01 de octubre de 2026 - Tiempo de lectura 13 min
Smishing y suplantación de marca: claves del nuevo Registro de ALIAS de la CNMC para blindar tus comunicaciones corporativas
El SMS es uno de los canales de comunicación más utilizados por las empresas para contactar directamente con sus clientes. Sin embargo, su uso malicioso por parte de terceros para suplantar la identidad del remitente está poniendo en riesgo una relación que debería ser sinónimo de confianza. El problema afecta tanto a los usuarios, que pueden convertirse en víctimas de fraude, como a las empresas suplantadas, que se enfrentan a una pérdida de confianza en el canal y a posibles consecuencias reputacionales e incluso legales.
Es lo que ocurre con el smishing: mensajes aparentemente enviados por un banco, una compañía de transporte, una plataforma de comercio electrónico o una Administración Pública pueden utilizar como remitente exactamente el mismo nombre que una entidad legítima, haciendo mucho más difícil detectar el engaño.
No existe un registro único a nivel global o nacional que recoja todos los ataques de este tipo, aunque sí estadísticas asociadas al phishing y a otros fraudes que utilizan estos canales. Según APWG (Anti-Phishing Working Group), el phishing a través de redes sociales y SMS aumentó del 15,4% al 17,3% intertrimestral en el cuarto trimestre de 2025. Según el informe DBIR de Verizon de 2026, las tasas de clics exitosos en vectores centrados en dispositivos móviles fueron un 40 % superiores a las del correo electrónico en las simulaciones de phishing. Por su parte, ENISA analizó 488 incidentes financieros europeos y descubrió que los bancos se vieron afectados en el 46% de los incidentes observados. Y son solo algunos datos que ayudan a dimensionar el problema, teniendo en cuenta, además, que muchos intentos de fraude no llegan a declararse.
Así las cosas, el identificador del remitente se ha convertido en un elemento crítico de seguridad. La respuesta regulatoria en España ha sido la creación del Registro de Alias de la CNMC, previsto por la Orden TDF/149/2025 y desarrollado mediante la Circular 1/2026 de la Comisión Nacional de los Mercados y la Competencia.
Para las empresas hay, además, una cuestión especialmente importante: el nuevo sistema no afecta únicamente a los ciberdelincuentes. También cambia las reglas de funcionamiento de las comunicaciones legítimas. Desde el 15 de septiembre de 2026, los operadores deben bloquear los SMS, MMS y RCS identificados mediante alias que no estén inscritos o que no procedan de proveedores habilitados.
Por tanto, para una compañía, disponer de un remitente correctamente registrado ya no es únicamente una cuestión de protección de marca, sino también una cuestión de continuidad operativa.
El nuevo marco regulatorio: qué cambia la Circular 1/2026 de la CNMC
La arquitectura regulatoria parte de la Orden TDF/149/2025, de 12 de febrero, estableció medidas para combatir las estafas de suplantación de identidad mediante llamadas y mensajes fraudulentos. En concreto, la Orden obliga a la inscripción previa de los alias utilizados por empresas y Administraciones Públicas para identificarse en sus envíos de mensajería y establece obligaciones de bloqueo para los proveedores que intervienen en la transmisión de SMS, MMS y RCS. En la práctica, el objetivo es que el identificador utilizado por el emisor esté registrado y que los proveedores puedan comprobar que está autorizado para utilizarlo.
La Circular 1/2026, aprobada el 18 de marzo y publicada en el BOE el 27 de marzo, concreta cómo debe funcionar el Registro de Alias gestionado por la CNMC. Posteriormente ha sido modificada por las Circulares 2/2026 y 3/2026, por lo que las empresas deben tener en cuenta el texto vigente junto con sus modificaciones posteriores.
¿Qué es exactamente un alias?
Es la cadena alfanumérica que aparece como identificador del remitente de un SMS, MMS o RCS en lugar de un número de teléfono. Puede corresponder, por ejemplo, a una marca, una denominación social o un dominio de Internet.
