|
Tiempo de lectura: 25 min

Por qué el registro de líneas no está funcionando ni lo va a hacer


En resumen: el registro obligatorio de líneas móviles en México no es una mala idea, es una idea con una ejecución imposible en el plazo elegido. Perú tardó casi 1,000 días solo para poner en marcha su sistema biométrico y nueve años después lo sigue corrigiendo; Brasil escalonó el suyo en fases a lo largo de dos décadas de marco legal. Alemania, que sí tiene un sistema de identificación de SIM prepago que funciona con relativamente poca fricción, no dio ese salto de un día para otro: la obligación quedó incorporada a su Ley de Telecomunicaciones dentro de un paquete antiterrorista, con año y medio de plazo solo para verificar retroactivamente las líneas ya activas, y apoyada en un aparato de identificación civil que ya llevaba décadas de maduración. Es una comparación desigual: Alemania no resolvió esto en meses, lo montó sobre un Estado que ya tenía resuelto casi todo lo demás. México intentó comprimir un proceso equivalente en seis meses, sin ese terreno previo. El resultado, siete meses después del arranque, es medible: una filtración de datos al segundo día de operación, un costo de más de 4,000 millones de pesos repartido de forma desigual entre operadores grandes y pequeños, un calendario que la propia autoridad tuvo que reescribir de emergencia sin consulta pública, y un mercado negro de chips preregistrados que sigue reproduciendo el anonimato que la norma decía venir a eliminar. Nada de esto significa que vincular una línea a una identidad sea inviable, los propios países que México cita como modelo lo lograron. Lo que estos siete meses demuestran es que el diseño mexicano, condensado en una fracción del tiempo que le tomó a cualquier país comparable, no estaba hecho para sostener el objetivo que se propuso.

Cuando la Comisión Reguladora de Telecomunicaciones (CRT) presentó los Lineamientos para la Identificación de Líneas Telefónicas Móviles en diciembre de 2025, el objetivo declarado era eliminar el anonimato que, según la propia autoridad, facilita delitos como la extorsión y el fraude telefónico. Es un objetivo que otros países han conseguido cumplir con esquemas similares. El problema no es la idea de fondo, sino la manera en que México decidió ejecutarla. Siete meses después del arranque, con el plazo original vencido y sustituido de emergencia por un calendario escalonado hasta finales de 2026, la evidencia muestra un patrón: el registro se implementó en una fracción del tiempo que tomaron esquemas equivalentes en otros países, impuso un costo desproporcionado sobre los operadores más pequeños, expuso datos sensibles de millones de usuarios al segundo día de operación, y convive con un mercado paralelo que replica el anonimato que decía combatir.

1. Marco normativo y mecánica de vinculación

El 8 de diciembre de 2025 el Pleno de la CRT aprobó por unanimidad el Acuerdo P/CRT/EXT/08122025/144, publicado al día siguiente en el Diario Oficial de la Federación. A partir del 9 de enero de 2026, toda línea móvil (incluido el prepago, hasta entonces anónimo) debía quedar asociada a un Titular identificable. La CRT no actuó por iniciativa propia: el artículo Trigésimo Transitorio de la Ley en Materia de Telecomunicaciones y Radiodifusión, publicada el 16 de julio de 2025, le impuso un plazo de 120 días hábiles para emitir estos lineamientos, un dato que ayuda a entender, aunque no justifica por sí solo, la premura del resto del expediente.

El mecanismo exige, para personas físicas, identificación oficial vigente más CURP; para personas morales, RFC más acreditación del representante legal; para extranjeros, pasaporte o CURP temporal. El trámite puede hacerse de forma presencial o remota, y en ambos casos exige una “Prueba de Vida” para validar que el solicitante corresponde al titular de la identificación. El objetivo declarado en el Acuerdo es “reducir los espacios para el uso ilícito de las tecnologías de comunicaciones móviles” (artículos 103 y 164, fracción III, de la Ley).

La CRT enmarca la medida como parte de una tendencia regional, citando ocho países como antecedente:

PaísAutoridad / NormaAñoRasgo distintivo
ArgentinaENACOM2023Validación multipaso + biometría
BrasilANATEL2021Foto + documento previo a activación
ChileSUBTEL2021Nombre, dirección, IMEI/MSISDN/IMSI
ColombiaCRC, Res. 50502016Verificación en tiempo real de documento
Costa RicaSUTELNombre, cédula, residencia, correo
EcuadorCONATEL2009Empadronamiento contra Registro Civil
PerúOSIPTEL2017Huella dactilar conectada al RENIEC

De estos, al menos dos (Argentina y Perú) incorporan verificación biométrica, un elemento que los Lineamientos mexicanos descartan en el papel: el artículo 34 del Anexo Único prohíbe almacenar “ningún dato biométrico, fotografía, ni copia de Identificación Oficial”, y el artículo 44 lo reitera como prohibición absoluta. La distancia entre esa prohibición y la práctica real de las operadoras se documenta más adelante. El Acuerdo también deja constancia de una Consulta Pública (30 de octubre al 27 de noviembre de 2025, 36 participaciones) cuyo resultado final “cambia significativamente respecto de su anteproyecto”, sin detallar en qué, y de una prueba piloto ejecutada desde el 1 de septiembre de 2025.

