Saltar al contenido

Qué exige el Manual Técnico de la PUI

El Manual Técnico de la Solución Tecnológica para Instituciones Diversas se publicó en el Diario Oficial de la Federación el 23 de enero de 2026. Es la especificación que hay que cumplir, y es más exigente de lo que aparenta.

Las tres fases de búsqueda

El artículo 22 de los Lineamientos obliga a diferenciarlas, y el Manual las detalla. La tercera no termina nunca por sí sola.

  1. 01

    Completar datos básicos

    Al recibir el reporte se localizan los datos más recientes que la institución tenga de esa CURP, para completar la ficha de búsqueda: nombre, domicilio, teléfono, correo, fotos y huellas.

    Se notifica una sola vez, y sólo si hay algo que aportar.

  2. 02

    Búsqueda histórica

    Se recorre el histórico institucional desde la fecha de desaparición hasta hoy, con un tope de doce años fijado por el artículo 22 de los Lineamientos.

    Cada coincidencia se notifica por separado, y al terminar se reporta el cierre de la fase aunque no se haya encontrado nada.

  3. 03 Nunca termina

    Búsqueda continua

    El reporte entra a monitoreo permanente: cada vez que aparece un registro nuevo o modificado que coincide con esa CURP, se notifica en automático.

    No termina hasta que la PUI da de baja el reporte. Es la fase que un archivo subido a mano no puede cumplir.

Los ocho endpoints

Cuatro los desarrolla la institución y los invoca la PUI. Los otros cuatro los expone la PUI y los invoca la institución.

Los que debe implementar la institución

POST /login
Autentica a la PUI contra el servicio institucional y devuelve un JWT de vida corta.
POST /activar-reporte
Recibe un reporte de persona desaparecida. Los campos id y curp vienen siempre.
POST /activar-reporte-prueba
El mismo flujo, marcado como prueba. Lo usa el sandbox de acreditación.
POST /desactivar-reporte
Cierra el caso cuando la persona es localizada. Detiene la búsqueda continua.

Los que expone la PUI

POST /acceso
Devuelve el token con el que la institución llama a la PUI.
POST /notificar-coincidencia
Reportas cada coincidencia, indicando en qué fase se encontró.
POST /busqueda-finalizada
Avisas que terminó la fase 2, hayas encontrado algo o no.
GET /reportes
Lista los reportes que la PUI tiene registrados para la institución. Es el insumo de la resincronización.

El requisito que casi nadie implementa

Entre los requisitos del API institucional, el Manual pide un «mecanismo de resincronización para solventar posibles tiempos de inactividad de los sistemas».

Hace falta porque el flujo normal va en un solo sentido y sin reintento garantizado: la PUI llama a /activar-reporte una vez. Si el servicio estaba fuera de línea en ese momento —un despliegue, un reinicio, una caída de red— ese reporte no vuelve a anunciarse. La institución nunca se entera, y deja de buscar a una persona que sí estaba reportada.

La única forma de cerrar esa ventana es consultar GET /reportes periódicamente y reconciliar. Nosotros lo corremos por calendario y también cada vez que el servicio arranca, que es justo cuando más falta hace.

Los requisitos de ciberseguridad

El Manual remite a OWASP API Security Top 10, OWASP ASVS, NIST SP 800-53 y NIST SP 800-115, y exige entre otras cosas:

  • JWT con expiración obligatoria y no reutilizable.
  • Control de acceso por endpoint, método HTTP y recurso.
  • MFA en los accesos administrativos.
  • Validación estricta de entradas y consultas parametrizadas.
  • Sólo los métodos HTTP que el endpoint usa; el resto deshabilitados.
  • Sin exponer versiones internas del framework ni banners.

Los reportes de seguridad, la barrera de entrada real

Antes de autorizar la conexión, RENAPO exige los reportes de tres análisis sobre la URL Base y los endpoints de la institución:

  • SAST — análisis estático del código.
  • DAST — análisis dinámico contra el servicio ya desplegado.
  • SCA — análisis de las dependencias de terceros.

El criterio de cumplimiento es exigente: los reportes deben evidenciar que la ruta base y los endpoints están 100% libres de vulnerabilidades críticas, altas, medias y bajas. Nada de «aceptamos riesgo medio». Y hay que sostenerlo en el tiempo, porque cada dependencia que publique un CVE vuelve a abrir el tema.

Es la parte que más se subestima al decidir construirlo internamente: no se trata de escribir cuatro endpoints, es mantener una superficie auditada indefinidamente.

Biométricos

Las fotos y las huellas se convierten a Base64 y se cifran con AES-256-GCM. Las huellas van con las etiquetas del Anexo 4 del propio Manual, y la calidad mínima que se pide es de 500 ppi en escala de grises de 8 bits.

¿Prefieres no construir todo esto?

Indíquenos a qué sector pertenece su institución y cómo resguarda su padrón. Le señalamos la modalidad que corresponde y su costo, sin compromiso.