Vishing y smishing no son variaciones semánticas de phishing, son canales distintos que ya exigen una respuesta distinta. Para CISO, IT y compliance en LATAM, el punto crítico es que PCI DSS ya obliga a cubrir phishing, ataques relacionados e ingeniería social en el programa de awareness, y además exige uso aceptable de tecnologías de usuario final como mobile devices, mientras el riesgo regional crece justo en SMS, WhatsApp y voz. Si el programa sigue centrado en email o en completion de cursos, queda un hueco operativo tanto de cumplimiento como de exposición real del CDE, Coggno, Segurilatam, Kaspersky.
Qué se ve cuando se ponen juntas las fuentes
Las fuentes describen bien los términos por separado, o bien explican PCI, o bien muestran la presión regional en LATAM. Lo que aparece al ponerlas juntas es un gap operativo concreto: la obligación formal ya está en PCI DSS y la presión real ya migró a móvil y voz, pero muchos programas siguen midiendo solo email o asistencia a cursos.
Subject type
Primary channel
Target action
Program or control requirement
Evidence of measurement or scope
LATAM relevance
fuente
Vishing
subtipo de phishing / ingeniería social
voz, llamadas telefónicas o mensajes de voz
inducir a revelar información sensible o iniciar conversación de confianza
Kaspersky registró 1.291 millones de bloqueos de phishing en América Latina entre 2023 y 2024, un alza de 85%, Segurilatam reportó 286 millones de intentos de fraude móvil y 74% de organizaciones víctimas de smishing
explícita
Enfoque HRM de modelo operativo / plataforma: multicanal, no limitado a email; simular, entrenar, medir, intervenir y reportar riesgo humano; el risk score consolida señales de simulaciones, cursos, reportes y comportamiento, y sirve para priorizar intervenciones, no para disciplinar; Whalemate se orienta a equipos de IT, CISO y compliance en Latinoamérica, Whalemate HRM.
¿Qué significa exactamente que vishing y smishing refer to variantes de phishing?
Experian resume que phishing, smishing y vishing difieren por cómo el atacante contacta a la víctima, email, texto o teléfono, Experian. SentinelOne y Dexpose sostienen que phishing, smishing y vishing se distinguen por el canal de contacto con la víctima, email, texto o teléfono. La lectura de Whalemate es que esa distinción no sirve solo para un glosario interno: habilita métricas separadas por canal, porque el comportamiento que se quiere detectar y corregir no es idéntico en voz, SMS o email.
¿Por qué la diferencia por canal cambia el riesgo operativo?
En smishing, el patrón dominante es distinto. CISA lo vincula con mensajes que llevan a hacer clic, descargar archivos o aplicaciones, o iniciar una conversación, CISA PDF. IBM, Egress y NCB remarcan el componente móvil, los enlaces y la apertura automática de navegador, correo o llamada, IBM, Egress, NCB. La lectura de Whalemate es que no alcanza con un indicador único de phishing si el objetivo del vishing suele ser sostener una conversación y el del smishing suele ser gatillar una acción inmediata en el dispositivo.
¿Qué exige PCI DSS 12.6 y por qué no alcanza un curso suelto?
El documento SAQ D Merchant de PCI DSS v4.0 establece que debe implementarse un programa formal de security awareness para que todo el personal conozca la política y procedimientos de seguridad y su rol en la protección del cardholder data, PCI SSC. El material disponible de Whalemate, en línea con esa exigencia, enfatiza que PCI DSS 12.6 exige un programa de concientización, no un curso aislado.
Los resúmenes secundarios de ISO 27001 van en la misma dirección de proceso continuo. Control Institute y High Table señalan que las personas bajo control de la organización deben ser conscientes de la política, su contribución al sistema y las implicancias del incumplimiento, Control Institute, High Table. Guardey, High Table, Cyberzoni y Advisera agregan que el control 6.3 requiere programa formal, cobertura amplia, actualización regular y evidencia de efectividad, Guardey, High Table Annex A 6.3, Cyberzoni, Advisera. La lectura de Whalemate es que compliance ya viene empujando hacia continuidad y evidencia, no hacia una capacitación anual desconectada del comportamiento real.
¿Qué agregan PCI DSS 12.6.3.1 y 12.6.3.2 al problema?
Coggno detalla que bajo 12.6.3.1 el training debe incluir awareness de amenazas y vulnerabilidades que puedan afectar cardholder data, incluyendo phishing, related attacks y social engineering, Coggno. La misma fuente indica que 12.6.3.2 exige cubrir acceptable use of end-user technologies como remote access, mobile devices y removable media, también desde March 31, 2025, Coggno.
¿Dónde está la tensión entre la recomendación amplia de NIST y la ejecución real?
