SCIT TechnologySCIT Technology

Blog

IT pentru primării: cum cumperi servicii pe SEAP/SICAP

Ghid practic pentru achiziția de servicii IT prin SEAP/SICAP: achiziție directă vs licitație, caiet de sarcini, coduri CPV și GDPR în sectorul public.

Achiziția de servicii IT pentru o primărie sau instituție publică se face prin SEAP/SICAP în două moduri: achiziție directă (sub pragul de 270.120 lei fără TVA pentru servicii, în 2024-2026) sau procedură competitivă peste acest prag. Cheia unei achiziții fără bătăi de cap nu e platforma, ci documentația: un caiet de sarcini corect scris, codul CPV potrivit și un contract care acoperă SLA și GDPR. Acest ghid acoperă exact acești pași, cu praguri, coduri și exemple concrete.

Achiziție directă vs licitație: care se aplică

Primul lucru de stabilit este valoarea estimată a contractului pe toată durata lui (de regulă 12-48 de luni pentru mentenanță). De aici decurge procedura.

Valoare estimată (servicii, fără TVA)ProcedurăUnde, cum
sub 270.120 leiAchiziție directăDin catalogul electronic SEAP, prin notificare sau ofertă directă
270.120 – 1.090.812 leiProcedură simplificatăAnunț de participare simplificat în SEAP
peste 1.090.812 leiLicitație deschisăAnunț de participare, JOUE dacă depășește pragul european

Greșeala clasică: fragmentarea artificială a achiziției ca să rămâi sub prag (de exemplu trei contracte mici de mentenanță în loc de unul anual). Este interzisă de Legea 98/2016 și sancționată de ANAP la control. Estimează corect și alege procedura care se potrivește valorii reale.

Pentru contracte mici și recurente

Pentru o primărie de comună cu 15-30 de stații, un contract anual de mentenanță IT se încadrează aproape întotdeauna în achiziția directă. Aici poți compara oferte din catalog și semna rapid, fără birocrația unei proceduri complete. Externalizarea completă a funcției IT — descrisă pe serviciul nostru de externalizare IT — se pretează exact acestui format de contract recurent.

Cum scrii un caiet de sarcini care ține

Caietul de sarcini este documentul care decide dacă achiziția merge lin sau ajunge la CNSC. Regula de aur: descrii cerințe funcționale și rezultate, nu mărci. Dacă trebuie să numești un produs, adaugă obligatoriu „sau echivalent".

Un caiet de sarcini bun pentru servicii IT conține:

  • Obiectul exact: mentenanță hardware, administrare servere, helpdesk, administrare rețea, backup — enumerate, nu vag „servicii IT diverse".
  • Inventarul: număr de stații, servere, imprimante, switch-uri, echipamente de rețea și telefonie. Fără el, ofertanții nu pot estima corect.
  • SLA-ul: timpi de răspuns și de remediere pe categorii de incidente (vezi mai jos).
  • Criterii de calificare proporționale: cere experiență similară rezonabilă (1-3 contracte), nu cifre de afaceri uriașe care elimină firmele competente.
  • Cerințe de securitate și GDPR: acord de prelucrare, măsuri tehnice minime, raportarea incidentelor.
  • Durata și modul de plată: abonament lunar fix vs la cerere.

Pentru partea de infrastructură — rețea, cabluri, switch-uri, Wi-Fi — formulează cerințele tehnic și măsurabil. Detaliile de proiectare le poți alinia cu ce descriem la proiectare și administrare rețele de calculatoare, ca să nu omiți elemente precum segmentarea sau redundanța.

Coduri CPV pentru servicii IT și mentenanță

Codul CPV greșit este motivul numărul unu de respingere și de contestație. Folosește codurile potrivite obiectului real:

Cod CPVPentru ce
72000000-5Servicii IT generale: consultanță, dezvoltare, asistență
72250000-2Servicii de întreținere și reparații software
50312000-5Întreținere și reparare echipamente informatice (hardware)
72611000-6Servicii de asistență tehnică informatică
72720000-3Servicii de rețele de calculatoare
32400000-7Rețele de telecomunicații (telefonie, VoIP)

Pentru un contract mixt (hardware + software + rețea), alege codul CPV principal după ponderea valorică cea mai mare și treci celelalte ca obiect secundar. Nu „forța" un singur cod pe servicii care nu i se potrivesc.

SLA: ce timpi de răspuns să ceri

O primărie funcționează pe ghișeu. Dacă pică serverul de stare civilă sau internetul, cetățenii pleacă acasă. De aceea SLA-ul trebuie scris pe categorii, nu global:

  • Critic (server, internet, aplicații de evidență/registratură picate): răspuns ≤ 4 ore, remediere în aceeași zi lucrătoare.
  • Major (o stație de lucru de ghișeu nefuncțională, imprimantă de documente oficiale): răspuns ≤ 8 ore.
  • Minor (cereri de configurare, întrebări, stații secundare): răspuns ≤ 24 de ore.