2. Seis meses donde otros tardaron años

En México, el margen entre la ley habilitante (16 de julio de 2025) y la entrada en vigor del registro (9 de enero de 2026) fue de menos de seis meses; el plazo ciudadano original, del 9 de enero al 30 de junio, fue de prácticamente seis meses exactos. Ninguno de los países citados como precedente siguió un calendario comparable:

  • Perú inició su sistema biométrico en 2017. Para 2019 llevaba casi 1,000 días de implementación y seguía generando sanciones. Nueve años después, en 2026, RENIEC anunció que lo sustituía por un esquema de verificación facial tras detectar uso irregular de las consultas biométricas.
  • Brasil escalonó su recadastramento en fases a lo largo de años (2019, 2020, 2021), sobre un marco legal que data de 2003 y una resolución de ANATEL de 2007. Entre el marco original y la implementación digital completa pasaron más de quince años.
  • Argentina ordenó su registro en 2016; dos años después, el 40% de las líneas prepago de San Juan seguían sin registrar, con extensiones sucesivas de plazo.

La consecuencia técnica de la premura mexicana quedó documentada en el propio sector: Movistar tuvo que “acelerar la implementación de plataformas de registro y reforzar sus sistemas de ciberseguridad en apenas 30 días”, el mismo plazo transitorio que fija el Acuerdo para que los proveedores habiliten su Plataforma de Gestión, un margen sensiblemente corto para asegurar un sistema que procesa datos sensibles de decenas de millones de personas.

3. El costo para los operadores, repartido sin neutralidad

La implementación no fue gratuita: estimaciones retomadas por distintos medios sitúan la inversión conjunta en más de 4,000 millones de pesos para Telcel, AT&T, Movistar y Altán Redes, cifra que Mony De Swaan Addati (expresidente de la extinta Cofetel, hoy presidente de la Asociación Mexicana de Operadores Móviles Virtuales) confirmó como el costo de plataformas, consulta y almacenamiento seguro para las cerca de 160 millones de líneas del país. La propia CRT reportó otros 22 millones de pesos solo para su plataforma central.

Ese costo no se repartió de forma pareja. Un estudio de UBS Investment Bank, difundido en octubre de 2025, advertía que Telcel contaba con ventajas estructurales frente al resto: “los requisitos de software y comerciales… podrían ser costosos para los operadores con una base de clientes más pequeña, como AT&T, Movistar y BAIT”. El caso de Bait ilustra el problema: buena parte de su crecimiento dependía de chips gratuitos distribuidos en tiendas Walmart, muchos desechados por los propios usuarios, un modelo de bajo compromiso estructuralmente incompatible con un trámite que ahora exige verificar identidad línea por línea. UBS anticipaba que esto “podría generar deserción adicional” justo en los operadores más pequeños.

Esa ventaja de origen, sin embargo, no se tradujo en velocidad: el desglose que la CRT ofreció el 20 de abril de 2026 mostró a Telcel, con más de la mitad del mercado, en apenas 19% de avance, por debajo de AT&T (29%) y Bait (28%). La ventaja de Telcel parece haber sido de resiliencia frente al costo, no de ejecución. En el terreno operativo, la asimetría se repitió: los concesionarios con red propia construyeron sus plataformas bajo su control, mientras los OMV dependen de los mayoristas y pagan 3.45 pesos por cada intento de vinculación en la infraestructura de Altán Redes, exitoso o no, un costo variable que castiga desproporcionadamente a los operadores pequeños. De Swaan resumió la frustración del sector en una frase que El Financiero recogió como titular:

“Yo tiraría el registro a la basura, así como está planteado no lo seguiría”

— Mony De Swaan Addati, El Financiero

El impacto fue medible: los operadores perdieron más de un millón de usuarios de prepago en el primer trimestre de 2026, y el crecimiento en pospago se desaceleró en los cuatro operadores principales.

El puente entre el presupuesto y la falla técnica. Dos datos empíricos ya documentados en este texto describen la presión sobre el ciclo de desarrollo del software: el artículo Tercero Transitorio del Acuerdo original obligó a los proveedores a habilitar su Plataforma de Gestión en apenas 30 días naturales, plazo que Xataka México documentó como insuficiente incluso desde la perspectiva de Movistar; y la industria enfrentó un costo conjunto superior a 4,000 millones de pesos, en buena medida absorbido por cuotas logísticas como los 3.45 pesos por intento en la red de Altán Redes, más que por el fortalecimiento de la arquitectura de seguridad, según se desprende del reclamo de la industria recogido por El Financiero en mayo de 2026.

Nota metodológica: Ninguna de las dos fuentes anteriores, ni la empresa Telcel, ni la CRT, afirma de forma explícita que esa combinación de plazo y costo haya causado la falla de control de acceso documentada más abajo. Ese vínculo no está confirmado como hecho y no debe leerse como tal.

