R1
Fallos y errores
Sistemas de IA que fallan o producen resultados erróneos en aplicaciones críticas.
Resumen
Distribución por severidad
Recomendaciones principales
- Acompañar la visión de incorporación de IA/IoT al Sistema Eléctrico Nacional con un marco de gobernanza que exija supervisión humana, auditabilidad y capacidad de reversión en cualquier despliegue sobre infraestructura crítica eléctrica.
- Condicionar la adopción de IA en operación de redes (generación, transmisión, distribución) a evaluaciones obligatorias de ciberseguridad y de impacto en confiabilidad del suministro.
- Priorizar el desarrollo de capacidades nacionales (talento, datos, cómputo) en IA aplicada a energía para mitigar la dependencia tecnológica extranjera que el propio Programa reconoce.
- Establecer requisitos de transparencia sobre los sistemas de IA y proveedores que eventualmente se integren a la infraestructura eléctrica estratégica.
- Definir, antes de implementar redes inteligentes, estándares mínimos de supervisión humana y de ciberseguridad para los componentes automatizados que controlen la infraestructura eléctrica crítica.
- Exigir mecanismos de contingencia, 'botones de emergencia' y capacidad de operación manual ante fallas de los sistemas digitales/automatizados de la red.
- Incluir, en los proyectos de digitalización del Sistema Eléctrico Nacional, evaluaciones de dependencia tecnológica y de impacto en la soberanía energética.
- Exigir, en las bases de la licitación, transparencia sobre si el 'equipamiento' de detección de fraude/PLD emplea algoritmos de clasificación o scoring, y sus métricas de precisión, falsos positivos y sesgo.
- Establecer revisión humana calificada y un procedimiento de impugnación antes de cualquier acción derivada de una alerta automatizada.
- Requerir auditoría independiente del componente algorítmico y evaluación de impacto en derechos humanos, con atención al riesgo de discriminación en contexto de alta informalidad.
- Limitar la retención y prohibir el uso secundario de los datos financieros procesados sin orden judicial.
- Establecer salvaguardas específicas para el tratamiento de datos genéticos y biométricos en procesos de identificación forense masiva, más allá de la remisión genérica a la ley de datos personales.
Hallazgos relacionados (233)
01062026-MAT · Energía / Infraestructura crítica del Sistema Eléctrico Nacional Explícito Media
Dominio regulatorio
Energía / Infraestructura crítica del Sistema Eléctrico Nacional
Vacío regulatorio
Sí
Fragmento original
Lidere el desarrollo de tecnologías disruptivas: que impulse la creación y adopción de soluciones innovadoras en generación, transmisión, distribución y uso eficiente de energía eléctrica, con incorporación de la inteligencia artificial, el internet de las cosas, la digitalización, la ciberseguridad industrial y los materiales avanzados. Análisis de relevancia
Es la única mención EXPLÍCITA de inteligencia artificial en toda la edición. El INEEL (antes Instituto de Investigaciones Eléctricas), como brazo tecnológico de la CFE, fija como visión a 2050 incorporar la IA, el internet de las cosas (IoT), la digitalización y la ciberseguridad industrial al desarrollo de tecnologías de generación, transmisión y distribución de electricidad. 1) Relevancia para IA: el documento sitúa explícitamente a la IA como tecnología habilitadora de la infraestructura eléctrica nacional, sector clasificado como infraestructura crítica. Aunque es una aspiración estratégica de I+D+i (no un sistema en operación), define la dirección institucional de inversión y desarrollo tecnológico del Estado en energía para las próximas dos décadas. 2) Riesgos: R10 (Concentración de poder / dependencia tecnológica): el propio PI reconoce reiteradamente la 'dependencia tecnológica extranjera' y el objetivo de 'reducir la dependencia'; el desarrollo de IA para el sector eléctrico se concentraría en pocos proveedores de modelos, hardware y plataformas, reforzando dependencia si no se construye capacidad nacional. R13 (Pérdida gradual de control): la aplicación de IA/IoT a la operación del Sistema Eléctrico Nacional implica delegación creciente de control sobre infraestructura crítica; sin requisitos de supervisión humana, auditoría y reversión, podría erosionar el control humano efectivo. R1 (Malfunctions): errores o fallas de sistemas de IA aplicados a operación de redes pueden afectar confiabilidad y seguridad del suministro. 3) Gaps: el PI menciona la IA como objetivo deseable pero NO establece principios de gobernanza, transparencia algorítmica, supervisión humana, ciberresiliencia verificable ni evaluación de riesgos para su incorporación a la infraestructura eléctrica. No hay marco regulatorio que acompañe esta visión. 4) Contexto mexicano: México carece de una ley general de IA; el sector energético es estratégico y soberano por mandato constitucional (CFE garantizando 54% de la generación). La dependencia tecnológica reconocida y la capacidad limitada de I+D+i (la plantilla del INEEL se redujo de 938 a 523 personas entre 2018 y 2024) hacen plausible que la IA para el sector se adquiera de proveedores extranjeros, profundizando el riesgo de concentración/dependencia.
Recomendaciones
- Acompañar la visión de incorporación de IA/IoT al Sistema Eléctrico Nacional con un marco de gobernanza que exija supervisión humana, auditabilidad y capacidad de reversión en cualquier despliegue sobre infraestructura crítica eléctrica.
- Condicionar la adopción de IA en operación de redes (generación, transmisión, distribución) a evaluaciones obligatorias de ciberseguridad y de impacto en confiabilidad del suministro.
- Priorizar el desarrollo de capacidades nacionales (talento, datos, cómputo) en IA aplicada a energía para mitigar la dependencia tecnológica extranjera que el propio Programa reconoce.
- Establecer requisitos de transparencia sobre los sistemas de IA y proveedores que eventualmente se integren a la infraestructura eléctrica estratégica.
01062026-MAT · Energía / Redes eléctricas inteligentes (smart grids) y digitalización del Sistema Eléctrico Nacional Implícito - Tecnología Media
Dominio regulatorio
Energía / Redes eléctricas inteligentes (smart grids) y digitalización del Sistema Eléctrico Nacional
Vacío regulatorio
Sí
Fragmento original
en la gestión y digitalización del sistema eléctrico nacional y en el desarrollo de tecnologías para implementar redes inteligentes; así como en la eficiencia energética. Estos temas son prioritarios de la agenda institucional del INEEL. Análisis de relevancia
La 'digitalización del sistema eléctrico nacional' y las 'redes inteligentes' (smart grids) constituyen un dominio donde la IA y el aprendizaje automático son tecnologías habilitadoras típicas, aunque aquí no se nombren explícitamente en este pasaje (sí se nombran en la visión a largo plazo, ver H1). Las redes inteligentes incorporan medición avanzada, control automatizado de flujos, optimización de despacho y mantenimiento predictivo basados en analítica de datos. 1) Relevancia para IA: 'redes inteligentes' y 'digitalización del sistema eléctrico' son eufemismos/dominios donde la automatización avanzada y la IA suelen integrarse para la gestión en tiempo real de infraestructura crítica. 2) Riesgos: R13 (pérdida gradual de control) por automatización creciente de la operación de la red; R1 (malfunctions) por errores en sistemas de control de infraestructura crítica; R10 (concentración/dependencia) por la provisión de plataformas y equipamiento de smart grids por pocos proveedores tecnológicos. 3) Gaps: el Programa enuncia las redes inteligentes como prioridad institucional pero no contempla requisitos de supervisión humana, ciberseguridad verificable, ni mecanismos de contingencia ante fallas de sistemas automatizados que controlen la red. 4) Contexto mexicano: la red eléctrica es infraestructura crítica operada por CFE/CENACE; la modernización con redes inteligentes incrementa superficie de ataque cibernético y dependencia de proveedores. Es un hallazgo emergente (mandato de desarrollar/implementar, no sistema desplegado todavía).
Recomendaciones
- Definir, antes de implementar redes inteligentes, estándares mínimos de supervisión humana y de ciberseguridad para los componentes automatizados que controlen la infraestructura eléctrica crítica.
