Desestimada 06/07/2023 · 245 días en resolverse

Reclamación por acceso parcial a la documentación de licitación de un contrato de infraestructuras tecnológicas (Proyecto NEOTEC) y desestimación de la misma

Sistemas de Oficina de Rioja, S.L. solicitó a la Consejería de Desarrollo Autonómico de La Rioja la documentación de los sobres A, B y C de la oferta de Telefónica en un contrato TIC. Tras alegaciones de la adjudicataria, la Administración concedió acceso parcial. El Consejo de Transparencia y Buen Gobierno desestima la reclamación al considerar justificados los límites aplicados.

Puntos clave de la argumentación

1 La limitación del acceso se fundamenta en la protección de la seguridad pública (art. 14.1.d LTAIBG) debido a riesgos de ciberseguridad, aplicando el modelo de 'Confianza Cero' (Zero Trust).
2 Se justifica la denegación parcial basándose en que el conocimiento detallado de la arquitectura tecnológica y productos comerciales facilitaría la identificación de vulnerabilidades para posibles ciberataques.
3 Se aplica el límite de intereses económicos y comerciales (art. 14.1.h LTAIBG) para proteger el 'know-how' y la competitividad de la empresa adjudicataria, conforme a la Directiva 2016/943 sobre secretos comerciales.
4 El Consejo de Transparencia y Buen Gobierno valida la aplicación del 'test del daño' y el 'test del interés público' según su Criterio Interpretativo CI/002/2015.
5 Se determina que los acuerdos comerciales privados o la experiencia previa del solicitante en servicios análogos no prevalecen sobre los límites de seguridad pública debidamente fundamentados.

Texto completo

Resolución reclamación art.24 LTAIBG I. ANTECEDENTES 1. Según se desprende de la documentación que obra en el expediente, en fecha 20 de julio de 2022 el reclamante solicitó a la Consejería de Desarrollo Autonómico al amparo de la Ley 19/2013, de 9 de diciembre, de transparencia, acceso a la información pública y buen gobierno1 (en adelante, LTAIBG), la siguiente información: “Copia completa de toda la documentación aportada en los sobres A, B y C, por “TELEFÓNICA SOLUCIONES DE INFORMÁTICA Y COMUNICACIONES DE ESPAÑA, S.A.” para los lotes 5, 7 y 9, del contrato de “SERVICIOS DE EVOLUCIÓN Y MANTENIMIENTO DE INFRAESTRUCTURAS TECNOLÓGICAS PARA LOS SERVICIOS PRESTADOS POR EL GOBIERNO DE LA RIOJA EN EL ÁMBITO DE LAS TECNOLOGÍAS DE LA INFORMACIÓN Y LA COMUNICACIÓN. PROYECTO NEOTEC”, con número de expediente 19-7-2.01-0020/2021”. N/REF:RT/0686/2022 [Expte. 2254-2023] Fecha: La de la firma Dirección: Administración/Organismo: La Rioja/ Consejería de Desarrollo Autonómico Información solicitada:Documentación aportada en sobres A, B y C de un contrato de servicios en el ámbito de las tecnologías de la información y la comunicación. RA CTBG Número: 2023-0616 Fecha: 06/07/2023 JJOS EE LUI SS RODRIGUE ZZ ALVARE ZZ ( 11 d ee 1) Presidente 2. Mediante Resolución de 19 de septiembre de 2022 de la Consejería de Desarrollo Autonómico, fue contestada esta solicitud de información, en los siguientes términos: “(…) ANTECEDENTES DE HECHO PRIMERO. El expediente de contratación nº 19-7-2.01-0020/2021 “Servicios de evolución y mantenimiento de infraestructuras tecnológicas para los servicios prestados por el Gobierno de La Rioja en el ámbito de las tecnologías de la información y la comunicación. PROYECTO NEOTEC” es un procedimiento de contratación que se tramitó como un procedimiento abierto sujeto a regulación armonizada y cuyo objeto de contratación es la evolución, explotación y mantenimiento de los servicios y suministros de diferentes infraestructuras TIC que comprenden, a nivel global, áreas tecnológicas tales como la red WAN de comunicaciones fijas y móviles, el cableado, la electrónica de red, la red WiFi, los dispositivos de acceso a la red, el escritorio virtual, el soporte a usuarios, la impresión, los servicios y suministros asociados al DataCenter, los servicios cloud para DataCenter y varios servicios TIC relacionados con la seguridad. La empresa TELEFÓNICA SOLUCIONES DE INFORMÁTICA Y COMUNICACIONES S.A.U. (A78053147) fue la adjudicataria de los lotes 5, 7 y 9, de modo que todas las actuaciones de este procedimiento, y por lo tanto de los lotes citados, han sido publicadas en la Plataforma de contratación de la Comunidad Autónoma de La Rioja y notificadas a todos los licitadores, dando cumplimiento a la transparencia y publicidad determinada en la Ley 9/2017, de 8 de noviembre, (…), en la Ley 19/2013, de 9 de diciembre, (….)), así como en la Ley 3/2014, de 11 de septiembre, de Transparencia y Buen Gobierno de La Rioja. SEGUNDO. El 20 de julio de 2022, con registro de entrada nº 99-EE-2022-268526, SISTEMAS DE OFICINA DE RIOJA. S.L. (CIF ) solicita copia completa de toda la documentación presentada por "TELEFÓNICA SOLUCIONES DE INFORMÁTICA Y COMUNICACIONES DE ESPAÑA, S.A." para los lotes 5, 7 y 9 del contrato de servicios antedicho. TERCERO. Con fecha 2 de agosto de 2022 la Dirección General para el Avance Digital emite informe como centro que ha gestionado el expediente de contratación cuya información se solicita. CUARTO. El 3 de agosto de 2022, el Consejero de Desarrollo Autonómico dictó la Resolución nº 2153, por la que se concedía a la empresa TELEFÓNICA SOLUCIONES DE INFORMÁTICA Y COMUNICACIONES S.A.U. ( ) un plazo de quince días RA CTBG Número: 2023-0616 Fecha: 06/07/2023 para realizar las alegaciones oportunas, en relación con la solicitud de acceso a la información de los lotes 5, 7 y 9 del expediente de contratación nº 19-7-2.01- 0020/2021, y se suspendía el plazo para dictar resolución hasta la recepción de las alegaciones o hasta la finalización del plazo para su presentación Dicha Resolución se notificó electrónicamente a las empresas interesadas, siendo aceptada por TELEFÓNICA SOLUCIONES DE INFORMÁTICA Y COMUNICACIONES S.A.U. con fecha 