Análisis del DOF · 26 de mayo de 2026
Diario Oficial de la Federación, Tomo No. 136/2026, martes 26 de mayo de 2026, Edición Matutina (MAT)
Tipo de documento: Edición del Diario Oficial de la Federación (compilado de acuerdos, convenios, programas, convocatorias y avisos)
Estadísticas
Metadatos
Categorías de riesgo presentes
Justificación de urgencia
Aunque la edición contiene una sola mención explícita de IA, concentra varios gaps de severidad Muy Alta: (1) el Acuerdo de la FGE Yucatán habilita la gestión de requerimientos de datos de telecomunicaciones, geolocalización y metadatos a 'proveedores de servicios de aplicaciones y contenidos' bajo la nueva Ley de Telecomunicaciones (2025) sin salvaguardas sobre tratamiento algorítmico ni control judicial granular (R3/R9, antecedentes Pegasus); (2) el Acuerdo del INE sobre propaganda gubernamental en el Proceso Electoral de Coahuila no contempla deepfakes ni IA generativa (R4, amenaza a la estabilidad democrática); y (3) el Programa InnovaBienestar mandata transferir RPA e IA generativa a toda la APF y diseñar semiconductores 'Kutsari' para defensa y seguridad sin gobernanza algorítmica ni controles de doble uso (R7/R10/R12). La combinación de vigilancia estatal, riesgo electoral y soberanía/doble uso justifica atención prioritaria.
Síntesis ejecutiva
La edición matutina del DOF del 26/05/2026 (Tomo 136/2026, 620 páginas) está dominada por convenios administrativos de transferencia de recursos federal-estatales, un voluminoso anexo estadístico de precios, convocatorias de adquisiciones y avisos judiciales/generales. Sólo contiene UNA mención explícita de inteligencia artificial: el Programa Institucional InnovaBienestar de México S.A.P.I. de C.V. 2026-2030 (coordinado por la Secihti), que mandata implementar RPA e IA generativa para automatizar procesos de la APF y diseñar semiconductores 'Kutsari' para defensa, salud y seguridad. Los 13 hallazgos restantes son implícitos o gaps regulatorios en dominios de alto riesgo: vigilancia de telecomunicaciones y geolocalización por fiscalías (FGE Yucatán) bajo la nueva Ley de Telecomunicaciones; propaganda electoral en Coahuila sin previsión de deepfakes; plataformas nacionales interoperables de catastro (SEDATU) y de salud (SINAVE/SIAFFASPE) que son sustrato para analítica predictiva sobre datos sensibles; fondos de seguridad pública (FASP/FOFISP) sin condicionamientos sobre biometría o policía predictiva; certificación geoespacial de deforestación (SEMARNAT) con impacto económico; eliminación de indicadores de impartición de justicia (INEGI) que debilita la auditabilidad de futuros sistemas algorítmicos en justicia penal; justicia en línea del TFJA; fintech de pagos móviles en litigio; disputas marcarias de plataformas digitales (IMPI); y adquisiciones públicas de ERP, redes y sistemas de control industrial (CFE/BANOBRAS). El patrón transversal es la ausencia de gobernanza algorítmica, evaluaciones de impacto, supervisión humana y salvaguardas de datos en plataformas que constituyen la base de despliegues futuros de IA, en un contexto de enforcement debilitado.
Contexto mexicano
Consideraciones especiales
- México carece de una ley general de inteligencia artificial y de un marco de gobernanza algorítmica para el sector público; el documento adopta IA generativa y automatización (InnovaBienestar) sin requisitos de supervisión humana, auditoría o registro de sistemas.
- La protección de datos personales se encuentra debilitada tras la reconfiguración del INAI, justo cuando se construyen plataformas nacionales interoperables de catastro (SEDATU), salud (SINAVE/SIAFFASPE) y seguridad (SNSP) que concentran datos sensibles y geoespaciales.
- La nueva Ley en Materia de Telecomunicaciones y Radiodifusión (DOF 16/07/2025) amplía el universo de obligados a 'proveedores de servicios de aplicaciones y contenidos', y su operación por fiscalías estatales (Yucatán) carece de salvaguardas sobre análisis automatizado de geolocalización y metadatos.
- El régimen electoral (INE) no contempla contenido sintético ni deepfakes, pese a la creciente accesibilidad de IA generativa para producir propaganda dirigida en procesos locales con fiscalización limitada.
- La estrategia de soberanía tecnológica en semiconductores ('Kutsari') para 'defensa, salud y seguridad' carece de un régimen de control de doble uso y de política de IA militar.