Es, sin embargo, una lectura respaldada por estándares de la industria sobre cómo se comporta un ciclo de desarrollo bajo compresión de tiempo. El OWASP API Security Top 10 (edición 2023) ubica la Autorización de Nivel de Objeto Rota (Broken Object Level Authorization, BOLA, también conocida como IDOR) en el primer lugar de los riesgos de seguridad en APIs, y estima que este tipo de falla explica alrededor del 40% de los ataques documentados contra APIs; el propio marco señala que los controles de autorización a nivel de objeto son difíciles de implementar de forma correcta y requieren pruebas exhaustivas en cada endpoint que reciba un identificador del usuario, precisamente el tipo de prueba que un ciclo de 30 días deja con menos margen para ejecutarse. El NIST Secure Software Development Framework (SP 800-218) va en la misma dirección desde otro ángulo: sus prácticas PO.1 (definir los requisitos de seguridad antes de desarrollar) y PW.2 (revisar que el diseño cumpla esos requisitos) parten de que la seguridad debe integrarse desde el inicio del ciclo de vida del software, no añadirse después, algo estructuralmente más difícil de sostener cuando la fecha de entrega la fija una autoridad externa con carácter de mandato regulatorio y sin margen de negociación.

Con ese marco de referencia, la lectura razonable, no confirmada pero consistente con la literatura de seguridad de aplicaciones, es que un plazo de 30 días para poner en producción un sistema que procesa identidad y CURP de millones de personas deja estadísticamente poco margen para el tipo de revisión de autorización que BOLA exige, y que un presupuesto orientado primero a cumplir la cuota de interconexión y el calendario regulatorio, antes que a auditar cada endpoint, es exactamente el patrón que la literatura de DevSecOps describe como deuda técnica de seguridad inducida por cumplimiento normativo (compliance-driven technical debt): la fecha límite es regulatoria e inflexible, así que el desarrollo prioriza que el sistema funcione, que reciba y procese los registros, por encima de que esté correctamente protegido. El portal de Telcel cumplía la primera condición y falló en la segunda.

4. Una promesa de diseño que la práctica no sostuvo

La ausencia de biométricos en el diseño normativo se explica, casi con certeza, por una lección aprendida de un fracaso reciente. En 2021 se creó el Padrón Nacional de Usuarios de Telefonía Móvil (PANAUT), que sí exigía biométricos. La Suprema Corte lo declaró inconstitucional al resolver la Acción de Inconstitucionalidad 82/2021; si bien en la sesión del 25 de abril de 2022 se perfilaron los consensos del proyecto, la votación final sobre los efectos y resolutivos se consolidó en la sesión del 26 de abril de 2022 por una mayoría de 9 votos contra 2 (con la ministra Ana Margarita Ríos Farjat y el ministro Alberto Pérez Dayán apartándose del criterio de invalidez total), alcanzando la mayoría calificada necesaria para invalidar la totalidad del decreto y concluyendo que la medida no superaba el test de proporcionalidad frente al derecho a la privacidad y no garantizaba reducir los delitos que decía combatir. Antes hubo otro intento, el RENAUT de 2009, cuya base terminó vendiéndose ilegalmente en internet. En enero de 2026 circuló ampliamente en redes la idea de que el nuevo registro era el mismo PANAUT invalidado; verificadores como El Heraldo de México calificaron esa equivalencia como falsa, pero la fuerza de la confusión (una publicación superó las 23,000 reacciones en Facebook) revela una desconfianza construida sobre dos precedentes fallidos por razones distintas.

Esa desconfianza encontró respaldo técnico concreto de inmediato, y en un plazo de tiempo consistente con lo que el marco anterior anticiparía. El 10 de enero de 2026, a las 12:06 PM, apenas 24 horas después de la entrada en vigor del registro, el periodista de ciberseguridad Ignacio Gómez Villaseñor publicó en su cuenta de X evidencia directa de la falla: una captura de las herramientas de desarrollador del navegador mostrando que, al ingresar cualquier número de Telcel en el portal de registro, el backend devolvía un objeto JSON completo (nombre, CURP, correo electrónico, nacionalidad) antes de que el usuario introdujera el código de verificación por SMS.

Foto de perfil de Ignacio Gómez Villaseñor

📵 | GRAVÍSIMO: Telcel expone datos personales de TODOS sus clientes en el nuevo registro obligatorio El portal oficial de @Telcel (registro.telcel) presenta una vulnerabilidad seguridad crítica que deja al descubierto la identidad, la CURP, el RFC y correo electrónico de millones de usuarios. Esto ocurre solo 24 horas después de haber entrado en vigor la normativa que obliga a registrar todas las líneas móviles en el país. Al ingresar cualquier número telefónico de Telcel en el formulario, el sistema interno devuelve —sin necesidad de contraseñas ni códigos de verificación— un paquete de información completo del titular de la línea. Esto es sumamente peligroso. Cualquier ciberdelincuente podría usar alguna de las bases de números de Telcel y automatizar la extracción masiva de información.

Captura de pantalla de evidencia adjunta al tweet

El tuit, con más de 1.5 millones de vistas, muestra la pantalla pidiendo aún el código mientras el panel de Network ya exhibe los datos del titular. Es evidencia técnica de que la validación en pantalla era cosmética: el dato sensible ya había viajado al cliente antes de que se completara ninguna verificación real.

