compromete a suministrar al Fiscalizador del contrato un informe periódico semestral mediante los formatos o apartados acordados previamente con el BANCO, del cumplimiento y eficacia de los controles Seguridad de la Información, ciberseguridad y/o continuidad del negocio aplicados para proteger la información y/o datos del BANCO que ha sido suministrada o generada por la contratación del servicio, en caso de que El oferente en caso de resultar adjudicatario cuente con una certificación vigente emitida por un tercero de confianza como por ejemplo SSAE16 u otro reconocido, este se aceptará como informe válido.
- Toda información contenida en las bases de datos, archivos, medios de almacenamiento, en línea y otros sistemas, ya sea de forma electrónica y/o impresa producto de la contratación del servicio es propiedad del BANCO, y será considerada confidencial y debe ser utilizada únicamente de uso para los fines previamente acordados por las partes. El BANCO debe mantener acceso ilimitado a toda la información para su descarga y acceso en el momento que sea requerido, ya sea de forma individual y/o masiva sin que esto implique un costo alguno adicional para el BANCO, por lo cual deberán acordarse y establecer previamente los mecanismos correspondientes.
- Una vez terminada la ejecución de la contratación del servicio. El Contratista deberá devolver toda la información que sea propiedad del BANCO mediante los formatos previamente acordados entre las partes y coordinar la eliminación controlada y segura esta información, siendo documentado mediante una Declaración Jurada por el Contratista, donde el BANCO se reserva el derecho de realizar auditorías, pruebas y/o validaciones, para verificar que la información y/o datos del BANCO han sido eliminados. Además, el Contratista deberá mantener absoluta confidencialidad posterior a la finalización de la contratación del servicio durante un plazo de 5 años.
- El Contratista, acepta que los accesos a la red y sistemas de información del BANCO habilitados a sus funcionarios y/o terceros subcontratados serán restringidos y monitoreados, según la normativa de Seguridad de la Información soluciones tecnológicas de seguridad y/o controles de Seguridad Informática pertinentes que establezcan para este fin. Cualquier incumplimiento será reportado al Fiscalizador del contrato, para que se tomen las acciones pertinentes, y dichos accesos pueden ser suspendidos o revocados de forma inmediata.
- Adicionalmente, se debe documentar los protocolos para la custodia y acceso a las cuentas de usuarios privilegiados, incluyendo el aprovisionamiento de cuentas, bloqueo y el uso de estas cuentas de usuario en caso de contingencias o incidentes de seguridad.
- Se debe integrar la autenticación y gestión de las cuentas de usuario a la solución tecnológica que el BANCO establezca para este fin o brindar la justificación técnica que imposibilita la integración para su valoración interna.
- El Contratista, sus funcionarios y/o terceros contratados, no podrán utilizar dispositivos o herramientas de búsqueda o detección de equipos activos en la red, análisis y explotación de vulnerabilidades, escaneos de puertos y protocolos, capturas de información, análisis de tráfico de red, acciones de investigación o espionaje para recopilación de datos y/o configuraciones, aplicación de pruebas de penetración o testeo en el BANCO, sin la autorización explícita por escrito del representante designado (Dueño de la Información y/o Fiscalizador) por parte del BANCO, y por el área y/o personal técnico de seguridad informática que corresponda del BANCO.
- En caso de presentarse un incidente de Seguridad de la Información y Ciberseguridad en la contratación del servicio donde se comprometa la confidencialidad, integridad y/o disponibilidad de la información y/o datos del BANCO, es responsabilidad del Contratista, notificar inmediatamente al detectar el incidente o situación al BANCO mediante el personal designado para tal propósito y/o en su defecto al Fiscalizador del contrato para reportar el incidente en el servicio DTI: 75-Reporte Seguridad de la Información, a través del Centro Soporte Logístico (CSL) en la oferta de servicios de TI y a la cuenta de correo TISoluciones@bp.fi.cr. Adicionalmente, el CONTRATISTA se compromete a cumplir los diferentes protocolos del BANCO previamente notificados con respecto a la atención de incidentes.
- El BANCO se reserva el derecho de auditar y/o verificar los controles de Seguridad de la Información, ciberseguridad y/o continuidad del negocio establecidos por el Contratista, para asegurar la protección de la información y/o datos y/o la continuidad del producto o servicio del BANCO, para lo cual el Contratista, se compromete a colaborar en el proceso y entregar las evidencias necesarias como lo son matrices de seguimiento, informes de auditoría, evaluaciones y reporte de aplicaciones necesarias como prueba de cumplimiento en el plazo solicitado, esta revisión se ejecutará cuando el BANCO lo requiera y será previamente notificada.
- El Contratista se compromete a mantener los controles preventivos, de contingencia, recuperación y respaldos para asegurar la disponibilidad e integridad de la información y/o datos del proceso de contratación del servicio.
- Se deben establecer las personas contactos responsables por ambas partes el Oferente y el BANCO como responsables directos de la administración de la información y/o datos que se generen, por lo que, no se debe suministrar información a personas que no estén previamente autorizadas, en caso de existir un cambio en el contacto asignado, debe cumplir con los requerimientos previamente establecidos y ser notificado con la debida antelación:
- Por parte del Banco, se establecen los siguientes contactos responsables:
|
Funcionario del Banco |
Dependencia |
Teléfonos de Contacto |
Correo Electrónico de Contacto |
|
Roger Granados Camacho |
División Control Operativo – Área Aseguramiento de la Calidad |
8820-3396 |
roggranados@bp.fi.cr |
- Así mismo, por parte del oferente, los funcionarios contacto, son los siguientes:
|
Funcionario del oferente |
Teléfonos de Contacto |
Correo Electrónico de Contacto |
|
|
|
|
|
|
|
|
- Es responsabilidad del Contratista mantener y comunicar oportunamente al BANCO los cambios o movimientos (entradas y salidas) de personal autorizado para acceder a la información o sistemas y/o dominio del BANCO, para el mantenimiento de accesos y controles pertinentes, previo a contar con el acceso a la información y sistemas del BANCO.
- El Banco se reserva el derecho de admisión por parte del personal que reporte EL CONTRATISTA.
- Todos los dispositivos y equipo tecnológico que el Contratista requiera ingresar y/o retirarse de las instalaciones del BANCO y que son parte de la contratación del servicio, deben estar debidamente identificados, verificado y ser registrado en un inventario detallado de componentes que el Contratista debe mantener actualizado e informar de previo al ingreso y/o retiro de este al Fiscalizador del contrato, el cual no debe contener información confidencial o datos sensible del BANCO. En caso de no estar registrado el BANCO se reserva el derecho de admisión y/o retiro del equipo.
- El Contratista no podrá conectar ningún tipo de dispositivo tecnológico a la red del BANCO, sin la previa comunicación, justificación y autorización por escrito de uso respectiva por parte del BANCO (Fiscalizador del contrato) y deberá aplicar los controles pertinentes definidos por el Área de Seguridad Informática correspondiente.
- Los dispositivos tecnológicos del Contratista que requieran conectarse a la red del BANCO no deberán tener instalado software que pueda afectar la seguridad de la red institucional, tales como “Spyware”, “Sniffers” y cualquier otra herramienta que atente contra la disponibilidad, integridad y confidencialidad de la Información del BANCO, el Contratista deberá haber realizado revisiones previas de esos equipos para asegurar que no presente algún tipo de software de los señalados. Así como su utilización debe contar con la suscripción legal respectiva.
- El Contratista entiende y acepta que el BANCO se reserva el derecho de realizar pruebas y/o validaciones de seguridad informática (hardening, análisis de vulnerabilidades y/o pruebas de penetración, y cualquier otro que el BANCO considere necesario) a la contratación del servicio ofrecido por el Contratista, para validar el estado de seguridad de la información, ciberseguridad, continuidad del negocio y/o datos del BANCO, para lo cual el Contratista, se compromete a colaborar en el proceso y mitigar las debilidades que sean identificadas, esta revisión se ejecutará cuando el BANCO lo requiera y será previamente notificada. Todo hallazgo que se reporte producto de los análisis de seguridad realizado deberá ser remediados como parte de la contratación del servicio ofrecido sin generar un costo adicional y no se dará por aceptado el servicio hasta que se subsane las vulnerabilidades críticas, altas, medias y/o cualquier otro hallazgo que se considere de riesgo para el BANCO, la cual se identifique y reporte para que sea atendida y mitigada.
- En caso de que el Contratista, inicie o se encuentre en proceso de reestructuración, fusión, reorganización, transformación, cierre o migración de servicios, entre otros; que afecte el normal funcionamiento, este se compromete a custodiar y brindar a acceso a toda información y/o datos del BANCO que se generó durante todo el proceso de CONTRATACIÓN. Además, debe comunicar inmediatamente cualquier cambio en el objeto contractual, asegurando la protección de la información del BANCO en todo momento y sin afectar el servicio ofrecido.
- En caso de presentarse algún conflicto de interés o afectación en los intereses del BANCO por motivo de que el Contratista, inicie o se encuentre en proceso de reestructuración, fusión, reorganización, transformación o cierre o migración de servicios, entre otros; las partes se comprometen a resolver en definitiva sus diferencias patrimoniales de naturaleza disponible, utilizando alguno de los mecanismos previstos en la Ley sobre la Resolución Alterna de Conflictos y Promoción de la Paz Social, el Reglamento de Arbitraje de los Centros de Conciliación y Arbitraje u otros existentes en el país.
- De la Protección de datos de carácter personal.
- El Contratista entiende y acepta que como parte de la contratación del servicio le podrán ser facilitados, o tener acceso a Datos de carácter personal y/o Sensibles, los cuales se encuentran protegidos por la Ley de protección de la persona frente al tratamiento de sus datos de carácter personal Según la Ley No. 8968 y su Reglamento.
- El Contratista entiende y acepta que los Datos de carácter personal y/o Sensibles le serán facilitados en carácter de acceso a los mismos, únicamente para lo requerido en la contratación del servicio, por lo cual no se encuentra autorizado a introducir estos datos en una base de datos propia o de terceros, o bien para algún otro fin no relacionado con la CONTRATACIÓN, entendiéndose que, si lo hace, estaría incumpliendo con una obligación esencial de la CONTRATACIÓN.
- El Contratista por ningún motivo distribuirá, difundirá o comunicará a algún tercero Datos de carácter personal y/o Sensibles que le hayan sido facilitados por el BANCO, como parte de la contratación del servicio, con la excepción del acceso que deba de darse al propio Interesado Titular de dicho Dato, si así lo solicita de acuerdo con la legislación nacional vigente.
- El Contratista comunicará al BANCO cualquier ejercicio de derechos de acceso, rectificación, supresión o revocación por parte del propio Interesado Titular de dicho Dato, en un plazo de tres días hábiles posteriores a la recepción de la solicitud.
- El Contratista comunicará al BANCO cualquier irregularidad o incidente en el tratamiento o almacenamiento de los Datos de carácter personal y/o Sensibles que le hayan sido facilitados como parte de la contratación del servicio, tales como pérdida, destrucción, extravío, entre otras, para lo cual tendrá un plazo máximo de tres días hábiles a partir del momento en que ocurrió el suceso registrando el evento y/o incidente según lo establecido en las condiciones contractuales.
- Cláusulas Base de Continuidad del Negocio
- EL CONTRATISTA se compromete a entregar una declaración jurada, acta o certificación según corresponda al Fiscalizador del Contrato, el cual acredite la existencia de planes de continuidad y recuperación (BCP y DRP) oficializados y actualizados en concordancia con la norma ISO 22301 para garantizar la continuidad y recuperación del producto o servicio que le brindará al Banco.
- El CONTRATISTA se compromete a realizar en intervalos planificados, la actualización de los Planes de Continuidad y Recuperación del Negocio del producto o servicio que le brindará al BANCO, por lo menos una vez al año o, cuando se requiera por cambios significativos en la organización, en las entregas parciales por parte del Proveedor o cualquier otro que afecte al producto o servicio que le brindará al BANCO. Dicha actualización debe ser informada al Fiscalizador.
- EL CONTRATISTA se compromete a cada año a implementar y mantener programas de ejercitaciones y pruebas con el objetivo valorar la efectividad de los Planes de Continuidad y Recuperación del Negocio establecidos para el producto o servicio que le brindará al Banco. Dichas ejercitaciones y pruebas se deben realizar en previa coordinación con el Fiscalizador del Contrato y se establece como mínimo una vez al año, de acuerdo con los escenarios de riesgos de interrupción identificados que pueden afectar el servicio contratado. Asimismo, dichas actividades no deben representar para el Banco ningún costo adicional. En caso de que durante la ejecución de la prueba se presenten desviaciones del alcance que afecten el servicio, el CONTRATISTA debe notificar al FISCALIZADOR del contrato inmediatamente a identificar la afectación.
- EL CONTRATISTA se compromete a participar y apoyar en las actividades de ejercitación o pruebas que realice el Banco con el objetivo valorar la efectividad de los Planes de Continuidad y Recuperación del Negocio del Banco donde existe una participación con los proveedores relacionados (máximo 6 por año). Dichas ejercitaciones y pruebas, el Banco lo realizará previa coordinación a través del Fiscalizador del Contrato. Asimismo, dichas actividades no deben representar para el Banco ningún costo adicional.
- EL CONTRATISTA se compromete a entregar al Fiscalizador del Contrato, un informe de resultados de las ejercitaciones y pruebas realizadas sobre el producto o servicio, a más tardar 10 días hábiles posteriores a su ejecución, de acuerdo con los formatos o apartados establecidos por el Banco para la elaboración de los informes y documentar los resultados obtenidos.