La novedad fundamental es que ese nombre ya no puede considerarse simplemente un texto que una empresa introduce en su plataforma de mensajería. El alias debe estar previamente inscrito en el Registro de Alias y vinculado legítimamente con su titular.
Además, la inscripción incorpora información sobre los proveedores de servicios de mensajería habilitados para utilizar ese alias. El sistema distingue entre proveedores registrados y, específicamente, el Proveedor Registrado de Origen (PRO): el primer proveedor de almacenamiento y reenvío de mensajes habilitado por el titular para enviar mensajes utilizando ese alias.
Esta relación entre empresa, alias, proveedor autorizado y red de telecomunicaciones es uno de los cambios más importantes para garantizar que las comunicaciones corporativas lleguen correctamente a sus destinatarios.
El riesgo operativo: por qué un alias no registrado puede paralizar tu actividad
Aunque a menudo asociamos el envío corporativo de SMS con las campañas de marketing y ventas, el principal error sería interpretar el Registro de Alias de la CNMC como una obligación que afecta únicamente a esos departamentos. En realidad, el impacto potencial alcanza a cualquier proceso empresarial que utilice mensajería identificada mediante una marca o nombre corporativo.
Para los operadores, el motivo del envío es indiferente. Desde el 15 de septiembre de 2026, los operadores y proveedores sujetos a la regulación tienen que aplicar los mecanismos de bloqueo previstos. Entre ellos se encuentran los mensajes con alias no inscritos y aquellos que, aun estando inscritos, lleguen desde proveedores no habilitados o en circunstancias que no cumplan las condiciones establecidas en el Registro.
Esto puede afectar a tres áreas especialmente sensibles:
1. Bloqueo automático del mensaje en la red
La regulación introduce así una nueva dependencia entre la configuración tecnológica de la empresa y el ecosistema de proveedores de telecomunicaciones. Una empresa puede tener perfectamente configurada su plataforma de SMS y su CRM y, sin embargo, encontrarse con que el mensaje no llega al destinatario porque el alias utilizado no está correctamente registrado o porque el proveedor que origina el tráfico no está habilitado para ese alias. En ambos casos, el mensaje puede quedar bloqueado en la red.
2. Fallos en procesos transaccionales críticos
El SMS se ha convertido en una herramienta esencial en muchos procesos diarios, desde la verificación de dos pasos en una web hasta el aviso de llegada de un paquete. El problema adquiere así otra dimensión cuando el mensaje forma parte de un proceso crítico como la recuperación de contraseñas, las notificaciones de citas, las alertas de servicio o las comunicaciones de atención al cliente. La propia CNMC señala estos usos habituales de los alias.
No obstante, existe una precisión importante: una empresa cuyo alias no esté registrado no queda impedida de enviar cualquier mensaje. Puede continuar comunicándose con sus clientes utilizando otros identificadores permitidos, pero no podrá hacerlo utilizando como remitente ese nombre o marca no registrada.
3. Pérdida de conversión por la confianza y experiencia de cliente
Como señalábamos al inicio, lo que debería ser un canal de confianza puede convertirse en todo lo contrario cuando el usuario teme abrir o responder a un mensaje sospechoso, especialmente si ya ha sufrido algún intento de fraude. A nivel estratégico y comercial, el identificador del remitente forma parte de la experiencia de marca. Si una comunicación que hasta ahora llegaba identificada con el nombre de tu marca pasa a llegar desde un número largo desconocido, el destinatario puede percibirla como menos fiable.
Y no es solo una cuestión de entrega. No todas las comunicaciones esperan una respuesta directa y muchas tienen fines informativos o de branding. No poder identificarse de forma transparente afecta a la capacidad del usuario para reconocer inmediatamente quién está detrás de la comunicación.
Por eso, el Registro de Alias de la CNMC debe contemplarse dentro de la estrategia de continuidad de las comunicaciones corporativas, junto con los sistemas de CRM, las plataformas de mensajería, las APIs y los proveedores tecnológicos.
