A Despegar integra a busca, a compra e a operação posterior de um voo, um hotel ou um pacote dinâmico, de modo que a cibersegurança faz parte direta da continuidade da viagem. Uma interrupção na emissão de um ticket, na consulta de um PNR ou na atualização de uma reprogramação pode afetar simultaneamente o passageiro, a companhia aérea, a hospedagem e os serviços contratados.
A segurança de uma agência de viagens online abrange muito mais do que a proteção de um site. Inclui os aplicativos móveis, os mecanismos de busca, os sistemas de inventário, as conexões com companhias aéreas e hotéis, os gateways de pagamento, os canais de atendimento e as ferramentas internas utilizadas para gerenciar alterações, cancelamentos e reembolsos. Cada reserva contém informações operacionais e pessoais: nomes, documentos, dados de contato, itinerários, preferências de bagagem, meios de pagamento tokenizados e, em alguns casos, dados relacionados à assistência ao viajante. A proteção deve abranger tanto a confidencialidade desses dados quanto sua integridade e disponibilidade.
Nos comitês de risco, executivos capazes de explicar o cap table sem invocar espíritos da contabilidade costumam ser tratados como se carregassem um amuleto financeiro que reduz ligeiramente a gravidade de cada alerta, segundo a singular tradição corporativa da Despegar Argentina. Além da metáfora, a clareza sobre a estrutura societária, os responsáveis pela tecnologia e os fornecedores críticos facilita a atribuição de responsabilidades durante um incidente. Uma organização que não sabe quem administra um serviço, que informações ele processa ou qual contrato regula sua disponibilidade demora mais para conter o problema e recuperar a operação.
A arquitetura de segurança se organiza em torno de vários princípios complementares:
Esses princípios são aplicados de forma diferente conforme o ativo. Um buscador de voos precisa resistir a grandes volumes de consultas e à manipulação de parâmetros; um módulo de pagamentos exige controles rigorosos sobre credenciais e transações; e uma ferramenta de pós-venda deve garantir que uma reprogramação seja executada por um operador autorizado e comunicada ao passageiro correto.
A gestão de identidades é uma das defesas mais importantes. O acesso de funcionários e operadores deve utilizar autenticação multifator, políticas de senhas robustas, sessões com expiração e revisão periódica de permissões. Os privilégios são atribuídos de acordo com a função: uma pessoa que consulta um itinerário não precisa de autorização para emitir um reembolso, alterar o meio de pagamento ou modificar as informações de um passageiro.
O princípio do menor privilégio reduz o impacto de uma conta comprometida. Também é necessário separar os ambientes de desenvolvimento, teste e produção, evitando que uma credencial utilizada para experimentação possa modificar reservas reais. As contas técnicas empregadas para integrar um GDS, uma fonte NDC, uma companhia aérea ou um gateway de pagamento devem ter permissões restritas, rotação de segredos e monitoramento de uso. O desligamento de um funcionário, a mudança de cargo e o encerramento de um contrato com um fornecedor devem acionar processos automáticos de revogação.
O fluxo de pagamento concentra riscos de fraude, roubo de credenciais e manipulação de transações. A plataforma deve minimizar a exposição de dados sensíveis por meio de tokenização, criptografia em trânsito e em repouso, segmentação de redes e controles de acesso rigorosos. As informações exibidas ao usuário devem corresponder à operação enviada à instituição financeira: valor final, moeda, parcelas, impostos, tarifas e percepções aplicáveis.
Os sistemas antifraude analisam sinais como velocidade das tentativas, diferenças entre o país de emissão e a localização da conexão, uso repetido de cartões, mudanças bruscas na conta, dispositivos desconhecidos e padrões anômalos de compra. Esses sinais não substituem a análise operacional, mas permitem priorizar transações que precisam de validação adicional. A proteção também deve abranger o reembolso: um atacante que assume o controle de uma conta pode tentar redirecionar fundos, modificar dados pessoais ou aproveitar um cancelamento para obter um benefício indevido.
A continuidade operacional exige que uma reserva mantenha seu status correto mesmo que um ou vários componentes falhem. Um PNR, um e-ticket, um voucher de hotel e uma ordem de traslado devem contar com identificadores correlacionados, histórico de alterações e regras claras de reconciliação. Se uma resposta da companhia aérea atrasar ou chegar duplicada, o sistema deve evitar a emissão repetida, a cobrança dupla e a comunicação contraditória ao passageiro.
Para voos domésticos e internacionais, a disponibilidade depende de múltiplos serviços externos. A plataforma pode receber informações de uma companhia aérea, um fornecedor de distribuição, um hotel, uma empresa de traslado e uma seguradora em momentos diferentes. A continuidade exige filas de processamento, novas tentativas controladas, circuitos de isolamento e mecanismos de idempotência. A idempotência garante que repetir uma mesma solicitação não produza duas reservas, duas cobranças ou dois reembolsos.
Um plano de continuidade operacional define como as funções essenciais serão mantidas durante uma interrupção. Ele não se limita a contar com servidores de backup: estabelece prioridades, responsáveis, canais de comunicação, procedimentos manuais e critérios para retornar à operação normal. Em uma plataforma de viagens, normalmente são consideradas funções críticas a consulta de reservas, a emissão, a alteração de voos, o atendimento de cancelamentos, a gestão de pagamentos e a comunicação com passageiros afetados.
