Lo que revela la vitrina digital del Estado
Una medición automatizada con inteligencia artificial evaluó los sitios web de 338 instituciones públicas costarricenses. El resultado muestra una base técnica extendida, brechas concentradas en accesibilidad y privacidad, y una relación más débil de lo esperado entre transparencia y calidad digital.
.jpg)
Los sitios web institucionales son hoy la puerta de entrada más frecuente al Estado. En ellos se consultan trámites, presupuestos, becas y servicios, y cada vez más también los consultan buscadores y asistentes basados en inteligencia artificial. Pese a su importancia, Costa Rica no contaba con una evaluación técnica que aplicara el mismo instrumento, con los mismos criterios y en la misma fecha, a todo el sector público.
Entre el 14 y 15 de setiembre de 2026, un sistema de medición asistido por inteligencia artificial recorrió los sitios de las 338 instituciones del sector público según MIDEPLAN. Evaluó ocho dimensiones: accesibilidad, usabilidad, rendimiento, seguridad, higiene del dominio, privacidad, transparencia y madurez digital. El resultado es un prototipo de lo que podría ser un Índice de Calidad Digital Institucional (ICDI), una escala de 0 a 100 con criterios fijos, diseñada para repetirse y medir la evolución en el tiempo.
De las 276 instituciones que pudieron evaluarse por completo, ninguna alcanzó la banda superior, reservada a puntajes de 80 o más, y una, la Municipalidad de San Rafael, llegó a la segunda. La mediana nacional es de 42 puntos y ocho de cada diez instituciones se ubican en las dos bandas inferiores. Las cifras describen un sector con presencia digital amplia y márgenes de mejora considerables.
Estos resultados deben leerse con una advertencia. Corresponden a la medición automatizada, sin corrección humana, de lo que observa cualquier navegador. Constituyen la primera mitad de un experimento cuya segunda fase contrastará cada resultado con una revisión experta. El objetivo no es solo describir el estado de los sitios públicos, sino también establecer en qué indicadores una auditoría basada en inteligencia artificial resulta confiable.
Una escala exigente por diseño#
El ICDI no busca calificar en función del desempeño promedio. Cada indicador se compara con un estándar externo: las pautas de accesibilidad WCAG 2.2, los umbrales de rendimiento reconocidos para la web o las obligaciones establecidas en la normativa nacional (World Wide Web Consortium [W3C], 2023). Esa decisión hace que el índice sea exigente, pero también que los resultados puedan compararse entre un año y otro sin reinterpretación.
La segunda decisión metodológica es la agregación. Las dimensiones se combinan mediante una media geométrica, que evita que un buen desempeño en rendimiento compense una debilidad en accesibilidad. Con un promedio simple, la mediana nacional pasaría de 42 a 49 puntos. Esa diferencia no es un error de cálculo, sino una medida del desbalance: la mayoría de los sitios combina fortalezas claras con rezagos específicos.
Ver los datos
Por estratos, el sector financiero y de supervisión registra la mediana más alta, con 47,2 puntos, seguido por los ministerios, con 46,0. Los colegios profesionales presentan la más baja, con 34,8. Los rangos, sin embargo, se superponen en casi todos los grupos: la dispersión dentro de cada estrato es mayor que la diferencia entre estratos, lo que limita el valor de las comparaciones por tipo de institución.
Esa superposición sugiere que la calidad digital depende menos del tamaño o de la naturaleza jurídica de la institución que de decisiones de gestión específicas. Dentro de los gobiernos locales, por ejemplo, conviven puntajes de 65,7 y de 27,5. Para la política pública, el hallazgo apunta a que las mejoras pueden provenir de prácticas replicables entre instituciones similares, más que de diferencias estructurales difíciles de cerrar.
Ver los datos
La educación superior pública es uno de los casos que merecen atención. Sus seis instituciones se ubican en las bandas D y E, con puntajes entre 31 y 44. El resultado no refleja la calidad académica ni la capacidad técnica de esas universidades, sino aspectos concretos de sus portales principales, como la declaración de accesibilidad, las cabeceras de seguridad o la información sobre tratamiento de datos, que admiten mejoras puntuales.
