DOF analysis · December 11, 2025
Diario Oficial de la Federación, edición matutina, No. de publicación 333/2025, Ciudad de México, jueves 11 de diciembre de 2025
Document type: Edición del Diario Oficial de la Federación (Matutina) que compila Decreto (Ley General de Aguas), Manual de Organización, Acuerdos, Reglas de Operación, un Programa Institucional, calendarios presupuestales y convocatorias
Statistics
Metadata
Risk categories present
Executive summary
Source content shown in its original language (Spanish).
La edición matutina del DOF del 11 de diciembre de 2025 es predominantemente administrativa (Ley General de Aguas y reforma a la Ley de Aguas Nacionales, calendarios de presupuesto 2026, manuales de organización, reglas de comités de normalización energética, acuerdos de días inhábiles y convocatorias de licitación). Sin embargo, contiene un documento de alta relevancia para la regulación de IA: el Programa Institucional 2025-2030 del Centro de Investigación en Matemáticas (CIMAT), de la SECIHTI, que declara explícitamente como prioridad nacional el desarrollo de inteligencia artificial, aprendizaje automático, ciencia de datos, sistemas predictivos y 'algoritmos especializados para la toma de decisiones', aplicados a salud, seguridad, agua, educación y finanzas públicas (con vínculos a BANXICO, SAT y sector salud). Los riesgos más significativos son: (1) IA en salud (reconocimiento de patrones, clasificadores de imágenes médicas, sistemas predictivos) sin marco de validación clínica, gestión de sesgos ni protección reforzada de datos (R1/R2/R3); (2) una política pública de IA que promueve algoritmos 'para la toma de decisiones' en sectores críticos sin requisitos de evaluación de impacto algorítmico, transparencia o auditoría, y que registra propiedad intelectual de modelos y algoritmos sin abordar datos de entrenamiento ni outputs generativos (R5/R10/R15); (3) de forma destacada, el CIMAT declara diseñar 'algoritmos especializados para la toma de decisiones' desplegados en colaboración con BANXICO y el SAT, es decir, decisiones algorítmicas en banca central y administración tributaria sin salvaguardas de auditoría, explicabilidad ni derecho de impugnación (R1/R2/R10); (4) la plataforma 'Ángelus' de registro de personas desaparecidas, dato altamente sensible, sin marco de protección descrito (R3); (5) la facultad abierta de la Autoridad del Agua para 'emplear nuevas tecnologías' en inspección y acceder a información reservada (R3/R9); y (6) la simulación de comportamientos, las plataformas de monitoreo y el control de la Base de Datos Nacional SAR concentrado en pocas Empresas Operadoras (R2/R3/R10). En todos los casos se trata de gaps regulatorios: el texto promueve o habilita tecnologías de IA, datos masivos y vigilancia sin establecer salvaguardas de gobernanza, privacidad o supervisión humana. Se recomienda dotar a la política nacional de IA (SECIHTI) de lineamientos vinculantes de evaluación de impacto, transparencia y ética, y condicionar el despliegue de IA en salud, finanzas públicas y registros de personas a auditorías y protección de datos conforme al marco mexicano e internacional.
Mexican context
Source content shown in its original language (Spanish).
Special considerations
- México no cuenta con una ley general de inteligencia artificial; un Centro Público de Investigación (CIMAT) que produce algoritmos 'para la toma de decisiones' para SAT, BANXICO y salud opera sin estándares vinculantes de auditoría o evaluación de impacto algorítmico
- El sistema de salud público tiene capacidad limitada para validar y monitorear herramientas de IA, lo que eleva el riesgo de 'automation bias' y de subdiagnóstico en poblaciones rurales e indígenas, justo las que el programa busca incluir
- La búsqueda de personas desaparecidas es un tema de derechos humanos de máxima sensibilidad; una plataforma de registro (Ángelus) requiere garantías reforzadas frente a filtraciones o usos secundarios de seguridad
- En un contexto de conflictos por el agua y de capacidad fiscalizadora limitada de CONAGUA, la facultad abierta para 'emplear nuevas tecnologías' en inspección puede ejercerse de forma discrecional o selectiva contra ciertos usuarios
Enforcement capacity
Media-Baja. Las dependencias involucradas (SECIHTI, CONAGUA, CONSAR) tienen marcos de transparencia y protección de datos aplicables, pero carecen de capacidades técnicas y de un marco normativo específico de IA para auditar modelos, evaluar sesgos o supervisar el uso de teledetección y analítica predictiva. El INAI puede supervisar protección de datos, pero la verificación de sistemas algorítmicos excede su capacidad técnica actual.