Capacidad de implementación
Débil y fragmentada. La supervisión de datos personales está debilitada tras la reconfiguración del INAI; los órganos sectoriales (CNBV/CONDUSEF en fintech, CRE/CNE en energía, COFEPRIS/Salud) no tienen mandato expreso de auditoría algorítmica; y la descentralización de facultades de vigilancia a fiscalías estatales reduce aún más los controles. La mayoría de los instrumentos son convenios y convocatorias que trasladan recursos o adquieren tecnología sin condicionantes de gobernanza de IA, sin EIPD ni evaluación de impacto en derechos humanos, lo que limita la capacidad real de hacer cumplir salvaguardas inexistentes.
Precedentes relevantes
- Uso del malware Pegasus contra periodistas, defensores de derechos humanos y opositores en México, evidenciando abuso de capacidades de vigilancia estatal sin control judicial efectivo.
- Reforma a la Ley de Comercio Exterior (mayo 2026) que vincula el Certificado de Libre de Deforestación a restricciones no arancelarias a la exportación, elevando el impacto de una verificación geoespacial automatizada errónea.
- Acción de Inconstitucionalidad 16/2025 de la SCJN (cobros por acceso a la información en Puebla), incluida en esta misma edición, como referente del debate sobre acceso a la información pública.
- Sentencias internacionales de scoring/evaluación de riesgo en justicia penal (tipo COMPAS) como antecedente del riesgo de discriminación algorítmica que la eliminación de indicadores del INEGI dificultaría auditar.
Hallazgos
Hallazgos detectados por el análisis. Expande cada uno para ver el fragmento original y las recomendaciones.
Ciencia, Tecnología e Innovación / Modernización administrativa (APF) Explícito Alta
Dominio regulatorio
Ciencia, Tecnología e Innovación / Modernización administrativa (APF)
Vacío regulatorio
Sí
Fragmento original
Implementar soluciones digitales de bajo costo (RPA, inteligencia artificial generativa, sistemas de gestión en la nube) para automatizar procesos internos y reducir tiempos de ejecución. Análisis de relevancia
Es la ÚNICA mención explícita de 'inteligencia artificial' en todo el documento. InnovaBienestar (CPI coordinado por la Secihti, hoy S.A.P.I. de C.V.) implementará RPA e IA generativa para automatizar procesos internos y, conforme al Objetivo 5, transferir esos procesos/desarrollos a las dependencias de la APF para reducir el gasto público del gobierno federal. R7 (Desplazamiento laboral): automatizar procesos administrativos con RPA/IA generativa expandida a toda la APF como modelo de reducción de costos implica sustitución de tareas humanas; 'reducir el gasto público' es eufemismo que suele incluir reducción de plazas. R13 (Pérdida de control): se adopta IA generativa sin requisito de supervisión humana, auditoría o gobernanza algorítmica. R1 (Malfunctions): la IA generativa 'alucina'; usarla en trámites oficiales sin verificación produce errores. CONTEXTO MEXICANO: transferencia masiva de IA generativa 'de bajo costo' a la APF sin marco de gobernanza, sin evaluación de impacto laboral, con débil enforcement. Temporalidad: mandato a futuro cercano (2026-2030).
Recomendaciones
- Exigir supervisión humana obligatoria y validación de outputs antes de usar IA generativa en trámites oficiales de la APF.
- Requerir evaluación de impacto laboral previa a la transferencia masiva de RPA/IA a la APF, con programas de reconversión.
- Establecer lineamientos de gobernanza de IA (transparencia, trazabilidad, auditoría, registro de sistemas) para los desarrollos que InnovaBienestar transfiera al sector público.
- Definir qué decisiones administrativas no pueden automatizarse completamente y deben conservar revisión humana calificada.
Justicia Administrativa (Federal) Implícito - Tecnología Media
Dominio regulatorio
Justicia Administrativa (Federal)
Vacío regulatorio
Sí
Fragmento original
una medida de carácter urgente adoptada con motivo de una contingencia técnica operativa Análisis de relevancia
El TFJA opera un 'Sistema de Justicia en Línea Versión 2.0' para sustanciar electrónicamente expedientes contencioso-administrativos. La suspensión de plazos por 'contingencia técnica operativa' evidencia dependencia de infraestructura digital crítica para la impartición de justicia. Aunque el extracto no menciona IA, los sistemas de justicia en línea de nueva generación incorporan crecientemente módulos de clasificación automatizada, asignación y apoyo a la decisión (R1). El tratamiento masivo de expedientes con datos personales también implica R3. R1 (un fallo del sistema ya obligó a suspender plazos, mostrando fragilidad operativa que en justicia es crítica); riesgo si se incorporan automatizaciones sin supervisión humana. GAP: no hay transparencia pública sobre qué funciones del sistema están automatizadas, ni salvaguardas frente a la introducción de componentes algorítmicos. CONTEXTO MEXICANO: la digitalización de la justicia avanza sin un marco específico de gobernanza algorítmica; las fallas técnicas afectan la seguridad jurídica de las partes.
