Atestación de nivel A en STIR/SHAKEN: qué se necesita para autoatestar sus llamadas

Descripción general de la atestación de nivel A en STIR/SHAKEN

Si usted es un proveedor de servicios de voz en los Estados Unidos, las reglas en torno a la atestación STIR/SHAKEN han cambiado significativamente. Los operadores upstream como Bandwidth han modificado sus políticas de atestación, reduciendo el tráfico mayorista y de revendedores de nivel A (atestación completa) a nivel C (atestación de pasarela). Al mismo tiempo, la orden de autenticación de terceros de la FCC ahora requiere que cada proveedor con una obligación de implementación de STIR/SHAKEN obtenga su propio certificado y tome sus propias decisiones de nivel de atestación.

El resultado: los proveedores que anteriormente dependían de su operador upstream para firmar y atestar las llamadas ahora deben construir y gestionar esa capacidad por sí mismos. Esta guía explica qué requiere la atestación de nivel A, cómo implementarla en la capa del SBC y los procesos operativos que necesita para mantenerla funcionando.

Términos y conceptos clave
Un glosario de referencia rápida para los términos utilizados a lo largo de este artículo.
STIR/SHAKENSecure Telephone Identity Revisited / Signature-based Handling of Asserted information using toKENs. Un marco criptográfico en el que el proveedor originante firma las llamadas salientes con un certificado digital y asigna un nivel de atestación que indica con qué confianza el proveedor puede garantizar la identidad y el número del llamante.
Atestación de nivel A (completa)El proveedor originante ha autenticado a la parte llamante y ha confirmado que el llamante está autorizado a utilizar el número de teléfono de origen. Requiere una relación directa y verificada con el cliente.
Atestación de nivel B (parcial)El proveedor conoce el origen de la llamada pero no ha verificado la autorización del número. Consulte niveles de atestación explicados.
Atestación de nivel C (pasarela)La llamada ingresó desde una fuente externa no confiable sin verificación del llamante. Consulte niveles de atestación explicados.
SPC Token (Service Provider Code)Un token emitido por el STI-PA a los proveedores de servicios de voz autorizados. El SPC token se presenta ante una autoridad certificadora para obtener el certificado digital STIR/SHAKEN propio del proveedor.
STI-PA (Policy Administrator)El administrador de políticas de STIR/SHAKEN, actualmente operado por la autoridad de gobernanza. Emite SPC tokens a los proveedores de servicios de voz elegibles.
STI-CA (Certificate Authority)Una autoridad certificadora autorizada para emitir certificados digitales STIR/SHAKEN a los proveedores que presenten un SPC token válido.
STI-AS (Authentication Service)El servicio externo de firma que posee el certificado digital del proveedor y realiza la firma criptográfica de las llamadas salientes. Ejemplos incluyen TransNexus ClearIP y Neustar.
PASSporTPersonal Assertion Token. Un JSON Web Token firmado que viaja dentro del encabezado SIP Identity, y contiene el número de origen, el número de destino, la marca de tiempo, el identificador de origen y el nivel de atestación.
Encabezado IdentityEl encabezado SIP insertado en el INVITE saliente que transporta el PASSporT firmado. Los proveedores downstream utilizan este encabezado para verificar la atestación de la llamada.
Controlador de borde de sesión (SBC)Un dispositivo de red en el borde de una red de voz que procesa la señalización y los medios de las llamadas. Para STIR/SHAKEN, el SBC es el punto de integración entre la red de voz y el servicio externo de firma.
RMD (Robocall Mitigation Database)La base de datos de la FCC donde los proveedores de servicios de voz presentan sus planes de mitigación de llamadas automáticas (robocall). Se requiere recertificación anual, y las presentaciones inexactas o tardías conllevan sanciones económicas.
KYC (Know Your Customer)El conjunto de procedimientos que un proveedor utiliza para verificar la identidad de la parte que origina una llamada. Un requisito fundamental para asignar atestación de nivel A.
LOA (Letter of Authorization)Un documento que confirma el derecho de un cliente a utilizar un número de teléfono específico, comúnmente requerido para números de cobro revertido (toll-free) y números portados.
P-Identity-BypassUn encabezado SIP de respaldo insertado cuando el servicio de firma no está disponible, indicando a los proveedores downstream que se intentó la firma pero no estuvo disponible.