Transparencia y calidad técnica: dos ediciones, una señal moderada#
Costa Rica cuenta con dos mediciones de referencia sobre la transparencia de sus sitios públicos, ambas de la Defensoría de los Habitantes con el CICAP de la Universidad de Costa Rica. La serie original del ITSP evaluó 255 instituciones hasta 2021, con un promedio de 38,29 puntos. En 2025, la Defensoría aplicó de forma piloto una metodología renovada, el ITSP 2.0, sobre 100 instituciones (DHR et al., 2021; DHR & CICAP-UCR, 2025).
Las dos ediciones no son intercambiables. El ITSP 2.0 organiza la evaluación en cuatro dimensiones de igual peso, incorpora la experiencia de solicitar información e incluye indicadores de accesibilidad e inteligencia artificial. Sus 100 instituciones fueron seleccionadas por la Defensoría para representar la diversidad del sector público y a la Red Interinstitucional de Transparencia, por lo que no constituyen un censo. Cada edición responde, así, una pregunta distinta.
El ITSP 2.0 permite una comparación casi simultánea, con un año de diferencia. Entre las 97 instituciones presentes en ambas mediciones, la correlación de Spearman con el ICDI 2026 es de 0,25, positiva y significativa. Como los dos índices evalúan transparencia y declaración de accesibilidad, se recalculó el ICDI sin esas dimensiones. La correlación desciende entonces a 0,14 y deja de ser estadísticamente distinguible de cero.
Ver los datos
El resultado global esconde diferencias entre tipos de institución. Dentro de los gobiernos locales y del sector descentralizado, con 31 instituciones cada uno en la muestra, la correlación alcanza 0,48 y 0,47. Al retirar las dimensiones compartidas se ubica alrededor de 0,35, en el límite de la significancia estadística. Entre instituciones comparables, la transparencia y la calidad técnica tienden a avanzar juntas, aunque de forma moderada.
La serie de 2021 ofrece otra lectura, de persistencia y con una muestra más amplia. Entre 233 instituciones, la correlación entre el ITSP 2021 y el ICDI 2026 es de 0,32, y de 0,17 sin la dimensión de transparencia. En esa edición la asociación pasaba sobre todo por la higiene del dominio y la seguridad; con el ITSP 2.0 se concentra en la transparencia y, con menor fuerza, en accesibilidad y madurez digital, reflejo del cambio de contenido del instrumento.
Ver los datos
Un dato adicional ayuda a interpretar las dos ediciones. Para las 97 instituciones evaluadas en 2021 y en 2025, la correlación entre sus puntajes de transparencia es de 0,70: quienes publicaban bien hace cuatro años tienden a seguir haciéndolo, pese al cambio de metodología. La transparencia se comporta como una capacidad institucional estable, mientras que la calidad técnica de los sitios se relaciona con ella solo de manera parcial.
Ver los datos
Los cuadrantes del cruce con el ITSP 2.0 identifican trayectorias distintas. Veinte instituciones combinan una transparencia superior a la mediana con una calidad técnica inferior a ella. Entre las de mayor distancia figuran la Universidad de Costa Rica, el Poder Legislativo, el Poder Judicial, el Ministerio de Trabajo y la Municipalidad de Desamparados, con fortalezas en publicación de información que aún no tienen un equivalente técnico.
La trayectoria inversa aparece sobre todo en municipalidades. San Carlos, Nicoya, Santa Ana y San Pablo registran una calidad técnica superior a la mediana con puntajes de transparencia por debajo de ella, igual que el Banco Central y el Banco Nacional. Estos casos sugieren que ambas capacidades pueden beneficiarse de programas coordinados, pero con focos diferenciados según el punto de partida de cada institución.
Ver los datos
Los controles aplicados a la serie 1.0 refuerzan esta lectura. La asociación con el ITSP 2021 se mantiene dentro de los gobiernos locales y del sector descentralizado, y aparece de forma estable en todas sus ediciones entre 2016 y 2021. La conclusión que sostienen ambas fuentes es consistente: transparencia y calidad técnica comparten una base de gestión, pero no constituyen la misma capacidad institucional.
