Análisis del DOF · 10 de noviembre de 2025
Diario Oficial de la Federación, No. de publicación 303/2025, Ciudad de México, lunes 10 de noviembre de 2025 (Edición Matutina)
Tipo de documento: Edición del Diario Oficial de la Federación (compendio: Avisos, Oficios, Manual de Organización, Convenios, Programas Institucionales y Acuerdos)
Estadísticas
Metadatos
Categorías de riesgo presentes
Justificación de urgencia
El documento contiene (1) mandatos explícitos de despliegue de IA en decisiones clínicas críticas de salud materno-perinatal y oncológica (INPer e INCan) sin marco alguno de validación, supervisión humana, evaluación de sesgo ni protección de datos genómicos sensibles; y (2) un acuerdo de la Fiscalía General del Estado de Guanajuato que activa la infraestructura de retención masiva de metadatos (24 meses), geolocalización en tiempo real e intervención de comunicaciones, base típica de vigilancia y análisis masivo (R9/R3) sin control judicial sobre metadatos. La combinación de IA en salud de alto riesgo y de infraestructura de vigilancia poblacional, en ausencia total de un marco regulatorio federal de IA, exige atención prioritaria.
Síntesis ejecutiva
Esta edición del DOF (10 de noviembre de 2025) es un compendio multisectorial. La mayor parte de su contenido (registros de asociaciones religiosas, cancelaciones consulares, un oficio bancario de la CNBV, el Manual de Organización de la SEMARNAT, una resolución antidumping de Economía y avisos judiciales) no tiene relevancia para IA. Sin embargo, tres Programas Institucionales 2025-2030 de Institutos Nacionales de Salud (Perinatología -INPer-, Cancerología -INCan- y Salud Pública -INSP-) contienen menciones EXPLÍCITAS y sustantivas de inteligencia artificial, y un Acuerdo de la Fiscalía General del Estado de Guanajuato activa infraestructura de vigilancia de telecomunicaciones. En salud, el INPer mandata crear una 'Unidad de inteligencia artificial para la toma de decisiones clínicas complejas' y algoritmos para predecir complicaciones perinatales (muerte materna, hemorragia obstétrica, preeclampsia), un Laboratorio de IA aplicada a la salud y telemedicina, y la incorporación de IA en la formación médica. El INCan desarrollará modelos predictivos de respuesta a terapia mediante IA sobre datos multiómicos y genómicos compartidos en biobancos. El INSP incorpora IA aplicada a la epidemiología e impulsa la interoperabilidad e integración de bases de datos nacionales de salud. Estos usos, en dominios críticos, se ordenan SIN ningún marco de validación clínica, supervisión humana obligatoria, evaluación de sesgo, ni protección reforzada de datos sensibles (incluidos genómicos y de salud reproductiva), lo que constituye un gap regulatorio significativo (riesgos R1, R2, R3). En seguridad, el Acuerdo 10/2025-FGEG, al designar fiscales facultados conforme a los artículos 182-183 de la nueva Ley en materia de Telecomunicaciones y Radiodifusión, hace operativa la retención obligatoria de metadatos por 24 meses, la geolocalización en tiempo real y la intervención de comunicaciones: la infraestructura clásica sobre la que operan sistemas de vigilancia y análisis masivo (R9, R3), sin control judicial sobre los metadatos. Se recomienda, con carácter urgente, establecer lineamientos federales de IA clínica (validación, supervisión humana, auditoría de sesgo), gobernanza de datos genómicos y de salud, y control judicial y límites de proporcionalidad sobre la retención y geolocalización de datos de comunicaciones.
Contexto mexicano
Consideraciones especiales
- México no cuenta aún con una ley federal de inteligencia artificial ni con una NOM que regule la IA aplicada a decisiones clínicas; los Institutos Nacionales de Salud despliegan IA en ausencia de ese marco.
- Alta desigualdad y gradiente geográfico/étnico en mortalidad materna y acceso oncológico: modelos de IA mal calibrados o entrenados con datos no representativos pueden amplificar brechas en poblaciones indígenas, rurales y migrantes, expresamente identificadas como prioritarias en los propios programas.
