DOF analysis · January 20, 2026
Diario Oficial de la Federación, edición matutina (MAT), No. de publicación 016/2026, Ciudad de México, martes 20 de enero de 2026
Document type: Edición del Diario Oficial de la Federación (compilación: Decreto, Avisos, Acuerdos, Circulares, Convenios, Declaraciones, Convocatorias y Avisos judiciales/generales)
Statistics
Metadata
Risk categories present
Executive summary
Source content shown in its original language (Spanish).
Esta edición matutina del Diario Oficial de la Federación del 20 de enero de 2026 es una compilación de actos administrativos heterogéneos que NO regulan, despliegan ni mencionan inteligencia artificial, de forma explícita ni implícita. Su contenido sustantivo abarca: un Decreto por el que se aprueba el Protocolo de Adhesión del Reino Unido al CPTPP/TIPAT; avisos de la Secretaría de Marina sobre ligas electrónicas de reglas de operación portuaria; una notificación de la SHCP sobre régimen de dominio público de un inmueble ferroviario; un Acuerdo de la Comisión Nacional de Energía que deja insubsistente una metodología de precios máximos de gas LP en cumplimiento de sentencias de amparo; cuatro Circulares de la Secretaría Anticorrupción y Buen Gobierno que inhabilitan a empresas para contratar con el sector público; modificaciones a los Lineamientos y al Manual de Procedimientos del Programa F003 de la SECIHTI (gestión de subsidios a proyectos de ciencia y tecnología); convenios modificatorios de subsidio de la Secretaría de las Mujeres para refugios de víctimas de violencia de género; declaraciones de protección de indicaciones geográficas del IMPI; la aprobación de 47 Estándares de Competencia laboral del CONOCER; tipos de cambio y tasas TIIE del Banco de México; el Índice Nacional de Precios al Consumidor del INEGI; y secciones de convocatorias de licitación pública y avisos judiciales y generales. Ninguno de estos instrumentos involucra sistemas de inteligencia artificial, aprendizaje automático, toma de decisiones automatizada sobre personas, tratamiento masivo de datos personales con fines de perfilamiento, reconocimiento facial/biométrico operativo, vigilancia algorítmica, contenido sintético, ni automatización de servicios críticos. Las referencias tecnológicas presentes son de naturaleza administrativa convencional y no constituyen IA: la 'Plataforma Digital de Contrataciones Públicas' y 'ComprasMX' son registros/portales electrónicos de adquisiciones; la plataforma 'Rizoma' de la SECIHTI es un sistema de registro de usuarios y gestión de apoyos, cuya selección de proyectos recae en comités técnicos y evaluadores humanos; la 'biometría electrónica' y la 'ciberseguridad con herramientas Huawei' del CONOCER son estándares de competencia para la certificación de personas trabajadoras, no despliegues de sistemas de IA; y las licitaciones de servicios de seguridad y vigilancia se refieren a personal de guardias y mantenimiento, no a videovigilancia con analítica. En consecuencia, no se identifican despliegues de IA presentes ni riesgos de severidad alta atribuibles a esta publicación. Se registran únicamente dos hallazgos IMPLÍCITOS de prioridad BAJA, ambos derivados de Estándares de Competencia del CONOCER que certifican a personas trabajadoras (no sistemas de IA): (i) la captación de 'biometría electrónica' migratoria vinculada a SIIM/SIRE para la expedición de tarjetas de residente/visitante, que toca privacidad biométrica (R3) y control migratorio (R9) como gap de monitoreo; y (ii) la certificación en herramientas de ciberseguridad de un proveedor extranjero único (Huawei), relevante para soberanía/dependencia tecnológica (R10). Ninguno constituye un sistema de IA en operación y no se requiere atención urgente. Se recomienda mantener el documento en monitoreo y vigilar futuras publicaciones de la SECIHTI, del INM (biometría migratoria), de ciberseguridad gubernamental y de las áreas de contrataciones públicas, donde la digitalización podría, en ediciones posteriores, incorporar componentes de automatización o analítica avanzada que sí ameriten análisis.
Mexican context
Source content shown in its original language (Spanish).
Special considerations
- Aunque la edición incluye un Estándar de Competencia del CONOCER sobre captura de 'biometría electrónica' para la expedición de tarjetas de residente/visitante (INM) y otro sobre 'Ciberseguridad con herramientas Huawei', se trata de estándares para certificar competencias de personas trabajadoras y no de la creación o regulación de sistemas de IA; no obstante, el creciente uso de biometría migratoria y la dependencia de proveedores tecnológicos extranjeros (p. ej., Huawei) en ciberseguridad son temas que, en otros instrumentos, podrían escalar a riesgos de privacidad (R3) y concentración/soberanía tecnológica (R10).
- La plataforma 'Rizoma' de la SECIHTI y los portales 'ComprasMX'/'Plataforma Digital de Contrataciones Públicas' son infraestructuras de gobierno digital que hoy operan como registros y gestores documentales con decisión humana; su evolución hacia priorización o evaluación automatizada de propuestas o proveedores debería vigilarse para prevenir sesgos (R2) y opacidad algorítmica.
- En un país con alta informalidad y desigualdad digital, la digitalización de trámites (notificaciones por medios electrónicos, firma electrónica avanzada, publicación en portales) puede ampliar brechas de acceso, aunque en esta edición no se introduce automatización decisional que afecte derechos.