Relevant precedents
- Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados (tratamiento de datos de salud, financieros y de víctimas)
- Ley General de Transparencia y Acceso a la Información Pública (citada en la propia Ley de Aguas y en el Manual CONSAR)
- Ley General en Materia de Desaparición Forzada de Personas y el Registro Nacional de Personas Desaparecidas (RNPDNO), aplicable a la plataforma Ángelus
- Ley Federal de Derechos de Autor / atribuciones de INDAUTOR e IMPI para propiedad intelectual de modelos y algoritmos
- Recomendación de la UNESCO sobre la Ética de la Inteligencia Artificial (2021) como referente internacional para gobernanza de IA
Findings
Findings detected by the analysis. Expand each one to see the original fragment and recommendations.
Source content shown in its original language (Spanish).
Ciencia, Tecnología e Innovación (Política pública de IA y desarrollo tecnológico nacional) Explícito High
Regulatory domain
Ciencia, Tecnología e Innovación (Política pública de IA y desarrollo tecnológico nacional)
Regulatory gap
Yes
Original fragment
el Cimat ha desarrollado soluciones avanzadas en ciencia de datos, inteligencia artificial, aprendizaje automático y sistemas inteligentes, vinculadas con el sector privado y organismos estratégicos. Destaca en este rubro la Coordinación de Servicios Tecnológicos, que ha generado más de 300 productos de vinculación en áreas como la automatización, el procesamiento de información, la inferencia estadística y el diseño de algoritmos especializados para la toma de decisiones. Relevance analysis
Este es el documento con mayor densidad de menciones EXPLÍCITAS de IA de toda la edición. El Programa Institucional del CIMAT 2025-2030 declara como prioridad nacional el desarrollo de inteligencia artificial, aprendizaje automático, ciencia de datos y 'sistemas inteligentes', y reporta más de 300 productos tecnológicos que incluyen 'diseño de algoritmos especializados para la toma de decisiones' en colaboración con organismos estratégicos como BANXICO, el SAT y el sector salud. 1) RELEVANCIA IA: El programa se alinea explícitamente con el Eje Transversal 2 del PND 2025-2030 ('Innovación pública para el desarrollo tecnológico nacional') y proyecta a la IA como pilar de la 'soberanía tecnológica' del país, lo que lo convierte en un instrumento de política pública de IA, no solo en un documento académico. 2) RIESGOS: R5 porque la Estrategia 3.2.4 ordena 'propiciar la generación de derechos de propiedad intelectual de desarrollos tecnológicos, modelos, algoritmos' sin abordar la procedencia/licenciamiento de los datos de entrenamiento ni la titularidad de outputs generados por IA. R10 porque vincula el desarrollo de modelos con BANXICO, SAT y sector privado, concentrando capacidades de IA en pocos actores públicos/privados sin reglas de interoperabilidad o auditoría. R15 por la exploración de 'tecnologías emergentes como inteligencia artificial, recursos generativos' (Estrategia 4.1.4) sin marco de gobernanza de riesgos. 3) GAP: El programa promueve activamente IA aplicada a salud, seguridad, agua y educación, pero NO menciona ningún mecanismo de evaluación de impacto algorítmico, gestión de sesgos, transparencia de modelos, ni supervisión ética, pese a que la propia SECIHTI rectora la política nacional de CHTI. 4) CONTEXTO MEXICANO: México carece de una ley general de IA; un centro público que produce algoritmos 'para la toma de decisiones' en finanzas públicas (SAT, BANXICO) y salud opera sin estándares vinculantes de auditoría, lo que traslada riesgo regulatorio a sectores críticos.
