Volver al índice del DOF

Análisis del DOF · 12 de junio de 2026

DIARIO OFICIAL DE LA FEDERACIÓN, No. 155/2026, viernes 12 de junio de 2026 (Edición Matutina). Contiene, entre otros: Convenio de Coordinación SEGOB-RENAPO/Querétaro para adopción, uso y certificación de la CURP; Convenio de subsidios para búsqueda de personas (CNB-Yucatán); Resolución que modifica las Disposiciones de carácter general aplicables a las instituciones de crédito (CNBV); Convenio Marco CONAGUA-Sinaloa; NOM-005-SSA-2026 de Planificación Familiar y Anticoncepción; Convenios PAIBIM (Secretaría de las Mujeres); Programa Institucional del CENAGAS 2026-2030; Convenios SNDIF; Acuerdo General 12/2026 del Tribunal Superior Agrario; y Avisos.

Requiere atención urgente

Tipo de documento: Edición del Diario Oficial de la Federación (compendio: Convenios de Coordinación, Resolución CNBV, Convenio Marco, NOM, Programa Institucional, Acuerdo General y Avisos)

Ver texto original


Estadísticas

5 Hallazgos
5 Categorías de riesgo
5 Vacíos regulatorios
0 Menciones explícitas de IA
5 Menciones implícitas de IA

Metadatos

Fecha de publicación
12 de junio de 2026
Dependencia emisora
Secretaría de Gobernación (RENAPO/CNB), Secretaría de Marina, Secretaría de Hacienda y Crédito Público (CNBV), SEMARNAT (CONAGUA), Secretaría de Salud, Secretaría de las Mujeres, Centro Nacional de Control del Gas Natural (CENAGAS), SNDIF, Procuraduría Agraria, Banco de México y Tribunal Superior Agrario
Sector
Identidad y población / Financiero-bancario / Energía (infraestructura crítica de gas natural) / Salud / Seguridad y búsqueda de personas / Asistencia social
Ámbito de aplicación
Federal
Severidad máxima
Muy Alta
Veredicto de revisión
bueno

Categorías de riesgo presentes

Justificación de urgencia

Esta edición del DOF concentra varios instrumentos que, sin nombrar la IA, despliegan o consolidan infraestructura habilitante de decisiones automatizadas y tratamiento masivo de datos personales: (1) la interconexión y 'confronta' sistemática de padrones estatales contra la BDNCURP en tiempo real (vigilancia/identidad, R3/R2/R9); (2) la consolidación del 'estudio de crédito paramétrico' y verificaciones automatizadas en la banca (scoring crediticio, R2); y (3) la modernización con SCADA, simulación en tiempo real y 'sistemas inteligentes de monitoreo y control' de infraestructura energética crítica (gas natural que abastece al sistema eléctrico, R13/R10). En conjunto afectan derechos fundamentales (privacidad, no discriminación, debido proceso) y la operación de un sistema estratégico nacional, sin salvaguardas de transparencia algorítmica, auditoría de sesgo, supervisión humana ni evaluación de impacto. El contexto mexicano (alta informalidad, capacidad limitada de enforcement, dependencia tecnológica) eleva la severidad a Muy Alta.

Síntesis ejecutiva

El Diario Oficial del 12 de junio de 2026 es un compendio heterogéneo; ningún documento menciona explícitamente 'inteligencia artificial', pero tres instrumentos describen, mediante eufemismos técnicos y administrativos, infraestructura sobre la que operan sistemas automatizados y de analítica avanzada, y dos más constituyen gaps en dominios sensibles. Los hallazgos de mayor relevancia son: (H1) el Convenio SEGOB(RENAPO)-Querétaro, que instaura la consulta, validación 'en línea, en tiempo real' y 'Confrontas' de padrones educativos contra la Base de Datos Nacional de la CURP, una arquitectura de identidad digital y cruce masivo de datos con riesgos de privacidad, discriminación y vigilancia (R3/R2/R9); (H2) la Resolución de la CNBV, que consolida el 'estudio de crédito paramétrico', verificaciones no presenciales y uso de patrones transaccionales para evaluar a personas, es decir, scoring crediticio automatizado sin garantías de transparencia ni revisión humana (R2/R3); y (H3) el Programa Institucional del CENAGAS 2026-2030, que moderniza con SCADA, simulación en tiempo real y 'sistemas inteligentes de monitoreo y control' la infraestructura crítica de gas natural que abastece al sistema eléctrico nacional, con riesgos de pérdida gradual de control y dependencia tecnológica (R13/R10/R3). Se identifican además dos gaps: la identificación forense 'a gran escala' de cuerpos y restos en el Convenio de búsqueda de personas (H4, R3) y el registro/teleconsulta de datos sensibles de salud reproductiva en la NOM-005 (H5, R3). Se recomienda condicionar estos sistemas a evaluaciones de impacto en privacidad y derechos, auditorías de sesgo y ciberseguridad, transparencia de modelos paramétricos, mecanismos de impugnación con revisión humana, y requisitos de supervisión humana y reversión en la infraestructura crítica, dado que el marco actual se limita a cláusulas genéricas de protección de datos.

