Cumplimiento de STIR/SHAKEN de la FCC para pequeños proveedores VoIP

Si usted opera un pequeño negocio VoIP en los Estados Unidos, un CLEC, un ILEC regional, un proveedor de VoIP interconectado o un revendedor sin instalaciones propias, las reglas que antes le daban margen de maniobra ya no lo hacen. Todas las extensiones significativas de STIR/SHAKEN para pequeños proveedores de servicios de voz han expirado. El Robocall Mitigation Database (RMD) es ahora un requisito indispensable para la interconexión, y la FCC ha demostrado que aplicará esa puerta de acceso.
En agosto de 2025, la FCC eliminó a 185 proveedores de servicios de voz del RMD en una sola acción de cumplimiento, y luego eliminó a más de 1,200 proveedores adicionales más tarde ese mismo mes. Todo el tráfico de esas empresas está ahora bloqueado en las redes de EE. UU. hasta que corrijan sus certificaciones, y no pueden volver a registrarse sin la aprobación tanto del Enforcement Bureau como del Wireline Competition Bureau.
Esta guía acompaña a los pequeños operadores VoIP a través del panorama de cumplimiento de 2026: quién está obligado actualmente, qué señaló la acción de cumplimiento de agosto de 2025, el ciclo anual de recertificación del RMD, qué se requiere realmente para cumplir sin el presupuesto de un operador Tier 1, y qué viene a continuación bajo la propuesta Know-Your-Upstream-Provider de la FCC de abril de 2026.
![]()
¿Está usted realmente obligado? Las definiciones que importan
La primera fuente de confusión para los pequeños operadores es si STIR/SHAKEN les aplica o no. La respuesta en 2026 es casi siempre sí. Las reglas de autenticación de identificación de llamadas de la FCC bajo 47 CFR Subpart HH aplican a cuatro categorías superpuestas de proveedores de servicios de voz.
Un proveedor de servicios de voz basado en instalaciones propias es cualquier operador que posee al menos parte de la infraestructura de red utilizada para prestar su servicio. Los CLEC tradicionales y los pequeños ILEC se encuentran aquí. Un proveedor de servicios de voz sin instalaciones propias presta servicio sobre infraestructura que no posee, incluyendo la mayoría de los revendedores VoIP y operadores de marca blanca. Un proveedor de VoIP interconectado es cualquier proveedor cuyo servicio permite voz bidireccional en tiempo real y origina o termina llamadas en la red telefónica pública conmutada. Un proveedor gateway es cualquier operador intermedio con sede en EE. UU. que introduce llamadas originadas en el extranjero a las redes nacionales.
Si usted origina, termina o transmite llamadas y cae en cualquiera de esas cuatro categorías, tiene una obligación de implementación de STIR/SHAKEN. La suposición más común que pone en problemas a los pequeños operadores es que “somos demasiado pequeños para estar en el radar de la FCC.” Las acciones de cumplimiento de agosto de 2025 eliminaron a proveedores de todos los tamaños, incluyendo operadores con solo un puñado de números de clientes.
La única excepción común que permanece: los revendedores puros y MVNO que no controlan ninguna infraestructura de firma están exentos del requisito de certificado propio específicamente, porque no tienen infraestructura en la cual realizar la firma. Aun así, siguen teniendo obligaciones de certificación en el RMD a través de su programa de mitigación de llamadas automatizadas, y todavía necesitan un acuerdo escrito con el proveedor aguas arriba que firma en su nombre.
La extensión para pequeños proveedores ya no existe, y la FCC podría revocar lo que queda
Cuando STIR/SHAKEN se implementó por primera vez, la FCC otorgó a los pequeños proveedores de servicios de voz (aquellos con 100,000 o menos líneas de suscriptores de voz bajo el mismo OCN) una extensión hasta el 30 de junio de 2023, antes de que tuvieran que implementar la firma en las porciones IP de sus redes. Esa extensión es el origen de una gran cantidad de consejos desactualizados que aún circulan en línea.
