Taxonomía de riesgos

R13

Pérdida de control

Pérdida gradual del control humano sobre sistemas autónomos.

Resumen

24 Hallazgos DOF

Distribución por severidad

Distribución por severidadAlta Alta: 12 12Media-Alta Media-Alta: 1 1Media Media: 11 11

Recomendaciones principales

  • Acompañar la visión de incorporación de IA/IoT al Sistema Eléctrico Nacional con un marco de gobernanza que exija supervisión humana, auditabilidad y capacidad de reversión en cualquier despliegue sobre infraestructura crítica eléctrica. — 01062026-MAT
  • Condicionar la adopción de IA en operación de redes (generación, transmisión, distribución) a evaluaciones obligatorias de ciberseguridad y de impacto en confiabilidad del suministro. — 01062026-MAT
  • Priorizar el desarrollo de capacidades nacionales (talento, datos, cómputo) en IA aplicada a energía para mitigar la dependencia tecnológica extranjera que el propio Programa reconoce. — 01062026-MAT
  • Establecer requisitos de transparencia sobre los sistemas de IA y proveedores que eventualmente se integren a la infraestructura eléctrica estratégica. — 01062026-MAT
  • Definir, antes de implementar redes inteligentes, estándares mínimos de supervisión humana y de ciberseguridad para los componentes automatizados que controlen la infraestructura eléctrica crítica. — 01062026-MAT
  • Exigir mecanismos de contingencia, 'botones de emergencia' y capacidad de operación manual ante fallas de los sistemas digitales/automatizados de la red. — 01062026-MAT
  • Incluir, en los proyectos de digitalización del Sistema Eléctrico Nacional, evaluaciones de dependencia tecnológica y de impacto en la soberanía energética. — 01062026-MAT
  • Establecer requisitos de supervisión humana significativa y capacidad de reversión manual ('botón de emergencia') en los sistemas SCADA y de control automatizado de gas natural. — 12062026-MAT
  • Exigir validación y auditoría independiente del Sistema de Modelamiento y Simulación en Tiempo Real, especialmente donde sustituye telemetría real, para evitar decisiones operativas sobre datos inferidos. — 12062026-MAT
  • Definir estándares de ciberseguridad y resiliencia para la centralización de información del sector y para los Centros de Control Principal y Alterno, dada su criticidad para el sistema eléctrico. — 12062026-MAT
  • Evaluar la dependencia tecnológica de proveedores extranjeros en los sistemas de control y promover soberanía/auditabilidad acorde con el objetivo de soberanía energética del Programa. — 12062026-MAT
  • Establecer políticas de uso responsable y controles de acceso para la infraestructura de cómputo de alto rendimiento financiada con recursos públicos — 18052026-MAT

Hallazgos relacionados (24)

01062026-MAT · Energía / Infraestructura crítica del Sistema Eléctrico Nacional Explícito Alta

ID de hallazgo: H1

Dominio regulatorio

Energía / Infraestructura crítica del Sistema Eléctrico Nacional

Vacío regulatorio

Fragmento original

Lidere el desarrollo de tecnologías disruptivas: que impulse la creación y adopción de soluciones innovadoras en generación, transmisión, distribución y uso eficiente de energía eléctrica, con incorporación de la inteligencia artificial, el internet de las cosas, la digitalización, la ciberseguridad industrial y los materiales avanzados.

Ubicación en el documento: Programa Institucional del INEEL 2026-2030, sección 5 'Diagnóstico de la situación actual y visión de largo plazo', apartado 'Visión de largo plazo (20 años)' (pág. 55 del DOF)

Análisis de relevancia

Es la única mención EXPLÍCITA de inteligencia artificial en toda la edición. El INEEL (antes Instituto de Investigaciones Eléctricas), como brazo tecnológico de la CFE, fija como visión a 2050 incorporar la IA, el internet de las cosas (IoT), la digitalización y la ciberseguridad industrial al desarrollo de tecnologías de generación, transmisión y distribución de electricidad. 1) Relevancia para IA: el documento sitúa explícitamente a la IA como tecnología habilitadora de la infraestructura eléctrica nacional, sector clasificado como infraestructura crítica. Aunque es una aspiración estratégica de I+D+i (no un sistema en operación), define la dirección institucional de inversión y desarrollo tecnológico del Estado en energía para las próximas dos décadas. 2) Riesgos: R10 (Concentración de poder / dependencia tecnológica): el propio PI reconoce reiteradamente la 'dependencia tecnológica extranjera' y el objetivo de 'reducir la dependencia'; el desarrollo de IA para el sector eléctrico se concentraría en pocos proveedores de modelos, hardware y plataformas, reforzando dependencia si no se construye capacidad nacional. R13 (Pérdida gradual de control): la aplicación de IA/IoT a la operación del Sistema Eléctrico Nacional implica delegación creciente de control sobre infraestructura crítica; sin requisitos de supervisión humana, auditoría y reversión, podría erosionar el control humano efectivo. R1 (Malfunctions): errores o fallas de sistemas de IA aplicados a operación de redes pueden afectar confiabilidad y seguridad del suministro. 3) Gaps: el PI menciona la IA como objetivo deseable pero NO establece principios de gobernanza, transparencia algorítmica, supervisión humana, ciberresiliencia verificable ni evaluación de riesgos para su incorporación a la infraestructura eléctrica. No hay marco regulatorio que acompañe esta visión. 4) Contexto mexicano: México carece de una ley general de IA; el sector energético es estratégico y soberano por mandato constitucional (CFE garantizando 54% de la generación). La dependencia tecnológica reconocida y la capacidad limitada de I+D+i (la plantilla del INEEL se redujo de 938 a 523 personas entre 2018 y 2024) hacen plausible que la IA para el sector se adquiera de proveedores extranjeros, profundizando el riesgo de concentración/dependencia.

Recomendaciones

  • Acompañar la visión de incorporación de IA/IoT al Sistema Eléctrico Nacional con un marco de gobernanza que exija supervisión humana, auditabilidad y capacidad de reversión en cualquier despliegue sobre infraestructura crítica eléctrica.
  • Condicionar la adopción de IA en operación de redes (generación, transmisión, distribución) a evaluaciones obligatorias de ciberseguridad y de impacto en confiabilidad del suministro.
  • Priorizar el desarrollo de capacidades nacionales (talento, datos, cómputo) en IA aplicada a energía para mitigar la dependencia tecnológica extranjera que el propio Programa reconoce.
  • Establecer requisitos de transparencia sobre los sistemas de IA y proveedores que eventualmente se integren a la infraestructura eléctrica estratégica.
01062026-MAT · Energía / Redes eléctricas inteligentes (smart grids) y digitalización del Sistema Eléctrico Nacional Implícito - Tecnología Alta

ID de hallazgo: H2

Dominio regulatorio

Energía / Redes eléctricas inteligentes (smart grids) y digitalización del Sistema Eléctrico Nacional

Vacío regulatorio

Fragmento original

en la gestión y digitalización del sistema eléctrico nacional y en el desarrollo de tecnologías para implementar redes inteligentes; así como en la eficiencia energética. Estos temas son prioritarios de la agenda institucional del INEEL.

