2026LD-000002-0017800005 · SICOP 20260900938
Contratación para el cumplimiento de los requisitos de Seguridad de la Información en los procesos de BCR Valores S.A.
BCR Valores Sociedad Anónima
BCR Valores Sociedad Anónima está evaluando esta compra con un presupuesto de ₡11,9 millones. Se recibieron 4 ofertas de 4 empresas el 23/09/2026. La más baja fue de Gobernacion de Tecnologia de Informacion, ₡6,4 millones (46,2 % por debajo del presupuesto).
Las ofertas ya se abrieron y son públicas. La institución está decidiendo; ya no se puede ofertar.
₡11,9 millones
Ofertas recibidas
4
de 4 empresas
Oferta más baja
₡6,4 millones
46,2 % por debajo del presupuesto
Fechas clave
- Se publicó08/09/2026 10:03 · hace 33 días
- Límite para 10/09/2026 10:00 · hace 31 días
- Límite para 11/09/2026 23:59 · hace 30 días
- Cierre de ofertas23/09/2026 10:00 · hace 18 días
- de ofertas23/09/2026 10:30 · hace 18 días
- (plazo máximo)≈ 21/10/2026 · en 10 días
1 recibidas, 1 respondidas.
Nota de la institución. Se recibirán aclaraciones al pliego por un día hábil según plazo de ley
Contexto
- BCR Valores Sociedad Anónima adjudicó ₡22,2 millones en 22 procedimientos en los últimos 12 meses.Ver la institución → Sus licitaciones abiertas →
Qué se compra1 línea
- Servicios Profesionales Especializados en el Campo de la Seguridad de la Información1 · $26 185,001$26 185,00
Rango de precio de referenciaarts. 44 y 106 RLGCP
- ₡10,1 millones – ₡11,9 millones
Del presupuesto menos 15 % al presupuesto: una referencia, no una regla de ley. Cada cartel fija sus propias bandas de tolerancia alrededor de su precio de referencia (art. 44 del Reglamento a la Ley General de Contratación Pública): revíselas. Por debajo de la banda, la institución le pedirá justificar el precio y puede excluirlo como ruinoso; por encima del presupuesto, solo se adjudica si la institución consigue los fondos o usted acepta ajustar el precio (art. 106).
El precio vale 75 de 100 puntos. Si el cartel usa la regla de tres inversa, cada 1 % por encima de la oferta más baja cuesta ≈ 0,75 puntos.
Lo que exige el cartel
- : 7 % durante 14 meses
- : no se exige
- La oferta debe mantenerse 30 días hábiles
- Contrato por 12 meses
- Ofertar en : no
- : no
- : sí
- Pago por adelantado: no
- : PRECIO 75 % · EXPERIENCIA 20 % · Certificado ambiental. 3 % · Otros (en la descripción se debe indicar cual es la categoría) 2 %
- Sin experiencia previa se puede llegar a 80 de 100 puntos — la experiencia pesa mucho aquí.
Ordenadas de la más barata a la más cara según la conversión a dólares de SICOP (₡451,86 por dólar el día de la apertura). Toque una oferta para ver el detalle.
Puntos obtenidos sobre el máximo de cada factor. Gana el puntaje más alto, no necesariamente el precio más bajo.
| Oferente | PRECIOmáx. 75 | EXPERIENCIAmáx. 20 | Certificado ambiental.máx. 3 | Otros (en la descripción se debe indicar cual es la categoría)máx. 2 | Totalde 100 |
|---|---|---|---|---|---|
| Gobernacion de Tecnologia de Informacion | 75 | 20 | 0 | 2 | 97 |
| Datasoft | 56,95 | 20 | 3 | 2 | 81,95 |
| Technology Core | 50,57 | 20 | 3 | 2 | 75,57 |
| Aureo Advisors | 40,32 | 20 | 3 | 2 | 65,32 |
Ámbar: no obtuvo el máximo · rojo: cero puntos.
Requisitos para participarLo que una empresa debe cumplir para que su oferta sea admitida.
