Volver al blog

Blog

PCI DSS 12.6: vishing y smishing bajo alcance

Vishing y smishing ya no son solo variantes de phishing. Bajo PCI DSS 12.6, exigen programa formal, métricas por canal y mejora sostenida.

PCI DSS 12.6: vishing y smishing bajo alcance

Vishing y smishing, para CISO, IT y compliance en LATAM, no son solo dos etiquetas de phishing por voz y SMS. Cuando se cruzan sus definiciones operativas con PCI DSS 12.6, pasan a ser un problema de cumplimiento que exige un programa formal, actualizado y específico sobre phishing, social engineering y uso aceptable de tecnologías de usuario final. Y cuando ese cruce se compara con la evidencia de simulaciones y medición humana, la decisión ya no es dar un curso anual, sino medir susceptibilidad, dificultad y mejora sostenida con un enfoque de Human Risk Management.IC3 Coggno NIST Whalemate

Qué cambia al poner estas fuentes lado a lado

Miradas por separado, las fuentes explican definiciones, requisitos o métricas. Puestas juntas, muestran algo más incómodo, una organización puede cumplir con awareness en papel y seguir submidiendo su exposición real a voz, SMS y mensajería.Cisco Bait and Phish Proofpoint

Tema Canal/vector Objetivo del ataque o control Alcance multicanal Qué exige o permite medir Frecuencia/actualización Decisión que habilita Fuente
Smishing, definición operativa SMS o MMS, mensajes de texto Targeting malicioso mediante mensajes engañosos No especificado No especificado No especificado Tratar SMS/MMS como vector explícito de riesgo humano IC3
Vishing, definición operativa Voice memos o voz Targeting malicioso mediante mensajes engañosos No especificado No especificado No especificado Tratar voz y mensajes de voz como vector explícito de riesgo humano IC3
Vishing, enfoque de fraude Llamadas o mensajes de voz Obtener credenciales, números de tarjeta o datos bancarios No especificado No especificado No especificado Incluir escenarios de extracción de credenciales y datos por voz Cisco
Smishing, enfoque de fraude SMS con enlaces o sitios falsos Inducir clics o visitas a sitios falsos No especificado No especificado No especificado Incluir enlaces móviles y navegación desde el teléfono en el programa
PCI DSS 12.6.1 No especificado Programa formal de security awareness para todo el personal No especificado Implementación de un programa formal No especificado Pasar de acciones aisladas a programa formal Bait and Phish
PCI DSS 12.6.2 Nuevas amenazas y vulnerabilidades Revisar y actualizar awareness training No especificado Revisión del programa frente a amenazas nuevas Al menos cada 12 meses Revisar si vishing y smishing ya están cubiertos y actualizados Bait and Phish
PCI DSS 12.6.3, 12.6.3.1 y 12.6.3.2 Phishing, related attacks, social engineering, end-user technologies Formar al personal sobre amenazas específicas y uso aceptable Sí, por tipo de amenaza y tecnología Capacitación al ingreso, anual y reconocimiento anual Upon hire y al menos cada 12 meses Incluir voz, SMS y mensajería dentro del programa obligatorio Coggno
Requirement 12.6, formulación general No especificado Hacer consciente al personal de su rol en proteger cardholder data No especificado Programa formal implementado No especificado Vincular awareness con protección de datos de tarjeta, no solo con training SecurITM
NIST Phish Scale Email Calificar dificultad de detección humana No especificado Dificultad de detección humana en programas de awareness No especificado Medir desempeño humano más allá del cumplimiento documental, pero en email NIST
Estudio experimental de simulaciones Phishing simulation Medir click-through y autoinforme No especificado 17 % inicial, 3.5 % al final, 14.6 % medido, 10.7 % autoinforme A lo largo del período observado Validar con métricas longitudinales si baja la susceptibilidad Adamsky PDF
Estudio longitudinal Phishing simulation Medir susceptibilidad con exposición repetida No especificado 15.92 % a 0.35 % Simulaciones posteriores Sostener un programa iterativo Scientific Research PDF
CHRM report Mensajes con distintos niveles de dificultad Observar cómo varían click y reporte No especificado Diferencia entre dificultad, clicks y reportes No especificado No mirar solo clicks, sumar dificultad y reporte OutThink
HRM como modelo operativo Simula, entrena, mide, interviene y reporta Gestionar riesgo humano Sí, por señales múltiples Consolidación de señales en risk score Continua Priorizar intervenciones, no disciplinar Whalemate

¿Qué significan vishing y smishing cuando se miran como riesgo operativo?