Contexto mexicano

Consideraciones especiales

  • La 'confronta' masiva de padrones contra la BDNCURP en un país con registros civiles históricamente inconsistentes puede excluir de trámites educativos a población indígena, migrante o con actas mal capturadas, amplificando desigualdades.
  • El crédito paramétrico/scoring opera sobre una economía con ~60% de informalidad, donde patrones de ingreso irregulares pueden traducirse algorítmicamente en negativas de crédito discriminatorias.
  • El SISTRANGAS abastece más del 50% del gas natural del país y al sector eléctrico; el propio CENAGAS documenta que una alerta crítica puede costar ~182 millones de pesos/día y restar décimas al PIB, lo que vuelve crítica la gobernanza de su automatización.
  • Existe fuerte dependencia de proveedores tecnológicos extranjeros para sistemas SCADA y de control, en tensión con el discurso de 'soberanía energética' del Programa.
  • Los datos sensibles (identidad, biométricos/genéticos forenses, salud reproductiva de menores) se concentran en plataformas estatales con capacidad de enforcement de privacidad limitada.

Capacidad de implementación

Media-Baja. Tras la reconfiguración de los órganos garantes de transparencia y protección de datos, la supervisión efectiva de tratamientos masivos, scoring crediticio e infraestructura SCADA es limitada. RENAPO, CNBV y CENAGAS operan con cláusulas genéricas de confidencialidad (LGPDPPSO/LGTAIP) pero sin marcos específicos de gobernanza algorítmica, auditoría de sesgo o ciberseguridad de infraestructura crítica, lo que dificulta detectar y corregir daños (falsos no-match, negativas crediticias injustas, fallas operativas automatizadas).

Precedentes relevantes

  • Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados (LGPDPPSO) y Ley General de Transparencia y Acceso a la Información Pública (LGTAIP), invocadas como marco de confidencialidad en los convenios.
  • Ley General de Población y el régimen de la CURP (arts. 91 y 91 SEXIES: CURP en validación/autenticación de identidad en medios digitales) como base de la identidad digital nacional.
  • Disposiciones de carácter general aplicables a las instituciones de crédito (CNBV) y artículo 65 de la Ley de Instituciones de Crédito en materia de calificación de cartera y estudios de crédito.
  • Ley del Sector Hidrocarburos y Decreto de creación del CENAGAS (infraestructura estratégica) y NOM-009-ASEA-2017 (gestión de integridad de ductos).
  • NOM-024-SSA3-2012 (Sistemas de Información de Registro Electrónico para la Salud) como base del expediente clínico electrónico referida por la NOM-005-SSA-2026.

Hallazgos

Hallazgos detectados por el análisis. Expande cada uno para ver el fragmento original y las recomendaciones.

Identidad digital y registro nacional de población (CURP/RENAPO) Implícito - Tecnología Muy Alta

ID de hallazgo: H1

Dominio regulatorio

Identidad digital y registro nacional de población (CURP/RENAPO)

Vacío regulatorio

Fragmento original

“RENAPO” verificará los datos que le solicite la “SEDEQ” mediante el proceso de Confrontas a la BDNCURP, a fin de verificar la identidad legal de sus usuarios, en estricto apego a sus atribuciones.

Ubicación en el documento: Convenio SEGOB(RENAPO)-Estado de Querétaro (SEDEQ), Cláusula Segunda, fracción II; ver también frac. I (Servicios Web de CURP para consultar y validar en línea, en tiempo real) y Cláusula Primera (consultar, validar e intercambiar información de la BDNCURP)

