La Junta General Ejecutiva del Instituto Nacional Electoral aprobó el 14 de septiembre de 2026 los lineamientos para la gestión integrada de desarrollo, seguridad y operaciones, conocidos como DevSecOps, aplicables a los sistemas y servicios tecnológicos del organismo en México. En la misma sesión, el órgano incluyó la primera modificación al proyecto G090310, denominado Servicios para fortalecer la resiliencia tecnológica y operativa del INE.
La decisión importa porque lleva la ciberseguridad electoral México más allá de revisiones aisladas al final de un proyecto. El modelo DevSecOps busca que la seguridad se incorpore desde el diseño, la programación, las pruebas, la puesta en producción y el mantenimiento de una aplicación. Para una institución que administra información del padrón, procesos electorales, resultados preliminares, sistemas de votación electrónica y servicios de atención ciudadana, el cambio puede modificar la forma en que se contratan, desarrollan y supervisan las plataformas digitales.
En breve
- El INE aprobó el 14 de septiembre de 2026 lineamientos para integrar desarrollo, seguridad y operaciones en sus sistemas y servicios tecnológicos.
- La Junta General Ejecutiva también incorporó una primera modificación al proyecto G090310, enfocado en la resiliencia tecnológica y operativa del instituto.
- El reto será demostrar con indicadores públicos qué sistemas quedan cubiertos, qué controles serán obligatorios y cómo se comprobará la continuidad de los servicios ante fallas o incidentes.
Qué cambia con DevSecOps
En un esquema tradicional, los equipos de desarrollo pueden entregar una aplicación y dejar la revisión de seguridad para una etapa posterior. DevSecOps modifica esa secuencia: desarrollo, seguridad y operaciones trabajan con procesos compartidos, automatización y trazabilidad. La seguridad deja de ser únicamente una auditoría posterior y se convierte en una condición que acompaña todo el ciclo de vida tecnológico.
La agenda oficial de la sesión del INE identifica expresamente los lineamientos para la gestión integrada de desarrollo, seguridad y operaciones de los sistemas y servicios tecnológicos. Sin embargo, la publicación pública de la sesión no detalla, por sí sola, cada control técnico, su calendario de aplicación ni el inventario de plataformas que quedarán sujetas al marco. Esa información será determinante para medir el alcance real de la decisión.
En la práctica, un marco de este tipo puede abarcar análisis de código, revisión de dependencias, detección de vulnerabilidades, separación de ambientes, control de accesos, registro de actividades, gestión de cambios, pruebas de recuperación y monitoreo continuo. No obstante, esos elementos deben confirmarse en los lineamientos y en sus instrumentos de implementación; no es correcto asumir que todos serán obligatorios únicamente porque forman parte de las prácticas habituales de DevSecOps.
El antecedente: el INE ya estaba comprando capacidades DevSecOps
La aprobación no aparece de manera aislada. En diciembre de 2025, la Dirección Ejecutiva de Administración del INE documentó una licitación para contratar suscripciones DevSecOps. El acta de aclaraciones estableció 150 suscripciones de software instaladas en infraestructura del instituto y soporte del fabricante, con atención diferenciada para casos urgentes, medios y bajos.
El mismo documento muestra que el instituto buscaba una herramienta con capacidades de integración a procesos de integración y entrega continua, conocidas como CI/CD, además de interfaces para generar escaneos y reportes. También se contemplaron requisitos como autenticación multifactor, control de acceso basado en roles y registro de actividad de usuarios y escaneos.
Ese antecedente permite entender que la resolución de septiembre no parte de cero. Existe una línea de adquisición de herramientas y servicios que ahora puede quedar vinculada a una política institucional más amplia. La diferencia es relevante: una licencia tecnológica no garantiza por sí misma que todos los equipos apliquen los mismos criterios, documenten los riesgos o corrijan vulnerabilidades dentro de plazos definidos.
La pregunta presupuestal
El proyecto G090310 es el componente financiero y operativo que acompaña la decisión. En las bases presupuestales del INE para 2026, el proyecto Servicios para fortalecer la resiliencia tecnológica y operativa del INE aparece con un monto autorizado de 235 millones 94 mil 824 pesos. La cifra constituye el presupuesto original identificado para ese proyecto, no necesariamente el monto final después de la modificación aprobada por la Junta General Ejecutiva.
