### ¿Qué contiene el sistema de revisión de seguridad de productos y servicios de red?
Amigos inversores, permítanme contarles algo que quizás no esperaban encontrar en su camino hacia el mercado chino. Hace unos meses, un cliente de México que fabrica dispositivos IoT me llamó desesperado: su lote de enrutadores quedó retenido en aduana porque el certificado de seguridad de red que presentó no cumplía con la nueva normativa. No era un problema técnico, sino de comprensión del sistema. Ese día me di cuenta de lo vital que es explicar, con calma y detalle, qué contiene exactamente ese famoso "sistema de revisión de seguridad de productos y servicios de red" (网络产品和服务安全审查制度). No es solo un trámite; es un filtro estratégico que todo inversor hispanohablante debe dominar antes de lanzar su producto.
Hoy, con 14 años en Jiaxi Finanzas e Impuestos ayudando a empresas extranjeras, y 12 de ellos en trámites de registro, les voy a compartir lo que he aprendido sobre este sistema. No encontrarán aquí un manual burocrático, sino una guía basada en casos reales, en errores que he visto cometer a otros y en soluciones prácticas. Porque, seamos honestos, en China la seguridad digital es tan importante como el propio negocio, y entenderla bien puede ahorrarles miles de dólares y dolores de cabeza. Vamos por partes, como se dice en mi tierra.
#### 1. Ámbitos objetivos y sujetos obligados
Cuando hablamos de "revisión de seguridad", lo primero que debemos entender es que este sistema no se aplica a cualquier producto tecnológico. El alcance es preciso, aunque a veces parece un laberinto. Según el *Reglamento de Revisión de Seguridad de Productos y Servicios de Red* (promulgado en 2020 y actualizado en 2022), están sujetos aquellos productos y servicios que **afectan o pueden afectar la seguridad nacional**, especialmente en sectores como telecomunicaciones, energía, transporte, finanzas y salud pública. Es decir, si su empresa vende software de gestión hospitalaria o un sistema de control para centrales eléctricas, la revisión es obligatoria. Pero si se trata de una app de juegos sencilla, probablemente esté fuera del umbral.
Un aspecto que muchos inversores pasan por alto es que **los sujetos obligados no son solo los fabricantes**, sino también los operadores de redes y los compradores gubernamentales. Por ejemplo, si usted vende a una empresa estatal de telecomunicaciones, ellos mismos exigirán la revisión como requisito previo. En mi experiencia con una firma de seguridad informática israelí, tuvimos que hacer una doble revisión: una interna a nivel de código y otra externa por parte de un laboratorio acreditado por el CAC (Administración del Ciberespacio de China). Esto no es un capricho; el sistema busca evitar que componentes extranjeros sean utilizados como vectores de espionaje o sabotaje.
¿Y qué pasa con las actualizaciones de software? Ahí está el detalle fino. La ley establece que **cualquier modificación significativa que pueda alterar el riesgo de seguridad** requiere una nueva revisión o, al menos, una notificación. Recuerdo un cliente argentino que había recibido la aprobación para su plataforma de pagos, pero luego añadió un módulo de inteligencia artificial sin avisar. Casi pierde su licencia de operación local. Por eso, mi consejo es que revisen sus contratos de mantenimiento: si el proveedor puede modificar el código de forma remota, ustedes quedan expuestos. Hay que definir claramente qué constituye un "cambio significativo".
Además, la revisión no es solo para el producto final; también se evalúan los **procesos de desarrollo y los proveedores de componentes**. Si usted utiliza chips de ciertas marcas que están en la lista de entidades controladas por EE.UU., eso puede disparar una alerta. Las autoridades chinas analizan el origen de las materias primas lógicas, los algoritmos criptográficos y hasta los estándares de codificación. En resumen, el sistema persigue un enfoque holístico: no solo qué hace su producto, sino cómo se hace y con qué se hace.
