El bloqueo de SMS fraudulentos en España incorpora desde el 15 de septiembre de 2026 una nueva barrera: los operadores deben bloquear determinados SMS, MMS y RCS que utilicen como remitente el nombre de una empresa o administración sin estar correctamente inscritos en el Registro de alias de la CNMC.
La medida busca frenar el smishing, una estafa en la que el delincuente envía un mensaje que aparenta proceder de un banco, una empresa de paquetería o un organismo público para conseguir contraseñas, datos bancarios o un pago. Es una mejora importante, pero no convierte automáticamente en seguro todo mensaje que llegue al móvil.
La respuesta rápida
Un alias es el nombre que aparece como remitente de un mensaje en lugar de un número, por ejemplo el nombre de un banco o de una empresa de transporte. La CNMC permite registrar esos identificadores y vincularlos con su titular legítimo y con los proveedores autorizados para utilizarlos.
Desde el 15 de septiembre, los proveedores deben bloquear los mensajes con un alias no inscrito, enviado por un proveedor no habilitado o utilizado sin autorización de su titular. La obligación afecta a SMS, MMS y RCS enviados a números españoles. No regula los mensajes de WhatsApp ni garantiza que todos los intentos de fraude vayan a desaparecer.
Cómo funciona el bloqueo de SMS fraudulentos desde el 15 de septiembre
Hasta ahora, un estafador podía intentar que en el teléfono apareciera un nombre comercial conocido, aumentando la credibilidad del engaño. El nuevo sistema añade una comprobación entre el alias, su titular y el proveedor que distribuye el mensaje.
| Situación | Qué debe ocurrir |
|---|---|
| Alias registrado y enviado por un proveedor autorizado | El mensaje puede entregarse al destinatario. |
| Alias no inscrito en el registro | El proveedor debe bloquear el mensaje. |
| Alias válido utilizado sin permiso de su titular | El mensaje debe bloquearse. |
| Alias enviado por un proveedor no habilitado | El mensaje debe bloquearse. |
| Mensaje enviado desde un número, sin nombre comercial | No depende del Registro de alias y debe valorarse por otras señales de fraude. |
La CNMC también prevé una consulta pública para comprobar qué alias están registrados y qué entidad figura como titular.
Qué mensajes están incluidos
- SMS: los mensajes de texto tradicionales.
- MMS: mensajes que pueden incorporar contenido multimedia.
- RCS: el sistema de mensajería enriquecida que amplía las funciones de los SMS.
Este bloqueo de SMS fraudulentos se centra en los mensajes que muestran un identificador alfanumérico como remitente. Por eso no debe interpretarse como un filtro universal contra el fraude móvil: los delincuentes pueden recurrir a números convencionales, correos electrónicos, llamadas, redes sociales o aplicaciones de mensajería.
¿Significa que un SMS con el nombre de tu banco ya es seguro?
No conviene confiar únicamente en el nombre visible. El registro dificulta la suplantación directa del alias, pero ninguna medida técnica sustituye la comprobación del contenido. Un mensaje inesperado que presiona para actuar con urgencia, pide claves, solicita un pago o incluye un enlace debe tratarse con precaución.
Los bancos y las administraciones no deberían pedir por SMS contraseñas completas, códigos de acceso o datos de una tarjeta. Si el mensaje anuncia un problema con una cuenta, una multa o un paquete, lo más seguro es cerrar el mensaje y entrar manualmente en la aplicación o web oficial, sin utilizar el enlace recibido.
Cómo reconocer un posible smishing
- Crea urgencia: “tu cuenta será bloqueada”, “último aviso” o “paga ahora”.
- Solicita datos personales, contraseñas, códigos de verificación o información bancaria.
- Incluye un enlace abreviado, extraño o que no coincide con el dominio oficial.
- Pide pagar una pequeña cantidad para liberar un paquete o evitar una sanción.
- Contiene errores de redacción o una explicación poco coherente.
- Llega sin que hayas realizado la operación o solicitud mencionada.
Un enlace que empieza por https:// tampoco demuestra por sí solo que una página sea legítima. Los sitios fraudulentos también pueden utilizar conexiones cifradas.
Qué hacer si recibes un SMS sospechoso
- No pulses el enlace, no descargues archivos y no respondas.
- Comprueba el aviso desde la aplicación oficial o escribiendo tú mismo la dirección de la empresa.
- Contacta con la entidad mediante un número obtenido de su web, aplicación o documentación oficial.
- Marca el mensaje como spam y bloquea al remitente.
- Si quieres reportarlo, conserva una captura y la dirección del enlace sin abrirlo.
El Instituto Nacional de Ciberseguridad ofrece ayuda gratuita y confidencial en el 017. También permite reportar fraudes y aportar evidencias.
Qué hacer si ya has pulsado o facilitado datos
Si solo abriste el mensaje pero no pulsaste el enlace, normalmente basta con bloquearlo y eliminarlo. Si accediste a la web, descargaste un archivo o introdujiste información, actúa cuanto antes:
- Contacta inmediatamente con tu banco si facilitaste datos financieros o realizaste un pago.
- Cambia las contraseñas afectadas desde un dispositivo seguro y activa la verificación en dos pasos.
- Revisa los movimientos de las cuentas y tarjetas.
- Conserva capturas, mensajes, enlaces y justificantes.
- Solicita orientación al 017 y presenta una denuncia si hubo robo de datos o dinero.
Por qué se ha creado el Registro de alias
El Registro desarrolla la Orden TDF/149/2025, aprobada para combatir la suplantación de identidad mediante llamadas y mensajes. Su funcionamiento fue regulado por la CNMC en 2026. La fecha de aplicación efectiva del bloqueo se trasladó al 15 de septiembre mediante la Orden TDF/558/2026 publicada en el BOE.
Según el Ministerio para la Transformación Digital, antes de completar esta fase del plan los operadores ya habían bloqueado más de 300 millones de llamadas y 26,6 millones de mensajes considerados fraudulentos. El Registro de alias añade protección frente a una de las técnicas más convincentes: hacer que el mensaje parezca proceder de una marca conocida.
Conclusión
El bloqueo de SMS fraudulentos mediante alias no registrados supone una protección adicional para los consumidores españoles y debería reducir parte de los mensajes que suplantan a bancos, empresas de paquetería y organismos públicos. Sin embargo, no elimina el smishing ni cubre todos los canales.
La regla más segura sigue siendo sencilla: si un mensaje pide actuar con urgencia, pagar o entregar datos, no uses su enlace. Comprueba siempre la información desde el canal oficial de la entidad.
Puedes consultar más avisos de interés para consumidores en nuestra sección de noticias y alertas de compra.