- Los datos genómicos de poblaciones mexicanas (incluidas indígenas) integrados en biobancos y registros poblacionales son un activo sensible de soberanía de datos, vulnerable a explotación por terceros o proveedores extranjeros.
- La retención masiva de metadatos y la geolocalización por fiscalías estatales, en un contexto de débiles controles y de antecedentes de espionaje (p. ej. Pegasus) a periodistas y defensores, conlleva alto riesgo de abuso.
- La inclusión de población migrante en registros nacionales de salud interoperables es benéfica para la atención, pero peligrosa si esos datos se comparten con autoridades migratorias o de seguridad.
Capacidad de implementación
Baja-Media. No existe una autoridad federal especializada en IA. La protección de datos personales se reconfiguró tras la extinción del INAI (con transferencia de funciones a la Secretaría Anticorrupción y Buen Gobierno y otras instancias), lo que genera incertidumbre sobre el órgano que supervisará el tratamiento de datos sensibles de salud y de telecomunicaciones. COFEPRIS y el Consejo de Salubridad General no tienen lineamientos vigentes sobre IA clínica. Las fiscalías estatales operan requerimientos de telecomunicaciones con escasa transparencia y rendición de cuentas. La capacidad técnica para auditar algoritmos y biobancos es limitada.
Precedentes relevantes
- Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados y Ley Federal de Protección de Datos Personales en Posesión de los Particulares (ambas DOF 20/03/2025), aplicables al tratamiento de datos sensibles de salud y telecomunicaciones.
- Ley en materia de Telecomunicaciones y Radiodifusión (DOF 16/07/2025), artículos 182 y 183, que sustituye los antiguos artículos 189 y 190 de la LFTR 2014 sobre colaboración con la justicia, retención de datos y geolocalización.
- Precedentes de la SCJN sobre constitucionalidad de la retención de datos, la geolocalización en tiempo real y la inviolabilidad de las comunicaciones privadas (acciones de inconstitucionalidad contra la LFTR 2014).
- Ley General de Salud y Ley de los Institutos Nacionales de Salud, marco bajo el cual se emiten los Programas Institucionales que incorporan IA.
- Norma Oficial Mexicana NOM-024-SSA3 sobre sistemas de información de registro electrónico para la salud (expediente clínico electrónico), relevante para el ECE/SIGIn y su interoperabilidad.
Hallazgos
Hallazgos detectados por el análisis. Expande cada uno para ver el fragmento original y las recomendaciones.
Salud Pública / Atención Clínica Perinatal y Neonatal Explícito Alta
Dominio regulatorio
Salud Pública / Atención Clínica Perinatal y Neonatal
Vacío regulatorio
Sí
Fragmento original
Estrategia 4.5.- Crear la Unidad de inteligencia artificial para la toma de decisiones clínicas complejas, que permitan predecir y prevenir complicaciones perinatales prevalentes. Análisis de relevancia
Hallazgo EXPLÍCITO de mayor relevancia del documento. El INPer mandata crear una 'Unidad de inteligencia artificial para la toma de decisiones clínicas complejas' y 'algoritmos de inteligencia artificial que permitan predecir y prevenir complicaciones perinatales prevalentes (enfermedades hipertensivas, hemorragia obstétrica, muerte materna, diabetes gestacional, parto prematuro, entre otras)'. RIESGOS: R1 (Malfunctions): Se trata de IA aplicada a decisiones clínicas de alto riesgo en un dominio crítico (salud materno-fetal y neonatal), donde un falso negativo (no predecir una hemorragia obstétrica o preeclampsia) puede causar muerte materna o neonatal. El programa NO establece requisitos de validación clínica prospectiva, supervisión humana obligatoria, tasas mínimas de sensibilidad/especificidad, ni manejo de 'automation bias' del personal médico. R2 (Discrimination): Los modelos predictivos de complicaciones perinatales se entrenan con datos poblacionales; si el dataset subrepresenta a mujeres indígenas, rurales, migrantes o de bajos recursos (poblaciones prioritarias del propio INPer), el modelo puede subestimar el riesgo en esos grupos y perpetuar brechas de mortalidad materna ya existentes en México. GAPS: No hay mención de evaluación de sesgo, auditoría de equidad, consentimiento informado del uso de IA en la decisión clínica, trazabilidad/explicabilidad de los algoritmos, ni mecanismos de responsabilidad ante error. CONTEXTO MEXICANO: La mortalidad materna en México tiene fuerte gradiente socioeconómico y geográfico; un sistema mal calibrado podría amplificar esa desigualdad. No existe aún una NOM ni marco federal que regule IA clínica.