#### 2. Documentación técnica y de gestión requerida
Ahora entramos en el corazón burocrático, ese que a muchos les da dolor de cabeza. La documentación no es un simple formulario; es una narrativa técnica que demuestra que su producto cumple con las normativas de seguridad nacional. En primer lugar, se necesita un **informe completo de análisis de amenazas y riesgos**, que debe incluir los posibles vectores de ataque, los datos personales que se procesan y las medidas de mitigación. No basta con decir "tenemos firewall"; hay que especificar cómo ese firewall cumple con las recomendaciones del Ministerio de Seguridad Pública.
Luego está el **manual de arquitectura de seguridad**, donde se describe cómo se protegen los datos en tránsito y en reposo. Aquí he visto errores garrafales: una empresa coreana presentó un diagrama técnico en inglés sin traducción certificada al chino, y el evaluador lo rechazó por "incomprensión del contexto". Mi recomendación es que contraten a un traductor jurado especializado en ciberseguridad, no cualquier intérprete. El costo extra vale la pena para evitar retrasos de meses.
También se exige un **plan de respuesta a incidentes de seguridad**, detallando los procedimientos en caso de fuga de datos o intrusión. Pero cuidado: no es un documento estático. Las autoridades esperan que usted demuestre que ha realizado simulacros y que el plan está integrado en su operación diaria. En un caso de una empresa de biotecnología española, su plan era genérico y no mencionaba canales de comunicación directos con las autoridades locales; eso fue señalado como una deficiencia crítica que retrasó la aprobación por tres meses.
Además, la **gestión de riesgos de terceros** es un requisito cada vez más visible. Debe incluir declaraciones firmadas de sus proveedores de servicios en la nube, quienes deben comprometerse a notificar cualquier cambio en sus infraestructuras. Un inversor mexicano con una startup de logística me preguntó si podía usar AWS con sede en Singapur. La respuesta fue sí, siempre que AWS China ofreciera garantías documentadas de aislamiento de datos. Es un papeleo denso, pero les confieso que, tras años de experiencia, he visto que las empresas que presentan la documentación completa en el primer intento tienen un 80% más de probabilidades de ser aprobadas en menos de 60 días.
#### 3. Evaluación técnica y pruebas de laboratorio
La parte más técnica y, a menudo, la más estresante. Cuando hablamos de "revisión de seguridad", hablamos de pruebas reales en laboratorios acreditados por el CAC y la Administración de Certificación de Productos de Red. No es una evaluación teórica; es un análisis de código fuente estático y dinámico. Recuerdo un cliente chileno cuya aplicación de mensajería instantánea fue rechazada porque se detectó que **utilizaba funciones criptográficas no reconocidas por el estándar nacional GM/T 0044**. Tuvieron que rediseñar su sistema para adaptarse a los algoritmos SM2, SM3 y SM4, lo que les llevó seis meses de desarrollo extra.
Las pruebas de laboratorio incluyen análisis de vulnerabilidades, pruebas de penetración y revisión de la **integridad del software** (anticipándose a modificaciones no autorizadas). Aquí es donde muchos subestiman el tiempo y el costo. Un laboratorio independiente en Shenzhen me comentó que el promedio de duración de una evaluación completa es de 10 a 15 días hábiles, pero si el producto tiene funciones complejas de inteligencia artificial, se puede extender a 30 días. Además, el costo varía; he visto facturas desde 50,000 RMB hasta 300,000 RMB dependiendo de la complejidad. Mi consejo: presupuesten estos gastos como parte del desarrollo, no como un imprevisto.
Otro aspecto crítico es la **evaluación de canales encubiertos y backdoors**. Los ingenieros del laboratorio buscan deliberadamente la presencia de puertas traseras, incluso en componentes de terceros. Un caso famoso que manejé indirectamente fue el de una empresa europea que utilizaba una biblioteca de código abierto con una vulnerabilidad conocida. El laboratorio lo detectó y obligó a la empresa a parchear el código antes de continuar. Esto puede ser frustrante, pero es una oportunidad para mejorar la calidad del producto. Tengo un amigo inversor de Singapur que dice que, después de pasar por estas pruebas, su software es "invencible" en otros mercados asiáticos. Es una visión positiva, pero con fundamento.
