Volver al blog

Blog

PCI DSS 12.6 exige cubrir vishing

Vishing y smishing son phishing por voz y SMS. Para PCI DSS 12.6, medir solo email o cursos deja un gap de cumplimiento y riesgo en LATAM.

PCI DSS 12.6 exige cubrir vishing

Vishing y smishing no son variaciones semánticas de phishing, son canales distintos que ya exigen una respuesta distinta. Para CISO, IT y compliance en LATAM, el punto crítico es que PCI DSS ya obliga a cubrir phishing, ataques relacionados e ingeniería social en el programa de awareness, y además exige uso aceptable de tecnologías de usuario final como mobile devices, mientras el riesgo regional crece justo en SMS, WhatsApp y voz. Si el programa sigue centrado en email o en completion de cursos, queda un hueco operativo tanto de cumplimiento como de exposición real del CDE, Coggno, Segurilatam, Kaspersky.

Qué se ve cuando se ponen juntas las fuentes

Las fuentes describen bien los términos por separado, o bien explican PCI, o bien muestran la presión regional en LATAM. Lo que aparece al ponerlas juntas es un gap operativo concreto: la obligación formal ya está en PCI DSS y la presión real ya migró a móvil y voz, pero muchos programas siguen midiendo solo email o asistencia a cursos.

Subject type Primary channel Target action Program or control requirement Evidence of measurement or scope LATAM relevance fuente
Vishing subtipo de phishing / ingeniería social voz, llamadas telefónicas o mensajes de voz inducir a revelar información sensible o iniciar conversación de confianza no especificado CISA lo define como phishing por comunicación de voz, Cisco como llamadas o mensajes de voz para obtener credenciales, tarjetas o datos bancarios no especificado
Smishing subtipo de phishing / ingeniería social SMS o mensajes de texto lograr clic en enlace, descarga de archivos o apps, o iniciar conversación no especificado CISA lo define como phishing por mensajes de texto, IBM y Experian lo vinculan a robo de información o malware Segurilatam reporta 286 millones de intentos de fraude móvil vía SMS y WhatsApp en 2023, y 74% de organizaciones en LATAM víctimas de smishing
PCI DSS 12.6 requisito de compliance no especificado que el personal conozca política, procedimientos y su rol en proteger cardholder data programa formal de awareness implementado aplica a entidades PCI en LATAM, la fuente no regionaliza PCI SSC
PCI DSS 12.6.3.1 sub requisito de compliance no especificado awareness sobre amenazas y vulnerabilidades que puedan afectar cardholder data, incluyendo phishing, ataques relacionados y social engineering contenido mínimo obligatorio desde March 31, 2025 aplica a organizaciones PCI en LATAM, la fuente no regionaliza Coggno
PCI DSS 12.6.3.2 sub requisito de compliance tecnologías de usuario final, incluyendo mobile devices, remote access y removable media uso aceptable de tecnologías de usuario final contenido mínimo obligatorio desde March 31, 2025 relevante porque el smishing se desplaza a mobile devices Coggno
Contexto LATAM de exposición serie de riesgo regional mensajes falsos, móvil, SMS y WhatsApp fraude, phishing y smishing a escala no especificado Kaspersky registró 1.291 millones de bloqueos de phishing en América Latina entre 2023 y 2024, un alza de 85%, Segurilatam reportó 286 millones de intentos de fraude móvil y 74% de organizaciones víctimas de smishing explícita
Enfoque HRM de modelo operativo / plataforma: multicanal, no limitado a email; simular, entrenar, medir, intervenir y reportar riesgo humano; el risk score consolida señales de simulaciones, cursos, reportes y comportamiento, y sirve para priorizar intervenciones, no para disciplinar; Whalemate se orienta a equipos de IT, CISO y compliance en Latinoamérica, Whalemate HRM.

¿Qué significa exactamente que vishing y smishing refer to variantes de phishing?

La coincidencia entre fuentes es amplia: vishing y smishing son subtipos de phishing diferenciados por canal. CISA define vishing como phishing por comunicación de voz y smishing como phishing por mensajes de texto, CISA PDF. NIST refuerza que el phishing ya no se limita al correo y puede aparecer como mensajes de texto fraudulentos o llamadas telefónicas fraudulentas.

Experian resume que phishing, smishing y vishing difieren por cómo el atacante contacta a la víctima, email, texto o teléfono, Experian. SentinelOne y Dexpose sostienen que phishing, smishing y vishing se distinguen por el canal de contacto con la víctima, email, texto o teléfono. La lectura de Whalemate es que esa distinción no sirve solo para un glosario interno: habilita métricas separadas por canal, porque el comportamiento que se quiere detectar y corregir no es idéntico en voz, SMS o email.