Ubicación en el documento: Programa Institucional del INEEL 2026-2030, sección 5 'Diagnóstico de la situación actual y visión de largo plazo' (pág. 51 del DOF)

Análisis de relevancia

La 'digitalización del sistema eléctrico nacional' y las 'redes inteligentes' (smart grids) constituyen un dominio donde la IA y el aprendizaje automático son tecnologías habilitadoras típicas, aunque aquí no se nombren explícitamente en este pasaje (sí se nombran en la visión a largo plazo, ver H1). Las redes inteligentes incorporan medición avanzada, control automatizado de flujos, optimización de despacho y mantenimiento predictivo basados en analítica de datos. 1) Relevancia para IA: 'redes inteligentes' y 'digitalización del sistema eléctrico' son eufemismos/dominios donde la automatización avanzada y la IA suelen integrarse para la gestión en tiempo real de infraestructura crítica. 2) Riesgos: R13 (pérdida gradual de control) por automatización creciente de la operación de la red; R1 (malfunctions) por errores en sistemas de control de infraestructura crítica; R10 (concentración/dependencia) por la provisión de plataformas y equipamiento de smart grids por pocos proveedores tecnológicos. 3) Gaps: el Programa enuncia las redes inteligentes como prioridad institucional pero no contempla requisitos de supervisión humana, ciberseguridad verificable, ni mecanismos de contingencia ante fallas de sistemas automatizados que controlen la red. 4) Contexto mexicano: la red eléctrica es infraestructura crítica operada por CFE/CENACE; la modernización con redes inteligentes incrementa superficie de ataque cibernético y dependencia de proveedores. Es un hallazgo emergente (mandato de desarrollar/implementar, no sistema desplegado todavía).

Recomendaciones

  • Definir, antes de implementar redes inteligentes, estándares mínimos de supervisión humana y de ciberseguridad para los componentes automatizados que controlen la infraestructura eléctrica crítica.
  • Exigir mecanismos de contingencia, 'botones de emergencia' y capacidad de operación manual ante fallas de los sistemas digitales/automatizados de la red.
  • Incluir, en los proyectos de digitalización del Sistema Eléctrico Nacional, evaluaciones de dependencia tecnológica y de impacto en la soberanía energética.
12062026-MAT · Energía / Infraestructura crítica nacional (transporte y almacenamiento de gas natural - CENAGAS/SISTRANGAS) Implícito - Tecnología Alta

ID de hallazgo: H3

Dominio regulatorio

Energía / Infraestructura crítica nacional (transporte y almacenamiento de gas natural - CENAGAS/SISTRANGAS)

Vacío regulatorio

Fragmento original

Fortalecer al Centro de Control Principal (CCP) y el Centro de Control Alterno (CCA) con desplegados que permitan una mejor visualización en tiempo real para el monitoreo de los operadores y puedan tomar mejores decisiones de forma ágil. Actualizando la infraestructura integral del sistema SCADA en alta disponibilidad

Ubicación en el documento: Programa Institucional del CENAGAS 2026-2030, Objetivo 3, Estrategias 3.1 y 3.2 (líneas 3.1.2, 3.1.3, 3.1.5, 3.2.1, 3.2.5 - SCADA, RTU's, Sistema de Modelamiento y Simulación en Tiempo Real); ver también sección 5.5 (sistemas inteligentes de monitoreo y control), 5.2 (análisis de datos para redes inteligentes y ciberseguridad) y Estrategia 1.4 (centralizar, integrar y administrar la información del sector de gas natural)

Análisis de relevancia

El Programa Institucional del CENAGAS plantea modernizar la operación de infraestructura crítica nacional (el SISTRANGAS, que suministra >50% del gas natural del país y abastece al sector eléctrico) mediante sistemas SCADA en alta disponibilidad, RTU's, telemetría, un 'Sistema de Modelamiento y Simulación en Tiempo Real' que 'calcula las condiciones operativas en sitios que no tienen telemetría', 'sistemas inteligentes de monitoreo y control' y 'redes inteligentes', además de centralizar e integrar la información de todo el sector. Estos son los componentes habilitadores típicos de automatización y analítica avanzada/IA sobre infraestructura energética, aunque no se nombre IA. RIESGOS: R13 (Pérdida gradual de control): a medida que el monitoreo, la simulación y el control se automatizan y se delega más decisión a sistemas en tiempo real sobre una infraestructura cuya falla puede provocar 'alertas críticas' con impacto en el PIB (el propio documento cita una caída de 0.3 puntos del PIB y pérdidas de ~182 millones de pesos/día), crece la dependencia de sistemas complejos difíciles de supervisar manualmente; el documento reconoce rezago tecnológico, obsolescencia y equipos de monitoreo deficientes. R10 (Concentración/Dependencia): la modernización SCADA y de 'sistemas inteligentes' depende de proveedores tecnológicos (frecuentemente extranjeros), generando dependencia en un activo estratégico, en tensión con el discurso de 'soberanía energética' del propio Programa. R3 (Privacidad/Seguridad de datos): la centralización de la información operativa del sector y de usuarios de alto consumo crea un repositorio sensible cuya protección y ciberseguridad el documento reconoce deficitaria. GAPS: no hay normativa específica sobre niveles mínimos de supervisión humana, 'kill switch'/reversión, validación de modelos de simulación que sustituyen telemetría, ni evaluación de dependencia tecnológica/soberanía de los sistemas de control de infraestructura crítica.

Recomendaciones

  • Establecer requisitos de supervisión humana significativa y capacidad de reversión manual ('botón de emergencia') en los sistemas SCADA y de control automatizado de gas natural.
  • Exigir validación y auditoría independiente del Sistema de Modelamiento y Simulación en Tiempo Real, especialmente donde sustituye telemetría real, para evitar decisiones operativas sobre datos inferidos.
  • Definir estándares de ciberseguridad y resiliencia para la centralización de información del sector y para los Centros de Control Principal y Alterno, dada su criticidad para el sistema eléctrico.
  • Evaluar la dependencia tecnológica de proveedores extranjeros en los sistemas de control y promover soberanía/auditabilidad acorde con el objetivo de soberanía energética del Programa.
18052026-MAT · Ciencia, Tecnología e Innovación Explícito Media

ID de hallazgo: H13

Dominio regulatorio

Ciencia, Tecnología e Innovación

Vacío regulatorio

Fragmento original

3.1.5 Fomentar el uso y desarrollo de la Inteligencia Artificial y el cómputo de alto rendimiento, junto con la formación de especialistas en la materia para atender desafíos en sectores estratégicos. SECIHTI, CPI, ATDT.

Ubicación en el documento: PEMHCTI 2026-2030, Objetivo 3, Estrategia 3.1, Línea de acción 3.1.5 (p.588, líneas 49369-49373)

Análisis de relevancia

Línea de acción EXPLÍCITA que mandata el fomento al uso y desarrollo de IA y cómputo de alto rendimiento (HPC) coordinada por SECIHTI, los Centros Públicos de Investigación y la Agencia de Transformación Digital y Telecomunicaciones (ATDT). Relevancia: 1) Es el compromiso operativo más directo de capacidad nacional en IA/HPC del documento. 2) Riesgos: la línea define un mandato de capacidad (compute + talento) pero sin contrapartida de gobernanza; el cómputo de alto rendimiento es un insumo dual-use clave para entrenar modelos avanzados, lo que conecta con riesgos de capacidades emergentes (R15) y, dado que la ATDT centraliza infraestructura, con concentración de poder tecnológico en el Estado (R10). 3) Gap: no se mencionan salvaguardas, controles de acceso al compute, ni evaluación de usos de doble propósito. 4) Contexto mexicano: la creación de la ATDT centraliza la infraestructura digital del Estado; concentrar IA+HPC sin controles democráticos plantea riesgos de gobernanza algorítmica. Evidencia: explícito (mandato de crear capacidad).

