Consejos, Productos

Seguridad de RCS: ¿está cifrado el RCS y es seguro usarlo?

Image for Seguridad de RCS: ¿está cifrado el RCS y es seguro usarlo?

¿Es seguro el RCS? Sí, y supone una importante actualización respecto al simple SMS al que reemplaza. ¿Está el RCS cifrado de extremo a extremo? Eso depende enteramente de quién escriba a quién. Esta única distinción es el núcleo de la seguridad del RCS, y es donde la mayoría de las explicaciones online se equivocan.

Así es como se desglosa realmente. Los chats de persona a persona en Google Messages llevan años cifrados de extremo a extremo, el cifrado multiplataforma entre iPhone y Android comenzó a implementarse en fase beta en mayo de 2026, y los mensajes empresariales (los textos de marca que te envían tu banco o aerolínea) están cifrados en tránsito, pero no de extremo a extremo. Tres situaciones, tres respuestas diferentes.

Si eres especialista en marketing o responsable de producto y estás sopesando Servicios de Comunicación Enriquecidos (RCS) para la mensajería de clientes, ese matiz decide lo que puedes y no puedes enviar a través del canal. En esta guía, desglosaremos lo que protege realmente la seguridad del RCS, los tres estados del cifrado de RCS, cómo se compara el RCS con los SMS, lo que protege y lo que no protege RCS for Business y cómo los perfiles de remitente verificado mantienen a tus clientes a salvo del spoofing o suplantación.

Lo que protege realmente la seguridad del RCS

El RCS es el estándar de la Asociación GSM (GSMA) creado para modernizar los SMS y MMS, que se entrega en la bandeja de entrada nativa de mensajería del teléfono en lugar de a través de una aplicación independiente. Google es su mayor implementador (Google Messages es la aplicación de RCS predeterminada en Android), pero el estándar pertenece a la industria móvil, no a ninguna empresa en particular. RCS ahora llega a alrededor de 1500 millones de usuarios a nivel mundial, incluidos 250 millones en EE. UU., donde se envían más de mil millones de mensajes RCS cada día.

La seguridad en la mensajería se reduce realmente a tres preguntas:

  • ¿Puede alguien leer el mensaje mientras viaja? Aquí es donde entran en juego el cifrado en tránsito y el cifrado de extremo a extremo (E2EE).
  • ¿Sabes si el mensaje es realmente de quien dice ser? Se trata de la identidad del remitente: verificación y antispoofing.
  • ¿Se gestiona y almacena el contenido de acuerdo con las normas? Se trata del cumplimiento: el RGPD, las certificaciones de la industria y la política de tratamiento de datos.

El SMS, la tecnología en la que se basa el RCS, nunca se diseñó para nada de esto: viaja sin cifrar, sus ID del remitente se falsifican fácilmente y no tiene marca verificada. El RCS mejora cada uno de ellos, mientras que el SMS sigue siendo la alternativa universal subyacente. Cuánto mejora el primero (el cifrado) es en lo que merece la pena detenerse.

Los tres estados del cifrado de RCS

No hay una única respuesta de sí o no a «¿el RCS está cifrado?», porque el RCS se comporta de forma diferente dependiendo de los dispositivos en cada extremo y de si el mensaje es un chat personal o un mensaje empresarial. Estos son los tres estados a partir de julio de 2026.

EscenarioCifradoEstado
Chat personal, Android ↔ Android (Google Messages)Cifrado de extremo a extremoActivo desde hace años: predeterminado en Google Messages
Chat personal, iPhone ↔ Android (multiplataforma)Cifrado de extremo a extremo a través del Universal Profile 3.0/MLSImplementándose en beta tras iOS 26.5 (mayo de 2026), depende del operador
RCS for Business (A2P): mensajes de marca de una empresaCifrado en tránsito (TLS), no de extremo a extremoEstándar en la actualidad; el E2EE no se extiende a la mensajería empresarial

El primer estado ya no es ninguna novedad: los chats de RCS de persona a persona entre usuarios de Google Messages tienen E2EE de forma predeterminada, marcado con un icono de candado en el botón de enviar y junto a la marca de tiempo.