Este es el cronograma real que importa en 2026:
| Fecha | Qué cambió | Quién se vio afectado |
|---|---|---|
| 30 de junio de 2022 | Entró en vigor la fecha límite acelerada de STIR/SHAKEN (Fourth Report and Order) | Pequeños proveedores de servicios de voz sin instalaciones propias |
| 30 de junio de 2023 | Expiró la extensión original para pequeños proveedores | Pequeños proveedores de servicios de voz basados en instalaciones propias (CLEC, pequeños ILEC) |
| 18 de septiembre de 2025 | Entró en vigor la regla de certificado propio (Eighth Report and Order) | Todo proveedor obligado debe firmar con su propio certificado STI |
| 6 de agosto de 2025 | El Enforcement Bureau de la FCC eliminó a 185 proveedores del RMD | Proveedores con certificaciones deficientes o involucrados en llamadas automatizadas |
| 25 de agosto de 2025 | Más de 1,200 proveedores adicionales eliminados del RMD | Proveedores no conformes de todos los tamaños |
| 18 de diciembre de 2025 | Nuevas certificaciones de acceso directo a numeración VoIP (FCC 25-86) | Proveedores de VoIP interconectados con autorizaciones de numeración directa |
| 29 de abril de 2026 | La FCC propuso revocar las extensiones restantes por dificultad; KYUP FNPRM | Proveedores satelitales y VSP que no pueden obtener un SPC token |
La dirección es consistente: las extensiones se reducen, las certificaciones se amplían, y el costo de quedarse atrás pasa de “carta de consulta de la FCC” a “su tráfico está bloqueado.” La hoja informativa del 29 de abril de 2026 de la FCC propone explícitamente revocar las extensiones por dificultad excesiva para los proveedores que aún las tienen, incluyendo categorías de proveedores satelitales y operadores que no pueden obtener un SPC token. Si todavía depende de algún tipo de período de gracia para pequeños proveedores, trátelo como si ya no existiera.
Lo que realmente señaló la acción de cumplimiento de agosto de 2025
Las cifras de agosto de 2025 merecen analizarse en detalle porque muestran lo que la FCC considera susceptible de acción. El proceso en realidad comenzó en diciembre de 2024, cuando el Enforcement Bureau ordenó a 2,411 proveedores corregir sus presentaciones en el RMD o explicar por qué deberían permanecer en la base de datos. Para la fecha límite de agosto, 2,226 proveedores habían corregido sus presentaciones a satisfacción de la FCC. De los 2,411 a los que se les ordenó corregir, 185 fueron eliminados el 6 de agosto de 2025 y más de 1,200 proveedores adicionales fueron eliminados el 25 de agosto de 2025.
Las violaciones citadas seguían tres patrones superpuestos. Los proveedores habían presentado certificaciones deficientes, lo que significa que la entrada en el RMD carecía de información requerida, era inexacta o no había sido actualizada dentro de los 10 días hábiles siguientes a un cambio material. Los proveedores aparentemente habían participado en campañas ilegales de llamadas automatizadas, ya sea originándolas o al no actuar ante solicitudes de rastreo. Y los proveedores no habían cooperado con investigaciones oficiales, ya sea ignorando citaciones o no manteniendo los registros que la FCC solicitó.
La consecuencia operativa es severa. Una vez que un proveedor es eliminado del RMD, todos los demás proveedores de servicios de voz en EE. UU. están obligados a bloquear su tráfico. La empresa eliminada tampoco puede volver a registrarse en el RMD sin la aprobación previa tanto del Enforcement Bureau como del Wireline Competition Bureau, lo cual no es una formalidad administrativa sino una revisión separada que puede tomar meses.
Para un pequeño operador, la lectura práctica es que la entrada en el RMD no es un ejercicio de papeleo. Es el documento activo que determina si su tráfico se mueve o no.
La regla de los 10 días hábiles. Cualquier cambio material en su estado de implementación de STIR/SHAKEN, acuerdo de firma o información de contacto debe reflejarse en el RMD dentro de los 10 días hábiles. Esta es la regla que con mayor frecuencia resulta en que una certificación sea marcada como deficiente.