- Exigir mecanismos de contingencia, 'botones de emergencia' y capacidad de operación manual ante fallas de los sistemas digitales/automatizados de la red.
- Incluir, en los proyectos de digitalización del Sistema Eléctrico Nacional, evaluaciones de dependencia tecnológica y de impacto en la soberanía energética.
02062026-MAT · Financiero / Prevención de Lavado de Dinero (PLD) / Detección de Fraudes Implícito - Tecnología Alta
Dominio regulatorio
Financiero / Prevención de Lavado de Dinero (PLD) / Detección de Fraudes
Vacío regulatorio
Sí
Fragmento original
para la adjudicación del contrato para la PRESTACION DEL SERVICIO DE EQUIPAMIENTO PARA LA PREVENCION Y DETECCION DE FRAUDES Y OPERACIONES CON RECURSOS DE PROCEDENCIA ILICITA Análisis de relevancia
La convocatoria contrata 'equipamiento para la prevención y detección de fraudes y operaciones con recursos de procedencia ilícita' (PLD/antilavado). La detección de fraude y de operaciones con recursos de procedencia ilícita a escala es, hoy, una de las aplicaciones más extendidas de aprendizaje automático y analítica de patrones: estos sistemas perfilan comportamiento transaccional para emitir alertas, y constituyen el ejemplo canónico de detección automatizada de operaciones inusuales descrito en la propia taxonomía (análogo al 'Sistema de detección de fraude fiscal' y al ejemplo SADOI). Aunque el resumen de licitación no detalla la tecnología del 'equipamiento', la naturaleza de la función (detección/prevención de fraude y lavado) hace altamente probable la presencia de motores de scoring/clasificación automatizada. RIESGOS: R1 (Malfunctions): Un sistema de detección de fraude/PLD genera falsos positivos que pueden derivar en bloqueo de operaciones, congelamiento de cuentas o señalamientos sin revisión humana adecuada; los errores impactan directamente a personas. R2 (Discrimination): Los modelos de detección financiera arrastran sesgos contra patrones atípicos (economía informal, ingresos irregulares), que en México —con cerca del 60% de informalidad laboral— pueden traducirse en discriminación masiva contra poblaciones vulnerables erróneamente etiquetadas como 'inusuales'. R3 (Privacy): Implica el procesamiento masivo de comportamiento financiero sin que la convocatoria prevea salvaguardas de privacidad, transparencia metodológica ni derechos de impugnación. GAPS REGULATORIOS: 1) El resumen no transparenta si el 'equipamiento' incorpora algoritmos de clasificación/scoring ni sus tasas de error y sesgo. 2) No hay mención de revisión humana, auditoría independiente del modelo ni mecanismo de apelación para personas señaladas. 3) No se acota la retención ni el uso secundario de los datos analizados. CONTEXTO MEXICANO: Capacidad institucional limitada para auditar sistemas algorítmicos de PLD y alta informalidad económica elevan el riesgo de falsos positivos y exclusión financiera; el INAI debilitado reduce la supervisión independiente sobre el tratamiento masivo de datos financieros.
Recomendaciones
- Exigir, en las bases de la licitación, transparencia sobre si el 'equipamiento' de detección de fraude/PLD emplea algoritmos de clasificación o scoring, y sus métricas de precisión, falsos positivos y sesgo.
- Establecer revisión humana calificada y un procedimiento de impugnación antes de cualquier acción derivada de una alerta automatizada.
- Requerir auditoría independiente del componente algorítmico y evaluación de impacto en derechos humanos, con atención al riesgo de discriminación en contexto de alta informalidad.
- Limitar la retención y prohibir el uso secundario de los datos financieros procesados sin orden judicial.
03062026-MAT · Seguridad/Derechos Humanos - Búsqueda e identificación forense de personas desaparecidas Implícito - Riesgo/Gap Regulatorio Media
Dominio regulatorio
Seguridad/Derechos Humanos - Búsqueda e identificación forense de personas desaparecidas
Vacío regulatorio
Sí
Fragmento original
esto incluye la búsqueda forense con fines de identificación de cuerpos y restos humanos desde la perspectiva individualizada o generalizada a través de un enfoque masivo o a gran escala Análisis de relevancia
Los convenios de subsidios a las Comisiones Locales de Búsqueda describen como atribución de la CNBP la "búsqueda forense con fines de identificación de cuerpos y restos humanos... a través de un enfoque masivo o a gran escala", así como (en los antecedentes) la prioridad de "tener la mayor cantidad de información posible" sobre las poblaciones afectadas. La identificación forense masiva a gran escala es, en la práctica internacional y mexicana, un dominio donde se emplean cada vez más tecnologías intensivas en datos: bases de datos genéticas (perfiles de ADN), cotejo biométrico, reconocimiento de patrones para confronta de datos post-mortem y ante-mortem, y cruce masivo de padrones y registros. RIESGOS IDENTIFICADOS: R3 (Privacidad): El procesamiento e integración a gran escala de datos genéticos, biométricos y personales sensibles de víctimas y familiares (datos de las "poblaciones afectadas") plantea riesgos de privacidad y de retención/uso secundario indebido. Los convenios solo invocan la legislación general de protección de datos personales sin establecer salvaguardas específicas para datos genéticos/biométricos en cotejos automatizados. R1 (Errores): La identificación automatizada o semiautomatizada de restos a gran escala conlleva riesgo de falsos positivos/negativos con consecuencias graves (identificación errónea de una persona desaparecida). No se mencionan estándares de verificación humana ni umbrales de confiabilidad. GAP REGULATORIO: El instrumento es un convenio de transferencia de subsidios y no regula las herramientas tecnológicas que podrían usarse en la identificación forense masiva; no menciona IA, cotejo automatizado de ADN/biometría, ni salvaguardas para datos genéticos. Es un gap potencial: el dominio es de alto riesgo y los recursos podrían destinarse a tecnología de cotejo masivo sin marco específico. NIVEL DE EVIDENCIA: Implícito débil (el texto no confirma uso de IA; se infiere por el dominio de identificación forense masiva). CONTEXTO MEXICANO: México enfrenta una crisis de personas desaparecidas con decenas de miles de cuerpos sin identificar; el uso de bases de datos genéticas y cotejo masivo es altamente sensible y requiere salvaguardas reforzadas para datos de víctimas y familiares.
Recomendaciones
- Establecer salvaguardas específicas para el tratamiento de datos genéticos y biométricos en procesos de identificación forense masiva, más allá de la remisión genérica a la ley de datos personales.
- Exigir supervisión y verificación humana calificada en toda identificación basada en cotejo automatizado de ADN o biometría, con umbrales de confiabilidad documentados.
- Definir reglas de retención, acceso y uso secundario de los datos sensibles de víctimas y familiares recopilados con cargo a estos subsidios.
- Incluir, en los Lineamientos del subsidio, requisitos de auditoría y trazabilidad para cualquier herramienta tecnológica de cotejo masivo adquirida con recursos federales.
