Vishing y smishing, para CISO, IT y compliance en LATAM, no son solo dos etiquetas de phishing por voz y SMS. Cuando se cruzan sus definiciones operativas con PCI DSS 12.6, pasan a ser un problema de cumplimiento que exige un programa formal, actualizado y específico sobre phishing, social engineering y uso aceptable de tecnologías de usuario final. Y cuando ese cruce se compara con la evidencia de simulaciones y medición humana, la decisión ya no es dar un curso anual, sino medir susceptibilidad, dificultad y mejora sostenida con un enfoque de Human Risk Management.IC3 Coggno NIST Whalemate
Qué cambia al poner estas fuentes lado a lado
Miradas por separado, las fuentes explican definiciones, requisitos o métricas. Puestas juntas, muestran algo más incómodo, una organización puede cumplir con awareness en papel y seguir submidiendo su exposición real a voz, SMS y mensajería.Cisco Bait and Phish Proofpoint
| Tema | Canal/vector | Objetivo del ataque o control | Alcance multicanal | Qué exige o permite medir | Frecuencia/actualización | Decisión que habilita | Fuente |
|---|---|---|---|---|---|---|---|
| Smishing, definición operativa | SMS o MMS, mensajes de texto | Targeting malicioso mediante mensajes engañosos | No especificado | No especificado | No especificado | Tratar SMS/MMS como vector explícito de riesgo humano | IC3 |
| Vishing, definición operativa | Voice memos o voz | Targeting malicioso mediante mensajes engañosos | No especificado | No especificado | No especificado | Tratar voz y mensajes de voz como vector explícito de riesgo humano | IC3 |
| Vishing, enfoque de fraude | Llamadas o mensajes de voz | Obtener credenciales, números de tarjeta o datos bancarios | No especificado | No especificado | No especificado | Incluir escenarios de extracción de credenciales y datos por voz | Cisco |
| Smishing, enfoque de fraude | SMS con enlaces o sitios falsos | Inducir clics o visitas a sitios falsos | No especificado | No especificado | No especificado | Incluir enlaces móviles y navegación desde el teléfono en el programa | |
| PCI DSS 12.6.1 | No especificado | Programa formal de security awareness para todo el personal | No especificado | Implementación de un programa formal | No especificado | Pasar de acciones aisladas a programa formal | Bait and Phish |
| PCI DSS 12.6.2 | Nuevas amenazas y vulnerabilidades | Revisar y actualizar awareness training | No especificado | Revisión del programa frente a amenazas nuevas | Al menos cada 12 meses | Revisar si vishing y smishing ya están cubiertos y actualizados | Bait and Phish |
| PCI DSS 12.6.3, 12.6.3.1 y 12.6.3.2 | Phishing, related attacks, social engineering, end-user technologies | Formar al personal sobre amenazas específicas y uso aceptable | Sí, por tipo de amenaza y tecnología | Capacitación al ingreso, anual y reconocimiento anual | Upon hire y al menos cada 12 meses | Incluir voz, SMS y mensajería dentro del programa obligatorio | Coggno |
| Requirement 12.6, formulación general | No especificado | Hacer consciente al personal de su rol en proteger cardholder data | No especificado | Programa formal implementado | No especificado | Vincular awareness con protección de datos de tarjeta, no solo con training | SecurITM |
| NIST Phish Scale | Calificar dificultad de detección humana | No especificado | Dificultad de detección humana en programas de awareness | No especificado | Medir desempeño humano más allá del cumplimiento documental, pero en email | NIST | |
| Estudio experimental de simulaciones | Phishing simulation | Medir click-through y autoinforme | No especificado | 17 % inicial, 3.5 % al final, 14.6 % medido, 10.7 % autoinforme | A lo largo del período observado | Validar con métricas longitudinales si baja la susceptibilidad | Adamsky PDF |
| Estudio longitudinal | Phishing simulation | Medir susceptibilidad con exposición repetida | No especificado | 15.92 % a 0.35 % | Simulaciones posteriores | Sostener un programa iterativo | Scientific Research PDF |
| CHRM report | Mensajes con distintos niveles de dificultad | Observar cómo varían click y reporte | No especificado | Diferencia entre dificultad, clicks y reportes | No especificado | No mirar solo clicks, sumar dificultad y reporte | OutThink |
| HRM como modelo operativo | Simula, entrena, mide, interviene y reporta | Gestionar riesgo humano | Sí, por señales múltiples | Consolidación de señales en risk score | Continua | Priorizar intervenciones, no disciplinar | Whalemate |
¿Qué significan vishing y smishing cuando se miran como riesgo operativo?