Recommendations
- Establecer en los programas institucionales de los Centros Públicos de Investigación que desarrollen IA, requisitos obligatorios de evaluación de impacto algorítmico, documentación de datasets y trazabilidad de modelos
- Definir reglas de propiedad intelectual y licenciamiento que distingan entre código/modelo, datos de entrenamiento y outputs generados por IA, incluyendo la procedencia lícita de los datos
- Condicionar la transferencia de algoritmos 'para la toma de decisiones' a organismos como SAT o BANXICO a auditorías de equidad, explicabilidad y supervisión humana
- Crear lineamientos de gobernanza ética de IA en la SECIHTI alineados con estándares internacionales (Recomendación UNESCO sobre Ética de la IA, AI Act de la UE)
Salud Pública (IA aplicada a diagnóstico y gestión clínica) Explícito High
Regulatory domain
Salud Pública (IA aplicada a diagnóstico y gestión clínica)
Regulatory gap
Yes
Original fragment
soluciones basadas en inteligencia artificial, como herramientas de reconocimiento de patrones, sistemas predictivos y plataformas digitales para la gestión personalizada de la salud. Relevance analysis
El programa reporta el desarrollo de IA aplicada a salud: 'reconocimiento de patrones', 'sistemas predictivos', 'clasificadores para imágenes médicas' y 'gestión personalizada de la salud', incluyendo enfermedades crónico-degenerativas (diabetes, cáncer), infecciosas, neonatales y salud mental. 1) RELEVANCIA IA: Es uso explícito de IA en un dominio crítico (salud), donde el sistema de instrucciones eleva automáticamente la severidad. 2) RIESGOS: R1 (malfunctions) porque sistemas predictivos y clasificadores de imágenes médicas pueden producir falsos negativos/positivos con consecuencias clínicas directas; el documento no menciona validación clínica obligatoria ni supervisión médica humana. R2 (bias) porque modelos entrenados con datos no representativos de poblaciones rurales/indígenas pueden subdiagnosticar a comunidades marginadas, justamente las que el programa dice querer incluir. R3 (privacy) porque la 'gestión personalizada de la salud' implica procesamiento masivo de datos sensibles de salud sin que el documento describa salvaguardas de privacidad ni consentimiento. 3) GAP: No existe referencia a regulación sanitaria (COFEPRIS) para software como dispositivo médico, ni a la Ley General de Protección de Datos Personales para datos de salud. 4) CONTEXTO MEXICANO: El sistema de salud público tiene capacidad limitada para validar y monitorear herramientas de IA; el riesgo de 'automation bias' (confiar en el output de IA como infalible) es alto en unidades con escasez de especialistas.
Recommendations
- Exigir validación clínica y regulatoria (COFEPRIS) de las herramientas de IA en salud antes de su despliegue en servicios públicos
- Requerir análisis de sesgo y representatividad de los datos de entrenamiento por subpoblaciones (rurales, indígenas, género)
- Garantizar supervisión humana calificada en toda decisión diagnóstica asistida por IA y mecanismos de impugnación clínica
- Aplicar protección reforzada de datos de salud conforme a la Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados
Salud y Seguridad (Localización de personas desaparecidas mediante plataforma tecnológica) Implícito - Tecnología High
Regulatory domain
Salud y Seguridad (Localización de personas desaparecidas mediante plataforma tecnológica)
Regulatory gap
Yes
Original fragment
el desarrollo de la plataforma Ángelus para el registro de personas desaparecidas Relevance analysis
El CIMAT, centro especializado en IA, ciencia de datos y modelación, desarrolla la 'plataforma Ángelus para el registro de personas desaparecidas'. Aunque el fragmento no nombra explícitamente IA, su origen en un centro de IA y la naturaleza de un registro masivo de personas (con potenciales funciones de cruce, identificación o análisis predictivo) lo convierten en un hallazgo de tecnología sensible. 1) RELEVANCIA IA: El registro de personas desaparecidas suele integrar datos biométricos, geográficos y de redes; en manos de un centro de IA es probable que incluya o vaya a incluir capacidades analíticas/predictivas (reconocimiento de patrones, cruce de bases). 2) RIESGOS: R3 (privacy) por procesamiento masivo de datos personales altamente sensibles (víctimas, familiares, posiblemente datos biométricos o genéticos) sin que el documento describa el marco de protección de datos, controles de acceso o retención. R2 (bias) por el riesgo de que cruces automatizados generen falsas identificaciones o exclusiones que afecten a poblaciones vulnerables. 3) GAP: No se menciona articulación con la Comisión Nacional de Búsqueda, el RNPDNO, ni salvaguardas de la Ley General en Materia de Desaparición Forzada; tampoco controles del INAI. 4) CONTEXTO MEXICANO: La búsqueda de personas desaparecidas es un tema de derechos humanos de altísima sensibilidad en México; una plataforma con datos de víctimas requiere garantías reforzadas frente al mal uso o filtración.