Recomendaciones
- Exigir transparencia sobre los componentes automatizados del Sistema de Justicia en Línea y mantener supervisión humana en toda decisión jurisdiccional.
- Establecer protocolos de continuidad y respaldo ante contingencias técnicas que afecten plazos procesales.
- Auditar la seguridad y protección de datos personales en el procesamiento masivo de expedientes electrónicos.
Categorías de riesgo
Financiero / Protección al Consumidor (Fintech - Pagos Móviles) Implícito - Riesgo/Gap Regulatorio Alta
Dominio regulatorio
Financiero / Protección al Consumidor (Fintech - Pagos Móviles)
Vacío regulatorio
Sí
Fragmento original
en contra de actos de Operadora de Pagos Móviles de México Sociedad Anónima de Capital Variable y otras Análisis de relevancia
Los litigios involucran a operadores de pagos móviles digitales y plataformas fintech ('Operadora de Pagos Móviles de México', 'Alquimiadigital.MX'). Las plataformas fintech de pagos y crédito operan sistemas automatizados de scoring, detección de fraude y onboarding (KYC) que típicamente usan ML/IA, con riesgos de R2 (discriminación algorítmica en acceso a servicios financieros) y R3 (procesamiento masivo de datos personales financieros). La presencia de una acción colectiva de la PROFECO y amparos contra estas entidades señala fricciones de consumidor en el ecosistema digital de pagos. R2 (sesgo en decisiones automatizadas sobre acceso/condiciones de servicios financieros), R3 (datos financieros sensibles), R10 (concentración en pocos operadores de infraestructura de pagos digitales). GAP: los edictos son meramente procesales y no abordan la dimensión algorítmica; no existe en el DOF de esta fecha regulación que exija auditoría de los sistemas automatizados de estas fintech. CONTEXTO MEXICANO: alta exclusión financiera e informalidad; los sistemas automatizados de las fintech pueden perpetuar exclusión de poblaciones sin historial crediticio formal.
Recomendaciones
- Impulsar que CNBV/CONDUSEF exijan auditorías de equidad y explicabilidad de los modelos automatizados de scoring y detección de fraude de las fintech de pagos.
- Establecer mecanismos de impugnación humana frente a decisiones automatizadas de denegación de servicios financieros digitales.
- Reforzar la supervisión de tratamiento de datos personales financieros por plataformas de pagos móviles.
Propiedad Intelectual / Industrial (IMPI - Plataformas digitales) Implícito - Riesgo/Gap Regulatorio Media
Dominio regulatorio
Propiedad Intelectual / Industrial (IMPI - Plataformas digitales)
Vacío regulatorio
Sí
Fragmento original
solicitó la declaración administrativa de nulidad del registro marcario citado al rubro. Análisis de relevancia
Aparecen disputas marcarias ante el IMPI y la Sala Especializada en Propiedad Intelectual del TFJA que involucran a plataformas digitales tecnológicas (p.ej. 'Playtomic', plataforma de reservas deportivas). El dominio de propiedad intelectual es el principal afectado por la IA generativa (entrenamiento con obras protegidas, outputs derivados, titularidad de marcas/obras generadas). R5 (incertidumbre sobre derechos de PI frente a contenido y marcas en el ecosistema digital). Severidad Media porque se trata de procedimientos marcarios convencionales sin componente generativo explícito. GAP: el marco de la Ley Federal de Protección a la Propiedad Industrial y de Derechos de Autor no aborda explícitamente la titularidad ni la protección frente a outputs de IA generativa. CONTEXTO MEXICANO: México depende de proveedores tecnológicos extranjeros; la digitalización de servicios genera disputas de PI que el marco actual no anticipa para contenido generado por IA.
Recomendaciones
- Actualizar el marco del IMPI/INDAUTOR para clarificar la titularidad y protección de obras y signos distintivos generados o asistidos por IA.
- Desarrollar criterios sobre el uso de datasets y contenido protegido en el entrenamiento de modelos que operen en el mercado mexicano.
