Ciberseguridad y Contratación Pública en Colombia: Requisitos que Debes Cumplir

Cumplimiento y regulación
2 Oct 2026, 9:00 a.m. Por Juan Carlos Hernandez 💬 0
Ciberseguridad y Contratación Pública en Colombia: Requisitos que Debes Cumplir

Una empresa mediana de tecnología en Cali llevaba años vendiéndole a clientes privados sin mayor sobresalto en el tema de seguridad. Cuando se presentó a su primera licitación con una entidad pública, descubrió en el pliego de condiciones una lista de requisitos que nunca había necesitado antes: certificación ISO 27001 vigente, evidencia de un plan de continuidad de negocio, y una declaración firmada sobre el cumplimiento de la Ley 1581. Tuvo que retirarse de esa licitación específica, no por falta de capacidad técnica, sino por falta de preparación documental.

Es una historia que se repite constantemente. La contratación pública en Colombia ha ido incorporando exigencias de ciberseguridad cada vez más específicas, y las empresas que no las anticipan quedan fuera del proceso antes siquiera de que se evalúe su propuesta técnica o económica.

Anatomía del ataque descrito en el artículo.

Anatomía del ataque descrito en el artículo.

Por qué el Estado exige esto cada vez más

La razón de fondo está en el mismo lugar que explica buena parte del endurecimiento regulatorio de los últimos años: el CONPES 3995, la política nacional de confianza y seguridad digital, identificó explícitamente la necesidad de fortalecer la gestión del riesgo cibernético en sectores estratégicos — y el sector público, que maneja información de millones de ciudadanos y opera infraestructura crítica, es uno de los focos centrales de esa estrategia. Un proveedor tecnológico con controles débiles no es solo un riesgo para sí mismo; se convierte en un punto de entrada hacia la entidad pública que lo contrata.

Qué exigencias aparecen con más frecuencia en los pliegos

No hay un formato único — cada entidad y cada tipo de contrato define sus propios requisitos — pero estas son las exigencias que aparecen de forma recurrente:

Certificaciones vigentes, principalmente ISO 27001, aunque en contratos de mayor envergadura tecnológica también pueden pedirse certificaciones complementarias según el tipo de servicio.

Evidencia de cumplimiento de la Ley 1581, especialmente en contratos donde el proveedor va a tener acceso o va a procesar datos personales de ciudadanos.

Planes de continuidad de negocio documentados, particularmente cuando el servicio contratado es crítico para la operación de la entidad.

Póliza de responsabilidad civil que cubra incidentes cibernéticos, cada vez más común en contratos de mayor cuantía.

Historial de incidentes de seguridad, en algunos casos como parte de los criterios de evaluación de riesgo del proponente.

Capacidad de respuesta ante incidentes, a veces exigida como un anexo técnico específico dentro de la propuesta.

El error más común: prepararse después de ver el pliego

La mayoría de las empresas que pierden oportunidades por este motivo no lo hacen porque les falte capacidad — lo hacen porque empiezan a prepararse cuando ya se publicó el pliego, y para entonces ya es tarde. Certificaciones como ISO 27001 toman, en un proceso realista, entre seis y doce meses. Ninguna entidad pública va a extender un cronograma de licitación para que un proponente termine de certificarse.

La forma correcta de abordar esto es tratarlo como una inversión estratégica de crecimiento, no como un trámite reactivo frente a una oportunidad específica. Si la contratación con entidades públicas es parte de tu estrategia comercial de mediano plazo, la preparación debe empezar antes de que aparezca la primera oportunidad concreta.

Cómo prepararse con anticipación

1. Revisar pliegos de licitaciones anteriores en el sector o entidad de interés para identificar qué exigencias de ciberseguridad se repiten.
2. Evaluar el estado actual de la empresa frente a esos requisitos mediante una [auditoría de ciberseguridad](https://tirescue.com/auditoria-de-ciberseguridad/).
3. Iniciar el proceso de certificación relevante — nuestra guía sobre el [checklist de cumplimiento ISO 27001](https://tirescue.com/blog/checklist-iso-27001-colombia/) detalla los pasos concretos — con suficiente anticipación frente al ciclo de licitaciones esperado.
4. Documentar formalmente el plan de continuidad de negocio, no solo tenerlo implementado informalmente.
5. Revisar la cobertura de seguros vigente frente a incidentes cibernéticos.

Una ventaja poco discutida de este proceso

Las empresas que se preparan seriamente para cumplir exigencias de contratación pública terminan, casi como efecto colateral, con una postura de ciberseguridad considerablemente más madura que las que nunca pasan por este ejercicio. Los requisitos que exige el Estado no son arbitrarios — reflejan, en buena medida, lo que cualquier empresa debería tener implementado independientemente de si aspira o no a contratos públicos.

Preguntas frecuentes

¿Todas las licitaciones públicas exigen ISO 27001?

No todas, depende del tipo de contrato y de la entidad. Contratos de menor cuantía o que no involucran manejo de información sensible pueden tener exigencias más livianas.

¿Cuánto tiempo antes de una licitación debería empezar a prepararme?

Idealmente, al menos un año antes si se necesita una certificación desde cero. Si ya se tienen buenas prácticas implementadas informalmente, el plazo puede ser menor.

¿Una empresa pequeña puede competir en contratación pública con estos requisitos?

Sí, aunque requiere planificación deliberada. El tamaño de la empresa no es el factor determinante — lo es la preparación y la capacidad de demostrar los controles exigidos, sin importar cuántos empleados tenga la organización.

¿Qué pasa si gano un contrato público y luego tengo un incidente de seguridad?

Dependiendo de los términos contractuales, puede haber consecuencias que van desde sanciones económicas hasta la terminación del contrato, además de las obligaciones regulatorias generales que ya aplican bajo la Ley 1581 y, si corresponde, la Ley 1273.

Controles y monitoreo que cortan el ataque.

Controles y monitoreo que cortan el ataque.

¿Hablamos?

Prepararse para la contratación pública sin perder tiempo ni oportunidades empieza por saber exactamente dónde está tu empresa hoy frente a los requisitos que realmente se piden. En T.I. RESCUE ayudamos a estructurar ese camino a través de [auditorías de ciberseguridad](https://tirescue.com/auditoria-de-ciberseguridad/) y [consultoría de cumplimiento](https://tirescue.com/consultoria-de-ciberseguridad/) orientadas específicamente a este objetivo. ¿Tienes en la mira una licitación pública? [Hablemos con tiempo suficiente para prepararte bien](https://tirescue.com/contacto-ti-rescue/).

Contactar

También te puede interesar

Comentarios (0)

Sé el primero en comentar.