1)Contar con al menos 5 años de experiencia demostrables en la prestación de servicios de consultoría y auditoría, evaluación o fortalecimiento de Sistemas de Gestión de Seguridad de la información, gestión de riesgos, ciberseguridad o cumplimiento normativo relacionado con la Seguridad de la Información
Para acreditar este requisito deberá aportar una declaración donde detalle los principales proyectos ejecutados, indicando al menos:
oNombre del cliente.
oAmplia descripción del servicio brindado.
oPeríodo de ejecución.
oAlcance del proyecto
oPersona de contacto y medio de localización.
2)Requisitos de los profesionales que realicen la verificación:
a.El oferente deberá cumplir con el siguiente perfil, demostrándolo con la presentación del currículum vitae y los documentos que acrediten lo establecido en el currículo:
1.Al menos un consultor con grado académico universitario de al menos Licenciatura o Maestría en Ciencias Económicas o Ingeniería Industrial-
2.Al menos un consultor deberá contar con grado académico de al menos Bachillerado universitario en una carrera afín a Ciencias en Informática o Computación (Obligatorio).
3.En el equipo ofrecido debe haber consultores que cuenten con la Certificación en ISO 27001 y al menos una de las siguientes certificaciones:
•Certificación “CISSP (Certified Information Systems Security Professional) del (ISC)2 (International Information Systems Security Certification Consortium, Inc), y/o
•CISM (Certified Information)
Para acreditar este requisito los oferentes deberán aportar fotocopia de los títulos académicos y de las certificaciones obtenidas al presentar su oferta.
3)El oferente deberá declarar bajo fe de juramento que dispone de los recursos técnicos, profesionales y metodológicos necesarios para ejecutar satisfactoriamente el objeto contractual y entregar todos los productos requeridos dentro de los plazos establecidos por BCR Valores S.A
Qué hay que entregarAlcance y detalle técnico del bien, servicio u obra.
1. Verificar el cumplimiento en los procesos internos de BCR Valores S.A. de lo señalado a continuación:
1.1) los requisitos de la norma ISO 27001;
1.2) los artículos 92 de Seguridad de la Información y artículo 94 de Tercerización del Acuerdo de Sugef 2-10 Reglamento sobre Administración Integral de Riesgos.
1.3) los requisitos del Capítulo IV del CONASSIF 05-24 “Seguridad de la información y Seguridad cibernética”.
1.4) el cumplimiento de la Ley 8968 Ley de Protección de la Persona frente al Tratamiento de sus datos personales;
2. Precisar las tareas por proceso, los controles que cada uno debe tener, definir los responsables internos de recibir, custodiar y analizar la información y las evidencias de cumplimiento;
3. Identificar las brechas para el cumplimiento de los requisitos señalados en los puntos anteriores y sugerir en conjunto con BCR Valores la forma de subsanarlas.
4. Servicio de capacitación para 75 funcionarios de BCR Valores que concienticen al personal de BCR Valores, por medio de charlas o capacitación de no más de 1 hr y 30 minutos cada una sobre los aspectos relevantes del cumplimiento de los requisitos antes mencionados, la importancia de la gestión de la Seguridad de la Información en la organización y el papel de cada funcionario dentro del sistema de Gestión de Seguridad de la Información. Se solicitan 2 capacitaciones dentro de la vigencia del contrato, una al inicio del contrato y otra al final de la contratación.
La revisión debe hacerse para los procesos internos de BCR Valores S.A., que es un puesto de bolsa sujeto a la legislación costarricense, con infraestructura propia o tercerizada, uso de banca electrónica/canales remotos, intercambio de información con la Bolsa Nacional de Valores, custodios, entidades del grupo financiero BCR y proveedores de tecnología.
Es importante mencionar que ya hemos revisado con el Banco de Costa Rica, casa matriz del Conglomerado BCR, al cual pertenece BCR Valores, el cumplimiento de los requisitos de la ISO 27001 sobre los procesos que están bajo la dirección de Ti del banco en manos de lasunidades de TISO y CISO y que le aplican a BCR Valores , así como el cumplimiento de los requisitos del artículo IV del Acuerdo Conassif 05-24 Reglamento General de Gobierno y Gestión de Tecnología de la Información.
El oferente deberá evaluar la seguridad de la información de los procesos del mapa de procesos del puesto de bolsa que se resumen así:
Total, de funcionarios: 75 personas divididos en los siguientes procesos:
•2 procesos Estratégicos.
•6 procesos de Negocio.
