Saltar al contenido
Seguridad 2026-10-01 14 min de lectura

Qué exige la SENAE en firewall y antivirus para aprobar como consolidadora de carga

Tu empresa quiere postular como consolidadora de carga ante la SENAE, y en el listado de requisitos aparecen dos líneas que nadie del área de comercio exterior sabe cómo resolver: una factura de antivirus y una factura de un equipo firewall con marca, modelo, serie y servicio de soporte técnico. Los requisitos de la SENAE en firewall y antivirus para consolidadora de carga no viven en un reglamento de ciberseguridad: están en un anexo del procedimiento general de autorización de Operadores de Comercio Exterior, y se piden con un nivel de detalle que sorprende a la primera lectura. Esta guía explica qué dice la norma textualmente, en qué trámites se aplica, qué conviene tener listo aunque el anexo no lo enumere ítem por ítem, y cuál es el error de documentación que con más frecuencia obliga a corregir la carpeta.

Qué exige la SENAE en firewall y antivirus para aprobar como consolidadora de carga
#Seguridad#SENAE#Firewall#Antivirus#OEA#Ecuador
T
Equipo Terranode
Editorial

Qué exige la SENAE en firewall y antivirus: la respuesta corta

La SENAE exige, dentro del requisito "Seguridades para el funcionamiento del sistema informático", dos entregables documentales concretos para consolidadoras de carga: (1) factura, contrato o descripción del software de seguridad informática, es decir el antivirus, y (2) factura y/o descripción del equipo firewall adquirido para la seguridad perimetral de la información, especificando marca, modelo, serie y servicio de soporte técnico. Ese requisito aparece en el Anexo 2-E (Consolidadora/Desconsolidadora) de la Resolución SENAE-SENAE-2023-0006-RE, y el propio texto de la norma aclara que aplica para todos los tipos de OCE, no solo para consolidadoras.

Lo que la norma no dice también importa, y conviene tenerlo claro antes de gastar presupuesto:

Lo que la norma sí exigeLo que la norma no exige
Que exista un equipo firewall físico dedicado a la seguridad perimetralUna marca o fabricante determinado
Declarar marca, modelo y número de serie del equipoUn modelo de gama alta o una capacidad mínima en Gbps
Acreditar el servicio de soporte técnico del firewallUn contrato de licenciamiento anual específico
Un software de seguridad informática (antivirus) con respaldo documentalUn proveedor de antivirus en particular
Que el respaldo documental esté a nombre de la empresa que postulaCertificación de un laboratorio de ciberseguridad
Sistema de archivo de la documentación con respaldo digitalUn plazo específico de retención de logs de firewall

La última fila merece un comentario honesto: al revisar la resolución y sus anexos no encontramos un plazo obligatorio de retención de registros del firewall. La exigencia explícita de retención larga —video por al menos 60 días— aparece en el anexo de depósitos temporales y se refiere a CCTV, no a logs de red.

La norma que aplica: Resolución SENAE-SENAE-2023-0006-RE y su Anexo 2-E

El marco normativo que rige los requisitos técnicos de una consolidadora de carga en Ecuador es la Resolución SENAE-SENAE-2023-0006-RE, del 21 de febrero de 2023, que establece el procedimiento general para autorización, renovación, cambio de domicilio, modificación de áreas e incorporación de subpartidas de los Operadores de Comercio Exterior. Ha sido reformada al menos por la Resolución SENAE-SENAE-2025-0017-RE (7 de marzo de 2025) y la Resolución SENAE-SENAE-2026-0019-RE (23 de marzo de 2026). Los requisitos que aplican específicamente a tu empresa están en el Anexo 2-E (Consolidadora/Desconsolidadora), dentro del Grupo 2 de operadores.

Cuatro definiciones, porque en las reuniones estas siglas se usan como sinónimos y no lo son:

  • OCE (Operador de Comercio Exterior): persona natural o jurídica autorizada por la SENAE para intervenir en el comercio exterior: importadores, exportadores, agentes de aduana, courier, depósitos temporales, consolidadoras. La autorización es obligatoria para operar.
  • Consolidadora/Desconsolidadora de carga: el OCE que agrupa carga de varios embarcadores en una misma unidad, bajo su nombre y responsabilidad, y la desagrupa en destino.
  • OEA (Operador Económico Autorizado): programa voluntario y gratuito de la SENAE, con vigencia de 3 años, en el que un OCE demuestra cumplir los estándares de seguridad de la cadena logística del Marco SAFE de la Organización Mundial de Aduanas (OMA), a cambio de beneficios de facilitación y reconocimiento mutuo con otras aduanas.
  • Firewall perimetral: equipo que se coloca entre la red interna de la empresa e internet y decide qué tráfico entra y sale según reglas definidas. Es la puerta de la casa; el antivirus revisa lo que ya entró.

