DOF analysis · December 9, 2025
Diario Oficial de la Federación, No. de publicación 329/2025, martes 9 de diciembre de 2025 (Edición Matutina)
Document type: Edición del Diario Oficial de la Federación (compilación: Convenios, Acuerdos, Resolución, Programa Institucional, Sentencia, Convocatorias y Avisos)
Statistics
Metadata
Risk categories present
Executive summary
Source content shown in its original language (Spanish).
Esta edición del DOF (9 de diciembre de 2025) es una compilación multisectorial de instrumentos predominantemente administrativos: convenios de colaboración y coordinación (derechos de la niñez SEGOB-SNDIF, ordenamiento ecológico SEMARNAT, verificación sanitaria agropecuaria con Colima y Nayarit, derecho de vía ferroviario SICT), acuerdos hacendarios de la SHCP (funciones de tesorería, rentas máximas de inmuebles, desincorporación de un inmueble, vacaciones de aduanas), la Resolución de la CONASAMI que fija los salarios mínimos 2026, el Programa de Trabajo Institucional 2025-2030 del Instituto FONACOT, un convenio de salud IMSS-BIENESTAR con Chiapas y sus extensos anexos, una sentencia de la SCJN (Controversia Constitucional 101/2025 sobre competencia federal en hidrocarburos y energía eléctrica), información del Banco de México y del TFJA, y secciones de convocatorias/licitaciones y avisos judiciales y generales. NINGÚN documento menciona explícitamente inteligencia artificial, algoritmos, aprendizaje automático, biometría ni reconocimiento facial. Desde la óptica de riesgos de IA, el documento es de perfil BAJO. Se identifican cuatro hallazgos implícitos de severidad Media, todos como gaps regulatorios y de carácter preventivo: (1) el Programa del Instituto FONACOT, que para una operación masiva de crédito a personas trabajadoras anuncia 'automatización de procesos críticos', un 'nuevo core institucional', 'análisis de datos para la toma de decisiones' y 'criterios técnicos para minimizar el riesgo de incumplimiento' —lenguaje que en el sector financiero suele traducirse en originación/scoring automatizado y plantea riesgos de sesgo (R2) y de desplazamiento laboral (R7) sin salvaguardas de transparencia, auditoría de equidad ni derecho a impugnación; (2) resúmenes de licitación de la SEDENA sobre videovigilancia/control de acceso (R3/R9) y sistemas de detección, control y comunicaciones militares (R12), demasiado escuetos para confirmar IA pero ubicados en dominios críticos —de éstos, R12 es la clasificación más incierta, pues los avisos describen mantenimiento/licenciamiento de comunicaciones de defensa aérea, no autonomía letal; (3) la licitación efectiva para la 'renovación del Core Bancario del INFONACOT', que materializa el 'nuevo core' del Programa y refuerza el riesgo de decisión crediticia automatizada (R1/R2/R7); y (4) la actualización tecnológica de la base de datos, el sistema central operativo y los centros de datos del PENSIONISSSTE, modernización en un dominio que procesa datos financieros y personales masivos de las y los trabajadores al servicio del Estado (R2/R3). No se requiere atención urgente: no hay sistemas de IA confirmados ni decisiones automatizadas masivas sobre derechos fundamentales en operación; los hallazgos 3 y 4 son contrataciones de modernización tecnológica cuyo detalle no permite verificar componentes de IA. Las acciones recomendadas son preventivas: condicionar la automatización del crédito FONACOT (incluido el nuevo Core Bancario) a auditorías de equidad, revisión humana y transparencia; exigir EIPD y seguridad reforzada para la modernización del sistema central del PENSIONISSSTE; y exigir transparencia y evaluaciones de impacto en privacidad para las adquisiciones de videovigilancia y sistemas de detección del sector defensa.
Mexican context
Source content shown in its original language (Spanish).
