DOF analysis · March 5, 2026
Diario Oficial de la Federación, edición matutina del jueves 5 de marzo de 2026 (No. de publicación 054/2026)
Document type: Edición del Diario Oficial de la Federación (compilación: Acuerdos, Convenios, Programa Institucional, publicaciones, avisos)
Statistics
Metadata
Risk categories present
Executive summary
Source content shown in its original language (Spanish).
Esta edición del DOF (5 de marzo de 2026) es una compilación administrativa de naturaleza heterogénea y rutinaria: dos acuerdos de simplificación y digitalización de trámites (CENAM y DIF), dos convenios de modificación presupuestal en salud pública (Quintana Roo y San Luis Potosí), el Programa Institucional 2026-2030 del FONATUR (turismo), cinco convenios de colaboración de la Secretaría de las Mujeres (PAIBIM), dos publicaciones del IMPI sobre indicaciones geográficas, una delegación de facultades en el DIF, indicadores monetarios del Banco de México, cuatro acuerdos de suspensión de labores del Tribunal Federal de Justicia Administrativa, y secciones de convocatorias de contratación pública y avisos judiciales y generales. NINGÚN documento menciona explícitamente inteligencia artificial, algoritmos, machine learning ni tecnologías afines, ni regula su uso. No obstante, mediante lectura íntegra se identificaron tres hallazgos IMPLÍCITOS de baja-moderada relevancia, todos de severidad Media: (1) la implementación de 'Llave MX' como sistema nacional de inicio de sesión único e identidad digital en el CENAM, que crea infraestructura de autenticación susceptible de incorporar biometría o analítica sin salvaguardas en el propio acuerdo (R3); (2) la digitalización del padrón y certificados de la Credencial Nacional para Personas con Discapacidad en el DIF, que concentra datos de salud de población vulnerable y habilita futuros usos algorítmicos de elegibilidad no regulados (R3, R2); y (3) el mantenimiento del 'Sistema de Administración del Espacio Aéreo (A.M.S.)' de la Fuerza Aérea, dominio de defensa crítico donde la automatización avanzada es una tecnología emergente a monitorear (R12). Los tres son GAPS regulatorios prospectivos más que riesgos presentes: ningún instrumento despliega decisiones automatizadas sobre personas hoy. La recomendación general es que las políticas de digitalización gubernamental ('simplificación', 'transformación digital', 'identidad digital') incorporen desde su diseño evaluaciones de impacto en privacidad, límites a biometría y perfilamiento, y supervisión por una autoridad de protección de datos, especialmente en sistemas que concentran datos sensibles (salud, discapacidad, identidad) o que operan en dominios críticos (defensa). No se requiere atención urgente.
Mexican context
Source content shown in its original language (Spanish).
Special considerations
- La política nacional de 'simplificación, digitalización y mejora administrativa' (Ley Nacional para Eliminar Trámites Burocráticos) está acelerando la creación de plataformas digitales centralizadas (Llave MX, Portal Ciudadano Único de Trámites) que concentran datos personales sin que estos acuerdos sectoriales regulen la privacidad ni la eventual incorporación de IA/biometría.
- Tras la desaparición del INAI, México presenta un vacío de autoridad nacional de protección de datos, lo que debilita la supervisión de padrones digitales sensibles (discapacidad, identidad) y de sistemas de identidad digital de alcance nacional.
- La fuerte dependencia de hardware y software extranjero evidenciada en las convocatorias de SEDENA (sistema de espacio aéreo, radiocomunicación táctica, refacciones de aeronaves) limita la capacidad nacional de auditar algoritmos embebidos en sistemas de defensa críticos.
- Los padrones digitales de poblaciones vulnerables (personas con discapacidad) en un contexto de alta marginación crean riesgo prospectivo de exclusión automatizada de beneficios si en el futuro se les aplican sistemas de scoring o cruce de bases sin salvaguardas.
Enforcement capacity
Baja-Media. Los instrumentos publicados son administrativos y de bajo contenido tecnológico explícito, por lo que el riesgo inmediato es limitado. Sin embargo, la capacidad institucional para supervisar la privacidad y la equidad de las plataformas digitales nacionales emergentes (Llave MX, padrón de discapacidad) es débil, agravada por la ausencia de una autoridad especializada de protección de datos y por la dependencia tecnológica externa en sistemas críticos.
Relevant precedents
- Ley Nacional para Eliminar Trámites Burocráticos y artículo 25, último párrafo, de la CPEUM (mandato de digitalización de trámites y servicios).
