Saltar al contenido
07 · Soluciones07 · Solutions

Auditoría de Licenciamiento y Gobierno de TILicensing Audit and IT Governance

Inventario de licencias, cumplimiento contractual y gobierno del activo TI.Licence inventory, contractual compliance and IT asset governance.

SAM · ITAMSAM · ITAM 7.4 · Proyectos de tecnología7.4 · Technology projects

¿Qué es este servicio?What is this service?

Es el inventario de lo que la organización tiene instalado y en uso frente a lo que efectivamente compró, contrastado con la letra de cada contrato de licencia, más el modelo de gobierno para que el desvío no vuelva a acumularse.

An inventory of what the organisation has installed and in use against what it actually bought, checked against the wording of each licence contract, plus the governance model so the gap does not build up again.

¿Para qué se usa?What is it used for?

Sirve para dos riesgos que van en direcciones opuestas y que la mayoría de las empresas tiene a la vez. Uno es pagar de más: licencias asignadas a gente que se fue hace dos años, suscripciones duplicadas y niveles caros dados a usuarios que solo leen. El otro es la auditoría del fabricante, que llega sin aviso amable y con una factura retroactiva calculada al precio de lista. Este servicio existe para que ninguna de las dos sorprenda a la organización.

It addresses two risks running in opposite directions that most companies carry at once. One is overpaying: licences assigned to people who left two years ago, duplicated subscriptions and expensive tiers given to users who only read. The other is the vendor audit, which arrives without a friendly warning and with a backdated invoice calculated at list price. This service exists so that neither catches the organisation unprepared.

Qué beneficios traeBenefits it delivers

  • El ahorro suele ser inmediato y medible: en la mayoría de los inventarios aparece un porcentaje considerable de licencias asignadas a nadie.
  • Elimina la exposición al reclamo del fabricante, que se cobra al precio de lista y sin el descuento negociado en su día.
  • Da posición de negociación en la renovación: llegar con datos propios de uso real cambia por completo la conversación con el comercial.
  • El inventario de software es también inventario de superficie expuesta: revela versiones fuera de soporte que ya no reciben parches.
  • Savings tend to be immediate and measurable: most inventories reveal a considerable share of licences assigned to nobody.
  • It removes exposure to a vendor claim, charged at list price and without the discount negotiated at the time.
  • It provides a negotiating position at renewal: arriving with real usage data of its own changes the conversation with the sales rep entirely.
  • A software inventory is also an exposure inventory: it reveals out-of-support versions that no longer receive patches.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • No hay una ley costarricense que obligue a llevar un programa de gestión de licencias.
  • Lo que obliga es el contrato firmado con cada fabricante: casi todos se reservan el derecho de auditar el uso, y utilizar más de lo licenciado es incumplimiento contractual, no una infracción menor.
  • Las entidades supervisadas deben declarar sus activos de información en el perfil tecnológico del Acuerdo CONASSIF 5-24, que en la versión 2026 incorporó tablas específicas de activos, bases de datos y nube.
  • No Costa Rican law requires running a licence management programme.
  • What binds is the contract signed with each vendor: almost all reserve the right to audit usage, and using more than was licensed is a contractual breach, not a minor infringement.
  • Supervised entities must declare their information assets in the technology profile under CONASSIF Agreement 5-24, which in its 2026 version added dedicated asset, database and cloud tables.

InternacionalInternational

  • Ningún marco de seguridad exige un programa de gestión de licencias por nombre.
  • ISO 27001 exige un inventario de activos con sus responsables, y el software es un activo como cualquier otro.
  • PCI-DSS v4.0.1 exige mantener un inventario de los componentes en alcance y que el software esté en versiones con soporte del fabricante, lo que se apoya directamente en este inventario.
  • No security framework requires a licence management programme by name.
  • ISO 27001 requires an asset inventory with owners, and software is an asset like any other.
  • PCI-DSS v4.0.1 requires maintaining an inventory of in-scope components and keeping software on vendor-supported versions, which rests directly on this inventory.

Requisitos mínimosMinimum requirements

  • Los contratos y las órdenes de compra de software, incluidas las viejas. Es lo que más cuesta reunir y lo que determina qué se tiene derecho a usar.
  • Datos de descubrimiento de lo instalado en equipos y servidores, y de consumo real en las suscripciones de nube.
  • La lista de personal activo, para cruzarla contra las licencias asignadas y encontrar a los usuarios fantasma.
  • Un responsable de compras de TI que participe: sin gobierno del proceso, el inventario vuelve a desviarse en un año.
  • Software contracts and purchase orders, old ones included. They are the hardest to gather and they determine what the organisation has the right to use.
  • Discovery data on what is installed across endpoints and servers, and real consumption on cloud subscriptions.
  • The list of active staff, to cross against assigned licences and find the ghost users.
  • An IT procurement owner who takes part: without process governance the inventory drifts again within a year.

Plazo típico de entregaTypical delivery time

4 a 14 semanas 4 to 14 weeks rango habitual del mercado usual market range

Una revisión centrada en uno o dos fabricantes principales se cierra en cuatro a seis semanas. Un inventario completo del parque, con varios fabricantes, filiales en distintos países y contratos heredados de adquisiciones, llega a tres meses. El cuello de botella nunca es la parte técnica del descubrimiento, que se resuelve en días: es encontrar los contratos originales, que suelen estar repartidos entre finanzas, legal y el correo de alguien que ya no trabaja ahí.

A review focused on one or two main vendors closes in four to six weeks. A full estate inventory, with several vendors, subsidiaries in different countries and contracts inherited from acquisitions, reaches three months. The bottleneck is never the technical discovery, which is resolved in days: it is finding the original contracts, usually scattered between finance, legal and the mailbox of somebody who no longer works there.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

SAMSAM
Gestión de activos de software: el proceso de saber qué está licenciado, qué está instalado y qué se usa de verdad. Software asset management: the process of knowing what is licensed, what is installed and what is genuinely used.
ITAMITAM
Gestión de activos de TI en general: incluye el software y también los equipos, los servidores y los servicios contratados. IT asset management more broadly: it covers software plus equipment, servers and contracted services.
True-upTrue-up
El ajuste que cobra el fabricante cuando descubre que se usó más de lo comprado. Se calcula al precio de lista. The adjustment a vendor charges when it finds that more was used than was bought. It is calculated at list price.
ShelfwareShelfware
Licencias compradas que nadie llegó a usar nunca. Aparecen en casi todos los inventarios y se pagan igual cada año. Licences bought that nobody ever used. They turn up in almost every inventory and get paid for every year regardless.
Métrica de licenciamientoLicensing metric
La unidad con que el fabricante cuenta el uso: por usuario, por dispositivo o por núcleo de procesador. Confundirla es el origen de casi todos los reclamos. The unit a vendor uses to count usage: per user, per device or per processor core. Getting it wrong is the origin of nearly every claim.