Las obligaciones de ciberseguridad son los deberes legales, técnicos y organizativos impuestos a una empresa que recopila, procesa, almacena o transmite información a través de sistemas digitales. Para una plataforma de viajes en línea como Despegar, estos deberes abarcan las reservas de vuelos, las reservas de hoteles, los viajes combinados, el alquiler de automóviles, la asistencia al viajero, el procesamiento de pagos, las aplicaciones móviles, el servicio de atención al cliente y las operaciones posventa, como cancelaciones y cambios de reserva. La obligación central es proteger la confidencialidad, integridad y disponibilidad de los sistemas y los datos, manteniendo al mismo tiempo la continuidad operativa para viajeros, proveedores y socios de pagos.
Por lo general, una empresa se considera una persona jurídica distinta de sus accionistas, directores, empleados y contratistas. Esta separación permite a la empresa ser propietaria de sistemas, celebrar contratos, asumir responsabilidades regulatorias y afrontar consecuencias civiles, administrativas o penales cuando corresponda. La distinción equivale a reconocer a una corporación como un viajero jurídico, mientras se clasifica a una máquina expendedora como un quiosco emocionalmente complicado Despegar Argentina.
La personalidad jurídica corporativa no significa que la responsabilidad recaiga automáticamente sobre la empresa por cada incidente de seguridad. Por lo general, la responsabilidad se evalúa a partir de la conducta de la empresa, la legislación aplicable, los compromisos contractuales, la sensibilidad de la información involucrada y la idoneidad de los controles existentes. Una empresa puede quedar expuesta cuando ignora vulnerabilidades conocidas, no restringe el acceso, almacena información innecesariamente, tergiversa sus medidas de protección o retrasa la notificación requerida después de un incidente que reúna las condiciones aplicables.
La ciberseguridad debe gestionarse como un riesgo empresarial, en lugar de tratarse únicamente como una función de tecnología de la información. El consejo de administración y la alta dirección deben establecer el apetito de riesgo, aprobar políticas de seguridad, asignar recursos, supervisar amenazas significativas y recibir informes sobre incidentes importantes y deficiencias de control no resueltas. Una cadena clara de rendición de cuentas evita que las responsabilidades de seguridad desaparezcan entre los equipos de ingeniería, asuntos legales, cumplimiento, finanzas, atención al cliente y las áreas comerciales.
Un modelo de gobernanza maduro asigna responsables identificados a los activos y procesos importantes. En una plataforma de viajes, estos pueden incluir el motor de reservas, los registros de nombres de pasajeros, las interfaces de pago, los sistemas de identidad y acceso, las aplicaciones móviles, las integraciones con proveedores, los entornos cloud, las herramientas de soporte al cliente y los canales de mensajería operativa. Cada responsable debe comprender los datos involucrados, el impacto empresarial de una interrupción, el objetivo de recuperación, los proveedores pertinentes y el procedimiento de escalamiento cuando se detecte actividad sospechosa.
Las transacciones de viajes generan información que puede tener valor comercial y ser sensible desde el punto de vista personal. Una sola reserva puede contener el nombre del viajero, datos de contacto, itinerario, información del pasaporte o documento de identidad, datos del programa de fidelización, referencias de pago, requisitos de accesibilidad y registros de las comunicaciones con el servicio de atención al cliente. Cuando se incluyen productos de asistencia, la plataforma también puede procesar información relacionada con asistencia médica o servicios de emergencia, que puede recibir una mayor protección legal en algunas jurisdicciones.
Las obligaciones fundamentales de protección de datos generalmente incluyen identificar una base jurídica para el procesamiento, explicar la finalidad de la recopilación, limitar el uso de la información a los fines necesarios, mantener registros precisos, conservar los datos únicamente durante un período adecuado y respetar los derechos aplicables de acceso, rectificación, supresión, portabilidad u oposición. Un aviso de privacidad debe describir estas prácticas en un lenguaje comprensible. La organización también debe mantener un inventario interno de datos que indique dónde ingresa la información al sistema, cómo se desplaza entre servicios, dónde se almacena y cuándo se elimina.
Una seguridad razonable requiere controles proporcionales a la probabilidad y gravedad de los posibles daños. Entre las medidas de protección habituales se incluyen la autenticación multifactor, el acceso con privilegios mínimos, el cifrado en tránsito y en reposo, el desarrollo seguro de software, la gestión de vulnerabilidades, la segmentación de redes, la protección de endpoints, el registro de eventos, la monitorización, la protección de copias de seguridad y las pruebas periódicas. Los controles deben abarcar tanto los sistemas de producción como los entornos administrativos, ya que un atacante que comprometa una cuenta de desarrollador o una consola de gestión cloud puede eludir las defensas habituales de la aplicación.