Categorías de riesgo
Contratación Pública - Servicios y plataformas tecnológicas Implícito - Tecnología Media
Dominio regulatorio
Contratación Pública - Servicios y plataformas tecnológicas
Vacío regulatorio
Sí
Fragmento original
SERVICIO DE OPERACION, SOPORTE, MANTENIMIENTO Y MEJORAS DEL ERP DE ASA Análisis de relevancia
Numerosas licitaciones del sector público adquieren plataformas tecnológicas (ERP corporativos, redes SDWAN, licenciamiento de software de gran escala, cableado estructurado, telemedición). Estos sistemas empresariales modernos incorporan crecientemente módulos de automatización inteligente y analítica (eufemismos 'mejoras', 'soluciones tecnológicas'). La dependencia de proveedores únicos de software (ERP, suites de licenciamiento) refuerza R10 (concentración/dependencia tecnológica externa). La automatización de procesos administrativos vía ERP conlleva potencial R7 (reducción de plazas). R10 (dependencia de proveedores extranjeros de software crítico de gobierno), R7 (automatización administrativa). Severidad Media: son adquisiciones de software estándar sin IA explícita confirmada. GAP: las convocatorias no exigen transparencia sobre componentes algorítmicos/IA de los sistemas adquiridos ni soberanía de datos. CONTEXTO MEXICANO: compras públicas de tecnología sin requisitos de auditabilidad algorítmica ni cláusulas de soberanía digital.
Recomendaciones
- Incluir en las convocatorias de adquisición de software/plataformas requisitos de transparencia sobre componentes de IA/automatización y de soberanía/portabilidad de datos.
- Evaluar el riesgo de dependencia de proveedor único en infraestructura tecnológica crítica del Estado.
- Acompañar la automatización de procesos administrativos con planes de reconversión laboral.
Categorías de riesgo
Infraestructura crítica (Energía y Protección Civil) Implícito - Tecnología Media
Dominio regulatorio
Infraestructura crítica (Energía y Protección Civil)
Vacío regulatorio
Sí
Fragmento original
Adquisición, instalación, puesta en servicio y capacitación del sistema de control EHC Unidad 2, de la C.T. Pdte. Plutarco Elías Calles Análisis de relevancia
Se adquieren sistemas automatizados de control y alerta para infraestructura crítica (sistema de alerta sísmica del tren interurbano; sistemas de control EHC de centrales termoeléctricas de la CFE). Estos sistemas de control industrial (SCADA/ICS) son infraestructura crítica donde la automatización opera con creciente autonomía y donde la IA se incorpora para predicción y optimización. R1 (fallo de sistema automatizado en infraestructura crítica de transporte/energía con daños directos), R13 (delegación creciente de control a sistemas automatizados en infraestructura crítica). Severidad Media porque son sistemas de control convencionales sin IA avanzada confirmada. GAP: las convocatorias no establecen requisitos de supervisión humana, capacidad de reversión manual ('botón de emergencia') ni ciberseguridad de los sistemas de control. CONTEXTO MEXICANO: infraestructura crítica energética y de transporte con marcos de ciberseguridad incipientes.
Recomendaciones
- Exigir requisitos de supervisión humana, reversión manual y ciberseguridad en la adquisición de sistemas de control y alerta para infraestructura crítica.
- Establecer auditorías de seguridad para sistemas automatizados de control industrial (SCADA/ICS) en energía y transporte.
Categorías de riesgo
Soberanía tecnológica / Semiconductores / Defensa nacional Implícito - Tecnología Alta
Dominio regulatorio
Soberanía tecnológica / Semiconductores / Defensa nacional
Vacío regulatorio
Sí
Fragmento original
Diseño de Circuitos Integrados para el Sector Público. Desarrollo de chips optimizados para aplicaciones estratégicas en el sector automotriz, electrodomésticos, equipo médico, defensa, salud y seguridad, apuntalando la autonomía tecnológica en sectores clave del gobierno mexicano. Análisis de relevancia
El Centro Nacional de Diseño de Semiconductores 'Kutsari' diseñará circuitos integrados para 'defensa, salud y seguridad'. Los semiconductores son el sustrato físico de los sistemas de IA. R10 (Concentración/soberanía digital): el Programa reconoce 'alta dependencia tecnológica del extranjero' y busca reducir dependencia de 'grandes corporaciones internacionales'; el control de semiconductores es central para la autonomía en IA, pero concentra capacidad estratégica en un CPI estatal con figura mercantil que atrae inversión privada, crea spin-offs y alianzas con fundiciones líderes a nivel mundial (riesgo de captura/dependencia de socios extranjeros). R12 (Escalada bélica): chips para 'defensa' y 'seguridad' son tecnología de doble uso; pueden habilitar sistemas militares autónomos, drones o vigilancia/ciberguerra, sin que el documento prevea controles de exportación ni salvaguardas de uso final. R11 (dual-use): chips para 'equipo médico/salud' con capacidad de cómputo tienen aplicaciones duales. GAP: ausencia total de marco de control de doble uso, límites a aplicaciones militares autónomas o gobernanza de uso final. CONTEXTO MEXICANO: México carece de régimen robusto de control de exportaciones dual-use y de política de IA militar.
