Análisis del DOF · 11 de noviembre de 2025
Diario Oficial de la Federación, No. de publicación 305/2025, martes 11 de noviembre de 2025 (Edición Matutina)
Tipo de documento: Edición del Diario Oficial de la Federación (compilación: Convenios de Coordinación/Colaboración, Programa Institucional, Resolución antidumping, Criterio de interpretación de NOM, Avisos, Convocatorias)
Estadísticas
Metadatos
Categorías de riesgo presentes
Justificación de urgencia
La confronta masiva y cíclica de padrones completos de personas contra la Base de Datos Nacional de la CURP (BDNCURP) de RENAPO, validada en tiempo real y con detección de 'actividad anormal', constituye infraestructura de identidad poblacional de alto riesgo (R3 Muy Alta, R2, R9) sin auditoría algorítmica, mecanismo de impugnación específico, ni evaluación de impacto en privacidad; combinada con la política de adopción universal de la CURP como identificador único, sienta bases susceptibles de vigilancia estatal. Adicionalmente, el IMTA mandata sistemas predictivos de alerta temprana e infraestructura crítica automatizada (agua) sin requisitos de validación o supervisión humana, donde un error puede costar vidas.
Síntesis ejecutiva
Esta edición del DOF (11 de noviembre de 2025) compila instrumentos de diversas dependencias. Sólo contiene UNA mención textual de 'Inteligencia Artificial': una partida presupuestal en el convenio de salud Federación-Veracruz para capacitar a personal de salud en un 'Curso de Inteligencia Artificial para su aplicación en la Salud Pública' del INSP (hallazgo de bajo riesgo, pero relevante porque confirma la institucionalización de la IA en el sector salud). El grueso de los riesgos relevantes es IMPLÍCITO y se concentra en tres documentos. Primero, el Convenio SEGOB(RENAPO)-Secretaría de Educación de San Luis Potosí instrumenta la confronta masiva, cíclica y en tiempo real de los padrones completos ('el universo de los registros') de alumnos y trabajadores contra la BDNCURP, con monitoreo de 'actividad anormal' y 'consumo inusual'. Aunque no nombra IA, es la infraestructura de datos y matching de identidad sobre la que operan sistemas automatizados de validación y, potencialmente, de perfilamiento y vigilancia (R2, R3 Muy Alta, R9), sin auditoría algorítmica ni mecanismo de impugnación para quien 'no valide'. Segundo, el Programa Institucional del IMTA 2025-2030 mandata 'modelos predictivos', 'sistemas de alerta temprana', 'modelos hidrológicos y atmosféricos de alta resolución', 'sistemas de información geoespacial' y 'tecnologías automatizadas y gestión remota' para infraestructura crítica de agua, descripciones que corresponden exactamente a dominios donde el machine learning ya se aplica, sin requisitos de validación, explicabilidad ni supervisión humana (R1, R13, R15, R3). Tercero, el convenio de salud incorpora 'chatbots' para comunicación bidireccional segmentada (R3, R8). Se recomienda: (1) someter la confronta automatizada de la CURP y la adopción universal del identificador único a evaluación de impacto en privacidad y a supervisión del INAI, con auditoría algorítmica y mecanismos de impugnación; (2) exigir validación independiente, métricas públicas y supervisión humana en los sistemas predictivos de alerta temprana y en la automatización de infraestructura crítica de agua; y (3) regular la exactitud, privacidad y avisos de los chatbots de salud. El resto de la edición (Convenio de Protección Civil, Resolución antidumping de hule SBS, convenios educativos PROFEXCE, Criterio NOM-241 de dispositivos médicos, aviso de CONAPRED, tipos de cambio de Banxico, acuerdos del TFJA, convocatorias y avisos) no presenta riesgos de IA.
Contexto mexicano
Consideraciones especiales
- La política de adopción universal de la CURP como identificador único (Programa Sectorial de Gobernación 2025-2030) y la discusión nacional sobre la CURP biométrica elevan el riesgo de un registro poblacional centralizado susceptible de uso para vigilancia (R9), por lo que la confronta masiva del convenio RENAPO-SEGE no es trivial.