- Lineamientos para la implementación y operación de 'Llave MX' (marco de identidad digital de la Administración Pública Federal).
- Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados y Ley General de Salud (datos sensibles de salud).
- Lineamientos de Operación del Programa de Credencial Nacional para Personas con Discapacidad y Ley General para la Inclusión de las Personas con Discapacidad.
Findings
Findings detected by the analysis. Expand each one to see the original fragment and recommendations.
Source content shown in its original language (Spanish).
Gobierno Digital / Identidad Digital / Mejora Regulatoria Implícito - Riesgo/Gap Regulatorio Medium
Regulatory domain
Gobierno Digital / Identidad Digital / Mejora Regulatoria
Regulatory gap
Yes
Original fragment
El Centro Nacional de Metrología implementará Llave MX como inicio de sesión único y con la finalidad de autenticar la identidad de las personas físicas o morales que soliciten los trámites y servicios que se realicen ante esta institución, a través de sus canales digitales habilitados para ese efecto, de conformidad con lo dispuesto en los Lineamientos para la implementación y operación de "Llave MX" Relevance analysis
El Acuerdo del CENAM forma parte de una política transversal de "simplificación, digitalización y mejora administrativa" (eufemismos burocráticos identificados en la taxonomía: 'digitalización de trámites', 'habilitación de herramientas electrónicas', 'transformación digital'). El componente con mayor relevancia para IA es la adopción de "Llave MX" como sistema de inicio de sesión único y autenticación de identidad de personas físicas y morales en todos los canales digitales. Llave MX es una plataforma nacional de identidad digital cuyo despliegue masivo en la Administración Pública Federal crea una infraestructura centralizada de autenticación e identidad que, en su evolución, suele incorporar mecanismos de verificación biométrica, detección automatizada de fraude de identidad y analítica de comportamiento de uso. NO se menciona explícitamente IA y el acuerdo en sí no la regula; sin embargo, constituye un GAP regulatorio relevante: un sistema nacional de identidad digital concentra datos personales de millones de usuarios y, conforme escale, podría integrar verificación biométrica o perfilamiento sin que el instrumento establezca salvaguardas de privacidad, límites de retención, prohibición de uso secundario o derechos de impugnación. El riesgo es de nivel Media porque el acuerdo se limita a habilitar la autenticación para trámites de un organismo técnico (metrología) y remite a 'Lineamientos para la implementación y operación de Llave MX' externos, donde efectivamente debería residir la regulación de privacidad. CONTEXTO MEXICANO: México arrastra antecedentes de filtraciones masivas de bases de datos gubernamentales y carece de una autoridad de protección de datos robusta tras la desaparición del INAI; la centralización de identidad digital sin controles de IA/biometría amplifica el riesgo de vigilancia y abuso.
Recommendations
- Exigir que los Lineamientos de Llave MX incluyan una evaluación de impacto en la protección de datos personales antes de cualquier integración de verificación biométrica o analítica de comportamiento.
- Establecer límites de retención de logs de autenticación y prohibición expresa de uso secundario o perfilamiento de usuarios de trámites.
- Garantizar mecanismos de impugnación y soporte humano cuando un sistema automatizado de autenticación rechace o bloquee a una persona usuaria.
- Asignar a una autoridad de protección de datos la supervisión continua de la plataforma nacional de identidad digital.
Risk categories
Asistencia Social / Salud / Registro de Personas con Discapacidad Implícito - Riesgo/Gap Regulatorio Medium
Regulatory domain
Asistencia Social / Salud / Registro de Personas con Discapacidad
Regulatory gap
Yes
Original fragment
Que los artículos 1, 10 y 17 de los Lineamientos de Operación del Programa de Credencial Nacional para Personas con Discapacidad regulan el proceso de afiliación, la expedición del certificado de discapacidad y el otorgamiento de la Credencial Nacional para Personas con Discapacidad como medio de identificación con reconocimiento nacional y beneficios asociados. Relevance analysis
El Acuerdo del DIF digitaliza y simplifica trámites que implican el tratamiento de datos personales sensibles de salud: el 'Certificado de discapacidad', la 'Cita de valoración médica para personas con discapacidad o en riesgo potencial de presentarla' y la 'Credencial Nacional para Personas con Discapacidad' (un registro/padrón nacional con beneficios asociados). El instrumento elimina requisitos en papel y los traslada a formularios y formatos digitales, configurando de facto un padrón nacional digital de personas con discapacidad ligado a valoraciones médico-clínicas. NO menciona IA y no la regula, pero representa un GAP: padrones digitales de poblaciones vulnerables con datos de salud son precisamente el tipo de base de datos sobre la que, en otras jurisdicciones, se aplican sistemas automatizados de elegibilidad/scoring para asignar o negar beneficios (R2: discriminación algorítmica) y que concentran datos sensibles susceptibles de inferencias y cruces (R3: privacidad). El nivel es Media porque el acuerdo se limita a simplificación administrativa y no introduce decisiones automatizadas; el riesgo es prospectivo (la base de datos habilita futuros usos algorítmicos no regulados). CONTEXTO MEXICANO: la población con discapacidad enfrenta marginación estructural; un eventual cruce automatizado de este padrón con otros registros (RENAPO, programas sociales) sin salvaguardas podría derivar en exclusión de beneficios o estigmatización, en un entorno de débil enforcement de protección de datos.