04062026-MAT · Seguridad Nacional / Defensa / Observación de la Tierra (percepción remota) Implícito - Riesgo/Gap Regulatorio Alta
Dominio regulatorio
Seguridad Nacional / Defensa / Observación de la Tierra (percepción remota)
Vacío regulatorio
Sí
Fragmento original
constelación de satélites de observación de la Tierra para el monitoreo, análisis y respuesta ante fenómenos naturales, agrícolas, de seguridad, Análisis de relevancia
El PEM ordena desplegar una constelación de satélites de Observación de la Tierra cuyas finalidades incluyen expresamente 'seguridad', 'Vigilancia y Seguridad', 'Defensa Nacional' y 'Vigilancia de fronteras y territorios'. Aunque el texto enmarca la OT en gestión de desastres y monitoreo ambiental, el mismo documento lista usos de seguridad/defensa como prioridades de diseño de la carga útil, e indica imágenes ópticas de Muy Alta Resolución (VHR) con resolución de hasta 31 cm y tiempos de revisita de 24 horas o menos. RIESGOS: R9 (Vigilancia autoritaria): infraestructura satelital estatal con capacidad de monitoreo persistente del territorio para fines de 'seguridad' y 'defensa' es la base material de vigilancia masiva sin orden judicial. El procesamiento de estas imágenes a escala requiere IA/visión por computadora (detección de objetos, cambio de uso de suelo, conteo y seguimiento), capacidad que el propio PEM reconoce al citar que 'la Inteligencia Artificial (IA) permite que los datos de OT se utilicen de manera rutinaria para la toma de decisiones'. R3 (Privacidad): VHR submétrica + alta revisita permite inferencias sobre actividades, asentamientos y movimientos de personas; no hay límites, garantías ni control judicial en el documento. R1 (Errores): decisiones de seguridad basadas en detección automatizada sobre imágenes (falsos positivos, mala georreferenciación) sin estándares de exactitud ni supervisión humana descritos. GAPS: el Programa no define (1) límites al uso de OT con fines de seguridad/defensa sobre población civil, (2) controles judiciales/parlamentarios, (3) evaluación de impacto en derechos humanos, (4) estándares de exactitud y supervisión humana, ni (5) régimen de retención y acceso a las imágenes y a sus productos analíticos.
Recomendaciones
- Establecer en la normatividad secundaria del PEM límites explícitos y controles judiciales/legislativos al uso de imágenes de OT y de sus productos analíticos (IA) con fines de seguridad y defensa sobre población civil y fronteras.
- Exigir evaluación de impacto en derechos humanos y privacidad antes de operar la constelación con fines de seguridad, con participación del órgano garante en materia de datos personales.
- Definir estándares mínimos de exactitud, trazabilidad y supervisión humana para cualquier sistema de análisis automatizado (visión por computadora/IA) aplicado a las imágenes satelitales.
- Publicar reglas de retención, acceso interinstitucional y auditoría de las imágenes VHR y de sus derivados, prohibiendo usos secundarios no autorizados.
04062026-MAT · Gobierno digital / Infraestructura geoespacial nacional Explícito Alta
Dominio regulatorio
Gobierno digital / Infraestructura geoespacial nacional
Vacío regulatorio
Sí
Fragmento original
La revolución de la informática en la nube y la Inteligencia Artificial (IA) permite que los datos de OT se utilicen de manera rutinaria para la toma de decisiones en diversas áreas, ofreciendo información procesable y análisis a escala Análisis de relevancia
El PEM reconoce EXPLÍCITAMENTE el uso de Inteligencia Artificial y cómputo en la nube para explotar de forma rutinaria los datos de Observación de la Tierra en la 'toma de decisiones... a escala', y ordena crear un Centro Nacional que CENTRALIZARÁ el procesamiento y análisis de las imágenes para 'las diversas dependencias gubernamentales', incluida la seguridad nacional, el monitoreo ambiental y la planeación urbana. RIESGOS: R10 (Concentración de poder): la centralización en la ATDT del procesamiento/análisis de imágenes de TODO el gobierno crea un punto único de control sobre inteligencia geoespacial nacional; el texto reconoce dependencia de 'terceros' para la analítica, lo que puede trasladar capacidad crítica a proveedores (incluido análisis con IA), agravando dependencia tecnológica. R9/R3: un nodo único que produce 'información procesable' a escala para todas las dependencias amplifica el potencial de vigilancia y de inferencias sobre el territorio y la población, sin que el documento prevea contrapesos. R1: usar productos de IA 'de manera rutinaria' para decisiones públicas, sin estándares de validación, fomenta el sesgo de automatización (tratar el output como infalible). GAPS: no se establecen requisitos de transparencia algorítmica, auditoría, validación de exactitud, supervisión humana, ni gobernanza de acceso para el Centro Nacional y sus capacidades de IA.
Recomendaciones
- Acompañar la creación del Centro Nacional de procesamiento y análisis de imágenes con una gobernanza de datos e IA: catálogo de modelos, auditoría independiente, métricas de exactitud y registro de decisiones asistidas por IA.
- Exigir supervisión humana calificada y trazabilidad en toda decisión pública (seguridad, planeación, ambiental) que se apoye en análisis automatizado de imágenes satelitales.
- Limitar y transparentar la contratación de terceros para la analítica con IA, evaluando riesgos de dependencia y soberanía de datos conforme al propio principio de 'soberanía de datos' del PSATDT.
- Definir reglas de interoperabilidad y acceso equitativo que eviten un monopolio informacional de facto sobre la inteligencia geoespacial del Estado.
04062026-MAT · Gobierno digital / Toma de decisiones públicas basada en datos Implícito - Tecnología Media
Dominio regulatorio
Gobierno digital / Toma de decisiones públicas basada en datos
Vacío regulatorio
Sí
Fragmento original
Uso de Inteligencia de Datos: Emplear la inteligencia y el análisis de datos para optimizar la función de gobierno y la toma de decisiones. Análisis de relevancia
El documento adopta como objetivo sectorial el 'Uso de Inteligencia de Datos' para 'optimizar la función de gobierno y la toma de decisiones'. 'Inteligencia de datos' y 'análisis de datos' son eufemismos burocráticos que, a escala gubernamental, implican analítica avanzada y muy probablemente aprendizaje automático aplicado a datos administrativos y poblacionales. RIESGOS: R2 (Discriminación): si la 'inteligencia de datos' alimenta decisiones sobre asignación de programas, focalización territorial (el PEM ya prevé 'análisis de información que considere... condición social, nivel socioeconómico' para delimitar población objetivo) o priorización de servicios, puede reproducir sesgos contra poblaciones marginadas, indígenas o rurales. R1: decisiones de gobierno 'optimizadas' por modelos sin validación pueden incurrir en error sistemático. R3: la agregación de datos para 'inteligencia' puede habilitar inferencias sensibles sobre individuos. GAP: el objetivo se enuncia sin salvaguardas (auditoría de equidad, derecho a impugnación, transparencia del método), pese a su impacto potencial en derechos y acceso a servicios.
Recomendaciones
- Condicionar el 'uso de inteligencia de datos' para decisiones de gobierno a evaluaciones de impacto algorítmico y análisis de sesgo, especialmente cuando focalice beneficios o servicios.
- Garantizar el derecho a explicación e impugnación de decisiones administrativas asistidas por análisis de datos.
- Publicar las metodologías y fuentes de datos utilizadas para focalización territorial y poblacional, evitando que variables socioeconómicas perpetúen exclusión.
04062026-MAT · Transporte ferroviario de pasajeros (infraestructura pública) Implícito - Tecnología Media
Dominio regulatorio
Transporte ferroviario de pasajeros (infraestructura pública)
Vacío regulatorio
Sí
Fragmento original
Subsistema de video vigilancia, alarmas y atención de contingencias. El Asignatario deberá operar, conservar y mantener los sistemas de video vigilancia, alarmas y atención de contingencias en el Ramal Lechería-AIFA, Terminales, Estaciones Intermedias, Patios y Cocheras y Talleres de Mantenimiento. Análisis de relevancia
El Título de Asignación del nuevo ramal ferroviario Buenavista-Lechería-AIFA obliga a operar videovigilancia en estaciones, terminales y patios, además de sistemas de señalización y control de trenes, boletaje electrónico con QR/pago electrónico y registros estadísticos en 'sistemas automatizados'. Aunque el texto no menciona IA, los sistemas de videovigilancia masiva en infraestructura de transporte tienden a incorporar analítica de video (detección de personas/objetos, conteo, potencialmente reconocimiento facial) y el control de tráfico ferroviario incorpora automatización creciente. RIESGOS: R3 (Privacidad): videovigilancia masiva en espacios públicos de alto tránsito sin salvaguardas descritas (retención, prohibición de biometría, acceso) habilita vigilancia de pasajeros. R1 (Errores): la combinación de señalización/control automatizado y alarmas en un servicio crítico exige confiabilidad y supervisión humana. GAP: no se establecen límites al uso de analítica/biometría sobre el video, ni reglas de retención o de acceso de terceros (el Asignatario es privado).