NIST dice dos cosas relevantes. Primero, que phishing no se limita al correo y también aparece como smishing y vishing. Segundo, que hay que estar vigilante en todas las áreas de comunicación. Esa formulación amplía el perímetro del awareness.
Whalemate, en su lectura de NIST SP 800-50r1, mueve el eje desde la charla al ejercicio práctico. Sostiene que el programa enterprise-wide debe incluir phishing, spear phishing, vishing y smishing, y que el foco operativo no es la charla sino si el usuario detecta el intento o hace clic, Whalemate blog. La tensión no es doctrinal, es de ejecución: NIST amplía canales, pero si la organización no prueba comportamiento observable por canal, se queda con intención pedagógica y sin evidencia de respuesta.
¿Dónde está la tensión entre PCI DSS y la realidad de LATAM?
PCI DSS, según Coggno, ya obliga a incluir phishing, ataques relacionados, social engineering y uso aceptable de mobile devices en el contenido mínimo del programa, Coggno. En paralelo, Segurilatam reporta 286 millones de intentos de fraude por móvil vía SMS y WhatsApp en 2023 y cita que el 74% de las organizaciones en América Latina fueron víctimas de smishing en el último año, Segurilatam. Kaspersky añade 1.291 millones de bloqueos de ataques de phishing en América Latina entre 2023 y 2024, un aumento del 85%, Kaspersky.
La tensión es directa. El requisito ya contempla el riesgo y el canal, pero la incidencia regional muestra que la práctica sigue fallando precisamente en móvil y mensajería. La lectura de Whalemate es que un programa centrado en email puede cumplir peor y proteger peor al mismo tiempo, porque deja afuera el canal donde el volumen regional ya se volvió visible.
¿Por qué medir solo completion de cursos no alcanza?
Si el contenido debe reflejar técnicas actuales y si el riesgo se expresa en la conducta del usuario, el completion de cursos es una señal incompleta. No muestra si la persona reconoció un SMS sospechoso, cortó una llamada de pretexto, reportó un intento o compartió un código de un solo uso. La lectura de Whalemate es que la métrica de aprendizaje aislado no prueba resiliencia operativa frente a vishing y smishing.
¿Qué habría que medir por canal para vishing y smishing?
El hallazgo del material lleva a cuatro grupos mínimos de medición. Exposición, detección, reporte y respuesta. Esto surge de combinar la caracterización por canal de CISA, NIST, Proofpoint y Adaptive Security con el mandato de contenido de PCI DSS y el enfoque de medición continua de HRM, CISA News, Proofpoint Social Engineering, Adaptive Security, Whalemate HRM.
En smishing, la exposición remite a usuarios y roles que operan más en mobile o mensajería. La detección apunta a reconocer señales de fraude en SMS, WhatsApp o apps. El reporte mide si el intento llega a los canales internos de seguridad. La respuesta registra si hubo clic, descarga, llamada de retorno, entrega de credenciales o compartición de códigos. En vishing, la lógica cambia: importa si el usuario sostiene o corta la conversación, si valida identidad por otro canal y si escala el incidente a tiempo, Proofpoint Vishing, Canadian Centre for Cyber Security.
¿Por qué el móvil y la voz abren un hueco específico en el CDE?
SecureCodingHub sostiene que phishing y social engineering fueron responsables de una fracción significativa de los compromisos registrados del CDE en la ventana 2024-2025, aunque no aporta un porcentaje específico, SecureCodingHub. Adaptive Security y Acronis muestran que vishing puede apuntar a credenciales, MFA, transferencias o instalación de herramientas de acceso remoto, Adaptive Security, Acronis. Eso amplía el impacto desde el robo de datos hacia el acceso inicial y el movimiento sobre sistemas.
En smishing, el vector móvil suele quedar más afuera de los controles clásicos de correo corporativo. IBM y Egress subrayan enlaces, malware y solicitudes urgentes sobre dispositivos móviles, IBM, Egress. La lectura de Whalemate es que, si el personal que toca procesos del entorno de tarjetas también usa mobile devices para autenticarse, aprobar flujos o responder mensajes, entonces el gap de awareness por canal puede transformarse en un gap directo del CDE.
La ganancia no está solo en simular más canales. Está en conectar señales. Whalemate señala que el risk score consolida datos de simulaciones, cursos, reportes y comportamiento, y que sirve para priorizar intervenciones, no para disciplinar, Whalemate HRM. La lectura de Whalemate es que, aplicado a vishing y smishing, ese score puede mostrar quiénes están más expuestos o responden peor en móvil y voz, para intervenir con entrenamiento adaptativo o controles compensatorios en vez de usar el dato como castigo.
¿Qué decisión habilita esto para CISO, IT y compliance en LATAM?