- En caso de que se presente un evento disruptivo real en los ambientes de producción el CONTRATISTA se compromete a comunicar, inmediatamente una vez sea identificada la afectación y posterior al restablecimiento del servicio, entregar un informe de resultados del evento o incidente que se presentó y que implicó la activación de los planes de Continuidad o Recuperación del Negocio sea por parte del Contratista o del Banco. Dicho informe lo debe remitir a más tardar 10 días hábiles posteriores a la activación de los planes. El informe será de recibido conforme por el Banco, posterior a la revisión del Fiscalizador del Contrato y dependencias que se requieran. En caso de que se requiera realizar ajustes, se les solicitarán estos al CONTRATISTA.
- EL CONTRATISTA se compromete a implementar y documentar el esquema de respaldos y de recuperación de los datos y de la información con respecto al producto o servicio que le brindará al Banco. EL CONTRATISTA debe brindar un informe semestral del estado de los respaldos y recuperación de datos y de información, de conformidad con los apartados establecidos por el Banco.
- El CONTRATISTA entiende y se compromete a cumplir los acuerdos de niveles de servicio (SLA) establecidos con el BANCO considerando los requisitos de continuidad (RTO y RPO) para garantizar la continuidad y recuperación del negocio asociados al producto o servicio que le brindará al Banco, de acuerdo con la información suministrada por este en el apartado 4.1 Cláusulas base Seguridad de la información. Asimismo, dichos niveles de servicio se establecerán como parte de los SLA pactadas entre las partes interesadas.
Modificado mediante enmienda DCADM-356-2026.
- Cláusulas Base de Ciberseguridad
- Generalidades
- Los requerimientos de Ciberseguridad contenidos en este documento deberán ser cumplidos por El oferente en caso de resultar adjudicatario del Banco, a fin de garantizar la confidencialidad, integridad y disponibilidad de la información, así como de las operaciones durante todo el proceso de suscripción del servicio de conformidad con las buenas prácticas y la normativa interna establecida en materia de Ciberseguridad y seguridad de la información, así como demás regulaciones que apliquen.
- El oferente en caso de resultar adjudicatario debe asegurar que el servicio propuesto cumple con estándares de Ciberseguridad como ISO27000, NIST, CIS, PCI, SOC (según la naturaleza de contratación) para salvaguardar la información en referencia al servicio en la presente contratación, debido a que la confidencialidad, integridad y disponibilidad de la información, producto del proceso del presente servicio, así como el cumplimiento de los requisitos aquí establecidos, son elementos considerados como críticos para garantizar la confianza y la eficacia de la colaboración con el Banco.
- El oferente en caso de resultar adjudicatario debe garantizar que todas las interrupciones programadas para actualizaciones y/o mejoras serán llevadas a cabo de manera planificada, documentada y controlada, asegurando la continuidad operativa y la seguridad del servicio, así como de sus datos, todo esto de conformidad con los lineamientos internos establecidos por el Banco para la gestión de cambios, a fin de minimizar el impacto de los posibles riesgos asociados a estas actividades. De igual forma, cualquier actualización o mejora requerida deberá ser validada o probada en ambientes controlados o de pruebas antes de realizar cualquier cambio en ambientes de producción.
- Para lo cual deberá notificar al Banco de forma previa de cualquier interrupción programada y acreditar que ha sido debidamente valida o probada en el ambiente de pruebas.
- El oferente en caso de resultar adjudicatario debe garantizar que todo cambio en la información o en las plataformas tecnológicas del Banco y/o del prestador del servicio, deberá realizarse de manera segura, controlada y autorizada, por lo tanto, El oferente en caso de resultar adjudicatario no está autorizado a realizar modificaciones sobre estas sin la aprobación previa y formal por parte del fiscalizador del contrato del Banco y en cumplimiento con los lineamientos de la gestión de cambios.
- A fin de prevenir y mitigar posibles amenazas cibernéticas, EL OFERENTE EN CASO DE RESULTAR ADJUDICATARIO deberá garantizar que durante la prestación del servicio se apoya para su gestión en el uso de buenas prácticas en materia de Ciberseguridad y seguridad de la información alineados con soluciones utilizadas por el Banco, así como el uso de controles actualizados y con protección en tiempo real sobre su plataforma, tales como prevención antimalware y ransomware, conexiones cifradas, autenticación multi–factor, monitoreo continuo, entre otros. Por lo cual el Banco podrá aplicar las evaluaciones para validar su cumplimiento, en ese sentido El oferente en caso de resultar adjudicatario deberá aportar la evidencia respectiva.
- El oferente en caso de resultar adjudicatario deberá indicar y contar con mecanismos que permitan la detección temprana y el tratamiento oportuno de intentos de uso no autorizado a la infraestructura del Banco /o del prestador del servicio, a su información, así como la detección de software malicioso, esto como aspectos esenciales para garantizar la integridad, confidencialidad y disponibilidad de los datos e infraestructura que soporta los servicios que brinda el Banco.
- El oferente en caso de resultar adjudicatario se compromete a garantizar la seguridad en la cadena de suministro en tanto que, cualquier subcontratista involucrado en la prestación del servicio deberá cumplir con los mismos estándares de ciberseguridad. El Banco podrá solicitar auditorías de ciberseguridad a los subcontratistas para asegurar su cumplimiento.
- El oferente en caso de resultar adjudicatario al que se le adjudique un proceso contractual deberá implementar medidas avanzadas de protección contra ataques de ransomware, que incluyan segmentación de red, respaldos inmutables y planes de recuperación ante desastres probados regularmente acorde con los esquemas de arquitectura de seguridad del Banco. Además, se requiere demostrar la capacidad de restauración de los sistemas en caso de un ataque exitoso.
- En caso de sustitución, desecho, devolución de equipos, o finalización del contrato de un servicio, y siempre que las soluciones adquiridas impliquen el acceso, almacenamiento o tratamiento de información propiedad del Banco, El oferente en caso de resultar adjudicatario se compromete a entregar al Banco una certificación formal que acredite la ejecución del proceso de borrado seguro y no recuperable de todos los datos e información del Ba, de conformidad con estándares reconocidos de seguridad de la información (por ejemplo, NIST 800-88, ISO/IEC 27040 o equivalentes).
Dicha certificación deberá incluir al menos:
- Identificación clara del equipo o componente afectado.
- Fecha del procedimiento de borrado.
- Método o herramienta utilizada para el borrado seguro.
- Validación de que la información no es recuperable, acompañada de declaración firmada por el responsable técnico del proceso.
El cumplimiento de esta cláusula es condición indispensable para la formalización de cualquier trámite de cierre contractual, liberación de garantías, o aprobación de entregables finales. El incumplimiento será considerado una falta grave en materia de protección de datos y podrá derivar en sanciones contractuales y/o acciones legales.
- Sobre la seguridad en gestión de identidades
- Mejores Prácticas en Ciberseguridad: El oferente en caso de resultar adjudicatario deberá basarse en las buenas prácticas en materia de ciberseguridad y seguridad de la información. El oferente en caso de resultar adjudicatario deberá diseñar un modelo de Control de Acceso Basado en Roles (RBAC) compatible con la infraestructura tecnológica del Banco e integrar métodos robustos de autenticación y autorización para asegurar que solo los usuarios autorizados puedan acceder y modificar el sistema.
- Arquitectura: El oferente en caso de resultar adjudicatario deberá implementar una arquitectura de Confianza Cero (Zero Trust Architecture) para asegurar que cada solicitud de acceso a sistemas, aplicaciones y datos esté autenticada, autorizada y cifrada, independientemente de su origen.
- Cifrado de Datos: El oferente en caso de resultar adjudicatario deberá cifrar de forma segura todos los datos relacionados con roles y permisos tanto en tránsito como en reposo, con mecanismos tales como AES256, TLS 1.2 o superior, HTTPS, IPSec.
- Directorio Activo: En caso de que el servicio sea instalado en la infraestructura del Banco, El oferente en caso de resultar adjudicatario deberá garantizar que el sistema hace uso de las membresías del directorio activo implementado en el Banco. Además, debe asegurar el uso del modelo de control de acceso RBAC en la función de roles del servicio o solución.
- Compatibilidad: El oferente en caso de resultar adjudicatario deberá asegurar la compatibilidad del sistema RBAC con las plataformas y tecnologías existentes en el Banco
- Interoperabilidad: El oferente en caso de resultar adjudicatario deberá garantizar la interoperabilidad del módulo RBAC con otras soluciones en caso de ser requeridas para su correcta funcionalidad dentro del entorno.
- Escalabilidad: El oferente en caso de resultar adjudicatario deberá asegurar que el módulo RBAC sea escalable para adaptarse a posibles cambios en el tamaño del Banco o sus requerimientos.
- API y Conectores: El oferente en caso de resultar adjudicatario deberá proveer APIs y conectores que faciliten la integración del sistema RBAC con otros sistemas y aplicaciones utilizadas por el Banco (NOTA: los sistemas y aplicaciones se deben definir en función del objeto contractual)
- Principio de Mínimo Privilegio: El oferente en caso de resultar adjudicatario durante el diseño y desarrollo del modelo RBAC deberá basarse en el principio de mínimo privilegio en la definición de roles y responsabilidades para la administración y accesos a los sistemas e información.
- Opciones de Autorización: El oferente en caso de resultar adjudicatario deberá contemplar opciones de menú para la autorización en el proceso de creación de usuarios privilegiados y de sistema, así como para la creación, mantenimiento y baja de roles y perfiles.
- Flexibilidad: El oferente en caso de resultar adjudicatario deberá contemplar que el modelo RBAC permita la creación y modificación de roles, permisos de manera dinámica según las necesidades operativas de los administradores en el Banco.
- Centralización: El oferente en caso de resultar adjudicatario deberá proporcionar en el modelo RBAC para la administración de usuarios, roles y perfiles de forma centralizada por parte del Banco, garantizando una gestión eficiente y un mantenimiento simplificado.
- Autonomía: El oferente en caso de resultar adjudicatario deberá garantizar que la administración del módulo RBAC sea realizada exclusivamente por el personal autorizado del Banco.
- Separación de Funciones: El oferente en caso de resultar adjudicatario deberá proporcionar en el modelo, la opción para creación de menús, de manera que el Banco pueda separar en menús diferentes la función de aprovisionamiento y desaprovisionamiento de usuarios de la función de creación, mantenimiento y baja de roles y perfiles, así como para creación de menús para diferentes roles.
- Interfaz de Usuario: El oferente en caso de resultar adjudicatario deberá proveer una interfaz amigable y accesible para la gestión de identidades dentro del RBAC.
- Auditoría y Reportes: El oferente en caso de resultar adjudicatario deberá incluir en el modelo RBAC funcionalidades de auditoría, consultas y reportes para monitorear y registrar todas las modificaciones en roles y permisos, así como para la calendarización y realización de certificaciones periódicas por parte Banco.
- Documentación: El oferente en caso de resultar adjudicatario deberá incluir documentación detallada sobre el diseño, implementación y administración del sistema RBAC en idioma español.
- Capacitación: El oferente en caso de resultar adjudicatario deberá ofrecer programas de capacitación que incluyan períodos de navegación y prueba para los funcionarios del Banco(Nota: Según el objeto contractual el fiscalizador deberá detallar de acuerdo con el pliego la capacitación, temario, cantidad de funcionarios, logística, cuando y donde, así como la validación del cumplimiento; así como la forma de solicitar el precio).
- Soporte Técnico: El oferente en caso de resultar adjudicatario deberá proveer soporte técnico continuo y actualizaciones periódicas para garantizar el correcto funcionamiento del módulo RBAC definido en las cláusulas anteriores. (Nota: Según el objeto contractual deberá detallarse en el pliego las condiciones de este soporte técnico, periodicidad, entregables, controles para su validación y penalidades).
- Como parte de las medidas y técnicas diseñadas para regular y gestionar quiénes pueden acceder a sistemas, redes, aplicaciones y datos en la infraestructura e información del Banco y/o del prestador del servicio, El oferente en caso de resultar adjudicatario garantizar que se mantiene el control de acceso basado en roles, a fin de proteger la confidencialidad, integridad y disponibilidad de la información, garantizando que solo las personas autorizadas por el Banco tengan acceso a los recursos necesarios y en el momento adecuado.
- El oferente en caso de resultar adjudicatario entiende que la gestión de accesos al servicio prestado deberá realizarse a través de directivas de grupo, considerando aspectos tales como registro, identificación, privilegios, gestión de contraseñas, derechos de acceso de usuarios, desconexión automática de sesiones, tiempo de conexión, control de acceso a las aplicaciones, restricción de acceso a la información.
- Como parte de las medidas para reducir el riesgo de exposición de datos sensibles no autorizados, El oferente en caso de resultar adjudicatario entiende que todo acceso a las diferentes bitácoras que provea el sistema deberá basarse en roles delimitados en el principio de "mínimo conocimiento necesario" (need-to-know), garantizando la confidencialidad, integridad y disponibilidad de dichas bitácoras.
- El oferente en caso de resultar adjudicatario entiende que debe disponer de registros de eventos en forma de bitácoras mediante la integración de mecanismos estandarizados de syslog o un gestor de eventos (MS Sentinel) de seguridad utilizados por el Banco siempre y cuando sea técnicamente factible, las cuales son esenciales para el monitoreo, la detección de amenazas y la respuesta ante posibles incidentes.
- Estas deben proveer de forma detallada todas las actividades que ocurren en el sistema, con el fin de identificar comportamientos anómalos, investigar posibles incidentes y garantizar el cumplimiento normativo, considerando todo evento relacionado con procesos de autenticación, autorización, administración, mantenimiento de parámetros, así como de la información que esta provee, ya sea, inclusión, modificación, eliminación y consulta, incluyendo, pero no limitándose a los siguientes tipos de eventos:
- Registro de eventos de inicio y cierre de sesión, donde al menos se contemplen:
- Intentos de inicio de sesión exitosos y fallidos.
- Cierres de sesión de usuarios.
- Cambios en la duración de las sesiones.