¿Por qué la diferencia por canal cambia el riesgo operativo?

En vishing, una dinámica de conversación diseñada para generar confianza y lograr que la víctima divulgue información sensible, incluso induciéndola a llamar a un número determinado. Cisco agrega que esas llamadas o mensajes de voz buscan credenciales, números de tarjeta o datos bancarios, los atacantes también buscan códigos MFA o transferencias.

En smishing, el patrón dominante es distinto. CISA lo vincula con mensajes que llevan a hacer clic, descargar archivos o aplicaciones, o iniciar una conversación, CISA PDF. IBM, Egress y NCB remarcan el componente móvil, los enlaces y la apertura automática de navegador, correo o llamada, IBM, Egress, NCB. La lectura de Whalemate es que no alcanza con un indicador único de phishing si el objetivo del vishing suele ser sostener una conversación y el del smishing suele ser gatillar una acción inmediata en el dispositivo.

¿Qué exige PCI DSS 12.6 y por qué no alcanza un curso suelto?

El documento SAQ D Merchant de PCI DSS v4.0 establece que debe implementarse un programa formal de security awareness para que todo el personal conozca la política y procedimientos de seguridad y su rol en la protección del cardholder data, PCI SSC. El material disponible de Whalemate, en línea con esa exigencia, enfatiza que PCI DSS 12.6 exige un programa de concientización, no un curso aislado.

Los resúmenes secundarios de ISO 27001 van en la misma dirección de proceso continuo. Control Institute y High Table señalan que las personas bajo control de la organización deben ser conscientes de la política, su contribución al sistema y las implicancias del incumplimiento, Control Institute, High Table. Guardey, High Table, Cyberzoni y Advisera agregan que el control 6.3 requiere programa formal, cobertura amplia, actualización regular y evidencia de efectividad, Guardey, High Table Annex A 6.3, Cyberzoni, Advisera. La lectura de Whalemate es que compliance ya viene empujando hacia continuidad y evidencia, no hacia una capacitación anual desconectada del comportamiento real.

¿Qué agregan PCI DSS 12.6.3.1 y 12.6.3.2 al problema?

Coggno detalla que bajo 12.6.3.1 el training debe incluir awareness de amenazas y vulnerabilidades que puedan afectar cardholder data, incluyendo phishing, related attacks y social engineering, Coggno. La misma fuente indica que 12.6.3.2 exige cubrir acceptable use of end-user technologies como remote access, mobile devices y removable media, también desde March 31, 2025, Coggno.

Ese cruce cambia la lectura de vishing y smishing para equipos PCI. Si smishing ocurre en SMS, mensajería y mobile, y si vishing usa llamadas, buzón de voz, VoIP e incluso impersonación con IA, la cobertura esperable del programa no puede quedarse en phishing por email. La lectura de Whalemate es que 12.6.3.1 y 12.6.3.2 juntos obligan a mapear riesgo humano y uso de tecnología por canal, no solo a demostrar asistencia a una capacitación.

¿Dónde está la tensión entre la recomendación amplia de NIST y la ejecución real?

NIST dice dos cosas relevantes. Primero, que phishing no se limita al correo y también aparece como smishing y vishing. Segundo, que hay que estar vigilante en todas las áreas de comunicación. Esa formulación amplía el perímetro del awareness.

Whalemate, en su lectura de NIST SP 800-50r1, mueve el eje desde la charla al ejercicio práctico. Sostiene que el programa enterprise-wide debe incluir phishing, spear phishing, vishing y smishing, y que el foco operativo no es la charla sino si el usuario detecta el intento o hace clic, Whalemate blog. La tensión no es doctrinal, es de ejecución: NIST amplía canales, pero si la organización no prueba comportamiento observable por canal, se queda con intención pedagógica y sin evidencia de respuesta.

¿Dónde está la tensión entre PCI DSS y la realidad de LATAM?

PCI DSS, según Coggno, ya obliga a incluir phishing, ataques relacionados, social engineering y uso aceptable de mobile devices en el contenido mínimo del programa, Coggno. En paralelo, Segurilatam reporta 286 millones de intentos de fraude por móvil vía SMS y WhatsApp en 2023 y cita que el 74% de las organizaciones en América Latina fueron víctimas de smishing en el último año, Segurilatam. Kaspersky añade 1.291 millones de bloqueos de ataques de phishing en América Latina entre 2023 y 2024, un aumento del 85%, Kaspersky.