Recomendaciones
- Prohibir expresamente el uso de reconocimiento facial o biométrico sobre los sistemas de videovigilancia ferroviaria salvo autorización legal específica y orden judicial.
- Fijar plazos de retención, reglas de acceso y auditoría para las imágenes captadas por el Asignatario privado, bajo supervisión del órgano garante de datos personales.
- Exigir supervisión humana y estándares de confiabilidad en los subsistemas de señalización y control automatizado de trenes.
04062026-MAT · Búsqueda e identificación de personas desaparecidas / Justicia forense Implícito - Riesgo/Gap Regulatorio Alta
Dominio regulatorio
Búsqueda e identificación de personas desaparecidas / Justicia forense
Vacío regulatorio
Sí
Fragmento original
esto incluye la búsqueda forense con fines de identificación de cuerpos y restos humanos desde la perspectiva individualizada o generalizada a través de un enfoque masivo o a gran escala Análisis de relevancia
Los convenios de subsidios para búsqueda de personas facultan a la CNBP para la 'búsqueda forense con fines de identificación de cuerpos y restos humanos... a través de un enfoque masivo o a gran escala'. La identificación humana masiva (confronta de perfiles genéticos/ADN, datos biométricos, dactiloscopia, cruce de bases de datos forenses y de personas desaparecidas) es un dominio donde se aplican o se aplicarán algoritmos de coincidencia (matching) y análisis automatizado a gran escala. RIESGOS: R3 (Privacidad): el tratamiento masivo de datos biométricos y genéticos de víctimas y familiares es altamente sensible; los convenios solo remiten a la normativa general de datos personales, sin salvaguardas específicas para identificación forense automatizada. R1 (Errores): errores de coincidencia en identificación masiva tienen consecuencias graves (identificaciones falsas, revictimización). R2 (Sesgo): sistemas de identificación pueden tener desempeño desigual según calidad de muestras o poblaciones. GAP: dominio crítico de derechos humanos donde el cruce automatizado a gran escala no se acompaña de estándares de exactitud, validación pericial humana, ni gobernanza específica de datos genéticos/biométricos.
Recomendaciones
- Establecer estándares de exactitud y validación pericial humana obligatoria para cualquier identificación forense asistida por sistemas automatizados de confronta a gran escala.
- Adoptar salvaguardas reforzadas para el tratamiento de datos genéticos y biométricos de víctimas y familiares, más allá de la remisión genérica a la ley de datos personales.
- Auditar el desempeño diferencial de los sistemas de identificación para evitar errores sistemáticos en poblaciones específicas.
05062026-MAT · Fiscalización Superior y Rendición de Cuentas (gasto público y proveeduría gubernamental) Implícito - Tecnología Alta
Dominio regulatorio
Fiscalización Superior y Rendición de Cuentas (gasto público y proveeduría gubernamental)
Vacío regulatorio
Sí
Fragmento original
Desarrollar modelos analíticos de riesgo aplicados al gasto público. Análisis de relevancia
El Reglamento Interior de la ASF crea una Unidad Especializada en Inteligencia y Análisis (Artículo 21) con Direcciones Generales de Inteligencia y Análisis A y B (Artículo 33) cuyas atribuciones describen, de forma acumulada, un aparato de analítica masiva y automatizada. En el Artículo 33: 'Desarrollar modelos analíticos de riesgo aplicados al gasto público' (fracc. VI), 'Administrar sistemas institucionales de alertas analíticas' (fracc. VIII), 'Diseñar plataformas tecnológicas para análisis masivo de información' (fracc. XI), 'Integrar sistemas de análisis automatizado del gasto público' (fracc. XII), 'Analizar comportamiento fiscal de la proveeduría gubernamental' (fracc. IV) e 'Integrar bases de datos institucionales para análisis analítico' (fracc. VII). El Artículo 21 refuerza el alcance: la Unidad es competente 'para integrar, sistematizar y analizar información financiera, fiscal, patrimonial y administrativa relacionada con el ejercicio de los recursos públicos federales y federalizados, con el objeto de identificar riesgos, irregularidades y posibles esquemas de corrupción', y entre sus atribuciones figuran 'Dirigir el Sistema Institucional de Inteligencia para la Fiscalización del Gasto Público' (fracc. IV), 'Supervisar el desarrollo de modelos analíticos y herramientas de inteligencia institucional' (fracc. VIII), 'Supervisar el funcionamiento de sistemas institucionales de alertas' (fracc. XII), 'Coordinar el análisis de redes empresariales vinculadas con el gasto público' (fracc. XV) y vincular las denuncias y peticiones ciudadanas con la información financiera, fiscal y patrimonial 'con el objeto de identificar patrones de riesgo' (fracc. XVI-XVII). De forma complementaria, el Artículo 32 (Auditoría Forense) habilita 'Recabar, analizar y procesar... aquella información contenida en los diversos medios de almacenamiento y bases de datos, para lo cual podrá utilizar herramientas tecnológicas e informáticas especializadas' (fracc. VII). POR QUÉ ES RELEVANTE PARA IA: La combinación de 'modelos analíticos de riesgo', 'sistemas de análisis automatizado', 'alertas analíticas', 'análisis masivo de información' y 'análisis de redes empresariales' sobre el gasto público y sobre proveedores de gobierno es la descripción funcional típica de sistemas de scoring de riesgo, link-analysis y detección de anomalías basados en estadística avanzada y, plausiblemente, machine learning, aunque el texto nunca menciona 'inteligencia artificial', 'algoritmo' ni 'modelo predictivo'. RIESGOS: R9 (vigilancia/inteligencia): se institucionaliza un 'Sistema Institucional de Inteligencia' y análisis de comportamiento de servidores públicos y de la proveeduría gubernamental, integrando bases de datos de múltiples fuentes (financiera, fiscal, patrimonial, administrativa) y vinculándolas con denuncias ciudadanas, lo que constituye perfilamiento y vigilancia administrativa a gran escala. R3 (privacidad): la integración y cruce sistemático de información financiera, fiscal y PATRIMONIAL de personas servidoras públicas, particulares y redes empresariales, sin límites explícitos de retención ni de finalidad secundaria, configura un tratamiento masivo de datos personales y patrimoniales con riesgo de inferencias sensibles. R2 (sesgo): los modelos de riesgo que priorizan a quién auditar o sancionar pueden incorporar sesgos (p. ej., contra proveedores pequeños o de ciertas regiones) que se traducen en selección desigual para fiscalización. R1 (errores): las 'alertas analíticas' y 'diagnósticos' automatizados pueden producir falsos positivos que detonen procedimientos de responsabilidad o multas contra servidores públicos o particulares. GAPS: No se establece transparencia metodológica de los 'modelos analíticos de riesgo', ni auditoría independiente de los mismos, ni derecho de contradicción específico frente a una alerta generada automáticamente, ni estándares de precisión, ni supervisión humana obligatoria sobre la selección automatizada de objetivos de fiscalización, ni límites de retención y finalidad para el 'Registro de Información y Datos relacionados con los Recursos Federales'. CONTEXTO MEXICANO: La ASF es un órgano clave del control del gasto; dotarla de analítica masiva e 'inteligencia' sin salvaguardas de gobernanza algorítmica ni de protección de datos replica el riesgo observado en otros sistemas estatales de 'inteligencia' donde la opacidad impide auditar sesgos o errores y donde existe riesgo de uso selectivo o político de las herramientas.
Recomendaciones
- Exigir documentación y transparencia metodológica de los 'modelos analíticos de riesgo' y de los 'sistemas de análisis automatizado del gasto público', incluyendo variables, fuentes de datos y lógica de las 'alertas analíticas'.
- Establecer supervisión humana obligatoria y revisión calificada antes de que una alerta o diagnóstico automatizado detone procedimientos de responsabilidad, multas o priorización de auditorías.