- Dirección IP del dispositivo del usuario.
- Identificación del usuario.
- Fecha y hora del evento.
- Bloqueo de cuentas debido a múltiples intentos fallidos.
- Registro de eventos administrativos de usuarios, donde al menos se contemplen:
- Creación y/o modificación de cuentas de usuario.
- Cambios en parámetros de configuración de usuarios.
- Cambios en contraseñas y preguntas de seguridad.
- Restablecimientos de contraseñas.
- Cambios en roles de usuario y permisos de acceso.
- Asignación o remoción de derechos de acceso.
- Registro de acceso a archivos, directorios y bases de datos.
- Registro de eventos administrativos en aplicativos, donde al menos se contemplen:
- Asignación de acceso a aplicaciones específicas.
- Cambios en la configuración de aplicaciones.
- Cambios en roles y perfiles.
- Registro de eventos de auditoría, donde al menos se contemplen:
- Acciones relacionadas con eventos de auditoría.
- Acceso y revisión de registros de eventos.
- Eliminación de registros.
- El oferente en caso de resultar adjudicatario entiende que, para el servicio pretendido se deberá implementar una autenticación sólida y medidas de seguridad adicionales para garantizar que se limitan las sesiones de usuarios, estableciendo una única sesión por usuario con el objetivo reducir riesgos asociados a múltiples sesiones, previendo riesgos tales como acceso no autorizado, ataques de fuerza bruta, robo de sesiones.
- El oferente en caso de resultar adjudicatario entiende que, como parte de los registros de auditoría, se requiere que, una vez autenticado el usuario, el servicio informe la fecha y hora del último inicio sesión, como medida de alerta ante posibles brechas de seguridad y detección de actividad no autorizada.
- El oferente en caso de resultar adjudicatario entiende que, como parte de las funcionalidades del servicio, todo mensaje emitido al usuario final ya sea informativo o de error, deberá ser mostrado en idioma español y orientado al usuario final, es decir, de fácil comprensión a fin de garantizar una buena experiencia del usuario, mejorar la usabilidad y permitir una comunicación efectiva con las áreas técnicas, y la resolución del caso presentado.
- El oferente en caso de resultar adjudicatario entiende que, como parte de las funcionalidades del servicio, este deberá sustentarse en el principio de "mínimo conocimiento necesario", lo que implica que, de acuerdo con los roles previamente establecidos, los usuarios solo accederán, procesarán o gestionarán información contenida en el sistema en la medida necesaria para cumplir con sus labores.
- El oferente en caso de resultar adjudicatario entiende que deberá implementar la monitorización y detección de posibles amenazas para identificar actividades sospechosas o anómalas en tiempo real.
- Como parte del servicio pretendido, en caso de que el personal de El oferente en caso de resultar adjudicatario requiera acceso a la red del Banco, ya sea local o remoto, este será de uso exclusivo para el usuario autorizado y para los fines específicos justificados por parte del fiscalizador del contrato como responsable de su uso y establecidos en la solicitud aprobada. El uso ilegal y no autorizado de los accesos a la red del Banco está estrictamente prohibido.
- El oferente en caso de resultar adjudicatario entiende que al solicitar y utilizar el acceso a la red del Banco para alguno de sus funcionarios(as), dicho acceso es de carácter exclusivo del funcionario(a), por lo que, el compartir los accesos con terceros no autorizados está estrictamente prohibido y resultará en la revocación inmediata del usuario.
Modificado mediante enmienda DCADM-356-2026.
- El oferente en caso de resultar adjudicatario entiende y acepta que cualquier uso ilegal y no autorizado de los accesos a la red por parte de cualquiera de sus funcionarios(as) y terceros autorizados se considerará una violación contractual, por lo que el Banco se reserva el derecho de tomar medidas legales correspondientes, según sea el caso.
Modificado mediante enmienda DCADM-356-2026.
- El oferente en caso de resultar adjudicatario y sus funcionarios(as) se comprometen a cumplir con todas las normativas internas vigentes aplicables para el control de accesos y la protección de la información establecidas por el Banco. Cualquier violación de la normativa interna se considerará una infracción adicional y podrá dar lugar a acciones legales.
- El oferente en caso de resultar adjudicatario entiende y acepta que el Banco tiene el derecho y la facultad de aplicar evaluaciones de seguridad informática sobre el cumplimiento de los términos y condiciones establecidos en el presente documento, para lo cual el ADJUDICATARIO / CONTRATISTA deberá facilitar los recursos necesarios para llevar a cabo las evaluaciones y entregar la evidencia correspondiente.
- El oferente en caso de resultar adjudicatario entiende y acepta que, en caso de incumplimiento o violación de las condiciones de ciberseguridad, el Banco notificará a la parte infractora y proporcionará la oportunidad de corregir el incumplimiento en un plazo acordado con el fiscalizador del contrato, cuando sea posible y apropiado. La notificación podrá incluir detalles sobre las acciones correctivas requeridas y las consecuencias si el incumplimiento persiste.
- El oferente en caso de resultar adjudicatario deberá asegurar que la configuración, instalación y mantenimiento de las bases de datos correspondientes al servicio cumplan con las especificaciones de seguridad, actualizaciones y mejores prácticas de seguridad recomendadas por el fabricante, con el fin de proteger la confidencialidad, integridad y disponibilidad de la información del Banco almacenada en las bases de datos.
- El oferente en caso de resultar adjudicatario se compromete aplicar de manera oportuna las actualizaciones y parches de seguridad proporcionados por el fabricante para abordar posibles vulnerabilidades y riesgos de seguridad.
- El oferente en caso de resultar adjudicatario se compromete a ejecutar auditorías de seguridad regulares para evaluar y mejorar la postura de seguridad de la base de datos, verificar el cumplimiento del principio de "mínimo conocimiento necesario" e identificar posibles desviaciones, remitiendo los resultados al fiscalizador del contrato para que este lo escale con las dependencias internas que correspondan para su revisión.
- El oferente en caso de resultar adjudicatario se compromete a mantener la confidencialidad y privacidad de los datos almacenados en las bases de datos del Banco y a no divulgarlos a terceros no autorizados, además su acceso deberá estar restringido al personal debidamente autorizado con una necesidad legítima de acceso a la información.
- El oferente en caso de resultar adjudicatario deberá indicar que, como parte de las funcionalidades del servicio, este cuenta con registros de auditoría de acceso, el que se detalle todo acceso a las bases de datos, incluyendo quién accedió a qué información, cuándo y cualquier otra información considerada relevante sobre los accesos. Esto incluye accesos de procesos, aplicaciones, administradores, así como cualquier otro evento de seguridad.
- El oferente en caso de resultar adjudicatario deberá implementar mecanismos de cifrado robustos soportados por los gestores de bases de datos (DBMS) utilizados en el diseño de la aplicación, tanto para los datos que se intercambian, datos en tránsito, así como los almacenados, como medida necesaria para garantizar su confidencialidad, incluyendo la ejecución de copias de respaldo de la información, de forma que se garantice la disponibilidad e integridad de los datos.
- El oferente en caso de resultar adjudicatario deberá indicar al fiscalizador del contrato y este a su vez al Área Seguridad Informática, el mecanismo y algoritmo de cifrado utilizado en la base de datos, mismos que deberán ser robustos, seguros y avalados por la industria. No se permiten algoritmos obsoletos.
- El oferente en caso de resultar adjudicatario deberá asegurar que la implementación del cifrado en las bases de datos no degradará significativamente el rendimiento de la base de datos, realizando todas las pruebas y ajustes necesarios para garantizar un equilibrio entre la seguridad proporcionada por el cifrado y la eficiencia operativa.
- El oferente en caso de resultar adjudicatario deberá garantizar que, para la implementación del cifrado de la base de datos, se llevará a cabo en cumplimiento de todas las leyes y regulaciones aplicables en materia de privacidad y seguridad de datos.
- El oferente en caso de resultar adjudicatario en caso de resultar adjudicado no deberá utilizar cuentas por defecto proporcionadas por el sistema de gestión de bases de datos (DBMS) para la conexión o autenticación contra la base de datos, ni para cualquier otra funcionalidad.
- El oferente en caso de resultar adjudicatario entiende que deberá apegarse al principio de "menor privilegio", lo que implica que únicamente se otorgarán los privilegios suficientes para las funcionalidades de la aplicación, con el fin de minimizar riesgos asociados a exposición de la información o accesos no autorizados, evitando otorgar privilegios innecesarios. Los cambios en los privilegios de las bases de datos serán registrados y revisados regularmente por el fiscalizador del contrato para garantizar que se mantengan de acuerdo con las necesidades del Banco.
- El Banco se reserva el derecho de revisar y evaluar los privilegios y accesos otorgados a las cuentas utilizadas para la conexión con la base de datos, y en caso de que se identifiquen privilegios innecesarios o inapropiados, El oferente en caso de resultar adjudicatario se compromete a ajustarlos de acuerdo con las políticas de seguridad del Banco.
Modificado mediante enmienda DCADM-356-2026.
- Como parte de la reducción de posibles riesgos de Ciberseguridad y para garantizar un entorno más seguro, El oferente en caso de resultar adjudicatario deberá eliminar de manera segura, adecuada y de acuerdo con las mejores prácticas de seguridad, todo script innecesario, ejemplos, bases de datos, usuarios preinstalados y cualquier otro componente no esencial para el funcionamiento y objetivos del servicio pretendido.
- El oferente en caso de resultar adjudicatario entiende y acepta que deberá en caso de que sea necesario el acceso a componentes preinstalados, se deberán implementar restricciones de acceso a estos, de forma tal que se minimicen posibles riesgos de seguridad que derivados del uso de estos componentes. El acceso a estos componentes se limitará estrictamente a usuarios autorizados con necesidad legítima de acceso.
- El oferente en caso de resultar adjudicatario entiende y acepta que la revisión y eliminación de componentes innecesarios se llevarán a cabo de acuerdo con los estándares de seguridad establecidos por la industria y las mejores prácticas reconocidas, además de las recomendaciones de seguridad proporcionadas por el fabricante.
- El oferente en caso de resultar adjudicatario deberá implementar medidas de seguridad que restrinjan y controlen los puntos de entrada a la base de datos, con el fin de reducir la superficie de ataque y minimizar posibles riesgos de acceso no autorizado a través de clientes de bases de datos y sus herramientas. Por ejemplo: SQL Plus, SQLDBA, Server Manager, Oracle Client, entre otros.
- El oferente en caso de resultar adjudicatario deberá realizar un análisis detallado de los riesgos asociados con los puntos de entrada a la base de datos y evaluará las posibles vulnerabilidades y amenazas, remitiendo un informe detallado al fiscalizador del contrato para su debido control, además deberá implementar las medidas de restricción necesarias para mitigar los riesgos identificados.
- El oferente en caso de resultar adjudicatario deberá configurar para los puntos de entrada a la base de datos restricciones de acceso controlado, permitiendo que solo los usuarios autorizados tengan acceso a utilizar estos clientes y herramientas, dicha configuración debe basarse en el principio de "mínimo conocimiento necesario", asegurando que los privilegios y el acceso sean otorgados de manera limitada y específica.
- El oferente en caso de resultar adjudicatario deberá realizar revisiones periódicas (al menos semestralmente) para identificar y eliminar cualquier punto de entrada, así como nuevos componentes innecesarios que puedan introducirse durante el desarrollo, mantenimiento o actualización de la base de datos, mismas que deberán realizarse de manera controlada y periódica para asegurar que la base de datos continúe sin presentar componentes no esenciales o inseguros, remitiendo un reporte al fiscalizador del contrato sobre el resultado de las revisiones periódicas realizadas, además deberá detallar sobre cualquier punto de entrada y/o componente innecesario que se haya eliminado o restringido en la base de datos, proporcionando detalles y razones para dichos cambios
Modificado mediante enmienda DCADM-356-2026.
- El oferente en caso de resultar adjudicatario entiende y acepta que todas las bases de datos, información y datos recopilados, generados o utilizados durante la prestación del servicio son propiedad exclusiva y total del Banco, por lo que reconoce que no tiene derecho de propiedad, interés o reclamo sobre ninguna base de datos o información relacionada con el este.
- En caso de que El oferente en caso de resultar adjudicatario requiera eliminar bases de datos e información recopilada durante todo el proceso contractual, esta deberá realizarse de manera segura y con autorización del fiscalizador del contrato, siguiendo las mejores prácticas y estándares para la eliminación segura de la información, con el fin de prevenir riesgos de acceso no autorizado a los datos o perdida de información. Previo a la eliminación de estos, El oferente en caso de resultar adjudicatario deberá documentar y notificar al fiscalizador del contrato para que este a su vez escale la solicitud a la División de Seguridad Corporativa para la aprobación del proceso.
- El oferente en caso de resultar adjudicatario deberá garantizar que la entrega de las bases de datos y la información se realizará en cumplimiento de todas las leyes y regulaciones aplicables en materia de protección de datos y privacidad.
- El oferente en caso de resultar adjudicatario deberá detallar de manera completa y precisa todas las versiones del software utilizadas para garantizar la correcta funcionalidad del servicio, tanto a nivel de la plataforma que soporta el servicio como de los usuarios que interactúan con el mismo. Contemplando al menos, la información sobre la plataforma que soporta el servicio, sistema operativo, motor de bases de datos, software base, código o lenguaje de desarrollo utilizado, API's, navegadores soportados y cualquier otro aspecto relevante para su funcionalidad.
- El oferente en caso de resultar adjudicatario deberá utilizar las últimas versiones de software estables liberadas por el fabricante siempre que sea posible y adecuado para la seguridad del sistema. En caso de que no se utilicen las últimas versiones de software estables, deberá documentar detalladamente y remitir al fiscalizador del contrato las razones técnicas, operativas, compatibilidad y cualquier otra que sea relevante que justifique dicho criterio.