El ciclo anual de recertificación del RMD que todo pequeño operador necesita en su calendario
Más allá de la regla de actualización de 10 días hábiles, el RMD requiere recertificación anual de cada proveedor de servicios de voz con una presentación. La ventana de recertificación se abre el 1 de febrero de cada año, y las certificaciones deben presentarse antes del 1 de marzo. Perder la ventana no le da un período de gracia; produce un registro en el RMD que se presume no conforme.
La certificación en sí no es compleja. Usted confirma uno de tres estados de implementación: implementación completa de STIR/SHAKEN, implementación parcial con un programa de mitigación de llamadas automatizadas que cubra el resto, o un programa de mitigación de llamadas automatizadas en lugar de STIR/SHAKEN donde la firma es técnicamente inviable. También confirma su información de contacto, su acuerdo de firma (su propia infraestructura, un tercero usando su certificado, o ambos), y que su programa de mitigación de llamadas automatizadas está documentado y operativo.
Los elementos que la mayoría de los pequeños operadores pasan por alto son los documentos de respaldo que la FCC puede solicitar como parte de cualquier auditoría o investigación: la descripción de su programa de mitigación de llamadas automatizadas, el acuerdo escrito con cualquier servicio de firma de terceros, la evidencia de sus procedimientos de rastreo, y sus registros de incorporación de clientes que demuestren que usted verifica la identidad de los nuevos clientes antes de asignarles números. Ninguno de estos necesita presentarse con el RMD en sí, pero si no puede producirlos cuando se lo soliciten, su certificación en el RMD es funcionalmente deficiente.
La nueva capa: certificaciones de acceso directo a numeración VoIP
El 18 de diciembre de 2025, la FCC adoptó un Third Report and Order que modifica las certificaciones requeridas para proveedores de VoIP interconectados que tienen acceso directo a recursos de numeración. Si usted obtuvo su autorización de acceso directo antes del 8 de agosto de 2024, las nuevas reglas le aplican y debe presentar certificaciones actualizadas dentro de los 30 días posteriores a la fecha de vigencia de la regla o arriesgar la suspensión o revocación de su autorización de numeración.
Las certificaciones actualizadas ahora requieren que los titulares de autorizaciones preexistentes atestigüen que no utilizarán a sabiendas números para transmitir, fomentar, asistir o facilitar llamadas automatizadas ilegales, suplantación ilegal de identidad o fraude. Deben certificar el cumplimiento total con los requisitos de autenticación de identificación de llamadas STIR/SHAKEN y mitigación de llamadas automatizadas. Y deben certificar que ni la empresa ni su personal clave están sujetos a investigaciones por parte de la Comisión, las autoridades policiales u otras agencias reguladoras. La presentación debe incluir evidencia de cumplimiento con 911/NG911, CALEA, las reglas de Access Stimulation, y los FCC Forms 499 y 477.
Para un pequeño proveedor VoIP, esto importa porque la FCC ahora está usando la autorización de numeración como una segunda puerta de cumplimiento, paralela al RMD. Un proveedor con una entrada limpia en el RMD pero una certificación de numeración deficiente aún puede perder acceso a los números, lo que tiene el mismo efecto operativo que estar bloqueado.
Qué requiere realmente el cumplimiento para un pequeño proveedor VoIP
Para un operador sin un presupuesto de Tier 1, el modelo correcto es pensar en el cumplimiento como cinco artefactos concretos en lugar de un proyecto.
-
Su OCN. Solicítelo a través de NECA si aún no tiene uno. El OCN es la base para todas las presentaciones posteriores.
-
Su SPC token. Solicite un Service Provider Code token a iconectiv (el Policy Administrator de EE. UU.). El token es su identidad autenticada para el ecosistema STIR/SHAKEN.
-
Su certificado STI. Lleve su SPC token a una STI Certificate Authority autorizada y obtenga su propio certificado digital. Esto es lo que su servicio de firma utiliza en cada llamada. Para los detalles completos de la regla de certificado propio, consulte la guía FCC STIR/SHAKEN Own Certificate Rule.