Qué significa realmente la atestación de nivel A

STIR/SHAKEN define tres niveles de atestación: A (completa), B (parcial) y C (pasarela). El nivel A significa que el proveedor ha autenticado al llamante y confirmado su autorización para usar el número. El nivel B significa que el proveedor sabe de dónde se originó la llamada pero no ha verificado la autorización del número. El nivel C significa que la llamada ingresó desde una fuente externa no confiable. Para el desglose completo a nivel de especificación de cada nivel, cómo viaja la declaración de atestación dentro de un PASSporT y escenarios prácticos, consulte Niveles de atestación STIR/SHAKEN explicados.

El impacto práctico es significativo. Las llamadas que portan atestación de nivel A tienen muchas menos probabilidades de ser etiquetadas con “Scam Likely” o “Spam Risk” por los motores analíticos en el extremo de terminación. Algunos operadores han adoptado políticas para bloquear directamente todas las llamadas que llegan con atestación de nivel C. Para sus clientes, la diferencia entre atestación A y C puede significar la diferencia entre que sus llamadas se conecten y que sean descartadas silenciosamente. Esta página se enfoca en lo que se necesita para obtener y mantener el nivel A.

Por qué los proveedores se ven obligados a autoatestar

Dos fuerzas convergentes están empujando a los proveedores de voz a tomar control directo de la atestación STIR/SHAKEN.

La orden de autenticación de terceros de la FCC

Adoptada en noviembre de 2024 y vigente desde el 18 de septiembre de 2025, esta orden requiere que cada proveedor de servicios de voz con una obligación de implementación de STIR/SHAKEN obtenga un SPC token (Service Provider Code) del administrador de políticas STIR/SHAKEN (STI-PA), presente ese token ante una autoridad certificadora (CA) para obtener su propio certificado digital, y tome todas las decisiones de nivel de atestación por sí mismo. Los proveedores aún pueden utilizar un tercero para realizar el acto técnico de la firma, pero el certificado debe ser propio del proveedor, y la decisión de atestación debe ser propia del proveedor. Ya no puede depender del certificado de su operador upstream ni delegar las decisiones de atestación en ellos.

Cambios en las políticas de los operadores

Los operadores upstream y proveedores mayoristas han estado ajustando cómo atestan el tráfico que se origina de revendedores y proveedores downstream. Donde un operador como Bandwidth anteriormente firmaba las llamadas con atestación de nivel A en nombre de sus clientes, muchos ahora asignan atestación de nivel C (pasarela) al tráfico que no pueden autenticar completamente a nivel del suscriptor. Esta es una respuesta racional a la presión regulatoria: el operador no puede verificar el KYC del cliente final de un proveedor downstream, por lo que no puede atestar honestamente en nivel A. La carga se traslada al proveedor que sí tiene esa relación con el cliente.

Plazos de cumplimiento del RMD

La Robocall Mitigation Database (RMD) requiere recertificación anual, con la ventana más reciente cerrando el 1 de marzo de 2026. La FCC ha aumentado las sanciones de cumplimiento: $10,000 por presentar información falsa o inexacta en el RMD, y $1,000 por no actualizar su presentación dentro de 10 días hábiles cuando sea necesario. La información CORES vinculada a su FRN (FCC Registration Number) también debe mantenerse actualizada con el mismo requisito de actualización de 10 días hábiles.

Esto no es teórico. Considere un proveedor VoIP que utiliza Bandwidth como su operador upstream. Cuando Bandwidth atestaba su tráfico saliente en nivel A, todo funcionaba. Cuando Bandwidth cambió ese tráfico a atestación de nivel C, los clientes del proveedor comenzaron a ver sus llamadas etiquetadas y bloqueadas. El único camino de vuelta a la atestación de nivel A es que el proveedor obtenga su propio certificado, se integre con un servicio de firma y tome sus propias decisiones de atestación basándose en su conocimiento directo de sus clientes.

Los cuatro requisitos para la atestación de nivel A

Lograr la atestación de nivel A no es puramente un problema tecnológico. Requiere una combinación de procesos operativos e infraestructura. Estos son los cuatro elementos que necesita.

1. Conozca a su cliente (KYC)

Debe tener una relación directa y verificada con la parte que origina la llamada. Esto significa que sabe quién es, tiene su identidad registrada y puede confirmar que es un cliente legítimo de su servicio. Si es un proveedor mayorista que transmite tráfico de una fuente desconocida, no puede asignar honestamente atestación de nivel A a ese tráfico.