- En caso de que, entre los componentes del servicio no se pueda hacer uso de la última versión de hardware o software estable más reciente, El oferente en caso de resultar adjudicatario deberá establecer un cronograma de actualización detallado, el cual especifique las fechas y actividades relacionadas para la implementación de las actualizaciones a las versiones de hardware o software estables más recientes, abordando posibles riesgos de Ciberseguridad y plan de contingencia en caso de interrupciones en la operación del servicio.
- El oferente en caso de resultar adjudicatario deberá llevar a cabo una evaluación de riesgos de forma periódica (al menos trimestralmente) para identificar posibles amenazas y vulnerabilidades asociadas con las versiones del software utilizadas, remitiendo un reporte de los resultados al fiscalizador del contrato, además de un plan de actividades que aborde la mitigación de vulnerabilidades críticas de seguridad.
Modificado mediante enmienda DCADM-356-2026.
- El oferente en caso de resultar adjudicatario deberá aplicar las actualizaciones de seguridad a todos los componentes de software del servicio liberados por el fabricante, mismos que deberán ser aplicados de acuerdo con las mejores prácticas de seguridad establecidas por el fabricante, además de las regulaciones aplicables. Adicionalmente estas actualizaciones deberán ser instaladas y probadas en ambientes de desarrollo o pruebas, antes de ser aplicadas en ambientes productivos con el fin de garantizar la disponibilidad e integridad de los datos.
- El oferente en caso de resultar adjudicatario deberá garantizar que el servicio sea configurado de forma segura manteniendo en operación únicamente los puertos, protocolos, servicios, aplicaciones, perfiles, roles y demás componentes que sean estrictamente necesarios para su correcta funcionalidad, implementando además medidas de seguridad para evitar la activación o habilitación de cualquier componente no esencial o innecesario. Para esto El oferente en caso de resultar adjudicatario deberá entregar un listado con todos los puertos, protocolos, diagrama de flujo de datos y servicios necesarios para el adecuado funcionamiento del servicio al fiscalizador del contrato al finalizar la implementación y deberá actualizar el listado semestralmente o cuando surjan cambios significativos.
- El oferente en caso de resultar adjudicatario deberá implementar algoritmos y protocolos de cifrado robustos y actualizados para asegurar una comunicación segura entre los diferentes componentes del servicio, incluyendo accesos de usuarios, componentes y conexiones con bases de datos, asegurando la confidencialidad e integridad de la información transmitida.
- El oferente en caso de resultar adjudicatario deberá implementar mecanismos robustos de cifrado para los parámetros de configuración, incluyendo aquellos relacionados con la arquitectura y la operación del servicio con el fin de prevenir accesos no autorizados o la manipulación de la información por terceros no autorizados.
- El oferente en caso de resultar adjudicatario deberá implementar mecanismos de cifrado robustos durante la publicación web del servicio para usuarios finales, tanto internos como externos, a fin de proteger la privacidad de los datos y evitar posibles interceptaciones o ataques.
- El oferente en caso de resultar adjudicatario deberá considerar el uso de tecnologías avanzadas de cifrado, como el cifrado homomórfico o la computación segura multi-partes (MPC), para el tratamiento de datos extremadamente sensibles, garantizando que nunca se descifren durante el procesamiento.
- El oferente en caso de resultar adjudicatario deberá implementar medidas de seguridad robustas y eficientes para mantener la información suministrada por el Banco cuando los datos se encuentren bajo custodia el oferente en caso de resultar adjudicatario en ambientes de control físico o lógico, con el fin de evitar el acceso no autorizado, la divulgación indebida y la alteración de la información bajo su custodia.
- El oferente en caso de resultar adjudicatario deberá establecer controles físicos y lógicos adecuados para garantizar que solo el personal autorizado tenga acceso a la información suministrada. Los controles físicos deberán incluir al menos, sistemas de acceso restringido, tales como identificación por tarjetas, cámaras de seguridad y otros mecanismos de seguridad física, mientras que los controles lógicos comprenderán al menos la implementación de autenticación segura como el uso de múltiples factores de autenticación MFA, autorización basada en roles y cualquier otro método para la protección de datos electrónicos.
- El oferente en caso de resultar adjudicatario deberá mantener los ambientes separados de manera física o lógica para garantizar que el desempeño y la seguridad de un ambiente no influya en los otros, sin acceso directo a datos sensibles ni recursos críticos en producción, cada uno con su propio conjunto de recursos, configuración de seguridad y controles de acceso para prevenir interferencias e incidentes de seguridad.
- El oferente en caso de resultar adjudicatario deberá utilizar un ambiente ajeno a producción para evaluar el funcionamiento y la calidad del servicio en un entorno controlado antes de su implementación en producción, garantizando además que los datos de prueba utilizados conserven adecuadamente la confidencialidad de la información del CFPBDC.
- El oferente en caso de resultar adjudicatario deberá en la implementación de diferentes ambientes, realizarlo en cumplimiento con todas las leyes, regulaciones y normativas aplicables en materia de seguridad y privacidad.
- El oferente en caso de resultar adjudicatario deberá dar a conocer al personal vinculado para la ejecución del contrato que se celebre como resultado de la adjudicación del servicio y que tenga acceso a la información suministrada por el CFPBDC, los lineamientos de seguridad de la información del Banco, además es responsable de monitorear el cumplimiento de dichas instrucciones e informar inmediatamente al fiscalizador del contrato acerca de cualquier incidente de seguridad u obstáculo que se presente durante el desarrollo del servicio frente al tratamiento de la información en los términos requeridos por el CFPBDC.
- El oferente en caso de resultar adjudicatario deberá garantizar que cualquier sistema basado en Inteligencia Artificial (IA) cumpla con las políticas de seguridad del Banco, protegiendo los modelos de IA contra ataques de envenenamiento de datos y garantizando la privacidad de los datos propiedad del Banco utilizados para el entrenamiento de dichos modelos.
- El oferente en caso de resultar adjudicatario deberá entregar al fiscalizador al finalizar la implementación los diagramas de seguridad donde se detalle la arquitectura, las conexiones de red y el flujo de datos del servicio en los cuales se represente las interacciones entre componentes, capas, servicios, puertos, protocolos de comunicación y conexiones de red necesarias para el adecuado funcionamiento del servicio Además, el diagrama deberá actualizarse cada vez que se realice un cambio que afecte la arquitectura, las conexiones de red o el flujo de datos.
- Antes de la puesta en producción de la solución y una vez superadas al 100% las pruebas de funcionalidad y rendimiento, el adjudicado deberá someter el servicio a análisis de seguridad informática exhaustivos en todas sus capas, a fin de validar el estado del servicio en cuanto a vulnerabilidades conocidas y posibles amenazas de seguridad.
- El oferente en caso de resultar adjudicatario entiende y acepta que todos los componentes del servicio podrán ser sometidos a análisis de vulnerabilidades, con el fin de identificar posibles riesgos de seguridad, mismas que serán clasificadas según su nivel de criticidad, es decir, críticas, altas, medias u otra que se considere necesaria, para lo cual se emitirán informes sobre los hallazgos reportados, su impacto potencial en la seguridad y medidas necesarias para abordarlas.
- El oferente en caso de resultar adjudicatario entiende y acepta que, deberá tomar las medidas necesarias para aplicar las remediaciones correspondientes para cada uno de los hallazgos reportados en los análisis de vulnerabilidades, siendo que, deberá tomar las medidas correspondientes para priorizar la mitigación de los hallazgos de mayor a menos criticidad garantizando la eficiencia y seguridad del servicio
- El oferente en caso de resultar adjudicatario entiende y acepta que los análisis de vulnerabilidades podrán ser realizados por las áreas de seguridad que el Banco disponga, mismas que se llevarán a cabo en coordinación con el fiscalizador del contrato, con la finalidad de que dichos análisis sean realizados de acuerdo con las políticas y estándares de seguridad del CFPBDC.
- El oferente en caso de resultar adjudicatario entiende y acepta que la aprobación para la puesta en producción del servicio estará sujeta a la remediación de todos los hallazgos reportados en los informes de vulnerabilidades, posterior a la validación de que se han implementado las medidas de seguridad correspondientes, según los riesgos identificados, además deberá proporcionar las evidencias que demuestren la resolución exitosa de dichos hallazgos. El Banco establecerá el área de seguridad responsable de autorizar la puesta en producción del servicio, previa revisión y validación de las acciones de remediación realizadas y sus resultados.
- El oferente en caso de resultar adjudicatario entiende y acepta que los análisis de seguridad, remediación de vulnerabilidades y las medidas subsiguientes se llevarán a cabo en cumplimiento con todas las leyes, regulaciones y normativas aplicables en materia de seguridad, ciberseguridad y privacidad de datos.
- El oferente en caso de resultar adjudicatario entiende y acepta que el Banco podrá realizar auditorías de ciberseguridad periódicas, además de auditorías adicionales en caso de incidentes o cambios críticos en el sistema o la infraestructura del proveedor.
- El oferente en caso de resultar adjudicatario deberá implementar una estrategia de endurecimiento «hardening» integral para el servicio y sus componentes, incluyendo sistema operativo, bases de datos, componentes y aplicaciones involucradas para la correcta funcionalidad del servicio, lo anterior con el propósito de mitigar riesgos de seguridad, minimizar la exposición a amenazas y establecer un nivel óptimo de protección para los activos de información.
- El oferente en caso de resultar adjudicatario comprende que la estrategia establecida para realizar el «hardening», deberá demostrar que se acoge y aplica las buenas prácticas de seguridad recomendadas por los fabricantes de cada uno de los elementos que conforman el servicio, con el fin de fortalecer la seguridad y mitigar posibles vulnerabilidades.
- El oferente en caso de resultar adjudicatario deberá implementar el «hardening» a los componentes del servicio de manera gradual y controlada, bajo un cronograma de actividades avalado por el fiscalizador del contrato, con el fin de que las medidas aplicadas no afecten negativamente el rendimiento ni la operación de la solución, conforme a los procedimientos de prueba y verificación, producto del análisis de riesgos y demás actividades.
- El oferente en caso de resultar adjudicatario deberá entregar un informe al fiscalizador que reúna toda la documentación detallada utilizada para la implementación de la estrategia de «hardening» aplicada a cada componente del servicio incluyendo entre estos, configuraciones, ajustes, parámetros y cambios realizados.
- El oferente en caso de resultar adjudicatario acepta que deberá implementar los requerimientos de seguridad establecidos por el Banco para la instalación de agentes necesarios a nivel de redes y telecomunicaciones, seguridad, base de datos, soporte y calidad para la puesta en producción del servicio
- El oferente en caso de resultar adjudicatario deberá aplicar todas las medidas de seguridad durante el diseño y desarrollo de aplicaciones web con el objetivo de prevenir, detectar y mitigar posibles amenazas y ataques cibernéticos, siguiendo los principios y recomendaciones establecidos por el OWASP (Open Web Application Security Project).
- El oferente en caso de resultar adjudicatario deberá aplicar todos los controles de seguridad necesarios a los aplicativos Web que permitan mitigar brechas de seguridad que puedan ser explotadas por ciber atacantes, permitiendo responder a amenazas derivadas de vulnerabilidades comunes de la web, tales como SQL Injection, Cross-Site Scripting (XSS), Cross-Site Request Forgery (CSRF), exposición de datos sensibles, fallas en los mecanismos de autenticación y autorización, falta de validación y filtrado de entradas de datos, exposición de configuraciones sensibles, divulgación de información, deserialización insegura, utilización de componentes vulnerables, exceso de permisos, entre otras.
- El oferente en caso de resultar adjudicatario se compromete a implementar mecanismos robustos, seguros y efectivos que reduzcan posibles riesgos de interceptación de las comunicaciones entre los sistemas o manipulación de la información a través de terceros no autorizados, evitando ataques de tipo "Man-In-The-Middle".
- El oferente en caso de resultar adjudicatario se compromete a utilizar algoritmos de cifrado robustos en las comunicaciones entre sistemas y usuarios, utilizando protocolos de seguridad HTTPS/TLS para garantizar la confidencialidad e integridad de los datos transmitidos, siguiendo las mejores prácticas de configuración, además deberá implementar el uso de certificados digitales emitidos por autoridades certificadoras reconocidas mundialmente, con el fin de prevenir ataques de suplantación de identidad.
- El oferente en caso de resultar adjudicatario deberá considerar el uso de tecnologías avanzadas de cifrado, como el cifrado homomórfico o la computación segura multi-partes (MPC), para el tratamiento de datos extremadamente sensibles, garantizando que nunca se descifren durante el procesamiento.
- El oferente en caso de resultar adjudicatario deberá aportar toda la documentación necesaria donde se detallen los procedimientos para el bloqueo y reactivación de canales o instrumentos de comunicación del servicio Web, considerando todos los pasos a seguir, las responsabilidades de cada parte involucrada y los plazos correspondientes además deberán incluir procesos de verificación y validación que se deben llevar a cabo antes de proceder con la reactivación.
- El oferente en caso de resultar adjudicatario entiende y acepta que para los casos donde el servicio requiera la conexión con aplicaciones, sistemas o bases de datos alojadas en el Centro de Procesamiento de Datos utilizados por el Banco, deberá apegarse a los lineamientos y políticas establecidas para este tipo de conexiones, mismas que deberán realizarse de manera segura, eficiente y de conformidad con las normas y estándares de seguridad de la información.
- Directorio Activo: En caso de que el servicio sea instalado en alguna nube fuera de las ya utilizadas por el Banco, El oferente en caso de resultar adjudicatario deberá garantizar que el sistema hace uso de las membresías del directorio activo implementado en el Banco.
- El oferente en caso de resultar adjudicatario deberá entregar al fiscalizador del contrato el detalle relacionado con la modalidad de uso de la nube donde se hospeda el servicio (privada, híbrida, pública) e indicar las garantías, disponibilidad y acuerdos de seguridad que provee.