Ver los datos
Accesibilidad y privacidad: donde se concentran las brechas#
Algunos indicadores del ICDI corresponden a obligaciones vigentes. Los lineamientos técnicos de accesibilidad para la Administración Pública establecen que cada sitio debe publicar una declaración de accesibilidad con el nivel alcanzado, la fecha de evaluación, un medio de contacto y la descripción del contenido no accesible, con revisión al menos anual (Ministerio de Ciencia, Innovación, Tecnología y Telecomunicaciones [MICITT], 2024).
La medición identificó una declaración de accesibilidad en 43 de los 278 sitios con contenido evaluado, el 15,5 %, con un intervalo de confianza de entre 11,7 % y 20,2 %. De esas 43 declaraciones, 29 mencionan un nivel de las pautas WCAG, 27 incluyen un medio de contacto y 12 consignan una fecha. El instrumento es reciente, de 2024, y el resultado ofrece una línea base útil para dar seguimiento a su adopción.
Ver los datos
La evaluación automática con axe detectó al menos una incidencia de impacto crítico en 122 de 270 portadas y problemas de contraste en 173. Estas incidencias afectan especialmente a personas con baja visión o que utilizan lectores de pantalla. Conviene recordar que las herramientas automáticas identifican solo una parte de los problemas de accesibilidad, por lo que estas cifras deben interpretarse como un piso y no como una evaluación completa.
En privacidad, la Ley de Protección de la Persona frente al Tratamiento de sus Datos Personales establece que, antes de recolectar datos, debe informarse la identidad y la dirección del responsable de la base de datos (Ley N.° 8968, 2011, art. 5). La medición encontró una política de privacidad identificable en 75 de 278 sitios, y en seis de ellos se identifica expresamente al responsable.
Ver los datos
Este resultado requiere una lectura cuidadosa. El sistema no verificó si cada sitio recolecta datos personales mediante formularios, por lo que no permite concluir incumplimientos individuales. Sí indica que la información prevista por la ley rara vez está disponible de forma visible. La privacidad fue, además, la dimensión con la mediana más baja en todos los estratos, lo que la convierte en un área prioritaria y transversal.
Ver los datos
Seguridad: una base amplia con ajustes pendientes#
Los fundamentos de seguridad están ampliamente adoptados. Casi la totalidad de los sitios utiliza conexiones cifradas y el 93,8 % admite TLS 1.3, la versión más reciente del protocolo. Estos resultados reflejan un avance importante y constituyen una base sólida sobre la cual construir. Las brechas se concentran en configuraciones complementarias, menos visibles para las personas usuarias, pero relevantes para la protección frente a ataques.
Cuarenta y nueve servidores mantienen habilitada la versión TLS 1.0, que los estándares actuales recomiendan retirar. En 23 sitios, el certificado no pudo verificarse por completo, en la mayoría de los casos porque falta la cadena intermedia, un ajuste de configuración que los navegadores suelen compensar pero otros sistemas no. Se trata, en general, de correcciones de bajo costo con un efecto directo en la robustez del servicio.
La autenticación del correo institucional ofrece otra oportunidad de mejora. El estándar DMARC permite indicar a los servidores de correo cómo tratar los mensajes que suplantan un dominio (Kucherawy & Zwicky, 2015). En 97 de los 283 dominios medidos, la política no está configurada para bloquear o poner en cuarentena esos mensajes, lo que reduce la protección frente a intentos de suplantación dirigidos a la ciudadanía.
Ver los datos
Las diferencias entre estratos en estas prácticas son estadísticamente significativas incluso tras corregir por el número de pruebas realizadas. El gobierno central aplica DNSSEC en el 69 % de sus dominios, frente al 7 % de los gobiernos locales. En HSTS, una protección frente a la degradación de conexiones, el sector financiero alcanza el 75 % y los colegios profesionales, el 22 %. Estas diferencias señalan dónde un acompañamiento técnico tendría mayor impacto.
Los límites de la medición automatizada#
El experimento también reveló aspectos sobre la propia técnica de auditoría. Siete instituciones utilizan servicios de protección que exigen verificación humana ante cualquier cliente automatizado, y en un caso adicional el servidor no aceptó las conexiones del sistema. Para esas ocho instituciones, un investigador completó la verificación en su navegador y la IA realizó el análisis con los mismos criterios, un procedimiento que se documenta como excepción metodológica.