Recomendaciones

  • Establecer políticas de uso responsable y controles de acceso para la infraestructura de cómputo de alto rendimiento financiada con recursos públicos
  • Definir criterios de seguridad y doble uso para proyectos de IA/HPC apoyados por SECIHTI-ATDT
  • Garantizar transparencia y rendición de cuentas sobre los sistemas de IA desarrollados por la ATDT
  • Vincular la formación de especialistas con competencias en seguridad y alineación de IA, no solo capacidades técnicas
18052026-MAT · Ciencia y Tecnología / Gestión de Riesgos Ambientales / Vigilancia Territorial Implícito - Tecnología Media

ID de hallazgo: H21

Dominio regulatorio

Ciencia y Tecnología / Gestión de Riesgos Ambientales / Vigilancia Territorial

Vacío regulatorio

Fragmento original

2.2.2 Coordinar la implementación de sistemas científicos avanzados de monitoreo y modelado en tiempo real, mediante plataformas tecnológicas para anticipar, analizar y mitigar riesgos asociados con fenómenos meteorológicos y oceánicos. ... 3.1.3 Coordinar el desarrollo de tecnologías espaciales de observación y monitoreo territorial ... seguridad y protección ... 3.1.10 Desarrollar y producir sistemas de vehículos aéreos no tripulados multipropósito para usos estratégicos como el monitoreo agrícola, la protección civil y la vigilancia territorial

Ubicación en el documento: PEMHCTI 2026-2030, Estrategias 2.2 y 3.1 (p.586-589, líneas 49245-49249, 49358-49363, 49412-49416)

Análisis de relevancia

El PEMHCTI mandata sistemas avanzados de monitoreo y modelado en tiempo real, tecnologías espaciales de observación territorial (incluyendo 'seguridad y protección') y desarrollo de vehículos aéreos no tripulados (drones) multipropósito para vigilancia territorial. Relevancia para IA: el modelado predictivo en tiempo real, la observación satelital con fines de seguridad y los drones multipropósito son tecnologías intensivas en IA/ML (análisis de imágenes, predicción, autonomía). Riesgos: R15 (capacidades emergentes de monitoreo); R13 (delegación creciente a sistemas autónomos de monitoreo); el componente 'vigilancia territorial' y 'seguridad y protección' (con DEFENSA y MARINA como coejecutores) acerca estas capacidades a usos de seguridad/dual-use. Gap: no hay marco de gobernanza sobre el uso de drones de vigilancia ni de observación satelital con fines de seguridad. Contexto mexicano: coordinación con DEFENSA/MARINA en drones de 'vigilancia territorial' sin controles democráticos explícitos plantea riesgo de uso para vigilancia poblacional. Evidencia: implícito moderado.

Recomendaciones

  • Establecer controles democráticos y límites de uso para drones de vigilancia territorial y observación satelital con fines de seguridad
  • Exigir supervisión humana en sistemas autónomos de monitoreo y prohibir su uso para vigilancia poblacional sin orden judicial
  • Transparentar las capacidades de los vehículos aéreos no tripulados multipropósito desarrollados con DEFENSA/MARINA
26052026-MAT · Ciencia, Tecnología e Innovación / Modernización administrativa (APF) Explícito Media-Alta

ID de hallazgo: H1

Dominio regulatorio

Ciencia, Tecnología e Innovación / Modernización administrativa (APF)

Vacío regulatorio

Fragmento original

Implementar soluciones digitales de bajo costo (RPA, inteligencia artificial generativa, sistemas de gestión en la nube) para automatizar procesos internos y reducir tiempos de ejecución.

Ubicación en el documento: Programa Institucional InnovaBienestar de México, S.A.P.I. de C.V. 2026-2030, Objetivo 5, Estrategia 5.1, línea de acción 5.1.3 (línea 6477-6478)

Análisis de relevancia

Es la ÚNICA mención explícita de 'inteligencia artificial' en todo el documento. InnovaBienestar (CPI coordinado por la Secihti, hoy S.A.P.I. de C.V.) implementará RPA e IA generativa para automatizar procesos internos y, conforme al Objetivo 5, transferir esos procesos/desarrollos a las dependencias de la APF para reducir el gasto público del gobierno federal. R7 (Desplazamiento laboral): automatizar procesos administrativos con RPA/IA generativa expandida a toda la APF como modelo de reducción de costos implica sustitución de tareas humanas; 'reducir el gasto público' es eufemismo que suele incluir reducción de plazas. R13 (Pérdida de control): se adopta IA generativa sin requisito de supervisión humana, auditoría o gobernanza algorítmica. R1 (Malfunctions): la IA generativa 'alucina'; usarla en trámites oficiales sin verificación produce errores. CONTEXTO MEXICANO: transferencia masiva de IA generativa 'de bajo costo' a la APF sin marco de gobernanza, sin evaluación de impacto laboral, con débil enforcement. Temporalidad: mandato a futuro cercano (2026-2030).

Recomendaciones

  • Exigir supervisión humana obligatoria y validación de outputs antes de usar IA generativa en trámites oficiales de la APF.
  • Requerir evaluación de impacto laboral previa a la transferencia masiva de RPA/IA a la APF, con programas de reconversión.
  • Establecer lineamientos de gobernanza de IA (transparencia, trazabilidad, auditoría, registro de sistemas) para los desarrollos que InnovaBienestar transfiera al sector público.
  • Definir qué decisiones administrativas no pueden automatizarse completamente y deben conservar revisión humana calificada.
26052026-MAT · Infraestructura crítica (Energía y Protección Civil) Implícito - Tecnología Media

ID de hallazgo: H14

Dominio regulatorio

Infraestructura crítica (Energía y Protección Civil)

Vacío regulatorio

Fragmento original

Adquisición, instalación, puesta en servicio y capacitación del sistema de control EHC Unidad 2, de la C.T. Pdte. Plutarco Elías Calles

Ubicación en el documento: Convocatorias: BANOBRAS alerta sísmica SAS Tren Interurbano México-Toluca (líneas ~261211-261245); CFE sistemas de control de centrales (líneas ~261440-261693)

Análisis de relevancia

Se adquieren sistemas automatizados de control y alerta para infraestructura crítica (sistema de alerta sísmica del tren interurbano; sistemas de control EHC de centrales termoeléctricas de la CFE). Estos sistemas de control industrial (SCADA/ICS) son infraestructura crítica donde la automatización opera con creciente autonomía y donde la IA se incorpora para predicción y optimización. R1 (fallo de sistema automatizado en infraestructura crítica de transporte/energía con daños directos), R13 (delegación creciente de control a sistemas automatizados en infraestructura crítica). Severidad Media porque son sistemas de control convencionales sin IA avanzada confirmada. GAP: las convocatorias no establecen requisitos de supervisión humana, capacidad de reversión manual ('botón de emergencia') ni ciberseguridad de los sistemas de control. CONTEXTO MEXICANO: infraestructura crítica energética y de transporte con marcos de ciberseguridad incipientes.

Recomendaciones

  • Exigir requisitos de supervisión humana, reversión manual y ciberseguridad en la adquisición de sistemas de control y alerta para infraestructura crítica.
  • Establecer auditorías de seguridad para sistemas automatizados de control industrial (SCADA/ICS) en energía y transporte.
29052026-MAT · Ciencia y Tecnología / Infraestructura nacional de supercómputo e Inteligencia Artificial / Soberanía tecnológica Explícito Alta

ID de hallazgo: H1

Dominio regulatorio

Ciencia y Tecnología / Infraestructura nacional de supercómputo e Inteligencia Artificial / Soberanía tecnológica

Vacío regulatorio

Fragmento original

Que, para garantizar el máximo aprovechamiento científico y técnico de la gestión estratégica de la infraestructura de la supercomputadora Coatlicue... a efecto de fortalecer las capacidades nacionales en materia de supercómputo e inteligencia artificial... ante la necesidad imperativa de contar con una infraestructura de procesamiento masivo de datos que garantice la soberanía tecnológica y la independencia del Estado, nace el proyecto de infraestructura de supercómputo Coatlicue, para brindar una solución a las problemáticas nacionales prioritarias, públicas o privadas... Que el proyecto "Coatlicue" mantendrá mecanismos de coordinación y colaboración con el Cluster Nacional de Supercómputo e Inteligencia Artificial (CNSCIA)... que requieran capacidades avanzadas de procesamiento y análisis de datos.