Igualmente, se realiza una **prueba de estrés bajo condiciones de red nacionales**, como la latencia y los protocolos específicos de China. Si su producto no está optimizado para el entorno de red de China (con el Gran Cortafuegos), la evaluación técnica fallará, no por inseguridad, sino por incompatibilidad. Les recomiendo que, antes de la revisión, realicen sus propias pruebas simulando las condiciones de red chinas. Hay herramientas comerciales que lo facilitan. No dejen esta tarea al azar; he visto demasiados productos buenos estrellarse en este paso.
#### 4. Análisis de riesgos de cadena de suministro
Esto es quizás lo más desconocido para los inversores hispanohablantes, pero es un pilar del sistema. No se trata solo de su producto, sino de **toda la cadena de suministro digital**: desde las bibliotecas de código de terceros hasta los servicios de mantenimiento remoto. La revisión analiza si algún eslabón puede ser controlado por un gobierno extranjero que no sea amistoso con China. Por ejemplo, si su software usa herramientas de monitoreo de una empresa con sede en un país de la OTAN, eso puede levantar banderas rojas.
En la práctica, he asesorado a una firma de inteligencia artificial de Colombia que había integrado modelos de entrenamiento de una empresa canadiense. El asesor técnico del CAC les pidió una auditoría completa del modelo, incluyendo sus metadatos de entrenamiento y posibles sesgos. Al final, tuvieron que desarrollar un modelo propio desde cero, lo que retrasó su lanzamiento un año, pero ahora tienen una ventaja competitiva única en el mercado chino. **La diversificación de proveedores** se convierte, entonces, en una estrategia no solo comercial, sino de cumplimiento.
Otro punto es el **almacenamiento de datos y su ubicación geográfica**. Si su producto ofrece servicios en la nube, los datos personales de usuarios chinos deben estar almacenados dentro de China, según la Ley de Seguridad de Datos. La revisión verifica que usted tenga contratos claros con proveedores de nube pública local (como Alibaba Cloud o Huawei Cloud) y que el acceso remoto desde el extranjero esté restringido y registrado. Un cliente alemán tenía un panel de administración en Fráncfort; tuvimos que rediseñar el backend para que el panel fuera solo de lectura remota, con todas las acciones registradas en un servidor local. Fue un dolor, pero necesario.
La gestión de riesgos de cadena de suministro también incluye un **plan de discontinuidad del proveedor**. Si su proveedor principal de chips falla, usted debe demostrar que tiene un plan alternativo que no comprometa la seguridad. En una ocasión, un fabricante de dispositivos médicos de Brasil tenía un único proveedor de sensores; la revisión señaló ese riesgo y les obligó a firmar un acuerdo de respaldo con un fabricante chino. Esto no solo cumplió con la normativa, sino que redujo sus costos logísticos. Es un ejemplo claro de cómo el sistema puede ser un aliado del negocio, si se aborda con visión.
#### 5. Procedimientos de revisión y plazos
No puedo terminar este apartado sin explicarles los tiempos, porque en los negocios, el tiempo es oro. La revisión de seguridad no es un proceso único; tiene fases. Primero, se presenta una **solicitud preliminar** ante la Oficina de Revisión de Seguridad de Productos de Red (dependiente del CAC). Dentro de los **5 días hábiles**, las autoridades revisan si la documentación está completa. Si falta algo, les darán un plazo de 15 días para subsanar. Pero ojo, ese plazo no es una extensión gratuita; si no completan la documentación, la solicitud se archiva y hay que empezar de nuevo.