2. Verificación de autorización de números

Debe verificar que la parte llamante está autorizada a utilizar el número de teléfono que aparece en el identificador de llamadas. Esto significa mantener registros precisos de qué números están asignados a qué clientes. Para números portados, necesita la documentación de portabilidad. Para números asignados de su propio inventario, necesita los registros de asignación. Para números de cobro revertido (toll-free) u otros tipos especiales de números, necesita la Letter of Authorization (LOA) en archivo.

3. Su propio SPC token y certificado digital

Debe obtener un SPC token del STI-PA (administrador de políticas STIR/SHAKEN, actualmente operado por la autoridad de gobernanza) y usar ese token para adquirir su certificado digital de un STI-CA (autoridad certificadora). Este certificado es lo que su servicio de firma utiliza para crear la firma criptográfica en las llamadas salientes. Bajo la regla de la FCC, no puede utilizar el certificado de otro proveedor.

4. Su propia decisión de atestación

Usted, como proveedor originante, debe determinar que una llamada específica califica para atestación de nivel A. Un tercero puede encargarse de la firma técnica, pero la decisión sobre qué nivel de atestación asignar debe ser suya, basada en sus registros de KYC y datos de autorización de números.

Cómo encaja el SBC en la firma STIR/SHAKEN

El controlador de borde de sesión (SBC) se ubica en el borde originante de su red de voz, que es precisamente donde se realiza la firma STIR/SHAKEN. Así es como funciona el flujo de firma:

  1. Su cliente origina una llamada que llega al SBC.
  2. El SBC envía una solicitud de firma a su STI-AS externo (servicio de autenticación), pasando los parámetros de la llamada: el número de origen (del encabezado P-Asserted-Identity o From), el número de destino (del encabezado To) y una marca de tiempo.
  3. El STI-AS crea un PASSporT (Personal Assertion Token) que contiene los campos orig, dest, iat (marca de tiempo de emisión), origid (identificador de origen) y attest, lo firma con su certificado digital y devuelve el encabezado Identity firmado.
  4. El SBC inserta el encabezado Identity en el SIP INVITE saliente antes de reenviar la llamada al siguiente salto.

El SBC en sí no realiza la firma criptográfica. Actúa como el punto de integración entre su red de voz y el servicio externo de firma. Esta es una distinción importante: el servicio de firma (como TransNexus ClearIP o Neustar) posee su certificado y realiza las operaciones criptográficas reales. La función del SBC es consultar el servicio de firma en el momento adecuado del flujo de llamada, pasar los parámetros correctos e insertar el encabezado Identity resultante en el mensaje SIP.

Para alta disponibilidad, su integración de firma debe admitir redundancia. Si su servicio de firma principal no está disponible, el SBC debe conmutar automáticamente al secundario. Y si ambos no están disponibles, el SBC continúa la llamada al destino. De esta forma, la llamada no se descarta silenciosamente mientras se señala a los proveedores downstream que se intentó la firma pero no estuvo disponible.

Implementación de la atestación de nivel A con ProSBC

Para la guía completa paso a paso de configuración STIR/SHAKEN en SBC, consulte la Guía de implementación STIR/SHAKEN en SBC.

El enfoque de ProSBC para STIR/SHAKEN difiere de la mayoría de los proveedores de SBC en un aspecto importante: utiliza un modelo de socios abierto. Donde proveedores como Ribbon y AudioCodes han construido implementaciones propietarias de STIR/SHAKEN que lo atan a un socio de servicio de firma específico, el motor de enrutamiento Ruby configurable de ProSBC se integra con cualquier servicio de firma basado en HTTP o SIP. Usted elige su proveedor STI-AS. Si desea cambiar de servicio de firma posteriormente, cambia un parámetro de configuración, no su proveedor de SBC.

La implementación implica apuntar ProSBC a su servicio de firma:

Configuración del servicio de firma

Se configura un proveedor de firma principal (SIP NAP en la configuración de ProSBC) y (opcionalmente) un proveedor secundario para redundancia. Se proporciona un token de autorización para la autenticación de la API y se establece un valor de timeout para la consulta al servicio de firma.

Extracción de parámetros de la llamada

Cuando llega una llamada, el módulo de enrutamiento STIR/SHAKEN de ProSBC extrae el número de origen del encabezado P-Asserted-Identity (PAI) o From, el número de destino del encabezado To y la marca de tiempo del encabezado Date. Estos se empaquetan en una solicitud de firma.

Inserción del encabezado Identity

El servicio de firma devuelve el encabezado Identity firmado, que ProSBC inserta en el SIP INVITE saliente. El encabezado Identity contiene la firma digital, el nivel de atestación, los números de origen y destino, la marca de tiempo y una referencia a su certificado.

Redundancia y respaldo

Si el proveedor de firma principal falla o excede el timeout, ProSBC automáticamente intenta con el proveedor secundario. Si ambos no están disponibles, agrega un encabezado P-Identity-Bypass a la llamada saliente. Esto asegura que las llamadas se completen incluso durante una interrupción del servicio de firma, mientras indica de forma transparente a los proveedores downstream que se intentó la firma.

Verificación en el lado de terminación

ProSBC también admite el rol de verificación. Cuando actúa como SBC de terminación, puede validar los encabezados Identity entrantes contra el certificado de firma, confirmando que la atestación de la llamada es legítima.

ProSBC se integra con socios validados de la TelcoBridges Alliance, incluyendo TransNexus ClearIP y Neustar, para la firma y verificación STIR/SHAKEN. Ambos tienen rutas de integración documentadas.

Lista de verificación operativa para mantener la atestación de nivel A

Lograr que la atestación de nivel A funcione es solo la mitad de la batalla. Mantenerla requiere disciplina operativa continua. Esto es lo que debe incorporar en sus procesos:

KYC en el onboarding

Verifique la identidad de cada nuevo cliente antes de aprovisionar el servicio. Esto no es solo una buena práctica; es la base de su capacidad para asignar atestación de nivel A. Si no puede demostrar que verificó al cliente, no puede defender su decisión de atestación.

Gestión del inventario de números

Mantenga un registro preciso y actualizado de qué números de teléfono están asignados a qué clientes. Cuando se portan números, archive la documentación de portabilidad. Cuando se reasignan números, actualice sus registros. Su decisión de atestación depende de saber, en el momento de cada llamada, que el llamante está autorizado a usar ese número.

Gestión del ciclo de vida del certificado

Su certificado digital tiene una fecha de vencimiento. Monitoréelo. Renuévelo antes de que expire. Un certificado vencido significa que su servicio de firma no puede firmar las llamadas, lo que implica que sus llamadas salientes irán sin firmar o recurrirán a P-Identity-Bypass, ninguno de los cuales le otorga atestación de nivel A.

Mantenimiento del RMD

Mantenga actualizada su presentación en la Robocall Mitigation Database. Recertifique anualmente. Actualice dentro de 10 días hábiles cada vez que su información cambie. Las sanciones por incumplimiento son reales: $10,000 por información falsa, $1,000 por actualizaciones tardías.

Monitoreo de atestación

Revise sus registros de detalle de llamadas (CDR) regularmente para confirmar que las llamadas salientes están recibiendo el nivel de atestación correcto. Si observa llamadas saliendo con atestación B o C que deberían ser A, investigue. El problema generalmente es una brecha en sus registros de autorización de números o un problema de configuración del servicio de firma.

Monitoreo de salud del servicio de firma

Rastree las tasas de éxito y fallo de las consultas a su servicio de firma. Genere alertas ante tasas elevadas de timeout o errores HTTP o SIP. Un servicio de firma saludable debe tener tasas de fallo cercanas a cero; fallos sostenidos significan que sus llamadas salen sin firmar.

Errores comunes que le cuestan la atestación de nivel A

Estas son las fallas operativas que más comúnmente resultan en que los proveedores pierdan su capacidad de asignar atestación de nivel A:

Permitir el uso no verificado del identificador de llamadas

Si sus clientes pueden configurar números arbitrarios en su identificador de llamadas sin su verificación, no puede atestar en nivel A. Cada número utilizado en llamadas salientes debe ser rastreable hasta un cliente autorizado en sus registros.

Registros de números desactualizados

Los números se portan, se reasignan y se desconectan. Si sus registros de autorización no reflejan las asignaciones actuales, corre el riesgo de atestar llamadas donde el llamante ya no está autorizado a usar ese número. Esto lo expone a acciones regulatorias.

Usar el certificado de otro

La regla de certificado propio de la FCC es explícita: sus llamadas deben firmarse con su certificado. Si todavía depende del certificado de su operador upstream, está fuera de cumplimiento independientemente del nivel de atestación.

Ignorar las fallas del servicio de firma

Si su servicio de firma se cae y usted no lo nota, sus llamadas salen con encabezados P-Identity-Bypass en lugar de atestación adecuada. Los proveedores downstream y los motores analíticos tratan estas de manera muy diferente a las llamadas firmadas correctamente.