Special considerations
- El Instituto FONACOT atiende a la población trabajadora formal de menores ingresos, jóvenes sin historial crediticio y mujeres; cualquier automatización del otorgamiento o de la cobranza puede amplificar brechas de desigualdad financiera ya reconocidas en el propio Programa (las mujeres reciben montos inferiores pese a menor incumplimiento).
- México presenta alta informalidad laboral (~55% según la ENOE citada en el propio DOF) y baja educación financiera, lo que dificulta que las personas afectadas por una decisión automatizada de crédito comprendan o impugnen el resultado.
- Las adquisiciones del sector defensa (SEDENA) operan con opacidad estructural; los resúmenes de convocatoria no permiten verificar si hay componentes de IA (analítica de video, biometría) en la videovigilancia o autonomía en los sistemas de detección y control, lo que dificulta el control democrático.
- Capacidad de enforcement limitada: el INAI/órgano sucesor en materia de protección de datos y los órganos de control enfrentan recursos restringidos para auditar sistemas automatizados emergentes en instituciones financieras públicas y en el sector seguridad.
Enforcement capacity
Media-Baja. La mayoría de los instrumentos del DOF son administrativos y no exigen capacidad técnica especializada de enforcement. Sin embargo, ante una eventual automatización del crédito FONACOT o de sistemas de videovigilancia/detección de SEDENA, las autoridades de protección de datos y de control interno carecen actualmente de marcos específicos y de capacidades técnicas para auditar algoritmos, evaluar sesgos o verificar la existencia de supervisión humana. El marco prudencial de administración de riesgos de FONACOT y la supervisión presencial vía sucursales mitigan parcialmente el riesgo en el corto plazo.
Relevant precedents
- Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados (LGPDPPSO) y Ley General de Transparencia y Acceso a la Información Pública, invocadas en varios convenios del propio DOF como base de tratamiento y confidencialidad de datos personales.
- Artículo 103 Bis de la Ley Federal del Trabajo (Derecho a un Crédito Justo), marco del crédito FONACOT, sin disposiciones sobre decisiones automatizadas.
- Jurisprudencia de la SCJN en materia de competencia federal exclusiva sobre hidrocarburos y energía eléctrica (Controversia Constitucional 101/2025 y la serie 45/2024 a 78/2024), relevante para delimitar competencias pero ajena a la regulación de IA.
- Ley de Adquisiciones, Arrendamientos y Servicios del Sector Público, marco de las licitaciones de TI, videovigilancia y sistemas de detección, sin requisitos específicos de transparencia algorítmica o evaluación de impacto en derechos.
Findings
Findings detected by the analysis. Expand each one to see the original fragment and recommendations.
Source content shown in its original language (Spanish).
Financiero / Crédito social a personas trabajadoras (Instituto FONACOT) Implícito - Riesgo/Gap Regulatorio Medium
Regulatory domain
Financiero / Crédito social a personas trabajadoras (Instituto FONACOT)
Regulatory gap
Yes
Original fragment
varios de ellos presentan obsolescencia tecnológica, lo que limita la capacidad de adaptación a nuevas necesidades, la integración de herramientas digitales más avanzadas y la automatización de procesos críticos. Relevance analysis
1) RELEVANCIA PARA IA: El Programa describe una estrategia de 'modernización tecnológica', 'digitalización de trámites', 'automatización de procesos críticos', implementación de un 'nuevo core institucional' y ampliación de 'capacidades de análisis y gestión' para una institución que otorga crédito masivamente (1.9 millones de personas trabajadoras con crédito en 2024, meta 2.45 millones en 2030). En el sector financiero estos términos suelen materializarse mediante motores automatizados de originación de crédito, scoring y análisis de datos, aunque el documento NO menciona 'inteligencia artificial', 'algoritmo' ni 'scoring' de forma explícita. La Estrategia 1.3 ('Fomentar la utilización de tecnologías de la información y comunicación... enfocadas en la automatización de los procesos'), la línea 3.1.4 ('Robustecer los mecanismos de control en el proceso de originación del crédito, mediante la implementación de criterios técnicos y operativos que minimicen el riesgo de incumplimiento') y la línea 3.3.2 ('Generar de forma periódica información financiera, mediante análisis de datos y reportes, para la toma de decisiones') son indicadores implícitos de toma de decisiones crediticias apoyada en datos/automatización. 