La parte estable del consenso es el canal. El IC3 define smishing como targeting malicioso por SMS o MMS y vishing como targeting malicioso por voice memos o voz. Los mensajes de texto fraudulentos corresponden a smishing, las llamadas telefónicas fraudulentas corresponden a vishing y la distinción básica se basa en texto para smishing y voz para vishing sostienen la misma distinción básica, texto para smishing, llamadas o voz para vishing.

La lectura de Whalemate es que esa diferencia de canal no es un detalle taxonómico. Es la base para decidir qué vectores humanos entran en el programa, cómo se simulan y qué métricas se exigen por canal. Si el canal cambia, también cambian los controles humanos que conviene observar.Whalemate

¿Por qué dejarlo en una definición es insuficiente?

Las definiciones describen el fraude, pero no dicen cómo gobernarlo. Cisco pone el foco en llamadas o mensajes de voz fraudulentos para robar credenciales, números de tarjeta o datos bancarios, y en SMS que inducen clics o visitas a sitios falsos. Ambos usan ingeniería social para que la víctima entregue información sensible.

Para un CISO o compliance officer, el problema empieza cuando esa definición no se traduce en un inventario explícito de exposición. Si voz, SMS y mensajería quedan absorbidos dentro de la categoría genérica phishing, después no hay forma clara de pedir evidencias, diseñar pruebas o reportar avances específicos por vector.

¿Dónde entra PCI DSS 12.6 en esta discusión?

Entra en el punto en que awareness deja de ser una buena práctica y pasa a ser una obligación programática. El PCI Security Standards Council vincula su formación de awareness con el cumplimiento de Requirement 12.6. La formulación reproducida por SecurITM dice que debe implementarse un programa formal de security awareness para que todo el personal conozca la política y procedimientos de seguridad y su rol en proteger los datos.

La lectura de Whalemate es directa, si existe un programa formal exigido, vishing y smishing no pueden quedar como ejemplos marginales dentro de una charla anual. Tienen que estar mapeados como amenazas concretas dentro del alcance del programa, porque son formas de phishing y social engineering aplicadas a canales de usuario final.Whalemate

¿Qué exige PCI DSS 12.6.1 y qué decisión habilita?

El resumen de Bait and Phish para PCI DSS 12.6.1 es explícito, hace falta un programa formal de security awareness para todo el personal. Coggno coincide en que no alcanza con cursos sueltos para organizaciones que almacenan, procesan o transmiten datos de tarjetas.

La decisión que habilita es organizacional. Si hoy la respuesta frente a vishing y smishing depende de una campaña aislada, de un proveedor puntual o de una capacitación sin continuidad, eso no conversa bien con la exigencia de programa formal. El salto es de actividad a sistema.

¿Qué exige PCI DSS 12.6.2 y por qué complica el enfoque estático?

Bait and Phish cita para 12.6.2 una revisión del awareness training al menos cada 12 meses y su actualización frente a nuevas amenazas y vulnerabilidades que puedan impactar el entorno de datos de tarjetas. el programa debe documentarse y actualizarse al menos cada 12 meses también señala que el programa debe documentarse y actualizarse al menos cada 12 meses.

Eso vuelve débil cualquier enfoque congelado. Si vishing y smishing crecen o cambian de forma, por ejemplo sumando mensajería o combinaciones de canales, el contenido y la forma de medir no pueden quedar iguales por inercia. Cumplir no es conservar el mismo curso, sino demostrar revisión y ajuste frente al riesgo.

¿Qué agregan PCI DSS 12.6.3, 12.6.3.1 y 12.6.3.2 sobre voz, SMS y mensajería?

Coggno resume que PCI DSS 12.6.3 exige capacitación al contratar y al menos cada 12 meses, con reconocimiento anual del empleado. También indica que 12.6.3.1 exige cubrir específicamente phishing y social engineering, y que 12.6.3.2 incluye acceptable use of end-user technologies. protección de dispositivos móviles y uso de tecnologías de teletrabajo enumera entre los temas esperados phishing, social engineering, uso aceptable de tecnologías de usuario final, protección de dispositivos móviles y uso de tecnologías de teletrabajo.