Recomendaciones
- Establecer un régimen de control de doble uso (dual-use) para semiconductores/circuitos integrados destinados a 'defensa' y 'seguridad'.
- Exigir supervisión y aprobación específica para chips destinados a sistemas de armas autónomas o vigilancia, con verificación humana en decisiones críticas.
- Transparentar las alianzas de Kutsari con fundiciones e inversionistas extranjeros para evaluar dependencia y captura.
- Coordinar con SEDENA/SEMAR y cancillería una política de IA y semiconductores militares alineada a estándares de estabilidad estratégica.
Categorías de riesgo
Desarrollo Territorial y Urbano / Registros Públicos de la Propiedad y Catastro Implícito - Riesgo/Gap Regulatorio Alta
Dominio regulatorio
Desarrollo Territorial y Urbano / Registros Públicos de la Propiedad y Catastro
Vacío regulatorio
Sí
Fragmento original
interconexión e interoperabilidad con la Plataforma Nacional de Información Registral y Catastral Análisis de relevancia
El Programa SEDATU construye y alimenta la 'Plataforma Nacional de Información Registral y Catastral', integrando datos de propiedad inmobiliaria de los tres órdenes de gobierno con 'interconexión e interoperabilidad' permanente, sistemas de información geográficos e incorporación de nuevas tecnologías. Aunque no menciona IA, estas plataformas de datos masivos geoespaciales son la base sobre la que se aplican analítica predictiva, valuación automatizada (AVM), perfilamiento patrimonial y cruce de bases. R3 (Privacidad): repositorio nacional sensible (quién posee qué y dónde) sin salvaguardas específicas sobre inferencias o usos secundarios; el Convenio sólo remite genéricamente a leyes de datos. R9 (Vigilancia): un padrón nacional interoperable de propiedad permite vigilancia patrimonial y, cruzado con bases fiscales/seguridad, perfilamiento sin orden judicial; el Convenio promueve explícitamente el aprovechamiento de los datos por el sector comercial, abriendo uso secundario y comercialización. R10: centralización de un activo informacional estratégico. GAP: sin EIPD, sin límites a analítica/IA sobre la plataforma, sin reglas de cruce. CONTEXTO MEXICANO: con INAI debilitado y débil enforcement, un sistema nacional interoperable de propiedad sin salvaguardas algorítmicas es riesgo de vigilancia patrimonial y discriminación territorial.
Recomendaciones
- Realizar una Evaluación de Impacto a la Protección de Datos Personales (EIPD) antes de operar la interconexión/interoperabilidad de la Plataforma.
- Regular estrictamente analítica predictiva, valuación automatizada e IA de perfilamiento sobre datos de propiedad sin base legal específica.
- Limitar el aprovechamiento comercial de datos registrales/catastrales y fijar reglas de finalidad, minimización y uso secundario.
- Definir gobernanza de datos con auditorías independientes y derechos de los titulares (acceso, rectificación, oposición).