Análisis de relevancia

El Convenio establece la interconexión sistemática y automatizada de un padrón educativo estatal (aspirantes, estudiantes, docentes y personal) con la Base de Datos Nacional de la CURP (BDNCURP) mediante 'Servicios Web' de consulta y validación 'en línea, en tiempo real' y un proceso de 'Confrontas' (cruce masivo de padrones contra el registro nacional). Aunque no menciona IA, esta confronta/matching de identidad a gran escala es la infraestructura típica sobre la que operan sistemas de identidad digital y verificación biométrica/algorítmica. RIESGOS: R3 (Privacidad): se procesa e intercambia información personal de toda la comunidad educativa contra una base nacional, con remisión semestral de 'el universo de los registros', sin consentimiento individual de los titulares y con retención y trazabilidad poco acotadas. Es vigilancia administrativa masiva por diseño. R2 (Discriminación): la dependencia de una 'confronta' exitosa de CURP para acreditar identidad puede excluir o retrasar trámites educativos de personas con registros inconsistentes (población indígena, migrante, con actas mal capturadas), reproduciendo brechas; el documento condiciona servicios a que la CURP esté 'certificada por el Registro Civil'. R9 (Vigilancia): la integración cruzada de bases de datos gubernamentales (educación + identidad nacional) crea capacidad de seguimiento poblacional; el propio convenio crea facultades de 'monitoreo' del consumo de los Servicios CURP. GAPS: no hay evaluación de impacto algorítmico/de privacidad, ni reglas sobre uso de biometría, ni mecanismo de impugnación para personas mal confrontadas, ni límites a inferencias o usos secundarios más allá de las cláusulas de confidencialidad genéricas (LGPDPPSO).

Recomendaciones

  • Exigir Evaluación de Impacto en la Protección de Datos Personales (EIPDP) previa a operar las Confrontas y los Servicios Web de CURP, con supervisión del órgano garante de datos.
  • Prohibir expresamente el uso de la CURP/BDNCURP para perfilamiento, biometría o inferencias no relacionadas con el objeto educativo, y limitar la retención y el uso secundario.
  • Crear un mecanismo accesible de impugnación y corrección para personas cuya identidad no 'confronte' correctamente, evitando la negación automática de trámites o servicios educativos.
  • Publicar métricas de tasa de error/falsos no-match y auditorías independientes periódicas del sistema de confronta.
Financiero / Crédito bancario (CNBV - Disposiciones de carácter general aplicables a las instituciones de crédito) Implícito - Tecnología Alta

ID de hallazgo: H2

Dominio regulatorio

Financiero / Crédito bancario (CNBV - Disposiciones de carácter general aplicables a las instituciones de crédito)

Vacío regulatorio

Fragmento original

Estudio de crédito que podrá ser paramétrico, en el que se analice al acreditado o garante, cuando este último sea considerado en el proceso de calificación del crédito, ajustándose en todo caso a lo previsto por el artículo 65 de la Ley.

Ubicación en el documento: Resolución que modifica las Disposiciones de carácter general aplicables a las instituciones de crédito, Anexo 4, fracciones I, II y III, inciso a) (estudio de crédito paramétrico); ver también Considerando (digitalización, verificaciones no presenciales por Medios Electrónicos, uso de registros de abonos/cargos) y Anexo 4 (prestación de servicios bancarios a través de sistemas automatizados)

Análisis de relevancia

La Resolución habilita y consolida la 'calificación de cartera' y el 'estudio de crédito paramétrico' para créditos al consumo y comerciales, así como verificaciones 'no presenciales' por Medios Electrónicos y el uso de registros de abonos/cargos administrados por la propia institución 'a través de sistemas automatizados'. El crédito paramétrico/scoring es precisamente una decisión automatizada sobre personas basada en modelos estadísticos (y crecientemente ML), aunque la norma no mencione IA. RIESGOS: R2 (Discriminación): el scoring crediticio puede perpetuar sesgos contra poblaciones de la economía informal (~60% en México), historiales atípicos o sin historial, restringiendo el acceso al crédito sin transparencia ni derecho a explicación. La sustitución de comprobantes por 'registros de abonos y cargos' de los últimos tres meses traslada la decisión a patrones de comportamiento que pueden discriminar a quien recibe ingresos irregulares. R3 (Privacidad): se amplía el uso de historiales transaccionales internos y consultas a sociedades de información crediticia para perfilar capacidad de pago. GAPS: la norma no exige transparencia del modelo paramétrico, ni auditoría de sesgo, ni derecho del solicitante a revisión humana o a impugnar una negativa automatizada; la 'flexibilización' digital reduce fricciones sin contrapesos sobre decisiones algorítmicas adversas.