Adaugă în contract un minim de vizite lunare la fața locului (de exemplu două) și penalități clare pentru depășirea SLA-ului. Un furnizor serios acceptă aceste clauze fără ocolișuri.

GDPR în sectorul public: cine răspunde

O primărie prelucrează date sensibile: CNP-uri, date de stare civilă, dosare sociale, evidența persoanelor. Când externalizezi IT-ul, instituția rămâne operator și păstrează răspunderea finală. Furnizorul devine persoană împuternicită și semnați un acord de prelucrare a datelor (DPA) conform art. 28 GDPR.

Acordul trebuie să stabilească: ce categorii de date atinge furnizorul, în ce scop, măsurile tehnice de securitate, interdicția de a folosi subcontractanți fără acord și obligația de a notifica orice breșă în maximum 72 de ore. În plus, instituțiile publice au DPO obligatoriu (responsabil cu protecția datelor).

Înainte de a semna orice contract de externalizare, recomandăm un audit de securitate IT care fotografiază starea reală: cine are acces la ce, unde sunt backup-urile, cât de expuse sunt serverele. Cum arată un astfel de audit în practică am descris în articolul despre un audit de securitate real — utile când vrei să transformi concluziile în cerințe de caiet de sarcini.

De ce contează un partener cu experiență pe instituții

Un furnizor care a mai lucrat cu primării știe deja unde sunt capcanele: integrarea cu SEAP și Ghișeul.ro, aplicațiile de evidență a persoanelor, ritmul bugetar anual și raportările cerute la control. Asta înseamnă implementare mai rapidă și mai puține surprize la audit.

Experiența nu e doar un moft — o poți cere legal în caietul de sarcini, prin criterii de calificare proporționale (de exemplu contracte similare cu instituții publice în ultimii 3 ani). Atenție însă: criteriul trebuie să fie proporțional cu obiectul, altfel devine restrictiv și atacabil. Un contract pe termen lung, stabil, cu un partener care înțelege sectorul public este aproape întotdeauna mai ieftin pe durata vieții decât o serie de intervenții punctuale de la firme rotative.

Întrebări frecvente

Pot cumpăra servicii IT prin achiziție directă, fără licitație?

Da, dacă valoarea estimată a contractului este sub pragul achiziției directe (pentru servicii, 270.120 lei fără TVA conform Legii 98/2016, actualizat 2024). Achiziția directă se face din catalogul electronic SEAP/SICAP sau prin notificare. Peste prag treci obligatoriu la o procedură competitivă (procedură simplificată sau licitație deschisă).

Ce coduri CPV folosesc pentru servicii IT și mentenanță?

Cele mai uzuale sunt 72000000-5 (servicii IT), 72250000-2 (servicii de întreținere și reparații software), 50312000-5 (întreținere echipamente informatice) și 72611000-6 (servicii de asistență tehnică). Pentru rețele și telefonie folosești 32400000-7 sau 72720000-3. Alegerea greșită a CPV-ului este cel mai frecvent motiv de contestație, deci verifică-l înainte de publicare.

Cum scriu un caiet de sarcini care nu poate fi contestat?

Descrie cerințele funcțional, nu prin mărci sau modele specifice (sau adaugă „sau echivalent"). Definește clar SLA-ul, timpii de răspuns, perioada contractului și criteriile de calificare proporționale cu obiectul. Evită cerințe de experiență sau cifră de afaceri disproporționate, care restrâng artificial competiția — sunt primele atacate la CNSC.

Cine răspunde de GDPR când externalizez IT-ul instituției?

Instituția rămâne operator de date și păstrează responsabilitatea finală. Furnizorul IT devine persoană împuternicită (processor) și trebuie să semnați un acord de prelucrare (DPA) conform art. 28 GDPR. Acordul stabilește ce date prelucrează, măsurile de securitate și obligația de notificare a breșelor în 72 de ore.

Ce SLA ar trebui să cer pentru mentenanța IT a unei primării?

Pentru o primărie cu activitate de ghișeu, cere timp de răspuns de maximum 4 ore pentru incidente critice (server, internet, aplicații de stare civilă/registratură) și remediere în aceeași zi lucrătoare. Pentru incidente minore, 8-24 de ore este rezonabil. Include și un număr minim de vizite la fața locului pe lună.

De ce contează ca furnizorul să aibă experiență pe instituții publice?

Un furnizor obișnuit cu sectorul public cunoaște deja cerințele de raportare, integrarea cu sisteme precum SEAP, Ghișeul.ro sau aplicațiile de evidență a persoanelor și constrângerile de buget anual. Asta scurtează timpul de implementare și reduce riscul de neconformitate la control. Experiența se cere și se punctează legal în caietul de sarcini, prin criterii proporționale.

Vrei un partener IT care înțelege achizițiile publice și GDPR-ul din primul moment? Spune-ne ce instituție administrezi și ce ai nevoie, iar noi te ajutăm să construiești caietul de sarcini și contractul potrivit. Contactează-ne aici.

Articole similare

Ai întrebări concrete pe situația ta?

Programează un apel