Salud Pública / Vigilancia Epidemiológica Implícito - Riesgo/Gap Regulatorio Media-Alta
Dominio regulatorio
Salud Pública / Vigilancia Epidemiológica
Vacío regulatorio
Sí
Fragmento original
Reportar de manera oportuna y con la periodicidad establecida en la normativa vigente, los datos para el Sistema Nacional de Vigilancia Epidemiológica, así como para los sistemas de información específicos establecidos por las direcciones generales de Políticas en Salud Pública y de Epidemiología y por los centros nacionales de Equidad de Género, Salud Sexual y Reproductiva; de Prevención y Control de Enfermedades; para la Prevención y Control del VIH/SIDA y Hepatitis y para la Salud de la Infancia y la Adolescencia. Análisis de relevancia
Los Convenios de salud obligan a reportar datos al SINAVE y a múltiples sistemas de información específicos (VIH/SIDA, salud sexual y reproductiva, infancia) y a operar la plataforma SIAFFASPE. Estos sistemas concentran datos sensibles de millones de personas (categorías especialmente protegidas: VIH, salud sexual, menores) y son la base natural de futura analítica predictiva epidemiológica e IA diagnóstica. R3 (Privacidad): procesamiento masivo de datos sensibles sin salvaguardas sobre inferencias, anonimización, retención o usos secundarios. R1 (Malfunctions): si se incorpora IA a la vigilancia epidemiológica (tendencia internacional), errores afectarían respuestas de salud pública. R2 (Discriminación): datos de VIH/salud sexual cruzados pueden derivar en discriminación por perfilamiento. GAP: el Convenio trata estos sistemas como mero reporte administrativo, sin gobernanza de datos sensibles ni previsión ante automatización futura. CONTEXTO MEXICANO: alta sensibilidad, poblaciones vulnerables y débil enforcement de protección de datos.
Recomendaciones
- Establecer salvaguardas reforzadas para datos sensibles de salud (VIH, salud sexual, menores): cifrado, minimización y control de acceso en SINAVE y sistemas específicos.
- Exigir evaluación de impacto y supervisión humana antes de incorporar analítica predictiva o IA a la vigilancia epidemiológica.
- Prohibir uso secundario o cruce discriminatorio de datos de salud sin base legal y consentimiento o anonimización efectiva.
- Auditar periódicamente los sistemas de información en salud para exactitud y no discriminación.
Seguridad Pública Implícito - Riesgo/Gap Regulatorio Media
Dominio regulatorio
Seguridad Pública
Vacío regulatorio
Sí
Fragmento original
la presentación del software denominado Herramienta de Seguimiento y Control, todos del Servicio Profesional de Carrera Análisis de relevancia
NOTA DE CALIBRACIÓN (implícito débil): el fragmento citado es VERBATIM correcto, pero el software 'Herramienta de Seguimiento y Control' es en realidad una herramienta administrativa de recursos humanos del Servicio Profesional de Carrera (aparece junto a reglamento, catálogo de puestos, manual de organización y de procedimientos), NO un sistema de videovigilancia, biometría o policía predictiva. Por ello la severidad se modera respecto de los demás hallazgos de seguridad: la base probatoria de este hallazgo descansa en lo que los fondos FASP/FOFISP TÍPICAMENTE financian (videovigilancia C5/C4, bases de datos criminales, reconocimiento facial/biométrico y análisis predictivo), no en el texto del documento, que no menciona ninguna de esas tecnologías. Es un gap regulatorio razonable pero de evidencia más débil que H1-H4 y H8. Los Convenios FOFISP y FASP financian el fortalecimiento de instituciones de seguridad pública (software de seguimiento administrativo, evaluaciones de control de confianza, capacitación policial, bases de datos del SNSP). R9 (Vigilancia): la modernización tecnológica de seguridad con recursos federales se realiza sin condicionamientos sobre IA/biometría/análisis predictivo, dejando abierta —no documentada— la adquisición de esas tecnologías. R3 (Privacidad): las evaluaciones de control de confianza implican datos biométricos sensibles. R2: eventuales evaluaciones automatizadas de desempeño policial podrían incorporar sesgos. GAP: el Convenio no establece salvaguardas sobre el tipo de tecnología adquirida con los fondos, ni prohíbe reconocimiento facial o policía predictiva, ni exige evaluación de impacto en derechos humanos. CONTEXTO MEXICANO: historial de adquisición de tecnología de vigilancia con fondos de seguridad y débiles controles democráticos sobre IA policial.
Recomendaciones
- Condicionar el uso de fondos FASP/FOFISP en tecnología a evaluaciones de impacto en derechos humanos cuando se adquieran videovigilancia, biometría o análisis predictivo.
- Regular estrictamente o prohibir la adquisición de reconocimiento facial y policía predictiva con recursos federales sin marco legal y supervisión judicial.
- Exigir transparencia y registro público de los sistemas tecnológicos de vigilancia adquiridos con estos fondos.
- Establecer salvaguardas de protección de datos biométricos en las evaluaciones de control de confianza.
