En Canarias, un alojamiento turístico no cierra nunca. Un hotel de cincuenta habitaciones, un complejo de apartamentos o una casa rural funcionan los siete días de la semana, con turnos rotativos, personal de temporada y una decena de sistemas conectados entre sí: el PMS que gestiona las reservas, el channel manager, el TPV del restaurante, las cerraduras electrónicas, el wifi de los huéspedes, la videovigilancia y la contabilidad. Ese ecosistema es justo lo que convierte al sector turístico en un objetivo atractivo para los ciberdelincuentes: mucha información personal, una operativa que no puede detenerse y, en la mayoría de establecimientos pequeños y medianos, ninguna persona dedicada en exclusiva a la informática.

No hace falta ser una gran cadena para tener un problema serio. En los últimos años hemos visto cómo los ataques se han democratizado: los grupos de ransomware ya no persiguen solo objetivos grandes, sino a cualquier empresa con datos valiosos y defensas mejorables. Y un alojamiento de tamaño medio encaja perfectamente en esa descripción.

Por qué un alojamiento es un objetivo tan rentable

Un atacante no elige a su víctima por su facturación, sino por dos factores muy concretos: qué puede llevarse y cuánta prisa tiene la víctima por volver a la normalidad. Un hotel o un complejo de apartamentos cumple las dos condiciones de manual.

Por un lado, el volumen de datos personales es enorme y de alta calidad: nombres completos, documentos de identidad y pasaportes, nacionalidades, fechas de estancia, matrículas, correos, teléfonos y, en muchos casos, datos de pago. Es material perfecto para el fraude y la suplantación de identidad, y también para chantajear al propio establecimiento con la amenaza de publicarlo.

Por otro, la presión del tiempo juega en contra. Si el sistema de reservas cae un sábado de agosto con el 95% de ocupación y treinta llegadas previstas, no hay margen para negociar con calma ni para dedicar tres días a reconstruir servidores. Esa urgencia es exactamente lo que el atacante busca, porque aumenta la probabilidad de que alguien pague por salir del apuro.

Los cinco puntos débiles que más nos encontramos

Cuando auditamos un alojamiento, los fallos se repiten con una regularidad sorprendente. Casi ninguno es sofisticado y casi todos se corrigen con organización más que con presupuesto:

  • Red plana. El wifi de los huéspedes, los TPV, las cámaras, los ordenadores de administración y el servidor comparten la misma red. Cualquier dispositivo infectado de un cliente tiene línea directa hacia los sistemas críticos.
  • Credenciales compartidas en recepción. Un único usuario «recepcion» que conocen ocho personas, incluidos quienes ya no trabajan allí. Cuando ocurre algo, es imposible saber quién hizo qué.
  • Software sin actualizar. Equipos con sistemas operativos fuera de soporte, PMS en versiones antiguas porque «funciona y no queremos tocarlo», y grabadores de videovigilancia expuestos a internet con la contraseña de fábrica.
  • El correo de reservas, la puerta de entrada. Buzones genéricos que reciben adjuntos de desconocidos todo el día, sin segundo factor de autenticación y sin registros SPF, DKIM y DMARC bien configurados. Es el escenario ideal para el fraude del falso proveedor o del falso cambio de cuenta bancaria.
  • Copias de seguridad que nadie ha probado. Existen, se ejecutan cada noche y aparecen en verde en el panel. El día que hay que restaurar se descubre que faltaba la base de datos del PMS o que la copia estaba en el mismo servidor cifrado por el ransomware.

Wifi de huéspedes y red interna: nunca la misma red

Este es probablemente el cambio con mejor relación entre esfuerzo y protección. La red que usan los clientes debe estar completamente separada de la red de gestión, mediante VLAN independientes y reglas de firewall que impidan el tráfico entre ellas. Además conviene activar el aislamiento entre clientes, para que un equipo infectado en la habitación 214 no pueda ver ni atacar al portátil de la 118.

Un wifi profesional en un alojamiento no es un router doméstico con un repetidor en el pasillo. Implica puntos de acceso gestionados con itinerancia entre zonas, un portal cautivo con las condiciones de uso, control del ancho de banda por usuario para que nadie sature la línea y registros de conexión. Y una regla de oro: la contraseña del wifi de huéspedes puede estar pegada en el mostrador, pero jamás debe dar acceso a nada que no sea internet.