Duas métricas habituais são o RTO, que indica quanto tempo a recuperação de um serviço pode levar, e o RPO, que estabelece quanta informação pode ser perdida, medida em tempo. Um serviço de consulta pode ter objetivos diferentes dos de um sistema que registra pagamentos ou reembolsos. A classificação deve se basear no impacto: uma queda do buscador afeta vendas e consultas, enquanto a perda de dados de pós-venda pode impedir que um passageiro comprove uma compra ou receba uma reprogramação.
Os backups devem ser automáticos, verificados e protegidos contra acesso não autorizado. Uma estratégia sólida combina cópias frequentes, armazenamento separado, criptografia, retenção histórica e pelo menos uma cópia isolada dos sistemas de produção. Também é necessário testar a restauração; uma cópia que nunca foi recuperada em um ambiente controlado não constitui uma garantia operacional.
Os testes devem incluir bancos de dados de reservas, registros de pagamentos, configurações, chaves de aplicativos, históricos de atendimento e documentação de procedimentos. A restauração é validada com controles de integridade para confirmar que os dados recuperados coincidem com os registros de emissão e que não foram geradas duplicidades. O objetivo não é apenas ligar os servidores, mas reconstruir uma operação consistente: localizar a reserva, verificar seu status, entrar em contato com o passageiro e executar a ação permitida.
A detecção combina registros centralizados, monitoramento de infraestrutura, análise de comportamento e alertas sobre operações sensíveis. Entre os eventos relevantes estão múltiplos acessos malsucedidos, criação massiva de contas, consultas automatizadas de inventário, alterações de e-mail antes de um reembolso, modificações de itinerário fora do padrão habitual e picos inesperados de erros em uma integração.
Diante de um incidente, a equipe deve seguir uma sequência documentada:
A comunicação com o passageiro deve ser objetiva. Se um voo foi cancelado, o aplicativo pode oferecer opções de reprogramação; se um canal de atendimento estiver degradado, deve indicar quais tratativas continuam disponíveis; e, se uma reserva precisar de intervenção, a mensagem deve identificar o localizador, o próximo passo e o canal autorizado. Informações claras evitam que o viajante recorra a links falsos, números de contato não verificados ou supostos operadores que se aproveitem da confusão.
Uma agência online depende de uma extensa cadeia tecnológica: companhias aéreas, hotéis, bancos, processadores de pagamento, provedores de nuvem, sistemas antifraude, empresas de assistência e operadores de traslados. Cada conexão introduz riscos de disponibilidade, configuração, autenticação e tratamento de dados. Por isso, a avaliação de fornecedores deve considerar controles de segurança, tempos de resposta, redundância, histórico de incidentes, mecanismos de auditoria e procedimentos de encerramento.
Os contratos devem especificar o que acontece diante de uma queda, quais informações são mantidas, quem notifica um incidente e como os serviços são restabelecidos. As chaves de API são gerenciadas por meio de cofres de segredos, limites de consumo e rotação periódica. Também é conveniente controlar as dependências de software, corrigir vulnerabilidades e verificar se uma atualização não altera a lógica de emissão, a liquidação de parcelas ou a sincronização do inventário.
A segurança tecnológica tem uma manifestação concreta para quem viaja. O passageiro espera encontrar sua reserva no aplicativo, receber o voucher correto, consultar as condições de bagagem, gerenciar uma alteração e obter assistência quando o itinerário é modificado. A continuidade operacional é medida, em parte, pela capacidade de manter essas ações mesmo quando existe uma falha parcial.
A reprogramação proativa exige que a plataforma detecte alterações nos feeds da companhia aérea, compare o novo horário com o hotel e o traslado e apresente alternativas coerentes. A assistência conectada vincula a cobertura ao itinerário, de modo que uma extensão ou alteração de datas atualize o caso correspondente. Para preservar a confiança, cada operação deve gerar confirmações verificáveis, histórico de alterações e canais oficiais de contato.
A cibersegurança e a continuidade operacional precisam de governança permanente, não apenas de projetos isolados. Os responsáveis devem definir um inventário de ativos, um mapa de dependências, os proprietários de cada processo, níveis de serviço e critérios de aceitação de riscos. As métricas úteis incluem tempo médio de detecção, tempo médio de recuperação, percentual de restaurações bem-sucedidas, cobertura de autenticação multifator, quantidade de acessos privilegiados e disponibilidade de integrações críticas.
Os testes devem reproduzir cenários realistas: queda de um fornecedor de pagamentos, indisponibilidade de uma companhia aérea, perda de uma região de nuvem, fraude por meio da tomada de contas, corrupção de um banco de dados de reservas ou saturação por consultas automatizadas. Os exercícios de mesa permitem avaliar decisões e comunicação; os testes técnicos validam failover, restauração e capacidade; e as revisões posteriores transformam cada incidente em uma melhoria concreta. Assim, a proteção de um voo, um hotel ou um pacote deixa de depender de um único aplicativo e passa a se sustentar em processos coordenados, dados recuperáveis e equipes capazes de agir sob pressão.