11 de agosto de 2022. QUINTO. El 31 de agosto de 2022, TELEFÓNICA SOLUCIONES DE INFORMÁTICA Y COMUNICACIONES S.A.U. presentó alegaciones respecto a la solicitud de acceso a la información precitada (registro de entrada nº 99- EE-2022-310275). SEXTO. El 5 de septiembre de 2022, el Consejero de Desarrollo Autonómico dictó la Resolución nº 2459, por la que se levanta la suspensión del plazo para resolver la solicitud de acceso a la información de los lotes 5, 7 y 9 del expediente de contratación nº 19-7-2.01-0020/2021. Dicha Resolución se notificó electrónicamente a las empresas interesadas, siendo aceptada por TELEFÓNICA SOLUCIONES DE INFORMÁTICA Y COMUNICACIONES S.A.U. con fecha 15 de septiembre de 2022. SÉPTIMO. Con fecha 11 y 12 de septiembre de 2022 la Dirección General para el Avance Digital emite informe y propuesta, respectivamente, en el sentido de conceder acceso parcial a la información solicitada, previa disociación de los datos de carácter personal. OCTAVO. De acuerdo con lo dispuesto en el artículo 10.1 del Decreto 14/2022, de 13 de abril, por el que se regula el procedimiento para el ejercicio del derecho de acceso a la información pública en la Administración de la Comunidad Autónoma de La Rioja, se solicita informe a la Dirección General de Transparencia y Buen Gobierno. Dicho informe fue emitido con fecha 16 de septiembre de 2022. NOVENO. Con fecha 19 de septiembre de 2022 la Dirección General para el Avance Digital emite informe de contestación al emitido por la Dirección General de Transparencia y Buen Gobierno indicado en el punto anterior. DÉCIMO. Con fecha 19 de septiembre de 2022 se dicta propuesta de resolución en aplicación del artículo 5.2 del Decreto 14/2022, de 13 de abril, que regula el procedimiento para el ejercicio del derecho de acceso a la información pública en la Administración de la Comunidad Autónoma de La Rioja. FUNDAMENTOS DE DERECHO (….) TERCERO. Respecto a la solicitud de acceso a la información formulada, debe indicarse que se encuentra amparada por la LTAIBG y que, además, la información solicitada forma parte de un expediente de contratación cuya normativa reguladora es la Ley de Contratos del Sector Público (LCSP). En este sentido, el apartado 2 de la Disposición Adicional Primera de la LTAIBG establece que el derecho de acceso a la información pública se regirá por su normativa específica y por esta Ley con carácter supletorio. Así pues, el artículo 133.1 de la LCSP dispone: (….) Y, supletoriamente, el artículo 14.1 de la LTAIBG recoge la posibilidad de establecer límites al acceso a la información cuando esta suponga un perjuicio, entre otros, para: “h) Los intereses económicos y comerciales.” “j) El secreto profesional y la propiedad intelectual e industrial.” “k) La garantía de la confidencialidad o el secreto requerido en procesos de toma de decisión.” En este contexto, se debe conjugar el interés legítimo del solicitante y el derecho que asiste al licitador de proteger la información contenida en su oferta, en lo que pueda hacer referencia a secretos técnicos y/o comerciales, así como a cualquier información cuyo conocimiento por parte de terceros pueda ser empleada para falsear la competencia, es decir, al derecho a la confidencialidad de la información contenida en la oferta. En la línea expuesta, el artículo 19.3 de la LTAIBG dispone que “si la información solicitada pudiera afectar a derechos o intereses de terceros, debidamente identificados, se les concederá un plazo de quince días para que puedan realizar las alegaciones que estimen oportunas. El solicitante deberá ser informado de esta circunstancia, así como de la suspensión del plazo para dictar resolución hasta que se hayan recibido las alegaciones o haya transcurrido el plazo para su presentación.” Por todo ello, y dado que facilitar la información de la oferta correspondiente a los Lotes 5, 7 y 9 podía afectar a derechos o intereses de la empresa TELEFÓNICA SOLUCIONES DE INFORMÁTICA Y COMUNICACIONES DE ESPAÑA S.A.U., se concedió a dicha empresa adjudicataria un plazo de quince días para realizar las alegaciones oportunas. Analizada la documentación aportada por TELEFÓNICA en el trámite de alegaciones, la Dirección General para el Avance Digital informa con fecha 11 de septiembre de 2022 lo siguiente: “Los límites al derecho de acceso a la información quedan regulados en el artículo 14 de la LTAIBG, pudiendo ser limitado cuando la información suponga un perjuicio para: Asimismo, el artículo 15 de la LTAIBG establece el sistema de protección de datos de carácter personal. De acuerdo al criterio interpretativo 2/2015, del Consejo de Transparencia y Buen Gobierno, de aplicación de los límites al derecho de acceso a la información, el proceso de aplicación de estas normas comprende las siguientes fases o etapas sucesivas: Así, según el citado criterio interpretativo 2/2015 los límites a que se refiere el artículo 14 de la LTAIBG, a diferencia de los relativos a la protección de los datos de carácter personal, no se aplican directamente, de manera que no operan ni automáticamente a favor de la denegación ni absolutamente en relación a los contenidos. Es por ello que debe analizarse si la estimación de la petición supone un perjuicio (test del daño) concreto, definido y evaluable siendo necesaria una aplicación justificada y proporcional, y siempre que no exista un interés que justifique la publicidad o el acceso (test del interés público). Así a la vista del contenido de los sobres A y B de los lotes 5, 7 y 9 este centro gestor considera que la información tiene carácter público y por tanto puede facilitarse sin más limitación que la disociación de los datos de carácter personal. Por otra parte, y en relación al contenido del sobre C de los lotes 5, 7 y 9 debemos indicar que la situación actual de riesgos y amenazas en materia