Auditoría de ciberseguridad para licitaciones públicas y concesiones administrativas

Un pliego exige un informe de auditoría de ciberseguridad como documentación acreditativa y no tienes margen: entregamos un único informe que combina test de intrusión y revisión de cumplimiento RGPD/LOPDGDD, sin necesidad de certificarte en ENS ni ISO 27001.

Un pliego te exige un informe de auditoría y el reloj no juega a tu favor

Cada vez es más habitual que un pliego de licitación o de concesión administrativa incluya, como obligación esencial, la presentación de un informe de auditoría de ciberseguridad referido al sistema técnico ofertado: análisis de vulnerabilidades o test de intrusión, más una revisión del cumplimiento en materia de protección de datos. Muchos de esos pliegos son explícitos en que no hace falta ENS ni un certificado de INCIBE, solo un informe emitido por una empresa o profesional cualificado. El problema no es encontrar quién lo haga, es el calendario: si tu oferta resulta la mejor valorada, el plazo para presentar toda la documentación acreditativa —incluida esta auditoría— suele ser de solo 5 a 10 días hábiles. Acordar proveedor y alcance con antelación, antes de que se resuelva la licitación, es la única forma de no jugarte la adjudicación a un plazo administrativo.

Qué cubre el informe

  • Análisis de vulnerabilidades y/o test de intrusión sobre la plataforma o sistema ofertado: aplicación web, API e infraestructura cloud
  • Revisión de cumplimiento en materia de protección de datos (RGPD/LOPDGDD) aplicada específicamente al servicio licitado
  • Cobertura de integraciones críticas del sistema: pasarelas de pago, proveedores cloud y dispositivos IoT o de control de accesos
  • Informe único que combina ambos bloques, redactado para adjuntarse como documentación acreditativa del expediente
  • Plazos de entrega compatibles con los plazos de subsanación habituales en contratación pública (5-10 días hábiles)
  • Disponibilidad para resolver aclaraciones del órgano de contratación sobre el contenido del informe

Cómo lo ejecutamos

  1. Lectura del pliego y llamada de alcance: Revisamos la cláusula exacta que exige el informe y acotamos qué sistema, integraciones y datos entran en el análisis.
  2. Test de intrusión / análisis de vulnerabilidades: Ejecutamos el pentest sobre el sistema ofertado con el mismo rigor que cualquier otro proyecto: nada de escaneo automático disfrazado de auditoría.
  3. Revisión RGPD/LOPDGDD: Analizamos la base legal de los tratamientos, los encargados de tratamiento (pasarelas de pago, proveedores cloud) y las medidas del artículo 32 RGPD.
  4. Redacción del informe: Un único documento que integra hallazgos técnicos y revisión normativa, en el formato que necesita el expediente.
  5. Entrega y soporte: Entregamos dentro del plazo acordado y quedamos disponibles si el órgano de contratación pide aclaraciones.

Qué recibes

  • Informe único de auditoría con los dos bloques exigidos: vulnerabilidades/pentest y cumplimiento RGPD
  • Resumen ejecutivo apto para adjuntar a la documentación acreditativa del expediente
  • Informe técnico con evidencias, CVSS y pasos de remediación de cada hallazgo
  • Mapa de tratamientos de datos y encargados de tratamiento del sistema auditado
  • Hoja de ruta de remediación priorizada si aparecen hallazgos críticos antes de la entrega
  • Disponibilidad para aclarar el contenido del informe ante el órgano de contratación

¿Para quién es este servicio?

  • Empresas de software (SaaS) que licitan directamente con una administración pública
  • Socios o integradores locales que ofertan la tecnología de un proveedor extranjero como sistema técnico
  • Concesionarios de servicios públicos con plataforma digital propia: aparcamientos, playas, áreas de autocaravanas, gestión de residuos
  • Empresas con adjudicación provisional y un plazo corto de subsanación para presentar documentación acreditativa
  • Pliegos que exigen un informe de auditoría de ciberseguridad sin requerir certificación ENS ni ISO 27001
  • Empresas que quieren tener proveedor y alcance acordados antes de que se resuelva la licitación

Preguntas frecuentes

¿Sirve este informe si el pliego no exige ENS ni ISO 27001?

Sí, es exactamente el caso que cubre este servicio. Muchos pliegos piden un informe de auditoría de ciberseguridad —pentest y revisión RGPD— sin exigir una certificación formal. Si tu pliego sí exige ENS o ISO 27001, necesitas ese proceso de certificación: consulta nuestro servicio de auditoría y adecuación al ENS.

¿Cuánto tarda el informe?

Entre 5 y 10 días hábiles desde el inicio, según la complejidad del sistema y el número de integraciones a revisar. Si el plazo del expediente es más corto, dínoslo en la llamada de alcance: priorizamos proyectos con fecha límite conocida.

¿Podemos empezar antes de que se resuelva la licitación?

Sí, es lo recomendable. Si acordáis proveedor y alcance con antelación, el informe puede estar listo antes de la adjudicación, y solo queda presentarlo cuando llegue el plazo de subsanación.

¿Qué pasa si el pliego exige ENS, ISO 27001 o un certificado específico de INCIBE?

Este servicio no sustituye una certificación formal. Si el pliego exige ENS o ISO 27001 necesitas ese proceso con una entidad acreditada; podemos ayudarte con la fase de adecuación previa. Consulta cumplimiento ENS o cumplimiento ISO 27001 según lo que pida tu pliego.

¿Cubre sistemas de terceros como pasarelas de pago o dispositivos IoT conectados a la plataforma?

Sí, siempre que formen parte del sistema ofertado. No auditamos la infraestructura del proveedor de pagos o del fabricante del dispositivo directamente, pero sí revisamos cómo se integra con tu plataforma y qué datos se intercambian.

¿Puede presentar este informe una empresa que actúa como socio local de un proveedor extranjero?

Sí. Es un caso habitual: una empresa de software extranjera colabora con un socio español que licita, y el informe se emite sobre el sistema técnico ofertado con independencia de dónde esté domiciliada la empresa que lo desarrolla.

Recursos relacionados

Solicitar presupuesto para mi licitación