Perfil E4 · Socio Comercial Certificado · SAT-AGACE
En el E4 identificamos diecinueve obligaciones con componente de ciberseguridad. ¿Quién las sostiene?
Transformation Trends forma y prepara para la certificación a la persona que va a sostenerlas. No arma su expediente.
El contexto
Las obligaciones no están todas en el 9.2
En nuestro análisis del E4 del Anexo 1 de las RGCE identificamos obligaciones con componente de ciberseguridad distribuidas en distintos estándares y sub-estándares. El 9.2 «Seguridad de la tecnología de la información» es el más extenso, pero hay obligaciones fuera de él: análisis de riesgo, contingencia ante ataque cibernético, control de socios comerciales, baja de accesos, manejo de incidentes.
Esas obligaciones piden que alguien las redacte, las opere y, si el validador pregunta, las defienda. No piden un sistema certificado; piden personas que sepan de qué están hablando.
Lo que no suele haber en la agencia es alguien con formación documentada para redactar, operar y defender esas obligaciones frente a la autoridad.
La oferta organizada por cumplimiento
Qué pide el formato y quién lo puede sostener
Ninguna de estas certificaciones es obligatoria. El formato E4 exige capacitación documentada; la credencial de una persona formada es evidencia sólida — aunque no la única.
Para capacitar a todo el personal que usa un equipo
Sub-estándar 9.2 (componente de ciberseguridad)
Qué pide el formato
Un programa de capacitación para todos los empleados que manejan equipos de cómputo y sistemas, con ingeniería social en el temario, y registros de esa capacitación. Un programa de concientización sobre consumo de alcohol y drogas.
A quién le toca
Todo el personal — despacho, tráfico, administración, contabilidad.
Formación disponible
C|SCU — Certified Secure Computer User
EC-Council · Material y examen en inglés · clase grupal: instructor en español
Autoestudio · clase en vivo digital (grupo mín. 6 personas)
C|CT — Certified Cybersecurity Technician
EC-Council · Material y examen en inglés · clase grupal: instructor en español
Autoestudio · clase en vivo digital (grupo mín. 6 personas)
Nota: El sub-estándar 10.1 exige además un programa de concientización específico del E4: contrabando, integridad de carga, sellos y candados, lavado de dinero y conspiraciones internas. Ese contenido es propio de la operación aduanal y va más allá de la ciberseguridad; no lo cubre una certificación de seguridad informática.
Para que alguien pueda redactar y defender las políticas
Sub-estándares 9.1, 9.2 y 1.3
Qué pide el formato
Políticas y procedimientos escritos de seguridad de la información, clasificación y manejo de documentos, auditorías internas y revisión periódica de todo procedimiento escrito.
A quién le toca
Quien firma el perfil y lo sostiene ante el validador.
Formación disponible
ISO/IEC 27001 Lead Implementer
PECB · Español
Autoestudio · eLearning con video en español · en línea en vivo · presencial
ISO/IEC 27001 Lead Auditor
PECB · Español
Autoestudio · eLearning con video en español · en línea en vivo · presencial
ISO/IEC 27005 Risk Manager y Lead Risk Manager
PECB · Material y examen en español · eLearning en inglés
Autoestudio · en línea en vivo
Para responder un incidente y documentar la investigación
Estándar 11 y sub-estándares 11.1 y 11.2
Qué pide el formato
Procedimientos escritos para reportar e investigar incidentes, un directorio de notificación, y un expediente de la investigación con acciones correctivas.
A quién le toca
Quien respondería a un incidente y armaría ese expediente.
Formación disponible
ISO/IEC 27035 Lead Incident Manager
PECB · Español
Autoestudio
E|CIH — Certified Incident Handler
EC-Council · Inglés
Autoestudio con examen
Para el análisis de riesgo que el formato exige
Sub-estándar 1.1
Qué pide el formato
Las Notas Explicativas del E4 sugieren ISO 31000, ISO 31010 e ISO 28000 como referencias para la gestión y evaluación de riesgos. El análisis de riesgo debe incluir un apartado de Tecnologías de la Información.
A quién le toca
El agente aduanal titular y el comité de seguridad.
Formación disponible
ISO 31000 Risk Manager
PECB · Español
Autoestudio · en línea en vivo
ISO 28000 Lead Implementer y Lead Auditor
PECB · Español
Autoestudio · en línea en vivo · sujeto a disponibilidad PECB
Para la contingencia ante ataque cibernético
Sub-estándar 1.4
Qué pide el formato
Plan de contingencia ante ataque cibernético y evidencia de simulacros.