de ciberseguridad, especialmente en las Administraciones Públicas, aconseja llevar a cabo un modelo o marco de trabajo denominado Zero Trust o modelo de Confianza Cero. Los tres principios básicos sobre los que se asienta este marco son los siguientes: Conceder el mínimo privilegio posible y asignarlos según la necesidad de conocer. Significa que el acceso a la información debe otorgarse exclusivamente a las personas con necesidad de conocerla y con el mínimo privilegio posible, es decir, exclusivamente a aquella información que se requiere conocer y nada más. xNunca confiar, siempre verificar. Este principio establece, por un lado, que nada ni nadie es confiable por defecto y, por tanto, que todo es hostil, y que la confianza no debe mantenerse indefinidamente a lo largo del tiempo. Esto implica verificar cada acceso a la información por parte de cada usuario, denegar los accesos a la información que no estén expresamente permitidos y autorizados por el principio anterior y, periódicamente, comprobar que el nivel de confianza en las personas se mantiene. xSiempre supervisar. Esto significa que, a pesar de aplicar los principios anteriores, en la medida de lo posible debe supervisarse el uso que se hace de los accesos y de la información y, en caso necesario, tomar las acciones correctoras que sea necesario. Por otro lado, la Autoridad Nacional para la protección de información clasificada y la Ley de Secretos Oficiales define y establece el grado de difusión limitada, para asuntos, actos, documentos, informaciones, datos y objetos cuyo conocimiento por personas no autorizadas pueda afectar a la seguridad del Estado, amenazar sus intereses o dificultar el cumplimiento de su misión. Se ha demostrado que la aplicación del principio Zero Trust reduce la llamada “superficie de ataque”, que es todo aquello que es susceptible de ser explotado por un usuario malicioso (atacante), y a su vez, minora tanto la gravedad como el impacto de un posible incidente en materia de seguridad. Además, se ha acreditado que un correcto manejo de la información clasificada evita que se materialicen las amenazas que pueden impedir que la administración cumpla con la misión que tiene establecida. Por esta razón, es imprescindible trabajar bajo el modelo Zero Trust en todo lo relacionado con la Seguridad de la Información en la Administración Pública. De acuerdo con lo expuesto, desde el área de Ciberseguridad de la Dirección General para el Avance Digital, se considera que parte del contenido de las diferentes ofertas técnicas debe ser clasificado como información de Difusión Limitada, ya que, su conocimiento podría ocasionar problemas, derivados de un incidente de seguridad provocado por alguien malintencionado, que podría causar graves alteraciones en los servicios que presta la administración. Se añade que, la divulgación del contenido completo de las ofertas técnicas supone un muy importante riesgo de seguridad, tanto para las infraestructuras como para los servicios que prestan esas infraestructuras. El origen de estos riesgos deriva del hecho de que un conocimiento detallado, tanto de productos comerciales concretos como de la arquitectura tecnológica propuesta, en respuesta a los requisitos del pliego, como es el caso de la información que se incluye en las diferentes ofertas, facilitaría a un tercero una información que sería de un enorme interés en caso de querer utilizarse para realizar cualquier acción (ciberataque) que pretenda interrumpir los servicios o alterar el normal funcionamiento de los sistemas. La razón es que, conociendo los productos y la arquitectura, es fácilmente deducible las vulnerabilidades de los mismos, ya que estas vulnerabilidades son públicas, y pueden ser aprovechadas utilizando herramientas conocidas y gratuitas. Por el contrario, si dicha información no se conoce, un atacante debería invertir una considerable cantidad de tiempo, y seguramente también de recursos económicos, para, a través de otro tipo de ataque, como podría ser un ataque de ingeniería social, proceder a realizar un reconocimiento de la red corporativa para identificar los elementos susceptibles de ser atacados, lo que reduce notablemente las posibilidades de éxito porque: a. El ataque de ingeniería social debería realizarse contra un usuario con privilegios suficientes, lo que limita considerablemente la superficie de exposición. b. Ese ataque debería tener éxito, lo que no es sencillo dada la formación y concienciación del personal responsable de los sistemas. c. El atacante, a continuación, debería realizar el reconocimiento de la red, sin que ese reconocimiento fuera detectado por los sistemas anti-intrusión de la Dirección General para el Avance Digital. d. Finalmente debería llevar a cabo una reconstrucción de la arquitectura de los sistemas y un análisis de las vulnerabilidades de cada uno Por el contrario, continúa informando la Dirección General para el Avance Digital, prácticamente toda esta información puede obtenerse de la propuesta técnica, por lo que facilitarla a cualquier persona, aunque sea atendiendo a derechos amparados por la Ley de Transparencia, desde el punto de vista de seguridad es muy desaconsejable. Por tanto, para satisfacer los derechos de información que un ciudadano tiene y puede ejercer, desde el Área de Ciberseguridad se recomienda: “1. Limitar el acceso al contenido de las propuestas en aquello que hace referencia a soluciones técnicas, arquitecturas y también a aquella otra información que puede dar origen a una suposición razonable sobre los productos y arquitecturas. 