OEA y OCE no son lo mismo: la confusión que cuesta tiempo

Es frecuente escuchar "queremos certificarnos OEA como consolidadora de carga", y ahí hay una imprecisión que conviene resolver antes de armar la carpeta: el requisito documental de firewall y antivirus proviene del trámite de autorización de OCE, no del programa OEA. Son dos procesos distintos, con expedientes distintos, y se hacen en momentos distintos.

AspectoAutorización como OCE ConsolidadoraCalificación OEA
CarácterObligatoria para operar en la categoríaVoluntaria
CostoTasa de postulación y tasa de inspecciónGratuita, según la SENAE
Norma baseResolución SENAE-SENAE-2023-0006-RE, Anexo 2-EMarco SAFE de la OMA; art. 268 del Reglamento al Libro V del COPCI
VigenciaSujeta a renovación según la autorización otorgada3 años, renovable por períodos iguales
Dónde se presentaVentanillas de Secretaría General de la SENAE, según convocatoriaEcuapass, opción 1.12 de procedimientos operativos
Exigencia de firewall y antivirus documentadosSí, explícita en el anexoSe evalúa bajo "seguridad de la información", sin lista de facturas
Beneficio principalPoder operarFacilitación aduanera y reconocimiento mutuo

La conclusión práctica: si tu meta inmediata es poder operar como consolidadora, tu documento de cabecera es el Anexo 2-E. El OEA es un paso posterior, y haber montado firewall, antivirus y políticas para el trámite de OCE te deja buena parte del terreno preparado para la evaluación de seguridad de la información del Marco SAFE.

Cuándo se piden estos requisitos (no solo al postular)

Los requisitos de seguridad informática se verifican en cuatro momentos, no solo cuando la empresa postula por primera vez: autorización, renovación, cambio de domicilio y modificación de áreas. La consecuencia operativa es directa: un firewall comprado hace cinco años, que ya nadie administra y cuyo proveedor desapareció, vuelve a ser un problema el día que mudas la oficina o amplías la bodega.

Hay un segundo matiz de calendario: la postulación como consolidadora no está siempre abierta. La SENAE convoca cuando determina que hacen falta más operadores. El caso documentado más reciente es el Boletín 62-2026, del 29 de mayo de 2026, sustentado en el Memorando SENAE-SENAE-2026-0120-M, que abrió la recepción de solicitudes en ventanillas de Secretaría General del 1 al 5 de junio de 2026: cinco días hábiles. La tasa de postulación se solicita escribiendo a [email protected] con la razón social y el RUC.

Cinco días hábiles no alcanzan para cotizar, comprar, instalar y documentar un firewall. Ese es el argumento más fuerte para tener la infraestructura resuelta antes de que se publique la convocatoria, no después.

El firewall: qué presentar y qué demostrar en la inspección

Para el firewall, la SENAE pide factura y/o descripción del equipo adquirido para la seguridad perimetral de la información, con marca, modelo, serie y servicio de soporte técnico. En la práctica eso significa que el equipo debe ser identificable físicamente durante la inspección: el número de serie declarado en la carpeta tiene que coincidir con el del equipo instalado en tu rack, y ese equipo tiene que estar efectivamente entre tu red y el enlace de internet. Más allá del papel, hay tres funciones que conviene tener configuradas y poder mostrar sin improvisar.

### Firewall perimetral

Un firewall perimetral es el equipo que filtra todo el tráfico entre tu red interna e internet aplicando reglas explícitas. La configuración mínima defendible trabaja por denegación por defecto: todo está bloqueado salvo lo que autorizaste. Si tu firewall tiene una regla "permitir todo" al final de la lista, técnicamente tienes un router caro, y eso se nota en cuanto alguien pide ver las reglas. Además: nada de exponer el escritorio remoto directo a internet, VPN para el personal externo o en teletrabajo, y administración del propio equipo bloqueada desde fuera.

### Segmentación de red

Segmentar la red significa dividirla en zonas separadas para que un problema en una no alcance a las demás. El ejemplo concreto: si el wifi de visitas, las cámaras de la bodega, los computadores de operaciones y el servidor donde corre tu sistema de gestión están todos en la misma red plana, un equipo infectado en recepción puede alcanzar el servidor de la empresa sin cruzar ningún control.

La segmentación típica de una consolidadora tiene cuatro zonas: administración y operaciones, servidores, dispositivos de bodega y CCTV, y wifi de invitados. Cada una es una VLAN distinta y el firewall decide qué puede hablar con qué. No cuesta dinero adicional si el equipo ya lo soporta.