- Incorporar auditoría externa independiente de sesgo y desempeño de los modelos, y un mecanismo de impugnación para entidades y particulares señalados por el sistema.
- Definir límites de retención y uso de las bases de datos integradas, y controles para impedir uso político o selectivo de la capacidad de 'inteligencia y análisis'.
05062026-MAT · Fiscalización Superior (procesamiento automatizado de información de auditoría) Implícito - Tecnología Alta
Dominio regulatorio
Fiscalización Superior (procesamiento automatizado de información de auditoría)
Vacío regulatorio
Sí
Fragmento original
Participar en el análisis para el desarrollo e implantación de sistemas automatizados de apoyo a la función fiscalizadora, que permitan procesar y generar insumos y elementos relevantes de los informes individuales Análisis de relevancia
El Reglamento prevé expresamente el 'desarrollo e implantación de sistemas automatizados de apoyo a la función fiscalizadora' que 'procesan y generan insumos y elementos relevantes' de los informes de auditoría. Es un mandato de automatización del procesamiento de información y generación de contenido de los informes de fiscalización. POR QUÉ ES RELEVANTE PARA IA: 'Sistemas automatizados' que 'procesan y generan insumos' de informes son candidatos naturales a incorporar procesamiento de lenguaje, extracción automática de datos o generación asistida de texto; el riesgo es que outputs automatizados se traten como infalibles (automation bias) en documentos con consecuencias jurídicas (informes individuales que detonan responsabilidades). RIESGOS: R1 (errores/automation bias): si el sistema genera insumos erróneos que se incorporan a informes oficiales sin verificación humana suficiente, puede derivar en señalamientos indebidos. R9 (de forma incipiente): el procesamiento automatizado de información de entidades fiscalizadas amplía la capacidad de vigilancia administrativa. GAPS: No se exige verificación humana de los insumos generados automáticamente, ni trazabilidad sobre qué partes de un informe son producto de un sistema automatizado. CONTEXTO MEXICANO: La fiscalización superior tiene efectos sancionatorios y reputacionales; la automatización sin controles de calidad y trazabilidad puede comprometer el debido proceso de entidades y servidores públicos.
Recomendaciones
- Requerir validación humana documentada de los insumos generados por sistemas automatizados antes de su incorporación a informes con efectos jurídicos.
- Establecer trazabilidad sobre el origen automatizado de insumos y elementos de los informes de fiscalización.
- Fijar estándares de calidad y pruebas de los sistemas automatizados antes de su implantación.
05062026-MAT · Financiero / Crédito (calificación de cartera crediticia de instituciones de banca) Implícito - Riesgo/Gap Regulatorio Media-Alta
Dominio regulatorio
Financiero / Crédito (calificación de cartera crediticia de instituciones de banca)
Vacío regulatorio
Sí
Fragmento original
Tratándose de Instituciones autorizadas para utilizar un Modelo basado en calificaciones internas, para el cálculo de sus requerimientos de capital por riesgo de crédito, deberán apegarse a lo establecido en el artículo 2 Bis 92 de las presentes disposiciones. Análisis de relevancia
La Resolución de la CNBV regula los requerimientos de capital por riesgo de crédito y reconoce a las instituciones autorizadas para usar 'Modelos basados en calificaciones internas' (internal ratings-based, IRB) para estimar Probabilidad de Incumplimiento, Severidad de la Pérdida y Exposición. Asimismo sustituye los Anexos 20 y 22 que establecen metodologías de 'Puntaje Crediticio Total' (credit scoring) que asignan puntos a personas morales y físicas con actividad empresarial para estimar su Probabilidad de Incumplimiento. POR QUÉ ES RELEVANTE PARA IA: Los 'Modelos basados en calificaciones internas' y el credit scoring son precisamente el tipo de sistemas donde las instituciones financieras incorporan cada vez más machine learning. El marco prescribe la mecánica estadística (puntajes por indicadores, factores cuantitativos y cualitativos) pero no regula el caso en que esos modelos internos sean modelos de IA/ML, ni su gobernanza (auditoría de sesgo, explicabilidad, contestabilidad). RIESGOS: R2 (discriminación): el scoring de acreditados —incluidas personas físicas con actividad empresarial— determina acceso y costo del crédito; modelos internos opacos pueden incorporar sesgos (p. ej., por sector económico, región o informalidad) y amplificar exclusión financiera. R1 (errores): errores en los modelos internos de calificación pueden traducirse en negativas de crédito o requerimientos de capital mal calibrados. GAPS: El marco no exige explicabilidad ni auditoría de sesgo de los modelos internos de calificación, ni un derecho del acreditado a conocer y objetar los factores que determinaron su puntaje, ni controles específicos para modelos de IA/ML usados como 'calificaciones internas'. CONTEXTO MEXICANO: Con alta informalidad económica (~60%), muchos acreditados presentan patrones financieros atípicos o 'Sin información', rango al que el propio anexo asigna puntajes que pueden penalizar el acceso al crédito; la falta de gobernanza de modelos internos profundiza la exclusión de poblaciones ya vulnerables.
Recomendaciones
- Establecer requisitos de explicabilidad, validación y auditoría de sesgo cuando los 'Modelos basados en calificaciones internas' incorporen técnicas de IA/ML.
- Reconocer el derecho del acreditado a conocer los factores principales de su puntaje crediticio y a impugnarlo mediante revisión humana.
- Evaluar el impacto diferencial del tratamiento del rango 'Sin información' y de la clasificación por sector económico (SCIAN) sobre poblaciones y regiones vulnerables.
- Coordinar con el INAI/órgano de protección de datos la supervisión del uso de datos de sociedades de información crediticia en estos modelos.
05062026-MAT · Fiscal / Tributario (presunción de operaciones inexistentes, artículo 69-B CFF) Implícito - Riesgo/Gap Regulatorio Media-Alta
Dominio regulatorio
Fiscal / Tributario (presunción de operaciones inexistentes, artículo 69-B CFF)
Vacío regulatorio
Sí
Fragmento original
detectaron que los contribuyentes señalados en el citado Anexo 1 emitieron comprobantes fiscales sin contar con los activos, personal, infraestructura o capacidad material para prestar los servicios o producir, comercializar o entregar los bienes que amparan tales comprobantes. Análisis de relevancia
Los oficios del SAT comunican listados masivos de contribuyentes presuntamente emisores de comprobantes que amparan operaciones inexistentes (EFOS), 'detectados' por la autoridad por carecer de activos, personal, infraestructura o capacidad material. La detección a gran escala de inconsistencias entre la facturación electrónica (CFDI) y la capacidad operativa real es un caso típico de analítica masiva de datos fiscales y cruces automatizados, aunque el texto no describe la metodología ni menciona IA. POR QUÉ ES RELEVANTE PARA IA: La 'detección' sistemática de patrones de facturación inexistente sobre el universo de CFDI es la clase de tarea que el SAT realiza con minería de datos y modelos de riesgo; el efecto jurídico (presunción que puede volverse definitiva con consecuencias graves: pérdida de efectos fiscales de los comprobantes) recae sobre contribuyentes individuales, incluidas personas físicas. RIESGOS: R1 (errores/automation bias): falsos positivos en la detección pueden señalar indebidamente a contribuyentes legítimos (p. ej., negocios reales de baja infraestructura formal). R2 (sesgo): los criterios de 'ausencia de activos/personal/infraestructura' pueden penalizar desproporcionadamente a microempresas y a la economía informal/semiformal. GAPS: Aunque el 69-B prevé un plazo de 15 días para desvirtuar (garantía de audiencia), el documento no transparenta la metodología de detección ni si hubo intervención humana en la selección; no hay estándares públicos de tasa de error ni auditoría del sistema de detección. CONTEXTO MEXICANO: La carga de la prueba recae en el contribuyente con plazos cortos; en un país con baja capacidad de defensa fiscal de pequeños contribuyentes, los falsos positivos pueden causar daño económico y reputacional difícil de revertir.