Medio Ambiente / Gestión Forestal y Sanidad Agroalimentaria Implícito - Riesgo/Gap Regulatorio Media
Dominio regulatorio
Medio Ambiente / Gestión Forestal y Sanidad Agroalimentaria
Vacío regulatorio
Sí
Fragmento original
Que para el otorgamiento del Certificado de Libre de Deforestación, se tomará como base la plataforma de información contenida en el instrumento a que hace referencia el artículo 24 de la LGDFS, a fin de verificar que las actividades de las personas que soliciten dicho certificado no se desarrollen en zonas deforestadas o propicien el cambio de uso de suelo de terrenos forestales o incrementen la frontera agropecuaria Análisis de relevancia
El Acuerdo de SEMARNAT crea el Certificado de Libre de Deforestación basándose en el Sistema Nacional de Monitoreo Forestal y una plataforma geoespacial (art. 24 LGDFS) para verificar que predios no estén en zonas deforestadas; los Anexos de SADER operan vigilancia epidemiológica fitozoosanitaria. El monitoreo forestal nacional y la verificación geoespacial dependen crecientemente de teledetección satelital y modelos de machine learning para clasificar deforestación/cambio de uso de suelo, aunque el texto no lo menciona. R1 (Malfunctions): la emisión/negación de un certificado con efectos económicos directos (apoyos, exportación) basada en clasificación automatizada de imágenes puede producir falsos positivos/negativos sin mecanismo claro de impugnación. R3: geolocalización de predios y actividades de personas. R15: uso emergente de IA geoespacial en regulación ambiental sin gobernanza. GAP: el Acuerdo no establece metodología transparente, derecho de impugnación ni supervisión humana sobre la verificación. CONTEXTO MEXICANO: vincula el certificado a restricciones no arancelarias a la exportación, elevando el impacto de un eventual error algorítmico.
Recomendaciones
- Transparentar la metodología (incluida cualquier teledetección/IA) para verificar deforestación y emitir el Certificado.
- Garantizar supervisión humana y procedimiento de impugnación con revisión para productores afectados por verificación automatizada negativa.
- Establecer estándares de exactitud y validación de los modelos de clasificación geoespacial dado su impacto económico.
- Auditar el Sistema Nacional de Monitoreo Forestal y sus plataformas para evitar errores y sesgos en la identificación de predios.
Categorías de riesgo
Justicia / Estadística Nacional (Impartición de Justicia) Implícito - Riesgo/Gap Regulatorio Media
Dominio regulatorio
Justicia / Estadística Nacional (Impartición de Justicia)
Vacío regulatorio
Sí
Fragmento original
Tasa de sentencia condenatoria penal en primera instancia según sistema de impartición de justicia. Análisis de relevancia
El INEGI elimina seis Indicadores Clave del sistema de impartición de justicia penal (tasas de sentencia condenatoria, sentencias a adolescentes, carga de trabajo judicial) por imposibilidad metodológica tras reformas. La justicia penal es dominio de altísimo riesgo para IA (policía predictiva, evaluación de riesgo/reincidencia tipo COMPAS, scoring judicial); la existencia y calidad de datos estadísticos sobre sentencias es la materia prima que alimentaría y permitiría auditar eventuales sistemas algorítmicos de justicia. R2 (Discriminación): eliminar indicadores sobre tasas de sentencia condenatoria y justicia para adolescentes reduce la capacidad de detectar sesgos sistemáticos, justamente los datos necesarios para auditar discriminación algorítmica si se introdujera IA en justicia. R9: menor transparencia estadística del desempeño punitivo del Estado. GAP: aunque es metodología estadística sin mención de IA, debilita la infraestructura de transparencia/datos indispensable para una eventual gobernanza de IA en justicia penal. Hallazgo de baja-media prioridad, contextual.
Recomendaciones
- Reemplazar los indicadores eliminados por métricas actualizadas que preserven la trazabilidad de sesgos en sentencias penales y de justicia para adolescentes.
- Conservar datos desagregados de impartición de justicia que permitan auditar equidad, indispensables si se introduce cualquier herramienta algorítmica en el sistema penal.
- Establecer a futuro indicadores específicos sobre el uso de sistemas automatizados/IA en la impartición de justicia.