La tensión es directa. El requisito ya contempla el riesgo y el canal, pero la incidencia regional muestra que la práctica sigue fallando precisamente en móvil y mensajería. La lectura de Whalemate es que un programa centrado en email puede cumplir peor y proteger peor al mismo tiempo, porque deja afuera el canal donde el volumen regional ya se volvió visible.

¿Por qué medir solo completion de cursos no alcanza?

Whalemate plantea que HRM no es un curso de security awareness, sino un enfoque que modela contexto, simula, entrena, mide, interviene y reporta, Whalemate HRM. Ese contraste importa porque el material de SecureCodingHub sobre PCI DSS 12.6.1 recomienda recognition patterns, reporting procedures y ejemplos explícitos y actuales, incluyendo QR-code phishing, AI-voice impersonation y pretexting en Teams y Slack.

Si el contenido debe reflejar técnicas actuales y si el riesgo se expresa en la conducta del usuario, el completion de cursos es una señal incompleta. No muestra si la persona reconoció un SMS sospechoso, cortó una llamada de pretexto, reportó un intento o compartió un código de un solo uso. La lectura de Whalemate es que la métrica de aprendizaje aislado no prueba resiliencia operativa frente a vishing y smishing.

¿Qué habría que medir por canal para vishing y smishing?

El hallazgo del material lleva a cuatro grupos mínimos de medición. Exposición, detección, reporte y respuesta. Esto surge de combinar la caracterización por canal de CISA, NIST, Proofpoint y Adaptive Security con el mandato de contenido de PCI DSS y el enfoque de medición continua de HRM, CISA News, Proofpoint Social Engineering, Adaptive Security, Whalemate HRM.

En smishing, la exposición remite a usuarios y roles que operan más en mobile o mensajería. La detección apunta a reconocer señales de fraude en SMS, WhatsApp o apps. El reporte mide si el intento llega a los canales internos de seguridad. La respuesta registra si hubo clic, descarga, llamada de retorno, entrega de credenciales o compartición de códigos. En vishing, la lógica cambia: importa si el usuario sostiene o corta la conversación, si valida identidad por otro canal y si escala el incidente a tiempo, Proofpoint Vishing, Canadian Centre for Cyber Security.

¿Por qué el móvil y la voz abren un hueco específico en el CDE?

SecureCodingHub sostiene que phishing y social engineering fueron responsables de una fracción significativa de los compromisos registrados del CDE en la ventana 2024-2025, aunque no aporta un porcentaje específico, SecureCodingHub. Adaptive Security y Acronis muestran que vishing puede apuntar a credenciales, MFA, transferencias o instalación de herramientas de acceso remoto, Adaptive Security, Acronis. Eso amplía el impacto desde el robo de datos hacia el acceso inicial y el movimiento sobre sistemas.

En smishing, el vector móvil suele quedar más afuera de los controles clásicos de correo corporativo. IBM y Egress subrayan enlaces, malware y solicitudes urgentes sobre dispositivos móviles, IBM, Egress. La lectura de Whalemate es que, si el personal que toca procesos del entorno de tarjetas también usa mobile devices para autenticarse, aprobar flujos o responder mensajes, entonces el gap de awareness por canal puede transformarse en un gap directo del CDE.

¿Qué aporta HRM frente a ese gap?

Whalemate describe HRM como un enfoque que modela contexto, simula, entrena, mide, interviene y reporta, Whalemate HRM. Además indica que sus módulos públicos incluyen simulaciones avanzadas, entrenamiento adaptativo, analítica de riesgo humano y agente de concientización. Para este problema, eso permite pasar de awareness genérico a un ciclo operativo sobre vishing y smishing.

La ganancia no está solo en simular más canales. Está en conectar señales. Whalemate señala que el risk score consolida datos de simulaciones, cursos, reportes y comportamiento, y que sirve para priorizar intervenciones, no para disciplinar, Whalemate HRM. La lectura de Whalemate es que, aplicado a vishing y smishing, ese score puede mostrar quiénes están más expuestos o responden peor en móvil y voz, para intervenir con entrenamiento adaptativo o controles compensatorios en vez de usar el dato como castigo.

¿Qué decisión habilita esto para CISO, IT y compliance en LATAM?

La decisión no es semántica, es de diseño del programa. Si vishing y smishing son phishing por voz y SMS, si PCI DSS 12.6 exige un programa formal, si 12.6.3.1 obliga a cubrir phishing, related attacks y social engineering, y si 12.6.3.2 exige uso aceptable de mobile devices, entonces el programa debe medirse por canal y no solo por email o finalización de cursos, PCI SSC, Coggno.

