⏰ El plazo para solicitar acceso a la PUI venció el 31 de marzo de 2026. Si tu institución no lo hizo, todavía puede regularizarse.
Guía pública · actualizada al 6 de octubre de 2026

La PUI, explicada para instituciones financieras

Qué es la Plataforma Única de Identidad, cómo llegan los reportes de búsqueda, qué se contesta en cada una de sus tres fases, qué plazos ya corrieron y qué evidencia debe tener tu institución. Con simulador interactivo y checklist de 28 puntos.

—
días desde que venció el plazo de solicitud45 días hábiles tras el Manual Técnico (3.º transitorio de los Lineamientos)
Obligación
Art. 12 Bis, fr. VLGMDFP · reforma DOF 16/07/2025
Estatus
Etapa de pruebasAccesos al Sandbox desde octubre de 2026
Sanción
10,000 a 20,000 UMAArt. 43 Bis · $1,173,100 a $2,346,200 en 2026
Datos recibidos
Uso exclusivoSupresión y sin transferencias (Lineamientos, art. 33)
¿Qué es la PUI?

Un mecanismo para encontrar personas, no para revisar cuentas

La Plataforma Única de Identidad (PUI) nace de la reforma de julio de 2025 a la Ley General en Materia de Desaparición Forzada de Personas (LGMDFP). Permite que las autoridades de búsqueda consulten, de forma automática y en un solo paso, si una institución tiene datos recientes de una persona desaparecida o no localizada.

En una frase: cuando una autoridad registra un reporte, la PUI pregunta a las instituciones conectadas si conocen a esa persona; cada institución busca en sus propios registros y solo responde cuando hay una coincidencia.

👤 Para la persona usuaria

  • Su información financiera no se entrega en bloque ni se publica.
  • Solo se informa lo útil para encontrar a la persona buscada.
  • No sustituye una denuncia ante la Fiscalía; la complementa.

🏦 Para tu institución

  • Es una obligación legal (art. 12 Bis, fr. V), no una opción.
  • Cada entidad con su propio RFC se conecta por separado.
  • Requiere tecnología, gobierno interno y evidencia documental.
  • Los datos recibidos tienen reglas estrictas (art. 33).

🔎 Para la autoridad

  • Sustituye oficios individuales por una consulta automática.
  • Opera en tres fases: datos básicos, búsqueda histórica y búsqueda continua.
  • La rectoría técnica es de la Agencia de Transformación Digital (ATDT); la supervisión y las multas, de SEGOB.
Cómo funciona

De un reporte de búsqueda a una coincidencia, en cinco pasos

1
Autoridad

Registra el reporte

Una autoridad de búsqueda da de alta a la persona y la PUI genera un folio.

2
PUI → institución

Envía la consulta

La PUI entrega a tu institución los datos de la persona buscada (CURP, nombre, fechas).

3
Tu institución

Busca en casa

Consulta sus propios registros por CURP. La búsqueda ocurre dentro de la institución.

4
Institución → PUI

Responde por fases

Si hay coincidencia, informa datos básicos, eventos históricos y eventos nuevos.

5
PUI

Cierra el caso

Al desactivarse el reporte, se deja de buscar y los datos recibidos se suprimen.

Las tres fases de búsqueda

Qué se busca y qué se contesta en cada fase

Cada respuesta indica a qué fase pertenece. Las reglas cambian de una fase a otra, y un envío fuera de regla se rechaza.

Fase 1

Completar datos básicos

Cuándo
En cuanto la institución recibe el reporte.
Qué se busca
Los datos más recientes de la persona en tus registros.
Qué se contesta
Un solo registro: datos de identificación y contacto más recientes (teléfono, correo, domicilio, entre otros).
Qué no va
Tipo y fecha de evento. Si los envías, la respuesta se rechaza.
Fase 2

Búsqueda histórica

Cuándo
Después de la Fase 1, una sola vez.
Qué se busca
Movimientos pasados de la persona, a partir de su fecha de desaparición.
Qué se contesta
Cada evento con su tipo, fecha y lugar. Al terminar, la institución avisa que concluyó la búsqueda histórica.
Regla clave
La fecha del evento no puede ser posterior a la creación del reporte.
Fase 3

