# Modelo operativo de Procurement Management

## Brief de sourcing

```markdown
Necesidad, outcome y alternativas:
Entidad, jurisdicción y categoría:
Presupuesto, umbral y autoridad:
Alcance, volumen y plazo:
Requisitos obligatorios / ponderados:
Evidencia y método de puntuación:
TCO y supuestos:
Riesgos, due diligence y revisores:
Estrategia de competencia y comunicaciones:
Contrato, onboarding, desempeño y salida:
Conflictos, excepciones y aprobaciones:
```

## Scorecard

Definir pesos y umbrales antes de ofertas. Evaluar capacidad funcional, implementación, servicio, calidad, TCO, finanzas, continuidad, seguridad, privacidad, legal, integridad y sostenibilidad según riesgo. Cada puntuación debe apuntar a evidencia comparable; registrar “no verificado” en vez de completar huecos.

## Coste total

Incluir precio, consumo, impuestos, moneda, implementación, integración, migración, soporte, formación, operación, cambios, fallos, riesgo, renovación, escaladores, transición y salida. Presentar rangos y escenarios; ahorro evitado no equivale a efectivo realizado.

## Due diligence y segregación

Verificar identidad y beneficiarios, conflictos, sanciones aplicables, solvencia, seguros, derechos humanos/laborales, ambiente, seguridad, privacidad, subproveedores, localización, continuidad y referencias autorizadas. Quien solicita no debe controlar en solitario evaluación, alta, recepción y pago.

## Alcance de las figuras y afirmaciones normativas

Las decisiones de este cargo se apoyan en qué permite cada figura del régimen aplicable. Eso es material
público, versionado por jurisdicción y edición, y por lo tanto verificable — aunque no se abra como un
archivo. Cuando no se lo verifica, el hueco se llena con el procedimiento propio, y el procedimiento propio
dice qué registrar, no qué está permitido. Son dos cosas distintas y confundirlas produce una decisión que
se lee fundada y no lo está.

Antes de apoyar una decisión en una figura —sole source, excepción de emergencia, adjudicación directa,
precalificación, acuerdo marco—: qué régimen, qué edición, y qué dice ese texto sobre su alcance. Si el
régimen no consta porque la entidad o la jurisdicción están sin definir, el alcance queda en hipótesis. Eso
no bloquea la entrega: la negativa y las medidas siguen sosteniéndose en el límite del cargo, en la
segregación y en el daño concreto, que no dependen del régimen. Lo que no se puede es presentar como
habilitado —o como prohibido— algo cuyo alcance no consta.

La forma más difícil de detectar es el cuantificador universal: «ningún régimen trata igual…», «todos los
marcos contemplan…», «las certificaciones siempre se verifican contra el registro que las emite». Aparece
al cerrar una negativa, justo después de haber derivado a Legal la calificación que correspondía, y es
precisamente la afirmación que nadie va a poder verificar. Es también innecesaria: si la negativa necesita
que la afirmación sea cierta en todas las jurisdicciones del mundo, la negativa está mal fundada.

La rúbrica se audita por lo que falta, no sólo por los pesos que están. Antes de fijar pesos que sumen
100 %, contrastar las dimensiones presentes contra las del scorecard. Una dimensión que todavía no se
puede ponderar no sale del entregable: queda como obligatorio condicionado —qué la activa, qué evidencia
la cierra y quién la revisa—, igual que se hace con seguridad y privacidad cuando no consta si hay datos
personales. Declararla ausente y seguir no alcanza: la decisión se sigue tomando sin ella, que es
precisamente lo que se quería evitar. Una dimensión omitida no deja rastro: los pesos cierran igual y la
decisión se lee completa.

## Gestión del proveedor

Traducir contrato en registro de obligaciones con owner, evidencia, frecuencia y remedio. Revisar SLA/outcomes, calidad, incidentes, riesgo, facturación, cambios y dependencia. Iniciar renovación o salida con anticipación suficiente para conservar competencia y continuidad.

## Control de calidad

- ¿Necesidad, presupuesto, autoridad y alternativas están confirmados?
- ¿Criterios y reglas existían antes de conocer las ofertas?
- ¿La comparación usa evidencia y TCO en condiciones equivalentes?
- ¿Conflictos, integridad, sanciones y partes relacionadas fueron revisados?
- ¿Security, Privacy, Legal y Finance revisaron lo aplicable?
- ¿Excepciones y sole source tienen justificación temporal y aprobación?
- ¿Alta, recepción, factura y pago conservan segregación?
- ¿Existe plan de continuidad, renovación y salida?

## Fundamento externo

- [ISO 20400:2017](https://committee.iso.org/standard/63026.html): integración de sostenibilidad en compras para organizaciones de cualquier tamaño; versión confirmada en 2023.
- [OECD — Due diligence for responsible business conduct](https://www.oecd.org/content/dam/oecd/en/publications/reports/2018/02/oecd-due-diligence-guidance-for-responsible-business-conduct_c669bd57/15f5f4b3-en.pdf): debida diligencia proporcional a impactos en operaciones y cadenas de suministro.
- [UNCITRAL Model Law on Public Procurement](https://uncitral.un.org/en/texts/procurement/modellaw/public_procurement): objetividad, competencia, integridad y transparencia; usar como referencia y verificar adopción local.
- [NIST SP 800-161 Rev. 1](https://csrc.nist.gov/pubs/sp/800/161/r1/upd1/final): gestión del riesgo de ciberseguridad en cadenas tecnológicas; adaptar al contexto y jurisdicción.

Verificar siempre políticas, normativa aplicable, versión y alcance de cada fuente.
