Morelia, Michoacán: primer municipio del país con dos certificaciones de integridad institucional; ISO anti-soborno y de seguridad de la información

El Ayuntamiento de Morelia recibió la certificación Sistema de Gestión de Seguridad de la Información ISO 27001:2022 de manos del ente certificador American Trust Register, convirtiéndose en el primer municipio de México en acumular dos certificaciones de esta naturaleza: la anti-soborno ISO 37001, obtenida en 2025, y ahora la de seguridad de la información. La certificación tiene un peso simbólico e institucional que va más allá del reconocimiento técnico: llega cinco años después del ataque de ransomware que en agosto de 2021 encriptó 16 servidores y tres bases de datos del Ayuntamiento de Morelia, dejó al proceso de entrega-recepción sin información accesible y derivó en investigaciones de la Fiscalía del Estado, el IMAIP y el Tribunal de Justicia Administrativa.

Lo que certifica la ISO 27001: políticas, procedimientos y un estándar de clase mundial

Para obtener la certificación ISO 27001:2022 — el estándar internacional más reconocido en gestión de seguridad de la información — el Ayuntamiento de Morelia elaboró 21 políticas y procedimientos de seguridad de la información, cada una con sus respectivos formatos y planes de acción, implementados en todas las áreas del Ayuntamiento. La contralora municipal, María del Carmen López Herrejón, quien también encabezó el proceso de investigación del hackeo de 2021, explicó que la certificación significa que el gobierno de Morelia “ha alcanzado una madurez organizacional al nivel de las mejores prácticas internacionales” y que los datos personales de la ciudadanía serán tratados con responsabilidad. El director de la Agencia de Ciudad Inteligente y Transformación Digital, Juan José Tena García, y el director del Consejo de Certificación, Rodrigo Díaz López, coincidieron en que el logro se traduce en mayor confianza y mejores procesos por parte del Ayuntamiento.

El antecedente que le da contexto: el ransomware que paralizó al Ayuntamiento en 2021

El 24 de agosto de 2021 — ocho días antes de que terminara la administración del entonces alcalde Humberto Arróniz Reyes — el Ayuntamiento de Morelia denunció que un ataque de ransomware había encriptado 16 servidores y tres bases de datos que contenían información sobre catastro, tesorería, licencias de funcionamiento, obra pública e ingresos municipales. Los responsables del ataque exigieron un pago en bitcoins a cambio de liberar la información. El ataque impidió acceder a información sobre sistemas administrativos y obra pública y por tanto, realizar adecuadamente el proceso de entrega-recepción. La administración entrante de Alfonso Martínez cuestionó desde el inicio la narrativa del ataque externo: su vocero del Comité de Recepción, Yankel Benítez, sugirió que el hackeo podría haber sido un intento de borrar registros e irregularidades antes de dejar el cargo, y anunció una auditoría forense. El exalcalde Arróniz rechazó esos señalamientos y afirmó que no se involucraron trabajadores locales en el incidente.

Las consecuencias institucionales fueron severas. El Cabildo de Morelia aprobó en enero de 2022 por unanimidad que el Ayuntamiento no presentaría el informe de Cuenta Pública del cuarto trimestre de 2021 ante la ASM, porque nunca se pudo solucionar el hackeo de los sistemas informáticos municipales. El IMAIP determinó que el hackeo constituyó violaciones a los artículos 6 y 16 de la Constitución por la exposición de datos personales de contribuyentes, e instruyó iniciar procesos administrativos para fincar responsabilidades. La contralora María del Carmen López Herrejón identificó a tres o cinco personas como presuntos responsables y se celebró audiencia inicial en el Tribunal de Justicia Administrativa. Hasta la fecha, no hay una resolución judicial definitiva pública sobre el caso.

La certificación como respuesta institucional: de la vulnerabilidad a la auditoría externa

La ISO 27001:2022 no es una declaración del propio Ayuntamiento de que su información está segura — es una validación externa por parte de un organismo certificador independiente de que los procesos, políticas y controles del municipio cumplen el estándar internacional. Esa distinción es relevante para entender el valor institucional de la certificación: el Ayuntamiento no se autocalifica como seguro, sino que somete sus sistemas y procedimientos a una auditoría externa que lo confirma. El alcalde Alfonso Martínez señaló que con la ISO 27001 sumada a la ISO 37001 anti-soborno, Morelia es el único municipio del país que acumula dos certificaciones de este tipo.

¿Qué significa para el Cabildo?
  • La seguridad de la información municipal no es solo un asunto técnico — es una responsabilidad institucional del Cabildo que puede tener consecuencias legales, fiscales y de transparencia: el hackeo de 2021 en Morelia lo ilustró de manera contundente; un municipio sin sistemas seguros puede verse impedido de presentar su Cuenta Pública, exponer datos personales de ciudadanos y enfrentar investigaciones simultáneas de la Fiscalía, el órgano de transparencia y el Tribunal Administrativo; el Cabildo puede solicitar a su Dirección de Informática o de Tecnologías un diagnóstico básico del estado de la seguridad de sus sistemas como primer paso preventivo.
  • Las certificaciones internacionales como la ISO 27001 son una herramienta de auditoría externa que fortalece la credibilidad institucional del Ayuntamiento frente a ciudadanos, proveedores y organismos fiscalizadores: un municipio certificado demuestra que sus controles han sido validados por un tercero independiente, lo que reduce la discrecionalidad interna y aumenta la trazabilidad de los procesos; el Cabildo puede solicitar a la Contraloría Municipal un informe sobre si existen políticas formales de seguridad de la información y protección de datos en el Ayuntamiento, como punto de partida para evaluar si una certificación es viable.
  • El proceso de entrega-recepción es uno de los momentos de mayor vulnerabilidad de la información municipal — y los Cabildos deben protocolizarlo con anticipación: el hackeo de Morelia ocurrió ocho días antes del cambio de administración, justo cuando el proceso de entrega-recepción exigía acceso a toda la información del gobierno; cualquier Cabildo que se aproxime al final de su período —como los 113 municipios de Michoacán en 2027— debe anticipar un protocolo de respaldo, verificación y custodia de la información que sea independiente de los sistemas digitales vulnerables.

Fuentes: Acueducto Noticias | Quadratín – Hackeo 2021 | Quadratín – Cuenta Pública 2022 | La Voz de Michoacán – IMAIP | Primera Plana MX – Contraloría | Proceso – Hackeo agosto 2021