De igual forma, se indica que la normativa interna por revisar es la siguiente:
•Disposiciones Administrativas para el Uso de la Tecnología y la Seguridad de la Información en el Conglomerado Financiero BCR (B-02-04).
•Disposiciones sobre Seguridad de la Información del Conglomerado Financiero BCR (B-96-10
•Políticas para la gestión de la calidad en BCR Valores S.A. (V-88-14)
•Manual del sistema integrado de gestión calidad y Seguridad de la Información de BCR Valores(V-76-15)
•Procedimiento para el control de salidas no conforme en BCR Valores S.A (V-132-14)
•Procedimiento para iniciar, ejecutar y documentar las auditorías internas del sistema de gestión de calidad y las acciones correctivas en BCR Valores S.A. (V-91-14)
•Procedimiento revisión por la dirección en BCR Valores S.A (V-142-14)
•Instructivo para la ejecución de actividades de Gestión de Calidad Software en BCR Valores S.A.(V-01-22)
•Procedimiento para la gestión de indicadores en BCR Valores S.A. (V-23-18 )
Información por verificar:
El oferente deberá evaluar el SGSI (Sistema de Gestion de Seguridad de la Información), dentro del siguiente alcance:
•Alcance definido y documentado del SGSI (límites, aplicabilidad)
•Procesos, activos, sistemas de información y dependencias con terceros.
Cumplimiento integral de los requisitos establecidos en los capítulos 4 al 10 de la norma ISO 27001:2022, los artículos 92 de Seguridad de la Información y artículo 94 de Tercerización del Acuerdo de Sugef 2-10 Reglamento sobre Administración Integral de Riesgos, los requisitos del Capítulo IV del CONASSIF 05-24 “Seguridad de la información y Seguridad cibernética” y el cumplimiento de la Ley 8968 Ley de Protección de la Persona frente al Tratamiento de sus datos personales.
La evaluación debe considerar tanto:
•Procesos internos
•Servicios externalizados o relacionados con proveedores
Alcance técnico de la verificación
El ente contratado deberá evaluar, como mínimo:
Contexto y gobernanza
•Identificación del contexto organizacional y partes interesadas.
•Definición del alcance del SGSI.
•Política de seguridad de la información documentada.
•Roles, responsabilidades y liderazgo de la alta dirección.
Gestión de riesgos
•Existencia de una metodología formal de evaluación de riesgos.
•Identificación, análisis y evaluación de riesgos.
•Plan de tratamiento de riesgos aprobado.
•Declaración de aplicabilidad (SoA) de controles.
Implementación del SGSI
•Objetivos de seguridad definidos y medibles.
•Disponibilidad de recursos, competencias y formación.
•Control de la información documentada.
•Gestión de comunicaciones internas y externas.
Operación y controles
•Implementación de controles de seguridad basados en riesgos.
•
Gestión de proveedores y servicios externos.
•Control de procesos y operaciones del SGSI.
Evaluación del desempeño
•Definición de métricas y seguimiento del SGSI.
•Ejecución de auditorías internas.
•
Revisión por la alta dirección.
Mejora continua
•Gestión de no conformidades.
•Acciones correctivas implementadas.
•Evidencia de mejora continua del sistema.
Controles de seguridad
•Validación de controles aplicables (organizativos, físicos, tecnológicos).
•Coherencia entre riesgos identificados y controles implementados.
•Justificación de inclusión/exclusión de controles (SoA).
Metodología de trabajo
El oferente deberá:
1.Revisar documentación del SGSI
2.Realizar entrevistas a personal clave
3.Evaluar evidencias documentadas
4.Verificar implementación de controles
5.Validar cumplimiento de requisitos normativos
6.Revisar el Acuerdo de Nivel de Servicio con el Conglomerado BCR y sugerir cambios en caso necesario.
7.Sugerir el mecanismo de aplicación de las auditorías internas futuras sobre Seguridad de la Información alineado el sistema de gestión de calidad de BCR Valores S.A.
Entregables mínimos
•Informe de evaluación del SGSI que incorpore: conformidades, no conformidades, oportunidades de mejora, conclusión sobre el grado de cumplimiento de la norma y recomendaciones para mejora continua.