Requisitos y restricciones: cómo debe ser un ALIAS para ser admitido por la CNMC
El Registro establece requisitos específicos de formato y de vinculación legítima. Detallamos a continuación los más importantes:
1. Longitud y caracteres permitidos
En SMS y MMS, el alias debe tener entre 3 y 11 caracteres. Se permiten letras (incluidas ñ y ç), números y espacios bajo determinadas condiciones, además de algunos caracteres especiales concretos, como @, &, -, _, . y +.
2. Restricciones de formato
No se admiten alias formados exclusivamente por números, espacios consecutivos o situados al principio o al final del alias, caracteres acentuados ni determinados símbolos, como €.
3. Acreditación de titularidad legítima:
La cuestión más importante no es el formato, sino la vinculación legítima.
La Circular establece como referencias principales:
- una marca registrada ante la OEPM o la EUIPO;
- un nombre comercial registrado ante la OEPM;
- una denominación social reconocida en el Registro Mercantil;
- un dominio de Internet registrado a nombre del titular.
Esto tiene una consecuencia práctica especialmente relevante para los departamentos de marketing: no conviene dejar la elección del remitente para el último momento. Un nombre comercial que funcione perfectamente como marca puede no encajar literalmente en las reglas técnicas del registro.
La normativa también contempla otros mecanismos de declaración responsable para acreditar una vinculación legítima en determinadas situaciones, siempre que pueda acreditarse una relación legítima con la actividad profesional o comercial.
4. Veto a términos genéricos: Además, la CNMC puede rechazar alias que puedan generar confusión, facilitar el fraude o inducir a un uso indebido. Por ejemplo, no se permiten nombres genéricos que no identifiquen al remitente o puedan generar confusión, como «Banco» o «Urgente».
La conclusión para las empresas es clara: el alias debe plantearse teniendo en cuenta de forma conjunta la identidad de marca, los requisitos regulatorios y la configuración tecnológica.
La hoja de ruta para la empresa: del inventario a la figura del Proveedor Registrado (PRO)
Para cumplir con los nuevos requisitos, los directores de operaciones, los responsables de marketing y los departamentos de IT deberían empezar por analizar su situación actual y realizar una auditoría de sus comunicaciones. A partir de ahí, el proceso pasa por identificar los alias utilizados, regularizar su inscripción y comprobar qué proveedores están autorizados para utilizarlos. Los pasos recomendados serían estos:
Paso 1. Auditoría e inventario exhaustivo
Hay que identificar todos los remitentes que utiliza la compañía y no limitarse al departamento de marketing. Marketing puede utilizar un alias para promociones; atención al cliente, otro; logística, otro; cobros, otro; y Recursos Humanos puede recurrir a un identificador diferente para comunicaciones internas o procesos de selección. Pero también hay que incluir a las agencias, plataformas SaaS, integradores y proveedores externos que envían mensajes en nombre de la compañía.
El objetivo es construir un mapa que relacione: alias, finalidad, aplicación, proveedor, PRO y destinatarios. Este inventario permitirá detectar alias duplicados, nombres que ya no deberían utilizarse y proveedores que no estén correctamente vinculados.
Paso 2. Tramitación en la sede electrónica de la CNMC
Con todo lo anterior identificado y definido, la inscripción se realiza a través de la sede electrónica de la Comisión. La normativa contempla la actuación directa del titular y también la intervención de representantes autorizados, proveedores de origen u otros terceros que actúen en nombre de la empresa.
La solicitud requiere información sobre el alias, su vinculación con el titular, los datos identificativos de la empresa, sus datos identificativos y los proveedores de origen habilitados.
La CNMC establece además que, cuando la inscripción se realiza en nombre del titular, este debe aprobar expresamente la actuación.
Paso 3. Vinculación técnica con el PRO
Este es probablemente el punto que más fácilmente puede pasar desapercibido en una organización compleja, ya que inscribir el alias no es suficiente.
La inscripción debe identificar los proveedores de origen que están habilitados para utilizarlo. Si una empresa trabaja con varios proveedores de mensajería, deberá revisar qué alias utiliza cada uno y cómo están reflejados en el Registro.