2) RIESGOS: R2 (sesgo) porque la automatización de la decisión de otorgamiento y de los 'criterios técnicos para minimizar el riesgo de incumplimiento' puede reproducir sesgos contra segmentos de menor ingreso, jóvenes sin historial crediticio y mujeres (el propio Programa reconoce brechas de género y que las mujeres reciben montos inferiores pese a menor incumplimiento). R7 (desplazamiento laboral) porque 'automatización de procesos críticos' y un nuevo core que 'eficienta la atención' en una red de sucursales y cobranza puede reducir plazas humanas. 3) GAPS: El Programa NO establece salvaguardas de transparencia algorítmica, auditoría de equidad, derecho a explicación, ni revisión humana garantizada de rechazos automatizados; tampoco define límites a la automatización de la cobranza. 4) CONTEXTO MEXICANO: FONACOT atiende a la base trabajadora formal de menores ingresos; un sesgo automatizado en originación o cobranza amplificaría desigualdades en un país con alta informalidad y baja educación financiera. La supervisión presencial vía sucursales y el marco prudencial de administración de riesgos mitigan parcialmente el riesgo, por lo que la severidad es Media y el hallazgo es preventivo (mandato de modernizar, no sistema de IA confirmado).
Recommendations
- Exigir que cualquier motor automatizado de originación de crédito o scoring incorpore auditoría de equidad y análisis de impacto diferencial por género, edad e ingreso antes de su despliegue.
- Garantizar revisión humana y derecho a explicación e impugnación ante rechazos o condiciones desfavorables generadas por procesos automatizados.
- Documentar y hacer auditable la metodología de los 'criterios técnicos para minimizar el riesgo de incumplimiento' para evitar discriminación indirecta.
- Acotar la automatización de la cobranza con controles de proporcionalidad y protección al deudor, y evaluar el impacto laboral de la automatización del 'core' sobre el personal de sucursales.
Risk categories
Defensa Nacional / Seguridad (SEDENA - sistemas de informática, comunicaciones, videovigilancia y detección) Implícito - Riesgo/Gap Regulatorio Medium
Regulatory domain
Defensa Nacional / Seguridad (SEDENA - sistemas de informática, comunicaciones, videovigilancia y detección)
Regulatory gap
Yes
Original fragment
“Servicio de licenciamiento y actualización para el circuito cerrado de videovigilancia y control de acceso a la Dirección General de Informática” Relevance analysis
1) RELEVANCIA PARA IA: Varios resúmenes de licitación de la SEDENA describen infraestructura sensible que en plataformas modernas integra capacidades de IA/analítica aunque no se mencione: 'circuito cerrado de videovigilancia y control de acceso' (videovigilancia, dominio típico de reconocimiento facial/analítica de video - R3/R9) y 'Mantenimiento para el sistema de control de comunicaciones de voz (VCCS) del Grupo de Detección y Control No. 1 y sus Cuatro Escuadrones' (sistemas militares de detección y control - dominio R12). También aparecen sistemas satelitales, red de conmutadores IP del Alto Mando y radiofrecuencia satelital fija. 2) RIESGOS: R3 (privacidad) y R9 (vigilancia) por el componente de videovigilancia; R12 (escalada/defensa) por los sistemas de detección y control y comunicaciones militares. Son dominios que la taxonomía marca como elevadores automáticos de severidad. 3) GAPS: Los avisos son meros resúmenes de convocatoria sin especificaciones técnicas; no es posible confirmar el uso de IA, analítica de video, reconocimiento facial o autonomía. No obstante, la ausencia total de mención a salvaguardas de privacidad o de supervisión humana en estos dominios críticos constituye un gap de transparencia. 