Luego viene la fase de **evaluación técnica y administrativa**, que puede durar entre 30 y 90 días naturales. En la práctica, el promedio está en unos 55 días. Pero esto depende de si el producto se considera de "alto riesgo" (por ejemplo, sistemas de control industrial) o de "riesgo moderado" (aplicaciones comerciales). Un consejo que doy a mis clientes: soliciten la revisión en cuanto tengan el prototipo casi final, no después del lanzamiento, porque los retrasos son costosos. Además, durante la revisión, **las autoridades pueden solicitar entrevistas con los desarrolladores o visitas in situ** a sus instalaciones. He acompañado a equipos de ingenieros de México y Colombia a estas entrevistas; ser transparentes y técnicos marca una gran diferencia.
Después de la decisión, si el resultado es favorable, usted recibe un **certificado de revisión** con una validez de 2 años, renovable. Pero también puede haber condiciones: por ejemplo, "aprobado con medidas de mitigación", lo que significa que debe implementar ciertos controles adicionales dentro de un plazo. En mi experiencia, casi el 30% de las aprobaciones tienen condiciones. Es crucial que ustedes mismos hagan un seguimiento de esas condiciones y no esperen a que las autoridades se los recuerden. Un inversor japonés con una planta en Suzhou perdió su certificado por no implementar un sistema de registro de accesos que se le pidió, y tuvo que rehacer todo el proceso.
Finalmente, les advierto sobre los **plazos de apelación**: si su producto es rechazado, tienen 15 días hábiles para presentar una reconsideración. Pero no esperen que la reconsideración sea fácil. Necesitan argumentos técnicos sólidos, no simples súplicas. He visto casos donde la apelación funcionó porque la empresa presentó una corrección de código y nuevas pruebas. Es un camino viable, pero exige perseverancia y conocimientos técnicos. Por eso, mi sugerencia siempre es que tengan un abogado local especializado en derecho digital desde el principio.
#### 6. Sanciones y consecuencias legales
Permítanme ser claro: el incumplimiento de este sistema no es solo un inconveniente comercial, sino un asunto legal serio. Según la Ley de Seguridad de Redes de China (2017) y su reglamento complementario, **las sanciones pueden ser severas**: multas de hasta 10 veces el valor del producto o del servicio, suspensión temporal de actividades, e incluso revocación de licencias. En casos extremos, puede haber responsabilidad penal para los directivos. Recuerdo un caso en 2021 que fue noticia: una empresa extranjera de software de gestión ejecutiva fue multada con 2.5 millones de RMB y su representante legal fue prohibido de ingresar a China por 5 años. Todo porque intentó circunvalar la revisión usando un intermediario local para distribuir su producto sin pasar por el proceso.
La **extraterritorialidad** también existe: si usted vende en China, aunque su empresa tenga sede en España o Panamá, el sistema se aplica. No hay excepciones para "empresas pequeñas". De hecho, he visto que las PYMEs extranjeras a menudo son más vigiladas, porque hay una sospecha de que puedan ser usadas como proxy de intereses geopolíticos. Una vez, un cliente peruano con una tienda en línea de accesorios electrónicos fue auditado porque uno de sus componentes de red (un módulo WiFi) fallaba en la revisión de seguridad. Tuvimos que reemplazar el módulo y rehacer pruebas, todo en 60 días, con un costo adicional de 80,000 RMB. El negocio sobrevivió, pero aprendió la lección: no escatimar en calidad de origen.
Otra consecuencia menos conocida es el **daño reputacional** ante las autoridades chinas. Si falla en la revisión, su nombre queda registrado en un sistema interno, lo que puede dificultar futuras solicitudes o incluso la obtención de otros permisos. He escuchado de inversores que prefieren retirarse del mercado que pasar por ese estigma. Pero no debería ser así: muchas veces, el rechazo se debe a errores subsanables. Mi recomendación es que, ante una negativa, no se rindan. Busquen a un consultor con experiencia local (como nuestro equipo en Jiaxi) para diagnosticar los problemas y presentar una nueva solicitud con las correcciones adecuadas.