-
Un acuerdo de firma. Implemente la firma en su propio SBC integrado con un socio STI-AS como TransNexus ClearIP o Neustar, o utilice un servicio de firma de terceros bajo un acuerdo escrito que confirme que firman con su certificado y que las decisiones de attestation siguen siendo suyas. El flujo técnico se cubre en la Guía de implementación de STIR/SHAKEN en SBC.
-
Su certificación en el RMD, mantenida al día. Presente a tiempo durante la ventana anual del 1 de febrero al 1 de marzo, actualice dentro de los 10 días hábiles de cualquier cambio material, y mantenga su documentación de respaldo (programa de mitigación de llamadas automatizadas, registros KYC, procedimientos de rastreo) lista para inspección.
Lo que no necesita es una infraestructura de firma construida a medida ni un ingeniero de cumplimiento dedicado. La combinación de un SBC de arquitectura abierta, un socio de servicio de firma validado y documentación disciplinada es el camino realista para un operador con entre cien y varios miles de sesiones concurrentes.
Si usted opera un CLEC, STIR/SHAKEN es una superficie de cumplimiento entre varias
Para un CLEC específicamente, el cumplimiento de STIR/SHAKEN no existe de manera aislada. Se superpone con varias otras obligaciones de la FCC que los pequeños operadores tienen que mantener en paralelo, y una falla en cualquiera de ellas crea exposición en cascada para las demás.
Local Number Portability (LNP) requiere que usted cumpla con las solicitudes de portabilidad de entrada y salida dentro de los intervalos prescritos por la FCC y que mantenga registros precisos de asignación de números a clientes, lo cual es también un requisito previo para una attestation de nivel A honesta. Las obligaciones de E911 y NG911 requieren registros de ubicación precisos para cada número, lo que significa que su base de datos de clientes cumple una función doble. Las obligaciones de visualización CNAM requieren registros correctos del nombre del llamante, lo cual es cada vez más importante porque los operadores de terminación correlacionan CNAM con el nivel de attestation al decidir si etiquetar una llamada como spam (la relación se explica en la guía de CNAM Lookup).
La implicación práctica es que el proceso de incorporación de clientes de un CLEC se convierte en la única fuente de verdad para varias obligaciones de la FCC a la vez. La documentación KYC que usted recopila para respaldar la attestation de nivel A también respalda sus registros de LNP, sus registros de direcciones E911 y su precisión de CNAM. Tratar estos como flujos de trabajo separados crea inconsistencias que salen a la luz durante las auditorías.
Qué viene en 2026: KYUP, revocación de extensiones y el mosaico estatal
Tres desarrollos en la primera mitad de 2026 merecen seguimiento cuidadoso porque cada uno estrecha aún más el perímetro de cumplimiento.
La hoja informativa de la FCC del 29 de abril de 2026 anunció un borrador del Know-Your-Upstream-Provider (KYUP) FNPRM, programado para votación en la Open Meeting del 20 de mayo de 2026. Si se adopta, KYUP requeriría que los proveedores de servicios de voz validen la identidad y las prácticas operativas de cada socio aguas arriba que envía tráfico a sus redes. Para un pequeño operador VoIP, esto significa que sus contratos de interconexión y sus registros de fuentes de tráfico se convertirán en un artefacto regulado, no solo un asunto comercial.
La misma hoja informativa propone revocar las extensiones por dificultad restantes para las attestations de STIR/SHAKEN, específicamente para proveedores satelitales y para proveedores de servicios de voz que no han podido obtener un SPC token. La señal es clara: la FCC no tiene la intención de mantener una larga cola de excepciones.
Por separado, las legislaturas estatales están comenzando a promulgar sus propias reglas de autenticación de identificación de llamadas y STIR/SHAKEN, creando un mosaico fragmentado que los pequeños operadores que atienden múltiples estados tendrán que navegar independientemente del marco federal. CommLaw Group ha instado a la FCC a que se imponga sobre este mosaico, pero hasta que la FCC actúe, los pequeños proveedores con presencia en múltiples estados deben monitorear la legislación estatal junto con la reglamentación de la FCC.