4) CONTEXTO MEXICANO: El 'circuito cerrado de videovigilancia y control de acceso' descrito es perimetral/de control de acceso a una dirección de informática (seguridad de instalación), no un sistema de vigilancia poblacional masiva, lo que acota el riesgo. El sistema 'de Detección y Control' (VCCS) corresponde a defensa aérea/radar. NOTA DE CALIBRACIÓN: R12 es la clasificación más débil/incierta de este hallazgo; los avisos describen mantenimiento y licenciamiento de comunicaciones de voz y radiofrecuencia satelital de defensa aérea, sin evidencia de armas autónomas letales, decisión de escalada apoyada en IA ni autonomía, que es el núcleo de R12. Se conserva R12 únicamente como bandera de monitoreo por tratarse del dominio militar/defensa que la matriz de keywords y el árbol de severidad asocian a este riesgo, no como afirmación de escalada bélica habilitada por IA. Dado que se trata de adquisiciones de mantenimiento/licenciamiento sin detalle de IA, la severidad es Media y el hallazgo es preventivo (monitoreo), reflejando la opacidad inherente de la contratación militar.
Recommendations
- Requerir que las contrataciones de videovigilancia y control de acceso del sector defensa documenten si incorporan analítica de video, biometría o reconocimiento facial y, en su caso, su base jurídica y salvaguardas de datos personales.
- Establecer controles democráticos y de transparencia sobre adquisiciones de sistemas de detección, control y comunicaciones militares con potencial componente de IA, conforme a la taxonomía R9/R12.
- Exigir evaluaciones de impacto en privacidad (EIPD) para cualquier sistema de videovigilancia gubernamental, incluso de control de acceso, que procese datos biométricos.
Financiero / Crédito social a personas trabajadoras (Instituto FONACOT) Implícito - Riesgo/Gap Regulatorio Medium
Regulatory domain
Financiero / Crédito social a personas trabajadoras (Instituto FONACOT)
Regulatory gap
Yes
Original fragment
Contratación del Servicio para la renovación del Core Bancario del INFONACOT. Relevance analysis
1) RELEVANCIA PARA IA: Esta licitación es la materialización concreta del 'nuevo core institucional' que el Programa de Trabajo 2025-2030 del propio Instituto FONACOT (analizado en H1) anuncia. El Programa explica que el nuevo core 'permita integrar de manera eficiente los procesos sustantivos, financieros y de atención al público' y 'ampliar sus capacidades de análisis y gestión' y ofrecer servicios 'más accesibles y personalizados'. Un 'core bancario' moderno en una institución que coloca crédito a 1.9 millones de personas trabajadoras (meta 2.45 millones a 2030) integra típicamente motores de originación, scoring, decisión automatizada y analítica de cartera/cobranza, aunque el resumen de convocatoria NO menciona 'inteligencia artificial', 'algoritmo' ni 'scoring'. 2) RIESGOS: R1 (malfunctions) porque un error o sesgo en el motor de decisión del core afecta directamente el otorgamiento, las condiciones y la cobranza de crédito de millones de personas; R2 (sesgo) porque la automatización de la originación puede reproducir discriminación contra jóvenes sin historial, mujeres (a quienes el propio Programa reconoce que se otorgan montos inferiores pese a menor incumplimiento) y segmentos de menor ingreso; R7 (desplazamiento) porque un nuevo core que 'eficienta la atención' puede reducir plazas humanas en sucursales y cobranza. 3) GAPS: El procedimiento de contratación se rige por la Ley de Adquisiciones, Arrendamientos y Servicios del Sector Público, que NO exige transparencia algorítmica, auditoría de equidad, derecho a explicación ni revisión humana garantizada de rechazos automatizados; el resumen de convocatoria no permite verificar qué componentes de decisión automatizada incorporará el core. 4) CONTEXTO MEXICANO: Por tratarse de la contratación efectiva (no solo del mandato programático), el riesgo es más inmediato que en H1; la opacidad del resumen de licitación y la ausencia de requisitos de gobernanza de IA en la contratación pública mexicana impiden anticipar salvaguardas. La severidad se mantiene Media porque no se confirma un sistema de IA específico y persiste la supervisión presencial vía sucursales y el marco prudencial de administración de riesgos.