Enforcement capacity
No aplica de forma directa, dado que esta edición no contiene disposiciones sobre inteligencia artificial que requieran enforcement específico en la materia. En términos generales, México carece todavía de una autoridad y un marco transversal de gobernanza de IA; la supervisión recae de manera fragmentada en órganos como el sustituto del INAI en materia de datos personales, la Secretaría Anticorrupción y Buen Gobierno en contrataciones, y la SECIHTI en política científico-tecnológica, con recursos limitados para auditar sistemas algorítmicos si llegaran a desplegarse.
Relevant precedents
- Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados y Ley General/Federal en materia de Protección de Datos Personales (relevantes ante futuros tratamientos biométricos o masivos, como los citados estándares de biometría migratoria del INM).
- Ley General en Materia de Humanidades, Ciencias, Tecnologías e Innovación y Ley de la Agencia/Secretaría (SECIHTI), marco bajo el cual operan los programas F003 y la plataforma Rizoma.
- Ley de Adquisiciones, Arrendamientos y Servicios del Sector Público y Ley de Obras Públicas, así como la Plataforma Digital de Contrataciones Públicas, que rigen los procesos de contratación pública mencionados en la edición.
Findings
Findings detected by the analysis. Expand each one to see the original fragment and recommendations.
Source content shown in its original language (Spanish).
Control migratorio / Identidad biométrica Implícito - Riesgo/Gap Regulatorio Medium
Regulatory domain
Control migratorio / Identidad biométrica
Regulatory gap
Yes
Original fragment
Considera de manera integral el procedimiento relacionado con la expedición de tarjeta migratoria de residente/visitante de la condición de estancia autorizada mediante: la verificación del CURP de la persona extranjera, la vinculación del trámite en el SIIM/SIRE, la toma de biometría electrónica, la impresión y entrega de la Tarjeta de Residente/Visitante e integración de la glosa. Relevance analysis
Hallazgo IMPLÍCITO de bajo nivel y de naturaleza preventiva. El instrumento es un Estándar de Competencia para CERTIFICAR a personas trabajadoras (Agentes Federales de Migración), no la creación ni regulación de un sistema de IA; por sí mismo no despliega inteligencia artificial. No obstante, documenta de manera explícita que el Estado opera infraestructura de captación de 'biometría electrónica' vinculada a los sistemas migratorios SIIM/SIRE y al CURP para la expedición de tarjetas de residente/visitante a personas extranjeras. Por qué es relevante para gobernanza de IA: (1) la enrolación biométrica masiva de una población vulnerable (personas migrantes) es la materia prima sobre la que típicamente se construyen sistemas de identificación, cotejo 1:N y reconocimiento facial/biométrico (R3), y (2) en un contexto de control migratorio, esos repositorios pueden alimentar análisis o cruces de bases de datos con fines de vigilancia (R9), conforme la matriz de keywords de la taxonomía ('biométrico → R3'; 'control migratorio/fronterizo → R9'). Gap regulatorio: el documento no menciona resguardos de privacidad, límites de retención, finalidad acotada, ni gobernanza algorítmica para el uso posterior de la biometría capturada. Se registra como gap de PRIORIDAD BAJA / monitoreo: el riesgo es potencial y diferido, no un despliegue de IA presente en esta edición.
Recommendations
- Vigilar instrumentos del INM/SEGOB que regulen el uso, cotejo y retención de la biometría migratoria capturada en SIIM/SIRE, por si incorporan reconocimiento facial o cotejo automatizado 1:N.
- Exigir, en futuros instrumentos, límites de finalidad, retención y resguardos de datos personales (Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados) para los datos biométricos de personas migrantes.
Risk categories
Ciberseguridad / Soberanía y dependencia tecnológica Implícito - Riesgo/Gap Regulatorio Medium
Regulatory domain
Ciberseguridad / Soberanía y dependencia tecnológica
Regulatory gap
Yes
Original fragment
El estándar está diseñado para evaluar los fundamentos de las habilidades y conocimientos requeridas en la operación de las herramientas Huawei en materia de ciberseguridad para la identificación de vulnerabilidades en los sistemas informáticos, prevención de ataques cibernéticos la capacidad de respuesta eficaz ante incidentes de ciberseguridad y la protección de datos sensibles. Relevance analysis
Hallazgo IMPLÍCITO de bajo nivel. El instrumento es un Estándar de Competencia para certificar personas trabajadoras en la operación de herramientas de un proveedor específico (Huawei); no regula ni despliega IA. Su relevancia es de soberanía/dependencia tecnológica (R10): la institucionalización, vía certificación oficial del CONOCER, de competencias atadas a las herramientas de un único proveedor tecnológico extranjero para tareas sensibles (identificación de vulnerabilidades, respuesta a incidentes y 'protección de datos sensibles') refleja el indicador de la taxonomía 'dependencia tecnológica externa' y 'proveedor único'. Gap: no es un riesgo de IA presente, sino una señal de concentración/dependencia que conviene monitorear, sobre todo si dichas herramientas incorporan analítica automatizada de seguridad. Prioridad BAJA.
Recommendations
- Monitorear la dependencia de proveedores tecnológicos extranjeros únicos (p. ej., Huawei) en funciones sensibles de ciberseguridad del sector público.
- Promover, en políticas de competencias y compras, neutralidad tecnológica y diversificación de proveedores para reducir riesgos de soberanía digital (R10).
Risk categories