### Control de acceso

El control de acceso responde a una pregunta sencilla: quién puede entrar a qué. Cuentas nominales (cada persona con su usuario, nunca un "admin" compartido por el área), permisos mínimos por rol y baja inmediata de credenciales cuando alguien deja la empresa. En una consolidadora esto toca directamente la seguridad de la cadena logística: del sistema donde se generan los documentos de embarque sale información sensible sobre qué carga viaja y cuándo.

El antivirus: la gestión centralizada es lo que marca la diferencia

El requisito de antivirus se cumple con factura, contrato o descripción del software de seguridad informática, y la forma más sólida de hacerlo es una solución empresarial con consola de gestión centralizada: un panel donde ves, en una sola pantalla, qué equipos tienen el antivirus activo, cuándo se actualizaron y qué detecciones hubo. Un antivirus instalado equipo por equipo, sin consola, cumple a medias porque no puedes demostrar cobertura ni generar un reporte.

Por qué la consola centralizada importa en una auditoría:

  1. 1 Demuestra cobertura real. Muestras que todos los equipos de la empresa tienen protección activa, no solo los que revisó el auditor.
  2. 2 Documenta actualizaciones. El reporte de la consola es la evidencia de que las firmas están al día.
  3. 3 Registra incidentes. Cuando el auditor pregunta si han tenido eventos de seguridad, el historial de detecciones responde por ti.
  4. 4 Permite responder rápido. Ante una infección, aislar un equipo desde la consola toma segundos.

Una aclaración honesta sobre el antivirus gratuito: la licencia de uso doméstico de la mayoría de esos productos prohíbe el uso comercial y, sobre todo, no genera factura ni contrato a nombre de la empresa, que es exactamente lo que pide el ítem. No es un tema de calidad del motor de detección: es que no hay documento que presentar.

Políticas internas que la auditoría revisa aunque no compres nada

Estas cuatro políticas no requieren comprar equipo y son las que separan una carpeta que se sostiene de una que se cae en la primera pregunta de detalle. Aparecen de forma consistente en los criterios de tecnología informática del Marco SAFE de la OMA —el estándar que la SENAE adoptó para el programa OEA— que publican las aduanas de la región.

### Política de contraseñas

Una política de contraseñas escrita define longitud mínima, cuentas nominales e individuales, prohibición de compartir credenciales y qué se hace cuando alguien sale de la empresa. El criterio de seguridad informática del Marco SAFE se apoya en dos ideas: protección por contraseña y responsabilidad individual, es decir, que cada acción en el sistema pueda atribuirse a una persona. Un usuario compartido rompe eso por completo, porque hace imposible saber quién generó un documento de embarque.

Añade autenticación de dos factores (2FA) al menos en el correo corporativo y en el acceso remoto. En comercio exterior el fraude por correo comprometido —donde alguien intercepta una conversación y cambia los datos bancarios de una factura— es un riesgo real, y el 2FA es la medida que más lo reduce.

### Actualizaciones y parches

Una política de parches define quién revisa las actualizaciones, con qué frecuencia y en qué orden. Lo mínimo defendible: sistemas operativos y navegadores con actualizaciones automáticas activadas, firmware del firewall revisado al menos trimestralmente, y una lista de los sistemas que no se pueden actualizar sin romper la operación, con su justificación y su medida compensatoria.

Ese último punto es el que da credibilidad. Toda empresa tiene un equipo viejo que no se puede tocar; reconocerlo por escrito y explicar cómo lo aíslas —normalmente, en su propia VLAN sin salida a internet— es mejor respuesta que afirmar que todo está actualizado.

### Trazabilidad y registros (logs)

Un log es el registro automático de lo que pasó en un sistema: quién se conectó, a qué hora, desde dónde y qué hizo. No encontramos en la norma un plazo obligatorio de retención de logs de firewall, pero conservarlos sigue siendo la decisión correcta por una razón práctica: cuando ocurre un incidente, el log es la única forma de reconstruir qué pasó. Sin registros, la respuesta a la SENAE, a la aseguradora o al cliente es "no sabemos".

Un criterio razonable: 90 días de registros del firewall y de los accesos a los sistemas de gestión, guardados fuera del propio equipo que los genera. Si el firewall se compromete, sus logs locales dejan de ser confiables. Ahí es donde un servidor dedicado o un VPS cumple bien la función de repositorio de registros y respaldos, separado de la red donde ocurre la operación diaria.