La parte estable del consenso es el canal. El IC3 define smishing como targeting malicioso por SMS o MMS y vishing como targeting malicioso por voice memos o voz. Los mensajes de texto fraudulentos corresponden a smishing, las llamadas telefónicas fraudulentas corresponden a vishing y la distinción básica se basa en texto para smishing y voz para vishing sostienen la misma distinción básica, texto para smishing, llamadas o voz para vishing.
La lectura de Whalemate es que esa diferencia de canal no es un detalle taxonómico. Es la base para decidir qué vectores humanos entran en el programa, cómo se simulan y qué métricas se exigen por canal. Si el canal cambia, también cambian los controles humanos que conviene observar.Whalemate
¿Por qué dejarlo en una definición es insuficiente?
Las definiciones describen el fraude, pero no dicen cómo gobernarlo. Cisco pone el foco en llamadas o mensajes de voz fraudulentos para robar credenciales, números de tarjeta o datos bancarios, y en SMS que inducen clics o visitas a sitios falsos. Ambos usan ingeniería social para que la víctima entregue información sensible.
Para un CISO o compliance officer, el problema empieza cuando esa definición no se traduce en un inventario explícito de exposición. Si voz, SMS y mensajería quedan absorbidos dentro de la categoría genérica phishing, después no hay forma clara de pedir evidencias, diseñar pruebas o reportar avances específicos por vector.
¿Dónde entra PCI DSS 12.6 en esta discusión?
Entra en el punto en que awareness deja de ser una buena práctica y pasa a ser una obligación programática. El PCI Security Standards Council vincula su formación de awareness con el cumplimiento de Requirement 12.6. La formulación reproducida por SecurITM dice que debe implementarse un programa formal de security awareness para que todo el personal conozca la política y procedimientos de seguridad y su rol en proteger los datos.
La lectura de Whalemate es directa, si existe un programa formal exigido, vishing y smishing no pueden quedar como ejemplos marginales dentro de una charla anual. Tienen que estar mapeados como amenazas concretas dentro del alcance del programa, porque son formas de phishing y social engineering aplicadas a canales de usuario final.Whalemate
¿Qué exige PCI DSS 12.6.1 y qué decisión habilita?
El resumen de Bait and Phish para PCI DSS 12.6.1 es explícito, hace falta un programa formal de security awareness para todo el personal. Coggno coincide en que no alcanza con cursos sueltos para organizaciones que almacenan, procesan o transmiten datos de tarjetas.
La decisión que habilita es organizacional. Si hoy la respuesta frente a vishing y smishing depende de una campaña aislada, de un proveedor puntual o de una capacitación sin continuidad, eso no conversa bien con la exigencia de programa formal. El salto es de actividad a sistema.
¿Qué exige PCI DSS 12.6.2 y por qué complica el enfoque estático?
Bait and Phish cita para 12.6.2 una revisión del awareness training al menos cada 12 meses y su actualización frente a nuevas amenazas y vulnerabilidades que puedan impactar el entorno de datos de tarjetas. el programa debe documentarse y actualizarse al menos cada 12 meses también señala que el programa debe documentarse y actualizarse al menos cada 12 meses.
Eso vuelve débil cualquier enfoque congelado. Si vishing y smishing crecen o cambian de forma, por ejemplo sumando mensajería o combinaciones de canales, el contenido y la forma de medir no pueden quedar iguales por inercia. Cumplir no es conservar el mismo curso, sino demostrar revisión y ajuste frente al riesgo.
¿Qué agregan PCI DSS 12.6.3, 12.6.3.1 y 12.6.3.2 sobre voz, SMS y mensajería?
Coggno resume que PCI DSS 12.6.3 exige capacitación al contratar y al menos cada 12 meses, con reconocimiento anual del empleado. También indica que 12.6.3.1 exige cubrir específicamente phishing y social engineering, y que 12.6.3.2 incluye acceptable use of end-user technologies. protección de dispositivos móviles y uso de tecnologías de teletrabajo enumera entre los temas esperados phishing, social engineering, uso aceptable de tecnologías de usuario final, protección de dispositivos móviles y uso de tecnologías de teletrabajo.
La lectura de Whalemate es que acá entra de lleno el riesgo de voz, SMS y mensajería. Aunque la norma no nombre vishing o smishing por su apodo, sí obliga a cubrir los tipos de amenaza y tecnologías donde esos ataques ocurren. Para compliance, eso habilita pedir evidencia de contenidos y prácticas sobre esos canales específicos.Whalemate



