España ya bloquea los SMS con nombres de empresa no registrados: así funciona el nuevo filtro contra el fraude
Desde el 15 de septiembre, los operadores deben bloquear SMS, MMS y RCS con alias empresariales no inscritos en el registro de la CNMC.
Desde el 15 de septiembre de 2026, España aplica una nueva barrera contra una de las técnicas más utilizadas en el smishing: enviar un SMS haciendo aparecer como remitente el nombre de un banco, una empresa de paquetería, una administración pública u otra marca conocida.
Los operadores de telecomunicaciones deben bloquear ahora los mensajes SMS, MMS y RCS enviados a números españoles cuando utilicen un nombre de empresa o marca, denominado técnicamente alias, que no figure en el Registro de Alias de la CNMC. Incluso si el alias está registrado, el mensaje también debe bloquearse cuando llegue a través de un proveedor que no esté autorizado para utilizarlo.
La medida dificulta la suplantación del nombre que aparece como remitente, pero no significa que hayan desaparecido los SMS fraudulentos. Los delincuentes todavía pueden utilizar otros remitentes, dominios parecidos, números telefónicos o canales diferentes para intentar engañar al usuario.
Qué es un alias en un SMS
Un alias es el texto que aparece en el campo del remitente de determinados mensajes en lugar de un número de teléfono.
Por ejemplo, un banco podría enviar una notificación identificándose como:
- MiBanco.
- BancoXYZ.
- El nombre comercial de una compañía de transporte.
- La denominación de una aseguradora.
- El nombre de una administración pública.
Estos identificadores alfanuméricos resultan cómodos porque permiten reconocer rápidamente quién envía el mensaje, pero también han sido utilizados por estafadores para hacer que un SMS parezca proceder de una entidad legítima.
El Registro de Alias pretende vincular esos nombres a sus titulares reales y a los proveedores autorizados para transmitir sus mensajes.
Qué cambia desde el 15 de septiembre
La Orden TDF/149/2025 establece que los operadores involucrados en la transmisión de mensajes deben bloquear dos tipos principales de comunicaciones:
- Mensajes identificados con un alias que no esté inscrito en el Registro de Alias.
- Mensajes que utilicen un alias registrado, pero que no procedan de un proveedor habilitado para enviar comunicaciones en nombre de ese titular.
La obligación entró plenamente en vigor el 15 de septiembre de 2026.
Esto afecta a mensajes dirigidos a números de teléfono españoles y cubre SMS, MMS y RCS.
Un SMS que diga el nombre de tu banco es ahora más difícil de falsificar
Uno de los principales objetivos del sistema es combatir el sender ID spoofing, es decir, la falsificación del identificador que aparece como remitente.
Hasta ahora, un atacante podía intentar enviar un mensaje mostrando un nombre similar o idéntico al de una empresa conocida. En algunos teléfonos, ese tipo de mensaje podía incluso terminar visualmente agrupado dentro de una conversación que el usuario ya asociaba con una entidad legítima.
Con el nuevo sistema, si un mensaje pretende utilizar un alias registrado como el de un banco, el operador debe comprobar no solo que ese nombre exista en el registro, sino también que el proveedor que lo está transmitiendo esté autorizado para utilizarlo.
Si alguna de esas condiciones falla, el mensaje debe bloquearse antes de llegar al usuario.
No significa que cualquier SMS con nombre de empresa sea automáticamente seguro
El nuevo Registro de Alias refuerza la autenticidad del identificador del remitente, pero no convierte un SMS en una prueba absoluta de legitimidad.
Por ejemplo, un atacante todavía podría:
- Enviar un SMS desde un número convencional en lugar de utilizar un alias.
- Utilizar un nombre parecido, pero no idéntico, si consigue que el mensaje pase los controles correspondientes.
- Enviar enlaces de phishing por correo electrónico, WhatsApp u otras plataformas.
- Intentar engañar al usuario mediante llamadas telefónicas.
- Aprovechar una cuenta, proveedor o infraestructura legítima que haya sido comprometida.
Por eso siguen siendo válidas las recomendaciones habituales: no introducir credenciales bancarias desde enlaces recibidos por SMS, no facilitar códigos de verificación y acceder a la banca o servicio correspondiente desde su aplicación oficial o escribiendo directamente su dirección web.
