Ilustración sobre el marco DevSecOps y la ciberseguridad electoral del INEEl marco DevSecOps busca integrar controles de seguridad durante todo el ciclo de vida de los sistemas del INE.

La Junta General Ejecutiva del Instituto Nacional Electoral (INE) aprobó el 14 de septiembre de 2026 los lineamientos para integrar desarrollo, seguridad y operaciones —conocido como DevSecOps— en los sistemas y servicios tecnológicos del organismo, en la Ciudad de México. En la misma sesión, la autoridad electoral autorizó una primera modificación al proyecto destinado a fortalecer su resiliencia tecnológica y operativa durante el ejercicio fiscal 2026.

La decisión busca que la seguridad deje de revisarse únicamente al final de un proyecto tecnológico. Bajo el nuevo esquema, los equipos que diseñan, programan, prueban y operan una aplicación deberán trabajar con controles comunes desde la planeación hasta la puesta en producción y la mejora continua.

En breve

  • El marco DevSecOps será obligatorio para las áreas del INE que participen en el diseño, desarrollo, adquisición, operación, mantenimiento o supervisión de sistemas institucionales.
  • Los sistemas que procesen datos personales, información reservada, servicios electorales o plataformas expuestas a redes públicas tendrán prioridad para incorporarse al modelo.
  • El instituto contará con tres meses, a partir de la aprobación, para comenzar la implementación gradual y la adopción plena de las disposiciones.

Qué cambia con el modelo DevSecOps

DevSecOps combina prácticas de desarrollo de software, seguridad de la información y operación tecnológica en un mismo ciclo de trabajo. En lugar de crear una aplicación y someterla a una revisión de seguridad al final, el enfoque incorpora pruebas y controles durante cada cambio de código, actualización de infraestructura o despliegue.

Los lineamientos del INE abarcan proyectos, plataformas, componentes y entornos de desarrollo administrados por el instituto, tanto si son construidos internamente como si se realizan con apoyo de terceros. La incorporación será gradual y dependerá del nivel de riesgo, la exposición, la criticidad, la madurez tecnológica y las capacidades técnicas y presupuestales disponibles.

El documento identifica como prioritarios los sistemas que soportan procesos sustantivos, electorales o misionales; que almacenan, procesan o transmiten datos personales o información reservada; que ofrecen servicios a la ciudadanía mediante redes públicas; que correspondan a nuevos desarrollos o mantenimientos evolutivos mayores; y que utilicen flujos automatizados de integración y despliegue.

El Grupo de Gobierno de Tecnologías de la Información y Comunicaciones deberá mantener actualizado el catálogo de sistemas sujetos a estas reglas. La Unidad Técnica de Servicios de Informática, a través de su Dirección de Operaciones, dará seguimiento a la aplicación del marco.

Los controles de seguridad serán parte del proceso de liberación

Uno de los cambios más relevantes es que los sistemas no deberán avanzar automáticamente hacia producción si conservan vulnerabilidades de severidad crítica, alta o media sin atender, salvo que exista una excepción formalmente autorizada y documentada.

Para detectar esos riesgos, los lineamientos establecen análisis automatizados del código fuente, pruebas dinámicas de seguridad, revisión de componentes y dependencias de terceros, detección de secretos, escaneo de contenedores y análisis de infraestructura como código. En términos sencillos, el INE busca revisar no sólo el programa escrito por sus equipos, sino también las librerías, imágenes, configuraciones y recursos que hacen posible su funcionamiento.

El marco también exige evitar contraseñas, tokens y claves privadas en texto plano; utilizar imágenes base confiables; firmar digitalmente los artefactos de software; generar un inventario de componentes mediante un SBOM; aplicar controles de acceso basados en roles; y utilizar el principio de mínimo privilegio. Para los datos personales, se contempla el cifrado o enmascaramiento de la información sensible.