Categorías de riesgo
Seguridad/Procuración de Justicia y Telecomunicaciones (Estatal - Yucatán) Implícito - Riesgo/Gap Regulatorio Muy Alta
Dominio regulatorio
Seguridad/Procuración de Justicia y Telecomunicaciones (Estatal - Yucatán)
Vacío regulatorio
Sí
Fragmento original
gestionar ante el juez de control los requerimientos que se realicen a los concesionarios de servicios públicos de telecomunicaciones o radiodifusión, concesionarios de telecomunicaciones, los autorizados o proveedores de servicios de aplicaciones y contenidos de los equipos de comunicación móvil asociados a una línea que se encuentra relacionada con los hechos que se investigan, a que hacen referencia la Ley en Materia de Telecomunicaciones y Radiodifusión y el Código Nacional de Procedimientos Penales, así como de recibir la información correspondiente Análisis de relevancia
El Acuerdo designa funcionarios facultados para solicitar a concesionarios de telecomunicaciones y a 'proveedores de servicios de aplicaciones y contenidos' la información asociada a líneas de comunicación móvil (que incluye datos de geolocalización en tiempo real, metadatos de comunicaciones y datos de tráfico). La gestión, cruce y análisis masivo de estos datos de localización y comunicaciones por las fiscalías se realiza casi invariablemente mediante herramientas analíticas y de minería de datos que pueden incorporar ML/IA (analítica predictiva, vinculación de identidades, georreferenciación). La nueva Ley en Materia de Telecomunicaciones y Radiodifusión (2025) amplía el universo de obligados a 'proveedores de servicios de aplicaciones y contenidos', acercándose a la vigilancia sobre plataformas digitales. R3 (invasión de privacidad mediante acceso a geolocalización y metadatos) y R9 (vigilancia estatal sin controles tecnológicos adecuados; riesgo de uso contra periodistas/opositores documentado en México con Pegasus). GAP: el Acuerdo solo designa funcionarios; no establece salvaguardas sobre el tratamiento algorítmico/automatizado de los datos obtenidos, ni límites de retención, auditoría, o trazabilidad del análisis. CONTEXTO MEXICANO: México carece de un marco robusto de control judicial efectivo sobre vigilancia y tiene antecedentes de abuso (Pegasus); la descentralización a fiscalías estatales con menor capacidad de enforcement amplifica el riesgo.
Recomendaciones
- Exigir que cualquier herramienta de análisis automatizado/IA aplicada a los datos de telecomunicaciones obtenidos sea auditable y opere bajo control judicial expreso por dato/persona, no por designación genérica de funcionarios.
- Establecer límites de retención, prohibición de uso secundario y trazabilidad de los cruces de datos realizados con sistemas analíticos.
- Requerir evaluación de impacto en privacidad y revisión del INAI/órgano local de transparencia sobre los protocolos de tratamiento de datos de geolocalización.
- Incluir prohibición explícita de perfilamiento masivo o análisis predictivo sobre los datos de comunicaciones obtenidos para investigación penal.
Categorías de riesgo
Electoral (Proceso Electoral Local 2025-2026, Coahuila) Implícito - Riesgo/Gap Regulatorio Muy Alta
Dominio regulatorio
Electoral (Proceso Electoral Local 2025-2026, Coahuila)
Vacío regulatorio
Sí
Fragmento original
Deberá tener carácter institucional y abstenerse de incluir frases, imágenes, voces o símbolos que puedan incidir de manera positiva o negativa en el resultado de la jornada electoral, o bien elementos de propaganda personalizada de alguna persona servidora pública alguna. Análisis de relevancia
El Acuerdo del INE regula la difusión de propaganda gubernamental durante el periodo electoral en Coahuila, listando campañas institucionales exceptuadas o improcedentes. El régimen regula 'frases, imágenes, voces o símbolos' pero NO contempla la generación sintética de contenido (deepfakes de audio/voz e imagen) ni el uso de IA generativa para crear o personalizar propaganda, vector creciente de manipulación electoral. R4 (desinformación y contenido sintético en contexto electoral, severidad Muy Alta por amenaza a estabilidad democrática). El Acuerdo prohíbe 'voces o símbolos' que incidan en el resultado, pero no aborda clonación de voz por IA ni imágenes generadas. GAP: ausencia total de menciones a contenido generado por IA, etiquetado de contenido sintético, o verificación de autenticidad de materiales de propaganda. CONTEXTO MEXICANO: procesos electorales locales con capacidad de fiscalización limitada del INE estatal; la accesibilidad de herramientas de IA generativa hace de bajo costo la producción de propaganda sintética dirigida.
Recomendaciones
- Incorporar en los acuerdos de propaganda gubernamental la obligación de etiquetar contenido generado o alterado por IA y la prohibición de deepfakes de personas servidoras públicas o candidatos.
- Desarrollar lineamientos del INE sobre uso de IA generativa en propaganda electoral e institucional, con sanciones específicas.
- Establecer un mecanismo de verificación de autenticidad (procedencia/firma) de materiales audiovisuales de campañas institucionales.
Categorías de riesgo