Ubicación en el documento: Agencia de Transformación Digital y Telecomunicaciones - ACUERDO de Coordinación Interinstitucional mediante el cual se crea el Comité Técnico de la Infraestructura de Supercómputo Coatlicue, Considerandos y resolutivos PRIMERO a DÉCIMO CUARTO

Análisis de relevancia

Este es el hallazgo MÁS RELEVANTE y EXPLÍCITO de la edición. El Acuerdo crea el órgano de gobernanza (Comité Técnico) de la supercomputadora 'Coatlicue', infraestructura nacional concebida explícitamente para 'fortalecer las capacidades nacionales en materia de supercómputo e inteligencia artificial' y para el 'procesamiento masivo de datos'. Se vincula con el Cluster Nacional de Supercómputo e Inteligencia Artificial (CNSCIA) y con el Barcelona Supercomputing Center (BSC-CNS). 1) RELEVANCIA PARA IA: Es infraestructura de cómputo de frontera que habilitará el entrenamiento y ejecución de modelos de IA ('proyectos, procesos o modelos a ejecutar en Coatlicue'). El Comité decidirá qué 'modelos' se ejecutan, abriendo el acceso tanto a instituciones públicas como privadas. 2) RIESGOS: R10 (Concentración de poder) — la capacidad de cómputo de IA es un cuello de botella estratégico; concentrar su gobernanza y asignación (mínimo 25% reservado a la APF) en un Comité con criterios discrecionales puede determinar qué actores acceden a la frontera de IA en México, y el memorándum con el BSC implica dependencia de un proveedor extranjero clave. R3 (Privacidad) — procesará 'información en custodia de las dependencias y entidades' clasificada por 'criticidad y sensibilidad', incluidos potencialmente datos personales masivos, sin que el Acuerdo establezca evaluaciones de impacto en protección de datos. R9 (Vigilancia) — la orientación a 'problemas estratégicos nacionales' y la activación 'ante situaciones de emergencia nacional' abre la puerta a usos de seguridad/inteligencia con cómputo masivo sin controles democráticos explícitos. R13 (Pérdida de control) — al ser infraestructura crítica que soportará modelos cuyos resultados alimentarán decisiones públicas, exige salvaguardas de supervisión humana no previstas. R15 (Emergentes) — IA + supercómputo en dominios estratégicos es un campo de riesgos imprevistos. 3) GAPS REGULATORIOS: El Acuerdo regula gobernanza administrativa (integración del Comité, sesiones, presupuesto) pero NO establece: estándares de seguridad de modelos, evaluaciones de capacidades peligrosas (dual-use), criterios éticos o de derechos humanos para aprobar 'modelos', transparencia sobre qué proyectos se ejecutan, ni límites a usos en vigilancia. Los criterios de evaluación de solicitudes quedan diferidos a 'Lineamientos' aún no emitidos. 4) CONTEXTO MEXICANO: Coatlicue es pieza del 'Plan México' y de la apuesta por soberanía tecnológica. La capacidad de enforcement y de auditoría técnica independiente sobre modelos de IA es incipiente en México; la apertura a 'iniciativa privada' sin reglas de gobernanza algorítmica puede reproducir asimetrías de poder.

Recomendaciones

  • Incluir en los Lineamientos del Comité Técnico criterios obligatorios de evaluación ética, de derechos humanos y de seguridad (incluido riesgo dual-use) para aprobar proyectos, procesos y modelos de IA que se ejecuten en Coatlicue.
  • Exigir evaluaciones de impacto en protección de datos personales y clasificación de sensibilidad antes de procesar información en custodia de dependencias, con participación de la autoridad garante en la materia.
  • Establecer transparencia activa sobre el portafolio de proyectos aprobados y publicar los indicadores de impacto social y los reportes de incidentes de seguridad que ya menciona el Acuerdo.
  • Definir límites y controles democráticos explícitos para usos de la infraestructura en seguridad nacional, inteligencia o 'emergencia nacional', evitando la habilitación de vigilancia masiva sin orden judicial.
  • Incorporar requisitos de supervisión humana y mecanismos de auditoría técnica independiente sobre los modelos de IA de alto impacto ejecutados en la infraestructura.
  • Regular la dependencia tecnológica externa (BSC-CNS) mediante cláusulas de soberanía de datos, transferencia de capacidades y reversibilidad.
17042026-MAT · Gobierno Digital / Identidad Digital / Infraestructura Crítica de Datos Implícito - Riesgo/Gap Regulatorio Alta

ID de hallazgo: H2

Dominio regulatorio

Gobierno Digital / Identidad Digital / Infraestructura Crítica de Datos

Vacío regulatorio

Fragmento original

La Identidad Digital Única. Estos proyectos, no sólo facilitarán el acceso de la ciudadanía a trámites digitales, sino que, también fortalecerán la soberanía tecnológica del Estado Mexicano, asegurando que, las soluciones digitales sean públicas, abiertas, interoperables y seguras.

Ubicación en el documento: Programa Institucional INFOTEC 2026-2030, Sección 5.9 'Visión de largo plazo' (Competitividad), pág. 191

Análisis de relevancia

El INFOTEC anuncia como proyectos estratégicos la 'Nube de Gobierno', la 'Identidad Digital Única' y la interoperabilidad gubernamental mediante 'intercambio seguro de datos' que elimine duplicidades. Aunque no se nombra IA en este pasaje, estos proyectos constituyen la infraestructura habilitadora de procesamiento masivo de datos personales y de futuros sistemas de IA/perfilamiento sobre la población mexicana, por lo que son hallazgos implícitos críticos. RIESGOS: R3 (Privacidad): una 'Identidad Digital Única' nacional y la centralización del intercambio de datos entre dependencias en una 'Nube de Gobierno' implican concentración y vinculación masiva de datos personales (un identificador único que cruza padrones, salud, trámites, beneficios). Sin salvaguardas de minimización, consentimiento y límites de uso secundario, habilita inferencias sensibles y vigilancia. R9 (Vigilancia): la integración e interoperabilidad de bases de datos gubernamentales bajo un identificador único es precisamente el sustrato técnico que la taxonomía asocia a vigilancia estatal; combinada con análisis de datos, permite análisis poblacional sin orden judicial. R10: concentración de la infraestructura crítica de datos del Estado en el Centro de Datos del INFOTEC (Aguascalientes, futuro Tulancingo). R13: dependencia creciente del Estado de una infraestructura digital centralizada para servicios esenciales, con riesgo sistémico si falla o se compromete. GAP: el documento no menciona evaluación de impacto en privacidad, principios de protección de datos por diseño, límites al uso secundario de la Identidad Digital Única, ni controles independientes (el INAI fue reconfigurado), pese a operar sobre datos de toda la población.

Recomendaciones

  • Condicionar la 'Identidad Digital Única' a una evaluación de impacto en la protección de datos y a principios de privacidad por diseño y por defecto
  • Establecer límites legales estrictos al uso secundario, vinculación y retención de datos entre dependencias bajo un identificador único
  • Crear supervisión independiente y auditable sobre la Nube de Gobierno y los intercambios de datos interinstitucionales
  • Prohibir el uso de la interoperabilidad de padrones para perfilamiento o vigilancia sin orden judicial
  • Garantizar mecanismos de impugnación ciudadana ante decisiones automatizadas o errores en la identidad digital
17042026-MAT · Gobierno Digital / Toma de decisiones públicas basada en datos Explícito Alta

ID de hallazgo: H3

Dominio regulatorio

Gobierno Digital / Toma de decisiones públicas basada en datos

Vacío regulatorio

Fragmento original

Desarrollar tecnología pública y capacidades propias priorizando la soberanía de datos y utilizar la inteligencia de datos para optimizar la función de gobierno y para la toma de decisiones.

