La Junta General Ejecutiva del Instituto Nacional Electoral (INE) incluyó en la sesión extraordinaria urgente del 14 de septiembre de 2026 un proyecto de acuerdo para aprobar lineamientos de gestión integrada de desarrollo, seguridad y operaciones, conocidos como DevSecOps, para sus sistemas y servicios tecnológicos. En la misma agenda apareció la primera modificación al proyecto G090310, destinado a fortalecer la resiliencia tecnológica y operativa del instituto, en la Ciudad de México. ([ine.mx](https://www.ine.mx/sesion-extraordinaria-de-la-junta-general-ejecutiva-14-de-septiembre-de-2026/))
La decisión importa porque traslada la ciberseguridad electoral México desde una revisión posterior hacia una obligación que debe acompañar el diseño, la programación, las pruebas, el despliegue y la operación de los sistemas. El documento técnico del INE plantea que el objetivo es contar con soluciones seguras, confiables y trazables, además de mejorar la gestión de riesgos tecnológicos y la coordinación entre las áreas de desarrollo, seguridad, calidad y operaciones. ([repositoriodocumental.ine.mx](https://repositoriodocumental.ine.mx/xmlui/bitstream/handle/123456789/188820/JGEor202606-17-ap-5-1-a.pdf))
En breve
- Los lineamientos se aplicarían de forma gradual y proporcional al riesgo, la exposición, la criticidad y la madurez tecnológica de cada sistema.
- Los controles incluyen análisis automatizados de código, dependencias, aplicaciones, contenedores e infraestructura, así como bloqueo de despliegues ante vulnerabilidades críticas, altas o medias no corregidas.
- El proyecto de resiliencia tecnológica contempla servicios administrados, monitoreo permanente, respuesta a amenazas, gobernanza, infraestructura crítica y tres plazas de especialistas en seguridad informática.
Qué sistemas quedarían dentro del marco
El alcance no se limita a una plataforma específica. El proyecto de lineamientos considera los sistemas, proyectos y plataformas gestionados por el INE que, por su naturaleza, criticidad, alcance técnico o madurez, incorporen o deban incorporar prácticas DevSecOps. También incluye desarrollos internos y aquellos realizados con terceros. ([repositoriodocumental.ine.mx](https://repositoriodocumental.ine.mx/xmlui/bitstream/handle/123456789/188820/JGEor202606-17-ap-5-1-a.pdf))
El texto identifica como criterios de vinculación los sistemas que soporten procesos sustantivos, electorales o misionales; los que almacenen, procesen o transmitan datos personales o información reservada y confidencial; los que estén expuestos a redes públicas o brinden servicios a la ciudadanía; los nuevos desarrollos y mantenimientos evolutivos mayores; y los que utilicen integración y despliegue continuos.
La aplicación será gradual. El Grupo de Gobierno de Tecnologías de la Información y Comunicaciones deberá mantener actualizado un catálogo de los sistemas sujetos al marco y priorizar su incorporación de acuerdo con el nivel de riesgo y con las capacidades técnicas, operativas y presupuestales disponibles. Esto abre una primera pregunta de rendición de cuentas: el INE tendrá que hacer visible qué sistemas fueron clasificados como críticos y con qué metodología.
Del código al despliegue: controles concretos
El marco establece controles mínimos obligatorios. Entre ellos se encuentran el análisis estático de seguridad del código, las pruebas dinámicas de aplicaciones, el análisis de componentes y dependencias, la detección de secretos, el escaneo de contenedores y la revisión de infraestructura como código. Estas evaluaciones deberán incorporarse al flujo de integración y despliegue continuos.
Una regla relevante es que las vulnerabilidades críticas, altas y medias deben corregirse antes de promover una aplicación a ambientes de integración o producción, salvo que exista una excepción formalmente autorizada. El flujo también deberá bloquear el despliegue productivo cuando detecte vulnerabilidades de esas categorías que no hayan sido remediadas. Las vulnerabilidades bajas no bloquearán automáticamente la liberación, pero deberán registrarse como deuda técnica.
El documento exige además la firma digital de artefactos, el uso de imágenes base confiables, el modelado de amenazas, el cifrado de datos, el principio de mínimo privilegio y controles de acceso basados en roles. Para cada artefacto se deberá generar una lista de componentes de software, conocida como SBOM, con el propósito de identificar librerías, dependencias y posibles vulnerabilidades.
También se fijan obligaciones de trazabilidad. Los eventos de seguridad, accesos, errores, escaneos y despliegues deberán registrarse en bitácoras estructuradas. El texto prevé conservar esos registros durante 90 días en almacenamiento en línea y archivarlos por al menos un año. Los reportes de análisis de seguridad deberán mantenerse entre uno y tres años, o durante todo el ciclo de vida de la versión liberada si este plazo fuera mayor. ([repositoriodocumental.ine.mx](https://repositoriodocumental.ine.mx/xmlui/bitstream/handle/123456789/188820/JGEor202606-17-ap-5-1-a.pdf))
Proveedores y terceros: el punto que deberá probarse
La inclusión explícita de desarrollos realizados con terceros vuelve relevante la supervisión de proveedores. Los lineamientos describen controles técnicos, pero la implementación deberá traducirse en contratos, acuerdos de niveles de servicio, responsabilidades, acceso a repositorios, entrega de evidencias y reglas para gestionar excepciones.
