
¿Qué es una eSIM en realidad? Cómo funciona
Una eSIM es en realidad tres cosas trabajando juntas: un pequeño chip seguro llamado eUICC, soldado dentro del teléfono, un software integrado llamado LPA que gestiona lo que se carga en ese chip, y un servidor remoto llamado SM-DP+ que tu proveedor utiliza para preparar y entregar tu suscripción. Entender lo que hace cada pieza es lo que hace que el resto de la eSIM tenga sentido.
#¿Qué significan realmente eUICC, LPA y SM-DP+?
eUICC significa embedded Universal Integrated Circuit Card, y es la parte física de una eSIM. Es un chip, no una tarjeta que se pueda extraer: se "instala mediante tecnología de montaje superficial en fábrica" y se "programa con un identificador eUICC permanente" en el momento de fabricarse, igual que el chip de una SIM tradicional, solo que soldado a la placa en lugar de alojado en una bandeja extraíble (Wikipedia). Un solo eUICC puede almacenar varios perfiles descargados a la vez, aunque solo uno o dos estén activos simultáneamente, y esa es precisamente la razón por la que un mismo teléfono puede llevar una eSIM de co:sim junto a la de otro proveedor sin ningún conflicto.
LPA significa Local Profile Assistant, y es la capa de software que realmente hace el trabajo de gestionar esos perfiles. Es "una aplicación del sistema independiente" integrada en el sistema operativo del teléfono, que "sirve de puente entre el SM-DP+ ... y el chip eUICC", encargándose de descargar, instalar, activar y eliminar, las acciones que se ven en la pantalla de ajustes celulares (Android Open Source Project). "Local" se refiere a dónde se ejecuta: en tu dispositivo, a diferencia del servidor remoto al otro lado de la conexión.
SM-DP+ significa Subscription Manager Data Preparation, y es ese servidor remoto, descrito por un proveedor de gestión de eSIM como "el corazón digital de la gestión de eSIM", el sistema que crea, prepara y entrega tu perfil de suscripción concreto (Trasna). Cuando compras una eSIM de co:sim para Japón o cualquier otro destino del catálogo, es nuestra infraestructura SM-DP+ la que prepara tu perfil en cuanto se confirma el pago, y el código QR o el código de activación que recibes por correo no es más que la dirección y las credenciales que necesita el LPA de tu teléfono para ir a buscarlo.
Estas tres piezas están definidas por un único estándar técnico del GSMA llamado SGP.22, la especificación para el aprovisionamiento remoto de eSIM de consumo sobre la que se construyen todos los grandes proveedores de eSIM, lo que también explica por qué una eSIM de un proveedor se comporta, mecánicamente, igual que la de cualquier otro (Wikipedia).

#¿Cómo llega realmente un perfil a tu teléfono?
La descarga sigue una secuencia fija, y cada paso corresponde a una de las tres piezas anteriores. Primero, el servidor SM-DP+ del proveedor de eSIM prepara tu perfil y sus metadatos de antemano, vinculados al código de activación que está a punto de entregarte (Android Open Source Project). Segundo, cuando escaneas un código QR o introduces un código de activación, el LPA de tu teléfono lo lee y abre una conexión con ese servidor SM-DP+ concreto. Tercero, los datos del perfil viajan por un canal cifrado; un proveedor describe esta conexión como un "túnel protector a través del cual los datos del perfil, cifrados, se transfieren de forma segura" entre el SM-DP+ y el LPA, de modo que los datos son ilegibles para cualquiera que los intercepte en tránsito (Trasna). Cuarto, el LPA entrega el perfil descifrado al propio chip eUICC, que lo almacena y puede activarlo después como tu línea activa.
La seguridad que sustenta cada paso de ese proceso descansa en una infraestructura de clave pública "gobernada por el GSMA" que "asegura la autenticación en todo el ecosistema", lo que significa que cada servidor SM-DP+, incluido el que hay detrás de una eSIM de co:sim, tiene que pasar la certificación del GSMA antes de poder comunicarse con chips eUICC (G+D). Eso es lo que hace que "te mandamos un código QR por correo" sea digno de confianza en vez de un fallo de seguridad: el chip de tu teléfono no acepta un perfil de un servidor que no haya sido validado dentro de esa cadena de confianza.
#FAQ
#¿Una eSIM y un eUICC son lo mismo?
