
Buen Gobierno halla fallas de datos en el IMSS, el SAT y la SHF
Un empleado del IMSS publicó una base de derechohabientes y la SHF sufrió un ransomware. Son dos de los cuatro casos que la Secretaría pone en su informe.
La Secretaría Anticorrupción y Buen Gobierno (SABG) documentó cuatro fallas en el manejo de datos personales dentro del sector público. Están en su Segundo Informe de Labores 2025-2026, que abarca de septiembre de 2025 a junio de 2026. La dependencia heredó esa tarea cuando se extinguió el INAI.
Los casos, según el informe:
- IMSS. Un empleado con acceso autorizado copió una base de derechohabientes del sistema Modelo Preventivo de Enfermedades Crónicas y la publicó en internet. Las autoridades competentes ven ahora las responsabilidades administrativas y penales.
- SHF. La Sociedad Hipotecaria Federal sufrió un *ransomware*, un programa que cifra los sistemas para extorsionar. Empezó cuando alguien con credenciales válidas se conectó desde fuera de la institución.
- SAT. Una persona servidora pública consultó sin justificación los datos de un contribuyente, y esos datos terminaron ofrecidos como muestra en una venta. El análisis forense identificó al responsable y el órgano interno de control presentó denuncia penal.
- Institutos de salud. Nueve institutos nacionales usaban un expediente clínico electrónico sin la certificación de seguridad necesaria. Tienen 40 días hábiles para corregir políticas, actualizar sistemas y capacitar al personal.
El informe no nombra a los nueve institutos ni dice cuántas personas aparecen en la base del IMSS o en el caso del SAT. Tampoco da fechas de los incidentes. Ni el IMSS, el SAT ni la SHF han respondido en lo consultado hasta ahora.
Lo que se ve en el patrón
Dos de los cuatro casos nacieron de personal con acceso legítimo, y el tercero de unas credenciales válidas usadas desde el exterior. No fue, en esos tres, un atacante que rompiera una puerta cerrada.
El documento también resume el trabajo del periodo. En el sector público la SABG inició 122 investigaciones y 60 verificaciones, y recibió 1,921 recursos de revisión por solicitudes de acceso, rectificación, cancelación y oposición de datos; el IMSS, el ISSSTE y la SRE concentran más. En el sector privado habló de multas por 118 millones de pesos. El diario El Imparcial, que difundió el informe este 2 de octubre, reporta 118.5 millones, cifra que no aparece en el documento.
Queda por saber si los institutos de salud cumplieron el plazo de 40 días hábiles. El informe no lo reporta.



