Transformation Trends

Perfil E4 · Socio Comercial Certificado · SAT-AGACE

En el E4 identificamos diecinueve obligaciones con componente de ciberseguridad. ¿Quién las sostiene?

Transformation Trends forma y prepara para la certificación a la persona que va a sostenerlas. No arma su expediente.

El contexto

Las obligaciones no están todas en el 9.2

En nuestro análisis del E4 del Anexo 1 de las RGCE identificamos obligaciones con componente de ciberseguridad distribuidas en distintos estándares y sub-estándares. El 9.2 «Seguridad de la tecnología de la información» es el más extenso, pero hay obligaciones fuera de él: análisis de riesgo, contingencia ante ataque cibernético, control de socios comerciales, baja de accesos, manejo de incidentes.

Esas obligaciones piden que alguien las redacte, las opere y, si el validador pregunta, las defienda. No piden un sistema certificado; piden personas que sepan de qué están hablando.

Lo que no suele haber en la agencia es alguien con formación documentada para redactar, operar y defender esas obligaciones frente a la autoridad.

La oferta organizada por cumplimiento

Qué pide el formato y quién lo puede sostener

Ninguna de estas certificaciones es obligatoria. El formato E4 exige capacitación documentada; la credencial de una persona formada es evidencia sólida — aunque no la única.

1

Para capacitar a todo el personal que usa un equipo

Sub-estándar 9.2 (componente de ciberseguridad)

Qué pide el formato

Un programa de capacitación para todos los empleados que manejan equipos de cómputo y sistemas, con ingeniería social en el temario, y registros de esa capacitación. Un programa de concientización sobre consumo de alcohol y drogas.

A quién le toca

Todo el personal — despacho, tráfico, administración, contabilidad.

Formación disponible

  • C|SCU — Certified Secure Computer User

    EC-Council · Material y examen en inglés · clase grupal: instructor en español

    Autoestudio · clase en vivo digital (grupo mín. 6 personas)

  • C|CT — Certified Cybersecurity Technician

    EC-Council · Material y examen en inglés · clase grupal: instructor en español

    Autoestudio · clase en vivo digital (grupo mín. 6 personas)

Nota: El sub-estándar 10.1 exige además un programa de concientización específico del E4: contrabando, integridad de carga, sellos y candados, lavado de dinero y conspiraciones internas. Ese contenido es propio de la operación aduanal y va más allá de la ciberseguridad; no lo cubre una certificación de seguridad informática.

2

Para que alguien pueda redactar y defender las políticas

Sub-estándares 9.1, 9.2 y 1.3

Qué pide el formato

Políticas y procedimientos escritos de seguridad de la información, clasificación y manejo de documentos, auditorías internas y revisión periódica de todo procedimiento escrito.

A quién le toca

Quien firma el perfil y lo sostiene ante el validador.

Formación disponible

  • ISO/IEC 27001 Lead Implementer

    PECB · Español

    Autoestudio · eLearning con video en español · en línea en vivo · presencial

  • ISO/IEC 27001 Lead Auditor

    PECB · Español

    Autoestudio · eLearning con video en español · en línea en vivo · presencial

  • ISO/IEC 27005 Risk Manager y Lead Risk Manager

    PECB · Material y examen en español · eLearning en inglés

    Autoestudio · en línea en vivo

3

Para responder un incidente y documentar la investigación

Estándar 11 y sub-estándares 11.1 y 11.2

Qué pide el formato

Procedimientos escritos para reportar e investigar incidentes, un directorio de notificación, y un expediente de la investigación con acciones correctivas.

A quién le toca

Quien respondería a un incidente y armaría ese expediente.

Formación disponible

  • ISO/IEC 27035 Lead Incident Manager

    PECB · Español

    Autoestudio

  • E|CIH — Certified Incident Handler

    EC-Council · Inglés

    Autoestudio con examen

4

Para el análisis de riesgo que el formato exige

Sub-estándar 1.1

Qué pide el formato

Las Notas Explicativas del E4 sugieren ISO 31000, ISO 31010 e ISO 28000 como referencias para la gestión y evaluación de riesgos. El análisis de riesgo debe incluir un apartado de Tecnologías de la Información.

A quién le toca

El agente aduanal titular y el comité de seguridad.

Formación disponible

  • ISO 31000 Risk Manager

    PECB · Español

    Autoestudio · en línea en vivo

  • ISO 28000 Lead Implementer y Lead Auditor

    PECB · Español

    Autoestudio · en línea en vivo · sujeto a disponibilidad PECB

5

Para la contingencia ante ataque cibernético

Sub-estándar 1.4

Qué pide el formato

Plan de contingencia ante ataque cibernético y evidencia de simulacros.

