Tecnología y estrategia

Antes de firmar con el cliente corporativo: ¿puede el producto cumplir el contrato?

Por
Meridian Strategy Partners
Publicado
Tiempo de lectura
6–7 minutos
Portátil abierto junto a notas manuscritas y un bolígrafo sobre un escritorio gris

Foto: Matt Moloney (StockSnap), CC0 1.0, recortada

El contrato definitivo de un cliente corporativo puede poner de manifiesto limitaciones del producto que no eran evidentes durante una demostración satisfactoria. El software realiza la función solicitada, pero el cliente también espera un acceso administrativo restringido, una notificación rápida de incidentes, una eliminación verificada de datos, una amplia colaboración en auditorías y continuidad si falla un proveedor crítico. Estos compromisos pueden figurar en un anexo de seguridad o en un documento de compras, y no en el contrato principal. Su ubicación no reduce el trabajo necesario para cumplirlos. Antes de la firma, el proveedor debe determinar si su producto, su personal y sus acuerdos con proveedores respaldan lo que se le pide prometer. Esa evaluación puede influir en el modelo de despliegue, el precio de implementación y el valor comercial de la operación tanto como la propia cuota de suscripción.

Una revisión útil comienza por el servicio propuesto tal como se prestará realmente. En una operación hipotética, un proveedor de software extranjero ofrece a un cliente corporativo estadounidense una plataforma alojada, respaldada por un equipo de ingeniería distribuido globalmente. El cliente solicita que su información permanezca en Estados Unidos y que todo acceso se limite a personal ubicado en Estados Unidos. Alojar la base de datos principal en una región estadounidense responde solo a una parte de esa solicitud. El proveedor también debe examinar el soporte remoto, los privilegios administrativos, los registros de diagnóstico, los servicios de monitorización, las copias de seguridad y el acceso de los subcontratistas. Si el modelo de soporte existente no puede satisfacer la restricción solicitada, las opciones disponibles pueden incluir otro esquema de soporte, un compromiso más acotado o un despliegue revisado. La decisión debe adoptarse mientras esas opciones sigan siendo comercialmente viables, informando de su coste y de sus consecuencias operativas a quienes aprueban la operación.

La revisión debe distinguir entre requisitos legales, obligaciones negociadas y declaraciones más generales sobre prácticas. Un cliente puede tener un motivo regulatorio legítimo para solicitar una salvaguarda concreta, pero ello no demuestra que cada disposición de su contrato estándar con proveedores sea legalmente exigible en la forma presentada. El proveedor debe comprender la preocupación de fondo y evaluar si la redacción propuesta la aborda con precisión. Un requisito contractual también puede ir más allá de las obligaciones legales existentes del proveedor y generar una exposición adicional de cumplimiento una vez aceptado. Del mismo modo, la garantía de que el servicio sigue un marco reconocido necesita un alcance definido. El Secure Software Development Framework Version 1.1 del NIST describe prácticas que pueden integrarse en el desarrollo de software y ofrece un vocabulario común para compradores y proveedores. Una referencia general a ese marco debe traducirse en las prácticas, evidencias y responsabilidades pertinentes para el servicio que se negocia. NIST, Secure Software Development Framework Version 1.1

La eliminación de datos es una prueba útil para comprobar si la redacción contractual se ha vinculado con el comportamiento de los sistemas. Una promesa de eliminar «todos los datos del cliente» en un plazo breve puede abarcar registros de producción, copias de seguridad, archivos adjuntos de soporte, registros de actividad e información en poder de proveedores, salvo que el contrato defina la obligación con más cuidado. El proveedor debe determinar qué puede eliminarse a petición, qué se suprime mediante ciclos programados de conservación y si alguna información debe conservarse en virtud de requisitos aplicables. Esos hechos deben orientar la negociación antes de aceptar un plazo. Cuando la ley lo permita y se acuerde con el cliente, las disposiciones pueden distinguir entre la eliminación en los sistemas activos y la conservación restringida en copias de seguridad, incluida la forma en que se protege la información conservada y se impide que vuelva a un uso ordinario. Un certificado de eliminación debe describir un proceso que la empresa pueda verificar. Su redacción no debe sugerir que se han realizado pasos técnicos cuando la evidencia solo respalda una conclusión más limitada.

La notificación de incidentes plantea un problema relacionado, porque el plazo contractual depende del hecho que pone en marcha el cómputo. «Descubrimiento», «conocimiento» y «confirmación» pueden describir etapas distintas de una investigación. Una cláusula que abarque todo evento sospechoso puede exigir la notificación en un momento en que el proveedor dispone de poca información verificada; una cláusula que exija confirmación puede funcionar de otro modo. Las partes deben definir el hecho desencadenante, la información esperada en la primera notificación y el procedimiento para las actualizaciones posteriores. El proveedor debe comprobar después si la monitorización, la escalada con proveedores, la dotación de personal y las aprobaciones internas permiten cumplir el calendario acordado. Si el cliente exige la notificación antes de que un proveedor crítico esté contractualmente obligado a informar al proveedor, ese desajuste debe resolverse. Toda negociación debe preservar además el cumplimiento de las obligaciones legales de notificación aplicables de forma independiente. La redacción contractual debe revisarse frente a un escenario de incidente realista, incluido un evento detectado fuera del horario laboral habitual.