Recomendaciones

  • Exigir transparencia y documentación de los modelos paramétricos/de scoring (variables, ponderaciones) y auditorías independientes de equidad para detectar discriminación.
  • Garantizar derecho a revisión humana significativa y a impugnación cuando una solicitud de crédito sea rechazada por evaluación paramétrica/automatizada.
  • Establecer estándares mínimos sobre uso de registros de abonos/cargos para no penalizar a personas con ingresos informales o irregulares.
  • Coordinar con CONDUSEF/INAI estándares de explicabilidad y protección de datos en decisiones crediticias automatizadas.
Energía / Infraestructura crítica nacional (transporte y almacenamiento de gas natural - CENAGAS/SISTRANGAS) Implícito - Tecnología Alta

ID de hallazgo: H3

Dominio regulatorio

Energía / Infraestructura crítica nacional (transporte y almacenamiento de gas natural - CENAGAS/SISTRANGAS)

Vacío regulatorio

Fragmento original

Fortalecer al Centro de Control Principal (CCP) y el Centro de Control Alterno (CCA) con desplegados que permitan una mejor visualización en tiempo real para el monitoreo de los operadores y puedan tomar mejores decisiones de forma ágil. Actualizando la infraestructura integral del sistema SCADA en alta disponibilidad

Ubicación en el documento: Programa Institucional del CENAGAS 2026-2030, Objetivo 3, Estrategias 3.1 y 3.2 (líneas 3.1.2, 3.1.3, 3.1.5, 3.2.1, 3.2.5 - SCADA, RTU's, Sistema de Modelamiento y Simulación en Tiempo Real); ver también sección 5.5 (sistemas inteligentes de monitoreo y control), 5.2 (análisis de datos para redes inteligentes y ciberseguridad) y Estrategia 1.4 (centralizar, integrar y administrar la información del sector de gas natural)

Análisis de relevancia

El Programa Institucional del CENAGAS plantea modernizar la operación de infraestructura crítica nacional (el SISTRANGAS, que suministra >50% del gas natural del país y abastece al sector eléctrico) mediante sistemas SCADA en alta disponibilidad, RTU's, telemetría, un 'Sistema de Modelamiento y Simulación en Tiempo Real' que 'calcula las condiciones operativas en sitios que no tienen telemetría', 'sistemas inteligentes de monitoreo y control' y 'redes inteligentes', además de centralizar e integrar la información de todo el sector. Estos son los componentes habilitadores típicos de automatización y analítica avanzada/IA sobre infraestructura energética, aunque no se nombre IA. RIESGOS: R13 (Pérdida gradual de control): a medida que el monitoreo, la simulación y el control se automatizan y se delega más decisión a sistemas en tiempo real sobre una infraestructura cuya falla puede provocar 'alertas críticas' con impacto en el PIB (el propio documento cita una caída de 0.3 puntos del PIB y pérdidas de ~182 millones de pesos/día), crece la dependencia de sistemas complejos difíciles de supervisar manualmente; el documento reconoce rezago tecnológico, obsolescencia y equipos de monitoreo deficientes. R10 (Concentración/Dependencia): la modernización SCADA y de 'sistemas inteligentes' depende de proveedores tecnológicos (frecuentemente extranjeros), generando dependencia en un activo estratégico, en tensión con el discurso de 'soberanía energética' del propio Programa. R3 (Privacidad/Seguridad de datos): la centralización de la información operativa del sector y de usuarios de alto consumo crea un repositorio sensible cuya protección y ciberseguridad el documento reconoce deficitaria. GAPS: no hay normativa específica sobre niveles mínimos de supervisión humana, 'kill switch'/reversión, validación de modelos de simulación que sustituyen telemetría, ni evaluación de dependencia tecnológica/soberanía de los sistemas de control de infraestructura crítica.

Recomendaciones

  • Establecer requisitos de supervisión humana significativa y capacidad de reversión manual ('botón de emergencia') en los sistemas SCADA y de control automatizado de gas natural.
  • Exigir validación y auditoría independiente del Sistema de Modelamiento y Simulación en Tiempo Real, especialmente donde sustituye telemetría real, para evitar decisiones operativas sobre datos inferidos.
  • Definir estándares de ciberseguridad y resiliencia para la centralización de información del sector y para los Centros de Control Principal y Alterno, dada su criticidad para el sistema eléctrico.
  • Evaluar la dependencia tecnológica de proveedores extranjeros en los sistemas de control y promover soberanía/auditabilidad acorde con el objetivo de soberanía energética del Programa.
Seguridad y búsqueda de personas desaparecidas / Identificación forense Implícito - Riesgo/Gap Regulatorio Media

ID de hallazgo: H4

Dominio regulatorio

Seguridad y búsqueda de personas desaparecidas / Identificación forense

Vacío regulatorio

Fragmento original

esto incluye la búsqueda forense con fines de identificación de cuerpos y restos humanos desde la perspectiva individualizada o generalizada a través de un enfoque masivo o a gran escala, o en su caso de identificación humana complementario