Búsqueda continua

Cuándo
Todo el tiempo que el reporte siga activo.
Qué se busca
Movimientos nuevos o modificados de la persona.
Qué se contesta
Cada evento nuevo con su tipo, fecha y lugar, en cuanto se detecta.
Regla clave
La frecuencia de revisión la define la institución; no hay un mínimo normado. Documéntala.
Simulador interactivo

Mira cómo llega un reporte y qué contesta tu institución

Recorre un caso completo paso a paso. Cambia el escenario, prueba los errores más comunes y observa cómo se arma la bitácora que tu área de cumplimiento debe conservar. Todos los datos son ficticios.

Caso ficticio · folio FUB-2026-000123

Bitácora de cumplimiento

    El entorno de pruebas solo muestra los últimos 100 movimientos: tu institución debe llevar su propia bitácora.

    Simulación didáctica basada en el Manual Técnico de la PUI (DOF 23/01/2026), los Lineamientos (DOF 27/11/2025) y la documentación del entorno de pruebas. No reproduce el formato técnico exacto de los mensajes.

    Reloj regulatorio

    Lo que ya pasó y lo que sigue

    1. 16 jul 2025
      Reforma a la LGMDFP
      Nace la obligación de interconexión (art. 12 Bis) y la multa del art. 43 Bis.
    2. 27 nov 2025
      Lineamientos de la PUI
      Operación, seguridad y reglas para los datos recibidos (DOF).
    3. 23 ene 2026
      Manual Técnico
      Publicado en el DOF; desde ahí corren 45 días hábiles para solicitar acceso.
    4. 31 mar 2026
      Vence el plazo de solicitud
      3.º transitorio de los Lineamientos. Quien no lo hizo debe regularizarse.
    5. Jul 2026
      Revisión de seguridad
      La autoridad técnica pide reportes de seguridad antes de las pruebas.
    6. Oct 2026 · Hoy
      Sandbox
      Accesos al entorno de pruebas y criterios de aprobación.
    Octubre de 2026

    El Sandbox ya está abierto

    Soporte Técnico de la PUI comenzó a entregar accesos al entorno de pruebas. El primer grupo de instituciones que acompañamos en el frente regulatorio ya inició esta etapa, por conducto de su proveedor tecnológico independiente.

    ¿No presentaste la solicitud a tiempo? Lo prudente es presentarla de inmediato y documentar la causa del retraso y las acciones tomadas. Cada día cuenta como exposición ante el art. 43 Bis.
    El Sandbox

    El examen antes de producción: 100 operaciones correctas

    El Sandbox es el entorno de pruebas donde la institución demuestra que recibe los reportes, responde en cada fase y los cierra conforme a las reglas. Piénsalo como el examen de manejo antes de salir a la calle.

    100
    operaciones exitosas, como mínimo
    20 activaciones + 20 pruebas en cada una de las 3 fases + 20 desactivaciones
    ActivaciónLlega el reporte
    Fase 1Datos básicos
    Fase 2Histórica
    Fase 3Continua
    CierreDesactivación

    Criterios comunicados por Soporte Técnico de la PUI a las instituciones en pruebas (octubre de 2026). Pueden cambiar.

    Lo que hace que una prueba no cuente

    • 1
      Fase 1 con datos de eventoEn Fase 1 no van tipo ni fecha de evento.
    • 2
      Fechas que no cuadranEn Fase 2, el evento no puede ser posterior a la creación del reporte.
    • 3
      Respuesta sobre un reporte cerradoTras la desactivación ya no se aceptan coincidencias.
    • 4
      La institución no recibe el reporteSi la PUI no logra entregarlo, la activación no se concreta.
    • 5
      Sin bitácora propiaEl entorno solo muestra los últimos 100 movimientos.
    Cómo te afecta

    Qué le toca a cada área de tu institución

    👔 Dirección General y Consejo

    Aprueban el proyecto y el presupuesto, designan responsables y responden ante la autoridad. La multa del art. 43 Bis va de 10,000 a 20,000 UMA.

    ⚖️ Cumplimiento y Jurídico

    Documentan la aplicabilidad, la solicitud de acceso, las reglas del art. 33 y la evidencia de pruebas. Atienden requerimientos.