Recomendaciones
- Exigir validación clínica prospectiva y publicación de métricas de sensibilidad/especificidad antes de usar la IA en decisiones que afecten a pacientes.
- Establecer supervisión humana obligatoria (médico responsable) sobre toda recomendación algorítmica, con prohibición de decisiones clínicas totalmente automatizadas.
- Realizar análisis de sesgo y de impacto diferencial sobre poblaciones vulnerables (indígenas, rurales, migrantes) en los datos de entrenamiento y en el desempeño del modelo.
- Requerir consentimiento informado sobre el uso de IA y un registro auditable (trazabilidad) de las predicciones y sus desenlaces.
- Coordinar con el Consejo de Salubridad General y COFEPRIS la emisión de lineamientos o NOM sobre IA aplicada a decisiones clínicas.
Categorías de riesgo
Salud Pública / Salud Reproductiva y Perinatal (modelos predictivos sobre personas) Explícito Alta
Dominio regulatorio
Salud Pública / Salud Reproductiva y Perinatal (modelos predictivos sobre personas)
Vacío regulatorio
Sí
Fragmento original
Otro punto importante es fomentar líneas de investigación en el área de inteligencia artificial, no tan sólo porque con ella se pueden acelerar los diagnósticos, sino porque se pueden generar modelos de predicción social que ayuden a identificar situaciones potenciales de riesgo clínico en la mujer. Análisis de relevancia
Hallazgo EXPLÍCITO que complementa y refuerza a H1. El INPer no solo mandata una Unidad de IA para decisiones clínicas (H1), sino que declara expresamente la intención de 'generar modelos de predicción SOCIAL que ayuden a identificar situaciones potenciales de riesgo clínico en la mujer'. Esta misma fórmula se repite en la Estrategia 5.1 ('generar modelos de predicción que ayuden a identificar situaciones potenciales de riesgo clínico en la mujer'). RIESGOS: R2 (Discrimination & Bias): Un 'modelo de predicción social' que perfila a mujeres según factores sociales (escolaridad, ruralidad, etnia, condición migratoria, edad adolescente -todas variables expresamente discutidas en el diagnóstico del propio programa-) para estimar 'riesgo clínico' es exactamente un sistema de scoring/perfilamiento sobre personas. Si se entrena con datos que reflejan las brechas socioeconómicas existentes, puede reproducir y amplificar sesgos contra poblaciones vulnerables, etiquetando a priori a ciertas mujeres como 'de riesgo'. R1 (Malfunctions): Predicciones erróneas (falsos positivos/negativos) sobre riesgo clínico pueden derivar en intervenciones innecesarias o, peor, en la falta de atención por subestimación del riesgo. R3 (Privacy): Inferir 'riesgo' a partir de variables sociales implica tratamiento e inferencia sensible sobre individuos. GAPS: El programa no define qué variables alimentan el 'modelo de predicción social', ni prevé evaluación de sesgo, transparencia, supervisión humana, ni mecanismos de impugnación ante la clasificación de 'riesgo'. CONTEXTO MEXICANO: El perfilamiento social de mujeres embarazadas en un país con fuerte gradiente étnico/socioeconómico en mortalidad materna conlleva alto riesgo de discriminación algorítmica si no se audita la equidad del modelo.