Recomendaciones
- Transparentar la existencia y los criterios generales de los sistemas de detección de riesgo fiscal y garantizar revisión humana calificada de cada caso antes de la presunción.
- Publicar estándares de precisión y mecanismos de revisión de falsos positivos en el procedimiento 69-B.
- Reforzar las garantías de audiencia y los plazos para micro y pequeños contribuyentes ante señalamientos derivados de detección masiva.
08062026-MAT · Defensa / Control de armas y explosivos / Identidad y datos personales (confronta con RENAPO) Implícito - Tecnología Media
Dominio regulatorio
Defensa / Control de armas y explosivos / Identidad y datos personales (confronta con RENAPO)
Vacío regulatorio
Sí
Fragmento original
QUINTO: La Secretaría de la Defensa Nacional mantendrá como parte de los requisitos las Actas de nacimiento, Actas de matrimonio y/o Actas de defunción, en los trámites que establecen su eliminación en el artículo primero del presente Acuerdo, hasta en tanto se cuente con el Sistema que permita la validación de datos proporcionado por la Dirección General del Registro Nacional de Población (RENAPO) y en aquellos casos en los que en el citado Sistema no se pueda validar la información de referencia. Análisis de relevancia
El Acuerdo prevé la operación de un 'Sistema que permita la validación de datos' contra la base del Registro Nacional de Población (RENAPO) para sustituir la presentación física de actas (nacimiento, matrimonio, defunción) en los trámites de armas de fuego, explosivos y pirotecnia. Aunque no se nombra 'inteligencia artificial', se trata de una confronta automatizada de identidad/padrones contra una base de datos poblacional nacional, mecanismo que normalmente se apoya en reglas de coincidencia y, crecientemente, en analítica/cotejo automatizado de datos personales. 1) Relevancia para IA: la interoperabilidad y validación automática de datos personales contra RENAPO es la antesala de sistemas de cotejo de identidad que pueden incorporar componentes algorítmicos; el resultado del cotejo condiciona el acceso a un trámite en un dominio crítico (control de armas). 2) Riesgos: R3 (Privacidad): se procesan y confrontan datos personales sensibles (incluida la identidad y, en otros trámites del mismo Acuerdo, la CURP biométrica) contra una base nacional, sin que el texto detalle límites de finalidad, minimización, conservación, ni controles de acceso del lado de la SEDENA. R2 (Discriminación/Sesgo): un cotejo erróneo o datos no homologados en RENAPO pueden negar o retrasar trámites a personas con registros incompletos (población rural, indígena, migrante o con actas no digitalizadas), reproduciendo brechas de la digitalización. R1 (Malfunctions): el propio Acuerdo reconoce que el Sistema podría 'no poder validar la información', es decir, contempla fallas; si la validación automática se trata como infalible podría producir falsos negativos que afecten derechos. 3) Gaps: no se establece autoridad de control de privacidad (INAI/sucesor), evaluación de impacto en protección de datos, derecho de impugnación del solicitante ante un cotejo fallido, ni auditoría del Sistema de validación. 4) Contexto mexicano: la confronta con RENAPO/CURP es una pieza recurrente de la 'identidad digital' nacional; en un dominio tan sensible como el de armas de fuego, la ausencia de salvaguardas explícitas y la capacidad limitada de supervisión de protección de datos elevan el riesgo de uso indebido o de errores no apelables.
Recomendaciones
- Condicionar la operación del Sistema de validación contra RENAPO a una evaluación de impacto en la protección de datos personales y a principios de finalidad, minimización y conservación limitada.
- Establecer un procedimiento de impugnación y revisión humana cuando el cotejo automatizado contra RENAPO no valide o niegue la información del solicitante.
- Definir controles de acceso, trazabilidad y auditoría del Sistema de validación de datos, con supervisión de la autoridad de protección de datos personales.
- Documentar y publicar la metodología de cotejo (reglas de coincidencia) para garantizar transparencia y posibilidad de corrección de errores.
08062026-MAT · Seguridad / Justicia / Búsqueda e identificación forense de personas desaparecidas (datos biométricos y genéticos) Implícito - Tecnología Media
Dominio regulatorio
Seguridad / Justicia / Búsqueda e identificación forense de personas desaparecidas (datos biométricos y genéticos)
Vacío regulatorio
Sí
Fragmento original
de búsqueda de Personas Desaparecidas y No Localizadas en todo el territorio nacional, esto incluye la búsqueda forense con fines de identificación de cuerpos y restos humanos desde la perspectiva individualizada o generalizada a través de un enfoque masivo o a gran escala, o en su caso de identificación humana complementario, por lo que las Comisiones Locales de Búsqueda de cada Entidad Federativa deben coordinarse con ésta. Análisis de relevancia
Los dos Convenios de subsidios para acciones de búsqueda de personas describen como atribución de la CNBP la 'búsqueda forense con fines de identificación de cuerpos y restos humanos' con un 'enfoque masivo o a gran escala', además de la 'identificación humana complementaria'. Aunque el texto no nombra 'inteligencia artificial', la identificación forense de personas a gran escala (con el universo de personas desaparecidas y no localizadas de México) se apoya de forma característica en tecnologías de cotejo automatizado de patrones: comparación de perfiles genéticos (matching de ADN contra bancos de datos), reconocimiento facial/reconstrucción, cotejo dactilar y odontológico, todos ellos sistemas algorítmicos de comparación de patrones biométricos. 1) Relevancia para IA: el cotejo 'a gran escala' de restos humanos contra bases de datos de personas desaparecidas y de familiares (perfiles genéticos, biométricos) es precisamente un dominio donde la analítica automatizada y los algoritmos de matching son la herramienta estándar; el subsidio financia 'proyectos' y equipamiento sin acotar las salvaguardas de los sistemas de identificación que se empleen. 2) Riesgos: R3 (Privacidad/datos sensibles): se procesan datos genéticos y biométricos —los más sensibles— de víctimas, restos y de familiares que aportan muestras de referencia, sin que el Convenio detalle límites de finalidad, conservación, controles de acceso ni interoperabilidad de los bancos forenses. R1 (Malfunctions/Errores): una identificación forense errónea (falso positivo/negativo en el cotejo de ADN o biométrico) tiene consecuencias gravísimas —entregar restos equivocados a una familia, cerrar una búsqueda indebidamente—; si el resultado algorítmico se trata como concluyente sin verificación pericial humana, se materializa el automation bias en un dominio crítico. R2 (Sesgo): bases de referencia incompletas o sesgadas (poblaciones rurales, indígenas, migrantes con menor registro genético/biométrico) pueden producir tasas de identificación desiguales. 3) Gaps: el Convenio no establece estándares de exactitud, validación pericial humana obligatoria del cotejo, auditoría de los sistemas de identificación, ni régimen específico de protección de los datos genéticos/biométricos forenses y de los familiares donantes de muestras. 4) Contexto mexicano: México enfrenta una crisis de más de cien mil personas desaparecidas y miles de cuerpos sin identificar; la presión por identificar 'a gran escala' incentiva la adopción de herramientas automatizadas de cotejo masivo justo cuando la autoridad de protección de datos atraviesa una reconfiguración, lo que eleva el riesgo de errores no apelables y de tratamiento indebido de datos genéticos sensibles.
Recomendaciones
- Exigir validación pericial humana calificada de todo resultado de cotejo automatizado (genético/biométrico) antes de declarar una identificación o entregar restos, prohibiendo tratar el output algorítmico como concluyente.
- Establecer estándares mínimos de exactitud y tasas máximas de error aceptables para los sistemas de identificación forense masiva, con auditoría independiente.
- Regular el tratamiento, conservación y controles de acceso de los datos genéticos y biométricos de víctimas y de familiares donantes de muestras de referencia, con evaluación de impacto en la protección de datos.
- Garantizar mecanismos de corrección y de segunda opinión pericial ante identificaciones cuestionadas por las familias.