Ubicación en el documento: Programa Institucional INFOTEC 2026-2030, Sección 6 'Objetivos sectoriales' (Objetivo 5 del PS ATDT 2025-2030), pág. 192

Análisis de relevancia

El objetivo sectorial 5 de la ATDT (reproducido en el Programa del INFOTEC) ordena 'utilizar la inteligencia de datos para optimizar la función de gobierno y para la toma de decisiones'. Aunque usa el eufemismo 'inteligencia de datos' (no 'IA'), describe explícitamente sistemas analíticos/algorítmicos que apoyarán o sustituirán decisiones de política pública sobre la población. RIESGOS: R1 (Malfunctions): si la 'inteligencia de datos' guía decisiones de gobierno (asignación de recursos, focalización de programas), errores del modelo o datos sesgados producen decisiones erróneas a escala poblacional, con riesgo de 'automation bias' (tratar el output como infalible). R2 (Discriminación): la optimización algorítmica de la función de gobierno sobre datos históricos puede reproducir o amplificar sesgos en el acceso a servicios y programas sociales, especialmente en una población con alta desigualdad regional (norte/sur). R13: la delegación creciente de la toma de decisiones de gobierno a sistemas de inteligencia de datos, sin supervisión humana garantizada, encaja en pérdida gradual de control sobre funciones públicas críticas. GAP: no se establece la obligación de supervisión humana significativa, transparencia metodológica, ni derecho de las personas a una explicación o impugnación de decisiones de gobierno apoyadas en 'inteligencia de datos'.

Recomendaciones

  • Establecer la obligación de supervisión humana significativa en toda decisión de gobierno apoyada por 'inteligencia de datos'
  • Exigir transparencia metodológica y auditoría de equidad de los modelos analíticos usados en la función pública
  • Garantizar a las personas el derecho a explicación e impugnación de decisiones administrativas asistidas por sistemas de datos
  • Realizar análisis de impacto diferencial para evitar la amplificación de desigualdades regionales y sociales
20042026-MAT · Protección al Consumidor / Supervisión de Mercado Explícito Media

ID de hallazgo: H2

Dominio regulatorio

Protección al Consumidor / Supervisión de Mercado

Vacío regulatorio

Fragmento original

La asimetría de información habrá sido superada gracias a marcos regulatorios robustos y al uso extendido de tecnologías de inteligencia artificial que garanticen la trazabilidad de productos, contratos claros y accesibles, y etiquetados verificables en tiempo real... Las prácticas comerciales abusivas serán residuales, pues la competencia abierta y vigilada por sistemas de supervisión inteligentes generará condiciones de igualdad entre proveedores y ciudadanía.

Ubicación en el documento: Programa Institucional PROFECO 2026-2030, Sección Visión de largo plazo (líneas 4869-4876)

Análisis de relevancia

Mención EXPLÍCITA de IA. PROFECO plantea como visión de largo plazo desplegar 'tecnologías de inteligencia artificial' para trazabilidad de productos y 'sistemas de supervisión inteligentes' para vigilar el mercado. Esto implica que la propia autoridad usará IA en funciones de fiscalización/sanción que afectan derechos de proveedores y consumidores. RIESGOS: R1 (un sistema automatizado de detección de publicidad engañosa o etiquetado puede generar falsos positivos que deriven en sanciones indebidas); R2 (la supervisión algorítmica puede sesgarse contra ciertos giros, regiones o pequeños comerciantes informales); R13 (delegación creciente de funciones de supervisión a sistemas 'inteligentes' sin garantías de revisión humana). CONTEXTO MEXICANO: alta informalidad comercial (~60% empleo informal) implica patrones atípicos que un sistema de IA podría marcar erróneamente; el documento no menciona salvaguardas, auditoría ni supervisión humana.

Recomendaciones

  • Condicionar el uso de 'sistemas de supervisión inteligentes' por PROFECO a evaluaciones de impacto y garantía de revisión humana antes de imponer sanciones
  • Definir estándares de precisión mínima y tasa máxima de falsos positivos para cualquier sistema de detección automatizada de prácticas abusivas
  • Documentar la metodología y permitir auditoría externa de los algoritmos de trazabilidad y vigilancia de mercado
20042026-MAT · Telecomunicaciones / Desarrollo Industrial Implícito - Tecnología Media

ID de hallazgo: H6

Dominio regulatorio

Telecomunicaciones / Desarrollo Industrial

Vacío regulatorio

Fragmento original

el 5G no se concibe únicamente como una mejora para quienes ya cuentan con conectividad, sino como una plataforma para habilitar aplicaciones industriales, automatización de procesos, logística avanzada y servicios públicos digitales que fortalezcan la competitividad

Ubicación en el documento: Plan Nacional de Conectividad 2026-2030 (ATDT), Sección 6.3 (líneas 23518-23520)

Análisis de relevancia

Mención implícita fuerte de automatización habilitada por IA. El PNC posiciona el 5G como plataforma para 'automatización de procesos', 'logística avanzada' y 'servicios públicos digitales' — todos dominios donde la IA es el motor (robótica industrial, optimización logística, automatización administrativa). EUFEMISMOS detectados: 'automatización de procesos', 'logística avanzada', 'servicios públicos digitales' que pueden ocultar IA. RIESGOS: R7 (automatización industrial y logística desplaza empleo, especialmente preocupante en un país con ~60% de informalidad y bajo capital de reconversión); R13 (servicios públicos automatizados sin supervisión humana); R10 (la 'competitividad regional' basada en IA puede concentrarse en polos industriales/exportadores con 5G, ampliando brechas). CONTEXTO MEXICANO: el Plan no contempla programas de reconversión laboral asociados a la automatización que promueve.

Recomendaciones

  • Acompañar la política de automatización industrial habilitada por 5G con estrategias de reconversión y protección laboral
  • Exigir supervisión humana en servicios públicos digitales automatizados que afecten derechos ciudadanos
  • Evaluar el impacto distributivo de concentrar el 5G/automatización en polos industriales antes que en zonas rezagadas
10032026-MAT · Salud - Dispositivos médicos implantables (cardiología) / Insumos para la salud Implícito - Tecnología Alta

ID de hallazgo: H4

Dominio regulatorio

Salud - Dispositivos médicos implantables (cardiología) / Insumos para la salud

Vacío regulatorio

Fragmento original

Para el tratamiento automatizado de arritmias ventriculares que pueden ser mortales

Ubicación en el documento: Consejo de Salubridad General. ACUERDO de actualización del Compendio Nacional de Insumos para la Salud. Descripción del Estimulador/Desfibrilador y del Estimulador tricameral para resincronización biventricular, con 'Capacidad de monitoreo a distancia' (líneas ~10266, ~10275, ~10364, ~10373 del texto fuente).