Por último, mencionaré que el sistema permite la **colaboración voluntaria**. Si usted detecta un fallo de seguridad en su producto después de la aprobación, y lo notifica proactivamente, las autoridades suelen ser más benevolentes. He visto una empresa de telecomunicaciones francesa que, tras descubrir una vulnerabilidad de día cero en su enrutador, lo comunicó a las autoridades chinas antes de que cualquier atacante lo explotara. Resultado: no hubo multa, solo se les pidió actualizar el software y una auditoría de seguimiento. La proactividad es valorada. Así que no vean la revisión como un obstáculo, sino como un seguro de credibilidad en un mercado que maneja altísimos estándares.
#### 7. Comparación con estándares internacionales
A muchos inversores les sorprende que el sistema chino no sea tan diferente de otras naciones, pero tiene matices únicos. Permítanme compararlo brevemente. La Unión Europea tiene la **Ley de Resiliencia Cibernética (CRA)** que exige la evaluación de conformidad para productos digitales, pero su enfoque se centra en la protección del consumidor más que en la seguridad nacional. Estados Unidos, por otro lado, tiene el programa **FedRAMP** y la orden ejecutiva sobre cadena de suministro, pero es más descentralizado y depende de la agencia compradora. China, en cambio, tiene un **sistema centralizado y obligatorio**, con un único estándar nacional que se aplica a todos los sectores críticos. Esto simplifica la logística para las empresas, pero exige un único cumplimiento, sin alternativas regionales.
Un tercer estándar que cito a menudo es el **Esquema Nacional de Seguridad** de India, que también es obligatorio, pero su proceso de revisión es menos detallado en cuanto a código fuente. La fortaleza de China aquí es su **rigor técnico y la capacidad de sus laboratorios para analizar código binario**. He tenido clientes que ya tenían certificaciones ISO 27001 y Common Criteria, pero aun así tuvieron que pasar por todo el proceso chino sin atajos. Esto puede ser costoso, pero también demuestra el alto nivel de madurez tecnológica que se espera. En mi opinión, una empresa que pasa la revisión china puede considerarse "a prueba de balas" en el ámbito internacional.
Sin embargo, hay un punto de fricción que he observado: la **falta de reconocimiento mutuo** de certificaciones extranjeras. Un producto certificado en EE.UU. bajo el programa TAA (Trade Agreements Act) no obtiene automáticamente la aprobación china. Esto es un desafío para las multinacionales que buscan sinergias globales. He asesorado a un gigante de software europeo que presentó su certificación de seguridad de la OTAN, y las autoridades chinas la consideraron "insuficiente" porque no cumplía con algoritmos específicos chinos. Mi consejo es que, desde el diseño inicial, tengan un equipo dedicado a cumplir con los requisitos locales, en lugar de intentar adaptar posteriormente. El costo de rediseño es mucho mayor que el de diseño original.
Otra diferencia relevante es la **transparencia del proceso**. En China, las autoridades tienen la facultad de no revelar todos los criterios específicos de evaluación, alegando secreto de seguridad nacional. Esto puede ser frustrante para los inversores que están acostumbrados a procesos administrativos más abiertos. Personalmente, he aprendido a trabajar con la información disponible y a construir una relación de confianza con los evaluadores. No es raro que los funcionarios me den pistas indirectas sobre qué partes del producto necesitan más atención. La clave es escuchar con atención y realizar preguntas técnicas inteligentes. Al final, la asimetría de información se reduce con la experiencia y el contacto continuo.