En términos prácticos, el INE tendrá que demostrar que un proveedor no sólo entrega una aplicación funcional, sino también código versionado, resultados de pruebas, inventario de componentes, documentación, registros de cambios y evidencia de que las vulnerabilidades fueron atendidas antes de liberar. La pregunta central será quién valida esa evidencia, con qué periodicidad y qué ocurre cuando un proveedor solicita desplegar una solución con riesgos pendientes.
El propio marco asigna al Grupo de Gobierno de TIC la supervisión institucional y a la Unidad Técnica de Servicios de Informática, por conducto de su Dirección de Operaciones, el seguimiento de la implementación. La ejecución será transversal entre desarrollo, seguridad, aseguramiento de calidad y operación. ([repositoriodocumental.ine.mx](https://repositoriodocumental.ine.mx/xmlui/bitstream/handle/123456789/188820/JGEor202606-17-ap-5-1-a.pdf))
Resiliencia: más que prevenir ataques
El segundo acuerdo de la agenda se vincula con el proyecto G090310, cuyos servicios buscan que el INE pueda anticipar, resistir, responder y recuperarse ante incidentes de ciberseguridad y fallas tecnológicas que afecten la disponibilidad de sus servicios o el cumplimiento de sus funciones sustantivas.
El modelo contempla cinco componentes: operación de ciberseguridad; monitoreo y respuesta a amenazas; resiliencia e infraestructura crítica; gobernanza y cumplimiento; y servicios especializados bajo demanda. La documentación presupuestal también señala que el proyecto se apoya en un contrato vigente para 2026 y en un esquema de servicios administrados con cantidades mínimas y máximas, de acuerdo con los niveles de servicio establecidos. ([repositoriodocumental.ine.mx](https://repositoriodocumental.ine.mx/xmlui/bitstream/handle/123456789/188947/JGEor202606-17-ap-5-2.pdf))
El ajuste financiero tiene un dato concreto. El INE planteó reasignar 784 mil 476 pesos al capítulo de servicios personales para ampliar durante el segundo semestre la vigencia de tres plazas de Ingeniero Especialista en Seguridad Informática A6. Los recursos provendrían de ahorros en partidas de los capítulos 2000 a 6000. El presupuesto modificado total del proyecto quedó registrado en 235 millones 90 mil 477 pesos, frente a un presupuesto aprobado de 235 millones 94 mil 824 pesos, de acuerdo con el documento del proyecto. ([repositoriodocumental.ine.mx](https://repositoriodocumental.ine.mx/xmlui/bitstream/handle/123456789/188947/JGEor202606-17-ap-5-2.pdf))
El desafío: medir confianza y continuidad
La adopción de DevSecOps no equivale por sí sola a que los sistemas electorales sean invulnerables. Su utilidad dependerá de que el INE publique indicadores que permitan revisar cuántos sistemas fueron incorporados, cuántos hallazgos se detectaron, cuánto tardaron en corregirse, cuántas excepciones fueron autorizadas y qué resultados tuvieron las pruebas de continuidad y recuperación.
El tema tiene una dimensión institucional. La ciberseguridad electoral México no sólo protege infraestructura: también resguarda datos personales, información de partidos y ciudadanía, servicios registrales, procesos de organización electoral y canales de comunicación pública. Un incidente que interrumpa servicios o reduzca la disponibilidad de información puede afectar la operación del instituto y la confianza en sus procedimientos, aunque no altere directamente un resultado.
Por eso, el seguimiento debe incluir auditorías, ejercicios de respuesta, pruebas de recuperación, evaluación de proveedores y transparencia presupuestal. La siguiente etapa será comprobar que los lineamientos no se queden en controles de laboratorio, sino que produzcan evidencia pública y verificable sobre la capacidad del INE para mantener sus servicios durante fallas, ataques o contingencias.
Fuentes consultadas
- Instituto Nacional Electoral, agenda de la sesión extraordinaria de la Junta General Ejecutiva del 14 de septiembre de 2026.
- Instituto Nacional Electoral, Lineamientos para la gestión integrada de Desarrollo, Seguridad y Operaciones (DevSecOps).
- Instituto Nacional Electoral, primera modificación al proyecto G090310 de resiliencia tecnológica y operativa.
- Diario Oficial de la Federación, INE/JGE14/2026, actualización del proceso de gestión de TIC e incorporación de prácticas DevSecOps.
- Instituto Nacional Electoral, fallo de la licitación para los servicios de resiliencia tecnológica y operativa.