- México es altamente vulnerable a fenómenos hidrometeorológicos extremos (huracán Otis 2023, sequías recurrentes); los sistemas predictivos de alerta temprana del IMTA tienen impacto directo en vidas humanas, pero la cobertura desigual de estaciones y sensores puede sesgar las predicciones contra zonas rurales e indígenas peor instrumentadas.
- La alta informalidad y la brecha digital implican que errores de validación de identidad (CURP) o de comunicación automatizada (chatbots de salud) afecten desproporcionadamente a poblaciones marginadas que dependen de trámites públicos (becas, certificación, nómina) y de servicios de salud.
- La automatización de plantas de tratamiento de agua 'para reducir costos' en un contexto de bajo mantenimiento de organismos operadores municipales puede crear puntos únicos de falla en infraestructura crítica.
Capacidad de implementación
Media-Baja. El INAI/órgano sucesor enfrenta recursos limitados para auditar intercambios masivos de datos de la CURP entre la Federación y 32 entidades; la verificación de modelos predictivos y de automatización de infraestructura hídrica requiere capacidades técnicas que las dependencias ambientales y de protección civil no tienen consolidadas. No existe aún un marco federal específico de gobernanza de IA que obligue a evaluaciones de impacto algorítmico, por lo que estos sistemas se desplegarían sin supervisión especializada.
Precedentes relevantes
- Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados (LGPDPPSO) y Ley General de Transparencia y Acceso a la Información Pública (LGTAIP), invocadas en los convenios para el tratamiento de datos de la CURP.
- Ley General de Población y su Reglamento (arts. 85-94) y el Instructivo Normativo para la Asignación de la CURP, que regulan la BDNCURP.
- Acuerdo Nacional por el Derecho Humano al Agua y la Sustentabilidad (DOF 19/12/2024) y Plan Nacional Hídrico 2024-2030, marco de los sistemas tecnológicos del IMTA.
- Discusión legislativa y reformas en curso sobre la CURP con datos biométricos como identificador único nacional.
Hallazgos
Hallazgos detectados por el análisis. Expande cada uno para ver el fragmento original y las recomendaciones.
Salud Pública Explícito Media
Dominio regulatorio
Salud Pública
Vacío regulatorio
No
Fragmento original
Que la persona responsable estatal de las acciones de prevención y atención a la violencia sexual y contra las mujeres pueda acceder a la capacitación “Curso de Inteligencia Artificial para su aplicación en la Salud Publica”, impartida por el Instituto Nacional de Salud Pública Análisis de relevancia
Es la ÚNICA mención textual y explícita de “Inteligencia Artificial” en toda la edición del DOF. Aparece como una partida presupuestal (6,847.50 pesos) destinada a financiar la capacitación de personal estatal de salud en un “Curso de Inteligencia Artificial para su aplicación en la Salud Pública” impartido por el Instituto Nacional de Salud Pública (INSP). 1) RELEVANCIA PARA IA: Confirma que el Estado mexicano ya está incorporando formalmente la IA en la formación de servidores públicos del sector salud, en un dominio crítico (prevención/atención de violencia sexual y de género). No describe un sistema de IA operando, sino la creación de capacidades humanas para aplicarla. 2) RIESGOS: El riesgo es bajo en esta etapa (es formación, no despliegue), pero R1 y R15 son pertinentes porque la aplicación de IA en salud pública -particularmente sobre datos de víctimas de violencia- puede derivar en sistemas de triaje, priorización o perfilamiento sin las salvaguardas adecuadas si la capacitación no incorpora ética, sesgo y supervisión humana. 3) GAP: El instrumento no establece lineamientos sobre qué usos de IA se promoverán tras la capacitación, ni controles de calidad, transparencia o evaluación de impacto sobre poblaciones vulnerables. 4) CONTEXTO MEXICANO: Capacitar a personal de salud en IA es positivo para reducir la dependencia tecnológica, pero requiere acompañarse de marcos éticos; en un país con alta informalidad y desigualdad digital, el uso de IA sobre datos de violencia de género exige máxima protección de datos sensibles.
Recomendaciones
- Que el INSP publique el contenido y los principios éticos del curso, incluyendo módulos sobre sesgo algorítmico, protección de datos sensibles y supervisión humana obligatoria.
- Condicionar cualquier aplicación posterior de IA sobre datos de víctimas de violencia a evaluaciones de impacto en privacidad y en derechos humanos.