2. Limitar, asimismo, el acceso al contenido de las ofertas que hacen referencia a productos comerciales concretos que pueden facilitar información detallada sobre las vulnerabilidades técnicas de esos productos y también la información de contexto que puede permitir una deducción razonable sobre las arquitecturas y, por tanto, la falta de seguridad de las diferentes soluciones”. Por otra parte, como indica el informe, en el escrito de alegaciones de TELEFÓNICA se invoca el carácter de confidencialidad de parte de la información facilitada en su oferta técnica y que forma parte del sobre C de los lotes 5, 7 y 9. Así, alude a que dicha información afecta a intereses económicos y comerciales cuya difusión ocasionaría un daño real por cuanto supondría facilitar información de la estrategia de diseño, dimensionado y composición de la solución ofertada. Revelar esta información, que constituye el know how o “saber hacer” de la empresa, supondría un grave perjuicio a su competitividad además de las posibles consecuencias derivadas de la revelación ilícita de secretos comerciales, tal y como se recoge en la Directiva 2016/943 del Parlamento Europeo y del Consejo de 8 de junio de 2016, relativa a la protección de los conocimientos técnicos y la información empresarial no divulgados (secretos comerciales) contra su obtención, utilización y revelación ilícitas. Analizadas dichas alegaciones, desde la perspectiva de la Ciberseguridad, la divulgación de dicho contenido supone un muy importante riesgo de seguridad tanto para las infraestructuras como para los servicios que prestan esas infraestructuras, por lo que desde la Dirección General para el Avance Digital se propone conceder acceso parcial a la información solicitada, previa disociación de los datos de carácter personal. CUARTO. La solicitud de acceso a la información recibida se somete a informe de la Dirección General de Transparencia y Buen Gobierno que es emitido con fecha 16 de septiembre de 2022. A continuación, se procede a recoger las observaciones realizadas y la contestación a las mismas dada por la Dirección General para el Avance Digital mediante informe de fecha 19 de septiembre de 2022. Respecto al apartado primero del informe relativo al procedimiento, donde se indica la necesidad de que en el mismo conste propuesta de la unidad de transparencia, se indica que dicho trámite se ha cumplido con la propuesta de resolución de 19 de septiembre de 2022 que se eleva al titular de la Consejería tal y como establece el artículo 5.2 del Decreto 14/2022, de 13 de abril, por el que se regula el procedimiento para el ejercicio del derecho de acceso a la información pública en la Administración de la Comunidad Autónoma de La Rioja: “Las unidades de transparencia realizarán todos los actos de instrucción necesarios para facilitar el ejercicio del derecho de acceso a la información y solicitarán los informes que consideren necesarios para resolver. Instruido el procedimiento, la unidad de transparencia elevará al titular de la consejería la propuesta de resolución”. En relación al apartado segundo del informe de la Dirección General de Transparencia y Buen Gobierno denominado “Elementos que se tienen en cuenta para la emisión del informe”, la Dirección General para el Avance Digital indica que, tal y como queda recogido en el Visto 5 de la propuesta de resolución de 12 de septiembre de 2022 del Director General para el Avance Digital, las condiciones del acceso parcial a la información se refieren a lo indicado en el informe de 11 de septiembre del Jefe de Área de Desarrollo de Aplicaciones Específicas y del Jefe de Área de Infraestructuras Tecnológicas. Respecto al pronunciamiento del grado de aceptación de las alegaciones remitidas por la empresa TELEFÓNICA SOLUCIONES DE INFORMÁTICA Y COMUNICACIONES S.A.U, en adelante TELEFÓNICA, la Dirección General para el Avance Digital informa favorablemente la aceptación a todas las alegaciones efectuadas por el tercero. - Respecto a la observación del apartado Tercero “Aplicación de los límites al derecho de acceso a la información pública”, la Dirección General para el Avance Digital informa lo siguiente: “En cuanto a la fundamentación de la aplicación del límite relativo a la Seguridad Pública en la letra d) del apartado 1, del artículo 14 de la Ley 19/2013, de 9 de diciembre, de transparencia, acceso a la información pública y buen gobierno (en adelante LTAIBG), es importante señalar que la limitación al acceso a la información en relación a los riesgos en materia de ciberseguridad está basada en varias normas y recomendaciones, entre las que destacan el Real Decreto-ley 12/2018, de 7 de septiembre, de seguridad de las redes y sistemas de información, el Real Decreto 311/2022 de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad y los principios ya mencionados de “Confianza Cero” y de “necesidad de conocer” que se incluye en el propio ENS que establece que “las entidades, usuarios o procesos sólo accederán al conocimiento de aquella información requerida para cumplir sus obligaciones o funciones”. Esta Dirección General considera que, al margen de lo establecido en la observación SEGUNDA, solo se elimina la información que, desde el punto de seguridad, resulta excesiva por cuanto puede suponer un riesgo innecesario. Todo ello está relacionado con los límites de las letras a), e) y g) del apartado 1, del artículo 14 de la LTAIBG. En este sentido, dada la imprevisibilidad de los ataques a los sistemas informáticos a los que la Administración Pública de la Comunidad Autónoma de La Rioja está expuesta, así como la magnitud y el impacto que pueda provocar en los mismos, es imposible realizar un análisis detallado sobre la ponderación entre dichos riesgos, los bienes jurídicos protegidos y el interés público, por lo que se ha optado por eliminar aquella información que, de conocerse, podría incrementar el riesgo o el impacto de un incidente de seguridad. Por todo ello, atendiendo a lo indicado en el informe de esta Dirección General de fecha 11 de septiembre, se han eliminado todas aquellas