La Generalitat, a través del Departament d’Interior, ha adjudicat a NTT Data un contracte per elaborar el Pla Director de Seguretat per a la Direcció General de la Policia. L’import de l’adjudicació és de 210.000 euros i el projecte preveu analitzar l’arquitectura de seguretat de l’organització, determinar el grau de compliment de les mesures establertes en el marc de referència de l’Esquema Nacional de Seguretat i definir les actuacions necessàries per abordar les mancances que es detectin. El contracte també inclou la creació d’una oficina tècnica encarregada de supervisar el compliment de l’Esquema Nacional de Seguretat durant el període 2026-2027. D’aquesta manera, l’encàrrec combina la definició d’un marc general de seguretat amb el seguiment de la seva aplicació i de les mesures que se’n derivin.

Una de les actuacions previstes dins del projecte és l’elaboració del model de l’arquitectura empresarial dels actius que intervenen en la ciberseguretat de la Direcció General de la Policia. El modelatge inclourà la capa de negoci, la capa de sistemes i aplicacions de negoci i la capa de Tecnologies de la Informació. L’objectiu és disposar d’una representació de l’arquitectura relacionada amb els actius que intervenen en l’àmbit de la ciberseguretat de l’organització. Aquesta anàlisi formarà part del conjunt de treballs sobre els quals es construirà el Pla Director de Seguretat. El projecte també preveu determinar les mesures que caldrà adoptar a partir de les mancances i vulnerabilitats que es puguin identificar al llarg del procés.

Revisió del compliment de l’Esquema Nacional de Seguretat

NTT Data també haurà de dur a terme una anàlisi diferencial destinada a detectar el nivell de compliment dels controls de seguretat establerts en el marc de referència de l’Esquema Nacional de Seguretat. Aquesta actuació està prevista per a l’any 2026. L’anàlisi haurà de permetre identificar la situació de l’organització respecte dels controls de seguretat que siguin aplicables. El resultat d’aquesta revisió servirà com a element de partida per determinar les actuacions que caldrà abordar en el marc del projecte. El contracte incorpora, a més, una anàlisi de riscos que haurà de valorar els impactes i les vulnerabilitats associats a cada servei, procés i sistema. Aquesta anàlisi haurà de tenir en compte els diferents elements que formen part de l’entorn de l’organització i permetrà establir les prioritats d’actuació a partir dels riscos identificats.

Després de l’anàlisi de riscos, el projecte preveu elaborar un pla de tractament dels riscos identificats. Aquest document haurà de constituir la base del Pla d’Accions de Millora, que recollirà les actuacions necessàries per abordar les debilitats detectades. El contracte estableix que aquest Pla d’Accions de Millora haurà de tenir un caràcter ordenat i permetre una execució progressiva de les diferents mesures.

Les actuacions s’hauran d’ajustar a la política, els procediments, les normatives i les regulacions que siguin d’aplicació. La finalitat és disposar d’un marc que permeti concretar les accions necessàries per esmenar les debilitats identificades durant les diferents fases de l’anàlisi. El projecte no es limita, per tant, a determinar el nivell de compliment o a identificar riscos, sinó que també recull la definició de les actuacions que s’hauran d’aplicar posteriorment.

Un full de ruta per a la implementació

L’encàrrec també inclou l’elaboració d’un full de ruta per facilitar la implementació de les accions de millora. Aquest document haurà de permetre ordenar les actuacions destinades a esmenar les mancances detectades en els sistemes dins del marc de la ciberseguretat. El full de ruta complementarà el Pla d’Accions de Millora i haurà de servir per estructurar la implementació de les mesures previstes. D’aquesta manera, el projecte planteja una seqüència que parteix de l’anàlisi de l’arquitectura i del grau de compliment de les mesures de seguretat, continua amb la identificació i valoració dels riscos i culmina amb la definició de les actuacions i del calendari necessari per abordar les mancances detectades. La creació de l’oficina tècnica per al període 2026-2027 completa aquest plantejament. La seva funció serà supervisar el compliment de l’Esquema Nacional de Seguretat durant aquest període, en paral·lel al desenvolupament de les actuacions contemplades en el projecte.

L’adjudicació d’Interior es produeix pocs dies després que un altre organisme de la Generalitat, l’Institut Català de Finances, hagi iniciat un procés de modernització tecnològica. En aquest cas, l’ICF ha seleccionat Guadaltel, una empresa amb seu a Sevilla, per desplegar aquesta tecnologia en el seu entorn corporatiu. El projecte de l'organisme públic parteix d’un plantejament en què la intel·ligència artificial ocupa un àmbit específic dins de la modernització tecnològica de l’organisme.

Segons consta en els informes tècnics previs de la licitació impulsada per l’ICF, la intel·ligència artificial és considerada un àmbit tecnològic d’elevada especialització. Els mateixos informes assenyalen que aquest àmbit no requereix únicament coneixements de programació i algorismes, sinó també una comprensió acurada de les metodologies de treball i dels processos funcionals específics de cada organització. Aquesta consideració forma part dels arguments emprats en la documentació tècnica del procés de licitació i posa el focus en la necessitat d’adaptar les solucions tecnològiques als processos i a les característiques de l’organització on s’han d’implantar.