Un análisis de la firma Quantum Secure Labs calificó el patrón como “compatible con vulnerabilidades de control de acceso (por ejemplo, IDOR)” o con endpoints públicos sin comprobación de permisos, la misma categoría, BOLA/IDOR, que OWASP ubica en el primer lugar de su ranking. Vale la pena explicar qué implica esa clasificación. Un IDOR (Insecure Direct Object Reference) ocurre cuando el backend expone una referencia directa a un registro interno, en este caso, el expediente de un ciudadano, a través de un parámetro predecible en la solicitud, el número telefónico, sin validar si quien hace la petición tiene autorización para ver ese objeto en particular. Funciona porque la API fue diseñada para devolver la carga de datos antes de verificar el código SMS: el frontend ocultaba visualmente la información al usuario, pero el tráfico de red que viajaba entre el navegador y el servidor ya contenía los datos sensibles completos, algo que cualquiera con las herramientas de desarrollador abiertas, como hizo Villaseñor, podía ver directamente. El riesgo real de una falla así no es que un usuario curioso mire el tráfico de su propio navegador, sino la automatización: un atacante no necesita interactuar con la interfaz gráfica en absoluto, puede escribir un script que itere solicitudes contra la API recorriendo el espacio completo de numeración telefónica nacional, extrayendo en masa los datos de millones de personas sin necesitar autenticarse ni una sola vez. Xataka México reportó justamente esa posibilidad: que la falla permitiera automatizar consultas contra bases de números ya filtrados.

La exposición de CURP y RFC junto al número telefónico no es un riesgo abstracto: es precisamente la información que un atacante necesita para ejecutar un SIM swapping, el fraude en el que alguien se hace pasar por el titular de una línea ante el operador telefónico, logra que el número se transfiera a un chip bajo su control, y a partir de ahí intercepta los códigos de verificación en dos pasos (2FA) que bancos y otras plataformas envían por SMS. Con el número secuestrado, el atacante puede entrar a cuentas bancarias, correos electrónicos y perfiles corporativos que dependen de ese mismo número como segundo factor de autenticación. Es, en otras palabras, el escenario opuesto al que el registro decía prevenir: en vez de dificultar la suplantación de identidad, la falla del primer día facilitó exactamente eso.

Telcel, por voz de su Subdirector de Comunicación Renato Flores, reconoció “una vulnerabilidad técnica” pero negó una filtración masiva, atribuyéndola a saturación del sistema, y retiró el portal dos horas. Villaseñor documentó en video que no fue necesario introducir ningún código para ver los datos, contradiciendo esa versión. Tras hacerse pública la falla, el sistema comenzó a devolver valores nulos en los campos sensibles, indicio de que la corrección llegó después de la exposición, no antes. La Secretaría Anticorrupción y Buen Gobierno abrió 20 carpetas de investigación; la CRT se limitó a atribuir el incidente al alto flujo de usuarios.

El problema no se cerró ahí. El 27 de abril de 2026, el mismo periodista documentó que en foros de cibercrimen ya se vendían paquetes completos de suplantación (selfie, identificación y video de “prueba de vida”) diseñados específicamente para pasar los filtros de verificación como los del registro telefónico, construidos con datos robados desde 2024, es decir, antes de que el registro existiera.

Foto de perfil de Ignacio Gómez Villaseñor

🔴 | FILTRAN PAQUETES PARA SUPLANTAR A MEXICANOS EN REGISTROS CON "PRUEBA DE VIDA" En foros de ciberdelincuencia ya se venden paquetes completos (selfie, identificación y video selfie de cada persona) para pasar filtros KYC. Sí, muy similares a los que se usan en el registro telefónico. Los paquetes que muestro en este video apenas se publicaron ayer, aunque todo indica que la información fue robada in 2024. Aun así, las credenciales de elector siguen vigentes (y es poco probable que estas personas hayan cambiado significativamente en dos años). Esto no es teórico: estoy MOSTRANDO EVIDENCIA de que no existe seguridad para un registro de esta magnitud. Y no solo eso, ya hay antecedentes de fallas en el resguardo de datos, como en el caso de @Telcel Esto ya está ocurriendo. El gobierno debe reconsideraer: si quieren, no nos den la razón; inventen lo que quieran, pero ese registro es una muy mala idea. Las pruebas están aquí (y en cientos o miles de hackeos que estamos sufriendo todos los días).

Y el 18 de marzo de 2026, con el avance oficial todavía por debajo del 10% según su propio conteo (una cifra más baja que la reportada por la CRT para fechas similares, conviene señalar que Villaseñor mantiene una postura pública activa en contra del registro), el periodista denunció además campañas orientadas a desacreditar a los especialistas que señalaban estas fallas.