El sistema también comprueba quién está enviando el mensaje
Registrar el nombre de una empresa no es suficiente.
La base de datos de la CNMC también almacena qué proveedores de servicios de mensajería están habilitados para transmitir SMS, MMS o RCS utilizando cada alias.
Esto añade una segunda capa de control.
Un mensaje puede utilizar un alias perfectamente válido y registrado, pero si llega a la red desde un proveedor que no figura como autorizado para ese nombre, los operadores también están obligados a bloquearlo.
Así se intenta evitar que un tercero simplemente copie un nombre que ya aparece en el registro.
Qué empresas tienen que registrar sus nombres
La obligación afecta a cualquier empresa o administración pública que quiera enviar mensajes identificándose mediante un alias.
La CNMC cita como ejemplos:
- Bancos.
- Aseguradoras.
- Comercios.
- Empresas de transporte y paquetería.
- Servicios médicos.
- Administraciones públicas.
- Operadores y otras compañías que envían avisos a clientes.
El trámite puede realizarlo directamente el titular del alias o un proveedor de mensajería que actúe en su nombre. También es posible autorizar a un tercero para gestionar la inscripción.
Las empresas extranjeras que quieran enviar mensajes con alias a clientes que utilizan un número español también tienen que registrarlos.
Una empresa puede seguir enviando SMS aunque no registre su alias
La nueva norma no prohíbe a una empresa enviar cualquier tipo de mensaje si no ha registrado un nombre comercial.
La propia CNMC aclara que una entidad que no haya inscrito su alias puede continuar comunicándose con sus clientes, pero no podrá utilizar ese nombre o marca como identificador alfanumérico del remitente.
En otras palabras, lo que se bloquea es el uso de un alias no registrado, no todas las comunicaciones procedentes de esa empresa.
Hay una excepción temporal para las solicitudes presentadas antes del 14 de septiembre
La CNMC introdujo pocos días antes de la entrada en vigor una medida transitoria para evitar que mensajes legítimos quedaran bloqueados mientras miles de solicitudes seguían pendientes de resolución.
Los alias cuya inscripción se hubiera solicitado antes de las 15:00, hora peninsular española, del 14 de septiembre de 2026 pueden quedar temporalmente preinscritos.
Esto significa que pueden seguir utilizándose aunque la CNMC todavía no haya terminado de tramitar formalmente su inscripción.
No basta con haber enviado cualquier solicitud antes de la fecha límite
La preinscripción temporal no se aplica automáticamente a una petición incompleta.
La Circular 3/2026 exige que la solicitud:
- Se haya presentado antes de las 15:00 del 14 de septiembre.
- Cumpla los requisitos básicos de formato establecidos por la CNMC.
- Incluya las declaraciones responsables necesarias para justificar la vinculación entre el alias y su titular.
Si reúne esas condiciones, el alias puede mantenerse operativo mientras se completa su revisión.
La preinscripción no equivale a una aprobación definitiva
La propia CNMC recalca que este mecanismo es estrictamente temporal.
No exime a la empresa de terminar el proceso de inscripción ni supone que el alias haya sido aceptado definitivamente.
El alias preinscrito seguirá funcionando hasta que se complete el trámite correspondiente o la CNMC resuelva finalmente su inscripción o denegación.
La circular establece un plazo máximo de tres meses desde la comunicación del alias para esta situación transitoria, según las condiciones previstas en el procedimiento.
Qué ocurre si la CNMC rechaza finalmente el alias
Si una solicitud termina siendo denegada, esa protección temporal deja de justificar el uso del identificador.
Una vez que el alias ya no conste como válido dentro del sistema, los operadores deberán aplicar las reglas ordinarias y bloquear los mensajes que intenten utilizarlo.
Por eso la preinscripción no debe interpretarse como una forma de reservar indefinidamente un nombre sin demostrar el derecho a utilizarlo.
También se bloquean determinados mensajes que llegan desde el extranjero
La Orden TDF/149/2025 incluye controles específicos para el tráfico internacional.
Los proveedores deben bloquear mensajes SMS, MMS o RCS recibidos desde una interfaz internacional cuando aparenten proceder de un alias español, salvo las excepciones previstas para situaciones de itinerancia internacional.
