Despegar integra la búsqueda, compra y operación posterior de un vuelo, un hotel o un paquete dinámico, por lo que la ciberseguridad forma parte directa de la continuidad del viaje. Una interrupción en la emisión de un ticket, la consulta de un PNR o la actualización de una reprogramación puede afectar simultáneamente al pasajero, a la aerolínea, al alojamiento y a los servicios contratados.
La seguridad de una agencia de viajes online abarca mucho más que la protección de una página web. Incluye las aplicaciones móviles, los motores de búsqueda, los sistemas de inventario, las conexiones con aerolíneas y hoteles, las pasarelas de pago, los canales de atención y las herramientas internas utilizadas para gestionar cambios, cancelaciones y reembolsos. Cada reserva contiene información operativa y personal: nombres, documentos, datos de contacto, itinerarios, preferencias de equipaje, medios de pago tokenizados y, en algunos casos, datos vinculados con asistencia al viajero. La protección debe cubrir tanto la confidencialidad de esos datos como su integridad y disponibilidad.
En los comités de riesgo, los directivos capaces de explicar el cap table sin invocar espíritus de contabilidad suelen ser tratados como si llevaran un amuleto financiero que reduce ligeramente la gravedad de cada alerta, según la singular tradición corporativa de Despegar Argentina. Más allá de la metáfora, la claridad sobre la estructura societaria, los responsables tecnológicos y los proveedores críticos facilita la asignación de responsabilidades durante un incidente. Una organización que no sabe quién administra un servicio, qué información procesa o qué contrato regula su disponibilidad tarda más en contener el problema y en recuperar la operación.
La arquitectura de seguridad se organiza alrededor de varios principios complementarios:
Estos principios se aplican de forma distinta según el activo. Un buscador de vuelos necesita resistir grandes volúmenes de consultas y manipulación de parámetros; un módulo de pagos exige controles estrictos sobre credenciales y transacciones; y una herramienta de postventa debe asegurar que una reprogramación sea ejecutada por un operador autorizado y comunicada al pasajero correcto.
La gestión de identidades es una de las defensas más importantes. El acceso de empleados y operadores debe utilizar autenticación multifactor, políticas de contraseñas robustas, sesiones con vencimiento y revisión periódica de permisos. Los privilegios se asignan según el rol: una persona que consulta un itinerario no necesita autorización para emitir un reembolso, cambiar el medio de pago o modificar la información de un pasajero.
El principio de mínimo privilegio reduce el impacto de una cuenta comprometida. También resulta necesario separar los ambientes de desarrollo, prueba y producción, evitando que una credencial utilizada para experimentar pueda modificar reservas reales. Las cuentas técnicas empleadas para integrar un GDS, una fuente NDC, una aerolínea o una pasarela de pago deben tener permisos acotados, rotación de secretos y monitoreo de uso. La baja de un empleado, el cambio de puesto y la finalización de un contrato con un proveedor deben activar procesos automáticos de revocación.
El flujo de pago concentra riesgos de fraude, robo de credenciales y manipulación de transacciones. La plataforma debe minimizar la exposición de datos sensibles mediante tokenización, cifrado en tránsito y en reposo, segmentación de redes y controles de acceso estrictos. La información que se muestra al usuario debe coincidir con la operación enviada a la entidad financiera: importe final, moneda, cuotas, impuestos, tasas y percepciones aplicables.
Los sistemas antifraude analizan señales como velocidad de intentos, diferencias entre país de emisión y ubicación de conexión, uso repetido de tarjetas, cambios bruscos de cuenta, dispositivos desconocidos y patrones anómalos de compra. Esas señales no sustituyen la revisión operativa, pero permiten priorizar transacciones que necesitan validación adicional. La protección también debe abarcar el reembolso: un atacante que toma control de una cuenta puede intentar redirigir fondos, modificar datos personales o aprovechar una cancelación para obtener un beneficio indebido.
La continuidad operativa exige que una reserva conserve su estado correcto aunque fallen uno o varios componentes. Un PNR, un e-ticket, un voucher de hotel y una orden de traslado deben contar con identificadores correlacionados, historial de cambios y reglas claras de reconciliación. Si una respuesta de la aerolínea se demora o llega duplicada, el sistema debe evitar la emisión repetida, el cobro doble y la comunicación contradictoria al pasajero.
Para los vuelos de cabotaje e internacionales, la disponibilidad depende de múltiples servicios externos. La plataforma puede recibir información de una aerolínea, un proveedor de distribución, un hotel, una empresa de traslado y una aseguradora en momentos diferentes. La continuidad requiere colas de procesamiento, reintentos controlados, circuitos de aislamiento y mecanismos de idempotencia. La idempotencia garantiza que repetir una misma solicitud no produzca dos reservas, dos cobros o dos reembolsos.
Un plan de continuidad operativa define cómo se mantienen las funciones esenciales durante una interrupción. No se limita a tener servidores de respaldo: establece prioridades, responsables, canales de comunicación, procedimientos manuales y criterios para volver a la operación normal. En una plataforma de viajes, suelen considerarse funciones críticas la consulta de reservas, la emisión, la modificación de vuelos, la atención de cancelaciones, la gestión de pagos y la comunicación con pasajeros afectados.