Foto de perfil de Ignacio Gómez Villaseñor

📵 | PREOCUPA AL GOBIERNO FRACASO DEL REGISTRO DE CELULARES La información que advertí sobre la exposición masiva de datos en @Telcel al arrancar el periodo del registro obligatorio de líneas ocasionó demasiada desconfianza en los mexicanos. El porcentaje de líneas registradas es mínimo (ni 10%) y, pese a todo pronóstico, la voz de los mexicanos se está haciendo presente: es totalmente inviable que las compañías cancelen los números no asociados con CURP. ¡Se quedarían sin clientes! El tema ha escalado hasta el punto en el que analizan campañas para tratar de deslegitimar la preocupación real de especialistas en la materia que han insistido en que la medida no sirve de absolutamente nada (y hay evidencia de sobra). ¿Qué habría pasado si la @CRTGobMX y @Telcel no hubieran insistido en mentir? Yo insisto: no se registren. Le estamos ganando al mismo gobierno.

Captura de pantalla de evidencia adjunta al tweet

Tanto el boletín original como los Lineamientos invocan la Ley Federal de Protección de Datos Personales como garantía de resguardo; ninguna fuente revisada documenta una sanción aplicada a Telcel bajo esa ley. Incluso la Asociación GSM, el consorcio internacional de operadores móviles, señaló que no existe evidencia de que este tipo de registro tenga incidencia real en la reducción de los delitos que dice combatir.

La distancia entre el papel y la práctica se repite con los biométricos. Los Lineamientos prohíben almacenar datos biométricos, pero no prohíben capturarlos momentáneamente para el cotejo, que es justo lo que define la Prueba de Vida. En la implementación real esa distinción se diluyó: Bait exige fotografiar la identificación y mover la cabeza frente a la cámara; Telcel pide una selfie; AT&T y Movistar pueden solicitar elementos equivalentes, según Xataka México. La justificación oficial es que se trata de una comparación algorítmica efímera que no se almacena, pero la misma fuente reporta que, según especialistas y el criterio de un tribunal federal, existe duda activa sobre si las operadoras cumplen esa promesa. Según una investigación de El Sabueso, la única forma de evitar entregar biométricos es acudir presencialmente, una alternativa que depende de que el usuario pueda trasladarse físicamente, condición que ningún comunicado oficial menciona.

5. Los números que confirman el fracaso del calendario

Avance Oficial del Registro de Líneas Telefónicas Móviles (2026)

Avance Oficial del Registro de Líneas Telefónicas Móviles (2026) - Tabla de Datos de Respaldo (Porcentaje de avance registrado)
Fecha / PuntoPorcentaje de avance registrado
23 Ene1.9%
1 Abr17.33%
20 Abr19.1%
19 May34%
5 Jun39%
22 Jun41.52%

El universo total varió entre 144 y 160 millones según fecha y fuente, sin explicación consistente. El 1 de abril, con 17.33% de avance, la CRT confirmó que no habría prórroga. El 20 de abril desglosó el avance por operador (Bait 28%, AT&T 29%, Movistar 16%, Telcel 19%), con el dominante del mercado entre los ritmos más bajos. En cada conferencia la CRT repitió que el gobierno no tendría acceso a la información y que no se solicitarían biométricos, una fórmula que no se sostiene sin matices frente a lo documentado arriba. The CIU calificó el ritmo de “insuficiente” y señaló que la obligatoriedad “incrementa el costo de acceso y desincentiva la activación de nuevas líneas, especialmente entre usuarios de menores ingresos”.

6. La modificación de última hora

El 25 de junio de 2026, cinco días antes del vencimiento, el Pleno de la CRT aprobó el Acuerdo P/CRT/EXT/25062026/084, publicado el mismo 30 de junio. El propio Acuerdo admite el motivo: deshabilitar simultáneamente todas las líneas no vinculadas implicaba un “potencial impacto adverso en la operatividad de las redes… por la sobrecarga en la señalización en el plano de control”, con entre 82 y 96 millones de líneas pendientes según las cifras del día anterior. Para evitar la consulta pública, la CRT invocó su propia cláusula de excepción para emergencias que afecten “el bienestar de la población, el funcionamiento de los servicios o el orden público”, usada aquí para resolver un problema que la propia Comisión había generado con su diseño original.

El resultado fue una desconexión escalonada según el último dígito del número, distribuida hasta el 31 de diciembre de 2026:

Último dígitoFecha de deshabilitación
0-115 y 31 de agosto
2-315 y 30 de septiembre
4-515 y 31 de octubre
6-715 y 30 de noviembre
8-915 y 31 de diciembre

Aunque la CRT evitó llamarlo prórroga, el efecto fue extender el plazo real seis meses más allá de la fecha que había calificado de innegociable semanas antes. La misma modificación permitió la Prueba de Vida también en modalidad presencial (ampliando el terreno biométrico en vez de reducirlo), abrió la vinculación remota a personas morales, eliminó el límite de intentos para desvincularse, prohibió exigir el número completo como requisito de desvinculación, y añadió la tarjeta de residente del INM como documento válido para extranjeros, atendiendo una omisión que R3D había señalado desde enero.

7. El mercado que demuestra que el objetivo no se cumplió

Entre el 20 y el 23 de enero de 2026, varios medios documentaron casi simultáneamente chips “listos para usarse” en Facebook Marketplace, entre 20 y 55 pesos (hasta 1,000 en paquetes de diez), sobre todo de Telcel and Bait, concentrados en CDMX, Estado de México y Puebla. El Universal compró diez en la estación Polanco del Metro; al intentar registrarlos, el sistema los rechazó por estar ya vinculados a una identidad ajena. Algunos vendedores ofrecían además credenciales del INE falsas.