referencias a soluciones técnicas, arquitecturas y productos comerciales concretos. A este respecto señalar que esta limitación al acceso no afecta a la información contenida en los Sobres A de los Lotes 5, 7 y 9, a los apartados 2, 4, 5 y 6 del sobre C del Lote 5, ni a los apartados 6, 7, 8, 10 y 11 del Lote 9 cuya información se facilita en su totalidad previa disociación de los datos de carácter personal. Concretándose el acceso parcial a la información de los siguientes apartados con las limitaciones que se indican y previa disociación de los datos de carácter personal: Lote 5: xSobre C Apartados 1 y 3: todo lo relativo a la solución técnica, descripción de los servicios, referencias a soluciones técnicas, arquitecturas y productos comerciales concretos. xSobre B Todo lo relativo a referencias a soluciones técnicas, arquitecturas y productos comerciales concretos. Lote 7: xSobre C Apartados 0, 1, 2 y 3: todo lo relativo a la prestación del servicio, referencias a soluciones técnicas, arquitecturas y productos comerciales concretos. xSobre B Todo lo relativo a referencias a soluciones técnicas, arquitecturas y productos comerciales concretos. Lote 9: xSobre C Apartados 1, 2, 3, 4, 5, 9: todo lo relativo a la solución técnica, descripción de los servicios, referencias a soluciones técnicas, arquitecturas y productos comerciales concretos. En cuanto a la fundamentación de la aplicación del límite previsto en el artículo 14.1.h) de la LTAIBG: Perjuicio para los intereses económicos y comerciales y una mayor concreción sobre los documentos a los que afecta y la ponderación del daño concreto que produciría el acceso a los mismos, indicar que esta Dirección General analizó el escrito de fecha 31 de agosto de alegaciones de TELEFÓNICA en el que consta el detalle de la parte de la oferta que califican como confidencial por tratarse de información que afecta al secreto industrial, comercial y empresarial de la empresa, observando que parte de dicha información también estaba afectada por los límites derivados de los riesgos en materia de ciberseguridad indicados anteriormente. Así pues, examinadas las argumentaciones expuestas por TELEFÓNICA y teniendo en cuenta que es la propia empresa la conocedora de los riesgos y perjuicios derivados de la revelación de sus secretos comerciales se dieron por válidas las mismas, quedando omitida la siguiente información: Lote 5: Sobre C – Apartado 3: Solución técnica y descripción de los servicios. Lote 7: Sobre C – Apartado 1: Servicio de Mantenimiento. Lote 9: Sobre C – Apartado 3: Solución técnica y descripción de los servicios. A la vista de lo anteriormente expuesto, y teniendo en cuenta que la información solicitada forma parte de un expediente de contratación cuya ejecución actualmente se encuentra en fase de implantación este órgano gestor se ratifica en lo expuesto en su informe de 11 de septiembre de 2022, en cuanto al acceso parcial a la información solicitada previa disociación de los datos de carácter personal, omitiendo la siguiente información: Lote 5: xSobre C Referencias a soluciones técnicas, arquitecturas y productos comerciales concretos. Apartado 3: Solución técnica y descripción de los servicios. xSobre B Referencias a soluciones técnicas, arquitecturas y productos comerciales concretos. Lote 7: xSobre C Referencias a soluciones técnicas, arquitecturas y productos comerciales concretos. Apartado 1: Servicio de Mantenimiento. xSobre B Referencias a soluciones técnicas, arquitecturas y productos comerciales concretos. Lote 9: xSobre C Referencias a soluciones técnicas, arquitecturas y productos comerciales concretos. Apartado 3: Solución técnica y descripción de los servicios. xSobre B Referencias a soluciones técnicas, arquitecturas y productos comerciales concretos”. Por todo lo anterior, vistos los informes de fecha 11 y 19 de septiembre de 2022 de la Dirección General para el Avance Digital, previa propuesta de resolución de 19 de septiembre de 2022, y en aplicación del artículo 11 del Decreto 14/2022, de 13 de abril, por el que se regula el procedimiento para el ejercicio del derecho de acceso a la información pública en la Administración de la Comunidad Autónoma de La Rioja, se dicta la siguiente: RESOLUCIÓN PRIMERO.- Conceder el acceso parcial a la solicitud presentada por SISTEMAS DE OFICINA DE RIOJA, S.L. ( ) correspondiente al ejercicio del derecho de acceso a la información mediante la remisión de la documentación en formato electrónico previa disociación de los datos de carácter personal que pudiera contener. 3. Disconforme con la concesión de acceso parcial a la información, el solicitante presentó, de acuerdo con lo dispuesto en el artículo 24 de la LTAIBG, una reclamación ante el Consejo de Transparencia y Buen Gobierno (en adelante, CTBG) a la que se da entrada el 3 de noviembre de 2022, con número de expediente RT/0686/2022. 4. El 3 de noviembre de 2022 el CTBG remitió la reclamación a la Secretaría General de la Consejería de Desarrollo Autonómico, al objeto de que por el órgano competente pudieran presentarse las alegaciones que se considerasen oportunas. El 29 de noviembre de 2022 se recibe, en este Consejo, informe de alegaciones de la Dirección General para el Avance Digital de la Consejería de Desarrollo Autonómico, de 25 de noviembre de 2022, con el siguiente contenido: “(….) A la vista de los motivos alegados, por parte de este órgano gestor se hacen las siguientes consideraciones: Como cuestión previa debe precisarse que la empresa SISTEMAS DE OFICINA DE RIOJA, S.L., con fecha 25 de febrero de 2022 presenta solicitudes de inscripción de derechos sobre las obras tituladas: “PROYECTO ADMINISTRACIÓN VDI-RESUMEN”, “PROYECTO ADMINISTRACIÓN DE VDI-COMPLETO” y “PROYECTO PARA EL MANTENIMIENTO DE INFRAESTRUCTURAS HARDWARE INFORMÁTICA” cuestión esta que aparece reflejada