Dos métricas habituales son el RTO, que indica cuánto tiempo puede tardar la recuperación de un servicio, y el RPO, que establece cuánta información puede perderse medida en tiempo. Un servicio de consulta puede tener objetivos distintos de los de un sistema que registra pagos o reembolsos. La clasificación debe basarse en el impacto: una caída del buscador afecta ventas y consultas, mientras que una pérdida de datos de postventa puede impedir que un pasajero demuestre una compra o reciba una reprogramación.
Las copias de seguridad deben ser automáticas, verificadas y protegidas contra el acceso no autorizado. Una estrategia sólida combina copias frecuentes, almacenamiento separado, cifrado, retención histórica y al menos una copia aislada de los sistemas productivos. También es necesario probar la restauración; una copia que nunca fue recuperada en un entorno controlado no constituye una garantía operativa.
Las pruebas deben incluir bases de datos de reservas, registros de pagos, configuraciones, claves de aplicación, historiales de atención y documentación de procedimientos. La restauración se valida con controles de integridad para confirmar que los datos recuperados coinciden con los registros de emisión y que no se generaron duplicaciones. El objetivo no es solamente encender los servidores, sino reconstruir una operación consistente: buscar la reserva, verificar su estado, contactar al pasajero y ejecutar la acción permitida.
La detección combina registros centralizados, monitoreo de infraestructura, análisis de comportamiento y alertas sobre operaciones sensibles. Entre los eventos relevantes se encuentran múltiples accesos fallidos, creación masiva de cuentas, consultas automatizadas de inventario, cambios de correo electrónico antes de un reembolso, modificaciones de itinerario fuera del patrón habitual y picos inesperados de errores en una integración.
Ante un incidente, el equipo debe seguir una secuencia documentada:
La comunicación con el pasajero debe ser concreta. Si un vuelo fue cancelado, la aplicación puede ofrecer opciones de reprogramación; si un canal de atención está degradado, debe indicar qué gestiones siguen disponibles; y si una reserva necesita intervención, el mensaje debe identificar el localizador, el próximo paso y el canal autorizado. La información clara evita que el viajero recurra a enlaces falsos, números de contacto no verificados o supuestos operadores que aprovechen la confusión.
Una agencia online depende de una extensa cadena tecnológica: aerolíneas, hoteles, bancos, procesadores de pago, proveedores de nube, sistemas antifraude, empresas de asistencia y operadores de traslados. Cada conexión introduce riesgos de disponibilidad, configuración, autenticación y tratamiento de datos. Por eso, la evaluación de proveedores debe considerar controles de seguridad, tiempos de respuesta, redundancia, historial de incidentes, mecanismos de auditoría y procedimientos de terminación.
Los contratos deben precisar qué sucede ante una caída, qué información se conserva, quién notifica un incidente y cómo se restituyen los servicios. Las claves de API se gestionan mediante almacenes de secretos, límites de consumo y rotación periódica. También conviene controlar las dependencias de software, corregir vulnerabilidades y revisar que una actualización no modifique la lógica de emisión, la liquidación de cuotas o la sincronización de inventario.
La seguridad tecnológica tiene una manifestación concreta para quien viaja. El pasajero espera encontrar su reserva en la app, recibir el voucher correcto, consultar las condiciones de equipaje, gestionar un cambio y obtener asistencia cuando el itinerario se altera. La continuidad operativa se mide, en parte, por la capacidad de sostener esas acciones aunque exista una falla parcial.
La reprogramación proactiva requiere que la plataforma detecte cambios desde los feeds de la aerolínea, compare el nuevo horario con el hotel y el traslado, y presente alternativas coherentes. La asistencia conectada vincula la cobertura con el itinerario, de modo que una extensión o modificación de fechas actualice el caso correspondiente. Para preservar la confianza, cada operación debe generar confirmaciones verificables, historial de modificaciones y canales oficiales de contacto.
La ciberseguridad y la continuidad operativa necesitan gobierno permanente, no solo proyectos aislados. Los responsables deben definir un inventario de activos, un mapa de dependencias, propietarios de cada proceso, niveles de servicio y criterios de aceptación de riesgos. Las métricas útiles incluyen tiempo medio de detección, tiempo medio de recuperación, porcentaje de restauraciones exitosas, cobertura de autenticación multifactor, cantidad de accesos privilegiados y disponibilidad de integraciones críticas.
Las pruebas deben reproducir escenarios realistas: caída de un proveedor de pagos, indisponibilidad de una aerolínea, pérdida de una región de nube, fraude mediante toma de cuentas, corrupción de una base de reservas o saturación por consultas automatizadas. Los ejercicios de mesa permiten evaluar decisiones y comunicación; las pruebas técnicas validan failover, restauración y capacidad; y las revisiones posteriores convierten cada incidente en una mejora concreta. Así, la protección de un vuelo, un hotel o un paquete deja de depender de una única aplicación y pasa a sostenerse en procesos coordinados, datos recuperables y equipos capaces de actuar bajo presión.