Análisis de relevancia

Hallazgo IMPLÍCITO de automatización en un dispositivo crítico para la vida. Los desfibriladores/estimuladores implantables ejecutan 'tratamiento automatizado de arritmias ventriculares que pueden ser mortales': el dispositivo detecta automáticamente la arritmia y administra terapia (estimulación antitaquicárdica o descarga) sin intervención humana en el momento, además de tener 'Capacidad de monitoreo a distancia' (telemetría/seguimiento remoto del paciente). RELEVANCIA PARA IA: Aunque el texto no menciona 'IA', estos dispositivos integran algoritmos de detección y decisión automatizada que actúan sobre el cuerpo del paciente sin supervisión humana en tiempo real. Un error del algoritmo de detección puede provocar (a) descargas inapropiadas (dolorosas, dañinas, ansiógenas) ante ritmos benignos, o (b) falla en detectar una arritmia letal. Esto encuadra en R1 (malfuncionamiento de sistema automatizado en servicio crítico) y, por la delegación de decisiones de vida o muerte a un sistema automatizado, toca R13 (pérdida de control / decisiones críticas delegadas a la automatización con supervisión humana diferida). El monitoreo a distancia agrega además consideraciones de seguridad y privacidad de datos de salud transmitidos. GAP REGULATORIO: El Compendio describe la funcionalidad automatizada y el monitoreo remoto como características de compra, sin abordar ciberseguridad del dispositivo implantable, integridad y privacidad de los datos telemétricos, ni requisitos de auditoría de los algoritmos de detección/terapia. CONTEXTO MEXICANO: La capacidad limitada de tecnovigilancia y de ciberseguridad sanitaria en el sistema público dificulta supervisar dispositivos implantables conectados y sus algoritmos.

Recomendaciones

  • Establecer requisitos de ciberseguridad y de protección de datos personales de salud para dispositivos implantables con monitoreo a distancia, en coordinación con el INAI.
  • Exigir transparencia sobre los algoritmos de detección/terapia automatizada y mecanismos de reporte de descargas inapropiadas y fallas de detección.
  • Fortalecer la tecnovigilancia de COFEPRIS para dispositivos con decisión automatizada que actúan sobre funciones vitales, incluyendo trazabilidad de eventos.
18022026-MAT · Automatización de procesos de seguridad pública / Distribución automatizada de datos personales Implícito - Tecnología Alta

ID de hallazgo: H3

Dominio regulatorio

Automatización de procesos de seguridad pública / Distribución automatizada de datos personales

Vacío regulatorio

Fragmento original

El envío se ejecuta sin intervención manual una vez que las condiciones del disparador se cumplen. El sistema detecta el cambio de estado y activa el proceso autónomamente.

Ubicación en el documento: Protocolo Nacional para la Activación de la Alerta Nacional de Búsqueda, numeral 21.7 (Principios de Diseño - Automatización); concordante con 21.4, 21.6 y 21.11

Análisis de relevancia

El Protocolo diseña un sistema de distribución de alertas que opera 'sin intervención manual' y 'autónomamente' cuando un registro alcanza estatus 'procedente', enviando de forma 'automatizada y sincrónica' (numeral 21.4) la Ficha de Búsqueda con datos personales y fotografía a un repositorio masivo de destinatarios públicos y privados, con escalamiento automático (panel semáforo, numeral 21.11). RIESGOS: R1 (Malfunctions): La automatización del disparo sin revisión humana previa significa que un registro erróneo, duplicado, malicioso o con datos de una persona equivocada se difunde masiva e irreversiblemente. El numeral 18 reconoce que la 'verificación inicial no será condicionante para la canalización inmediata', es decir, la difusión puede preceder a la verificación. Un falso positivo se propaga a fiscalías, transportistas, telecom, financieras, hoteles, etc. R13 (Gradual Loss of Control): El diseño prioriza automatización, sincronía y 'alta disponibilidad sin ventanas de indisponibilidad' por encima de puntos de control humano, lo que reduce la posibilidad de detener o revertir un alertamiento erróneo en curso. R3 (Privacy): La difusión automatizada y masiva de datos personales y biométricos blandos (fotografía, señas particulares, condición de vulnerabilidad) a cientos de entes privados, sin caducidad temporal, multiplica los puntos de exposición y descontrol de datos sensibles. GAPS: No se establece un 'botón de emergencia' o mecanismo verificable de reversión inmediata ante errores; no se fija responsabilidad ni proceso de rectificación cuando la difusión automatizada incluye datos erróneos; no hay límites a la retención de la ficha por los cientos de entes privados receptores.

Recomendaciones

  • Incorporar un mecanismo verificable de cancelación y reversión inmediata de alertamientos erróneos, con propagación automática de la corrección a todos los destinatarios
  • Establecer revisión humana obligatoria de los datos mínimos antes de la difusión a entes privados, sin retrasar la canalización a autoridades de búsqueda
  • Definir obligaciones de supresión de la Ficha por parte de los entes privados receptores una vez notificada la localización o cancelación
  • Asignar responsabilidad y proceso de reparación cuando la difusión automatizada cause daño por datos erróneos o por mantenimiento de fichas ya resueltas
04122025-MAT · Energía e Hidrocarburos / Infraestructura crítica (mantenimiento predictivo de instalaciones de PEMEX) Implícito - Tecnología Media

ID de hallazgo: H5

Dominio regulatorio

Energía e Hidrocarburos / Infraestructura crítica (mantenimiento predictivo de instalaciones de PEMEX)

Vacío regulatorio

Fragmento original

Servicio de monitoreo local y remoto de la información generada por la aplicación de diversas técnicas de diagnóstico y análisis de condición e integrada a través de sistema de administración del mantenimiento predictivo, para las instalaciones de Petróleos Mexicanos

Ubicación en el documento: Convocatorias para Concursos de Adquisiciones, Petróleos Mexicanos, Concurso Abierto Electrónico Internacional No. DEE-CAT-S-GCEE-500-105025-25-1

Análisis de relevancia

PEMEX convoca a la contratación de un 'Servicio de monitoreo local y remoto de la información generada por la aplicación de diversas técnicas de diagnóstico y análisis de condición e integrada a través de sistema de administración del mantenimiento predictivo, para las instalaciones de Petróleos Mexicanos'. El 'mantenimiento predictivo' (predictive maintenance) y el 'análisis de condición' sobre datos de sensores son dominios donde la analítica avanzada y el aprendizaje automático son la práctica habitual de la industria para anticipar fallas de equipos críticos (turbinas, ductos, plantas de proceso). RELEVANCIA PARA IA: Aunque la convocatoria no nombra 'IA', es exactamente el tipo de sistema que la taxonomía marca por keywords ('predictivo', 'analítica predictiva' -> R2/R9; 'infraestructura crítica', 'servicios esenciales' -> R1+R13). Se trata de infraestructura crítica energética nacional. R1 (Malfunctions): un modelo predictivo mal calibrado puede generar falsos negativos (no anticipar una falla real, con riesgo de seguridad industrial/ambiental) o falsos positivos (paros y costos injustificados); el riesgo se eleva si sus salidas se tratan como infalibles sin supervisión humana experta. R13 (Pérdida gradual de control): la delegación creciente de decisiones de operación y mantenimiento de instalaciones críticas a sistemas de análisis remoto de condición, sin requisitos explícitos de supervisión humana, explicabilidad ni capacidad de reversión, es el patrón típico de pérdida gradual de control sobre infraestructura crítica. R9 (señal débil): el monitoreo remoto continuo de instalaciones estratégicas concentra datos operativos sensibles de seguridad nacional energética. Es una señal implícita y de severidad Media: es una contratación de servicio (no un sistema autónomo en operación causando daño), pero el dominio (infraestructura energética crítica) eleva su pertinencia regulatoria. GAP: la convocatoria (resumen) no precisa si el servicio usa modelos de ML/IA, qué nivel de autonomía tiene la recomendación de mantenimiento, ni exige supervisión humana, explicabilidad o protocolos de verificación antes de actuar sobre equipos críticos.