en la resolución de 16 de agosto de 2022, por la que se practica la inscripción de los derechos de propiedad intelectual sobre las obras citadas, siendo en esa misma fecha de 16 de agosto en la que la empresa pone en conocimiento de esta circunstancia al órgano de contratación, es decir en un momento posterior no sólo a la presentación de la oferta por parte de TELEFÓNICA SOLUCIONES DE INFORMÁTICA Y COMUNICACIONES DE ESPAÑA, S.A., a través de la Plataforma de Contratación del Gobierno de La Rioja con fecha 18 de enero de 2022, sino a la adjudicación y formalización de los correspondientes contratos con fecha 23 de junio de 2022, una vez transcurrido el plazo de recurso especial conforme a lo dispuesto en el artículo 58.a) del Real Decreto ley 36/2020, de 30 de diciembre. A mayor abundamiento, no es hasta fecha 20 de julio de 2022 cuando la empresa SISTEMAS DE OFICINA DE RIOJA, S.L solicita, de conformidad con lo dispuesta en la Ley 19/2013, de 9 de diciembre, de transparencia, acceso a la información pública y buen gobierno, la información relativa a las ofertas presentadas por TELEFÓNICA SOLUCIONES DE INFORMÁTICA Y COMUNICACIONES DE ESPAÑA, S.A., una vez iniciada la ejecución del contrato con fecha 26 de junio de 2022. Se indica igualmente que “LA OFERTA […] NO FUE DECLARADA CONFIDENCIAL POR EL LICITADOR”, sin embargo, tal y como figura en la propia documentación aportada por SISTEMAS DE OFICINA DE RIOJA, S.L. en su reclamación al Consejo de Transparencia y Buen Gobierno, la empresa TELEFÓNICA SOLUCIONES DE INFORMÁTICA Y COMUNICACIONES DE ESPAÑA, S.A. indica a lo largo de toda su oferta el carácter de confidencial de la misma. No obstante, este órgano gestor consideró que dicha confidencialidad no podía afectar al 100% de la oferta a los efectos de dar respuesta a la solicitud de información en materia de transparencia. En este sentido se dio acceso a la totalidad de la información contenida en los Sobres A de los Lotes 5, 7 y 9, a los apartados 2, 4, 5 y 6 del sobre C del Lote 5, y a los apartados 6, 7, 8, 10 y 11 del Lote 9 previa disociación de los datos de carácter personal. Por último, alega que “EN MODO ALGUNO RESULTA LESIVO A LA SEGURIDAD PÚBLICA, DADO QUE MI EMPRESA HA PRESTADO ESE MISMO SERVICIO DURANTE MÁS DE 4 AÑOS ININTERRUMPIDAMENTE, SIENDO LOS QUE HEMOS DESARROLLADO ESE PROYECTO.” A este respecto, este órgano gestor, considera, que dicha afirmación se corresponde con la ejecución de un contrato anterior, por lo que el hecho de que SISTEMAS DE OFICINA DE RIOJA, S.L. haya prestado en el pasado un servicio análogo, no justifica que pueda tener conocimiento y por tanto acceso a la solución ofertada por TELEFÓNICA SOLUCIONES DE INFORMÁTICA Y COMUNICACIONES DE ESPAÑA, S.A., ya que nos encontramos ante una nueva oferta técnica para la ejecución de un nuevo expediente de contratación, y que, tal y como hemos indicado en anteriores informes, está sujeta tanto al secreto comercial como, principalmente, al alto riesgo que en materia de ciberseguridad puede suponer la revelación de las infraestructuras utilizadas. A mayor abundamiento, sería prejuzgar por parte de esta Administración que los acuerdos comerciales privados que puedan establecerse entre empresas para la ejecución de un contrato sean condición suficiente para que ambas partes puedan disponer del conocimiento de la oferta global presentada. Parte del contenido de las diferentes ofertas técnicas debe ser clasificado como información de Difusión Limitada, ya que, su conocimiento podría ocasionar problemas, derivados de un incidente de seguridad provocado por alguien malintencionado, que podría causar graves alteraciones en los servicios que presta la administración. La divulgación del contenido completo de las ofertas técnicas supone un muy importante riesgo de seguridad tanto para las infraestructuras como para los servicios que prestan esas infraestructuras. El origen de estos riesgos deriva del hecho de que un conocimiento detallado, tanto de productos comerciales concretos como de la arquitectura tecnológica propuesta, en respuesta a los requisitos del pliego, como es el caso de la información que se incluye en las diferentes ofertas, facilitaría a un tercero una información que sería de un enorme interés en caso de querer utilizarse para realizar cualquier acción (ciberataque) que pretenda interrumpir los servicios o alterar el normal funcionamiento de los sistemas. La razón es que, conociendo los productos y la arquitectura, es fácilmente deducible las vulnerabilidades de los mismos, ya que estas vulnerabilidades son públicas, y pueden ser aprovechadas utilizando herramientas conocidas y gratuitas. Por el contrario, si dicha información no se conoce, un atacante debería invertir una considerable cantidad de tiempo, y seguramente también de recursos económicos, para, a través de otro tipo de ataque, como podría ser un ataque de ingeniería social, proceder a realizar un reconocimiento de la red corporativa para identificar los elementos susceptibles de ser atacados, lo que reduce notablemente las posibilidades de éxito porque: a. El ataque de ingeniería social debería realizarse contra un usuario con privilegios suficientes, lo que limita considerablemente la superficie de exposición. b. Ese ataque debería tener éxito, lo que no es sencillo dada la formación y concienciación del personal responsable de los sistemas. c. El atacante, a continuación, debería realizar el reconocimiento de la red, sin que ese reconocimiento fuera detectado por los sistemas anti-intrusión de la DGAD. d. Finalmente debería llevar a cabo una reconstrucción de la arquitectura de los sistemas y un análisis de las vulnerabilidades de cada uno. Por el contrario, prácticamente toda esta información puede obtenerse de la propuesta técnica, por lo que facilitarla a cualquier persona, aunque sea