Estas protecciones cumplen una función legítima de seguridad. Al mismo tiempo, plantean una consideración para el diseño de servicios digitales: los mismos mecanismos que filtran tráfico malicioso pueden dificultar el acceso de buscadores, herramientas de accesibilidad y asistentes de IA a información pública. Encontrar configuraciones que equilibren ambos objetivos es un desafío técnico que comparten muchas administraciones públicas.
Durante la primera medición se detectó además un error del propio sistema. El navegador automatizado se identificaba de una forma que varios cortafuegos interpretaban como tráfico no deseado, y en unas treinta instituciones la herramienta evaluó la página de verificación en lugar del sitio. El error se identificó al revisar la evidencia cruda, se corrigió y la medición se repitió completa antes de calcular los resultados.
Este episodio ilustra por qué el experimento incluye una fase de revisión humana. Una auditoría automatizada puede producir datos con apariencia de precisión que, sin verificación, conducirían a conclusiones erróneas. La contrastación posterior permitirá cuantificar este tipo de desviaciones y determinar en qué indicadores la automatización es suficientemente confiable y en cuáles requiere acompañamiento experto.
La relación de los sitios públicos con la inteligencia artificial#
El Código Nacional de Tecnologías Digitales reconoce el derecho de las personas a saber cuándo interactúan con un sistema de inteligencia artificial (Decreto Ejecutivo N.° 44507-MICITT, 2024). La medición exploró cómo se posicionan los sitios públicos frente a estas tecnologías. De 283 sitios, 161 no incluyen instrucciones para rastreadores de IA en su archivo robots.txt y 74 no disponen de ese archivo.
Cuarenta y siete instituciones restringen algún rastreador de inteligencia artificial, una lo autoriza de manera explícita y dos publican un archivo diseñado para orientar a los modelos de lenguaje. Estos resultados describen una etapa temprana, en la que la mayoría de las instituciones aún no ha definido una postura. Constituyen, por eso, una línea base oportuna para observar cómo evolucionan estas decisiones en los próximos años.
En cuanto a canales conversacionales, el sistema identificó 57 sitios con este tipo de servicio, de los cuales 52 corresponden a enlaces de mensajería instantánea. No se observaron etiquetas de contenido generado con IA, aunque esto no implica incumplimiento: la obligación aplica cuando existe contenido generado mediante estas herramientas, algo que no puede determinarse desde fuera del sitio.
Ver los datos
Alcances y próximos pasos#
Toda medición automatizada tiene límites que conviene explicitar. Las herramientas de accesibilidad detectan solo una parte de las barreras que identificaría una evaluación experta. La seguridad se evalúa por configuración observable, no por la ausencia de vulnerabilidades. El rendimiento proviene de condiciones de laboratorio. Por eso, el ICDI debe entenderse como un instrumento de diagnóstico y seguimiento, no como una certificación de cumplimiento.
El estudio distingue además entre tipos de brecha. La declaración de accesibilidad y la identificación del responsable de los datos corresponden a obligaciones vigentes. La autenticación de correo o DNSSEC son buenas prácticas técnicas sin una obligación específica. Ningún resultado del índice se relaciona con la Ley 10946, que regula el comercio electrónico entre particulares y no los sitios institucionales.
Ver los datos
La cobertura también tiene límites. De 338 instituciones, 55 no disponen de un sitio web medible y siete no pudieron clasificarse por indisponibilidad temporal durante la medición. Tres instituciones cuyo archivo robots.txt restringe el acceso automatizado se evaluaron por decisión expresa del estudio, dado su carácter institucional. La metodología, el código y los datos están disponibles para verificar cada resultado.
La siguiente fase contrastará estos resultados con una revisión humana. Esa comparación permitirá establecer en qué medida una auditoría basada en inteligencia artificial puede apoyar el seguimiento periódico de la calidad digital del Estado. Si la precisión resulta suficiente, el país dispondría de una herramienta de bajo costo para acompañar la mejora continua de sus servicios digitales y medir su evolución año con año.