09062026-MAT · Transporte Terrestre Federal / Medicina Preventiva / Aptitud Laboral Implícito - Riesgo/Gap Regulatorio Media
Dominio regulatorio
Transporte Terrestre Federal / Medicina Preventiva / Aptitud Laboral
Vacío regulatorio
Sí
Fragmento original
Registrar y digitalizar en el Sistema Institucional de Medicina Preventiva, toda la información que se requiera y que sustente el dictamen de aptitud psicofísica en el expediente clínico; Análisis de relevancia
El Decreto crea y consolida un sistema digital ('Sistema Institucional de Medicina Preventiva') que concentra expedientes clínicos digitales, exámenes psicofísicos integrales y toxicológicos, y un 'padrón del personal' (Artículo 5, fracción IV) de conductores del transporte terrestre federal. Sobre esa base se emiten dictámenes de 'aptitud' o 'no aptitud psicofísica' que determinan el acceso al empleo (licencia federal). Aunque el texto no menciona IA, describe la infraestructura de datos sensibles de salud y la toma de decisiones sobre personas que constituye el sustrato típico sobre el que se despliegan sistemas de scoring/clasificación automatizada. RIESGOS: R3 (Privacidad): procesamiento masivo y digitalización de datos personales sensibles de salud (incluida toxicología) de miles de conductores, con un 'catálogo de personal apto' consultable por el público (Artículo 28) que expone número de expediente clínico y resultado de aptitud. No se establecen límites de retención, ni control sobre el uso secundario o la interconexión del padrón con otros sistemas. R2 (Discriminación): los dictámenes de no aptitud afectan el derecho al trabajo; si en el futuro se automatiza la evaluación (umbrales clínicos, detección de alteraciones), podrían amplificarse sesgos contra personas con discapacidad, condiciones crónicas o variabilidad clínica, sin auditoría de equidad ni análisis de impacto. R1 (Errores): la constancia se vincula a la prevención de accidentes; errores de captura, suplantación o decisiones automatizadas sin supervisión humana calificada podrían provocar negaciones injustas o falsos 'aptos'. GAPS: no hay previsión sobre supervisión humana en decisiones de aptitud, ni sobre auditabilidad/algoritmos, ni derecho de impugnación reforzado frente a decisiones basadas en datos, ni evaluación de impacto en privacidad para el sistema institucional. CONTEXTO MEXICANO: capacidad limitada de la Dirección y de terceros autorizados para garantizar seguridad de datos; el INAI/órganos de transparencia enfrentan recursos acotados para supervisar un padrón nacional de datos de salud.
Recomendaciones
- Establecer expresamente garantías de protección de datos personales sensibles (minimización, cifrado, límites de retención y prohibición de uso secundario) para el Sistema Institucional de Medicina Preventiva y el padrón del personal.
- Prohibir que el dictamen de aptitud/no aptitud se emita de forma totalmente automatizada; exigir revisión y firma de profesional médico, con derecho de revaloración e impugnación efectivo.
- Requerir evaluación de impacto en privacidad y, en caso de incorporar analítica o scoring, auditoría de sesgo y transparencia algorítmica.
- Limitar la información del 'catálogo de personal apto' públicamente consultable para evitar exposición de datos de salud reidentificables.
09062026-MAT · Infraestructura Aeroportuaria / Transporte Inteligente / Seguridad Implícito - Tecnología Media
Dominio regulatorio
Infraestructura Aeroportuaria / Transporte Inteligente / Seguridad
Vacío regulatorio
Sí
Fragmento original
Servicio Integral de Mantenimiento Preventivo, Correctivo y Soporte Técnico para el Sistema Inteligente de Transporte. Análisis de relevancia
El Aeropuerto Internacional Felipe Ángeles (AIFA, Santa Lucía, Zumpango) publica dos licitaciones contiguas para el mantenimiento y soporte técnico de un 'Sistema Inteligente de Transporte' (ITS) (LA-07-HZI-...-N-83-2026) y de un 'Sistema de Videovigilancia y Control de Acceso' (LA-07-HZI-...-N-84-2026). La denominación 'Sistema Inteligente de Transporte' es un eufemismo técnico (taxonomía: 'sistema inteligente', 'herramientas tecnológicas') que típicamente integra analítica de video, reconocimiento de matrículas (ANPR), conteo y clasificación de flujos, y fusión de sensores; combinado con un sistema de videovigilancia y control de acceso, configura infraestructura susceptible de incorporar analítica automatizada y biometría sobre personas en un nodo de transporte estratégico. Aunque las licitaciones son de mantenimiento de sistemas existentes (no su creación), evidencian que la infraestructura ya opera y que el DOF no la acompaña de ninguna salvaguarda sobre tratamiento de datos personales, retención o supervisión humana. RIESGOS: R3 (Privacidad): captación y procesamiento de imágenes/accesos de personas usuarias del aeropuerto; si el ITS o el sistema de control de acceso emplean biometría o ANPR, se tratan datos personales potencialmente sensibles sin que el instrumento publique avisos de privacidad ni límites. R9 (Vigilancia): un ITS más videovigilancia y control de acceso en infraestructura aeroportuaria operada por el Estado puede reutilizarse para monitoreo poblacional o cruce con otras bases (migración, seguridad) sin controles democráticos explícitos. R1 (Errores): la analítica automatizada de transporte/acceso aplicada a operación crítica aeroportuaria puede generar falsos positivos/negativos (p. ej. denegación de acceso) sin supervisión humana calificada. GAP: el DOF anuncia el mantenimiento de un sistema 'inteligente' sin transparentar qué capacidades de analítica/biometría incorpora, ni exigir evaluación de impacto, minimización o auditoría. CONTEXTO MEXICANO: el AIFA es operado por el Estado (Defensa/empresa pública); la ausencia de regulación de reconocimiento facial/biometría y de transparencia algorítmica deja sin marco la adopción tecnológica silenciosa en un nodo de transporte de alto tránsito.
Recomendaciones
- Requerir que las bases de las licitaciones de 'Sistema Inteligente de Transporte' y de videovigilancia/control de acceso del AIFA documenten si incorporan analítica de video, ANPR o biometría, y publiquen aviso de privacidad y límites de retención.
- Sujetar cualquier componente de identificación biométrica o reconocimiento de matrículas a controles de proporcionalidad, supervisión humana y prohibición de uso secundario.
- Exigir evaluación de impacto en privacidad y auditoría técnica del sistema antes de renovar el soporte cuando incorpore capacidades de analítica automatizada.
10062026-MAT · Empleo Público / Servicio Profesional de Carrera Implícito - Tecnología Media
Dominio regulatorio
Empleo Público / Servicio Profesional de Carrera
Vacío regulatorio
Sí
Fragmento original
Al momento en que la persona registre su participación a un concurso a través de www.trabajaen.gob.mx, se llevará a cabo en forma automática la revisión curricular, asignando un folio de participación o, en su caso, de rechazo que lo descartará del concurso. Análisis de relevancia
Múltiples convocatorias del Servicio Profesional de Carrera publicadas en esta edición establecen una etapa de 'Revisión curricular en forma automatizada' a través de la plataforma TrabajaEn, en la que el sistema asigna automáticamente un folio de participación o de RECHAZO que descarta a la persona del concurso. Aunque el texto no menciona 'inteligencia artificial', describe una TOMA DE DECISIONES AUTOMATIZADA sobre el acceso de personas a oportunidades de empleo público, que es precisamente el supuesto central de R2. RIESGOS: R2 (Discrimination & Bias): El descarte automático se realiza por coincidencia/cotejo de los datos curriculares capturados contra el catálogo de requisitos del puesto. Si el catálogo, los criterios de carrera genérica o el parseo de la experiencia están mal configurados, el sistema puede excluir sistemáticamente a personas calificadas (por ejemplo, perfiles atípicos, equivalencias profesionales no contempladas, o errores de captura), reproduciendo sesgos sin análisis de impacto diferencial. No se documenta auditoría de equidad ni mecanismo efectivo de impugnación del rechazo automático (solo una ventana limitada de 'reactivación de folios'). R1 (Malfunctions & Errors): El descarte es tratado como infalible ('automation bias'); un error del sistema (falso negativo) elimina al candidato del proceso sin revisión humana previa en esa etapa. Nivel de evidencia: implícito fuerte de automatización por reglas; no hay evidencia de uso de ML/IA avanzada, por lo que la severidad se mantiene Media. Es un mecanismo presente y operando a escala nacional en la APF. CONTEXTO MEXICANO: La plataforma TrabajaEn es administrada por la Unidad de Políticas para el Servicio Público de la Secretaría Anticorrupción y Buen Gobierno y se aplica de forma homogénea en toda la APF, por lo que cualquier sesgo o error de configuración se amplifica a nivel federal. La capacidad institucional para auditar el algoritmo de cotejo y atender impugnaciones individuales es limitada.