- En caso de que el servicio sea implementado mediante una nube privada, El oferente en caso de resultar adjudicatario deberá detallar los recursos que estarán aislados, según el tipo de nube ofrecido, además de los controles de acceso y seguridad implementados, como firewalls, VPN, cifrado y cómo se gestionarán los accesos y la autenticación para asegurar que solo personal autorizado tenga acceso a modificarlos.
- En caso de que el servicio sea implementado mediante una nube híbrida, combinando nube pública y privada, El oferente en caso de resultar adjudicatario deberá detallar cómo se gestionarán las conexiones entre ambas modalidades para garantizar la seguridad, asegurando la continuidad del servicio modalidades que esta nube provee, el uso de tecnologías de cifrado y autenticación para garantizar la integridad de los datos entre ambas nubes.
- En caso de que el servicio sea implementado mediante una nube pública compartida, El oferente en caso de resultar adjudicatario deberá detallar las medidas de seguridad proporcionadas por el proveedor de la nube para proteger los recursos, además de las medidas de seguridad proporcionadas por el proveedor de la nube pública, como el cifrado de datos en reposo y en tránsito, y monitoreo de seguridad.
- El oferente en caso de resultar adjudicatario entiende y acepta que en lo referente al cumplimiento y conformidad deberá asegurarse de que las garantías y acuerdos de seguridad que se establezcan cumplan con todas las regulaciones y estándares de seguridad aplicables, tomando en consideración la modalidad de nube establecida y que la misma sea coherente con el objeto pretendido.
- El oferente en caso de resultar adjudicatario deberá detallar al fiscalizador al finalizar la implementación todos los tipos de datos y sistemas que se respaldarán en la nube, incluyendo bases de datos, archivos críticos, configuraciones, entre otros.
- El oferente en caso de resultar adjudicatario deberá detallar si se proporcionarán copias de respaldo al Banco y con qué frecuencia (diaria, semanal, mensual, etc.), su formato y método de entrega, asegurando que el proceso sea seguro y confiable, además deberá detallar como se realizará la comprobación de la integridad de las copias de respaldo antes de ser entregadas.
- El oferente en caso de resultar adjudicatario entiende y acepta que, en cuanto a la custodia y disponibilidad de las copias de respaldo en la nube, deberá detallar todo lo relacionado a su ubicación y dónde se almacenarán, asegurando que la ubicación sea redundante y segura. Asimismo, detallar cómo se gestionará el acceso a las copias de respaldo en la nube, garantizando su confidencialidad y disponibilidad, además de los procesos de recuperación, de forma tal que, se asegure que las copias de respaldo estarán disponibles para su recuperación en la nube de manera rápida y eficiente.
- El oferente en caso de resultar adjudicatario entiende y acepta que, en relación con la garantía de integridad y recuperación de datos, deberá detallar todo lo relacionado con las pruebas de restauración de los datos y del servicio, a su vez, indicar cómo se realizarán pruebas periódicas de restauración a partir de las copias de respaldo en la nube, para garantizar la efectividad del proceso. Asimismo, describir cómo se llevará a cabo el proceso de recuperación de datos desde la nube en caso de fallos o incidentes, minimizando tiempos de inactividad.
- Sobre los acuerdos de niveles de servicio (SLA) de disponibilidad de la nube, El oferente en caso de resultar adjudicatario deberá detallar cómo se medirá y definirá la disponibilidad de los servicios en la nube durante la ejecución del servicio en conjunto con el fiscalizador del contrato, además deberá detallar acerca del porcentaje de disponibilidad objetivo, indicando el tiempo máximo permitido de inactividad o no disponibilidad por mes/año, especificando el período de tiempo en el que se medirá la disponibilidad (mensual, trimestral, anual) y cómo se calcularán los indicadores.
- Sobre los acuerdos de niveles de servicio de desempeño de la nube, El oferente en caso de resultar adjudicatario deberá detallar cómo se medirá y definirá el desempeño del servicio en la nube, incluyendo aspectos como la velocidad de respuesta y la latencia. A su vez, establecerá objetivos de desempeño específicos para diferentes aspectos del sistema en conjunto con el fiscalizador del contrato, como tiempos de carga, procesamiento de transacciones, entre otros, e indicará cómo se medirá y monitoreará el desempeño en tiempo real, y cómo se tomarán medidas correctivas en caso de desviaciones.
- Sobre la comunicación y reportes, El oferente en caso de resultar adjudicatario deberá detallar cómo se comunicarán las incidencias que afecten la disponibilidad o el desempeño del servicio en la nube, cómo se generarán y entregarán los reportes de cumplimiento de los acuerdos de niveles de servicio al fiscalizador del contrato.
- Como parte de las evaluaciones y mejora continua, El oferente en caso de resultar adjudicatario deberá detallar cómo se llevarán a cabo las revisiones periódicas de los acuerdos de niveles de servicio para evaluar su cumplimiento y cómo se implementarán acciones correctivas y de mejora en caso de incumplimiento y cómo se optimizarán los niveles de servicio, mismos que serán analizados y autorizados por el fiscalizador del contrato.
- En caso de resolución o terminación del servicio, El oferente en caso de resultar adjudicatario deberá indicar el proceso de la transferencia de la información a un nuevo adjudicado y en qué formato, para que pueda continuar utilizando la información de manera eficiente. Asimismo, deberá garantizar que la información transferida propiedad del Banco mantenga su integridad y que no haya alteraciones en el proceso de migración.
- En caso de resolución o terminación del servicio, El oferente en caso de resultar adjudicatario comprende y acepta que el Banco no incurrirá en costos adicionales para la obtención y transferencia de la información almacenada en la nube propiedad del Banco.
- En caso de resolución o terminación del servicio, El oferente en caso de resultar adjudicatario deberá detallar cómo se documentarán los procesos de portabilidad y migración, asegurando que sean claros y comprensibles para todas las partes involucradas. A su vez, deberá establecer un proceso de validación en el que se verifique la integridad y calidad de la información antes de la entrega.
- En caso de resolución o terminación del servicio, El oferente en caso de resultar adjudicatario acepta que se deberá firmar un acuerdo formal entre las partes, que confirme la recepción exitosa de la información en el formato acordado.
- Cuando el Banco considere inadecuada la intervención de algún subcontratista del oferente en caso de resultar adjudicatario o la transferencia de datos se realice hacia países que estime no aportan garantías adecuadas, el Banco tendrá la opción de exigir la portabilidad de la información a sus propios sistemas de información o a un nuevo prestador de servicios en la nube, sin incurrir en costos adicionales para el Banco.
- En el caso donde El oferente en caso de resultar adjudicatario modifique unilateralmente las condiciones del servicio, el Banco tendrá la posibilidad de exigir la portabilidad de la información a sus propios sistemas de información o a un nuevo prestador de servicios en la nube, esto sin incurrir en costos adicionales para el Banco.
- El oferente en caso de resultar adjudicatario deberá garantizar la portabilidad de los datos entre prestadores de servicios y el ejercicio de los derechos de acceso por parte de los ciudadanos, mediante el uso de formatos estandarizados de datos.
- El oferente en caso de resultar adjudicatario entiende y acepta que deberán adoptarse medidas organizativas y técnicas necesarias con el fin de garantizar la interoperabilidad en relación con la recuperación y conservación de los documentos electrónicos e información propiedad del Banco a lo largo de su ciclo de vida.
- El oferente en caso de resultar adjudicatario entiende y acepta que se deberán conservar todos los documentos electrónicos en el formato en el que se hayan elaborado, enviados o recibidos, mediante un formato correspondiente a un estándar abierto, que preserve a lo largo del tiempo la integridad del contenido de los documentos, de la firma electrónica y de los metadatos que lo acompañan.
- Es obligación del oferente en caso de resultar adjudicatario considerar todo aspecto necesario para la migración de servicios y aplicaciones a entornos de "cloud computing", considerando los controles de seguridad necesarios que deban implantarse para mitigar los riesgos hasta un nivel que pueda ser considerado aceptable, esto en función de la sensibilidad de los datos y el nivel de amenazas a los que están expuestos.
- Cláusulas Arquitectura Empresarial
- “EL CONTRATISTA” debe aportar las metodologías y los diferentes componentes para el levantamiento de la arquitectura en los dominios de Negocios, Información, Sistemas de Información y Seguridad, Datos, Aplicaciones y Tecnología haciendo referencia a los estándares utilizados y los entregables según el siguiente detalle, según aplique:
Arquitectura de Negocios
- Diagrama conceptual de la solución tecnológica con su funcionalidad asociada y los procesos que interactúan.
- Diagramas de flujo de los procesos en notación BPMN.
- Diagrama de n capas de arquitectura, dependencias y sus interrelaciones.
Arquitectura de Información
- Árboles de información.
- Glosario de términos de negocio.
Arquitectura de Datos
- Diccionario de datos.
- Diagramas entidad – relación.
- Diagramas de clases.
- Diagrama de estructura de datos (tablas).
Arquitectura de Aplicaciones, Sistemas de Información y Seguridad
- Diagrama de n capas lógicas, físicas y de datos, su interrelación y controles de seguridad.
- Diagramas de ambiente.
- Diagramas de interfaces y esquemas de comunicación.
- Diagrama de integraciones.
Arquitectura de Tecnología
- Diagramas de infraestructura tecnológica
- Diagramas de redes y telecomunicaciones
- En caso de que alguno de los diagramas solicitados no aplique, “EL CONTRATISTA” debe aportar la justificación correspondiente, la cual será revisada y aprobada por el fiscalizador en conjunto con el Área Arquitectura Empresarial e Innovación.
- “EL CONTRATISTA” deberá mapear la relación entre cada uno de los dominios de arquitectura.
- Los diagramas que debe realizar El oferente en caso de resultar adjudicatario deben ser modelados en el lenguaje de notación Archimate versión 3.2 o superior, BPMN versión 2.0 o superior.
- La elaboración de la documentación debe estar organizada de acuerdo con el marco de trabajo para la arquitectura empresarial TOGAF (versión más reciente).
- Toda la documentación debe ser entregada en formato electrónico y deberá ser aceptada por el fiscalizador de contrato o el funcionario que se designe junto con el Área Arquitectura Empresarial e Innovación y debe ser entregada previo a que inicien los desarrollos o la instalación de la solución tecnológica. En caso de que no aplique algún diagrama por el momento de la contratación, se debe definir el momento de entrega según el plan de implementación.
- Se debe incorporar a un Arquitecto Empresarial a las distintas sesiones de la implementación del proyecto, con el fin de alinear las distintas capas de la solución en línea con lo establecido por “EL BANCO”.
- El Banco debe realizar un plan de finalización del contrato en donde se garantice la continuidad funcional del servicio y debe asegurar el mantener la operativa sin ninguna interrupción del servicio brindado, así como recuperar todos los datos generados durante la relación contractual para poder utilizarlos enteramente.
- El proveedor adjudicado debe plantear los mecanismos que le permitan al Conglomerado lograr un proceso de repatriación de los datos e información, producido en el plazo contractual del servicio tecnológico. Lo mismo que garantizar la portabilidad de los datos, la sanitización de los datos y en general, el uso acceso y uso de los datos, de acuerdo con las necesidades del Banco, soportados por los procesos automatizados mediante la solución como servicio en la nube que se ha contratado.
Condiciones generalesReglas de recepción, facturación y pago.
- CONDICIONES GENERALES
- El Sistema Digital Unificado es el medio para la presentación de las ofertas. En ningún caso se aceptará la presentación de ofertas por la vía telefónica ni en papel.
- La oferta debe estar redactada en idioma español, incluidos los anexos técnicos. Sin embargo, se permitirá la presentación de estos anexos en idioma inglés, acompañados de una traducción al español libre, bajo responsabilidad del oferente.
- Para efectos de comunicación de cualquier actuación relacionada con la contratación incluyendo la fase de ejecución contractual; el participante deberá indicar expresamente en su oferta, la aceptación del Sistema Digital Unificado, de conformidad con lo establecido en el artículo 16 de dicho Sistema.
- Se entenderá que esta aceptación expresa como medio de notificación, también cubrirá notificaciones de índole judicial, de acuerdo con lo establecido en los artículos 1, 47 y 48 de la Ley de Notificaciones Judiciales.
- Firmada digitalmente por la persona con capacidad legal para ello.
- El oferente deberá indicar la vigencia de la oferta la cual tendrá que ser igual al plazo establecido para el acto final visible en el módulo “Ingreso del pliego de condiciones” del Sistema Digital Unificado, o bien, indicar expresamente que la vigencia de la oferta es por el plazo máximo para disponer del acto de adjudicación. Esto de conformidad con el artículo 48 Ley General De Contratación Pública.
- El oferente deberá manifestar bajo fe de juramento que, en caso de resultar adjudicatario, mantendrá vigentes durante todo el plazo de ejecución contractual todas las certificaciones que sean necesarias y que hayan sido requeridas como parte de las condiciones de esta contratación. Si durante la ejecución contractual se presenta vencimiento de las certificaciones requerida, el fiscalizador será el responsable de coordinar con el Contratista la reactivación de esas vigencias.
- REPRESENTACIÓN
- El oferente deberá indicar en forma clara y precisa la condición en que participa, si es como persona jurídica, a nombre propio, como apoderado de un tercero, a través de representante de casas extranjeras o bajo un esquema consorcio.
En el caso de participar como consorcio, todas las personas físicas o jurídicas que lo conforman deben cumplir con la presentación de todas las declaraciones o documentos legales solicitados en este pliego de condiciones. Si en el Consorcio existe un proveedor extranjero deberá entonces demostrar mediante documentos idóneos la existencia del mismo proveedor y los poderes de su representante y firmante del acuerdo consorcial, documentos que en su formalidad deberán estar acordes con la legislación vigente en nuestro País.