Recommendations
- Clasificar el padrón de personas con discapacidad y los certificados de discapacidad como datos personales sensibles con medidas de seguridad reforzadas y minimización de datos.
- Prohibir el uso del padrón para decisiones automatizadas de elegibilidad de beneficios sin revisión humana calificada y derecho de apelación.
- Requerir consentimiento informado y restringir cruces de bases de datos con otros registros gubernamentales salvo mandato legal expreso.
- Establecer auditorías de equidad si en el futuro se incorpora cualquier sistema de priorización o asignación de recursos basado en el padrón.
Risk categories
Defensa / Gestión del Espacio Aéreo Militar Implícito - Tecnología Medium
Regulatory domain
Defensa / Gestión del Espacio Aéreo Militar
Regulatory gap
Yes
Original fragment
"Servicio de Mantenimiento Preventivo y Correctivo para Hardware y Software del Sistema de Administración del Espacio Aéreo (A.M.S.), Instalado en la 1/a. Escuadrilla de Control de Comunicaciones". Relevance analysis
Esta convocatoria de la Secretaría de la Defensa Nacional contrata mantenimiento del 'Sistema de Administración del Espacio Aéreo (A.M.S.)' operado por la Fuerza Aérea Mexicana. Los sistemas modernos de gestión y control del espacio aéreo militar incorporan crecientemente componentes de software de fusión de datos de sensores/radar, detección y seguimiento automatizado de aeronaves y apoyo automatizado a la decisión, dominio en el que la automatización avanzada y la IA son tecnologías emergentes (vigilancia, identificación y, potencialmente, soporte a respuesta). Se trata de una mención de mantenimiento (no de adquisición de capacidades nuevas) y la convocatoria no describe componentes de IA, por lo que el hallazgo es de evidencia implícita débil y severidad Media. Se registra porque el dominio de defensa/control aéreo es crítico (Regla de Contexto Crítico): un sistema de administración/control del espacio aéreo es ante todo un sistema de apoyo a la decisión cuya falla o automatización sin supervisión humana adecuada produce daños operacionales directos (R1: malfunctions/errors en servicio crítico), y cualquier incorporación futura de automatización avanzada en control del espacio aéreo militar tocaría además R12 (escalada bélica / decisiones críticas con apoyo automatizado) y debe ser monitoreada. La clasificación primaria más ajustada a la taxonomía es R1; R12 se mantiene como riesgo prospectivo del dominio de defensa. CONTEXTO MEXICANO: la dependencia de hardware y software extranjero en sistemas de defensa (también visible en otras convocatorias de SEDENA: radiocomunicación táctica HF, vehículos blindados, refacciones de aeronaves) implica dependencia tecnológica y limitada capacidad nacional de auditoría sobre los algoritmos embebidos en estos sistemas.
Recommendations
- Documentar si el Sistema de Administración del Espacio Aéreo incorpora componentes de automatización avanzada o IA (fusión de sensores, detección/seguimiento automatizado) y someterlos a evaluación de capacidades.
- Mantener verificación humana obligatoria en cualquier decisión crítica de control del espacio aéreo y prohibir la automatización total de respuestas.
- Evaluar la dependencia tecnológica externa en sistemas de defensa y exigir transparencia contractual sobre el software embebido y su mantenimiento.
- Incluir cláusulas de auditabilidad y trazabilidad en contratos de mantenimiento de sistemas críticos de defensa.
Risk categories