A quién le toca
Quien diseña y prueba el plan de continuidad.
Formación disponible
ISO 22301 Lead Implementer y Lead Auditor
PECB · Español
Autoestudio · en línea en vivo
Para la parte técnica, cuando hay TI propia
Sub-estándar 9.2
Qué pide el formato
Capacidad para gestionar la seguridad técnica de los sistemas. Aplica solo si la agencia tiene personal de sistemas en nómina.
A quién le toca
El responsable de TI en la agencia.
Si su TI está subcontratada: Si la operación técnica está subcontratada, la agencia puede apoyarse en su proveedor para ejecutar controles y pruebas, pero conserva la responsabilidad de documentar y demostrar el cumplimiento de 9.2 ante el validador.
Formación disponible
Lead Cybersecurity Manager
PECB · Español
Autoestudio · en línea en vivo
CISO — Chief Information Security Officer
PECB · Español
Autoestudio · en línea en vivo
Certified Lead Ethical Hacker
PECB · Español · examen práctico
Autoestudio · en línea en vivo
NIST Cybersecurity Lead Implementer
PECB · Español
Autoestudio · en línea en vivo
C|ND — Certified Network Defender
EC-Council · Inglés
Autoestudio con examen
C|EH — Certified Ethical Hacker
EC-Council · Inglés
Autoestudio con examen
C|CISO — Certified Chief Information Security Officer
EC-Council · Material y examen en inglés · clase grupal: instructor en español
Autoestudio · clase en vivo digital (grupo mín. 6 personas)
Para el manejo de datos personales del personal
Sub-estándares 8.3 y 9.1
Qué pide el formato
Una base de datos de empleados con información sensible, y clasificación y resguardo de documentos.
A quién le toca
Quien administra los datos de los empleados.
Formación disponible
ISO/IEC 27701 Lead Implementer y Lead Auditor
PECB · Español
Autoestudio · en línea en vivo
Nota: El alcance jurídico en materia de protección de datos lo dictamina el abogado de la agencia. Transformation Trends forma; no dictamina.
Cómo se entrega
Las modalidades, explicadas una vez
Autoestudio con examen
Material oficial; el participante avanza a su ritmo y presenta el examen en línea. Disponible para todo el catálogo.
eLearning con video
Video grabado por instructor certificado, en la plataforma oficial de PECB. El video en español está disponible en ISO/IEC 27001 Lead Implementer y Lead Auditor. En el resto del catálogo el video es en inglés, aunque el material y el examen sean en español.
En línea en vivo con instructor
Sesiones por videoconferencia impartidas por Transformation Trends como centro autorizado.
Presencial en la agencia
Grupo cerrado en sus instalaciones. Es la modalidad natural cuando hay que capacitar a todo el personal al mismo tiempo.
Pregunta frecuente
No necesitan llevar todas
El perfil aplica igual a una agencia de doce personas que a una de doscientos, pero lo que necesita cada una no es lo mismo.
Agencia con TI subcontratada
- —Capacitación para todo el personal
- —Una persona en ISO/IEC 27001 Lead Implementer
- —No necesita la capa técnica
Con el proveedor externo: cláusula contractual y documentar qué acceso tiene a sus sistemas.
Agencia con área de TI propia
- —Todo lo del caso anterior
- —Una o dos personas en la capa técnica
- —El titular en ISO 31000
La capacitación del personal es lo único que aplica igual a una agencia de doce y a una de doscientos.
Lo que recibe la agencia
Qué entrega Transformation Trends
- ✓Constancia con fecha y nombre del participante
- ✓Lista de asistencia
- ✓Temario oficial
- ✓Resultado de examen
- ✓Credencial del organismo certificador cuando el participante aprueba
Esos son exactamente los registros que el sub-estándar 10.1 pide conservar.
Límites claros
Lo que no hacemos
Decirlo sin rodeos es parte del argumento, no una debilidad.
- ✕No armamos su expediente ni hacemos diagnósticos técnicos ni escaneos de vulnerabilidades.
- ✕No garantizamos el registro ni su renovación ante la autoridad. Quien otorga, supervisa y cancela el registro es el SAT a través de la AGACE.
- ✕No opinamos sobre consecuencias jurídicas. El alcance legal lo dictamina el abogado aduanero de la agencia.
- ✕No prometemos que no habrá incidentes.
Siguiente paso
Formamos a quien va a sostener el perfil.
Cuéntenos cuántas personas tiene la agencia y si su TI es propia o subcontratada. Le decimos qué aplica y cómo se entrega.
¿Prefiere escribir por correo?
contacto@transformationtrends.mx