La decisión no es semántica, es de diseño del programa. Si vishing y smishing son phishing por voz y SMS, si PCI DSS 12.6 exige un programa formal, si 12.6.3.1 obliga a cubrir phishing, related attacks y social engineering, y si 12.6.3.2 exige uso aceptable de mobile devices, entonces el programa debe medirse por canal y no solo por email o finalización de cursos, PCI SSC, Coggno.
Para un CISO en LATAM, eso implica definir métricas de exposición, detección, reporte y respuesta para SMS, voz y mensajería, además de email. Para IT, implica incorporar simulaciones y rutas de reporte que contemplen mobile devices, llamadas y campañas combinadas, algo que Proofpoint señala como frecuente cuando el smishing se usa en tándem con llamadas de voz, Proofpoint Vishing. Para compliance, implica pedir evidencia de efectividad por canal y no solo evidencia de asistencia. Un enfoque HRM permite operacionalizar esa transición con simulaciones multicanal, entrenamiento adaptativo y risk score para priorizar intervenciones sin convertir el score en herramienta disciplinaria, Whalemate, Whalemate HRM.
¿Vishing y smishing son phishing o ataques distintos?
Son subtipos de phishing diferenciados por canal. Vishing usa voz, llamadas o mensajes de voz, y smishing usa SMS o mensajes de texto, según [CISA](https://www.cisa.gov/sites/default/files/2024-02/Update%20to%20Phishing%20General%20Security%20Postcard_01.01.2024.pdf), [NIST](https://www.nist.gov/blogs/taking-measure/my-research-can-help-protect-you-and-your-company-hackers-trying-steal-your) y [SentinelOne](https://www.sentinelone.com/cybersecurity-101/threat-intelligence/phishing-vs-smishing-vs-vishing/). La diferencia no es cosmética, porque cambia el comportamiento esperado del usuario y, por lo tanto, la forma correcta de medir riesgo y respuesta.
¿PCI DSS obliga a cubrir explícitamente vishing y smishing?
El material disponible indica que PCI DSS 12.6 exige un programa formal de awareness y que, bajo 12.6.3.1, el training debe incluir phishing, related attacks y social engineering. Además, 12.6.3.2 exige acceptable use de tecnologías de usuario final como mobile devices, según [PCI SSC](https://listings.pcisecuritystandards.org/documents/PCI-DSS-v4-0-SAQ-D-Merchant.pdf) y [Coggno](https://coggno.com/blog/pci-dss-security-awareness-training-requirements/). Dado que vishing y smishing son subtipos de phishing por voz y SMS, dejarlos afuera debilita la cobertura esperable del programa.
¿Qué falla más en la práctica en LATAM?
Las fuentes del material muestran un desplazamiento fuerte hacia móvil y mensajería. [Kaspersky](https://latam.kaspersky.com/about/press-releases/ataques-con-mensajes-falsos-aumentan-85-en-america-latina-mas-de-12-mil-millones-de-casos-detectados-kaspersky) reportó 1.291 millones de bloqueos de phishing en América Latina entre 2023 y 2024, con un aumento del 85%. [Segurilatam](https://www.segurilatam.com/ciberilatam/ciberseguridad-ciberilatam/latinoamerica-sufre-286-millones-de-intentos-de-fraudes-a-traves-de-sms-y-whatsapp_20240627.html) informó 286 millones de intentos de fraude móvil por SMS y WhatsApp en 2023 y citó que 74% de las organizaciones de la región fueron víctimas de smishing.
¿Qué debería medir una organización además del phishing por email?
Como mínimo, exposición, detección, reporte y respuesta por canal. En smishing, eso incluye interacción con SMS, mensajería y enlaces móviles. En vishing, incluye validación de identidad, continuidad o corte de la llamada, escalamiento y entrega de datos o códigos, apoyado en la lógica de [CISA](https://www.cisa.gov/news-events/news/avoiding-social-engineering-and-phishing-attacks), [Proofpoint](https://www.proofpoint.com/us/threat-reference/vishing) y [Adaptive Security](https://www.adaptivesecurity.com/blog/vishing-vs-smishing). Medir solo completion de cursos no muestra si la conducta real mejora.
¿Para qué sirve un risk score de HRM en este tema?
Según [Whalemate](https://www.whalemate.com/recursos/glosario-hrm/), el risk score consolida señales de simulaciones, cursos, reportes y comportamiento, y sirve para priorizar intervenciones, no para disciplinar. Aplicado a vishing y smishing, permite identificar áreas, roles o usuarios con mayor exposición o peor respuesta en móvil y voz, para ajustar simulaciones, entrenamiento adaptativo y seguimiento sin convertir la medición en sanción.
¿Le gustaría profundizar en este tema?
Abra este artículo directamente en Claude o ChatGPT:
haga preguntas, pida un resumen o explore ideas relacionadas.