La lectura de Whalemate es que acá entra de lleno el riesgo de voz, SMS y mensajería. Aunque la norma no nombre vishing o smishing por su apodo, sí obliga a cubrir los tipos de amenaza y tecnologías donde esos ataques ocurren. Para compliance, eso habilita pedir evidencia de contenidos y prácticas sobre esos canales específicos.Whalemate

¿Qué tensión aparece entre PCI DSS y la forma habitual de medir?

La primera tensión es que PCI DSS, según Coggno, abre el alcance a phishing, social engineering y end-user technologies, mientras que el NIST Phish Scale que aparece en este material está orientado a calificar la dificultad de detección humana de un email dentro de programas de awareness y phishing training.

La lectura de Whalemate es que la organización puede terminar con una paradoja. Cumple con un programa que, en teoría, debe contemplar amenazas y tecnologías más amplias, pero mide con una referencia centrada en email. El resultado es un vacío de observabilidad sobre vishing y smishing, justo en canales que la obligación de awareness vuelve relevantes.

¿Qué tensión aparece entre un modelo por email y campañas multicanal?

La segunda tensión surge cuando se compara la lógica del NIST Phish Scale, centrada en email, con lo que el smishing se usa a menudo en tándem con llamadas de voz dentro de campañas de vishing y el vishing puede combinarse con smishing en campañas multicanal describe para la práctica atacante. Observó un aumento en estas tácticas y que la smishing puede extenderse a aplicaciones de mensajería como WhatsApp, WeChat o Facebook Messenger.

La lectura de Whalemate es que medir solo la reacción ante email deja afuera parte del encadenamiento real del ataque. Si el usuario recibe un SMS, luego una llamada, o un mensaje que deriva en una conversación en vivo, la susceptibilidad se expresa en una secuencia y no en un solo clic. Esa es una diferencia operativa, no semántica.

¿Qué muestran los estudios sobre la necesidad de medir mejora sostenida?

La evidencia de simulaciones va contra la idea de que basta con impartir conocimiento. El estudio alojado por Florian Adamsky reportó 17 % de click-through inicial y una caída a 3.5 % al final del período observado, además de 14.6 % de click rate medido y 10.7 % de autoinforme entre quienes respondieron la encuesta. El estudio de Scientific Research Publishing mostró en un departamento una caída del click rate promedio de 15.92 % a 0.35 % con simulaciones posteriores.

La lectura de Whalemate es que la mejora relevante es longitudinal. La pregunta no es si la gente hizo el curso, sino si la susceptibilidad baja con el tiempo y si esa baja puede sostenerse. Esa lógica vale todavía más para vishing y smishing, donde la urgencia y la suplantación operan en canales menos cubiertos por métricas tradicionales.

¿Por qué no alcanza con mirar solo clicks?

El reporte de OutThink agrega una capa útil, las simulaciones con distintos niveles de dificultad producen combinaciones distintas de clicks y reportes. Según ese material, las simulaciones más fáciles tienden a ser menos clicadas y menos reportadas, mientras que las más difíciles tienden a tener mayor tasa de reporte cuando los usuarios reconocen el riesgo.

La lectura de Whalemate es que una métrica única, por ejemplo click rate, puede engañar. Un programa maduro debería mirar al menos dificultad, tasa de engaño y tasa de reporte, porque la conducta deseada no es solo evitar la caída sino reconocer y escalar el evento. Para vishing y smishing, eso implica capturar qué hizo la persona ante una llamada, un SMS o un mensaje de mensajería, no solo si hizo clic.

¿Qué implica esto para un programa de Human Risk Management?

Según Whalemate, HRM no es un curso de security awareness, sino un modelo que simula, entrena, mide, interviene y reporta. En el sitio público de Whalemate se describe además un risk score que consolida señales de simulaciones, cursos, reportes y comportamiento para priorizar intervenciones, no para disciplinar.

La lectura de Whalemate es que este modelo encaja mejor con la tensión detectada entre obligación formal y medición limitada. Si la exposición real se distribuye entre voz, SMS, mensajería y email, el programa necesita una capa continua de señales y priorización. El curso anual sirve como evidencia de base, pero no como instrumento suficiente de gobierno.