De participar en un esquema de consorcio, éste y todas las partes que lo integran deberán estar inscritos según en el Sistema Digital Unificado, según el Reglamento para dicho sistema y debe incluir en su oferta el acuerdo consorcial respectivo, el cual debe contener al menos los aspectos señalados en el Artículo 125. d del Reglamento a La Ley General de Contratación Pública y la oferta debe ser firmada por el (los) representante(s) legal(es) del consorcio designado(s) en dicho acuerdo. En todo caso, de no regularizar su situación el Banco adoptará las medidas que correspondan, según la etapa procesal en que se encuentre. La responsabilidad será solidaria en las ofertas en Consorcio.
- La persona física deberá aportar fotocopia de su cédula de identidad vigente.
- La persona jurídica debe adjuntar en el Sistema Digital Unificado lo siguiente:
- Certificación de personería jurídica con un plazo de expedición no mayor a un mes calendario con respecto a la apertura de ofertas en el caso de certificación notarial y con un plazo no mayor a 15 días hábiles para certificaciones digitales emitidas por el Registro Público, la cual debe incluir a los representantes legales y miembros de la Junta Directiva correspondiente.
- Información de la composición del capital social se debe acreditar con el aporte de alguno de los siguientes instrumentos:
- a) Certificación notarial de capital social en la cual se detalle monto del capital social, la cantidad y naturaleza de las cuotas y/o acciones que lo conforman, y la propiedad de éstas en la que se indique el número del documento de identificación válido, el nombre y porcentaje de participación de los accionistas que posean el 10% o más de las acciones del cliente, o en su defecto, del accionista que posea la mayor participación societaria, aun cuando ésta no exceda el porcentaje señalado. La certificación de la propiedad de las acciones deberá ser emitida para las sociedades anónimas con vista del libro o registro de accionistas y para otro tipo de sociedades, según los libros que al respecto establezca el Código de Comercio y su fecha de emisión no podrá ser mayor de un mes contado retroactivamente a partir de la apertura de las ofertas.
- En estos casos, dicha certificación debe incluir todos los socios que figuran en la estructura de propiedad hasta el nivel final de persona física, cuando ésta equivalga a poseer un porcentaje de participación indirecta igual o superior al 10% en el capital social del oferente, independientemente de que las acciones sean mantenidas a través de mandatarios, custodios u otras figuras jurídicas por medio de las cuales se pueda mantener la titularidad del capital, incluida la propiedad fiduciaria de los títulos accionarios.
En los casos de personas jurídicas, la información de la composición del capital social no se requiere cuando la persona jurídica, sus propietarios o beneficiarios sean una institución pública o gubernamental, o entidades financieras sujetas a la fiscalización en materia de LC/FT/FPADM de las superintendencias adscritas al CONASSIF, u organismos intergubernamentales, y las empresas o figuras jurídicas cuyas acciones o valores de contenido patrimonial se coticen en un mercado organizado, nacional o extranjero, y que cuente con un órgano de regulación que sea miembro de la International Organization of Securities Commissions (IOSCO). En caso de que al oferente le aplique lo antes indicado y cotice en el mercado organizado, nacional o extranjero, deberá demostrarlo aportando junto con su oferta el documento formal que así lo demuestre y emitido por la institución respectiva.
- b) Documento electrónico de la declaración de la personería jurídica que se genera desde el Registro de Transparencia y Beneficiarios Finales (RTBF) creado por la Ley para Mejorar la Lucha contra el Fraude Fiscal, Ley 9416, el cual debe contener el sello electrónico del BCCR y conservarlo con ese sello. La fecha de emisión de este documento no debe ser mayor a 30 días naturales.
Nota: En caso de que El oferente en caso de resultar adjudicatario considere que estos documentos (a y b) tienen información sensible que pueda determinarse como confidencial, así deberá indicarlo en el Sistema Digital Unificado, marcando la casilla de “confidencial” por lo que debe agregar estos documentos en un archivo por separado de la demás documentación que se aporte, solicitud que será analizada y resuelta según lo establecido en el artículo 15 de la LGCP. En caso de que El oferente en caso de resultar adjudicatario incluya otros adjuntos como parte del mismo archivo donde ubica el Registro de Transparencia y Beneficiarios Finales (RTBF), esta Administración catalogará como público todo el archivo, dada la imposibilidad de separar los documentos.
- En casos exigidos por ley, indicar quién es su agente residente y la dirección exacta de este.
- Adjuntar en el Sistema Digital Unificado, copia de la cédula del representante legal.
- El oferente en caso de resultar adjudicatario deberá manifestar expresamente que en caso de resultar adjudicatario, 5 días hábiles posterior a la firmeza de la adjudicación, deberá presentar una certificación emitida por la Municipalidad de adscripción, donde se indique que cuenta con licencia comercial vigente y al día, en dicha certificación deberá acreditar todas las actividades comerciales autorizadas al oferente por parte de dicha municipalidad, entendiendo que dicha actividad que se indique en la licencia comercial otorgada debe contemplar la actividad del objeto contractual pretendido, es decir, que la actividad lucrativa en concreto a la cual se refiere la licencia comercial otorgada por la municipalidad deberá coincidir sustancialmente con el objeto de la contratación, según lo ha resuelto de manera expresa la Contraloría General de la República.
- El oferente extranjero podrá participar acudiendo a alguna de las siguientes formas:
- En forma directa, para lo cual, en caso de resultar adjudicatario, deberá designar un representante local para que durante todo el plazo de ejecución contractual funja como representante en la ejecución de sus obligaciones.
- A través de un representante de casas extranjeras, debidamente autorizado por el principal y siempre que adjunte su proforma. Dicho representante deberá cumplir con los requisitos establecidos para la persona jurídica oferente. Los anteriores documentos deben ser presentados en original y con no más de un mes de haberse emitido, en relación con la fecha de apertura de oferta, si estuvieran expedidos en idioma distinto al español, deberán ser traducidos oficialmente al idioma español y agregarse a la oferta. La proforma podrá ser presentada por Sistema Digital Unificado, en cuyo caso deberá ser ratificada mediante la presentación de la oferta original dentro de los quince días hábiles posteriores al acto de apertura.
- Igualmente podrá hacerse representar a través de un apoderado debidamente acreditado con las formalidades y requisitos que establece la legislación costarricense.
- Todos los documentos emitidos en el extranjero deberán presentarse debidamente consularizados y/o apostillados según corresponda, además se deberá aportar la personería jurídica o su documento homologo según el país de origen donde se emita la certificación, en donde se demuestre que el firmante de la certificación ostenta poder suficiente para tales efectos. Estos documentos deben tener una vigencia máxima de un mes calendario en relación con la fecha de presentación ante el fiscalizador.
Junto con la oferta deberá presentar una declaración jurada en la cual haga constar que los documentos emitidos en el extranjero son ciertos, y en caso de resultar adjudicatario deberá presentar los documentos debidamente apostillados o consularizados según corresponda en la etapa de ejecución contractual, además se deberá aportar la personería jurídica o su documento homologo según el país de origen donde se emita la certificación, en donde se demuestre que el firmante de la certificación ostenta poder suficiente para tales efectos. Estos documentos deben tener una vigencia máxima de un mes calendario en relación con la fecha de presentación ante el fiscalizador.
- Una persona física o jurídica únicamente podrá figurar para un mismo concurso en una oferta ya sea como subcontratista, oferente individual o participar de forma consorciada. La condición anterior también resultará aplicable a las personas físicas o jurídicas que conformen un mismo grupo de interés económico. Según el Artículo 125 y Artículo 126 del Reglamento a La Ley General de Contratación Pública.
- El oferente deberá indicar en su oferta, el listado de los subcontratistas, así como el objeto de subcontratación, con señalamiento expreso del porcentaje del objeto que asumirá cada uno de ellos, siendo que la totalidad del porcentaje de subcontratación no podrá superar el cincuenta por ciento (50%) del monto total del contrato. En todo caso, la subcontratación no relevará al contratista de su responsabilidad integral por el objeto contratado, debiendo este también cumplir con todas las obligaciones contraídas con los subcontratistas. El contratista no podrá alegar, en ningún caso, cláusulas de confidencialidad con sus subcontratistas para brindar información que le sea solicitada, según lo establecido en el artículo 49 de la Ley General de Contratación Pública y el artículo 133 de su Reglamento.
- DECLARACIONES JURADAS
- El oferente deberá manifestar bajo fe de juramento que ha cumplido con lo previsto en el artículo 29 de Ley General de Contratación Pública y que dichas declaraciones se encuentran actualizadas, así como que, en caso de resultar adjudicatario mantendrá vigentes durante todo el plazo de ejecución contractual todas las certificaciones o declaraciones que sean necesarias y que hayan sido requeridas como parte de las condiciones de esta contratación. Si durante la ejecución contractual se presenta vencimiento de las certificaciones o declaraciones requeridas o varían las condiciones a las que hace referencia alguna de las ellas, será obligación del contratista, según sea el caso, incorporar al SICOP la declaración actualizada o entregar a la Administración la nueva certificación, debiendo informar de ello al fiscalizador del contrato.
Si el oferente faltara a la verdad en alguna de las declaraciones juradas rendidas, tal hecho dará lugar a la verificación para determinar si existe causal de sanción, según lo previsto en el artículo 119.g de la Ley General de Contratación Pública.
- DECLARATORIA DE CONFIDENCIALIDAD
- En caso de que el oferente considere que algún documento de los aportados con la oferta tiene información sensible que pueda determinarse como confidencial, así deberá indicarlo en el Sistema Digital Unificado, marcando la casilla de “confidencial” y utilizando el formulario dispuesto para tales efectos, así como y debe agregar estos documentos en un archivo por separado de la demás documentación que se aporte y que no esté catalogada como confidencial. La solicitud de confidencialidad será analizada y resuelta según los elementos justificantes que aporte el oferente según lo establecido en el artículo 15 de la LGCP y 30 del RLGCP, las características descritas en el artículo 2 de la Ley No. 7975, Ley de Información No Divulgada, así como los lineamientos establecidos en la CIRCULAR MH-DCoP-CIR-0004-2026 comunicada el 28 de enero, 2026 y los lineamientos para la declaratoria de confidencialidad en el Sistema Digital Unificado, Código: MH-DCoP-PRO04-POL-002.
Por lo que el oferente deberá gestionarlo por medio del formulario electrónico destinado en el sistema digital unificado al momento de incorporar la documentación en cada etapa del procedimiento. El solicitante debe incluir los motivos por los que considera que la información reviste el carácter de confidencial y el fundamento jurídico.
Además. el oferente debe identificar con precisión el o los documentos o archivos considerados confidenciales, haciendo un señalamiento claro en el mismo formulario.
Elementos por considerar para la procedencia. El solicitante deberá sustentar su gestión considerando, entre otros, los siguientes elementos:
- Debe indicar de forma expresa los motivos que justifican la solicitud de declaratoria de confidencialidad, así como el sustento jurídico que respalda dicha petición.
- Indicar claramente cuál es la información para la cual se solicita el resguardo.
- Manifestar que se trata de información secreta que no es de conocimiento general, ni de fácil acceso, por lo que tiene el carácter de confidencialidad.
- Debe estar bajo el control del oferente y protegida mediante medidas razonables.
- Debe tener valor comercial derivado de su carácter confidencial.
- En caso de que el oferente incluya otros adjuntos como parte del mismo archivo que declare confidenciales, esta Administración catalogará como público todo el archivo, dada la imposibilidad de separar los documentos.
- RECEPCIÓN DE OFERTAS Y APERTURA
- Las ofertas deben presentarse acompañadas de los demás documentos y atestados solicitados por este pliego de condiciones, a más tardar a la hora y fecha señaladas para su apertura en el Sistema Digital Unificado.
- Las ofertas serán analizadas para determinar su cumplimiento, por medio de un análisis reglamentario donde se analizará el contenido de la oferta de frente al pliego de condiciones para determinar el cumplimento de la misma. Se realizará un análisis técnico puntual de la oferta de frente al pliego de condiciones para determinar el cumplimento de la misma.
- OTRAS CONDICIONES
- Las condiciones relacionadas a este apartado se encuentran establecidas dentro de la pestaña “condiciones y declaraciones” en el Sistema Digital Unificado (SDU).
- PARA LO CUAL EL OFERENTE DEBERÁ INDICAR QUE HA LEÍDO, ENTIENDE Y ACEPTA ESTAS CONDICIONES.
- OFERTAS PARCIALES Y ALTERNATIVAS
- En la presente contratación no aplica la presentación de ofertas parciales ni alternativas.
- ACLARACIONES Y SUBSANACIONES
- De conformidad con lo establecido en el artículo 50 de la Ley General de Contratación Pública, la Administración consolidará los defectos advertidos en cada uno de ellos y dará una única prevención por un plazo razonable para que El oferente en caso de resultar adjudicatario subsane o aclare su oferta, bajo pena de caducidad. En el mismo plazo concedido El oferente en caso de resultar adjudicatario deberá subsanar o aclarar aquellos extremos no prevenidos por la Administración.
- ACTUACIONES DE OTROS SUJETOS DISTINTOS A LA ADMINISTRACIÓN
- Las condiciones se encuentran establecidas dentro de la pestaña “condiciones y declaraciones” en el Sistema Digital Unificado (SDU).
- PARA LO CUAL EL OFERENTE DEBERÁ INDICAR QUE HA LEÍDO, ENTIENDE Y ACEPTA ESTAS CONDICIONES
- RESPONSABILIDAD SOCIAL EMPRESARIAL O CORPORATIVA
- GENERALIDADES
- Las condiciones relacionadas a este apartado se encuentran establecidas dentro de la pestaña “condiciones y declaraciones” en el Sistema Digital Unificado (SDU).