Recomendaciones
- Especificar y publicar las variables y la metodología de cualquier 'modelo de predicción social' del riesgo clínico, sometiéndolo a auditoría de sesgo e impacto diferencial antes de su uso.
- Prohibir el uso de variables proxy de etnia, condición migratoria o nivel socioeconómico como determinantes automáticos de 'riesgo' sin supervisión clínica humana.
- Garantizar el derecho de las pacientes a conocer e impugnar una clasificación algorítmica de riesgo y a recibir atención con independencia de dicha clasificación.
Categorías de riesgo
Salud / Telemedicina y Primer Nivel de Atención Explícito Alta
Dominio regulatorio
Salud / Telemedicina y Primer Nivel de Atención
Vacío regulatorio
Sí
Fragmento original
Crear y promover el Laboratorio de Inteligencia Artificial Aplicada a la Salud y Telemedicina para transferir y maximizar el impacto del conocimiento generado en el primer nivel de atención, a través de telemedicina, capacitación y simuladores. Análisis de relevancia
Hallazgo EXPLÍCITO. El INPer crea un 'Laboratorio de Inteligencia Artificial Aplicada a la Salud y Telemedicina' para llevar el conocimiento al primer nivel de atención mediante telemedicina y simuladores. RIESGOS: R1: La transferencia de modelos de IA desde un instituto de tercer nivel hacia el primer nivel (donde el contexto de pacientes, equipamiento y prevalencias difiere) implica riesgo de aplicación fuera del dominio de entrenamiento, produciendo recomendaciones inadecuadas a personal de salud menos especializado. R3: La telemedicina y los laboratorios de IA en salud implican procesamiento de datos clínicos sensibles (incluyendo de salud reproductiva, dato especialmente protegido). El programa no define salvaguardas de privacidad, anonimización, ni límites de uso secundario de los datos para entrenar modelos. GAPS: Falta de un marco de protección de datos personales sensibles en salud para entrenamiento de IA; ausencia de gobernanza sobre quién accede a los datos del Laboratorio de IA. CONTEXTO MEXICANO: La Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados (DOF 20/03/2025) aplica, pero no contempla específicamente datasets para entrenamiento de IA ni inferencias sensibles.
Recomendaciones
- Definir un marco de gobernanza de datos para el Laboratorio de IA: minimización, anonimización/seudonimización y prohibición de uso secundario sin base legal.
- Validar localmente los modelos antes de su despliegue en primer nivel de atención (validación externa fuera del dominio de origen).
- Garantizar el consentimiento y los derechos ARCO de las pacientes cuyos datos clínicos alimenten los modelos.
- Aplicar evaluaciones de impacto en la protección de datos personales (EIPDP) conforme a la normativa de datos personales vigente.
Categorías de riesgo
Salud / Oncología y Genómica Explícito Muy Alta
Dominio regulatorio
Salud / Oncología y Genómica
Vacío regulatorio
Sí
Fragmento original
3.1.4.1 Desarrollar modelos predictivos de respuesta a terapia mediante inteligencia artificial aplicada a datos multiómics. Análisis de relevancia
Hallazgo EXPLÍCITO. El INCan desarrollará 'modelos predictivos de respuesta a terapia mediante inteligencia artificial aplicada a datos multiómics', en conjunto con compartir y analizar biobancos y datos genómicos con IMSS, ISSSTE e INMEGEN, y con la contribución al Registro Nacional del Cáncer con Base Poblacional. RIESGOS: R3 (Muy Alta): Los datos genómicos y multiómicos son los datos personales más sensibles que existen (revelan predisposiciones, parentesco y características inmutables). Su integración en biobancos compartidos entre instituciones y un registro poblacional, alimentando modelos de IA, crea riesgo de reidentificación, inferencias sensibles y uso secundario sin consentimiento. El programa solo menciona 'lineamientos para el consentimiento informado en estudios de secuenciación genómica'. R2: Los modelos de predicción de respuesta a terapia entrenados con poblaciones no representativas pueden orientar decisiones de tratamiento que discriminen a grupos subrepresentados. R1: Errores en la predicción de respuesta terapéutica pueden conducir a elección de tratamientos oncológicos subóptimos. GAPS: No hay regulación específica sobre biobancos genómicos, gobernanza del Registro Nacional del Cáncer, ni límites al uso de datos genómicos para entrenar IA. CONTEXTO MEXICANO: México carece de una ley específica de datos genómicos; el riesgo de explotación de bases genómicas de poblaciones mexicanas (incluidas indígenas) por terceros o proveedores extranjeros es relevante (soberanía de datos).
