
¿Es seguro usar un eSIM? Los hechos sobre seguridad, explicados
Sí: un eSIM no es menos seguro que una tarjeta SIM física, y en varios aspectos lo es más. Los perfiles eSIM quedan bloqueados a un único chip certificado (el eUICC) mediante el estándar de aprovisionamiento remoto SGP.22 de la GSMA, por lo que un perfil no se puede copiar a otro dispositivo como a veces ocurre con una SIM extraíble que alguien con acceso físico intercambia o clona.
#¿Cómo funciona realmente la seguridad de un eSIM?
Un eSIM (SIM integrada) es un chip pequeño soldado al dispositivo en lugar de una tarjeta extraíble. Almacena uno o varios "perfiles" de operador, pero solo uno está activo a la vez. La GSMA publica el análisis de seguridad de su especificación de aprovisionamiento remoto de SIM, que rige el estándar SGP.22: cada descarga pasa por una sesión TLS con autenticación mutua entre el eUICC y el servidor SM-DP+ del operador, con certificados propios de cada dispositivo que ninguna parte puede falsificar.
El propio chip tiene su propia certificación, mediante el esquema eUICC Security Assurance (eSA) de la GSMA, que evalúa hardware y software frente a Common Criteria en laboratorios independientes licenciados, el mismo enfoque que se usa para chips de tarjetas de pago y pasaportes.
Un eSIM solo de datos como el eSIM de Japón de co:sim pasa por este mismo circuito SGP.22: el código QR que escaneas tras pagar activa una negociación autenticada por certificado entre el eUICC y el servidor SM-DP+ del proveedor, no una simple transferencia de archivo. Cada página de plan de co:sim indica también la red que usa y la fecha límite de instalación.
#¿El fraude de SIM swap es más fácil o más difícil con un eSIM?
Ningún formato cambia el punto débil real. La guía de la FTC sobre las estafas de SIM swap explica que un swap ocurre cuando un estafador convence al operador de trasladar tu número a un dispositivo bajo su control: ingeniería social contra la verificación de identidad, no un fallo técnico de la SIM. Un eSIM no se puede extraer y reinsertar en otro sitio, lo que elimina el robo de un teléfono caído como vector, pero no impide convencer a un agente de soporte.
Los planes solo de datos evitan este fraude por completo: los eSIM de co:sim no llevan número, así que el fraude de portabilidad en el que se basa el SIM swap no tiene nada que atacar. Si usas SMS para la autenticación en dos pasos de tu número principal, proteger ese número (una app de autenticación, un PIN del operador) importa mucho más que el formato de SIM elegido.
#¿Qué pasa con tus datos si pierdes el teléfono?
Perder el dispositivo es un riesgo mayor que perder la SIM. La guía de Apple para un iPhone o iPad robado recomienda marcar el dispositivo como perdido desde Buscar, lo que lo bloquea con Bloqueo de activación y exige la contraseña de la cuenta para reactivarlo, y advierte contra quitarlo de Buscar, pues eso permite revenderlo. El equivalente en Android, Encontrar mi dispositivo, sigue la misma lógica.
Ninguna de estas funciones de borrado remoto desactiva una SIM a nivel de red, así que contactar con el operador para suspender el servicio sigue siendo obligatorio en ambos casos, y es la única forma de desactivar un eSIM, al no haber tarjeta que retirar. Entra en tu panel de co:sim para ver el estado de tu eSIM activo; el plan nunca lleva número ni datos de pago que un ladrón pudiera usar directamente.

#FAQ
#¿Alguien puede clonar o copiar mi perfil eSIM en otro teléfono?
En la práctica, no. Un perfil eSIM se descarga una sola vez, mediante una sesión TLS con autenticación mutua, y queda vinculado al chip eUICC de tu dispositivo según el estándar SGP.22 de la GSMA: no hay archivo que un ladrón pueda copiar y cargar en otro dispositivo, a diferencia de los ataques de clonación de hace décadas contra algunas SIM mal protegidas. La propia revisión de seguridad de la GSMA confirma que el protocolo resiste a atacantes de red: un tercero que intercepte el tráfico no puede extraer una copia utilizable. El riesgo real está un nivel por encima, en una cuenta de operador o un servidor de aprovisionamiento comprometidos, la misma categoría de riesgo que afecta a una SIM física. Por eso co:sim aprovisiona mediante este circuito certificado en lugar de un simple archivo por correo, y por eso cada página de plan indica qué red y qué proveedor hay detrás del eSIM antes de comprar.