Y, atención, porque la Circular establece expresamente que los PRO deben bloquear el envío de alias no inscritos o aquellos para los que no estén habilitados. Los proveedores que intervienen posteriormente en tránsito o terminación también tienen obligaciones de bloqueo.
Por tanto, la gestión del registro debe integrarse en la arquitectura de comunicaciones de la empresa. Cambiar de agregador, proveedor SMS o utilizar una solución de Mensajería Masiva ya no es únicamente una decisión contractual o tecnológica: puede requerir revisar las habilitaciones asociadas a los alias.
Y hay una particularidad relevante para este periodo de transición: La Circular 3/2026 estableció un régimen transitorio para determinados alias cuya solicitud se hubiera presentado antes de las 15:00 horas del 14 de septiembre de 2026 y que cumplieran las condiciones previstas. Esta medida permite mantener temporalmente esos alias mientras se completa su tramitación, pero no supone una exención permanente del proceso de inscripción.
De la defensa al valor de marca: la evolución hacia la mensajería RCS verificada
Como ocurre en muchas ocasiones, la adaptación a nuevas normas legales pueden servir de impulso para revisar los procesos y adoptar nuevas soluciones tecnológicas que ya existían, pero que hasta ahora no habían sido consideradas prioritarias. En este caso, la regulación del Registro de Alias de la CNMC llega en un momento en el que la mensajería empresarial también está evolucionando desde el SMS tradicional hacia RCS, o Rich Communication Services.
Aunque ambos avances están relacionados con la identidad y la confianza en las comunicaciones, no son exactamente lo mismo: el Registro de Alias regula la identificación de remitentes en SMS, MMS y RCS, mientras que las experiencias de empresa verificadas en RCS dependen además del ecosistema concreto de operadores, plataformas y aplicaciones.
Pero existe una convergencia evidente: la identidad del remitente se convierte en parte de la seguridad y de la experiencia de usuario.
En los servicios RCS Business Messaging compatibles, una empresa puede disponer de un perfil empresarial verificado con nombre y logotipo y una indicación visual de verificación. Por ejemplo, Google Messages explica que los chats RCS con empresas verificadas pueden mostrar el nombre, el logotipo y una marca de verificación junto al remitente. En servicios como RCS de Vodafone, la verificación de la identidad de marca añade una señal adicional que ayuda al usuario a reconocer quién está detrás de la comunicación.
Las posibilidades respecto al SMS convencional son considerablemente mayores.
1. Perfil corporativo verificado
El usuario puede encontrarse con una identidad visual de empresa, su logotipo, su nombre comercial y elementos visuales de verificación, en lugar de un simple identificador alfanumérico. El objetivo es facilitar que pueda distinguir una comunicación empresarial legítima de un mensaje sospechoso.
2. Interactividad segura
La seguridad no está reñida con el marketing y RCS permite además construir experiencias de comunicación más completas, con botones de acción, imágenes, carruseles y otros elementos interactivos. Esto puede reducir la dependencia de enlaces incluidos en mensajes de texto y trasladar determinadas acciones al propio entorno conversacional, al mismo tiempo mejora la experiencia de la comunicación.
3. Más confianza en la identidad del remitente
El resultado es una relación más directa entre identidad y experiencia. La verificación no elimina por sí sola los riesgos de fraude, pero introduce señales adicionales que ayudan al usuario a reconocer a la empresa.
Esto abre una perspectiva interesante para las compañías: el cumplimiento normativo puede convertirse también en una oportunidad para revisar la estrategia de mensajería, pasando de una lógica basada exclusivamente en “entregar el SMS” a otra centrada en “identificar, autenticar e interactuar con el cliente”.
Con la entrada en funcionamiento del Registro de Alias de la CNMC, la identidad del remitente pasa a formar parte de la gestión de las comunicaciones corporativas y debe coordinarse con la ciberseguridad, los proveedores tecnológicos y la continuidad del negocio. Por tanto, revisar los alias utilizados, quién está autorizado para enviarlos y a través de qué plataformas se cursan los mensajes se convierte en un paso necesario para proteger tanto la operativa como la confianza del cliente.