    🛡️ Seguridad de la información

    Resguardan los reportes de seguridad, definen medidas de protección y el aviso inmediato de vulneraciones a RENAPO.

    💻 Tecnología o proveedor

    Habilitan la recepción de reportes, la búsqueda por CURP, las respuestas por fase y las pruebas del Sandbox.

    🔍 Auditoría interna

    Verifica bitácoras, autorizaciones y procedimientos antes de producción, y prepara a la institución para una revisión.

    🏢 Operación y negocio

    Saben qué hacer ante una coincidencia, a quién escalarla y qué información no deben compartir.

    Checklist interactivo

    28 puntos para saber dónde está tu institución

    Marca lo que ya tienes y filtra por área. Tu avance se guarda solo en este navegador; no se envía a ningún lado. Puedes imprimirlo o guardarlo en PDF.

    Lo que aún no está normado

    Ocho puntos sin regla expresa

    Donde la norma no fija un criterio, la mejor defensa es un criterio interno documentado y aprobado. Si después se publica la regla, ese documento demuestra diligencia.

    PENDIENTE 01

    Tiempos de respuesta

    No hay un plazo vinculante publicado para responder en cada fase.

    PENDIENTE 02

    Frecuencia de la Fase 3

    La periodicidad de la búsqueda continua queda a criterio de la institución.

    PENDIENTE 03

    Conservación de bitácoras

    No se fija un periodo; alinéalo a tu política y a tu supervisor sectorial.

    PENDIENTE 04

    Fotos y huellas

    Su protección y estructura se definirán en una versión posterior de la documentación.

    PENDIENTE 05

    Coincidencias múltiples

    No se describe cómo resolver los casos con más de una persona posible.

    PENDIENTE 06

    Reportes no recibidos

    No está documentado cómo se reenvían o reconcilian los reportes perdidos.

    PENDIENTE 07

    Tipos de evento

    No hay un catálogo oficial de tipos de evento; usa descripciones claras y consistentes.

    PENDIENTE 08

    Pruebas de seguridad en producción

    No se aclara si se aceptan pruebas en un ambiente equivalente al productivo.

    Preguntas frecuentes

    Lo que más nos preguntan

    ¿La PUI permite a la autoridad ver cuentas, saldos o movimientos?
    No. Opera por coincidencias: la institución busca en sus propios registros y solo informa datos relacionados con la persona buscada; el acceso de la autoridad se limita a esos datos (LGMDFP, art. 12 Bis). Para entidades supervisadas por la CNBV, el oficio VSGIF-B-140-053-2026 señala que la interconexión no vulnera el secreto bancario.
    ¿A quién aplica en el sector financiero?
    A los particulares que prestan servicios financieros (art. 12 Bis, fr. V). La obligación es por entidad: en un grupo, cada sociedad con su propio RFC (banco, casa de bolsa, operadora, etc.) tiene su propia solicitud y su propia conexión.
    ¿Qué pasa si mi institución no solicitó acceso en plazo?
    El plazo de 45 días hábiles posteriores a la expedición de los manuales (3.º transitorio de los Lineamientos) venció el 31 de marzo de 2026. La falta de interconexión actualiza el art. 43 Bis: multa de 10,000 a 20,000 UMA. Lo prudente es solicitar acceso de inmediato y documentar la causa del retraso.
    ¿Qué contesta mi institución en cada fase?
    Fase 1: los datos básicos más recientes de la persona, sin datos de evento. Fase 2: los eventos históricos desde la fecha de desaparición, con tipo, fecha y lugar, y el aviso de que terminó la búsqueda histórica. Fase 3: los eventos nuevos mientras el reporte siga activo. Pruébalo en el simulador de esta página.
    ¿Qué es el Sandbox y cuántas pruebas hay que aprobar?
    Es el entorno de pruebas previo a producción. Conforme a los criterios comunicados por Soporte Técnico de la PUI (octubre de 2026): 20 activaciones, 20 desactivaciones y 20 pruebas en cada fase, es decir, 100 operaciones exitosas como mínimo.
    ¿Qué datos se pueden usar después de una coincidencia?
    Solo para la finalidad de búsqueda. Hay que suprimirlos al concluir, no transferirlos sin autorización de RENAPO, avisar de inmediato cualquier vulneración y documentar el cumplimiento (Lineamientos PUI, art. 33).
    ¿Qué hago cuando llega una coincidencia real?
    Sigue tu procedimiento interno: valida que sea consistente, regístrala en la bitácora, escala a Cumplimiento y no compartas información fuera de la finalidad de búsqueda. El manejo del caso corresponde a las autoridades.
    ¿Hay un proveedor obligatorio?
    No. La institución puede conectarse con recursos propios o contratar a un proveedor tecnológico independiente. La obligación y la responsabilidad siguen siendo de la institución.
    ¿Esta guía sustituye a la norma?
    No. Es material de consulta. Prevalecen la LGMDFP, los Lineamientos de la PUI, el Manual Técnico y las comunicaciones de la autoridad.
    Glosario