Recomendaciones
- Documentar y hacer auditable la lógica de la 'revisión curricular automatizada' (reglas de descarte) y publicar criterios de equivalencia de perfiles
- Garantizar un mecanismo accesible de revisión humana y apelación cuando el sistema asigne un folio de rechazo, más allá de la ventana de reactivación de folios
- Realizar análisis periódico de impacto diferencial sobre tasas de descarte automático por género, edad y perfil profesional para detectar sesgos sistemáticos
- Incluir avisos de transparencia algorítmica a las personas aspirantes informando que su elegibilidad es determinada de forma automatizada
10062026-MAT · Seguridad / Búsqueda de Personas Desaparecidas e Identificación Forense Implícito - Riesgo/Gap Regulatorio Media
Dominio regulatorio
Seguridad / Búsqueda de Personas Desaparecidas e Identificación Forense
Vacío regulatorio
Sí
Fragmento original
le corresponde determinar, ejecutar y dar seguimiento a las acciones de búsqueda de Personas Desaparecidas y No Localizadas en todo el territorio nacional, esto incluye la búsqueda forense con fines de identificación de cuerpos y restos humanos desde la perspectiva individualizada o generalizada a través de un enfoque masivo o a gran escala, o en su caso de identificación humana complementario Análisis de relevancia
Los convenios de subsidios para acciones de búsqueda de personas describen una 'búsqueda forense con fines de identificación de cuerpos y restos humanos... a través de un enfoque masivo o a gran escala'. La identificación humana masiva (cotejo de perfiles genéticos, dactiloscópicos y otros datos biométricos contra bases de datos de personas desaparecidas y familiares) es, en la práctica contemporánea, un proceso intensivo en datos que frecuentemente se apoya en sistemas automatizados de matching/análisis a gran escala, aunque el documento no lo nombre explícitamente. RIESGOS: R3 (Privacy Invasions): El procesamiento 'masivo o a gran escala' de datos biométricos y genéticos altamente sensibles (de personas fallecidas y de familiares que aportan muestras de referencia) implica riesgos de privacidad si no hay límites claros de finalidad, retención, seguridad y prohibición de uso secundario. Los convenios solo remiten genéricamente a la Ley General de Protección de Datos Personales en Posesión de Sujetos Obligados. R1 (Malfunctions & Errors): Un error en un cotejo de identificación masiva (falso positivo/negativo) tiene consecuencias graves e irreversibles para las familias (identificación errónea de restos), lo que exige supervisión pericial humana y estándares de validación que el instrumento no detalla. GAP REGULATORIO: El convenio es un instrumento de transferencia de recursos y no regula salvaguardas específicas para el tratamiento automatizado/masivo de datos biométricos y genéticos en la identificación humana, ni estándares de verificación, auditoría o trazabilidad de los sistemas que se empleen. Nivel de evidencia: implícito medio; la severidad se fija en Media porque el documento describe la facultad pero no confirma un sistema de IA específico. Es un dominio crítico que amerita monitoreo. CONTEXTO MEXICANO: México enfrenta una crisis de más de 100,000 personas desaparecidas; el Sistema Nacional de Búsqueda y los bancos forenses operan con recursos limitados, lo que incrementa el riesgo de errores y de tratamiento inseguro de datos genéticos sensibles de poblaciones ya vulnerables.
Recomendaciones
- Establecer salvaguardas específicas para el tratamiento masivo de datos biométricos y genéticos en la identificación forense (finalidad, retención, seguridad y prohibición de uso secundario)
- Exigir validación pericial humana y trazabilidad de cualquier cotejo automatizado de identificación humana a gran escala, fijando estándares de precisión
- Garantizar el consentimiento informado y la protección de los datos de referencia aportados por familiares de personas desaparecidas
- Incluir en los lineamientos del subsidio requisitos de auditoría y transparencia sobre los sistemas tecnológicos empleados en la identificación masiva
11062026-MAT · Salud / Insumos y Equipo Médico (Cirugía robótica) Explícito Alta
Dominio regulatorio
Salud / Insumos y Equipo Médico (Cirugía robótica)
Vacío regulatorio
Sí
Fragmento original
Adicionalmente, el sistema utiliza inteligencia artificial para realizar análisis de los videos una vez concluida la cirugía. Incluye tecnología que difumina automáticamente el video fuera del cuerpo para preservar la privacidad del paciente y del personal quirúrgico. Análisis de relevancia
Este es el único hallazgo con MENCIÓN EXPLÍCITA de 'inteligencia artificial' en todo el DOF. El Consejo de Salubridad General incorpora al Compendio Nacional de Insumos para la Salud (catálogo de adquisición de obligatoria observancia para las instituciones públicas del Sistema Nacional de Salud) un 'Equipo Quirúrgico Robotizado' que incluye un 'Ecosistema Digital Quirúrgico' que graba videos quirúrgicos, los sube a la nube y emplea IA para analizarlos, además de un difuminado automático ('difumina automáticamente el video fuera del cuerpo'). RIESGOS: R1 (Malfunctions): El difuminado automático de privacidad y el análisis de IA son sistemas que pueden fallar; un error en el blurring puede exponer rostros del paciente o del personal, y un análisis erróneo de la técnica quirúrgica tratado como infalible (automation bias) puede inducir conclusiones incorrectas sobre el desempeño médico. El equipo robotizado opera en pacientes adultos en urología, ginecología y cirugía general, dominio crítico donde un fallo causa daño directo. R3 (Privacy): Se transfieren videos de procedimientos quirúrgicos (datos personales sensibles de salud) a la 'nube' con 'acceso a la plataforma de forma remota', creando una cadena de procesamiento y retención fuera del control de la unidad médica. El texto no especifica ubicación de los servidores, proveedor, periodo de retención, ni régimen de consentimiento del paciente para el uso secundario de sus videos en 'bibliotecas' que los cirujanos 'pueden compartir'. GAPS: El Compendio describe el insumo como especificación técnica de compra, pero NO establece requisitos de auditoría del algoritmo, localización de datos, consentimiento informado del paciente para la nube/biblioteca, ni estándares de exactitud del difuminado de privacidad. CONTEXTO MEXICANO: La dependencia tecnológica de proveedores extranjeros de equipo médico-IA y la capacidad limitada del INAI/COFEPRIS para auditar flujos de datos clínicos a la nube agravan el riesgo de transferencia internacional de datos de salud sin salvaguardas verificables.
Recomendaciones
- Condicionar la inclusión en el Compendio de equipos con IA y conexión a la nube a requisitos de localización de datos, cifrado y prohibición de uso secundario sin consentimiento del paciente.
- Exigir validación clínica y auditoría independiente del algoritmo de análisis de video y de la función de difuminado automático de privacidad, con métricas mínimas de exactitud.
- Establecer un aviso de privacidad y consentimiento informado específico para la grabación, análisis por IA y creación de bibliotecas compartidas de videos quirúrgicos.
- Definir periodos de retención y supervisión del INAI/COFEPRIS sobre la transferencia de datos de salud a plataformas en la nube de proveedores externos.