Recomendaciones

  • Exigir en las bases la declaración de si el mantenimiento predictivo emplea modelos de aprendizaje automático/IA y, en su caso, requisitos de explicabilidad, validación y trazabilidad de las predicciones
  • Mantener supervisión humana calificada y capacidad de reversión (no automatización total) en las decisiones de operación y mantenimiento de instalaciones críticas derivadas del análisis de condición
  • Definir métricas mínimas de desempeño (tasas aceptables de falsos negativos/positivos) y auditorías periódicas del sistema, dado el impacto en seguridad industrial, ambiental y energética nacional
  • Establecer controles de seguridad y gobernanza para el monitoreo remoto de datos operativos de instalaciones estratégicas de PEMEX
17122025-MAT · Ciberseguridad y Transformación Digital de la Administración Pública Federal Implícito - Riesgo/Gap Regulatorio Alta

ID de hallazgo: H1

Dominio regulatorio

Ciberseguridad y Transformación Digital de la Administración Pública Federal

Vacío regulatorio

Fragmento original

ARTÍCULO PRIMERO. Se da a conocer la Política General de Ciberseguridad para la Administración Pública Federal, la cual se encuentra disponible a través de la siguiente dirección electrónica: https://www.archivos.atdt.gob.mx/storage/app/media/Politica_de_Ciberseguridad_APF.pdf

Ubicación en el documento: Agencia de Transformación Digital y Telecomunicaciones, Acuerdo por el que se emite la Política General de Ciberseguridad para la Administración Pública Federal, Artículo Primero (pág. 60)

Análisis de relevancia

1) RELEVANCIA PARA IA: La ciberseguridad de la APF es hoy un dominio donde la IA es central tanto en la defensa (detección automatizada de amenazas, análisis de comportamiento de red, respuesta automatizada a incidentes, correlación de logs con machine learning) como en el ataque (malware adaptativo, phishing y deepfakes generados con IA). El Acuerdo crea una Política General obligatoria para toda la APF, designa a la Dirección General de Ciberseguridad como autoridad rectora, faculta evaluaciones y auditorías, y ordena emitir lineamientos técnicos en 180 días. Sin embargo, el contenido sustantivo no se publica en el DOF: solo se remite a un PDF alojado en un servidor de la ATDT, lo que impide el análisis forense del texto vinculante. 2) RIESGOS: R3/R9 porque cualquier política de ciberseguridad de gobierno habilita el monitoreo y correlación masiva de tráfico, accesos y metadatos de sistemas que contienen datos de millones de personas; si esa vigilancia se apoya en analítica/IA sin controles, deriva en vigilancia desproporcionada. R13 porque la respuesta automatizada a incidentes y la dependencia de herramientas de seguridad opacas en infraestructura crítica gubernamental introducen riesgo de pérdida gradual de supervisión humana efectiva. 3) GAPS: el Acuerdo no menciona inteligencia artificial, no fija requisitos de transparencia algorítmica, supervisión humana, auditoría de sesgos ni límites a la vigilancia derivada de las herramientas de ciberseguridad; además, al diferir todo el contenido a un PDF externo se debilita la certeza jurídica y la trazabilidad. 4) CONTEXTO MEXICANO: la APF depende fuertemente de proveedores tecnológicos extranjeros de ciberseguridad (concentración de poder, R10 latente); la capacidad de auditoría técnica del Estado es limitada; y existen antecedentes de vigilancia estatal abusiva (caso Pegasus) que obligan a tratar con cautela cualquier facultad de monitoreo centralizado.

Recomendaciones

  • Publicar íntegramente en el DOF el texto vinculante de la Política y de los lineamientos técnicos derivados, no solo un enlace a un PDF externo, para garantizar certeza jurídica y trazabilidad.
  • Incluir en los lineamientos técnicos disposiciones expresas sobre uso de IA en defensa cibernética: transparencia, explicabilidad, supervisión humana obligatoria y prohibición de respuestas plenamente automatizadas en sistemas críticos.
  • Establecer límites de proporcionalidad y controles de privacidad (intervención del órgano garante en materia de datos personales) sobre el monitoreo y correlación de metadatos que habilite la Política.
  • Exigir evaluaciones de impacto en derechos humanos y auditorías de sesgo para herramientas de seguridad basadas en aprendizaje automático.
  • Reducir la dependencia de proveedores únicos extranjeros mediante requisitos de interoperabilidad y soberanía tecnológica.
19122025-MAT · Seguridad Pública / Gestión de datos (Plataforma México) Implícito - Tecnología Alta

ID de hallazgo: H3

Dominio regulatorio

Seguridad Pública / Gestión de datos (Plataforma México)

Vacío regulatorio

Fragmento original

2.4.6 Construir herramientas de control y depuración, integrando procesos automatizados a través del planteamiento de necesidades. 2.4.7 Promover revisiones automáticas mediante herramientas analíticas, identificando y verificando la corrección de información inconsistente en tiempo real... 2.4.2 Considerar la adopción de sistemas automatizados de gestión de datos con protocolos integrados de respaldo y recuperación en Plataforma México

Ubicación en el documento: Programa Sectorial de Seguridad y Protección Ciudadana 2025-2030, Objetivo 2, Estrategia 2.4, líneas de acción 2.4.2, 2.4.6 y 2.4.7

Análisis de relevancia

Estas líneas de acción ordenan 'procesos automatizados', 'revisiones automáticas mediante herramientas analíticas' y 'verificación de corrección de información inconsistente en tiempo real' sobre Plataforma México (base de datos criminal nacional). La 'corrección automática' de registros policiales/criminales en tiempo real sin supervisión humana descrita puede introducir o propagar errores en datos que afectan la situación jurídica de personas. RIESGOS: R1 (errores en registros que derivan en detenciones o señalamientos indebidos), R13 (delegación creciente a sistemas automatizados de la integridad de datos sensibles de seguridad), R2 (criterios de 'inconsistencia' opacos). GAP: no se exige supervisión humana, trazabilidad de las correcciones automáticas, ni mecanismo para que las personas impugnen registros erróneos.

Recomendaciones

  • Exigir registro de auditoría (log) y revisión humana de toda corrección automática de datos en Plataforma México que afecte el estatus de una persona
  • Establecer un procedimiento de acceso, rectificación e impugnación de registros para personas inscritas en bases de datos de seguridad
  • Documentar y publicar los criterios de 'inconsistencia' que disparan revisiones automáticas
22122025-MAT · Energía / Infraestructura crítica nacional (Sistema Eléctrico Nacional, hidrocarburos, gobierno de datos) Implícito - Tecnología Alta

ID de hallazgo: H1

Dominio regulatorio

Energía / Infraestructura crítica nacional (Sistema Eléctrico Nacional, hidrocarburos, gobierno de datos)

Vacío regulatorio

Fragmento original

1.1.6 Fortalecer la ciberseguridad, el gobierno de datos de las tecnologías operacionales e informáticas en las entidades del sector energético a través de criterios específicos.