### Gestión de incidentes de seguridad

Un procedimiento de incidentes responde tres preguntas por escrito: a quién se avisa, en qué orden se actúa y qué se registra. No necesita treinta páginas. Una sola página con el nombre y teléfono del responsable de TI, del proveedor de soporte y del gerente que decide, más los pasos de contención —aislar el equipo, cambiar contraseñas, revisar accesos recientes, restaurar desde respaldo— cubre lo esencial.

Complétalo con una política de respaldos que incluya una copia fuera de las instalaciones, criterio que aparece de forma explícita en los requisitos mínimos de seguridad del programa OEA publicados por administraciones aduaneras de la región. Y prueba la restauración al menos una vez al año: un respaldo que nunca restauraste es una suposición, no un respaldo.

El error que más carpetas devuelve: comprar el equipo y no documentar el soporte

El texto de la norma dice, en una sola línea: "marca, modelo, serie, servicio de soporte técnico". Muchas empresas leen los tres primeros datos, adjuntan la factura del equipo y dan el ítem por cerrado. Pero el servicio de soporte técnico está dentro de la misma exigencia documental, y es lo que más se omite porque no viene impreso en la factura del hardware.

Cómo se resuelve, en concreto: además de la factura o contrato de compra del equipo, adjunta un contrato o carta de soporte técnico vigente emitido por el proveedor, con el alcance del servicio, los tiempos de respuesta comprometidos y los datos de contacto. Cualquier proveedor serio lo emite sin problema, y su ausencia convierte un requisito cumplido en una observación evitable.

Detrás del detalle hay una lectura de negocio: la SENAE no pide solo un equipo, pide que alguien se haga responsable de que ese equipo siga funcionando. Un firewall comprado hace tres años, sin nadie que lo administre, con el firmware de fábrica y la contraseña por defecto, cumple mal el espíritu del requisito aunque tenga factura.

Firewall con renovación anual frente a firewall sin licenciamiento: qué cambia

La diferencia entre modelos de licenciamiento de firewall no es solo de precio: cambia qué pasa con tu equipo el día que no renuevas. Como el firewall debe seguir operativo durante toda la vigencia de la autorización, y las renovaciones y cambios de domicilio vuelven a revisarlo, este punto tiene consecuencias reales.

ModeloQué pasa al vencer la licenciaCosto recurrenteImplicación para la SENAE
Suscripción tipo FortiGuard (Fortinet)El equipo sigue pasando tráfico como firewall, NAT y VPN, pero IPS, antivirus, filtrado web y DNS dejan de actualizarseRenovación anual obligatoria para mantener protección al díaEl equipo existe, pero su protección envejece cada mes que pasa
Suscripción de protección (Sophos y similares)Las funciones avanzadas dependen de la suscripción activaRenovación anualIgual que el anterior
Licenciamiento tipo Cisco MerakiLos equipos dejan de funcionar cuando la licencia expiraRenovación obligatoria para seguir operandoRiesgo directo: sin licencia, no hay firewall que mostrar
Firewall de Terranode (venta única)El equipo sigue funcionando; no hay renovación de licencia que pagar para que opereSin licenciamiento anual; el soporte técnico se contrata aparteEl equipo permanece operativo entre auditorías, y el soporte se documenta como pide la norma

Seamos justos con la competencia, porque el matiz importa: las suscripciones de fabricantes como Fortinet o Sophos financian actualizaciones continuas de firmas de amenazas, laboratorios de investigación y soporte del fabricante. En organizaciones grandes, con exposición alta y personal de seguridad dedicado, ese gasto se justifica. El problema aparece en la empresa mediana que compró el equipo para aprobar la auditoría, no renovó al año siguiente y descubre en la renovación de su autorización que su inversión quedó a medio camino: sigue encendida, pero ya no protege como el primer día.

El enfoque de Terranode es distinto por diseño: el equipo firewall se entrega en venta única y sigue funcionando sin pagar renovación anual de licencia. Lo que se contrata aparte es el servicio de soporte y mantenimiento, que además es exactamente lo que la SENAE pide acreditar. Dicho de otro modo: pagas por que alguien atienda el equipo, no por permiso para que el equipo encienda.

