De la inscripción a las pruebas: el proceso ya avanzó
La obligación nació en julio de 2025. El plazo para solicitar acceso ya transcurrió y la autoridad técnica comenzó a habilitar el entorno de pruebas. El siguiente paso es aprobarlo y pasar a producción.
El Sandbox ya está abierto
Soporte Técnico de la PUI comenzó a entregar accesos al entorno de pruebas y comunicó los criterios para aprobarlo. El primer grupo de instituciones que acompañamos en el frente regulatorio ya inició esta etapa, por conducto de su proveedor tecnológico independiente.
- 16 jul 2025Reforma a la LGMDFPNace la obligación de interconexión (art. 12 Bis) y la sanción del art. 43 Bis.
- 27 nov 2025Lineamientos de la PUIReglas de operación, seguridad y tratamiento de datos (DOF).
- 23 ene 2026Manual TécnicoPublicado en el DOF; a partir de él corren los 45 días hábiles para solicitar acceso.
- 31 mar 2026Concluye el plazo de solicitudQuien no lo haya hecho debe regularizarse y documentar la causa del retraso.
- Jul 2026Revisión de seguridadLa autoridad técnica solicita reportes de seguridad previos a las pruebas.
- Oct 2026 · HoyAccesos al Sandbox y criterios de aprobaciónInicia el ciclo de pruebas por institución.
- SiguienteAprobación y paso a producciónFecha sujeta a los resultados de cada institución y a la autoridad técnica.
Se aprueba con 100 operaciones correctas y en orden
El Sandbox es el entorno de pruebas donde la institución demuestra, antes de producción, que recibe los reportes de búsqueda, responde en cada fase y los cierra conforme a las reglas. No basta con conectarse: el entorno rechaza los envíos que no cumplen sus reglas, y esos no cuentan.
20 activaciones + 20 pruebas en cada una de las 3 fases + 20 desactivaciones
Criterios comunicados por Soporte Técnico de la PUI a las instituciones en pruebas (octubre de 2026). Pueden cambiar; confirma siempre la versión vigente con la autoridad técnica.
Lo que hace que una prueba no cuente
- 1Fase 1 con datos de eventoEn Fase 1 solo se completan datos básicos; el tipo y la fecha de evento no van.
- 2Fechas que no cuadranEn Fase 2, la fecha del evento no puede ser posterior a la creación del reporte.
- 3Respuesta sobre un reporte cerradoTras la desactivación ya no se aceptan coincidencias. El orden importa.
- 4La institución no recibe el reporteSi la PUI no logra entregarlo, la activación no se concreta.
- 5Sin bitácora propiaEl historial del entorno muestra solo los últimos 100 movimientos, errores incluidos.
La PUI no es un proyecto solo de tecnología
La parte técnica la ejecuta la institución o el proveedor que contrate. Lo que se revisa en una supervisión es si la institución sabe qué hizo, quién lo aprobó y con qué evidencia.
Dirección General y Consejo
Aprueban el proyecto, designan responsables y asumen la responsabilidad frente a la autoridad. Su aprobación debe constar por escrito.
Cumplimiento y Jurídico
Documentan la aplicabilidad, la solicitud de acceso, la bitácora del Sandbox y las reglas de uso, supresión y no transferencia de datos.
Seguridad de la información
Resguarda los reportes de seguridad solicitados y define cómo se notifica de inmediato una vulneración a RENAPO.
Tecnología o proveedor
Ejecuta las pruebas del Sandbox y entrega a Cumplimiento la evidencia de cada una.
Auditoría interna
Verifica que la bitácora, las autorizaciones y los procedimientos existan antes del paso a producción.
Operación y negocio
Saben qué hacer cuando llega una coincidencia, a quién escalarla y qué información no deben compartir.
¿Qué evidencia tienes hoy?
18 puntos regulatorios y documentales. Marca lo que ya tienes. Tu avance se guarda solo en este navegador; nadie más lo ve y no se envía a ningún lado.
Seis puntos sin regla expresa
Donde la norma no fija un criterio, la mejor defensa es un criterio interno documentado y aprobado. Si después se publica la regla, ese documento muestra que la institución actuó con diligencia.
Tiempos de respuesta
No hay un plazo de respuesta vinculante publicado para cada fase. Define y documenta el tuyo.
Frecuencia de la búsqueda continua
La periodicidad de la Fase 3 queda a criterio de la institución. Fíjala por escrito.
Conservación de bitácoras
No se establece un periodo de conservación. Alinéalo a tu política y al supervisor de tu sector.
Fotos y huellas
La documentación del Sandbox indica que su protección y estructura se definirán en una versión posterior.
Coincidencias múltiples
No se describe cómo resolver los casos con más de una persona posible. Documenta el criterio de escalamiento.
Reenvío de reportes
No está documentado cómo se reconcilian los reportes que no se recibieron en su momento.
Lo que más nos preguntan
¿La PUI permite a la autoridad ver cuentas, saldos o movimientos?
¿Qué pasa si mi institución no solicitó acceso en plazo?
¿Qué es el Sandbox y quién lo ejecuta?
¿Cuántas pruebas hay que aprobar?
¿Hay un proveedor obligatorio?
¿Qué datos se pueden usar después de una coincidencia?
¿Esta guía sustituye a la norma?
El frente regulatorio y documental de tu PUI
Diagnóstico regulatorio PUI
- Aplicabilidad del art. 12 Bis LGMDFP
- Revisión de la solicitud de acceso y su acuse
- Brechas documentales y riesgos
- Plan de trabajo a 30, 60 y 90 días
Acompañamiento en Sandbox y producción
- Bitácora y evidencia de pruebas
- Matriz de responsables por área
- Procedimientos de coincidencia, supresión y vulneraciones
- Autorización interna para producción
Auditoría y defensa
- Revisión previa a supervisión
- Atención de requerimientos de la autoridad
- Regularización por solicitud extemporánea
- Capacitación a Dirección y áreas operativas
¿Tu institución ya inició las pruebas?
En 20 minutos revisamos dónde está tu institución, qué evidencia te falta y qué sigue.