El Gobierno ha puesto fecha definitiva a una de las medidas más esperadas contra el fraude digital: a partir del 15 de septiembre de 2026, los operadores de telefonía tendrán que bloquear automáticamente cualquier SMS, MMS o mensaje RCS que suplante a un banco o a una administración pública sin estar debidamente registrado. Lo confirma el Boletín Oficial del Estado, que ya recoge la Orden TDF/558/2026.
Si alguna vez has recibido un mensaje de "tu banco" pidiéndote que confirmes un acceso sospechoso, sabes de lo que hablamos. Ese timo, conocido como smishing, mueve cada año miles de denuncias en España, y esta vez el plan no es una promesa vacía: ya tiene calendario, responsable técnico y sanciones para quien lo incumpla.
Por qué el Gobierno ha retrasado tres meses la medida
La fecha original para activar el bloqueo era el 7 de junio de 2026, pero el propio Ejecutivo reconoció que el sistema no estaba técnicamente a punto. La complejidad de cargar de forma masiva miles de alias comerciales en un registro nuevo obligó a pedir tres meses extra.
No es un capricho burocrático: según los últimos datos conocidos, el organismo regulador recibió decenas de miles de solicitudes de empresas queriendo registrar su nombre como remitente. Aun así, el mensaje del Gobierno es claro: la medida sigue en pie, solo se ha pospuesto para evitar que se bloqueen por error avisos legítimos de bancos, paquetería o Hacienda.
Quién vigila que el sistema funcione de verdad
El encargado de que todo esto no se quede en papel mojado es la CNMC, la Gobierno delegó la gestión técnica del Registro de Alias, la base de datos donde cada empresa debe inscribir el nombre comercial que usa como remitente. Si una marca como "CaixaBank" o "Correos" no está inscrita, el operador tendrá la obligación legal de bloquear el mensaje antes de que llegue a tu pantalla.
Este organismo regulador, independiente del Ejecutivo, ya gestiona sectores tan sensibles como telecomunicaciones y energía, así que no es la primera vez que se le encarga poner orden en un mercado que afecta directamente al bolsillo de los ciudadanos.
Cómo funciona realmente el timo que esta medida quiere frenar
El truco es tan sencillo como efectivo: los estafadores manipulan el campo de "remitente" para que su SMS aparezca en el mismo hilo de conversación donde ya guardas los mensajes reales de tu banco. Ver un aviso falso mezclado con tus alertas legítimas desactiva cualquier sospecha, incluso en las personas más precavidas.
A partir de ahí, el mensaje suele incluir un enlace a una web clonada, casi idéntica a la original, donde la víctima introduce sus credenciales bancarias pensando que resuelve una simple incidencia. El robo puede completarse en cuestión de minutos, y muchas veces la persona afectada ni siquiera se entera hasta que revisa su cuenta.
Qué cambia exactamente en tu móvil a partir de septiembre
A partir del 15 de septiembre, cualquier empresa que quiera enviarte mensajes bajo su marca deberá haber acreditado previamente esa vinculación ante el registro oficial. Si no lo ha hecho, el operador cortará el envío antes de que salga de la red, sin que tú tengas que hacer absolutamente nada.
Eso sí, conviene tener expectativas realistas: la norma no cubre llamadas de voz con número falseado ni estafas por WhatsApp o redes sociales. Ataca específicamente el canal SMS/MMS/RCS, que es el que acumula más denuncias según los datos manejados por el Ministerio de Interior en los últimos años.
Para entenderlo de un vistazo, así queda repartida la nueva obligación:
- Operadores (Movistar, Vodafone, Orange y el resto): deben bloquear en origen los alias no registrados.
- Empresas y administraciones: tienen que acreditar su marca ante el registro antes de poder usarla como remitente.
- CNMC: gestiona el registro y habilitará un portal público de consulta.
- Usuarios: no deben hacer nada, el bloqueo es automático desde el 15 de septiembre.
Lo que puedes hacer mientras llega la fecha oficial
Hasta que la medida entre en vigor, el sentido común sigue siendo tu mejor defensa. Desconfía de cualquier SMS que te pida pinchar un enlace con urgencia, aunque el remitente parezca legítimo. Los bancos reales casi nunca solicitan datos sensibles por mensaje de texto.
Otro truco útil: si el enlace del SMS te lleva a una web y al intentar navegar por otras secciones estas no funcionan, es una señal casi infalible de que estás ante una página clonada. Verificar la URL letra por letra, aunque parezca tedioso, sigue siendo el filtro más efectivo mientras el bloqueo automático no está operativo.
Cómo detectar un SMS fraudulento antes de septiembre
Qué hacer si ya has pinchado un enlace sospechoso
Lo que viene después: ¿se acaba aquí el fraude por móvil?
La respuesta honesta es que no del todo, pero sí se cierra una de las puertas más explotadas. Los expertos en ciberseguridad coinciden en que la ingeniería social seguirá mutando hacia otros canales, como las llamadas con voz clonada por inteligencia artificial o los mensajes por WhatsApp, que de momento quedan fuera de esta norma.
Aun así, hay motivos para el optimismo moderado: por primera vez existe un marco legal claro, con plazos, responsables y sanciones definidas. Cerrar la vía del SMS suplantado no eliminará la picaresca de los estafadores, pero sí les obligará a buscar caminos más costosos y menos efectivos, lo que en la práctica se traduce en menos víctimas y más tiempo de reacción para todos.