El fenómeno no se limitó al arranque. El 29 de mayo, Xataka México documentó la compra de un chip de Movistar “ya activado” por 200 pesos en Eje Central, el doble del precio base, específicamente por venir “listo para usarse sin necesidad de INE, CURP o biométricos”. El 17 de junio, a días del cierre, se reportó que la práctica ya operaba también en comercio físico semiformal en Guadalajara, sin solicitar documento alguno.

Si el objetivo declarado es eliminar el anonimato, la persistencia de este mercado durante los seis meses completos de implementación reproduce exactamente el escenario que el registro buscaba evitar, trasladado a un intermediario informal: quien compra el chip usa una identidad ajena, con el riesgo añadido de que el titular real pueda ser señalado como responsable del uso que se le dé. Varios vendedores promocionaban explícitamente sus chips como forma de evitar los biométricos, lo que sugiere que la percepción sobre la naturaleza invasiva del trámite oficial alimentó, en parte, esta demanda paralela.

8. Un problema de diseño, no de imposibilidad

Cada uno de estos elementos, por separado, podría leerse como una falla corregible. Vistos en conjunto describen algo más estructural: un esquema construido sobre un plazo que ningún país comparable consideró viable, que trasladó ese apuro en forma de costo y riesgo técnico a la industria y a los usuarios, y que, siete meses después, convive con el mismo anonimato comerciado que decía venir a eliminar.

Esto no equivale a decir que vincular líneas a una identidad sea, en el fondo, imposible. Perú, Brasil y Argentina lo consiguieron, aunque ninguno lo intentó en menos de dos años y todos siguieron ajustando el sistema mucho después de declararlo obligatorio. Lo que México comprimió en seis meses, sin margen para pilotear a escala, corregir fallas de seguridad antes de exponerlas al público o dar tiempo a que los operadores pequeños desarrollaran capacidad sin quedar en desventaja, es justamente el tipo de proceso que en otras partes tomó años de ajuste gradual. La CRT ha respondido a cada problema documentado aquí con ajustes puntuales, no con un replanteamiento del plazo original, lo que sugiere que el patrón seguirá repitiéndose mientras la lógica de fondo, resolver en meses lo que en otras partes tomó años, no cambie.


9. Referencias documentales

Diario Oficial de la Federación y normativa primaria

  1. Acuerdo P/CRT/EXT/08122025/144, “Lineamientos para la Identificación de Líneas Telefónicas Móviles”. Publicado en el DOF el 9 de diciembre de 2025. https://www.dof.gob.mx/nota_detalle.php?codigo=5775677&fecha=09%2F12%2F2025
  2. Acuerdo P/CRT/EXT/25062026/084, modificación a los Lineamientos. Publicado en el DOF el 30 de junio de 2026. https://www.dof.gob.mx/nota_detalle.php?codigo=5792297.
  3. Ley en Materia de Telecomunicaciones y Radiodifusión. DOF, 16 de julio de 2025. https://www.dof.gob.mx/nota_detalle.php?codigo=5763167
  4. Boletín Bol.008/2025, CRT, 8 de diciembre de 2025. https://www.gob.mx/crt/prensa/la-crt-aprueba-y-emite-los-lineamientos-para-la-identificacion-de-lineas-telefonicas-moviles

Suprema Corte de Justicia de la Nación

  1. Acción de Inconstitucionalidad 82/2021 y su acumulada 86/2021 (caso PANAUT). Engrose de la SCJN. https://www2.scjn.gob.mx/juridica/engroses/cerrados/Publico/Proyecto/AI82_2021y86_2021acumuladaPL.pdf
  2. Comunicado de la SCJN sobre la declaratoria de inconstitucionalidad. https://www.internet2.scjn.gob.mx/red2/comunicados/comunicado.asp?id=6857

Cifras de mercado y avance del registro

  1. La Jornada, “Sólo 19 de cada 100 usuarios han registrado su celular: CRT”, 21 abr 2026. https://www.jornada.com.mx/2026/04/21/economia/016n1eco
  2. La Jornada, “No habrá prórroga para el registro de líneas telefónicas: CRT”, 1 abr 2026. https://www.jornada.com.mx/noticia/2026/04/01/economia/no-habra-prorroga-para-el-registro-de-lineas-telefonicas-crt
  3. La Jornada, “Sólo 30.2 millones de líneas… 19.1% del padrón telefónico”, 20 abr 2026. https://www.jornada.com.mx/noticia/2026/04/20/economia/solo-302-millones-de-lineas-de-celulares-se-han-registrado-con-su-compania-inicia-campana-de-vinculacion
  4. El Informador, “¿Cuántos usuarios ya registraron su línea celular?”, 8 jun 2026. https://www.informador.mx/mexico/cuantos-usuarios-ya-registraron-su-linea-celular-en-mexico-crt-actualiza-cifra-20260608-0090.html
  5. Diario de Juárez, “Habilitan portal para identificar líneas asociadas a la CURP”, 22 jun 2026. https://diario.mx/juarez/2026/jun/22/habilitan-portal-para-identificar-lineas-asociadas-a-la-curp-1124003.html
  6. Pulso SLP, cita análisis de The CIU, 24 jun 2026. https://pulsoslp.com.mx/nacional/registro-lineas-celulares-mexico-crt-reporta-avance/2060422
  7. El Universal, “Solo 4 de cada 10 líneas… registro avanza, pero a ritmo insuficiente”. https://www.eluniversal.com.mx/cartera/solo-4-de-cada-10-lineas-de-celular-se-han-vinculado-a-la-curp-registro-avanza-pero-a-ritmo-insuficiente/
  8. El Financiero, cita a Ernesto Piedras (The CIU) y Mony De Swaan (AMOMVAC), 13 may 2026. https://www.elfinanciero.com.mx/empresas/2026/05/13/registro-de-lineas-moviles-reporta-salto-en-menos-de-un-mes-crt-descarta-prorroga/