#¿Es un eSIM más seguro que una SIM física frente al fraude de SIM swap?
Elimina un riesgo concreto: un ladrón no puede sacar un eSIM y reutilizarlo en otro dispositivo, porque físicamente no hay nada que extraer. Pero la propia guía de la FTC sobre estafas de SIM swap deja claro que el ataque principal se dirige al proceso de verificación de identidad de tu operador, no al hardware de la SIM, así que tanto el formato físico como el integrado siguen igual de expuestos a ese tipo concreto de fraude. Un estafador que convence a un agente del operador de trasladar tu número puede hacerlo tanto si llevas una tarjeta de plástico como un chip eUICC. Los eSIM solo de datos como los de co:sim evitan el problema de otra manera: no llevan número de teléfono en absoluto, así que el fraude de portabilidad en el que se apoya el SIM swap no tiene nada que secuestrar en un eSIM de co:sim de entrada, aunque el riesgo subyacente de autenticación del operador sigue aplicándose a tu línea telefónica principal.
#¿Qué estándar de seguridad deben cumplir los proveedores de eSIM?
El SGP.22 de la GSMA define la arquitectura de aprovisionamiento remoto de SIM que usa todo proveedor de eSIM para consumidores al descargar, almacenar y cambiar entre perfiles de operador, con sesiones cifradas y autenticación mutua entre el eUICC y el servidor de aprovisionamiento, para que ninguna de las partes pueda ser suplantada. El chip físico se certifica por separado, bajo el esquema eUICC Security Assurance (eSA) de la GSMA, mediante laboratorios independientes licenciados, antes de que un eUICC pueda integrarse en un teléfono. Juntos, ambos niveles cubren todo el proceso: SGP.22 asegura el trayecto del perfil, eSA certifica el hardware que lo almacena. Cualquier proveedor con el que trabaje co:sim, y cualquier fabricante compatible con eSIM, se basa en este mismo estándar de dos niveles en lugar de una alternativa propia.
#¿Debo eliminar mi eSIM antes de vender el teléfono?
Sí. Primero borra por completo el dispositivo desde Ajustes, lo que elimina los perfiles eSIM junto con el resto de configuración y cuentas, y después contacta por separado con tu operador para cancelar o transferir el plan subyacente, ya que un restablecimiento de fábrica por sí solo no siempre cancela el servicio a nivel de red: el perfil puede seguir aprovisionado incluso después de borrar el teléfono. La guía de Apple para dispositivos perdidos o robados, pensada para esos casos, se aplica igual de bien a una venta voluntaria: confirma que no queda ningún indicador de modo perdido activo, cierra sesión en tu ID de Apple o cuenta de Google, y comprueba que el dispositivo aparece como completamente borrado antes de entregarlo. Esa secuencia evita que el próximo propietario vea tu perfil de operador, tu historial de aprovisionamiento o cualquier dato de cuenta de co:sim vinculado al teléfono anterior, y evita que tu número o tu plan de datos sigan al teléfono hasta su nuevo dueño.
#¿Perder el teléfono cancela automáticamente mi plan de datos eSIM?
No: perder el dispositivo no cancela el plan por sí solo. El perfil eSIM sigue aprovisionado en el chip eUICC (ahora extraviado) hasta que tú o tu operador lo canceléis de forma activa, por eso contactar con el proveedor para suspender el servicio sigue siendo obligatorio tras una pérdida o robo, igual que con una SIM física. No existe ningún "interruptor de apagado" remoto integrado en el estándar eSIM que el propietario pueda activar sin el operador. Los planes de co:sim son solo de datos y prepago, sin contrato ni factura recurrente, así que no hay riesgo de facturación como con una línea de voz pospago. Puedes consultar el estado de un plan, su fecha límite de instalación o pedir ayuda en cualquier momento desde el panel de tu cuenta de co:sim, sin importar el dispositivo original.
A la hora de elegir un plan de datos para el próximo viaje, que el eSIM aplique este mismo estándar GSMA SGP.22 de principio a fin es un criterio concreto a buscar, no solo una casilla que marcar. Eso es lo que ofrece co:sim: aprovisionamiento certificado, código QR por correo a los pocos segundos de pagar, y planes recargables (reloadable) que añaden datos sin reinstalar nada. Una base sólida para viajar sin tener que volver a pensar en ello una vez allí.