Ubicación en el documento: Convenio de Coordinación y Adhesión SEGOB(CNBP)-Estado de Yucatán, Declaración I.2

Análisis de relevancia

El Convenio de subsidios para búsqueda de personas faculta a la CNBP para realizar 'búsqueda forense con fines de identificación de cuerpos y restos humanos' con 'un enfoque masivo o a gran escala'. La identificación humana a gran escala de cuerpos y restos suele apoyarse en cruces de bases de datos genéticas/biométricas, registros poblacionales y herramientas de cotejo automatizado. Aunque el convenio solo transfiere recursos (no detalla tecnología), el dominio es de alto riesgo de privacidad: implica el tratamiento de datos sensibles (genéticos, biométricos) de personas desaparecidas y de sus familiares. RIESGO R3: el procesamiento masivo de datos biométricos/genéticos para identificación, si se realiza con sistemas automatizados, exige salvaguardas estrictas de consentimiento familiar, seguridad y limitación de uso que el instrumento no aborda. GAP: el convenio (de naturaleza presupuestal) no establece estándares de protección de datos genéticos/biométricos ni reglas sobre el uso de herramientas de cotejo masivo en la identificación humana; es un gap a vigilar más que un sistema confirmado.

Recomendaciones

  • Que los Lineamientos y reglas del Programa U008 incorporen salvaguardas específicas para el tratamiento de datos genéticos y biométricos en identificación forense a gran escala.
  • Requerir consentimiento informado de familiares y límites estrictos de uso secundario cuando se empleen bases de datos o herramientas automatizadas de cotejo de identidad humana.
  • Vigilar que cualquier sistema de identificación masiva cuente con supervisión pericial humana y trazabilidad, evitando identificaciones erróneas automatizadas.
Salud / Salud sexual y reproductiva (registro de información en salud y telemedicina) Implícito - Riesgo/Gap Regulatorio Media

ID de hallazgo: H5

Dominio regulatorio

Salud / Salud sexual y reproductiva (registro de información en salud y telemedicina)

Vacío regulatorio

Fragmento original

Las personas prestadoras de servicios de salud e instituciones integrantes del Sistema Nacional de Salud, deben captar, integrar, procesar, sistematizar y entregar la información de las consultas y atenciones realizadas de tipo ambulatorias, hospitalarias o a distancia, así como la entrega de métodos anticonceptivos, de conformidad con los mecanismos, procedimientos, plataformas y plazos que establezca para tal efecto la Secretaría de Salud, a través de la Dirección General de Información en Salud.

Ubicación en el documento: NOM-005-SSA-2026, De los Servicios de Planificación Familiar y Anticoncepción, numeral 5.8.1 (Registro de información); ver también 5.1.12 y 5.7.2.6 (consejería y servicios a distancia mediante tecnologías de la información y comunicación) y referencia normativa 2.5 (NOM-024-SSA3-2012 de Registro Electrónico para la Salud)

Análisis de relevancia

La NOM-005 obliga a captar, procesar y sistematizar en el Sistema Nacional de Información en Salud datos altamente sensibles de salud sexual y reproductiva (incluidos de adolescentes y grupos históricamente vulnerados), e integra la prestación de servicios 'a distancia mediante tecnologías de la información y comunicación' (telemedicina). Aunque la NOM no menciona IA, los expedientes clínicos electrónicos y las plataformas de información en salud son insumos directos de sistemas analíticos/IA, y la teleconsulta abre la puerta a herramientas de apoyo a la decisión. RIESGO R3: concentración y procesamiento masivo de datos sensibles de salud reproductiva con riesgo de inferencias y usos secundarios; la norma se remite a la LGPDPPSO pero no regula el eventual análisis algorítmico de estos datos ni el uso de IA en teleconsulta. GAP (débil): no es un sistema de IA confirmado, pero es un dominio crítico (salud + datos de menores + decisiones reproductivas) donde la futura incorporación de analítica/IA requeriría salvaguardas que la norma no anticipa.

Recomendaciones

  • Prever explícitamente, en los lineamientos de la Dirección General de Información en Salud, límites al uso secundario y al análisis algorítmico de datos sensibles de salud sexual y reproductiva.
  • Si se incorporan herramientas de IA o apoyo a la decisión en teleconsulta, exigir validación clínica, supervisión humana y consentimiento informado, especialmente para personas menores de edad.
  • Reforzar la seguridad y la minimización de datos en las plataformas de información en salud, con auditorías de privacidad.