Recommendations
- Incorporar en las bases de la licitación del Core Bancario requisitos de transparencia algorítmica, trazabilidad de las decisiones de crédito y capacidad de auditoría externa del motor de originación y cobranza.
- Exigir, como condición de aceptación del nuevo core, mecanismos de revisión humana y derecho a explicación e impugnación ante rechazos o condiciones desfavorables generados automáticamente.
- Realizar una evaluación de impacto diferencial por género, edad e ingreso del módulo de decisión crediticia antes de su puesta en producción, y evaluar el impacto laboral de la automatización sobre el personal de sucursales y cobranza.
Financiero / Pensiones (PENSIONISSSTE - administración de cuentas individuales de ahorro para el retiro) Implícito - Riesgo/Gap Regulatorio Medium
Regulatory domain
Financiero / Pensiones (PENSIONISSSTE - administración de cuentas individuales de ahorro para el retiro)
Regulatory gap
Yes
Original fragment
PRESTACION DEL SERVICIO ACTUALIZACION TECNOLOGICA DE LA BASE DE DATOS Y EL SISTEMA CENTRAL OPERATIVO DEL PENSIONISSSTE Relevance analysis
1) RELEVANCIA PARA IA: PENSIONISSSTE administra cuentas individuales de ahorro para el retiro de millones de personas trabajadoras al servicio del Estado. La 'actualización tecnológica de la base de datos y el sistema central operativo' y la convocatoria paralela de 'integración para la modernización y fortalecimiento a la operación de los centros de datos del PENSIONISSSTE' son eufemismos de modernización tecnológica en un dominio financiero que procesa datos personales y financieros masivos; el sector AFORE/pensiones suele apoyar en analítica de datos y modelos automatizados la asignación de rendimientos, perfilamiento de riesgo y decisiones operativas, aunque los resúmenes NO mencionan IA, algoritmo ni biometría. 2) RIESGOS: R3 (privacidad) por el procesamiento masivo de datos personales y financieros sensibles de las y los trabajadores en el sistema central y los centros de datos; R2 (sesgo) porque cualquier automatización de perfilamiento o de decisiones que afecten rendimientos o servicios podría producir trato diferenciado. 3) GAPS: La contratación se rige por la Ley de Adquisiciones sin requisitos de protección reforzada de datos personales, evaluación de impacto en privacidad ni gobernanza algorítmica; el resumen no precisa medidas de seguridad ni si habrá decisiones automatizadas. 4) CONTEXTO MEXICANO: Se trata de una modernización de infraestructura, no de un sistema de IA confirmado, por lo que la severidad es Media y el hallazgo es preventivo (monitoreo); la concentración de datos de ahorro para el retiro en un sistema central modernizado eleva la exposición a brechas y usos secundarios, en un marco de enforcement de protección de datos con recursos limitados.
Recommendations
- Exigir en la contratación de la actualización del sistema central y los centros de datos del PENSIONISSSTE una evaluación de impacto en la protección de datos personales (EIPD) y medidas de seguridad reforzadas para datos financieros sensibles.
- Documentar si la modernización incorpora analítica de datos o decisiones automatizadas que afecten rendimientos o servicios a las personas ahorradoras y, en su caso, garantizar transparencia, auditoría y revisión humana.
- Establecer límites a la retención y al uso secundario de los datos de ahorro para el retiro alojados en el nuevo sistema central.
Risk categories