Otro elemento importante es la trazabilidad. Cada cambio deberá asociarse con una tarea, incidencia o requisito registrado, pasar por una revisión de código y quedar almacenado en la herramienta institucional autorizada. Los despliegues tendrán que dejar constancia de quién autorizó el cambio, qué versión se instaló, cuándo ocurrió y en qué ambiente se ejecutó.

Qué significa para la confianza en las elecciones

La ciberseguridad electoral no se limita a proteger una página web. El INE administra sistemas relacionados con el registro electoral, la organización de comicios, la capacitación, la fiscalización, la transmisión de información y la atención a la ciudadanía. Una falla tecnológica puede afectar la continuidad de un servicio, exponer datos personales o alimentar dudas sobre la integridad de un proceso, aunque no altere por sí misma un resultado electoral.

Por eso, la utilidad del modelo dependerá de que los controles se apliquen de manera consistente y de que exista evidencia verificable de su cumplimiento. Los lineamientos ordenan conservar reportes de escaneos, bitácoras de integración y despliegue, métricas, excepciones autorizadas y acciones de remediación.

La evaluación deberá realizarse al menos una vez al año y también podrá activarse después de incidentes relevantes, cambios tecnológicos o modificaciones normativas. Entre los indicadores que podrán utilizarse están la frecuencia de despliegue, el tiempo necesario para entregar cambios, la tasa de fallos y el tiempo promedio de recuperación. Estos indicadores, conocidos como métricas DORA, podrán complementarse con datos sobre cobertura de pruebas, defectos, vulnerabilidades y niveles de servicio.

La resiliencia tecnológica queda como el segundo reto

La sesión del 14 de septiembre también incluyó la primera modificación al proyecto G090310, denominado Servicios para fortalecer la resiliencia tecnológica y operativa del INE. El proyecto forma parte de la Cartera Institucional de Proyectos para 2026 y está a cargo de la Unidad Técnica de Servicios de Informática.

La documentación presupuestaria del instituto contempló originalmente para ese proyecto un monto total de 235 millones 94 mil 824 pesos. Sin embargo, la sesión del 14 de septiembre no permite concluir, por sí sola, que esa cifra sea el monto final después de la modificación. Para conocer con precisión qué partidas se ajustaron, qué servicios se contratarán y qué recursos fueron reasignados, será necesario revisar los anexos financieros y la versión definitiva del acuerdo.

Esta precisión importa porque DevSecOps no se implementa sólo con reglas. Requiere herramientas de análisis, repositorios institucionales, monitoreo, gestión de secretos, personal especializado, capacitación, pruebas de recuperación y mecanismos de continuidad. También puede modificar la forma en que se supervisa a proveedores que desarrollan o mantienen sistemas para el instituto.

Las preguntas pendientes sobre proveedores y resultados

El acuerdo establece el marco general, pero todavía quedan aspectos que deberán traducirse en procedimientos operativos. Entre ellos están los criterios concretos para evaluar proveedores, los requisitos de seguridad que deberán incluir las contrataciones, la forma en que se auditarán componentes externos y el tratamiento de excepciones cuando una vulnerabilidad no pueda corregirse antes de una fecha crítica.

También será importante saber qué sistemas integrarán primero el catálogo obligatorio, qué metas anuales se fijarán y qué información podrá publicarse sin comprometer la seguridad de las plataformas. La transparencia deberá equilibrarse con la necesidad de no revelar configuraciones que faciliten un ataque.

Los lineamientos entran en vigor al día siguiente de su aprobación. A partir de ese momento, las unidades responsables tienen tres meses para emprender las acciones necesarias para su implementación gradual, mientras la Unidad Técnica de Servicios de Informática deberá brindar acompañamiento técnico.

El paso dado por el INE representa una actualización de su gobierno tecnológico, pero su éxito se medirá en la operación cotidiana: menos vulnerabilidades sin atender, recuperaciones más rápidas ante incidentes, controles documentados y capacidad para demostrar que los sistemas electorales mantienen su integridad y disponibilidad.

Fuentes consultadas

Por Editor

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *