CRC presenta borrador para reforzar el cifrado y la lucha contra fraude por voz IA en A2P financiero

El 21 de noviembre de 2025, la Comisión de Regulación de Comunicaciones (CRC) de Colombia publicó el borrador de consulta pública GAC‑2025‑084 sobre prevención de fraude por voz deepfake. El documento establece propuestas obligatorias de cifrado y antifraude para los servicios A2P del sector financiero. Paralelamente, una entrevista con comisionados de la CRC publicada por la revista latinoamericana de telecomunicaciones Intermedia confirma que este borrador es una prioridad regulatoria anual. El texto aún se encuentra en etapa de consulta ciudadana y no ha sido aprobado como normativa vigente.

El borrador de consulta propone que todas las llamadas de voz y mensajes SMS de verificación A2P del sector financiero (BFSI) implementen cifrado de extremo a extremo (E2EE) obligatorio en el lado del operador. Los operadores no podrán conservar los mensajes en texto claro y solo utilizarán valores hash para el enrutamiento. Por primera vez, el documento define la detección de voz deepfake como una capacidad de red indispensable para los operadores y establece un régimen de responsabilidad: si clientes bancarios sufren fraude mediante voz sintética generada por IA, el operador correspondiente asumirá responsabilidad solidaria si no cuenta con sistemas de detección implementados.

Según la entrevista a directivos de la CRC publicada en la edición de noviembre de 2025 de Intermedia, la regulación estricta de códigos cortos, la prevención de fraude por voz deepfake y el cifrado de trazabilidad para el A2P transfronterizo conforman los tres ejes estratégicos de regulación de la CRC para 2025‑2026. En ese momento, el borrador GAC‑2025‑084 se encontraba en la fase final de consulta pública y los principales operadores de telecomunicaciones nacionales iniciaron previamente el despliegue preliminar de los sistemas correspondientes.

Aunque se trata únicamente de un borrador de consulta sin fuerza jurídica formal, ya establece una orientación clara para la cadena de valor A2P de Colombia. Los proveedores de servicios de mensajería SMS financiera y llamadas salientes de voz transfronterizas deben coordinarse con integradores locales PCA/IT para planificar anticipadamente las adecuaciones técnicas de cifrado y reconocimiento de voz sintética por IA, monitorear el avance legislativo del borrador y mitigar los riesgos de cumplimiento y responsabilidad indemnizatoria solidaria cuando la normativa entre en vigor.