#### 8. Tendencias futuras y recomendaciones estratégicas
El sistema no es estático; evoluciona con la tecnología. En los últimos dos años, he notado un **enfoque creciente en la inteligencia artificial y el aprendizaje automático**. Las autoridades están empezando a evaluar no solo la seguridad del código, sino también los riesgos éticos y de sesgo en los algoritmos. Por ejemplo, si su producto utiliza un sistema de reconocimiento facial, deben demostrar que no discrimina por origen étnico o género. Esto se alinea con las nuevas leyes de síntesis de contenido y deepfakes. Aconsejo a los inversores que empiecen a recopilar documentación sobre la gobernanza de sus modelos de IA desde ahora, porque las futuras revisiones serán más estrictas.
Otra tendencia es la **integración de la revisión de seguridad con la protección de datos personales**. La nueva Ley de Protección de Información Personal (PIPL) ya se cruza directamente con la revisión. Si su producto procesa datos de usuarios chinos, deben tener un representante legal en China para gestionar consultas de la autoridad. Esto implica que no solo la tecnología necesita revisión, sino también sus políticas de privacidad y los contratos de usuario. Nuestro equipo en Jiaxi ya ha empezado a ofrecer servicios integrados de cumplimiento en ambas áreas, porque observamos esa laguna en el mercado. Es un área donde los inversores hispanohablantes suelen quedarse atrás.
Además, está surgiendo el concepto de **"revisión dinámica"**: en lugar de una sola evaluación, las autoridades podrían requerir monitoreo continuo y actualizaciones de seguridad periódicas. Aunque esto aún no está oficializado, algunas empresas con productos de alto riesgo ya tienen cláusulas de auditoría anual en sus certificados. Les recomiendo que no consideren el certificado como un logro permanente, sino como un punto de partida. Implementen un programa interno de seguridad que pueda responder rápidamente a nuevas amenazas. La inversión en este ámbito se traducirá en una mayor confianza de los socios chinos.
Finalmente, quiero ofrecerles una recomendación estratégica concreta. **Identifiquen un socio local de confianza** que no solo gestione los trámites, sino que tenga relaciones técnicas con los laboratorios de prueba. En Jiaxi, hemos construido una red de colaboración con laboratorios en Pekín, Shanghái y Shenzhen, lo que nos permite acelerar ciertos procedimientos y anticipar problemas. No busquen atajos ilegales; busquen eficiencia a través del conocimiento. El sistema de revisión de seguridad es desafiante, pero también es una barrera de entrada que, si la superan con éxito, les dará una ventaja enorme frente a competidores que aún no han entendido su lógica. Así que, tomen aire, organicen su documentación, y avancen con confianza: China valora a los que vienen preparados.
---
### Resumen desde la perspectiva de Jiaxi Finanzas e Impuestos
En **Jiaxi Finanzas e Impuestos**, hemos acompañado a numerosos inversores hispanohablantes en el complejo camino hacia el mercado chino, y el sistema de revisión de seguridad de productos y servicios de red es uno de los retos más frecuentes y, a la vez, más malentendidos. No se trata de una simple formalidad; es un mecanismo integral que protege la soberanía digital y la seguridad nacional. Desde nuestro despacho, vemos este proceso como una oportunidad para que las empresas extranjeras demuestren su compromiso con estándares técnicos elevados y ganen la confianza del mercado. La clave está en la preparación anticipada, la documentación minuciosa y la elección de socios locales con experiencia técnica y administrativa. A lo largo de los años, hemos ayudado a clientes de México, España, Argentina y Chile a navegar no solo la revisión, sino también a integrarla con otros requisitos como la PIPL y la Ley de Seguridad de Datos. Nuestra recomendación es que no subestimen los costos ni los tiempos, pero tampoco se dejen amedrentar. Con estrategia, transparencia y un equipo local sólido, es posible convertir esta barrera en una ventaja competitiva. El futuro del sistema apunta a una mayor integración con la inteligencia artificial y la vigilancia continua, así que nuestro compromiso es mantenernos actualizados y ofrecerles asesoría proactiva que les permita crecer con seguridad en el gigante asiático.