El segundo es el gran cambio de 2026. En marzo de 2025, la GSMA publicó el Perfil de RCS Universal 3.0, la primera versión del estándar en definir el cifrado de extremo a extremo basado en el protocolo Messaging Layer Security (MLS). Convirtió al RCS en el primer servicio de mensajería a gran escala en admitir E2EE interoperable en aplicaciones de diferentes proveedores. Luego, en mayo de 2026, Apple comenzó a implementar el RCS cifrado de extremo a extremo en fase beta para usuarios de iPhone en iOS 26.5 con operadores compatibles, y usuarios de Android en la versión más reciente de Google Messages. El cifrado está activado por defecto y se activa automáticamente con el tiempo para las conversaciones nuevas y existentes, siempre que ambas personas tengan un operador compatible con la versión más reciente de RCS. Los defensores de los derechos digitales lo calificaron como una auténtica victoria para la privacidad, ya que cierra la brecha que los SMS dejaban abierta entre ambas plataformas.

El tercer estado es el que las empresas deben interiorizar, y se trata en su propia sección más abajo.

¿RCS está cifrado?

Para la mensajería personal, cada vez más sí. Entre dos personas, el RCS ya está cifrado de extremo a extremo (de Android a Android) o lo estará muy pronto (de iPhone a Android, en beta). El E2EE significa que el mensaje se codifica en el dispositivo del remitente y solo puede decodificarse en el del destinatario (ni por el operador, ni por Google, ni por nadie que lo intercepte por el camino).

Para todo lo demás, el RCS está al menos cifrado en tránsito. Google Messages utiliza Transport Layer Security (TLS) para proteger los mensajes mientras se mueven entre el dispositivo y los servidores de Google, incluso cuando el E2EE completo no está activo. Eso es más seguro que el SMS, que envía el contenido sin cifrar, pero no es lo mismo que el E2EE: el cifrado en tránsito protege el mensaje en la red, pero no de los sistemas que lo gestionan. Los metadatos (quién se envía mensajes con quién y cuándo) todavía pueden ser visibles para los intermediarios en el camino.

Así que la respuesta exacta en una frase es la siguiente. El RCS está cifrado; que esté cifrado de extremo a extremo depende de los dos extremos y de si hay una empresa implicada. Para ver un desglose más completo de cómo viaja realmente un mensaje, consulta nuestra guía sobre cómo funciona RCS.

Seguridad del RCS frente al SMS: una importante actualización

Si vas a trasladar un programa de mensajería de SMS a RCS, la seguridad es una de las razones más claras para dar el salto. Pon los dos frente a frente:

  • Cifrado: el contenido de los SMS viaja sin cifrar y puede ser interceptado. El RCS se cifra en tránsito como mínimo y de extremo a extremo para los chats personales.
  • Identidad del remitente: un ID de remitente de SMS no verificado puede ser falsificado o imitado. RCS for Business solo permite a las marcas verificadas enviar mensajes de marca, de modo que los destinatarios pueden confiar en el nombre y logotipo que ven.
  • Resistencia al spam y al phishing: el SMS es uno de los vectores favoritos para smishing (phishing por SMS) el phishing por SMS. El RCS añade verificación y la detección de spam de Google por encima.
  • Analíticas: el SMS te ofrece un recibo de entrega y poco más. El RCS añade recibos de lectura y datos de interacción que también ayudan a marcar actividades sospechosas.

¿El resultado? Un canal que se ve y se siente como los mensajes de texto, pero que se comporta de forma mucho más parecida a la experiencia de una aplicación moderna y segura. Esa es exactamente la razón por la que el 59 % de los consumidores afirman preferir el RCS frente al SMS o MMS para los mensajes de verificación. Para ver el desglose completo de funciones, consulta RCS frente a SMS.

Seguridad del RCS para empresas: cumplimiento y sus límites

Esta es la parte que los proveedores tienden a pasar por alto, así que vale la pena ser precisos.

Los mensajes de RCS for Business están cifrados en tránsito, no de extremo a extremo. Cuando una marca verificada envía un mensaje RCS, este se cifra entre el agente de la marca y la plataforma RCS for Business, se analiza para el cumplimiento con respecto al spam y malware y, después, se cifra en tránsito de nuevo en su camino hacia el destinatario. Pero como el mensaje pasa a través de la infraestructura de Google y las redes de los operadores, Google y los agregadores pueden acceder técnicamente al contenido. El E2EE multiplataforma que se está implementando para los chats personales no se extiende a la mensajería empresarial de marca a consumidor.

