Guía pública · actualizada al 4 de octubre de 2026

La PUI ya está en etapa de pruebas. ¿Tu institución está lista para el Sandbox?

Material de consulta para Direcciones, áreas de cumplimiento, jurídico y UNE sobre la Plataforma Única de Identidad: qué exige la ley, qué plazos corrieron, qué revisa el entorno de pruebas y qué evidencia conviene tener lista.

Obligación
Art. 12 Bis, fr. VLGMDFP · reforma DOF 16/07/2025
Plazo de solicitud
Concluyó el 31/03/202645 días hábiles tras los manuales (3.º transitorio)
Sanción
10,000 a 20,000 UMAArt. 43 Bis LGMDFP · $1,173,100 a $2,346,200 en 2026
Datos recibidos
Uso exclusivoSupresión al concluir y sin transferencias (Lineamientos, art. 33)
Dónde estamos hoy

De la inscripción a las pruebas: el proceso ya avanzó

La obligación nació en julio de 2025. El plazo para solicitar acceso ya transcurrió y la autoridad técnica comenzó a habilitar el entorno de pruebas. El siguiente paso es aprobarlo y pasar a producción.

Octubre de 2026 · Etapa de pruebas

El Sandbox ya está abierto

Soporte Técnico de la PUI comenzó a entregar accesos al entorno de pruebas y comunicó los criterios para aprobarlo. El primer grupo de instituciones que acompañamos en el frente regulatorio ya inició esta etapa, por conducto de su proveedor tecnológico independiente.

Qué significa para cumplimiento: las pruebas son técnicas, pero la evidencia, el uso exclusivo de los datos y la autorización interna para pasar a producción son responsabilidad de la institución. Conviene documentarlas desde la primera prueba.
  1. 16 jul 2025
    Reforma a la LGMDFP
    Nace la obligación de interconexión (art. 12 Bis) y la sanción del art. 43 Bis.
  2. 27 nov 2025
    Lineamientos de la PUI
    Reglas de operación, seguridad y tratamiento de datos (DOF).
  3. 23 ene 2026
    Manual Técnico
    Publicado en el DOF; a partir de él corren los 45 días hábiles para solicitar acceso.
  4. 31 mar 2026
    Concluye el plazo de solicitud
    Quien no lo haya hecho debe regularizarse y documentar la causa del retraso.
  5. Jul 2026
    Revisión de seguridad
    La autoridad técnica solicita reportes de seguridad previos a las pruebas.
  6. Oct 2026 · Hoy
    Accesos al Sandbox y criterios de aprobación
    Inicia el ciclo de pruebas por institución.
El Sandbox, explicado para cumplimiento

Se aprueba con 100 operaciones correctas y en orden

El Sandbox es el entorno de pruebas donde la institución demuestra, antes de producción, que recibe los reportes de búsqueda, responde en cada fase y los cierra conforme a las reglas. No basta con conectarse: el entorno rechaza los envíos que no cumplen sus reglas, y esos no cuentan.

100
operaciones exitosas, como mínimo
20 activaciones + 20 pruebas en cada una de las 3 fases + 20 desactivaciones
ActivaciónLlega el reporte
Fase 1Datos básicos
Fase 2Histórica
Fase 3Continua
CierreDesactivación

Criterios comunicados por Soporte Técnico de la PUI a las instituciones en pruebas (octubre de 2026). Pueden cambiar; confirma siempre la versión vigente con la autoridad técnica.

Lo que hace que una prueba no cuente

  • 1
    Fase 1 con datos de eventoEn Fase 1 solo se completan datos básicos; el tipo y la fecha de evento no van.
  • 2
    Fechas que no cuadranEn Fase 2, la fecha del evento no puede ser posterior a la creación del reporte.
  • 3
    Respuesta sobre un reporte cerradoTras la desactivación ya no se aceptan coincidencias. El orden importa.
  • 4
    La institución no recibe el reporteSi la PUI no logra entregarlo, la activación no se concreta.
  • 5
    Sin bitácora propiaEl historial del entorno muestra solo los últimos 100 movimientos, errores incluidos.
Para tu área de cumplimiento: lleva una bitácora de cada prueba (reporte, fase, fecha, resultado y evidencia), deja constancia de quién autoriza el paso a producción y valida que los datos recibidos se usen solo para la búsqueda y se supriman al concluir (Lineamientos PUI, art. 33).
Qué le toca a cada área

La PUI no es un proyecto solo de tecnología

La parte técnica la ejecuta la institución o el proveedor que contrate. Lo que se revisa en una supervisión es si la institución sabe qué hizo, quién lo aprobó y con qué evidencia.

Dirección General y Consejo

Aprueban el proyecto, designan responsables y asumen la responsabilidad frente a la autoridad. Su aprobación debe constar por escrito.

Cumplimiento y Jurídico

Documentan la aplicabilidad, la solicitud de acceso, la bitácora del Sandbox y las reglas de uso, supresión y no transferencia de datos.

Seguridad de la información

Resguarda los reportes de seguridad solicitados y define cómo se notifica de inmediato una vulneración a RENAPO.

Tecnología o proveedor

Ejecuta las pruebas del Sandbox y entrega a Cumplimiento la evidencia de cada una.