Recommendations
- Documentar públicamente la arquitectura de datos, controles de acceso y políticas de retención de la plataforma Ángelus
- Articular la plataforma con el marco legal de búsqueda de personas (Ley General en Materia de Desaparición Forzada) y con la Comisión Nacional de Búsqueda
- Someter cualquier función de cruce o identificación automatizada a evaluación de impacto en la protección de datos personales y supervisión del INAI
- Prohibir usos secundarios (seguridad, vigilancia) de los datos de víctimas y familiares sin orden judicial
Risk categories
Gestión del Agua (Verificación, inspección y vigilancia con nuevas tecnologías) Implícito - Tecnología High
Regulatory domain
Gestión del Agua (Verificación, inspección y vigilancia con nuevas tecnologías)
Regulatory gap
Yes
Original fragment
Corresponde a “la Autoridad del Agua” realizar los actos de verificación e inspección para comprobar el cumplimiento de las disposiciones establecidas en el presente ordenamiento y de las que del mismo se deriven, pudiendo acceder a todo tipo de información, incluso a aquella con carácter de reservada o confidencial, siempre que esté relacionada con la comisión de infracciones previstas en esta Ley, debiendo mantener la reserva o confidencialidad, en términos de la legislación aplicable; asimismo, podrá emplear el uso de nuevas tecnologías en el ejercicio de estas funciones. Relevance analysis
El artículo faculta a la Autoridad del Agua (CONAGUA) a 'emplear el uso de nuevas tecnologías' en actos de verificación e inspección, y a acceder 'a todo tipo de información, incluso a aquella con carácter de reservada o confidencial'. La fórmula abierta 'nuevas tecnologías' es un eufemismo que habilita teledetección satelital, drones, sensores, analítica de datos e IA para fiscalización, sin definir límites. 1) RELEVANCIA IA: 'Nuevas tecnologías' aplicadas a vigilancia y verificación masiva de usuarios de agua (millones de concesionarios, distritos de riego, padrones) abre la puerta a monitoreo automatizado y analítica predictiva de cumplimiento. 2) RIESGOS: R3 (privacy) porque combina acceso a información reservada/confidencial con tecnologías de vigilancia sin definir proporcionalidad, control judicial ni límites de retención. R9 (surveillance) porque otorga a una autoridad administrativa capacidad de vigilancia tecnológica amplia y poco delimitada sobre la actividad de personas y empresas. 3) GAP: No se especifica qué tecnologías, ni controles de proporcionalidad, ni auditoría sobre falsos positivos en la detección automatizada de infracciones, que pueden derivar en clausuras, multas y sanciones penales (nuevos delitos contra aguas nacionales, Art. 123 BIS 2-6). 4) CONTEXTO MEXICANO: En un contexto de conflictos por el agua y de capacidad limitada de CONAGUA, una facultad tecnológica abierta puede usarse de forma discrecional o selectiva contra ciertos usuarios.
Recommendations
- Reglamentar qué 'nuevas tecnologías' pueden emplearse en inspección, con criterios de proporcionalidad y necesidad
- Exigir revisión humana y derecho de audiencia antes de imponer sanciones derivadas de detección automatizada de infracciones
- Establecer límites de retención y controles de acceso a la información reservada/confidencial recabada, con supervisión del INAI
- Definir tasas máximas de error aceptables y auditoría independiente cuando la detección de infracciones se apoye en analítica o IA
Risk categories
Financiero (Ahorro para el retiro / supervisión con datos masivos) Implícito - Riesgo/Gap Regulatorio Medium
Regulatory domain
Financiero (Ahorro para el retiro / supervisión con datos masivos)
Regulatory gap
Yes
Original fragment
desarrollar las metodologías para realizar la simulación de comportamientos futuros de los procesos operativos de los Sistemas de Ahorro para el Retiro, a efecto de diseñar cambios o nuevos procesos y políticas aplicables a dichos Sistemas. Relevance analysis
El Manual de la CONSAR establece funciones de 'simulación de comportamientos futuros', la administración de 'las plataformas de monitoreo y de consulta de información operativa', la 'mejora continua de los mecanismos de vigilancia y monitoreo de procesos operativos' y la operación y análisis de la 'Base de Datos Nacional SAR', que concentra datos financieros de millones de trabajadores y es operada por unas pocas Empresas Operadoras. Estas funciones son terreno natural para analítica avanzada, modelos predictivos e IA, aunque no se nombren. 1) RELEVANCIA IA: La simulación de comportamientos, la administración de plataformas de monitoreo y el monitoreo masivo de procesos operativos sobre una base de datos nacional son aplicaciones típicas de modelos estadísticos/ML. 2) RIESGOS: R3 (privacy) por la concentración y análisis de datos financieros sensibles de toda la población con cuenta de retiro. R2 (bias) potencial si las simulaciones se usan para diseñar políticas que afecten diferenciadamente a grupos de ahorradores. R10 (concentración) porque la Base de Datos Nacional SAR es infraestructura crítica de datos operada por un número reducido de Empresas Operadoras bajo concesión, lo que concentra el control de datos financieros nacionales y de las plataformas analíticas asociadas en pocos actores. 3) GAP: El Manual es un instrumento organizacional que no establece salvaguardas sobre uso de modelos, transparencia, interoperabilidad ni protección de datos en analítica predictiva. 4) CONTEXTO MEXICANO: La Base de Datos Nacional SAR es infraestructura crítica de datos; su explotación analítica y la concentración de su operación requieren gobernanza de datos robusta de la que el documento no da cuenta.
Recommendations
- Establecer gobernanza de datos y lineamientos de uso de modelos predictivos sobre la Base de Datos Nacional SAR
- Garantizar minimización de datos y anonimización en ejercicios de simulación de comportamientos
- Documentar y auditar cualquier modelo que informe cambios de política con impacto en los ahorradores
- Sujetar el tratamiento a la Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados
Ciencia y Tecnología / Observación territorial (teledetección y sistemas aéreos no tripulados) Implícito - Tecnología Medium
Regulatory domain
Ciencia y Tecnología / Observación territorial (teledetección y sistemas aéreos no tripulados)
Regulatory gap
Yes
Original fragment
investigación en semiconductores y sistemas aéreos no tripulados Relevance analysis
El programa menciona investigación en 'sistemas aéreos no tripulados' (drones) y, en otro apartado, 'análisis satelital de superficies agrícolas'. Combinados con las capacidades de IA del Centro (reconocimiento de patrones, ciencia de datos), constituyen tecnologías de teledetección con capacidad de observación territorial y de personas. 1) RELEVANCIA IA: Los drones y el análisis satelital con IA permiten vigilancia y monitoreo a escala; aunque aquí el uso declarado es agrícola/ambiental, la tecnología es de doble uso. 2) RIESGOS: R3 (privacy) por el potencial de captación de imágenes/datos de propiedades y personas. R9 (surveillance) por el carácter dual-use de drones más analítica, que puede derivar en aplicaciones de vigilancia. 3) GAP: No hay mención de marcos de uso responsable, restricciones de captación de datos personales o gobernanza de doble uso. 4) CONTEXTO MEXICANO: Las tecnologías de observación territorial carecen de regulación específica de privacidad; su desarrollo en un centro público sin lineamientos de uso aceptable es un gap a monitorear.