¿Qué consecuencia operativa deja para CISO, IT y compliance en LATAM?

La decisión habilitada es ampliar el set de métricas y evidencias más allá del curso anual y del email. Si PCI DSS 12.6 obliga a un programa formal, y si Bait and Phish y Coggno muestran que ese programa debe revisarse, actualizarse y cubrir phishing, social engineering y uso aceptable de tecnologías de usuario final, entonces conviene registrar simulaciones y respuesta humana por canal, voz, SMS, mensajería y correo. También conviene incorporar métricas de tasa de engaño, tasa de reporte, dificultad y evolución longitudinal, apoyándose en programas iterativos de HRM como los que Whalemate describe para priorizar intervenciones.

Para una organización en LATAM, donde 813 attempted incidents y 718 confirmed breaches en la región, la pregunta práctica no es qué significan vishing y smishing en abstracto. La pregunta es si esos canales ya entraron en el tablero de riesgo humano con evidencia periódica, responsables definidos y capacidad de mostrar mejora.

¿Qué leer después?

Ver la guía completa del tema

Preguntas

Preguntas frecuentes

¿What do vishing and smishing refer to in cyber security?

En ciberseguridad, smishing refiere a ataques de phishing realizados por SMS o MMS, y vishing a ataques de phishing realizados por llamadas, mensajes de voz o voz en general, según [IC3](https://www.ic3.gov/PSA/2025/PSA250515) y [Cisco](https://www.cisco.com/site/us/en/learn/topics/security/what-is-vishing.html). Para equipos de seguridad, la clave no es solo el nombre, sino que cada canal exige controles, mediciones y entrenamiento específicos.

¿Por qué vishing y smishing son un tema de compliance y no solo de awareness?

Porque el material de [Coggno](https://coggno.com/blog/pci-dss-v4-employee-training-requirements-annual-recertification/) y [Bait and Phish](https://www.baitandphish.com/blog/pci-dss-phishing-training) muestra que PCI DSS 12.6 exige un programa formal, revisado y actualizado, que cubra phishing, social engineering y uso aceptable de tecnologías de usuario final. Eso mete a voz, SMS y mensajería dentro del alcance operativo del programa, no como ejemplos opcionales.

¿Qué falla en la práctica cuando una empresa mide solo email phishing?

Falla la cobertura del riesgo real. El [NIST Phish Scale](https://www.nist.gov/publications/nist-phish-scale-user-guide) del material citado está orientado a email, mientras [Proofpoint](https://www.proofpoint.com/us/threat-reference/vishing) y [Kroll](https://www.kroll.com/en/publications/cyber/monitor/vishing-smishing-attacks) describen campañas multicanal que combinan SMS, llamadas y mensajería. Una empresa puede medir bien correo y aun así no ver cómo responde su gente ante voz o texto móvil.

¿Qué métricas conviene pedir mañana mismo?

Como piso, conviene pedir evidencia de cobertura por canal, resultados de simulaciones, tasa de engaño o click cuando aplique, tasa de reporte, nivel de dificultad de las pruebas y evolución longitudinal. Los estudios de [Adamsky](https://florian.adamsky.it/research/publications/2024/phishing-simulation.pdf), [Scientific Research Publishing](https://www.scienpress.com/Upload/JRC/Vol%2013_1_10.pdf) y el reporte de [OutThink](https://outthink.io/community/thought-leadership/CHRM-report/) muestran que la mejora sostenida y la dificultad importan tanto como el resultado puntual.

¿Qué decisión habilita un enfoque de Human Risk Management?

Habilita pasar de una lógica de capacitación aislada a una de priorización continua. Según [Whalemate](https://www.whalemate.com/recursos/glosario-hrm/), HRM simula, entrena, mide, interviene y reporta, y su [sitio](https://www.whalemate.com) describe un risk score que consolida señales para priorizar intervenciones. Eso permite tratar vishing y smishing como riesgo gestionable por canal y por equipo, no como una falta individual.

¿Le gustaría profundizar en este tema?

Abra este artículo directamente en Claude o ChatGPT: haga preguntas, pida un resumen o explore ideas relacionadas.

Abrir con ClaudeAbrir con ChatGPT