Ubicación en el documento: Programa Sectorial de Energía 2025-2030, Objetivo 1, Estrategia prioritaria 1.1, Línea de acción 1.1.6 (y líneas 1.1.4 'Sistema Nacional de Información Energética' y 1.1.5 'Identificar los riesgos asociados con las actividades de todo el SEM')

Análisis de relevancia

El PROSENER ordena fortalecer la ciberseguridad y el 'gobierno de datos de las tecnologías operacionales e informáticas' del sector energético, así como implementar un Sistema Nacional de Información Energética y 'identificar los riesgos' del Sistema Energético Mexicano (SEM). La modernización de la operación del SEN, el despacho económico de carga, el almacenamiento con baterías intermitentes y la gestión de redes de transmisión/distribución a esta escala se apoyan, en la práctica internacional, en sistemas SCADA/EMS y crecientemente en analítica avanzada y aprendizaje automático para pronóstico de demanda, optimización de despacho y detección de anomalías. El texto NO nombra IA ni analítica predictiva, pero regula infraestructura crítica donde la delegación creciente de decisiones operativas a sistemas automatizados (R13) es un riesgo emergente. RIESGOS: R13 (pérdida gradual de control): la operación de infraestructura crítica energética con automatización creciente sin mandatos explícitos de supervisión humana, 'botones de emergencia' y auditoría de los sistemas que optimizan el despacho. R3 (privacidad): el 'gobierno de datos' del sector incluye datos de consumo de Usuarios de Patrón de Alto Consumo, registros de generación distribuida y telemetría de medidores, que pueden permitir inferencias sobre hábitos. R10 (concentración/soberanía tecnológica): la ciberseguridad y los sistemas operacionales suelen depender de proveedores tecnológicos extranjeros, profundizando dependencia en un área estratégica. GAPS: no se establecen requisitos de supervisión humana en decisiones automatizadas de operación del SEN, ni estándares de transparencia/auditoría de algoritmos de optimización o detección, ni evaluación de impacto en privacidad del 'gobierno de datos', ni criterios de soberanía tecnológica frente a proveedores de ciberseguridad/OT. CONTEXTO MEXICANO: capacidad limitada de enforcement en ciberseguridad de infraestructura crítica; la concentración del SEN en CFE y la dependencia de proveedores externos de tecnología operacional elevan el riesgo sistémico ante fallas o ataques.

Recomendaciones

  • Exigir que cualquier sistema automatizado o de analítica avanzada que apoye la operación del SEN o el despacho de carga conserve supervisión humana significativa y mecanismos verificables de reversión ('kill switch')
  • Definir estándares de transparencia y auditoría independiente de los algoritmos de optimización, pronóstico y detección de anomalías usados en infraestructura energética crítica
  • Incorporar una evaluación de impacto en privacidad para el 'gobierno de datos' del sector energético (datos de consumo, telemetría y generación distribuida) bajo supervisión del órgano garante de protección de datos
  • Establecer criterios de soberanía tecnológica y diversificación de proveedores de tecnología operacional (OT) y ciberseguridad para reducir dependencia externa en infraestructura estratégica
22122025-MAT · Energía / Monitoreo de hidrocarburos y control volumétrico Implícito - Tecnología Media

ID de hallazgo: H2

Dominio regulatorio

Energía / Monitoreo de hidrocarburos y control volumétrico

Vacío regulatorio

Fragmento original

1.2.10 Reforzar el combate al mercado ilícito y al robo de hidrocarburos, mediante acciones de fiscalización interinstitucional, seguridad física integral, inteligencia operativa y controles volumétricos en la infraestructura asociada.

Ubicación en el documento: Programa Sectorial de Energía 2025-2030, Objetivo 1, Estrategia prioritaria 1.2, Línea de acción 1.2.10 (relacionadas: 1.2.7 'sistemas de monitoreo y verificación continua', 1.2.8 'monitoreo de inventarios', 1.4.10 'sistemas de monitoreo y reacción inmediata')

Análisis de relevancia

El Programa contempla 'inteligencia operativa', 'controles volumétricos' y 'sistemas de monitoreo y verificación continua' sobre la infraestructura de hidrocarburos para combatir el robo de combustible (huachicol) y asegurar calidad e inventarios. Estos esquemas de monitoreo masivo y continuo y de detección de anomalías de flujo/volumen son candidatos naturales a incorporar analítica de datos y modelos automatizados de detección, aunque el texto no lo explicite. La detección automatizada de operaciones 'inusuales' puede generar falsos positivos con consecuencias sancionatorias o de bloqueo operativo (R1), y el monitoreo continuo con 'reacción inmediata' sugiere automatización creciente de respuestas (R13). GAPS: no se define la metodología de detección, umbrales de alerta, posibilidad de impugnación de señalamientos, ni supervisión humana antes de acciones de fiscalización derivadas del monitoreo automatizado. CONTEXTO MEXICANO: el combate al robo de hidrocarburos es prioridad de seguridad; la 'inteligencia operativa' puede traslaparse con vigilancia, por lo que conviene acotar su alcance y salvaguardas.

Recomendaciones

  • Documentar la metodología de los sistemas de monitoreo y controles volumétricos y establecer tasas máximas aceptables de falsos positivos antes de detonar acciones de fiscalización
  • Garantizar revisión humana calificada y mecanismo de impugnación previo a sanciones o bloqueos derivados de alertas automatizadas
  • Delimitar el alcance de la 'inteligencia operativa' para evitar derivas hacia vigilancia no acotada y prever controles de proporcionalidad y privacidad
11112025-MAT · Gestión de Riesgos Hidrometeorológicos / Alerta Temprana Implícito - Tecnología Media

ID de hallazgo: H3

Dominio regulatorio

Gestión de Riesgos Hidrometeorológicos / Alerta Temprana

Vacío regulatorio

Fragmento original

Implementar y calibrar modelos hidrológicos y atmosféricos de alta resolución a largo plazo para predecir la intensidad, trayectoria e impacto de fenómenos extremos en regiones hidrológicas prioritarias.

Ubicación en el documento: Programa Institucional del IMTA 2025-2030, Objetivo 2, Estrategia 2.4, Línea de acción 2.4.1 (y 2.4.3: estaciones automáticas, radares y sensores remotos en detección temprana y en tiempo real)

Análisis de relevancia

El Programa Institucional del IMTA 2025-2030 mandata el desarrollo de “modelos predictivos”, “sistemas de alerta temprana”, “simuladores de escenarios de riesgo” y “modelos hidrológicos y atmosféricos de alta resolución” alimentados por “estaciones automáticas, radares y sensores remotos” para predecir lluvias intensas, sequías e inundaciones “en tiempo real”. 1) RELEVANCIA PARA IA: La predicción de fenómenos hidrometeorológicos de “alta resolución” en tiempo real es uno de los dominios donde el machine learning ya sustituye o complementa a los modelos físicos tradicionales. El documento no nombra IA, pero describe exactamente el tipo de sistema predictivo que la usaría; es un gap regulatorio implícito de tecnología emergente. 2) RIESGOS: R1 porque un modelo predictivo erróneo (falso negativo) en alerta temprana puede costar vidas al no evacuar a tiempo, o (falso positivo) erosionar la confianza pública; R13 por la creciente delegación de decisiones de protección civil a sistemas automatizados de “detección temprana”; R15 por tratarse de tecnología en evolución cuyas fallas son difíciles de anticipar. 3) GAPS: No se establecen requisitos de validación, explicabilidad, supervisión humana en la cadena de decisión de evacuación, ni métricas mínimas de precisión/recall para los sistemas de alerta. 4) CONTEXTO MEXICANO: México es altamente vulnerable a ciclones e inundaciones (huracán Otis 2023); la calidad y cobertura de los datos de estaciones y sensores es desigual, lo que puede sesgar las predicciones contra regiones rurales y marginadas peor instrumentadas.

Recomendaciones

  • Exigir validación independiente y métricas públicas de desempeño (precisión, falsos negativos) de los modelos predictivos de alerta temprana antes de su uso operativo.
  • Mantener supervisión humana calificada en la cadena de decisión de alertas y evacuaciones; ningún modelo debe disparar acciones críticas sin validación humana.
  • Asegurar cobertura equitativa de estaciones y sensores en zonas rurales e indígenas para evitar sesgos de datos que dejen sin protección a las poblaciones más vulnerables.

Ver todo (4 hallazgos)

Taxonomía de riesgos