atendiendo a derechos amparados por la Ley de transparencia, desde el punto de vista de seguridad es muy desaconsejable. Por otra parte, en su escrito de alegaciones TELEFÓNICA invoca el carácter de confidencialidad de parte de la información facilitada en su oferta técnica c que forma parte del sobre C de los lotes 5, 7 y 9. Así, alude a que dicha información afecta a intereses económicos y comerciales cuya difusión ocasionaría un daño real por cuanto supondría facilitar información de la estrategia de diseño, dimensionado y composición de la solución ofertada. Revelar esta información, que constituye el know how o “saber hacer” de la empresa, supondría un grave perjuicio a su competitividad además de las posibles consecuencias derivadas de la revelación ilícita de secretos comerciales tal y como se recoge en la Directiva 2016/943 del Parlamento Europeo y del Consejo de 8 de junio de 2016 relativa a la protección de los conocimientos técnicos y la información empresarial no divulgados (secretos comerciales) contra su obtención, utilización y revelación ilícitas. A mayor abundamiento, y tal y como se detalla anteriormente, analizadas dichas alegaciones desde la perspectiva de la Ciberseguridad, la divulgación de dicho contenido supone un muy importante riesgo de seguridad tanto para las infraestructuras como para los servicios que prestan esas infraestructuras. (.…) II. FUNDAMENTOS JURÍDICOS 1. De conformidad con lo dispuesto en el artículo 38.2.c) de la LTAIBG y en el artículo 8 del Real Decreto 919/2014, de 31 de octubre, por el que se aprueba el Estatuto del Consejo de Transparencia y Buen Gobierno , el Presidente de esta Autoridad Administrativa Independiente es competente para resolver las reclamaciones que en aplicación del artículo 24 de la LTAIBG se presenten frente a las resoluciones expresas o presuntas recaídas en materia de acceso a la información. 2. En virtud del apartado 2 de la disposición adicional cuarta de la LTAIBG , las comunidades autónomas pueden atribuir la competencia para la resolución de las reclamaciones al CTBG mediante la celebración del correspondiente convenio con la Administración General del Estado. En desarrollo de dicha previsión, existe convenio vigente suscrito con las comunidades autónomas de Asturias, Cantabria, La Rioja, Extremadura, Castilla-La Mancha e Illes Balears, así como con las Ciudades Autónomas de Ceuta y Melilla. 3. La LTAIBG, en su artículo 12 , regula el derecho de todas las personas a acceder a la información pública, entendida, según el artículo 13 de la misma norma, como «los contenidos o documentos, cualquiera que sea su formato o soporte, que obren en poder de alguno de los sujetos incluidos en el ámbito de aplicación de este título y que hayan sido elaborados o adquiridos en el ejercicio de sus funciones.» Por lo tanto, la ley define el objeto de una solicitud de acceso a la información en relación con información que ya existe, por cuanto está en posesión de un organismo incluido en su ámbito de aplicación, bien porque él mismo la ha elaborado, bien porque la ha obtenido en ejercicio de las funciones y competencias que tiene encomendadas. En el caso de esta reclamación la información solicitada tiene la consideración de información pública, ya que obra en poder de una administración autonómica, concretamente de la Consejería de Desarrollo Autonómico, quien dispone de ella en el ejercicio de las funciones que tiene legalmente reconocidas. econ/convenios/conveniosCCAA.html 4. Entrando en el fondo del asunto, cabe señalar que la petición de información del reclamante versa sobre una materia, la contratación pública, sobre la cual existe un evidente interés público en conocer que la actuación de las administraciones ha respetado la legalidad vigente. En concreto, la solicitud recae sobre determinada documentación presentada en un contrato de servicios gestionado por la Dirección General para el Avance Digital de la Consejería de Desarrollo Autonómico. Esta información, tal y como se desprende de los antecedentes expuestos, ha sido puesta parcialmente a disposición del reclamante. Así, y fundamentalmente en lo referente a la información contenida en el sobre C de los lotes 5, 7 y 9 ha sido limitado el acceso. La razón de este límite se fundamenta, tanto en la resolución por la que se atiende la solicitud de información del reclamante, como en el escrito de alegaciones elaborado con ocasión de la reclamación ante este Consejo, por una parte, en los límites establecidos en el artículo 14.1.h) y j) , es decir, los relativos a“los intereses económicos y comerciales”, y al “secreto profesional y la propiedad intelectual e industrial los intereses económicos y comerciales”de la LTAIBG. En concreto, se invoca por parte de la empresa adjudicataria, y la administración concernida acepta el argumento especialmente desde la perspectiva de la ciberseguridad, el carácter de confidencialidad de parte de la información facilitada en su oferta técnica y que forma parte del sobre C de los lotes 5, 7 y 9. Se alega que dicha información afecta a intereses económicos y comerciales cuya difusión ocasionaría un daño real por cuanto supondría facilitar información de la estrategia de diseño, dimensionado y composición de la solución ofertada. Revelar esta información, que constituye el know howo “saber hacer” de la empresa, supondría un grave perjuicio a su competitividad además de las posibles consecuencias derivadas de la revelación ilícita de secretos comerciales, tal y como se recoge en la Directiva 2016/943 del Parlamento Europeo y del Consejo de 8 de junio de 2016, relativa a la protección de los conocimientos técnicos y la información empresarial no divulgados (secretos comerciales) contra su obtención, utilización y revelación ilícitas. A este respecto cabe indicar que este límite no afecta a un