Recomendaciones
- Emitir lineamientos vinculantes de gobernanza de biobancos y del Registro Nacional del Cáncer con Base Poblacional, incluyendo seudonimización fuerte y control de reidentificación.
- Exigir consentimiento informado específico y revocable para el uso de datos genómicos en entrenamiento de modelos de IA.
- Establecer salvaguardas de soberanía de datos: prohibir la transferencia de datos genómicos de poblaciones mexicanas a proveedores externos sin control estatal.
- Realizar auditoría de representatividad poblacional y de sesgo en los modelos predictivos antes de su uso clínico.
Salud Pública / Epidemiología y Vigilancia Sanitaria Explícito Muy Alta
Dominio regulatorio
Salud Pública / Epidemiología y Vigilancia Sanitaria
Vacío regulatorio
Sí
Fragmento original
diplomados especializados y cursos de actualización que abordan temas emergentes como salud global, cambio climático y salud, inteligencia artificial aplicada a la epidemiología, gestión de riesgos sanitarios y análisis avanzado de datos para la toma de decisiones. Análisis de relevancia
Hallazgo EXPLÍCITO. El INSP incorpora 'inteligencia artificial aplicada a la epidemiología' y 'análisis avanzado de datos para la toma de decisiones' en su oferta académica, vinculado al objetivo de 'robustecer la interoperabilidad de los sistemas de información en salud' e 'integrar bases de datos nacionales para análisis conjunto'. RIESGOS: R9: La IA aplicada a la epidemiología y la interoperabilidad/integración de bases de datos nacionales de salud crean la infraestructura técnica para vigilancia sanitaria poblacional. Aplicada a poblaciones sensibles (migrantes -mencionados expresamente-, comunidades indígenas), puede derivar en seguimiento de grupos vulnerables. R3: La integración de bases nacionales de salud incrementa el riesgo de perfilamiento e inferencias sensibles sobre individuos. R1: Modelos epidemiológicos erróneos pueden orientar mal la asignación de recursos sanitarios. GAPS: La integración nacional e interoperabilidad de datos de salud no se acompaña de límites de finalidad, controles de acceso ni supervisión de un órgano de protección de datos. CONTEXTO MEXICANO: La inclusión de población migrante en registros nacionales 'para facilitar la planeación' es de doble filo: útil para la salud, pero riesgosa si se comparte con autoridades migratorias o de seguridad.
Recomendaciones
- Establecer estricta limitación de finalidad y barreras legales que impidan el uso de datos de salud integrados (especialmente de migrantes) para fines migratorios o de seguridad.
- Definir controles de acceso, registro de auditoría y minimización en los sistemas de información en salud interoperables.
- Someter la integración de bases de datos nacionales de salud a evaluación de impacto en privacidad y a supervisión del órgano garante de datos personales.
Salud Pública / Capacitación de Personal de Salud (Violencia de Género) Explícito Media
Dominio regulatorio
Salud Pública / Capacitación de Personal de Salud (Violencia de Género)
Vacío regulatorio
No
Fragmento original
Número de responsables estatales de violencia de género y sexual que cursaron y aprobaron el “Curso de Inteligencia Artificial para su aplicación en la Salud Publica” Análisis de relevancia
Hallazgo EXPLÍCITO de menor severidad. El convenio Salud-Puebla mide la capacitación de responsables estatales mediante un 'Curso de Inteligencia Artificial para su aplicación en la Salud Pública', dirigido a responsables de violencia de género y sexual. RELEVANCIA: Evidencia la incorporación institucional de IA en la formación de operadores de salud pública en un ámbito sensible (violencia de género). Es un indicador de adopción más que de despliegue operativo, por lo que la severidad es Media. RIESGO R1: Si la capacitación promueve el uso de IA en la identificación de casos de violencia sin criterios de validación, podría inducir confianza indebida (automation bias) en herramientas no auditadas. GAP: No se especifica el contenido, los criterios de calidad ni los límites del uso de IA enseñado en el curso.