Declaración de intereses: el autor dirige la Dirección de Investigación, Desarrollo e Innovación del MICITT, institución que emitió los lineamientos de accesibilidad que este estudio usa como criterio y que forma parte del universo evaluado. La medición se hizo con criterios fijos y públicos, aplicados por igual a las 338 instituciones, y tanto la metodología como los datos están publicados para que cualquiera pueda revisarlos. Este es un ejercicio realizado a título personal, no tiene relación con sus funciones, por lo que sus opiniones o manifestaciones no representan necesariamente la posición del MICITT.
Nota. Esta evaluación fue realizada por un sistema agéntico de inteligencia artificial, sin validación humana de sus resultados individuales. Los puntajes reflejan lo que el sistema observó de forma automatizada y pueden contener errores de interpretación. La segunda fase del experimento contrastará estos resultados con revisión experta.
Nota metodológica#
El ICDI 2026 evaluó 283 sitios institucionales mediante recolección pasiva: cabeceras HTTP, protocolo TLS, registros DNS públicos, contenido publicado, accesibilidad con axe-core 4.13.0 y rendimiento con Lighthouse 13.4.1. Las dimensiones se normalizan contra criterios fijos, se agregan mediante media geométrica ponderada y requieren al menos el 75 % del peso evaluable para calcular el índice. Las proporciones incluyen intervalos de Wilson y los contrastes, corrección de Bonferroni. Los cruces usan el ITSP 2021 (serie 1.0, 233 instituciones pareadas) y el ITSP 2.0 de 2025 (aplicación piloto, 97 de sus 100 instituciones pareadas), con pareo léxico y confirmación manual de los casos dudosos. La metodología completa está publicada en https://github.com/avaloselizondo8/icdi-metodologia.
Datos y gráficos interactivos#
Busca una institución por su nombre, filtra por estrato y por vía de medición, y compara varias a la vez. Cada punto se selecciona con un clic; con Mayúsculas se añade a la comparación y con doble clic se limpia. Arranca con la Municipalidad de San Rafael, el Poder Judicial y la UCR. Los datos por institución están en el repositorio de la metodología.
Referencias#
Caja de Arena. (2026). Metodología del Índice de Calidad Digital Institucional (ICDI) 2026. https://github.com/avaloselizondo8/icdi-metodologia
Decreto Ejecutivo N.° 44507-MICITT. (2024). Oficialización del Código Nacional de Tecnologías Digitales. La Gaceta.
Defensoría de los Habitantes de la República, Centro de Investigación y Capacitación en Administración Pública de la Universidad de Costa Rica & Gobierno Digital. (2021). Índice de Transparencia del Sector Público costarricense 2021: resultados
Defensoría de los Habitantes de la República & Centro de Investigación y Capacitación en Administración Pública de la Universidad de Costa Rica. (2025). Informe final: aplicación piloto del Índice de Transparencia del Sector Público Costarricense 2.0 [Informe y base de datos]. Financiado por la Oficina de las Naciones Unidas contra la Droga y el Delito.
Kucherawy, M., & Zwicky, E. (2015). Domain-based Message Authentication, Reporting, and Conformance (DMARC) (RFC 7489). Internet Engineering Task Force. https://doi.org/10.17487/RFC7489
Ley N.° 8968. (2011). Ley de Protección de la Persona frente al Tratamiento de sus Datos Personales. Asamblea Legislativa de la República de Costa Rica.
Ministerio de Ciencia, Innovación, Tecnología y Telecomunicaciones. (2024). Lineamientos para la accesibilidad de sitios web y aplicaciones del sector público (MICITT-DGDCFD-PR-001-2024).
World Wide Web Consortium. (2023). Web Content Accessibility Guidelines (WCAG) 2.2. https://www.w3.org/TR/WCAG22/
Ficha técnica
- CA-002
- Experimento
- Probando
- 17 min
- Claude Fable 5.1 (claude-fable-5-1) · Claude Opus 5 (claude-opus-5)
- Mediana nacional de 42 sobre 100 y ninguna institución en la banda superior. Las brechas se concentran en accesibilidad y privacidad.