La norma también contempla el bloqueo de alias pertenecientes a empresas extranjeras cuando no estén inscritos y el mensaje se dirija a un número español.
El objetivo es dificultar que una campaña de smishing evite los controles simplemente enviando el tráfico desde infraestructura situada fuera de España.
Por qué este sistema puede reducir el fraude bancario por SMS
Una de las tácticas más efectivas en el fraude bancario consiste en aprovechar la confianza que genera ver el nombre habitual del banco como remitente.
El mensaje puede advertir de una supuesta transferencia, bloqueo de cuenta o pago sospechoso y dirigir a una página falsa diseñada para obtener credenciales.
El Registro de Alias ataca una parte concreta de esa cadena: la posibilidad de utilizar libremente el nombre de la entidad como remitente.
Para que un mensaje identificado con un alias registrado llegue ahora al destinatario, ese nombre debe estar vinculado a su titular y el tráfico debe circular mediante un proveedor autorizado.
Pero los SMS de phishing no van a desaparecer
El sistema no filtra un mensaje simplemente porque su texto sea fraudulento.
Su función principal es verificar el identificador del remitente y la ruta autorizada para utilizarlo.
Un delincuente todavía puede enviar un texto como «su cuenta ha sido bloqueada» desde un número normal o diseñar otros métodos de suplantación que no dependan de copiar directamente el alias oficial de la empresa.
Por eso sería incorrecto afirmar que desde el 15 de septiembre ya no pueden llegar SMS bancarios falsos.
Lo que se vuelve más difícil es una técnica específica y especialmente convincente: hacerse pasar por la empresa utilizando su nombre registrado como remitente.
Qué hacer si recibes un SMS sospechoso con el nombre de un banco
Aunque el remitente parezca correcto, conviene seguir estas comprobaciones:
- No pulses directamente en enlaces que pidan iniciar sesión, confirmar un pago o desbloquear una cuenta.
- Abre la aplicación oficial del banco o servicio.
- Comprueba si existe realmente el aviso indicado en el mensaje.
- No compartas contraseñas, PIN ni códigos recibidos por SMS.
- Si el mensaje solicita una acción urgente, contacta con la entidad mediante un número obtenido de su web o aplicación oficial.
- Elimina el mensaje si confirmas que se trata de phishing y utiliza las opciones de denuncia o bloqueo disponibles.
El hecho de que el nuevo registro reduzca la falsificación de alias no elimina la necesidad de estas precauciones.
La CNMC prevé que los ciudadanos puedan consultar los alias
La CNMC ha anunciado además un portal público destinado a consultar qué alias están registrados y a qué entidad pertenecen.
Ese sistema permitirá comprobar, por ejemplo, quién figura oficialmente como titular de un determinado nombre utilizado en comunicaciones SMS, MMS o RCS.
La consulta pública añadirá una herramienta adicional para usuarios y empresas, aunque la comprobación automática que realizan los operadores es independiente de que el destinatario consulte manualmente el registro.
El Registro de Alias forma parte de un plan antifraude más amplio
La medida no se creó de forma aislada. La Orden TDF/149/2025 introdujo distintas obligaciones destinadas a reducir las estafas basadas en la suplantación de números y remitentes.
Entre ellas también se incluyen controles sobre mensajes procedentes del extranjero que muestran numeración española y restricciones relacionadas con determinados usos de números telefónicos en comunicaciones comerciales y de atención al cliente.
El Registro de Alias aborda específicamente la mensajería que utiliza nombres alfanuméricos de empresas y administraciones.
Desde el 15 de septiembre el nombre del remitente ya no es de libre uso
El cambio fundamental para el usuario es que un nombre como el de un banco, una compañía de transporte o una administración ya no debería poder utilizarse libremente como remitente de SMS, MMS o RCS enviados a números españoles.
Desde el 15 de septiembre, el alias debe figurar en el registro de la CNMC y el mensaje debe llegar a través de un proveedor habilitado. Las solicitudes presentadas correctamente antes de las 15:00 del 14 de septiembre disfrutan de una preinscripción temporal mientras se resuelven.
La medida no elimina el phishing ni convierte todos los mensajes con un nombre conocido en infalibles. Sí introduce una barrera adicional contra el alias spoofing, una de las técnicas que hacía especialmente convincentes muchos SMS falsos de bancos y otras empresas.