- PARA LO CUAL EL OFERENTE DEBERÁ INDICAR QUE HA LEÍDO, ENTIENDE Y ACEPTA ESTAS CONDICIONES
- Constitución Política de Costa Rica
- Las condiciones se encuentran establecidas dentro de la pestaña “condiciones y declaraciones” en el Sistema Digital Unificado (SDU).
- PARA LO CUAL EL OFERENTE DEBERÁ INDICAR QUE HA LEÍDO, ENTIENDE Y ACEPTA ESTAS CONDICIONES
- Código de Trabajo de Costa Rica
- Las condiciones se encuentran establecidas dentro de la pestaña “condiciones y declaraciones” en el Sistema Digital Unificado (SDU).
- PARA LO CUAL EL OFERENTE DEBERÁ INDICAR QUE HA LEÍDO, ENTIENDE Y ACEPTA ESTAS CONDICIONES
- Reforma procesal laboral
- Las condiciones se encuentran establecidas dentro de la pestaña “condiciones y declaraciones” en el Sistema Digital Unificado (SDU).
- PARA LO CUAL EL OFERENTE DEBERÁ INDICAR QUE HA LEÍDO, ENTIENDE Y ACEPTA ESTAS CONDICIONES
- Comportamiento ético y anticorrupción (Ley 8422, Ley contra la Corrupción y el Enriquecimiento Ilícito en la Función Pública):
- Las condiciones se encuentran establecidas dentro de la pestaña “condiciones y declaraciones” en el Sistema Digital Unificado (SDU).
- PARA LO CUAL EL OFERENTE DEBERÁ INDICAR QUE HA LEÍDO, ENTIENDE Y ACEPTA ESTAS CONDICIONES.
- DE ORDEN SOCIAL:
- Obligaciones laborales
- Las condiciones se encuentran establecidas dentro de la pestaña “condiciones y declaraciones” en el Sistema Digital Unificado (SDU).
- PARA LO CUAL EL OFERENTE DEBERÁ INDICAR QUE HA LEÍDO, ENTIENDE Y ACEPTA ESTAS CONDICIONES.
- Condiciones de trabajo
- Las condiciones se encuentran establecidas dentro de la pestaña “condiciones y declaraciones” en el Sistema Digital Unificado (SDU).
- PARA LO CUAL EL OFERENTE DEBERÁ INDICAR QUE HA LEÍDO, ENTIENDE Y ACEPTA ESTAS CONDICIONES.
- Ley 6727, Salud ocupacional
- Las condiciones se encuentran establecidas dentro de la pestaña “condiciones y declaraciones” en el Sistema Digital Unificado (SDU).
- PARA LO CUAL EL OFERENTE DEBERÁ INDICAR QUE HA LEÍDO, ENTIENDE Y ACEPTA ESTAS CONDICIONES.
- Normativa aplicable:
- Código de Trabajo y sus reformas, Título IV (Ley N°6727, de fecha 09 de marzo de 1982), artículos 273, 282, 284, 285, 286, 288, 295, 296, 297, 299, 300. Artículo 24 del Reglamento a la Ley de Riesgos de Trabajo.
- Toda la legislación vigente en materia laboral y de salud ocupacional.
- Las condiciones se encuentran establecidas dentro de la pestaña “condiciones y declaraciones” en el Sistema Digital Unificado (SDU).
- PARA LO CUAL EL OFERENTE DEBERÁ INDICAR QUE HA LEÍDO, ENTIENDE Y ACEPTA ESTAS CONDICIONES.
- Contra el Trabajo Infantil y la explotación
- Las condiciones se encuentran establecidas dentro de la pestaña “condiciones y declaraciones” en el Sistema Digital Unificado (SDU).
- PARA LO CUAL EL OFERENTE DEBERÁ INDICAR QUE HA LEÍDO, ENTIENDE Y ACEPTA ESTAS CONDICIONES.
- Trabajo de las mujeres y la equidad de género
- Las condiciones se encuentran establecidas dentro de la pestaña “condiciones y declaraciones” en el Sistema Digital Unificado (SDU).
- PARA LO CUAL EL OFERENTE DEBERÁ INDICAR QUE HA LEÍDO, ENTIENDE Y ACEPTA ESTAS CONDICIONES.
- Como parte de la responsabilidad social que tiene el Conglomerado de frente a la sociedad costarricense, incluye dentro de sus pliegos de condiciones como un factor de desempate, aquellas ofertas en las que se demuestre el cumplimiento de la paridad establecida legalmente (50% empleadas mujeres y 50% empleados hombre).
- El oferente en caso de resultar adjudicatario que desee que le sea considerado este factor en caso de empate, deberá agregar a su oferta, copia de las tres últimas planillas remitidas a la CCSS, donde se pueda verificar el cumplimiento del porcentaje anteriormente indicado.
- Ley 7476, Contra el hostigamiento sexual en el empleo y la docencia
- Las condiciones se encuentran establecidas dentro de la pestaña “condiciones y declaraciones” en el Sistema Digital Unificado (SDU).
- PARA LO CUAL EL OFERENTE DEBERÁ INDICAR QUE HA LEÍDO, ENTIENDE Y ACEPTA ESTAS CONDICIONES.
- Ley 7600, Igualdad de oportunidades para las personas con discapacidad
- Las condiciones se encuentran establecidas dentro de la pestaña “condiciones y declaraciones” en el Sistema Digital Unificado (SDU).
- PARA LO CUAL EL OFERENTE DEBERÁ INDICAR QUE HA LEÍDO, ENTIENDE Y ACEPTA ESTAS CONDICIONES.
- Ley 8262, Fortalecimiento de las Pequeñas y Medianas Empresas
- Las condiciones se encuentran establecidas dentro de la pestaña “condiciones y declaraciones” en el Sistema Digital Unificado (SDU).
- PARA LO CUAL EL OFERENTE DEBERÁ INDICAR QUE HA LEÍDO, ENTIENDE Y ACEPTA ESTAS CONDICIONES.
- CONSIDERACIONES DE GESTIÓN AMBIENTAL Y AMIGABLES CON LA NATURALEZA
- Las condiciones se encuentran establecidas dentro de la pestaña “condiciones y declaraciones” en el Sistema Digital Unificado (SDU).
- PARA LO CUAL EL OFERENTE DEBERÁ INDICAR QUE HA LEÍDO, ENTIENDE Y ACEPTA ESTAS CONDICIONES.
- Responsabilidad compartida (artículo 5 de la Ley No. 8839 Gestión Integral de Residuos)
- Las condiciones se encuentran establecidas dentro de la pestaña “condiciones y declaraciones” en el Sistema Digital Unificado (SDU).
- PARA LO CUAL EL OFERENTE DEBERÁ INDICAR QUE HA LEÍDO, ENTIENDE Y ACEPTA ESTAS CONDICIONES.
- Responsabilidad extendida del productor (artículo 5 de la Ley No. 8839 Gestión Integral de Residuos)
- Las condiciones se encuentran establecidas dentro de la pestaña “condiciones y declaraciones” en el Sistema Digital Unificado (SDU).
- PARA LO CUAL EL OFERENTE DEBERÁ INDICAR QUE HA LEÍDO, ENTIENDE Y ACEPTA ESTAS CONDICIONES.
- Uso de tecnologías eco-eficientes
- Las condiciones se encuentran establecidas dentro de la pestaña “condiciones y declaraciones” en el Sistema Digital Unificado (SDU).
- PARA LO CUAL EL OFERENTE DEBERÁ INDICAR QUE HA LEÍDO, ENTIENDE Y ACEPTA ESTAS CONDICIONES.
- TRANSPARENCIA (Ley Control Interno No. 8292 y Ley Orgánica de la Contraloría General de la República No.7428)
- Las condiciones se encuentran establecidas dentro de la pestaña “condiciones y declaraciones” en el Sistema Digital Unificado (SDU).
- PARA LO CUAL EL OFERENTE DEBERÁ INDICAR QUE HA LEÍDO, ENTIENDE Y ACEPTA ESTAS CONDICIONES.
- CUMPLIMIENTO Ley 7786 Ley sobre estupefacientes, sustancias psicotrópicas, drogas de uso no autorizado, actividades conexas, legitimación de capitales y financiamiento al terrorismo
- Las condiciones se encuentran establecidas dentro de la pestaña “condiciones y declaraciones” en el Sistema Digital Unificado (SDU).
- PARA LO CUAL EL OFERENTE DEBERÁ INDICAR QUE HA LEÍDO, ENTIENDE Y ACEPTA ESTAS CONDICIONES.
- Cumplimiento de la ley 9699 Ley de Responsabilidad de las Personas Jurídicas sobre Cohechos Domésticos, Soborno Trasnacional y Otros Delitos.
- Las condiciones se encuentran establecidas dentro de la pestaña “condiciones y declaraciones” en el Sistema Digital Unificado (SDU).
- PARA LO CUAL EL OFERENTE DEBERÁ INDICAR QUE HA LEÍDO, ENTIENDE Y ACEPTA ESTAS CONDICIONES.
- GESTION DE RIESGOS Y CONTINUIDAD DEL NEGOCIO
- Las condiciones se encuentran establecidas dentro de la pestaña “condiciones y declaraciones” en el Sistema Digital Unificado (SDU).
- PARA LO CUAL EL OFERENTE DEBERÁ INDICAR QUE HA LEÍDO, ENTIENDE Y ACEPTA ESTAS CONDICIONES.
- RESTRICCIONES EN EL USO DEL NOMBRE Y/O MARCAS PROPIEDAD DEL CONGLOMERADO FINANCIERO BANCO POPULAR
- Las condiciones se encuentran establecidas dentro de la pestaña “condiciones y declaraciones” en el Sistema Digital Unificado (SDU).
- PARA LO CUAL EL OFERENTE DEBERÁ INDICAR QUE HA LEÍDO, ENTIENDE Y ACEPTA ESTAS CONDICIONES
- PLAZO DE ADJUDICACIÓN Y PRÓRROGAS
Para dictar el acto de adjudicación, el Banco tendrá un plazo de hasta el doble de días hábiles que corren desde la invitación del concurso hasta la fecha de apertura, incluyendo las prórrogas otorgadas. Este plazo podrá prorrogarse por un término igual al otorgado a la recepción de ofertas, siempre y cuando se acrediten razones de interés público para tomar esa decisión, esto según artículo 51 de la Ley General de Contratación Pública.
Los oferentes deberán ajustar la vigencia de su oferta hasta las fechas antes indicadas, para lo cual contarán con un máximo de 5 días hábiles contados a partir del día siguiente de esta notificación. De lo contrario serán excluidas del concurso. Las prórrogas en la vigencia de ofertas deben darse vía Sistema Digital Unificado. En caso de que la vigencia de la oferta sea insuficiente al nuevo plazo de resolución los oferentes deberán ampliar la misma en un mes calendario a partir de la nueva fecha de vencimiento del concurso.
- REVOCACIÓN, READJUDICACIÓN, DECLARACIÓN DE DESIERTO O INFRUCTUOSO
El Banco podrá revocar el acto de adjudicación, o de declaratoria de deserción o infructuoso el concurso de conformidad con lo establecido en el artículo 51 de la Ley General de Contratación Pública, acto que deberá tomarse antes de la firmeza del concurso o previo al vencimiento del plazo otorgado para la audiencia inicial.
El Banco podrá declarar desierto o infructuoso el concurso de conformidad con lo establecido en el artículo 51 de la Ley General de Contratación Pública.
- PRECIO
- El oferente deberá indicar en forma clara el precio por unidad de medida de acuerdo con el siguiente detalle:
|
Partida Única |
||||||
|
Linea |
Códigos |
Unidad de Medida |
Año |
Costo Unitario |
Impuestos |
Costo con impuestos incluidos |
|
1.Servicio SaaS en la nube para la administración de servicios de TI |
SICOP 8111200192423738
|
Suscripciones (Anual) |
1 |
|
|
|
|
2 |
|
|
|
|||
|
3 |
|
|
|
|||
|
4 |
|
|
|
|||
|
2.Servicios profesionales para la Implementación y configuración en la nube del servicio de TI |
SICOP 8111180990033842 |
Hora
|
1 |
|
|
|
|
2 |
|
|
|
|||
|
3 |
|
|
|
|||
|
3.Transferencia de conocimiento para la administración del software para funcionarios del Banco – Consumo según demanda |
SICOP 8610160192002290 |
Hora |
1 |
|
|
|
|
2 |
|
|
|
|||
|
3 |
|
|
|
|||
|
4. Producto tipo SaaS para la gestión de descubrimiento de elementos de configuración (Configuración Ítems – CI), basado en paquetes de capacidad bajo esquema entrega según demanda, mediante el cual el contratista realizará la configuración de la herramienta para que el Banco ejecute los procesos de descubrimiento conforme a sus reglas |
SICOP 8111200192423743 |
Paquete de elementos de configuración |
1 |
|
|
|
|
2 |
|
|
|
|||
|
3 |
|
|
|
|||
|
4 |
|
|
|
|||
NOTA:
- El oferente deberá indicar en SICOP, el precio para el año 1 en todas las líneas y en su oferta adjunta detalle de los precios según los cuadros anteriores.
- Para la línea 1, el oferente deberá indicar el costo unitario por suscripción.
- Para las líneas 2 y 3 se deberá indicar costo por hora de servicios.
- *Para la línea 4 el costo es por paquete. Para efectos de cotización, el servicio de descubrimiento se contrata bajo un esquema de paquetes de capacidad, orientado a la gestión integral de los elementos de configuración (Configuration Items – CIs) dentro del entorno tecnológico institucional. Se estima como referencia un volumen total de hasta diez mil (10,000) CIs, los cuales serán incorporados y descubiertos de forma progresiva e incremental. Cualquier remanente no utilizado durante un año se trasladará al período siguiente. Es decir, si en el primer año solo se ejecutan 4,000 CIs, los 6,000 CIs restantes podrán utilizarse en el año siguiente, y así sucesivamente hasta completar la totalidad de los 10,000 CIs contratados.