Auditoría interna

Verifica que la bitácora, las autorizaciones y los procedimientos existan antes del paso a producción.

Operación y negocio

Saben qué hacer cuando llega una coincidencia, a quién escalarla y qué información no deben compartir.

Lista de preparación

¿Qué evidencia tienes hoy?

18 puntos regulatorios y documentales. Marca lo que ya tienes. Tu avance se guarda solo en este navegador; nadie más lo ve y no se envía a ningún lado.

Lo que aún no está definido

Seis puntos sin regla expresa

Donde la norma no fija un criterio, la mejor defensa es un criterio interno documentado y aprobado. Si después se publica la regla, ese documento muestra que la institución actuó con diligencia.

PENDIENTE 01

Tiempos de respuesta

No hay un plazo de respuesta vinculante publicado para cada fase. Define y documenta el tuyo.

PENDIENTE 02

Frecuencia de la búsqueda continua

La periodicidad de la Fase 3 queda a criterio de la institución. Fíjala por escrito.

PENDIENTE 03

Conservación de bitácoras

No se establece un periodo de conservación. Alinéalo a tu política y al supervisor de tu sector.

PENDIENTE 04

Fotos y huellas

La documentación del Sandbox indica que su protección y estructura se definirán en una versión posterior.

PENDIENTE 05

Coincidencias múltiples

No se describe cómo resolver los casos con más de una persona posible. Documenta el criterio de escalamiento.

PENDIENTE 06

Reenvío de reportes

No está documentado cómo se reconcilian los reportes que no se recibieron en su momento.

Preguntas frecuentes

Lo que más nos preguntan

¿La PUI permite a la autoridad ver cuentas, saldos o movimientos?
No. Opera por coincidencias: la institución busca en sus propios registros y solo informa datos relacionados con la persona buscada; el acceso de la autoridad se limita a esos datos (LGMDFP, art. 12 Bis). Para entidades supervisadas por la CNBV, el oficio VSGIF-B-140-053-2026 del 31 de marzo de 2026 señala que la interconexión no vulnera el secreto bancario.
¿Qué pasa si mi institución no solicitó acceso en plazo?
El plazo de 45 días hábiles posteriores a la expedición de los manuales (3.º transitorio de los Lineamientos) concluyó el 31 de marzo de 2026. La falta de interconexión actualiza el supuesto del art. 43 Bis de la LGMDFP: multa de 10,000 a 20,000 UMA. Lo prudente es solicitar acceso de inmediato y documentar la causa del retraso y las acciones tomadas.
¿Qué es el Sandbox y quién lo ejecuta?
Es el entorno de pruebas previo a producción. Las pruebas las ejecuta la institución o su proveedor tecnológico. Cumplimiento debe conservar la evidencia, validar el tratamiento de los datos y dejar constancia de quién autoriza el paso a producción.
¿Cuántas pruebas hay que aprobar?
Conforme a los criterios comunicados por Soporte Técnico de la PUI en octubre de 2026: 20 activaciones, 20 desactivaciones y 20 pruebas en cada una de las tres fases, es decir, 100 operaciones exitosas como mínimo. Confirma siempre la versión vigente.
¿Hay un proveedor obligatorio?
No. La institución puede desarrollar su conexión con recursos propios o contratar a un proveedor tecnológico independiente. En cualquier caso, la obligación y la responsabilidad siguen siendo de la institución.
¿Qué datos se pueden usar después de una coincidencia?
Los datos recibidos de la PUI solo pueden usarse para la finalidad de búsqueda prevista en la LGMDFP. Hay que suprimirlos al concluir, salvo obligación legal de conservarlos; no transferirlos sin autorización expresa de RENAPO; notificar de inmediato cualquier vulneración, y documentar el cumplimiento (Lineamientos PUI, art. 33).
¿Esta guía sustituye a la norma?
No. Es material de consulta. Prevalecen la LGMDFP, los Lineamientos de la PUI (DOF 27/11/2025), el Manual Técnico (DOF 23/01/2026) y las comunicaciones de la autoridad.
Cómo te acompañamos

El frente regulatorio y documental de tu PUI

CUMPLIFIX S.C. es una firma de consultoría en cumplimiento normativo y regulatorio. No desarrolla software ni presta servicios de tecnología. Los servicios que se describen son de asesoría, auditoría preventiva, capacitación y representación jurídica. Cuando la institución requiere el componente tecnológico, lo contrata directamente con un proveedor independiente, por ejemplo SAEKO.

Diagnóstico regulatorio PUI

  • Aplicabilidad del art. 12 Bis LGMDFP
  • Revisión de la solicitud de acceso y su acuse
  • Brechas documentales y riesgos
  • Plan de trabajo a 30, 60 y 90 días

Acompañamiento en Sandbox y producción

  • Bitácora y evidencia de pruebas
  • Matriz de responsables por área
  • Procedimientos de coincidencia, supresión y vulneraciones
  • Autorización interna para producción

Auditoría y defensa

  • Revisión previa a supervisión
  • Atención de requerimientos de la autoridad
  • Regularización por solicitud extemporánea
  • Capacitación a Dirección y áreas operativas

¿Tu institución ya inició las pruebas?

En 20 minutos revisamos dónde está tu institución, qué evidencia te falta y qué sigue.

Revisa tu preparación WhatsApp