- Establecer que ningún output de IA sustituya el criterio profesional en decisiones de atención a víctimas.
Categorías de riesgo
Identidad y Registro de Población (RENAPO/CURP) Implícito - Tecnología Muy Alta
Dominio regulatorio
Identidad y Registro de Población (RENAPO/CURP)
Vacío regulatorio
Sí
Fragmento original
La “SEGE”, a través de la “CGIA”, remitirá a “RENAPO” un archivo con las características que le sean requeridas, el cual contendrá el universo de los registros y remisión cíclica de las consultas de la CURP de sus usuarios, para realizar el proceso de Confrontas Análisis de relevancia
El Convenio instrumenta la confronta masiva y cíclica (semestral) de padrones completos -“el universo de los registros”- de alumnos y trabajadores de la Secretaría de Educación de San Luis Potosí contra la Base de Datos Nacional de la CURP (BDNCURP) administrada por RENAPO, mediante “Servicios Web” que validan “en línea, en tiempo real” la identidad legal de las personas. 1) RELEVANCIA PARA IA: Aunque no se menciona IA, la confronta y validación automatizada de identidad a escala poblacional, en tiempo real y de manera cíclica, es la infraestructura de datos sobre la que típicamente operan motores de matching, deduplicación, detección de “actividad anormal” y, eventualmente, perfilamiento. El convenio ya prevé que RENAPO realice “monitoreo” del consumo y detecte “actividad anormal”/“consumo inusual”, lo que implica analítica de patrones sobre las consultas. 2) RIESGOS: R3 (privacidad) por el tratamiento masivo de datos personales del documento probatorio de identidad; R2 (discriminación) porque errores de matching o registros no certificados pueden bloquear el acceso de personas a becas, certificación de estudios, filiación laboral o pago de nómina (SAR); R9 porque la integración de bases de datos gubernamentales y la validación cruzada de identidad es el sustrato de sistemas de vigilancia e identificación estatal cuando se generaliza la adopción de la CURP como identificador único. 3) GAPS: No se exige auditoría algorítmica de los procesos de confronta/detección de anomalías; no hay mecanismo de impugnación específico para la persona cuya CURP “no valide”; no se fija tasa máxima de error tolerable; no se regula si la detección de “actividad anormal” emplea técnicas automatizadas. 4) CONTEXTO MEXICANO: La política de adopción universal de la CURP como identificador único (Programa Sectorial de Gobernación 2025-2030) y la reciente discusión sobre la CURP biométrica elevan el riesgo de un registro poblacional centralizado susceptible de uso para vigilancia; la capacidad de enforcement del INAI sobre estos intercambios es limitada.
Recomendaciones
- Exigir que cualquier proceso automatizado de “Confronta” o de detección de “actividad anormal” sea auditable, documentado y con tasa de error reportada.
- Garantizar un mecanismo ágil de impugnación y corrección para la persona cuya CURP no valide, con revisión humana antes de negar el acceso a trámites, becas, certificación o nómina.
- Limitar la retención de los archivos del “universo de los registros” remitidos a RENAPO y prohibir su uso secundario o su integración con sistemas de seguridad sin orden judicial.
- Someter la adopción universal de la CURP como identificador único a una evaluación de impacto en privacidad y en derechos, con supervisión del INAI.
Gestión de Riesgos Hidrometeorológicos / Alerta Temprana Implícito - Tecnología Alta
Dominio regulatorio
Gestión de Riesgos Hidrometeorológicos / Alerta Temprana
Vacío regulatorio
Sí
Fragmento original
Implementar y calibrar modelos hidrológicos y atmosféricos de alta resolución a largo plazo para predecir la intensidad, trayectoria e impacto de fenómenos extremos en regiones hidrológicas prioritarias. Análisis de relevancia
El Programa Institucional del IMTA 2025-2030 mandata el desarrollo de “modelos predictivos”, “sistemas de alerta temprana”, “simuladores de escenarios de riesgo” y “modelos hidrológicos y atmosféricos de alta resolución” alimentados por “estaciones automáticas, radares y sensores remotos” para predecir lluvias intensas, sequías e inundaciones “en tiempo real”. 1) RELEVANCIA PARA IA: La predicción de fenómenos hidrometeorológicos de “alta resolución” en tiempo real es uno de los dominios donde el machine learning ya sustituye o complementa a los modelos físicos tradicionales. El documento no nombra IA, pero describe exactamente el tipo de sistema predictivo que la usaría; es un gap regulatorio implícito de tecnología emergente. 2) RIESGOS: R1 porque un modelo predictivo erróneo (falso negativo) en alerta temprana puede costar vidas al no evacuar a tiempo, o (falso positivo) erosionar la confianza pública; R13 por la creciente delegación de decisiones de protección civil a sistemas automatizados de “detección temprana”; R15 por tratarse de tecnología en evolución cuyas fallas son difíciles de anticipar. 3) GAPS: No se establecen requisitos de validación, explicabilidad, supervisión humana en la cadena de decisión de evacuación, ni métricas mínimas de precisión/recall para los sistemas de alerta. 4) CONTEXTO MEXICANO: México es altamente vulnerable a ciclones e inundaciones (huracán Otis 2023); la calidad y cobertura de los datos de estaciones y sensores es desigual, lo que puede sesgar las predicciones contra regiones rurales y marginadas peor instrumentadas.
Recomendaciones
- Exigir validación independiente y métricas públicas de desempeño (precisión, falsos negativos) de los modelos predictivos de alerta temprana antes de su uso operativo.
- Mantener supervisión humana calificada en la cadena de decisión de alertas y evacuaciones; ningún modelo debe disparar acciones críticas sin validación humana.
- Asegurar cobertura equitativa de estaciones y sensores en zonas rurales e indígenas para evitar sesgos de datos que dejen sin protección a las poblaciones más vulnerables.
Categorías de riesgo
Infraestructura crítica - Agua potable y saneamiento Implícito - Tecnología Media
Dominio regulatorio
Infraestructura crítica - Agua potable y saneamiento
Vacío regulatorio
Sí
Fragmento original
se coadyuvará en el fortalecimiento del monitoreo y evaluación de calidad del agua mediante la gestión de tecnologías automatizadas y gestión remota. Esto permitirá que las instituciones ejecutoras de la política hídrica nacional tomen decisiones de forma eficiente y confiable. Además se podrá supervisar en tiempo real múltiples parámetros clave Análisis de relevancia
El IMTA plantea “tecnologías automatizadas y gestión remota” para supervisar “en tiempo real” parámetros de calidad del agua (pH, turbidez, oxígeno disuelto, contaminantes) y “automatización” de plantas de tratamiento, con el fin explícito de “reducir costos operativos y errores manuales” y de que las instituciones “tomen decisiones de forma eficiente y confiable”. 1) RELEVANCIA PARA IA: La automatización del monitoreo y la operación de plantas de tratamiento (infraestructura crítica) en tiempo real es terreno natural para control automatizado/IA. El lenguaje (“reducir errores manuales”, “decisiones confiables”) sugiere desplazamiento de juicio humano hacia sistemas automáticos. 2) RIESGOS: R1 porque una falla o mala calibración del sistema automatizado de monitoreo de calidad del agua podría no detectar contaminación (arsénico, fluoruro, coliformes) y dañar la salud pública; R13 por la delegación progresiva de la operación de infraestructura crítica a sistemas automáticos con supervisión humana reducida “para reducir costos”; R7 (desplazamiento laboral) porque la justificación explícita de la automatización es “reducir costos operativos y errores manuales” y “reducir costos de operación” (Estrategia 4.3.2: automatización de plantas de tratamiento), eufemismo burocrático típico de sustitución de operadores humanos en infraestructura crítica. 3) GAPS: No se prevén redundancias, validación humana de lecturas críticas, ni protocolos de fallo seguro (“fail-safe”) para la automatización de plantas de tratamiento. 4) CONTEXTO MEXICANO: Muchas plantas municipales operan con bajo mantenimiento y personal escaso; automatizar sin capacidades de mantenimiento puede crear puntos únicos de falla en el suministro de agua a comunidades vulnerables.
Recomendaciones
- Requerir validación humana periódica de las lecturas automatizadas críticas de calidad del agua y protocolos de fallo seguro en plantas automatizadas.
- Establecer redundancia y mantenimiento garantizado antes de delegar la operación de infraestructura crítica de agua a sistemas automáticos.
- Definir umbrales de alerta y obligación de intervención humana cuando los parámetros de contaminación rebasen límites de la NOM-127.
Categorías de riesgo
Gestión territorial del agua / Sistemas geoespaciales Implícito - Tecnología Media
Dominio regulatorio
Gestión territorial del agua / Sistemas geoespaciales
Vacío regulatorio
Sí
Fragmento original
Implementar y operar un sistema de información geoespacial a mediano y largo plazo utilizando plataformas de monitoreo en tiempo real y herramientas de visualización de datos para la toma de decisiones sobre recursos hídricos compartidos en zonas fronterizas y prioritarias. Análisis de relevancia
El IMTA mandata operar “sistemas de información geoespacial” con “plataformas de monitoreo en tiempo real” y “modelos de balance oferta-demanda por cuenca y por metrópolis” e “indicadores de riesgo hídrico urbano” que territorializan información para “la planeación del sistema de ciudades”. 1) RELEVANCIA PARA IA: Los sistemas geoespaciales con analítica en tiempo real y modelos predictivos territoriales son plataformas donde el aprendizaje automático se aplica de forma creciente; aunque su finalidad es ambiental, generan capas de datos territorializados (consumo, riesgo, asignación de recursos) susceptibles de inferencias sobre comunidades. 2) RIESGOS: R3 (privacidad/datos territorializados) y R2 (discriminación) porque la asignación de inversiones e “identificación de zonas prioritarias” mediante modelos puede reproducir sesgos que perpetúen la exclusión de comunidades indígenas o periurbanas si los datos de base son incompletos en esas zonas (el propio documento reconoce “indicadores fragmentados”). 3) GAPS: No hay criterios de equidad ni auditoría de los modelos que orientan la asignación de inversiones e infraestructura hídrica. 4) CONTEXTO MEXICANO: La cobertura desigual de datos hídricos (rural vs urbano) puede sesgar la priorización territorial contra las comunidades históricamente marginadas que el propio programa busca proteger.
Recomendaciones
- Incorporar criterios explícitos de equidad y justicia hídrica en los modelos geoespaciales que orientan la asignación de inversiones, evitando sesgos por falta de datos en zonas marginadas.
- Auditar periódicamente que la priorización territorial automatizada no excluya a comunidades indígenas, afromexicanas y periurbanas.
- Publicar como datos abiertos las capas y metodologías de los sistemas geoespaciales para permitir escrutinio social.
Categorías de riesgo
Comunicación de Salud Pública Implícito - Tecnología Media
Dominio regulatorio
Comunicación de Salud Pública
Vacío regulatorio
Sí
Fragmento original
El indicador mide el porcentaje de estrategias de comunicación bidireccional (envío de mensajes SMS, chatbots, etc.), para fomentar estilos de vida saludables en grupos específicos de la población. Análisis de relevancia
El convenio de salud incluye el uso de “chatbots” como canal de “comunicación bidireccional” para fomentar estilos de vida saludables en “grupos específicos de la población”. 1) RELEVANCIA PARA IA: Los chatbots modernos suelen apoyarse en modelos de lenguaje (LLM). El convenio no especifica la tecnología, pero la segmentación por “grupos específicos” implica perfilamiento poblacional para personalizar mensajes de salud. 2) RIESGOS: R3 porque la comunicación bidireccional vía chatbot sobre temas de salud puede recolectar datos sensibles de salud; R8 porque la sustitución de la interacción humana por chatbots en orientación de salud puede afectar la calidad de la atención a poblaciones con baja alfabetización digital. 3) GAPS: No se especifica si el chatbot usa IA generativa, ni se prevén controles sobre la exactitud de la información de salud que entregue (riesgo de “alucinaciones”), ni avisos de privacidad para los datos recolectados. 4) CONTEXTO MEXICANO: La brecha digital y la baja alfabetización en salud pueden hacer que mensajes automatizados mal calibrados generen desinformación o exclusión de los grupos que más necesitan la atención.
Recomendaciones
- Exigir que cualquier chatbot de salud entregue información validada por profesionales y advierta que no sustituye la consulta médica.
- Publicar aviso de privacidad para los datos de salud recolectados vía SMS/chatbot y limitar su uso secundario.
- Garantizar canales humanos alternativos para poblaciones con baja alfabetización digital.
Categorías de riesgo