- Todos los costos asociados a transporte, viáticos, alimentación y logística del contratista deberán considerarse incluidos dentro del precio ofertado por hora técnica, sin generar costos adicionales ni reembolsos por parte del Banco
- Se aclara que para las líneas 2 y 3 no se prevé consumo de estas en el año 4, esto por cuanto corresponden a las actividades de configuración del servicio previstas para realizarse en un plazo de 3 años, razón por la cual el presupuesto estimado asignado para dicho período corresponde a ¢0,00.”.
Modificado mediante enmienda DCADM-356-2026
- Se aclara que el dato “Sumatoria de los años 1, 2, 3 y 4”, se utilizará únicamente como referencia para la aplicación del factor de valoración.
- Los precios deberán indicarse en números y letras coincidentes. En caso de discrepancia entre números y letras, prevalecerá este último, salvo en caso de errores materiales evidentes, en cuyo caso prevalecerá el valor real. Lo anterior, de conformidad con lo dispuesto en el artículo 41 de la Ley General de Contratación Pública.
- Se debe señalar por aparte el desglose de todos los impuestos que afectan el porcentaje, se deberán cotizar el porcentaje antes de impuestos, el detalle de cada uno de los impuestos que afecten porcentaje y finalmente el porcentaje total cotizado con todos los impuestos incluidos. En caso de que el precio cotizado esté afectado por el IVA, se debe detallar el monto y porcentaje correspondientes, según le aplique de acuerdo con la reforma fiscal. Si alguno de los impuestos no aplica a la totalidad del porcentaje cotizado, se debe señalar para cada uno cuál es la base impositiva, a efecto de verificar el cálculo de impuestos. En caso de omitirlos se considerarán incluidos en el porcentaje total cotizado, en caso de que algún precio sea exento del IVA, deberá aportar la certificación emitida por el Ministerio de Hacienda, que así lo acredite, según la Ley 7293 Ley Reguladora de Exoneraciones Vigentes.
- El oferente deberá presentar la estructura del precio tanto en términos absolutos como porcentuales de acuerdo con lo establecido en el artículo 42 de la Ley General de Contratación Pública en la que al menos debe de indicarse lo siguiente:
|
Detalle |
Cant. |
Costo |
Costo Total |
Estruct % |
|
Costos Directos |
|
|
|
|
|
Costos indirectos |
|
|
|
|
|
Utilidad |
|
|
|
|
|
Imprevistos |
|
|
|
|
|
Precio Total |
|
|
100,00% |
Nota:
El oferente deberá considerar que su (s) precio (s) será (n) revisado (s) según el precio total de la anterior estructura con los precios según el rango de tolerancia establecido, y de ser necesario deberá analizarse a partir de lo establecido en el artículo 106 del Reglamento a la Ley General de Contratación Pública para lo cual esta Administración le solicitará lo requerido. Los precios deberán ser ofertados tanto en términos absolutos como porcentuales, esto de frente a lo establecido en el artículo 42 de la Ley General de Contratación Pública y 102 del Reglamento a la Ley General de Contratación Pública.
Modificado mediante enmienda DCADM-356-2026
- El presupuesto (memoria de cálculo) detallado deberá ser presentado únicamente por el adjudicatario dentro del plazo de ocho días hábiles posteriores a la firmeza de la adjudicación y antes de la suscripción del contrato, según lo dispone el artículo 42 de la Ley General de Contratación Pública y el artículo 103 del Reglamento a la Ley General de Contratación Pública. En caso de no presentarse en este plazo, la Administración declarará insubsistente la adjudicación y procederá conforme a lo establecido en el artículo 52 de la Ley General de Contratación Pública. Cabe indicar que la memoria de cálculo corresponde a un detalle amplio de los componentes que se presentan a nivel general en la estructura de costos indicada en el punto anterior, es decir se debe presentar todos los componentes que conforman el costo directo, y todos los componentes del costo indirecto. A manera de referencia se agrega una estructura con las condiciones mínimas que deben indicarse lo anterior, según lo dispone el artículo 103 del Reglamento a la Ley General de Contratación Pública.
|
Oferta de Precios Memoria de Cálculo |
||
|
Detalle |
Monto |
Participación % |
|
Gastos Directos Recursos materiales Mano de Obra Directa Cargas Sociales Equipos y maquinaria Insumos Directos Otros gastos directos Subcontratos |
0 0 0 0 0 0 0 0 |
% % % % % % % % |
|
|
|
|
|
Gastos Indirectos Mano de Obra Indirecta Insumos Indirectos Otros gastos indirectos |
0 0 0 0 |
% % % % |
|
|
|
|
|
Imprevistos |
0 |
% |
|
|
|
|
|
Utilidad |
0 |
% |
|
Precio |
0 |
100,0% |
- El precio deberá ser cierto y definitivo, sin perjuicio de eventuales reajustes o revisiones regulados en el artículo 43 de la presente Ley.
- Los rangos de tolerancia se establecen en apego al artículo 44 del Reglamento a la Ley General de Contratación Pública, para efectos de determinar la razonabilidad, para el presente procedimiento se establece un +-10% de los precios de referencia indicados mismos que se encuentran en el detalle de la estimación en el punto 3.2.2.
Notas:
- Según lo establecido en el artículo 44 del Reglamento a la Ley General de Contratación Pública, la Administración deberá determinar la razonabilidad del precio durante la etapa de planificación, mediante el sondeo o estudio de mercado correspondiente, el cual servirá de fundamento para establecer el precio de referencia y los rangos de tolerancia que deberán consignarse en el pliego de condiciones. Para efectos del análisis de las ofertas, la instancia técnica deberá considerar la información disponible y aplicable según la naturaleza del objeto contractual, incluyendo, entre otros elementos, los precios de referencia derivados de los estudios de mercado realizados, la información disponible en el Banco de Precios del Sistema Digital Unificado (SDU), precios históricos, referencias de contrataciones similares, precios de lista del fabricante cuando corresponda y cualquier otro elemento objetivo que permita sustentar la razonabilidad del precio ofertado.
- Cuando el precio ofertado se encuentre fuera de los rangos de tolerancia definidos por la Administración en el pliego de condiciones, deberá realizarse el análisis correspondiente conforme al artículo 44 del Reglamento a la Ley General de Contratación Pública y, cuando corresponda, aplicar el procedimiento previsto en el artículo 106 del mismo cuerpo normativo. En estos casos, la Administración deberá valorar toda la información disponible y emitir el acto motivado correspondiente, determinando si existen elementos objetivos que permitan justificar la razonabilidad del precio ofertado o si, por el contrario, se está ante un precio inaceptable que amerite la exclusión de la oferta. Los rangos de tolerancia establecidos en el pliego constituyen los parámetros definidos por la Administración para presumir la razonabilidad del precio cuando este se ubique dentro de ellos, sin que puedan ser modificados durante el procedimiento.
- De conformidad con lo dispuesto en el artículo 44 del Reglamento a la Ley General de Contratación Pública, para el análisis de razonabilidad del precio la Administración podrá complementar la información obtenida del estudio de mercado con los precios de las ofertas recibidas en el presente concurso, cuando resulte procedente según la naturaleza del objeto contractual.
Para tales efectos, la Administración podrá utilizar como metodología de análisis la mediana de los precios ofertados admisibles, como un indicador representativo del comportamiento de los precios recibidos, considerando que dicho método permite reducir el efecto de valores extremos o dispersión significativa entre las ofertas.
La aplicación de esta metodología tendrá carácter complementario y será valorada conjuntamente con otros elementos objetivos disponibles, tales como precios históricos, información del Banco de Precios del Sistema Digital Unificado (SDU), referencias de mercado, contratos anteriores, condiciones particulares del objeto contractual y cualquier otra información pertinente.
En ningún caso la utilización de los precios ofertados como elemento de análisis implicará la modificación del precio de referencia ni de los rangos de tolerancia definidos en el presente pliego de condiciones.
- El detalle del estudio de mercado se ubica en el documento denominado “Formulario de Decisión Inicial”
- Para esta licitación no aplicará mejora de precio, por lo que los oferentes deberán cotizar sus mejores costos desde la presentación de la oferta.
Multas si se incumpleSanciones por atraso o incumplimiento del contrato.
Multa. 11 MULTAS 11.1 En el caso de que la disponibilidad mensual sea menor a 99,5%, según lo indicado en el punto 3.3.2.2 disponibilidad, se sumará el tiempo fuera de servicio del mes que exceda la disponibilidad mínima y se cobrará un 1% por cada hora acumulada en ese mes, hasta un máximo del 25% del monto correspondiente a la factura por pagar del periodo evaluado.” 11.2 En caso de atraso en los plazos de entrega establecidos en el punto 3.3.6.1, el contratista deberá pagar al Banco el 1% del monto correspondiente de las suscripciones anuales de la línea 1 habilitada en forma tardía por cada día hábil de atraso, hasta un máximo del 25% del monto correspondiente a las suscripciones habilitadas en forma tardía. 11.3 En caso de atraso en la entrega del Plan de Ejecución y sus anexos, solicitados en el punto 3.3.1.17, el Contratista deberá pagar al Banco una multa equivalente al 1% por cada día hábil de atraso sobre el monto correspondiente al primer pago de la línea No.2, hasta un máximo del 25 % del monto total adjudicado para dicha línea. El cobro que se derive de esta multa será rebajado del primer pago que se le realice al contratista una vez aprobados dichos entregables. 11.4 En caso de atraso en el cumplimiento de alguna de las etapas de acuerdo con los tiempos estipulados en el cronograma aprobado del proyecto, el Contratista deberá pagar una multa equivalente al 1% por cada día hábil de atraso sobre el costo de la etapa que presente desviación, hasta un máximo del 25 % del monto correspondiente a dicha etapa. El cobro que se derive de esta multa será rebajado del pago correspondiente a la etapa que presentó desviación. Modificado mediante enmienda DCADM-356-2026. 11.5 Para la aplicación de las multas, se realizará el procedimiento establecido en los artículos 47 de la Ley General de Contratación Pública y 117 de su Reglamento. En caso de presentarse un recurso de revocatoria, el mismo debe ser resuelto por la instancia que emitió el acto motivado, a saber, el fiscalizador del contrato, en caso de que se presente un recurso de apelación, éste debe ser resuelto, por el superior del área fiscalizadora. 11.6 Las resoluciones que se emitan deberán contar con el V.B. de la Dirección Jurídica Corporativa, cuando alguna de las instancias agote la vía administrativa. 11.7 En cualquier caso, las multas se rebajarán del pago correspondiente, o con cargo a las retenciones del precio que se hubieran practicado y los saldos pendientes de pago; en caso de no mediar pago, el contratista deberá depositar el monto correspondiente a la multa en las cajas del Banco Popular, dentro de los cinco días hábiles posteriores a la comunicación. En caso de que ninguna de esas alternativas resulte viable, se ejecutará la garantía de cumplimiento hasta por el monto respectivo, debiendo restablecerla de manera inmediata. 11.8 El oferente en caso de resultar adjudicatario deberá indicar expresamente que está de acuerdo con los términos, quantum y plazo de estas multas, mismas que para todos los efectos se estarían aplicando sobre los montos bajo cobro antes de impuestos.
Documentos del cartel8
- Anexo 3PDF · 174 KB
- Anexo 2PDF · 205 KB
- Pliego de CondicionesPDF · 8 MB
- Prórroga N°1 por recursoPDF · 399 KB
- Prórroga n°1 de oficioPDF · 3,2 MB
- Enmienda N°1 por recursoPDF · 6,9 MB
- Anexo 1XLSX · 102 KB
- Prórroga N°2 por recursoPDF · 389 KB
Se descargan desde la ficha en el portal de SICOP (requiere sesión).
A quién contactar en la institución
Roger Granados Camacho
DIVISION DESARROLLO DE SERVICIOS
Jazmín Ariana Latouche Ferreto
Encargado del concurso · Área de Gestión y Análisis de compras
Jazmín Ariana Latouche Ferreto
Encargado del concurso · Área de Gestión y Análisis de compras
Jazmín Ariana Latouche Ferreto
Encargado del concurso · Área de Gestión y Análisis de compras
Las se envían por SICOP, no por correo directo.
Fuente: SICOP, consultado el 05/10/2026 07:26. Toque o pase el cursor sobre los términos subrayados para ver qué significan.
Licitaciones parecidas
Abiertamisma institución y producto · 17/08/2026
Banco Popular y de Desarrollo Comunal
Adjudicadamismo producto · 08/10/2026
Sistema de Emergencia 911 · 1 oferente
Adjudicada por ₡1,1 M a Cenfotec It Learning Center
Adjudicadamismo producto · 08/10/2026
Capacitación Abierta para el Curso Certified Ethical Hacker (ceh) de Ec-council
Sistema de Emergencia 911 · 1 oferente
Adjudicada por ₡4,1 M a Cenfotec It Learning Center
Adjudicadamismo producto · 06/10/2026
Capacitación las Ia: Prompt, Copilot, Chatgpt, Gemini
Procuraduría General de la Republica · 1 oferente
Adjudicada por ₡714 000 a Grupo Libertad Promotores de Capacitacion Empresarial
Adjudicadamismo producto · 25/09/2026
Contratación de Una Capacitación Denominada: Copilot para la Productividad 365 (1940-26)
Instituto Costarricense de Turismo · 1 oferente
Adjudicada por ₡450 000 a Intuition LS
Adjudicadamismo producto · 22/09/2026
Análisis de Datos en Microsoft Power Bi: Nivel Básico-intermedio y Avanzado
Consejo Técnico de Aviación Civil · 1 oferente
Adjudicada por ₡596 700 a Auros Formacion Empresarial