    Los términos que vas a escuchar

    PUI · Plataforma Única de Identidad

    Mecanismo de consulta automática para que las autoridades sepan si una institución tiene datos de una persona buscada.

    LGMDFP, art. 12 Bis
    Sujeto obligado

    Quien administra registros o bases de datos de personas y debe interconectarse; en el sector financiero, cada entidad por separado.

    LGMDFP, art. 12 Bis, fr. V
    Reporte de búsqueda

    El caso que registra la autoridad y que la PUI envía a las instituciones. Tiene un folio y se mantiene activo hasta su desactivación.

    Manual Técnico
    Coincidencia

    Resultado positivo: la institución encontró datos de la persona en sus registros y los informa por fase.

    Manual Técnico
    Fase 1 · Datos básicos

    Primera respuesta: los datos de identificación y contacto más recientes, sin datos de evento.

    Manual Técnico
    Fase 2 · Búsqueda histórica

    Eventos pasados desde la fecha de desaparición, con tipo, fecha y lugar.

    Manual Técnico
    Fase 3 · Búsqueda continua

    Vigilancia de eventos nuevos mientras el reporte esté activo.

    Manual Técnico
    Sandbox

    Entorno de pruebas previo a producción; se aprueba con 100 operaciones correctas.

    Criterios de Soporte Técnico PUI, oct. 2026
    ATDT

    Agencia de Transformación Digital y Telecomunicaciones: rectoría técnica, accesos y pruebas.

    Lineamientos PUI
    SEGOB · RENAPO

    Supervisión del cumplimiento y aplicación de multas; RENAPO recibe los avisos de vulneraciones de datos.

    LGMDFP, art. 43 Bis · Lineamientos, art. 33
    Pruebas de seguridad

    Análisis estático, dinámico y de componentes que la autoridad técnica pide antes de producción.

    Manual Técnico
    UMA

    Unidad de Medida y Actualización; en 2026 vale $117.31 y es la base de la multa del art. 43 Bis.

    INEGI · DOF
    Cómo te acompañamos

    El frente regulatorio y documental de tu PUI

    CUMPLIFIX S.C. es una firma de consultoría en cumplimiento normativo y regulatorio. No desarrolla software ni presta servicios de tecnología. Los servicios que se describen son de asesoría, auditoría preventiva, capacitación y representación jurídica. Cuando la institución requiere el componente tecnológico, lo contrata directamente con un proveedor independiente, por ejemplo SAEKO.

    Diagnóstico regulatorio PUI

    • Aplicabilidad del art. 12 Bis por entidad
    • Solicitud de acceso, acuse o regularización
    • Brechas frente al checklist de 28 puntos
    • Plan de trabajo a 30, 60 y 90 días

    Acompañamiento en Sandbox y producción

    • Bitácora y evidencia de las 100 pruebas
    • Matriz de responsables por área
    • Procedimientos de coincidencia, supresión y vulneraciones
    • Autorización interna para producción

    Auditoría y defensa

    • Revisión previa a supervisión
    • Atención de requerimientos de la autoridad
    • Criterios internos para lo no normado
    • Capacitación a Dirección y áreas operativas

    ¿Tu institución ya está lista para la PUI?

    En 20 minutos revisamos dónde está tu institución, qué evidencia le falta y qué sigue.

    Simulador WhatsApp