Para un CISO en LATAM, eso implica definir métricas de exposición, detección, reporte y respuesta para SMS, voz y mensajería, además de email. Para IT, implica incorporar simulaciones y rutas de reporte que contemplen mobile devices, llamadas y campañas combinadas, algo que Proofpoint señala como frecuente cuando el smishing se usa en tándem con llamadas de voz, Proofpoint Vishing. Para compliance, implica pedir evidencia de efectividad por canal y no solo evidencia de asistencia. Un enfoque HRM permite operacionalizar esa transición con simulaciones multicanal, entrenamiento adaptativo y risk score para priorizar intervenciones sin convertir el score en herramienta disciplinaria, Whalemate, Whalemate HRM.

¿Qué leer después?

Ver la guía completa del tema

Preguntas

Preguntas frecuentes

¿Vishing y smishing son phishing o ataques distintos?

Son subtipos de phishing diferenciados por canal. Vishing usa voz, llamadas o mensajes de voz, y smishing usa SMS o mensajes de texto, según [CISA](https://www.cisa.gov/sites/default/files/2024-02/Update%20to%20Phishing%20General%20Security%20Postcard_01.01.2024.pdf), [NIST](https://www.nist.gov/blogs/taking-measure/my-research-can-help-protect-you-and-your-company-hackers-trying-steal-your) y [SentinelOne](https://www.sentinelone.com/cybersecurity-101/threat-intelligence/phishing-vs-smishing-vs-vishing/). La diferencia no es cosmética, porque cambia el comportamiento esperado del usuario y, por lo tanto, la forma correcta de medir riesgo y respuesta.

¿PCI DSS obliga a cubrir explícitamente vishing y smishing?

El material disponible indica que PCI DSS 12.6 exige un programa formal de awareness y que, bajo 12.6.3.1, el training debe incluir phishing, related attacks y social engineering. Además, 12.6.3.2 exige acceptable use de tecnologías de usuario final como mobile devices, según [PCI SSC](https://listings.pcisecuritystandards.org/documents/PCI-DSS-v4-0-SAQ-D-Merchant.pdf) y [Coggno](https://coggno.com/blog/pci-dss-security-awareness-training-requirements/). Dado que vishing y smishing son subtipos de phishing por voz y SMS, dejarlos afuera debilita la cobertura esperable del programa.

¿Qué falla más en la práctica en LATAM?

Las fuentes del material muestran un desplazamiento fuerte hacia móvil y mensajería. [Kaspersky](https://latam.kaspersky.com/about/press-releases/ataques-con-mensajes-falsos-aumentan-85-en-america-latina-mas-de-12-mil-millones-de-casos-detectados-kaspersky) reportó 1.291 millones de bloqueos de phishing en América Latina entre 2023 y 2024, con un aumento del 85%. [Segurilatam](https://www.segurilatam.com/ciberilatam/ciberseguridad-ciberilatam/latinoamerica-sufre-286-millones-de-intentos-de-fraudes-a-traves-de-sms-y-whatsapp_20240627.html) informó 286 millones de intentos de fraude móvil por SMS y WhatsApp en 2023 y citó que 74% de las organizaciones de la región fueron víctimas de smishing.

¿Qué debería medir una organización además del phishing por email?

Como mínimo, exposición, detección, reporte y respuesta por canal. En smishing, eso incluye interacción con SMS, mensajería y enlaces móviles. En vishing, incluye validación de identidad, continuidad o corte de la llamada, escalamiento y entrega de datos o códigos, apoyado en la lógica de [CISA](https://www.cisa.gov/news-events/news/avoiding-social-engineering-and-phishing-attacks), [Proofpoint](https://www.proofpoint.com/us/threat-reference/vishing) y [Adaptive Security](https://www.adaptivesecurity.com/blog/vishing-vs-smishing). Medir solo completion de cursos no muestra si la conducta real mejora.

¿Para qué sirve un risk score de HRM en este tema?

Según [Whalemate](https://www.whalemate.com/recursos/glosario-hrm/), el risk score consolida señales de simulaciones, cursos, reportes y comportamiento, y sirve para priorizar intervenciones, no para disciplinar. Aplicado a vishing y smishing, permite identificar áreas, roles o usuarios con mayor exposición o peor respuesta en móvil y voz, para ajustar simulaciones, entrenamiento adaptativo y seguimiento sin convertir la medición en sanción.

¿Le gustaría profundizar en este tema?

Abra este artículo directamente en Claude o ChatGPT: haga preguntas, pida un resumen o explore ideas relacionadas.

Abrir con ClaudeAbrir con ChatGPT