Costo empresarial y estructura de mercado

  1. Expansión, “Registro nacional… encarecerá los servicios de Telcel, AT&T y Bait”, 10 nov 2025. https://expansion.mx/tecnologia/2025/11/10/registro-nacional-lineas-moviles-encarecera-servicios-2026
  2. El Financiero, “Industria pide ‘tirarlo a la basura’”, 13 may 2026. https://www.elfinanciero.com.mx/empresas/2026/05/13/registro-obligatorio-de-lineas-moviles-industria-pide-tirarlo-a-la-basura-por-altos-costos-operativos/
  3. Diario Puntual, “Costará más de 4 mil millones de pesos a operadores”, 13 may 2026. https://www.diariopuntual.com/nacional/2026/05/13/4981/registro-obligatorio-de-lineas-moviles-costara-mas-de-4-mil-millones-de
  4. Expansión, dato de 3.45 pesos por intento en Altán Redes, 4 may 2026. https://expansion.mx/empresas/2026/05/04/operadores-moviles-pierden-usuarios-registro-telefonico
  5. El Financiero, cita el estudio de UBS Investment Bank, 1 oct 2025. https://www.elfinanciero.com.mx/empresas/2025/10/01/arranca-nuevo-padron-de-telefonia-movil-por-que-beneficia-a-telcel-y-complica-a-att-y-movistar/.
  6. El Financiero, “Slim parte con ventaja”, 3 oct 2025. https://www.elfinanciero.com.mx/empresas/2025/10/03/slim-parte-con-ventaja-por-que-el-nuevo-padron-de-telefonia-movil-beneficia-a-telcel/

El incidente de seguridad en el portal de Telcel

  1. Ignacio Gómez Villaseñor (@ivillasenor), tuit original con captura de DevTools, 10 de enero de 2026, 12:06 PM (1.5M vistas). https://x.com/ivillasenor/status/2010035485238763962.
  2. Ignacio Gómez Villaseñor (@ivillasenor), tuit sobre paquetes de suplantación con “prueba de vida” vendidos en foros de cibercrimen, 27 de abril de 2026, 10:51 AM (410.5K vistas). https://x.com/ivillasenor/status/2048822307066614007
  3. Quantum Secure Labs, “Vulnerabilidad en el registro de líneas móviles de Telcel provoca alarma”, 14 ene 2026. https://qsecure.es/vulnerabilidad-en-el-registro-de-lineas-moviles-de-telcel-provoca-alarma-tras-inicio-del-registro-obligatorio/
  4. OWASP Foundation, “API1:2023 Broken Object Level Authorization”, OWASP API Security Top 10 (2023). https://owasp.org/API-Security/editions/2023/en/0xa1-broken-object-level-authorization/.
  5. National Institute of Standards and Technology, “Secure Software Development Framework (SSDF) Version 1.1”, NIST SP 800-218. https://csrc.nist.gov/projects/ssdf.
  6. El Imparcial, “Telcel negó filtración de datos… aunque admitió una ‘vulnerabilidad técnica’”, 13 ene 2026. https://www.elimparcial.com/mexico/2026/01/13/telcel-nego-filtracion-de-datos-durante-registro-obligatorio-de-lineas-de-celular-con-curp-aunque-admitio-una-vulnerabilidad-tecnica/
  7. Expansión, cita a Víctor Ruiz (CEO de Silikn) y las 20 carpetas de investigación de la Secretaría Anticorrupción y Buen Gobierno, 12 ene 2026. https://expansion.mx/empresas/2026/01/12/telcel-niega-filtracion-masiva-de-datos
  8. Etcétera / Sisa Consultores, documenta que el endpoint comenzó a devolver valores null tras hacerse pública la falla, 11-13 ene 2026. https://etcetera.com.mx/opinion/exposicion-masiva-datos-celulares-falla-critica/
  9. Xataka México, sobre la posibilidad de automatizar consultas contra bases de números filtrados. https://mobiletime.la/noticias/13/01/2026/lineas-moviles-registro-mexico/

