Qué cambia para los SMS de empresa el 15 de septiembre
La Circular 1/2026 de la CNMC regula el Registro de Alias. Un alias es la cadena alfanumérica que aparece como remitente —por ejemplo, el nombre de un banco, una aseguradora o un comercio— y a la que normalmente no puedes responder.
La norma obliga a inscribir previamente esos alias y a identificar a los proveedores habilitados para enviarlos. Los operadores deben bloquear los mensajes SMS, MMS y RCS con un alias no registrado, o registrado pero recibido desde un proveedor no habilitado. La Orden TDF/558/2026 fijó la aplicación de estas obligaciones para el 15 de septiembre de 2026.
Es una barrera contra la suplantación del nombre del remitente, no un certificado universal del contenido. La regulación tampoco se aplica del mismo modo a mensajes cuyo identificador es únicamente numérico. Por eso ni ver un nombre conocido garantiza por sí solo que debas obedecer el mensaje, ni recibirlo desde un número demuestra automáticamente que sea falso.
Cómo saber si un SMS de una empresa es real
- No abras el enlace. Una dirección con “https” también puede conducir a una web preparada para robar datos.
- Comprueba el hecho por otra vía. Entra en la app bancaria, el área de cliente o la sede electrónica escribiendo tú mismo la dirección.
- Lee la petición. Desconfía si exige claves completas, códigos de firma, datos de tarjeta o un pago urgente para evitar un bloqueo.
- Contacta por un canal independiente. Usa el número que figura en la tarjeta, el contrato o la web oficial; no llames al número incluido en el SMS.
- Conserva el mensaje. Haz capturas donde aparezcan remitente, texto, enlace, fecha y hora si sospechas un intento de fraude.
INCIBE define el smishing como la suplantación mediante SMS para obtener datos personales o bancarios, provocar una descarga o conseguir un pago. Su recomendación es contrastar la comunicación y evitar enlaces o adjuntos sospechosos.
Qué señales pesan más que el nombre del remitente
| Señal | Qué hacer |
|---|---|
| Alerta de acceso o cargo inesperado | Compruébalo dentro de la app oficial |
| Petición de clave, PIN o código de firma | No lo facilites; llama a la entidad |
| Pago para desbloquear una cuenta o entrega | No pagues desde el enlace recibido |
| Plazo de minutos y amenaza de pérdida | Detente y contrasta sin usar el mensaje |
| Dominio parecido, acortado o extraño | No lo abras; escribe la web conocida |
Los errores ortográficos pueden alertarte, pero un texto correcto tampoco acredita autenticidad. La comprobación más sólida es que la operación exista en el entorno oficial al que has accedido por tu cuenta.
Ejemplo práctico: supuesto bloqueo de una cuenta
Recibes un mensaje con el nombre de tu banco: “Acceso no autorizado. Verifica en diez minutos”. En lugar de pulsar, abres la aplicación desde el icono habitual. No aparece ninguna alerta ni operación pendiente. Llamas al número del reverso de la tarjeta y el banco confirma que no envió ese aviso. El mensaje debe tratarse como fraude aunque estuviera agrupado con comunicaciones anteriores.
¿Puede un SMS falso aparecer en el mismo hilo que el real?
El registro dificulta el uso indebido de alias, pero la prudencia sigue siendo necesaria. Un teléfono puede agrupar mensajes por el nombre mostrado y el usuario no ve la ruta técnica completa. Además, los fraudes pueden usar números, otros canales o una cuenta legítima comprometida. No tomes la posición dentro del hilo como prueba suficiente.
Si el mensaje se presenta como una comunicación administrativa, entra en la sede correspondiente. La guía de notificaciones de la Seguridad Social explica por qué el SMS de aviso no es la notificación oficial.
Qué hacer si ya has pulsado o compartido datos
- Cierra la página y no descargues ni instales nada.
- Cambia las contraseñas afectadas desde un dispositivo seguro y activa la verificación en dos pasos.
- Si revelaste datos bancarios, una tarjeta o un código, contacta inmediatamente con la entidad y revisa los movimientos.
- Guarda el SMS, la URL, capturas, justificantes y conversaciones.
- Consulta la guía de qué hacer tras una estafa bancaria para ordenar bloqueo, reclamación y denuncia.
- Pide orientación gratuita y confidencial a INCIBE en el 017.
Si recibiste una petición de dinero por Bizum, confirma la identidad y distingue entre pagar, solicitar y recibir. Para compras presenciales, consulta cómo pagar con Bizum en tiendas.
Canarias: se aplica la misma protección
El Registro de Alias y las obligaciones de bloqueo son estatales y se aplican a mensajes dirigidos a números españoles, también en Canarias. El método de comprobación y el servicio 017 de INCIBE son los mismos. Si hay un cargo o transferencia, los plazos y el canal de reclamación dependen de la operación y de tu entidad.
Preguntas frecuentes sobre SMS de empresa
¿Un SMS con el nombre de una empresa es siempre auténtico?
No. El registro de alias reduce la suplantación del nombre visible, pero no convierte cada mensaje en seguro. Comprueba la gestión en la aplicación o web oficial y no facilites claves ni códigos desde un enlace recibido.
¿Qué cambia en los SMS de empresa desde el 15 de septiembre de 2026?
Los operadores deben bloquear los SMS, MMS y RCS dirigidos a números españoles que usen un alias no inscrito o que lleguen desde un proveedor no habilitado para ese alias.
¿Un SMS que llega desde un número es una estafa?
No necesariamente. La regulación del Registro de Alias no se aplica a identificadores únicamente numéricos. Verifica siempre el contenido por un canal oficial independiente.
¿Qué hago si he pulsado un enlace de un SMS falso?
No introduzcas más datos, cambia las credenciales afectadas, contacta con tu banco si compartiste información financiera o autorizaste un pago, conserva las pruebas y valora denunciar. INCIBE presta ayuda gratuita en el 017.
Fuentes y fecha de comprobación
Información comprobada el 11 de septiembre de 2026 en la Circular 1/2026 de la CNMC, la Orden TDF/558/2026, la Sede Electrónica de la CNMC y las recomendaciones de INCIBE para evitar el smishing.