Recomendaciones
- Documentar y estandarizar el contenido del curso de IA aplicada a salud pública, incluyendo módulos sobre limitaciones, sesgo y supervisión humana.
- Asegurar que cualquier herramienta de IA usada para identificar víctimas de violencia tenga validación y protección reforzada de datos sensibles.
Categorías de riesgo
Salud / Formación de Recursos Humanos Médicos Explícito Media
Dominio regulatorio
Salud / Formación de Recursos Humanos Médicos
Vacío regulatorio
No
Fragmento original
Capacitar a profesores y médicos residentes en el uso de herramientas tecnológicas basadas en la Inteligencia Artificial. Análisis de relevancia
Hallazgo EXPLÍCITO. El INPer rediseñará programas académicos de especialidades médicas para incluir IA y capacitará a profesores y residentes en herramientas basadas en IA. RELEVANCIA: Institucionaliza la IA en la formación médica de alta especialidad. La severidad es Media porque es formación, no despliegue clínico directo; sin embargo, sienta las bases para el uso clínico de IA por personal en formación. RIESGO R1: La capacitación debe incluir alfabetización crítica sobre limitaciones, alucinaciones y sesgos de los sistemas de IA, para evitar dependencia acrítica. GAP: No se mencionan competencias en evaluación crítica, ética y supervisión de la IA.
Recomendaciones
- Incorporar en los programas académicos competencias en evaluación crítica de IA, sesgo algorítmico, privacidad y supervisión humana.
- Definir lineamientos sobre uso responsable de IA por médicos residentes en la atención de pacientes.
Categorías de riesgo
Seguridad y Procuración de Justicia / Telecomunicaciones Implícito - Riesgo/Gap Regulatorio Muy Alta
Dominio regulatorio
Seguridad y Procuración de Justicia / Telecomunicaciones
Vacío regulatorio
Sí
Fragmento original
Para tales efectos, el concesionario y en su caso, el autorizado deberá conservar los datos referidos en el párrafo anterior durante los primeros doce meses en sistemas que permitan su consulta y entrega en tiempo real a las autoridades competentes, a través de medios electrónicos. Análisis de relevancia
Hallazgo IMPLÍCITO (gap) de alta criticidad. El Acuerdo designa a fiscales facultados para requerir, a concesionarios de telecomunicaciones, la conservación obligatoria de metadatos de comunicaciones por 24 meses (12 en tiempo real + 12 adicionales), la 'localización geográfica, en tiempo real, de los equipos terminales', la 'ubicación digital del posicionamiento geográfico de las líneas telefónicas' y la 'intervención de comunicaciones privadas'. RELEVANCIA IA: Aunque no menciona IA, este es el insumo y la infraestructura típica sobre la cual operan sistemas de análisis masivo, geolocalización y vigilancia predictiva (R9). La retención masiva de metadatos de toda la población y la entrega en tiempo real, sin que el documento exija control judicial previo para los metadatos (solo se reserva la autorización judicial para la intervención de contenido), habilita procesamiento automatizado a gran escala. Es precisamente el escenario de 'análisis masivo de actividad' e 'integración de bases de datos' de la taxonomía R9, y de 'vigilancia masiva' / 'retención indefinida de datos' de R3. GAPS: No hay mención de límites algorítmicos, prohibición de cruce automatizado con otras bases, control judicial sobre metadatos de geolocalización, ni supervisión de un órgano garante. La conservación de 24 meses de datos de toda la ciudadanía es desproporcionada bajo estándares interamericanos. CONTEXTO MEXICANO: La SCJN ya ha analizado la constitucionalidad de la retención de datos y la geolocalización (antecedentes de la LFTR 2014). La capacidad de fiscalías estatales para realizar análisis masivo conlleva riesgo de uso contra periodistas, activistas u opositores, en un contexto de débiles controles.
