¿Son legales las simulaciones de smishing y vishing en España?

Ilustración plana de una persona en un mostrador de correos entregando un sobre con un remitente que no le pertenece, mientras el empleado detiene el envío y compara el nombre con un registro abierto sobre el mostrador

¿Son legales las simulaciones de smishing y vishing en España?

Desde el 15 de septiembre de 2026, los operadores españoles bloquean todo SMS cuyo remitente alfanumérico no figure inscrito en el Registro de Alias de la Comisión Nacional de los Mercados y la Competencia (CNMC). La respuesta corta a la pregunta del título es que una simulación de smishing que suplante a un tercero ya no resulta viable en España, y que una de vishing opera en un margen bastante más estrecho del que suele suponerse.

A los fines de este análisis, consideraremos que una simulación de smishing (fraude por mensaje de texto) o de vishing (fraude por llamada de voz) es aquel ejercicio de concientización que envía un mensaje o cursa una llamada presentando una identidad distinta de la real, con el objeto de medir la reacción y el conocimiento de las personas de una organización. Durante años esa definición describió una buena práctica. Hoy describe también la conducta que la normativa española persigue.

¿Qué obliga a bloquear la normativa española?

La Orden TDF/149/2025, de 12 de febrero, publicada en el BOE el 15 de febrero de 2025, establece medidas para combatir las estafas de suplantación de identidad a través de llamadas telefónicas y mensajes de texto fraudulentos. Impone a los operadores cuatro obligaciones distintas, con calendarios distintos. Confundirlas entre sí es el error más frecuente al analizar el impacto sobre los ejercicios de concientización.

Obligación Artículo Con efectos desde
Bloqueo de llamadas con CLI vacío o con numeración española no atribuida, asignada o adjudicada Art. 4 7 de marzo de 2025
Bloqueo de llamadas internacionales que presenten numeración española, salvo itinerancia Art. 5.1 Junio de 2025
Prohibición de usar numeración móvil para atención al cliente y llamadas comerciales no solicitadas Art. 9 Junio de 2025
Bloqueo de SMS, MMS y RCS con alias no inscrito o emitidos por proveedores no habilitados Arts. 7.2 y 8 15 de septiembre de 2026

El procedimiento de inscripción no está en la Orden. Lo desarrolla la Circular 1/2026, de 18 de marzo, de la CNMC, publicada en el BOE el 27 de marzo, y modificada después por la Circular 2/2026, que ajustó el calendario y el régimen de carga masiva de titulares.

Cabe aclarar que el prefijo 400 no nace de esta Orden, aunque suele citarse junto a ella. Proviene de la Ley 10/2025 de servicios de atención a la clientela y de la resolución de 14 de abril de 2026 de la Secretaría de Estado de Telecomunicaciones e Infraestructuras Digitales, que fija un plazo de seis meses desde su entrada en vigor y vence el 17 de octubre de 2026. A partir de esa fecha las llamadas comerciales solo podrán efectuarse desde el rango 400.

El bloqueo de las que no lo usen figura en el anuncio del Ministerio al aprobar la resolución; el texto no lo impone a los operadores.

El objetivo de todo este andamiaje es legítimo y necesario, y frenar el fraude por suplantación de identidad beneficia a cualquier organización que opere en España. Vale destacar, eso sí, lo que la norma no hizo. Pudiendo contemplar excepciones para los mensajes que tengan por destino la concientización del usuario final, una posibilidad jurídica que estaba sobre la mesa, no las reguló. No hay entonces una salvedad formativa que invocar.

España no es un caso aislado. Italia recorrió el mismo camino con años de ventaja: su base de datos de alias para SMS funciona desde la Delibera 12/23/CIR, de mayo de 2023, y el filtro contra la falsificación del identificador de llamada de la Delibera 106/25/CONS bloquea llamadas de red fija desde el 19 de agosto de 2025 y de red móvil desde el 19 de noviembre.

La AGCOM informó que entre el 19 y el 30 de noviembre de 2025 se bloquearon 49,3 millones de llamadas con numeración móvil italiana falsificada, cerca del 56% de las recibidas con ese tipo de numeración. El calendario cambia de un país a otro. La dirección regulatoria es la misma.

¿Por qué una simulación de smishing no puede inscribir su alias?

El artículo quinto de la Circular 1/2026 exige acreditar, mediante una declaración responsable, una vinculación legítima del alias con alguno de estos elementos: una marca registrada ante la OEPM o la EUIPO, un nombre comercial, la denominación social inscrita en el Registro Mercantil, un dominio de internet registrado u otros registros públicos equivalentes.

Ahí se agota la discusión. Ni la organización que contrata el ejercicio ni el proveedor que lo ejecuta mantienen vínculo alguno con la marca de la entidad bancaria, de la empresa de paquetería o del organismo que el escenario pretende suplantar, por mucho que exista una relación comercial real con esa entidad. Ser cliente de un banco no confiere derecho alguno sobre su nombre.

A partir de esa fecha, el envío de una campaña podría quedar enmarcado en uno de estos dos escenarios, y ninguno es bueno.

  1. El mensaje se bloquea en el propio operador antes de alcanzar a la persona destinataria, lo que obstaculiza la realización del ejercicio y deja la medición sin significado.
  2. El mensaje llega a destino usando una identidad no autorizada, lo que expone a quien lo ejecuta y a quien lo contrata a un conflicto por uso indebido de marca o por competencia desleal.