Datos de huéspedes: RGPD y registro de viajeros

Los alojamientos españoles tienen una doble obligación en materia de datos. La primera es el RGPD y la LOPDGDD: tratar la información de los huéspedes con una base legal clara, informar del tratamiento, limitar quién accede a qué, fijar plazos de conservación y firmar los contratos correspondientes con los proveedores que tratan datos por cuenta del establecimiento, desde el PMS en la nube hasta la gestoría.

La segunda es la normativa de registro documental de viajeros, que obliga a los establecimientos de hospedaje a recoger y comunicar determinada información de los clientes al Ministerio del Interior a través de la plataforma habilitada para ello. Cumplirla no es solo una cuestión administrativa: implica manejar copias de documentos de identidad y remitirlas por canales concretos, así que conviene revisar dónde se almacenan esos ficheros, quién puede abrirlos y cuánto tiempo se conservan. Un archivo con escaneos de pasaportes en el escritorio compartido de recepción es un incidente esperando a ocurrir.

Una recomendación muy sencilla y que casi nunca se aplica: formar al personal de recepción. Son quienes reciben los correos, quienes atienden llamadas de supuestos técnicos y quienes manejan los documentos. Una sesión corta al inicio de cada temporada, con ejemplos reales, rinde más que cualquier inversión en software.

Continuidad: qué pasa si el sistema cae en plena temporada alta

La pregunta clave no es si va a fallar algo, sino cuánto tiempo puede funcionar el alojamiento sin sus sistemas y cuántos datos puede permitirse perder. A partir de esas dos respuestas se diseña todo lo demás.

En la práctica, esto se traduce en tres elementos. Uno, copias de seguridad siguiendo la regla 3-2-1, con al menos una copia fuera del establecimiento y, a ser posible, inmutable, para que un ransomware no pueda borrarla. Dos, pruebas de restauración periódicas y documentadas: una copia sin restaurar es una hipótesis, no una garantía. Y tres, un procedimiento en papel para operar en modo degradado durante unas horas: listado impreso de llegadas del día, forma de cobrar sin el TPV habitual, teléfonos de contacto del soporte informático y de la aseguradora, y una persona designada para tomar decisiones.

Checklist de ciberseguridad para tu alojamiento

  1. Separar el wifi de huéspedes de la red de gestión con VLAN y firewall.
  2. Un usuario nominal por empleado, con permisos según el puesto, y baja inmediata al finalizar el contrato.
  3. Doble factor de autenticación en el correo, el PMS y cualquier acceso remoto.
  4. Antivirus o EDR gestionado en todos los equipos, incluidos los del back office.
  5. Actualizaciones y parches con un calendario definido, no cuando surge un hueco.
  6. Cambiar las contraseñas de fábrica de cámaras, grabadores, routers y puntos de acceso, y sacarlos de la exposición directa a internet.
  7. SPF, DKIM y DMARC correctamente configurados en el dominio del establecimiento.
  8. Copias 3-2-1 con copia externa e inmutable, y prueba de restauración al menos dos veces al año.
  9. Inventario actualizado de equipos, sistemas y proveedores con acceso a datos.
  10. Protocolo de actuación ante incidentes, impreso y conocido por los responsables de cada turno.

Ninguno de estos puntos exige una inversión desproporcionada. Lo que exige es constancia y alguien que se responsabilice de que se cumplan, algo complicado cuando la dirección del alojamiento ya está gestionando ocupación, personal y proveedores.

En Xenic Technology llevamos años dando soporte a empresas de todas las islas, con oficinas propias en Tenerife y Gran Canaria y atención remota en el resto del archipiélago. Si quieres saber en qué punto está realmente la seguridad de tu establecimiento, puedes solicitar una auditoría gratuita sin compromiso y te entregaremos un informe claro con las prioridades ordenadas: qué corregir esta semana, qué planificar para la próxima temporada baja y qué puede esperar.

XENIC TECHNOLOGY
Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.