Recomendaciones
- Exigir autorización judicial previa también para el acceso a metadatos y a la geolocalización en tiempo real, no solo para la intervención de contenido.
- Limitar y proporcionar el periodo de retención de datos conforme a estándares interamericanos; evitar la conservación generalizada de 24 meses.
- Prohibir expresamente el cruce o análisis automatizado de los datos requeridos con otras bases sin control judicial y registro auditable.
- Establecer supervisión del órgano garante de datos personales y transparencia estadística sobre el número y tipo de requerimientos.
- Crear mecanismos de notificación posterior a las personas afectadas y de impugnación.
Categorías de riesgo
Salud Pública / Comunicación de Riesgos Implícito - Tecnología Media
Dominio regulatorio
Salud Pública / Comunicación de Riesgos
Vacío regulatorio
Sí
Fragmento original
El indicador mide el porcentaje de estrategias de comunicación bidireccional (envío de mensajes SMS, chatbots, etc.), para fomentar estilos de vida saludables en grupos específicos de la población. Análisis de relevancia
Hallazgo IMPLÍCITO. El convenio Salud-Puebla emplea 'chatbots' para comunicación bidireccional con la población a fin de fomentar estilos de vida saludables. Los chatbots modernos suelen apoyarse en modelos de lenguaje (IA generativa). RIESGOS: R8: Los chatbots dirigidos a 'grupos específicos de la población' implican personalización de mensajes; en salud, hay riesgo de información imprecisa o de sustituir orientación humana. R3: La interacción por SMS/chatbot con segmentación de la población implica tratamiento de datos personales y de salud. GAP: No se especifica si los chatbots usan IA, qué salvaguardas de exactitud de la información tienen, ni cómo se protegen los datos de los usuarios. Severidad Media por ser comunicación informativa, no decisión clínica.
Recomendaciones
- Aclarar si los chatbots emplean IA/LLM y, en su caso, validar la exactitud de la información de salud que entregan.
- Informar a las personas que interactúan con un sistema automatizado (deber de transparencia) y proteger los datos recabados.
Categorías de riesgo
Salud / Sistemas de Información Clínica Implícito - Tecnología Media
Dominio regulatorio
Salud / Sistemas de Información Clínica
Vacío regulatorio
Sí
Fragmento original
el Instituto ha encaminado sus esfuerzos hacia la implementación de un sistema integral de gestión clínica hospitalaria cuya iniciativa busca consolidarse a través de dos pilares: el Expediente Clínico Electrónico (ECE) y el Sistema de Información y Gestión Institucional (SIGIn). Análisis de relevancia
Hallazgo IMPLÍCITO de tecnología habilitante. La implementación del Expediente Clínico Electrónico (ECE) interoperable y los sistemas integrales de gestión clínica son la base de datos sobre la cual el propio INPer planea aplicar IA (ver H1-H3). La acumulación e interoperabilidad de datos clínicos sensibles constituye el sustrato de futuros usos de IA. RIESGOS: R3: Concentración e interoperabilidad de datos clínicos sensibles sin que el documento detalle controles de acceso, cifrado o límites de uso secundario para entrenamiento de modelos. R1: La dependencia de sistemas integrados implica que errores o caídas afecten la continuidad de la atención. GAP: El ECE/SIGIn no se acompaña de salvaguardas explícitas de privacidad ni de reglas sobre su reutilización para IA. Severidad Media (infraestructura habilitante, no decisión automatizada).
Recomendaciones
- Establecer reglas claras sobre el uso secundario del ECE para entrenamiento de IA, con base legal y minimización.
- Implementar controles de acceso, cifrado y registro de auditoría en el ECE/SIGIn y su interoperabilidad.
Categorías de riesgo