Cronograma realista: cuándo empezar

Según la ficha oficial del trámite publicada en gob.ec, la SENAE dispone de un máximo de 45 días hábiles desde la aprobación de la admisión hasta la decisión sobre la autorización, y una vez notificada esta el solicitante tiene 15 días para presentar las garantías y el pago de la tasa de inspección. Del lado de la empresa, esta secuencia permite llegar con la carpeta completa:

  1. 1 Ocho a diez semanas antes: inventario de lo que ya tienes. Cuántos equipos hay, qué antivirus corren, qué hay entre tu red e internet y si existe algún documento a nombre de la empresa. Casi siempre aparece que el "firewall" es el router del proveedor de internet.
  2. 2 Seis semanas antes: cotiza e instala el firewall, define las zonas de red y despliega el antivirus con consola. La instalación toma días; lo lento es acordar con operaciones qué se bloquea y qué no.
  3. 3 Cuatro semanas antes: redacta las políticas de contraseñas, parches, respaldos e incidentes. Fírmalas y comunícalas al personal: el criterio del Marco SAFE incluye la capacitación.
  4. 4 Dos semanas antes: arma el expediente digital. Facturas a nombre de la empresa, ficha del equipo con marca, modelo y serie, carta de soporte vigente, políticas escritas y reporte de la consola.
  5. 5 Antes de entregar: recorre la sede como si fueras el auditor. Lo que no puedas mostrar en diez minutos, no está listo.

Súmale el sistema de gestión de calidad —BASC C o ISO 28000 según el anexo—, que corre por vía separada y con sus propios tiempos. Ningún proveedor de TI resuelve esa parte, y conviene arrancarla antes que la de infraestructura porque suele ser la más lenta.

Cuándo esto no lo necesitas

Si tu empresa no va a postular, renovar, mudarse de domicilio ni modificar áreas en el corto plazo, no necesitas comprar un firewall este mes. Adelantar la compra para una convocatoria que quizá se abra dentro de dos años es adelantar una inversión que se deprecia sin darte beneficio inmediato en el trámite.

Dicho eso, el firewall y el antivirus no son solo un requisito de papel. Una consolidadora maneja manifiestos, datos de embarcadores y comunicación con clientes en el exterior; el fraude por correo comprometido y el ransomware afectan al sector con o sin auditoría de por medio. La pregunta correcta no es "¿me lo exige la SENAE?", sino "¿cuánto me cuesta un día de operación detenida?".

Tampoco necesitas, para aprobar esta auditoría, un SIEM corporativo, un centro de operaciones de seguridad 24/7 ni una certificación ISO 27001. Nada de eso aparece en el anexo. Si un proveedor te lo propone como condición para cumplir con la SENAE, pide que te señale el ítem exacto de la norma donde está escrito.

Cómo te ayuda Terranode a cumplir

Terranode trabaja desde Guayaquil con empresas de comercio exterior en exactamente este escenario: llega la convocatoria, el área arma la carpeta y aparece un ítem técnico que nadie sabe cómo documentar. El alcance cubre las tres piezas del requisito:

  • Equipo firewall para la seguridad perimetral, con la ficha lista para el expediente: marca, modelo y número de serie. En venta única, sin licenciamiento anual para que el equipo siga operando.
  • Antivirus empresarial con gestión centralizada, con contrato o factura a nombre de la empresa y consola desde la cual generar los reportes de cobertura.
  • Servicio de soporte técnico documentado, el ítem que la norma exige junto a los datos del equipo y el que con más frecuencia queda fuera de la carpeta.

A eso se suma la infraestructura donde viven los datos: servidores dedicados para las empresas que necesitan aislar por completo su sistema de gestión y sus registros, y VPS para entornos virtualizados donde alojar aplicaciones, respaldos y repositorios de logs separados de la red operativa. Si quieres revisar tu caso antes de que se abra la próxima convocatoria, escríbenos desde la página de contacto.

Los requisitos de la SENAE en firewall y antivirus para consolidadora de carga son, en su formulación normativa, sorprendentemente breves: dos ítems documentales dentro del requisito "Seguridades para el funcionamiento del sistema informático" del Anexo 2-E de la Resolución SENAE-SENAE-2023-0006-RE. La factura o contrato del antivirus, y la factura o descripción del equipo firewall con marca, modelo, serie y servicio de soporte técnico. No hay marca obligatoria, no hay gama mínima, no hay certificación exigida.

La dificultad no está en la exigencia técnica sino en el calendario y en el detalle. Las convocatorias se abren con ventanas de días, no de meses; los requisitos vuelven a revisarse en cada renovación, cambio de domicilio y modificación de áreas; y el soporte técnico —la parte que más se omite— es tan obligatorio como la factura del equipo. Una empresa con el firewall instalado, el antivirus con consola, las políticas firmadas y el contrato de soporte vigente arma la carpeta en una semana. Una que empieza cuando sale el boletín, no llega.

¿Listo para llevar tu sitio al siguiente nivel?

Hosting con LiteSpeed, NVMe y soporte 24/7 desde $3/mes.

Ver planes de hosting

Preguntas frecuentes