Antecedentes regulatorios internacionales

  1. TeleSemana, “Casi mil días y un sinfín de multas para operadores peruanos”, 23 sep 2019. https://www.telesemana.com/blog/2019/09/23/el-sistema-biometrico-lleva-casi-mil-dias-y-un-sinfin-de-multas-para-operadores-peruanos/
  2. Revista Gan@Más, RENIEC y el fin del sistema biométrico actual en 2026. https://revistaganamas.com.pe/reniec-detecta-uso-irregular-de-consultas-biometricas-y-anuncia-el-fin-del-sistema-actual-en-2026/
  3. TrámitesPerú, verificado contra Resolución 00024-2026-CD/OSIPTEL y Decreto Legislativo 1738. https://tramitesperu.com/osiptel/checa-tus-lineas/
  4. ANATEL (Brasil), cronología del Cadastro Pré-Pago 2019-2021. https://www.diariogm.com.br/tecnologia/consulta-de-pre-pagos-por-cpf-esta-disponivel-para-as-regioes-centro-oeste-e-nordeste-a-partir-de-amanha-15-1
  5. Vivo (Brasil), referencia a Ley 10.703/2003 y Resolución 477/2007 de ANATEL. https://vivo.com.br/para-voce/comunicados/regulatorios/cadastramento-de-pre-pago/recadastro-de-pre-pago
  6. Diario de Cuyo, San Juan, Argentina, ENACOM, 11 oct 2018. https://diariodecuyo.com.ar/sanjuan/En-San-Juan-hay-plazo-hasta-el-proximo-jueves-para-registrar-una-linea-prepaga-20181011-0038.html
  7. Notebookcheck, Alemania, artículo 111 de la Telekommunikationsgesetz, 1 jun 2016. https://www.notebookcheck.com/Deutschland-Ausweispflicht-beim-Kauf-von-Prepaid-Karten.167226.0.html

Mercado paralelo de chips preregistrados

  1. Expansión, “Huachicoleo de chips ya registrados”, 20 ene 2026. https://expansion.mx/empresas/2026/01/20/huachicoleo-de-chips-ya-registrados-55-pesos-facebook
  2. Diario de Yucatán, 20 ene 2026. https://www.yucatan.com.mx/mexico/2026/01/20/alertan-por-venta-de-chips-ya-registrados-tras-obligacion-de-registro-celular.html
  3. El Imparcial, precios de 27 a 1,000 pesos, credenciales del INE falsas, 20 ene 2026. https://www.elimparcial.com/mexico/2026/01/20/no-quieres-perder-tu-linea-telefonica-pero-tampoco-quieres-darle-tus-datos-al-gobierno-comerciantes-venden-chips-ya-registrados-curp-generadas-y-credenciales-del-ine-falsas-tras-nueva-norma-federal-los-precios-van-desde-27-pesos-hasta-mil-pesos/
  4. Tribuna Económica, 23 ene 2026. https://tribunaeconomica.com.mx/publicaciones/seccion/nacional/registro-celular-venden-chips-presuntamente-vinculados-a-curp-listos-para-usar/
  5. Xataka México, compra propia de chip de Movistar por 200 pesos, 29 may 2026. https://www.xataka.com.mx/telecomunicaciones/mexico-queria-eliminar-anonimato-telefonico-registro-lineas-venden-chips-registrados-200-pesos
  6. El Mañana de Nuevo Laredo, mercado en comercio físico de Guadalajara, 17 jun 2026. https://www.elmanana.com.mx/nacional/2026/6/17/registro-telefonico-en-mexico-2026-dias-de-la-fecha-limite-crece-la-venta-de-chips-anonimos-178539.html

Datos biométricos en la práctica de las operadoras

  1. Grupo Milenio, registro Bait. https://www.milenio.com/comunidad/registro-de-celular-bait-link-para-vincular-tu-numero-guia
  2. Grupo Milenio, “¿Piden datos biométricos? Esto dice la CRT”. https://www.milenio.com/comunidad/debes-registrar-datos-biometricos-linea-telefonica-curp-crt
  3. Xataka México, criterio de un tribunal federal sobre eliminación de biométricos. https://www.xataka.com.mx/telecomunicaciones/expertos-lanzan-alerta-telcel-at-t-movistar-bait-usaron-tus-datos-biometricos-para-validar-tu-identidad-deben-eliminarlos
  4. Grupo Animal / El Sabueso, cómo evitar biométricos acudiendo presencialmente. https://grupoanimal.mx/explicaciones/registro-linea-telefonica-datos-biometricos
  5. El Informador, qué es la Prueba de Vida y por qué genera controversia, 22 jun 2026. https://www.informador.mx/mexico/registro-de-celulares-con-la-curp-que-es-la-prueba-de-vida-y-por-que-hay-controversia-con-este-requisito-para-la-vinculacion-en-linea-20260622-0145.html

Verificación de la confusión PANAUT / registro actual

  1. El Heraldo de México, fact-check, 28 ene 2026. https://heraldodemexico.com.mx/nacional/2026/1/28/falso-que-el-registro-obligatorio-de-lineas-celulares-sea-inconstitucional-por-la-scjn-763799.html
  2. Yahoo Noticias, fact-check, 22 ene 2026. https://es-us.noticias.yahoo.com/falso-panaut-registro-obligatorio-l%C3%ADneas-082402782.html