Entendemos que cada organización debe valorar por sí misma si ese nivel de riesgo, legal, operativo y reputacional, le resulta aceptable. Lo que no parece razonable es asumirlo sin saber que existe.

¿El vishing queda en la misma situación que el smishing?

No exactamente, y la diferencia importa. Para las llamadas de voz no existe un registro equivalente al de alias. El filtro es el identificador de línea llamante o CLI, que el artículo tercero de la Orden define como el número perteneciente al abonado del que procede la llamada o cuyo uso haya sido autorizado por la Secretaría de Estado. Un número ajeno presentado sin esa autorización no encaja en la definición.

En la práctica, el bloqueo automático alcanza tres supuestos: CLI vacío, numeración española no atribuida, asignada o adjudicada, y llamadas entrantes desde el extranjero que presenten numeración española fuera de los casos de itinerancia. Este último supuesto alcanza a buena parte de los ejercicios de vishing, toda vez que suelen cursarse desde plataformas alojadas fuera de España.

Suplantar desde territorio español el número real y ya asignado de un tercero no queda atrapado por ese filtro automático. Tampoco constituye un CLI legítimo en los términos de la Orden, y la exposición frente a la entidad suplantada por uso de su marca es idéntica a la del smishing. El margen existe, pero es más angosto de lo que se supone, y no depende de una decisión técnica sino de una valoración jurídica.

¿Qué se puede hacer dentro de la ley?

Medir la susceptibilidad de las personas frente al smishing y al vishing sigue siendo un objetivo legítimo y valioso. El problema no es evaluar, sino el modo en que se evalúa. Dentro del marco vigente quedan dos caminos viables.

Usar la identidad real de la propia organización. La normativa permite inscribir el alias propio, incluido uno secundario del tipo ACME RRHH o ACME SEC, y habilitar en el registro al proveedor que enviará los mensajes en su nombre, previa autorización expresa del titular. El alias admite entre 3 y 11 caracteres y no puede componerse solo de números, lo que obliga a abreviar más de lo que muchas organizaciones esperan.

El ejercicio conserva su credibilidad, toda vez que llega desde el nombre real del empleador, y se mantiene dentro de la ley. Bajo esta vía solo pueden enviarse simulaciones que provengan de la propia organización.

Obtener autorización expresa de la entidad implicada, cuando el escenario realmente lo exija. Es la única forma de reproducir con fidelidad un caso del tipo “tu banco te llama”, y requiere la cooperación directa de esa entidad, no una simple relación comercial con ella. Sin esa autorización no pueden hacerse llegar simulaciones en nombre de terceros.

Qué conviene preguntarle a un proveedor de concientización

Si tu organización contrata o evalúa servicios de simulación de smishing o vishing, estas son las preguntas mínimas antes de firmar.

  1. ¿Bajo qué alias o qué numeración se van a enviar los mensajes o a cursar las llamadas de la simulación?
  2. ¿Ese alias está inscrito en el Registro de Alias de la CNMC, y a nombre de quién?
  3. Si el escenario suplanta una marca ajena, ¿existe autorización expresa de esa entidad?
  4. ¿Qué ocurre con la campaña y con la medición si el operador la bloquea a mitad de ejecución?
  5. ¿Quién asume la responsabilidad legal si la simulación usa una identidad no autorizada, el proveedor o mi organización?

Si no hay respuestas claras a estas cinco preguntas, el riesgo no ha desaparecido. Queda como riesgo jurídico y de cumplimiento para la organización que contrata, y lo único que ocurre es que todavía no se ha hecho visible.

Nuestra postura

En SMARTFENSE no ofrecemos simulaciones de smishing ni de vishing. No responde a una limitación técnica, sino a una decisión adoptada frente a un terreno donde hoy no existe forma de garantizar a la vez el realismo del ejercicio y el cumplimiento normativo sin asumir riesgos legales que consideramos innecesarios para nuestros clientes. Es el mismo criterio con el que analizamos en su momento si los perfiles psicológicos en plataformas de concientización son legales.

Mantenemos el compromiso de formar y evaluar a las personas frente al phishing con las herramientas de simulación de la plataforma, sobre las buenas prácticas que venimos sosteniendo desde hace años, y con el criterio de lo que entendemos por una simulación de phishing segura.

El Registro de Alias no se diseñó pensando en los ejercicios de concientización, y su efecto sobre ellos es colateral. Aun así, es ese registro el que ordena hoy el terreno. Quien quiera seguir midiendo por SMS o por teléfono en España tendrá que hacerlo desde su propia identidad, o desde una identidad prestada con permiso. Cualquier otra alternativa dejó de ser una decisión técnica para convertirse en una apuesta jurídica.

Marcelo Temperini

Abogado y Doctor en Derecho por la Universidad Nacional del Litoral, con tesis dedicada a delitos informáticos y cibercrimen. Especializado en Cibercrimen y Evidencia Digital (UIC, España), Derecho Informático (UNRN) e Informática Forense (UFASTA). Técnico Analista de Seguridad y Vulnerabilidad de Redes de Información (ESR). Socio Fundador de AsegurarTe y co-fundador del Proyecto ODILA (Observatorio de Delitos Informáticos de Latinoamérica). Docente de posgrado en UNL, UBP, UFASTA, UNSO, UNT, UCSE e IUSE en Protección de Datos Personales, Evidencia Digital y Delitos Informáticos. Director de la Village "A 1 bit de ir en cana" en Ekoparty desde 2020.

Deja un comentario