Eso no hace que RCS for Business sea inseguro; hace que sea apropiado para algunos casos de uso y no para otros. Por el lado del cumplimiento, RCS for Business cuenta con un sólido conjunto de credenciales: ISO 27001, SOC 2, SOC 3, RGPD y PSD2. La expectativa de Google es que cada marca y agregador cumpla las leyes locales de datos y publique una política de privacidad que explique cómo se utilizan los datos del usuario final, por lo que la responsabilidad del RGPD recae en última instancia en la empresa que envía los mensajes.

«RCS for Business comparte el mismo marco de seguridad que el RCS, pero la solución empresarial también incluye una capa adicional de protección centrada en la verificación de las empresas, lo que ayuda a establecer la confianza entre las empresas y los consumidores».
Foto de Miriam Liszewski
Miriam Liszewski Gerente Comercial de Producto RCS en Sinch

Orientación práctica: RCS for Business es una excelente opción para el marketing, las campañas promocionales, las notificaciones de pedidos y entregas, los recordatorios de citas y mensajes de marca la gran mayoría de lo que envían las marcas. No es el canal adecuado para datos confidenciales. Si tu caso de uso involucra el tipo de información que entra dentro de la HIPAA, PCI-DSS o regímenes similares, mantén los datos tras un inicio de sesión autenticado en lugar de en el cuerpo de cualquier mensaje. Incluso WhatsApp Business, cuyos chats personales utilizan el cifrado de extremo a extremo del protocolo Signal, procesa los mensajes empresariales dentro de los sistemas de Meta y de tu proveedor. Comparamos los dos canales en profundidad en RCS en comparación con WhatsApp.

Consejo profesional: adapta el canal a la sensibilidad de los datos. Utiliza RCS for Business para la interacción y las notificaciones, y reserva los canales con E2EE por defecto para cualquier cosa que sea verdaderamente confidencial.

Consejo profesional: adapta el canal a la sensibilidad de los datos. Utiliza RCS for Business para la interacción y las notificaciones, y reserva los canales con E2EE por defecto para cualquier cosa que sea verdaderamente confidencial.

Remitente verificado: la capa de confianza integrada de RCS

El cifrado protege el mensaje. La verificación protege la identidad (y, en la mensajería empresarial, en la identidad es donde se produce la mayor parte del fraude).

Solo las empresas verificadas pueden enviar mensajes RCS de marca. Para obtener la verificación, una marca envía sus datos de identificación y de la empresa, y la solicitud es revisada por una combinación de Google, los operadores y los proveedores de verificación regionales antes de que se apruebe un Agente RCS. Una vez que se aprueba, el nombre de la marca, su logotipo y una marca de verificación aparecen en cada mensaje, de modo que el cliente puede distinguir un mensaje real de un intento de suplantación a simple vista. Dado que un actor malintencionado no puede realizar un envío desde un agente verificado y de marca sin pasar dicha revisión, el canal es mucho más resistente al spoofing o suplantación y smishing (phishing por SMS) que plagan los SMS.

Notificación de la aplicación QuickDelivery: Tu pedido de HappyTree está en camino. Haz clic aquí para hacer un seguimiento del estado. Seguimiento de entrega
Un perfil de remitente verificado muestra el nombre de la marca, el logotipo y la marca de verificación, de modo que los clientes saben que el mensaje es legítimo.

Esto importa porque la confianza es frágil. el 53 % de los consumidores afirman haber recibido mensajes legítimos de marcas que les han parecido sospechosos, y casi el 80 % afirma que los indicadores visuales como un logotipo y una marca de verificación aumentan su confianza en la identidad del remitente. Google también se ha implicado a fondo con el spam: en el Mobile World Congress, su equipo de RCS for Business describió la aplicación de conocimientos procedentes de los sistemas de protección contra el spam de Gmail para mantener los mensajes no deseados fuera del RCS.

La verificación también respalda casos de uso seguros como las contraseñas de un solo uso (OTP) por RCS, donde el perfil verificado y de marca asegura a los usuarios que un código de inicio de sesión procede realmente de su banco y no de un estafador. Descubre más sobre cómo funciona la marca de verificación en nuestra guía sobre remitentes verificados por RCS.