No exactamente, aunque los términos se usan a menudo indistintamente. El eUICC es el chip físico en sí, soldado al teléfono y presente hayas descargado algo en él o no. "eSIM" suele referirse al sistema completo, el eUICC más el perfil descargado más el software LPA que lo gestiona, o a veces solo a un perfil descargado concreto, como "mi eSIM de co:sim para Japón". Un teléfono con un eUICC funcional pero sin perfiles descargados es compatible con eSIM, pero todavía no tiene ninguna eSIM funcionando en el sentido habitual del término. La distinción importa sobre todo al solucionar problemas: un error de "eSIM no compatible" significa que el chip eUICC en sí falta o está desactivado, mientras que una activación fallida significa que el LPA no pudo completar una descarga desde el SM-DP+.
#¿Puede un mismo chip eUICC almacenar más de un perfil eSIM?
Sí, y este es uno de los datos más útiles en la práctica sobre esta tecnología. Un eUICC está diseñado para almacenar varios perfiles descargados a la vez, normalmente ocho o más según el teléfono, aunque solo uno o dos puedan estar activos para llamadas y datos en un momento dado según el dispositivo. Ese es el mecanismo que permite instalar una eSIM de co:sim para un próximo viaje mientras la eSIM del operador habitual permanece guardada en el mismo chip, cambiando cuál está activa desde los ajustes del teléfono en lugar de tener que manejar tarjetas físicas. Eliminar un perfil libera espacio en el chip; simplemente cambiar cuál está activo no elimina nada, solo cambia cuál tiene habilitado el LPA en ese momento.
#¿Qué guarda realmente el servidor SM-DP+ sobre mí?
Guarda el perfil de suscripción concreto preparado para tu compra, las credenciales criptográficas vinculadas a tu eUICC, y los metadatos suficientes para autenticar esa solicitud de descarga como legítima, no una base de datos general de tu navegación o tu historial de uso. El "+" en SM-DP+ lo distingue de una versión anterior del estándar, exclusiva para comunicaciones máquina a máquina; la versión de consumo añade el flujo de descarga directo entre dispositivo y servidor que hace posible escanear un código QR sin más, en vez de necesitar que un técnico configure el chip a mano. Una vez que un perfil eSIM de co:sim se ha descargado correctamente en tu eUICC, el papel del servidor SM-DP+ en esa transacción concreta termina ahí; no está en medio de tus llamadas o sesiones de datos en curso, que gestiona por completo la red móvil a la que se conecta tu perfil, no el servidor que lo entregó.
#¿Por qué no puedo simplemente copiar un perfil eSIM a un teléfono nuevo como si fuera un archivo?
Porque todo el modelo de seguridad está diseñado precisamente para impedirlo. Un perfil está vinculado criptográficamente al identificador único del único chip eUICC al que se entregó durante esa negociación con el SM-DP+, así que no se puede simplemente copiar, exportar o arrastrar a otro dispositivo como una foto o un documento. Cambiar de teléfono implica repetir el mismo proceso de descarga, ya sea con la herramienta de transferencia propia del proveedor o con un nuevo código de activación, para que el nuevo eUICC obtenga su propia copia del perfil, verificada de forma independiente. Por eso perder el teléfono tampoco entrega tu identidad celular activa a quien lo encuentre, a diferencia de una tarjeta SIM física, que depende físicamente del teléfono desde el principio.
#¿El estándar SGP.22 del GSMA significa que todas las eSIM funcionan igual?
A nivel mecánico, sí, al menos en lo que respecta al proceso de descarga e instalación en sí. SGP.22 es la única especificación del GSMA que define cómo deben interactuar un eUICC, un LPA y un SM-DP+ de consumo, así que una eSIM de co:sim, de tu operador habitual o de cualquier otro proveedor pasa por la misma negociación técnica para llegar a tu teléfono: perfil preparado en un SM-DP+, solicitado por el LPA, entregado por un canal cifrado, instalado en el eUICC. Lo que cambia de un proveedor a otro está por encima de esa mecánica: la red móvil a la que se conecta el perfil, la cantidad de datos, el precio y la rapidez con la que te envían el perfil por correo tras la compra, no el mecanismo de entrega subyacente en sí. Por eso un teléfono compatible con eSIM de un proveedor lo es, en la práctica, con cualquier proveedor que cumpla con SGP.22.