A quién le toca

Quien diseña y prueba el plan de continuidad.

Formación disponible

  • ISO 22301 Lead Implementer y Lead Auditor

    PECB · Español

    Autoestudio · en línea en vivo

6

Para la parte técnica, cuando hay TI propia

Sub-estándar 9.2

Qué pide el formato

Capacidad para gestionar la seguridad técnica de los sistemas. Aplica solo si la agencia tiene personal de sistemas en nómina.

A quién le toca

El responsable de TI en la agencia.

Si su TI está subcontratada: Si la operación técnica está subcontratada, la agencia puede apoyarse en su proveedor para ejecutar controles y pruebas, pero conserva la responsabilidad de documentar y demostrar el cumplimiento de 9.2 ante el validador.

Formación disponible

  • Lead Cybersecurity Manager

    PECB · Español

    Autoestudio · en línea en vivo

  • CISO — Chief Information Security Officer

    PECB · Español

    Autoestudio · en línea en vivo

  • Certified Lead Ethical Hacker

    PECB · Español · examen práctico

    Autoestudio · en línea en vivo

  • NIST Cybersecurity Lead Implementer

    PECB · Español

    Autoestudio · en línea en vivo

  • C|ND — Certified Network Defender

    EC-Council · Inglés

    Autoestudio con examen

  • C|EH — Certified Ethical Hacker

    EC-Council · Inglés

    Autoestudio con examen

  • C|CISO — Certified Chief Information Security Officer

    EC-Council · Material y examen en inglés · clase grupal: instructor en español

    Autoestudio · clase en vivo digital (grupo mín. 6 personas)

7

Para el manejo de datos personales del personal

Sub-estándares 8.3 y 9.1

Qué pide el formato

Una base de datos de empleados con información sensible, y clasificación y resguardo de documentos.

A quién le toca

Quien administra los datos de los empleados.

Formación disponible

  • ISO/IEC 27701 Lead Implementer y Lead Auditor

    PECB · Español

    Autoestudio · en línea en vivo

Nota: El alcance jurídico en materia de protección de datos lo dictamina el abogado de la agencia. Transformation Trends forma; no dictamina.

Cómo se entrega

Las modalidades, explicadas una vez

Autoestudio con examen

Material oficial; el participante avanza a su ritmo y presenta el examen en línea. Disponible para todo el catálogo.

eLearning con video

Video grabado por instructor certificado, en la plataforma oficial de PECB. El video en español está disponible en ISO/IEC 27001 Lead Implementer y Lead Auditor. En el resto del catálogo el video es en inglés, aunque el material y el examen sean en español.

En línea en vivo con instructor

Sesiones por videoconferencia impartidas por Transformation Trends como centro autorizado.

Presencial en la agencia

Grupo cerrado en sus instalaciones. Es la modalidad natural cuando hay que capacitar a todo el personal al mismo tiempo.

Pregunta frecuente

No necesitan llevar todas

El perfil aplica igual a una agencia de doce personas que a una de doscientos, pero lo que necesita cada una no es lo mismo.

Agencia con TI subcontratada

  • Capacitación para todo el personal
  • Una persona en ISO/IEC 27001 Lead Implementer
  • No necesita la capa técnica

Con el proveedor externo: cláusula contractual y documentar qué acceso tiene a sus sistemas.

Agencia con área de TI propia

  • Todo lo del caso anterior
  • Una o dos personas en la capa técnica
  • El titular en ISO 31000

La capacitación del personal es lo único que aplica igual a una agencia de doce y a una de doscientos.

Lo que recibe la agencia

Qué entrega Transformation Trends

  • Constancia con fecha y nombre del participante
  • Lista de asistencia
  • Temario oficial
  • Resultado de examen
  • Credencial del organismo certificador cuando el participante aprueba

Esos son exactamente los registros que el sub-estándar 10.1 pide conservar.

Límites claros

Lo que no hacemos

Decirlo sin rodeos es parte del argumento, no una debilidad.

  • No armamos su expediente ni hacemos diagnósticos técnicos ni escaneos de vulnerabilidades.
  • No garantizamos el registro ni su renovación ante la autoridad. Quien otorga, supervisa y cancela el registro es el SAT a través de la AGACE.
  • No opinamos sobre consecuencias jurídicas. El alcance legal lo dictamina el abogado aduanero de la agencia.
  • No prometemos que no habrá incidentes.

Siguiente paso

Formamos a quien va a sostener el perfil.

Cuéntenos cuántas personas tiene la agencia y si su TI es propia o subcontratada. Le decimos qué aplica y cómo se entrega.

¿Prefiere escribir por correo?

contacto@transformationtrends.mx