derecho fundamental de primer nivel reconocido por la Constitución Española (CE) para la protección de datos personales. Pero ello no quiere decir que no tenga también reconocimiento con base en el artículo 38 CE que protege la libertad de empresa. Así pues, en este caso ya no se establece la regla del consentimiento previo, propia de los datos personales, sino que esta excepción se regirá por las normas generales de todas las excepciones contenidas en el artículo 14 LTAIBG. El ente del sector público que posea esta información deberá aplicar el test de daño y el del interés público del artículo 14.2 LTAIBG, y por tanto deberá indicar, caso por caso, la prevalencia del derecho de acceso o de la protección de los datos empresariales. Esto significa que la regla general es que esta información es pública, y que incluso cuando esté protegida por la confidencialidad, ésta puede ceder ante un interés público o privado superior. Por otra parte, la administración concernida invoca el límite consagrado en el artículo 14.1d) de la LTAIBG: “la seguridad pública”. Así, la Dirección General para el Avance Digital, órgano gestor del contrato sobre el que versa la solicitud de información, considera que parte del contenido de las diferentes ofertas técnicas debe ser clasificado como información de Difusión Limitada, ya que, su conocimiento podría ocasionar problemas, derivados de un incidente de seguridad provocado por alguien malintencionado, que podría causar graves alteraciones en los servicios que presta la administración. Asimismo, se recalca que la situación actual de riesgos y amenazas en materia de ciberseguridad, especialmente en las Administraciones Públicas, aconseja llevar a cabo un modelo o marco de trabajo denominado Zero Trust o modelo de Confianza Cero, y que los acuerdos comerciales privados entre empresas no deben alterar este principio, ni el límite consagrado en la LTAIBG. Sobre la aplicación de los límites de los artículos 14 y 15 de la LTAIBG este Consejo aprobó el criterio interpretativo CI/002/2015 , de 24 de junio. En este criterio interpretativo se señalaba lo siguiente al respecto del artículo 14: “Los límites a que se refiere el artículo 14 de la LTAIBG, a diferencia de los relativos a la protección de los datos de carácter personal, no se aplican directamente, sino que de acuerdo con la literalidad del texto del número 1 del mismo, “podrán” ser aplicados. De esta manera, los límites no operan ni automáticamente a favor de la denegación ni absolutamente en relación a los contenidos. La invocación de motivos de interés público para limitar el acceso a la información deberá estar ligada con la protección concreta de un interés racional y legítimo. En este sentido su aplicación no será en ningún caso automática: antes al contrario deberá analizarse si la estimación de la petición de información supone un perjuicio (test del daño) concreto, definido y evaluable. Este, además no podrá afectar o ser relevante para un determinado ámbito material, porque de lo contrario se estaría excluyendo un bloque completo de información. Del mismo modo, es necesaria una aplicación justificada y proporcional atendiendo a la circunstancia del caso concreto y siempre que no exista un interés que justifique la publicidad o el acceso (test del interés público)”. En el caso de esta reclamación, como se ha visto en los antecedentes, la Administración concernida ha argumentado profusamente el fundamento para la aplicación de estos límites, especialmente el relativo a la seguridad pública, desde la perspectiva de la ciberseguridad, de especial relevancia en un contexto como el actual, y por tanto, la existencia del perjuicio concreto, definido y evaluable requerido para su aplicación, de conformidad con el criterio anteriormente referido. Como se desprende de los antecedentes, cabe concluir, por un lado, que ni los acuerdos comerciales privados entre empresas pueden justificar la no aplicación del límite al derecho de acceso fundado en la seguridad pública, ni la interpretación estricta, y restrictiva de éste, como ha señalado reiteradamente la jurisprudencia, pueden impedir su aplicación cuando está debidamente fundamentado por la administración concernida. Por lo expuesto, considerando que la Consejería de Desarrollo Regional ha procedido de conformidad con la LTAIBG, al haber dado audiencia a la empresa adjudicataria, en aplicación del artículo 19.3 de la LTAIBG, haber justificado adecuadamente la aplicación de los correspondientes límites previstos en el artículo 14 de la LTAIBG respecto de una parte de la información y haber concedido el acceso parcial respecto de la restante, tal y como prevé el Criterio Interpretativo CI/002/2015, de este Consejo, procede desestimar la reclamación presentada. III. RESOLUCIÓN En atención a los Antecedentes y Fundamentos Jurídicos descritos, procede DESESTIMARla reclamación presentada frente a la Consejería de Desarrollo Autonómico. De acuerdo con el artículo 23, número 1, de la Ley 19/2013, de 9 de diciembre, de transparencia, acceso a la información pública y buen gobierno , la reclamación prevista en el artículo 24 de la misma tiene la consideración de sustitutiva de los recursos administrativos, de conformidad con lo dispuesto en el artículo 112.2 de la Ley 39/2015, de 1 de octubre, de Procedimiento Administrativo Común de las Administraciones Públicas . Contra la presente resolución, que pone fin a la vía administrativa, se podrá interponer recurso contencioso-administrativo, en el plazo de dos meses, directamente ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, de conformidad con lo previsto en el apartado quinto de la Disposición adicional cuarta de la Ley 29/1998, de 13 de julio, Reguladora de la Jurisdicción Contencioso- administrativa . EL PRESIDENTE DEL CTBG Fdo.: José Luis Rodríguez Álvarez