•Revisión de la Política marco del Sistema de Integrado de Calidad y Seguridad de la información aprobada, para que cumpla con requerimientos mínimos de seguridad de la información según la CONASSIF 5-24.
•Matriz RACI de responsabilidades
•Inventario de activos e información, con clasificación y propietarios.
•Matriz de riesgos de seguridad de la información y ciberseguridad, con plan de tratamiento.
•Actualización o creación de los Procedimientos formales de accesos, gestión de cambios, vulnerabilidades, incidentes, respaldos, continuidad y gestión de terceros, para que incluyan seguridad de la información.
•Matriz de cumplimiento normativo aplicable al puesto de bolsa.
•Indicadores ejecutivos mensuales o trimestrales para gerencia relacionados con la seguridad de la información
•Plan anual de pruebas: vulnerabilidades, restauración, continuidad, recertificación de accesos y campañas de concienciación.
•Roadmap de remediación con fechas, costos y responsables.
Condiciones generalesReglas de recepción, facturación y pago.
Las actividades y el cronograma deben ser gestionadas por un Project Manager certificado como PMP Professional o certificado en Scrum, o por un profesional con el grado de Licenciatura o Maestría en Gestión de proyectos.
Multas si se incumpleSanciones por atraso o incumplimiento del contrato.
Cláusula penal. En el caso de incumplir con el plazo de entrega establecido se aplicará una penalización de un 3% sobre el monto de la actividad sobre la cual se realiza el incumplimiento, la suma se aplicará por cada incumplimiento con los compromisos adquiridos en este pliego de condiciones, dichas situaciones deberán ser debidamente comprobadas por el ejecutor del contrato, todo de acuerdo con las obligaciones contraídas según el pliego de condiciones y la oferta. Queda entendido que toda suma por este concepto, se aplicará a la factura correspondiente que se haya visto afectada por atrasos atribuibles al contratista, cuando se reciba para el trámite de pago. La penalización será aplicada previa realización del debido proceso, a fin de determinar si corresponde el cobro definitivo de esta.
Documentos del cartel4
- Declaración jurada actuar éticoDOCX · 31 KB
- 33-OCD Conozca a su proveedorXLSM · 8,8 MB
- Contenido presupuestarioPDF · 348 KB
- Pliego de condiciones firmadoPDF · 532 KB
Se descargan desde la ficha en el portal de SICOP (requiere sesión).
A quién contactar en la institución
Milisen Conejo Abarca
Servicio al Cliente
Abigail Herrera Arroyo
Encargado del concurso · Administrativo Financiero
Abigail Herrera Arroyo
Encargado del concurso · Administrativo Financiero
Las se envían por SICOP, no por correo directo.
Fuente: SICOP, consultado el 11/10/2026 06:58. Toque o pase el cursor sobre los términos subrayados para ver qué significan.
Licitaciones parecidas
Adjudicadamismo producto · 25/09/2026
Popular Seguros Correduría de Seguros Sociedad Anónima · 1 oferente
Adjudicada por ₡9 a Banco Popular y de Desarrollo Comunal
Adjudicadamismo producto · 22/09/2026
Municipalidad de Santa Cruz · 1 oferente
Adjudicada a M B T Computacion de Costa Rica (precios unitarios)
Adjudicadamismo producto · 14/09/2026
Municipalidad de Turrialba · 2 oferentes
Adjudicada por ₡11 M a Gobernacion de Tecnologia de Informacion
Adjudicadamismo producto · 10/09/2026
3195 - Servicio de Ethical Hacking
Instituto Nacional de Estadística y Censos · 2 oferentes
Adjudicada a Appsec Sociedad Civil
Adjudicadamismo producto · 09/09/2026
Prestación de Servicios de Bajo Valor Añadido del Banco Popular y de Desarrollo Comunal
Operadora de Planes de Pensiones Complementarias del Banco Popular y de Desarrollo Comunal Sociedad Anónima · 1 oferente
Adjudicada a Banco Popular y de Desarrollo Comunal (precios unitarios)
Adjudicadamismo producto · 09/09/2026
Consultoría Técnica Especializada en Protección de Datos Personales
Instituto Costarricense de Investigación y Enseñanza en Nutrición y Salud · 2 oferentes
Adjudicada por ₡4,6 M a Technology Core