No cumplir con los plazos del RMD

La ventana de recertificación es anual. No cumplirla, o no actualizar su presentación después de cambios materiales, activa sanciones de la FCC y puede resultar en que sus llamadas sean tratadas como no conformes por otros proveedores.

Qué sucede cuando lo hace bien

La recompensa por construir y mantener la capacidad de atestación de nivel A es concreta:

Mayores tasas de finalización de llamadas

Las llamadas salientes de sus clientes llegan a sus destinatarios previstos en lugar de ser bloqueadas o filtradas. Para centros de contacto, equipos de ventas y proveedores de servicios, esto impacta directamente en los ingresos.

Mejor reputación del identificador de llamadas

Los motores analíticos (los sistemas que etiquetan las llamadas como “Scam Likely” o “Spam Risk”) consideran el nivel de atestación en su puntuación. La atestación de nivel A es una de las señales positivas más fuertes que puede enviar.

Cumplimiento regulatorio

Cumple con los requisitos de la FCC para la implementación de STIR/SHAKEN, la propiedad del certificado y la toma de decisiones de atestación. Esto no es opcional para los proveedores con una obligación de implementación.

Diferenciación competitiva

Cuando las llamadas de sus clientes se conectan sin problemas y las llamadas de los clientes de su competidor son etiquetadas, esa diferencia se refleja en las tasas de abandono. Los proveedores que pueden garantizar atestación de nivel A para llamadas legítimamente autorizadas tienen un argumento de venta real.

Preguntas frecuentes

¿Qué es la atestación de nivel A en STIR/SHAKEN?

La atestación de nivel A (atestación completa) significa que el proveedor originante ha autenticado a la parte llamante y ha confirmado que el llamante está autorizado a utilizar el número de teléfono de origen. El proveedor tiene una relación directa con el cliente, sabe quién es y ha verificado su derecho a utilizar el número que aparece en el identificador de llamadas.

¿Cuál es la diferencia entre atestación A, B y C?

A es completa (llamante autenticado, número autorizado), B es parcial (origen conocido, número no verificado), C es de pasarela (fuente externa no confiable). La referencia de niveles de atestación cubre el detalle de la especificación, escenarios prácticos y el tratamiento downstream para cada nivel.

¿Necesito mi propio certificado para STIR/SHAKEN?

Sí. La orden de autenticación de terceros de la FCC requiere que cada proveedor de servicios de voz con una obligación de implementación de STIR/SHAKEN obtenga su propio SPC token (Service Provider Code) y certificado digital de una autoridad certificadora. Ya no puede depender del certificado de su operador upstream.

¿Puede mi SBC firmar llamadas sin un servicio externo de firma?

No. El SBC no realiza la firma criptográfica por sí mismo. Actúa como el punto de integración entre su red de voz y un servicio externo de firma (STI-AS). El SBC consulta el servicio de firma, pasa los parámetros de la llamada e inserta el encabezado Identity resultante en el mensaje SIP.

¿Qué sucede si mi servicio de firma se cae?

Un SBC correctamente configurado con redundancia conmutará automáticamente a una URL de servicio de firma secundaria. Si ambos no están disponibles, el SBC debe insertar un encabezado P-Identity-Bypass para que la llamada se complete mientras señala a los proveedores downstream que se intentó la firma pero no estuvo disponible.

¿Cuáles son las sanciones de la FCC por incumplimiento de STIR/SHAKEN?

La FCC impone sanciones de $10,000 por presentar información falsa o inexacta en la Robocall Mitigation Database (RMD), y $1,000 por no actualizar su presentación en el RMD dentro de 10 días hábiles cuando sea necesario. Estas sanciones aplican a todos los proveedores de servicios de voz con una obligación de implementación.

¿Listo para implementar la atestación de nivel A?

La atestación de nivel A requiere tanto infraestructura (un SBC integrado con un servicio de firma y su propio certificado digital) como disciplina operativa (procesos KYC, gestión de números y monitoreo continuo). Ninguno por sí solo es suficiente.

ProSBC se integra con cualquier servicio de firma STIR/SHAKEN a través de su motor de enrutamiento abierto y configurable, con rutas validadas hacia TransNexus ClearIP y Neustar. Para los proveedores que desean la infraestructura sin la carga operativa, el servicio gestionado ProSBC incluye configuración, monitoreo y gestión continua de STIR/SHAKEN.

¿Prefiere evaluar por su cuenta primero? Comience su prueba gratuita de 30 días.