Buenas prácticas para proveedores y subcontratas

Requisitos mínimos de seguridad, confidencialidad y calidad que aplicamos con quienes nos prestan servicios o colaboran con nuestros proyectos de sistemas, ciberseguridad, automatización y desarrollo.

Estimados proveedores y subcontratas,

En soluciones.si trabajamos día a día con infraestructuras, datos y sistemas críticos de nuestros clientes. Esto nos obliga a mantener un nivel de exigencia alto en materia de seguridad de la información, protección de datos y calidad del servicio — y a pedir el mismo compromiso a quienes colaboran con nosotros, ya sea suministrando software, hardware, hosting, o prestando servicios técnicos en nuestro nombre.

Este documento recoge los requisitos mínimos que aplicamos a nuestros proveedores y subcontratistas, así como los criterios con los que evaluamos la relación de colaboración a lo largo del tiempo.

Compromisos generales

Lo que esperamos de cualquier proveedor

  • Cumplir con lo acordado en el pedido, presupuesto u orden de trabajo, incluyendo plazos y alcance.
  • Cumplir la normativa aplicable a su actividad (licencias de software, autorizaciones, inscripciones como instalador o mantenedor, etc.).
  • Garantizar la confidencialidad de cualquier dato, credencial o información técnica a la que tenga acceso durante la prestación del servicio.
  • Aplicar medidas mínimas de ciberseguridad propias: equipos actualizados, antivirus activo, contraseñas robustas y, siempre que sea posible, doble factor de autenticación.
  • No compartir ni reutilizar credenciales de acceso proporcionadas por soluciones.si o por nuestros clientes; cada persona debe operar con su propio usuario nominal.
  • Cumplir con el RGPD / LOPDGDD cuando el servicio implique tratamiento de datos personales, incluyendo la firma del correspondiente contrato de encargado de tratamiento si procede.
  • Comunicar de inmediato cualquier incidente de seguridad, fuga de datos o vulnerabilidad detectada, aunque no esté relacionada directamente con su servicio.
Trabajo en sistemas de soluciones.si o de nuestros clientes

Requisitos para intervenciones técnicas

  • Todo acceso remoto se realizará por canales seguros (VPN, acceso cifrado) autorizados previamente por nuestro equipo.
  • Antes de cualquier intervención con impacto sobre datos o configuración, se debe verificar la existencia de una copia de seguridad reciente.
  • Los accesos temporales (usuarios, VPN, credenciales de administración) se solicitarán con antelación y se darán de baja al finalizar el trabajo.
  • Cualquier cambio realizado sobre sistemas, redes o configuraciones debe quedar documentado y comunicado a nuestro equipo técnico.
  • Ante cualquier duda sobre cómo proceder con un dato, fichero o sistema durante el servicio, se debe consultar antes de actuar con la persona de soluciones.si que haya coordinado el trabajo.
  • Ante una situación de riesgo o incidente durante la intervención, se comunicará de inmediato, sin demora, a la persona de contacto o a cualquier miembro del equipo.
Evidencias por tipo de proveedor

Documentación a aportar según la actividad

Proveedores de software / desarrollo

Control de versiones del código entregado, evidencia de pruebas previas al despliegue, documentación técnica básica y cumplimiento del RGPD cuando el desarrollo trate datos personales.

Proveedores de hosting / cloud

Ubicación de los centros de datos, política de copias de seguridad, nivel de disponibilidad (SLA) y, si aplica, certificaciones como ISO 27001 o Esquema Nacional de Seguridad.

Subcontratistas técnicos (redes, electricidad, climatización de sala técnica)

Seguro de responsabilidad civil vigente, cumplimiento de PRL, certificado de instalador o mantenedor autorizado y, en el caso de gases fluorados, la certificación personal correspondiente.

Proveedores de hardware

Certificado de garantía, marcado CE del producto y gestión correcta de residuos electrónicos (RAEE) en caso de retirada de equipos.

Consultoría, gestoría y asesoría

Acuerdo de confidencialidad (NDA) firmado y, cuando trate datos personales por cuenta de soluciones.si o de nuestros clientes, condición de encargado de tratamiento conforme al RGPD.


Evaluación de proveedores

Cómo valoramos la colaboración

Todo proveedor nuevo se evalúa al finalizar su primer servicio. Los proveedores habituales se reevalúan de forma periódica en función de la puntuación obtenida previamente.

Cumplimiento de seguridad de la información y RGPD
Atención y tiempo de respuesta
Forma y plazo de pago acordados
Plazo de entrega del servicio o producto
Conformidad técnica del trabajo entregado
Cumplimiento del pedido u orden de servicio
Periodicidad de reevaluación: cada 6, 12 o 18 meses, según la puntuación obtenida en la última valoración.

soluciones.si

Infosolutions Internet Services S.L. ·     NIF B85874287
Villaviciosa de Odón, Madrid,     8 de julio de 2026