Recommendations
- Definir lineamientos de uso responsable y de doble uso para sistemas aéreos no tripulados y teledetección desarrollados con fondos públicos
- Establecer salvaguardas de privacidad cuando el análisis satelital o por drones pueda captar datos de personas o propiedades
- Documentar las finalidades autorizadas y prohibir desvíos hacia vigilancia sin control judicial
Risk categories
Fiscal y Financiero (algoritmos de toma de decisiones para SAT y BANXICO) Implícito - Tecnología High
Regulatory domain
Fiscal y Financiero (algoritmos de toma de decisiones para SAT y BANXICO)
Regulatory gap
Yes
Original fragment
el diseño de algoritmos especializados para la toma de decisiones. Asimismo, se ha incrementado la colaboración con instituciones tales como BANXICO, el SAT y centros del sector salud, consolidando un enfoque orientado a la resolución de problemas públicos. Relevance analysis
Más allá de la mención genérica de propiedad intelectual de algoritmos (H1), el Diagnóstico del CIMAT afirma de forma explícita que el Centro diseña 'algoritmos especializados PARA LA TOMA DE DECISIONES' y que esa capacidad se ha desplegado en colaboración con BANXICO (banca central) y el SAT (administración tributaria). Esto traslada los algoritmos de decisión a dos dominios financiero-fiscales de altísimo impacto sobre personas y empresas, un hallazgo distinto y más grave que el simple registro de propiedad intelectual. 1) RELEVANCIA IA: 'Algoritmos especializados para la toma de decisiones' aplicados a funciones de SAT (recaudación, fiscalización, detección de riesgo/fraude fiscal) y BANXICO (supervisión, análisis macrofinanciero) son aplicaciones paradigmáticas de IA/ML de decisión automatizada o asistida sobre contribuyentes y agentes financieros. 2) RIESGOS: R1 (malfunctions) porque errores o falsos positivos de modelos de decisión fiscal pueden derivar en auditorías, congelamiento de cuentas, créditos fiscales o sanciones injustas, en un contexto donde el documento no menciona validación, tasas de error aceptables ni supervisión humana. R2 (bias) porque algoritmos de scoring/perfilamiento fiscal entrenados con datos históricos tienden a penalizar a contribuyentes con patrones atípicos —en México, con ~60% de informalidad— amplificando discriminación; la taxonomía mapea expresamente 'financiero/Banxico→R2+R10' y 'detección de fraude fiscal→R1'. R10 (concentración) porque centraliza capacidad algorítmica de decisión sobre infraestructura crítica del Estado (fisco y banca central) en un único Centro Público sin reglas de auditoría, interoperabilidad o gobernanza. 3) GAP: No existe mención de evaluación de impacto algorítmico, derecho de audiencia/impugnación, explicabilidad, ni supervisión humana calificada para los algoritmos de decisión transferidos a SAT y BANXICO; tampoco marco vinculante de auditoría de equidad. 4) CONTEXTO MEXICANO: La fiscalización tributaria ha sido históricamente sensible al uso político y al sesgo contra sectores vulnerables; algoritmos de decisión sin transparencia ni recurso efectivo elevan el riesgo a derechos de debido proceso y presunción de inocencia, justo donde la capacidad de auditoría algorítmica del Estado es muy limitada.
Recommendations
- Condicionar la transferencia y operación de algoritmos de decisión hacia SAT y BANXICO a evaluaciones de impacto algorítmico, pruebas de equidad y explicabilidad documentadas
- Garantizar supervisión humana calificada y derecho de audiencia/impugnación antes de cualquier acción fiscal o financiera derivada de un output algorítmico
- Definir tasas máximas de error/falsos positivos aceptables y someter los modelos a auditoría independiente y a supervisión del INAI en lo relativo a datos personales
- Establecer reglas de gobernanza e interoperabilidad que eviten la concentración no auditable de capacidades algorítmicas de decisión sobre infraestructura crítica del Estado