Cómo se ajusta ProSBC al camino de cumplimiento del pequeño operador
La razón por la que un SBC de arquitectura abierta importa para los pequeños operadores es que el cumplimiento ahora requiere flexibilidad entre socios de firma, lógica de attestation y patrones de integración, pero no justifica una inversión de plataforma de seis cifras.
ProSBC está posicionado exactamente para este segmento. La integración del servicio de firma se configura a través del motor de enrutamiento en lugar de estar incorporada en el firmware, de modo que usted puede firmar con TransNexus ClearIP o Neustar hoy y migrar a un socio diferente mañana actualizando una configuración de ruta. El nivel de attestation se establece por llamada a través de la lógica de enrutamiento, lo que mantiene la decisión de attestation (el requisito central de la FCC bajo la regla de certificado propio) en la capa donde corresponde. El argumento arquitectónico se cubre en STIR/SHAKEN and Call Authentication.
Para los operadores que evalúan costos, ProSBC publica sus precios por sesión (desde $1.40 por sesión por año en el nivel base) y ofrece una licencia gratuita permanente de ProSBC Lab con tres sesiones que incluye capacidad completa de firma y verificación STIR/SHAKEN. Eso es suficiente para validar una integración de servicio de firma de extremo a extremo antes de cualquier compromiso de producción. Los operadores que prefieren un modelo completamente administrado, incluyendo el trabajo continuo de cumplimiento del RMD y del servicio de firma, pueden implementar a través de ProSBC Managed Service, que incluye HA 1+1 y soporte 24×7.
Para MSP que atienden a múltiples clientes de pequeños operadores, el modelo multi-tenant se documenta en la guía SBC para MSP, que cubre la estructura operativa para gestionar la firma STIR/SHAKEN en docenas de tenants de clientes en una sola instancia.
El estándar de cumplimiento es el estándar de la industria
La idea de que los pequeños proveedores VoIP se benefician de la indulgencia regulatoria es ahora histórica. La extensión de 100,000 líneas expiró en 2023. La regla de certificado propio aplica en 2025. El RMD eliminó a más de 1,400 proveedores en agosto de 2025. Las certificaciones de autorización de numeración añadieron una puerta paralela en diciembre de 2025. La hoja informativa de la FCC de abril de 2026 señala que las extensiones restantes están siendo revocadas.
Lo que esto significa en la práctica es que un pequeño CLEC, ILEC o proveedor de VoIP interconectado tiene que operar al mismo estándar de cumplimiento que un operador Tier 1, pero con una fracción de los recursos. La única respuesta sostenible es mantener las partes móviles pequeñas: un OCN, un SPC token, un certificado STI, un acuerdo de firma, una entrada en el RMD mantenida según el calendario, y una base de datos de clientes como fuente única de verdad que alimente STIR/SHAKEN, LNP, E911 y CNAM de manera consistente. Las elecciones tecnológicas que respaldan esa disciplina (un SBC de arquitectura abierta, un socio de firma validado, precios transparentes, soporte administrado opcional) son ahora los diferenciadores que determinan si el cumplimiento es sostenible para un pequeño operador o si lentamente se convierte en el cuello de botella que consume el negocio.
Preguntas frecuentes
Logre el cumplimiento de STIR/SHAKEN con un presupuesto de pequeño operador
ProSBC ofrece a los pequeños proveedores VoIP un camino de firma listo para producción que se integra con TransNexus ClearIP y Neustar, establece el nivel de attestation por llamada a través de un motor de enrutamiento configurable, soporta URLs de servicio de firma primario y secundario con fallback P-Identity-Bypass, y funciona en AWS, Azure, VMware, KVM o bare metal. La licencia base es desde $1.40 por sesión por año con precios transparentes, y la licencia permanente de ProSBC Lab con tres sesiones incluye capacidad completa de STIR/SHAKEN para que los operadores puedan validar el flujo de firma antes de cualquier compromiso de producción.
Para los operadores que desean soporte de cumplimiento sin construir un equipo dedicado, ProSBC Managed Service incluye HA 1+1, soporte Level 3 24×7 de ingenieros de TelcoBridges, integración del servicio de firma y soporte continuo de configuración.