Por esa razón, uno de los datos que deberá seguirse es el efecto concreto de la primera modificación: si implica reasignaciones entre partidas, cambios en metas, contratación de nuevos servicios, ampliación de capacidades de respaldo o ajustes en calendarios de ejecución. Sin conocer esos anexos, no puede afirmarse cuánto dinero adicional se destinará al marco DevSecOps ni qué recursos se trasladarán a resiliencia tecnológica.
La transparencia presupuestal será importante para evitar que DevSecOps se reduzca a una etiqueta administrativa. La autoridad deberá explicar qué parte del gasto corresponde a licencias, consultoría, infraestructura, pruebas de seguridad, capacitación, monitoreo y respuesta ante incidentes. También será útil conocer qué indicadores determinarán si el gasto produjo una reducción medible de riesgos.
Proveedores, datos y continuidad operativa
La gestión de proveedores es otro punto central. Los sistemas electorales suelen depender de una combinación de infraestructura propia, software especializado, servicios de soporte y componentes de terceros. Un marco de seguridad debe establecer cómo se evaluarán esos proveedores, qué evidencias deberán entregar, cómo se revisarán sus actualizaciones y qué ocurrirá si una vulnerabilidad aparece en una dependencia externa.
También deberán definirse reglas sobre acceso privilegiado, almacenamiento de información, cifrado, respaldo, recuperación y notificación de incidentes. La protección no se limita a impedir una intrusión: incluye mantener la disponibilidad y la integridad de los servicios cuando exista una falla, un ataque, una interrupción eléctrica o un problema con un proveedor.
El propio INE informó en mayo de 2026 que su Sistema de Voto Electrónico por Internet obtuvo la certificación ISO/IEC 27001:2022, con vigencia del 21 de mayo de 2026 al 20 de mayo de 2029. Esa certificación representa un antecedente de gestión de seguridad de la información, pero no sustituye la necesidad de aplicar controles consistentes al resto del ecosistema tecnológico del instituto.
Cómo debería medirse la resiliencia
La palabra resiliencia puede perder precisión si no se acompaña de métricas. Para que el proyecto sea evaluable, el INE tendría que informar, al menos, cuántos sistemas fueron clasificados como críticos, cuánto tiempo pueden permanecer fuera de servicio, cuál es el objetivo de recuperación y con qué frecuencia se prueban los respaldos.
También convendría publicar indicadores sobre vulnerabilidades abiertas y corregidas, tiempo promedio de atención, porcentaje de código revisado, cobertura de pruebas, resultados de simulacros y cumplimiento de los niveles de servicio de los proveedores. La información técnica sensible puede reservarse para los equipos autorizados, pero los indicadores agregados sí pueden contribuir a la rendición de cuentas sin exponer la arquitectura del instituto.
La relevancia pública es directa. La confianza en una elección no depende únicamente de la jornada en las casillas; también está relacionada con la seguridad de los sistemas que respaldan el registro, la capacitación, la transmisión de información, los resultados preliminares y la comunicación con la ciudadanía. Un enfoque preventivo puede reducir riesgos, facilitar auditorías y acelerar la respuesta ante incidentes, aunque no elimina por completo la posibilidad de fallas o ataques.
El siguiente paso será conocer los lineamientos completos, sus responsables y el calendario de aplicación. La aprobación del 14 de septiembre establece el marco institucional; la credibilidad de la medida dependerá de que el INE convierta ese marco en controles verificables, contratos exigibles, pruebas periódicas y resultados medibles.
Fuentes consultadas
- Instituto Nacional Electoral: sesión extraordinaria de la Junta General Ejecutiva del 14 de septiembre de 2026.
- Diario Oficial de la Federación: acuerdo INE/JGE14/2026 sobre ajustes al modelo de gestión y la incorporación de prácticas DevSecOps.
- Instituto Nacional Electoral: acta de aclaraciones de la licitación LP-INE-045/2025 para suscripciones DevSecOps.
- Instituto Nacional Electoral: bases generales del presupuesto 2026.
- Central Electoral del INE: certificación ISO/IEC 27001:2022 para el Sistema de Voto Electrónico por Internet.











Leave a Reply