Los compromisos de los proveedores merecen especial atención siempre que la protección del cliente dependa de alguien que no está bajo el control directo del proveedor. Un contrato con el cliente puede prometer restricciones al uso de los datos, asistencia en investigaciones o mecanismos de continuidad que las condiciones de los propios proveedores no respaldan. La guía de la FTC sobre proveedores de servicios recomienda fijar expectativas de seguridad, seleccionar proveedores capacitados y verificar que cumplen dichas expectativas. A efectos de preparación contractual, esto significa revisar los acuerdos posteriores pertinentes e identificar las carencias antes de aceptar una promesa frente al cliente. Un compromiso sin respaldo puede resolverse mediante una modificación contractual, un proveedor diferente, un cambio en el alcance del servicio o una disposición condicionada aceptable para el cliente. La respuesta adecuada depende de la obligación y de la ley aplicable. Una declaración general de que los proveedores responden de su propia conducta no demuestra que el proveedor pueda cumplir el compromiso independiente que ha asumido frente a su cliente. Federal Trade Commission, Service Provider Security Guidance

Los niveles de servicio y los derechos de auditoría deben recibir la misma revisión operativa. Un porcentaje de disponibilidad necesita un método de medición definido, un perímetro del servicio, un tratamiento del mantenimiento y una estructura de compensaciones. Un objetivo de recuperación debe estar respaldado por la arquitectura y las pruebas correspondientes, con claridad sobre los sistemas y la información que abarca. Los derechos de auditoría exigen atención a quién puede acceder a qué evidencias, cómo se protegerán la confidencialidad y la información de otros clientes y si los proveedores permiten la colaboración solicitada. Los informes independientes pueden responder a algunas preocupaciones del cliente, mientras que otras circunstancias pueden justificar un examen más directo. El equipo que negocia estas disposiciones debe recabar la opinión de quienes las gestionarán. De lo contrario, las garantías amplias ofrecidas para acelerar la compra pueden generar costes recurrentes que nunca se incluyeron en la economía de la operación.

La evaluación comercial debe tener en cuenta esos costes y la exposición que subsiste tras la implementación. Una configuración específica para un cliente puede requerir soporte continuo, pruebas adicionales y una gestión de cambios separada durante toda la vigencia del contrato. Las cláusulas de responsabilidad, las indemnidades, los créditos de servicio y los seguros deben revisarse de forma conjunta y no como cláusulas aisladas. No debe presumirse que el seguro cubre todas las promesas contractuales, y un límite de responsabilidad negociado no debe tratarse como una autorización para aceptar obligaciones que la empresa no puede cumplir. La dirección necesita una exposición clara del trabajo requerido, el coste de mantenerlo y las consecuencias de un incumplimiento conforme al contrato propuesto. Podrá entonces decidir si invierte en una capacidad útil para toda su base de clientes, cobra por un esquema a medida, negocia una obligación más acotada o rechaza una condición que el negocio no puede respaldar de forma responsable.

Antes de la firma, cada compromiso relevante debe tener un responsable, un medio de cumplimiento acordado y evidencias suficientes para respaldar su aprobación. Las capacidades que estarán disponibles más adelante deben abordarse mediante un hito de implementación expreso u otra condición acordada, en lugar de describirse como ya existentes. El contrato definitivo y sus anexos deben contrastarse con ese registro y, a continuación, traspasarse a los equipos responsables de la prestación y de las operaciones continuas. Los cambios posteriores en proveedores, alojamiento, funcionalidades o ubicaciones de soporte deben activar una revisión de los compromisos afectados. Utilizada de este modo, la contratación corporativa ofrece a la dirección una visión rigurosa de la preparación del producto y de las prioridades de inversión. La empresa puede negociar con mayor confianza porque sus promesas comerciales se basan en capacidades que comprende y puede mantener.

Meridian Strategy Partners atiende consultas sobre la alineación de los requisitos de clientes corporativos con las capacidades del producto, los acuerdos con proveedores y las prácticas operativas. Una revisión de preparación focalizada puede identificar los compromisos que requieren una validación técnica adicional, un ajuste comercial o asesoramiento jurídico especializado antes de la firma.

Este artículo ofrece información general y no constituye asesoramiento jurídico. Las obligaciones contractuales y los requisitos regulatorios dependen de la ley aplicable, de las condiciones negociadas y de los hechos del esquema de servicio.

Volver a Perspectivas