Por supuesto, la seguridad también depende del consentimiento. Los clientes hacen el opt in para el RCS de la misma forma que para otros mensajes empresariales (a menudo, con una casilla de verificación en un formulario) y las reglas difieren según la región, con EE. UU. aplicando estrictos opt in estándares. Si un cliente responde «STOP» o pide que se le elimine, la empresa debe dejar de enviarle mensajes, y Google exige a los remitentes que demuestren que se ha obtenido el consentimiento de opt in y que la opción de opt out está disponible.

Preguntas frecuentes sobre la seguridad del RCS

Sí. Para la mensajería personal, el RCS es seguro y cada vez más privado, con el cifrado de extremo a extremo que ya es un estándar entre los usuarios de Google Messages y se está implementando en beta entre iPhone y Android. Para la mensajería empresarial, el RCS es seguro para la gran mayoría de casos de uso (marketing, notificaciones y verificación) gracias al cifrado en tránsito, a los perfiles de remitente verificado y a la detección de spam de Google. No está diseñado para intercambiar datos altamente confidenciales.

WhatsApp tiene la historia más sencilla para los chats personales, que utilizan el protocolo Signal para el cifrado de extremo a extremo por defecto. Por el lado empresarial, la brecha se estrecha: los mensajes de WhatsApp Business se descifran para su procesamiento automatizado en Meta y en tu proveedor, mientras que los mensajes de RCS for Business se cifran en tránsito, no de extremo a extremo. Para la mayoría de los casos de uso de marketing y notificaciones, ambos suponen una importante actualización con respecto al SMS. Para datos de estricto cumplimiento (piensa en HIPAA o PCI), mantén los detalles sensibles tras un inicio de sesión autenticado en lugar de en el cuerpo de cualquier mensaje. Consulta la comparación completa en RCS en comparación con WhatsApp.

RCS for Business cuenta con el RGPD entre sus credenciales de cumplimiento, junto con ISO 27001, SOC 2, SOC 3 y PSD2. Dicho esto, Google deposita la responsabilidad sobre el cumplimiento del RGPD en la empresa que envía los mensajes: necesitas cumplir con la legislación local y publicar una política de privacidad que explique cómo utilizas los datos del usuario final. Consulta a tu propio equipo legal y de cumplimiento antes de lanzar cualquier nuevo programa de mensajería.

En Google Messages, verás un icono de candado en el botón de enviar y junto a la marca de tiempo del mensaje cuando una conversación esté cifrada de extremo a extremo. En los iPhone con iOS 26.5, aparece un indicador de candado similar en los chats de RCS que cumplen los requisitos. Si no hay candado, la conversación no está cifrada de extremo a extremo; puede que esté cifrada en tránsito o puede que haya recurrido al SMS.

No deberías. RCS for Business está cifrado en tránsito pero no de extremo a extremo, y los mensajes pasan a través de la infraestructura de Google y de los operadores que técnicamente pueden acceder al contenido. Utilízalo para marketing, actualizaciones de pedidos y entregas, recordatorios de citas y solicitudes de verificación. Para los datos regidos por HIPAA, PCI-DSS o regímenes similares, utiliza un canal con cifrado de extremo a extremo predeterminado, como WhatsApp Business.

Empieza a utilizar la mensajería RCS segura

La seguridad del RCS no es un simple interruptor: es cifrado en tránsito como base, cifrado de extremo a extremo para chats personales, identidad del remitente verificado para detener el spoofing o suplantación y credenciales de cumplimiento reales para la mensajería empresarial. Entendido correctamente, es una de las razones más sólides para ir más allá de los SMS. Entendido de forma descuidada, es la forma en que una marca acaba enviando los datos equivocados por el canal equivocado.

El programa de RCS más seguro es aquel que se crea en el canal adecuado para cada mensaje. Sinch lleva creando RCS desde 2017, con sólidas colaboraciones con Google y operadores móviles de todo el mundo.

¿Todo listo para lanzar la mensajería RCS segura y verificada? Ponte en contacto con nuestro equipo y te ayudaremos a diseñar un programa que se adapte a tus necesidades de cumplimiento. O, si deseas utilizar el RCS junto a WhatsApp y el SMS con una alternativa automática, explora la la API de conversación de Sinch y crea una sola vez para llegar a tus clientes en el canal en el que puedan recibir: experiencias en las que tus clientes confiarán.