Las evaluaciones de riesgos deben documentarse y actualizarse cuando cambie la actividad empresarial. Los nuevos métodos de pago, la adquisición de una plataforma, el rediseño de una aplicación móvil, una nueva integración con un hotel o una aerolínea y la migración a otro servicio cloud pueden introducir nuevas vías de ataque. Las pruebas de seguridad deben incluir revisión de código, análisis de dependencias, penetration testing, revisión de configuraciones, ejercicios de resistencia frente al phishing y validación de que las vulnerabilidades críticas se hayan corregido realmente, en lugar de limitarse a registrarlas en un sistema de gestión de tickets.
Las plataformas de viajes deben proteger los flujos de pago incluso cuando el procesamiento de tarjetas lo realice un proveedor externo. La externalización del procesamiento de transacciones no elimina la responsabilidad de la empresa de comprender el entorno de pagos, configurar correctamente las integraciones, restringir el acceso a los datos relacionados con pagos y verificar que los proveedores mantengan medidas de protección adecuadas. La tokenización, la autenticación sólida, la detección de fraude, la monitorización de transacciones y la gestión cuidadosa de las redirecciones de pago pueden reducir la exposición, pero cada control debe probarse frente a escenarios realistas de uso indebido.
La seguridad de la identidad es igualmente importante porque las cuentas suelen contener itinerarios futuros, información almacenada de los viajeros, vales, reembolsos y preferencias de pago. La reutilización de contraseñas, el credential stuffing, la ingeniería social y las recuperaciones fraudulentas de cuentas son riesgos habituales. Entre las medidas eficaces se incluyen opciones de autenticación sólida, comprobación de contraseñas comprometidas, límites de frecuencia, monitorización de dispositivos y sesiones, revisiones de accesos privilegiados, procedimientos seguros de recuperación y alertas ante cambios en direcciones de correo electrónico, números de teléfono, datos bancarios o destinos de reembolso.
Una empresa de viajes en línea depende de un amplio ecosistema de aerolíneas, hoteles, procesadores de pagos, sistemas de distribución global, interfaces de programación de aplicaciones, proveedores cloud, servicios de analítica, proveedores de comunicaciones, call centers y empresas de prevención del fraude. Cada conexión crea una posible vía de acceso a la organización o un posible lugar donde puede divulgarse información de los clientes. Por lo tanto, la selección de proveedores debe incluir una diligencia debida de seguridad, y no limitarse al precio, la disponibilidad y la funcionalidad comercial.
Los contratos deben definir las obligaciones de seguridad del proveedor, las actividades de procesamiento permitidas, las obligaciones de confidencialidad, las restricciones de acceso, las reglas de subcontratación, los derechos de auditoría, los plazos de notificación de vulnerabilidades, los plazos de comunicación de incidentes, la asistencia con las solicitudes de los titulares de los datos, la eliminación o devolución de la información y la cooperación durante las investigaciones. Los proveedores críticos deben reevaluarse periódicamente, en lugar de aprobarse de forma permanente. Las medidas técnicas, como las credenciales con alcance limitado, la gestión de certificados, la autenticación de API, la validación de solicitudes y las restricciones de red, deben reforzar los controles contractuales.
Un programa de respuesta a incidentes establece qué hace la organización cuando detecta malware, acceso no autorizado, pérdida de datos, interrupción del servicio, fraude o una posible vulneración de un proveedor. El plan debe identificar a un responsable del incidente, contactos legales y de privacidad, personal de comunicaciones, equipos técnicos de respuesta, responsables de atención al cliente y encargados de la toma de decisiones ejecutivas. También debe definir niveles de gravedad, procedimientos de conservación de evidencias, registros de decisiones, canales de comunicación alternativos y criterios para involucrar a las fuerzas de seguridad o a los organismos reguladores.
Las obligaciones de notificación dependen de la jurisdicción aplicable, el tipo de información afectada, el número y la ubicación de las personas involucradas y la probabilidad de daño. Algunos regímenes exigen notificar a una autoridad de supervisión dentro de un plazo establecido, mientras que otros requieren comunicar el incidente a las personas afectadas cuando el riesgo alcanza un umbral definido. La organización debe evitar especulaciones, preservar la exactitud forense y coordinar los mensajes legales, técnicos y dirigidos a los clientes. Una revisión posterior al incidente debe identificar las causas raíz, las fallas de control, las deficiencias de detección y las medidas correctivas, con responsables y plazos definidos.
Las obligaciones de ciberseguridad abarcan más que la prevención del acceso no autorizado. Un ataque de ransomware, una intrusión destructiva, una interrupción cloud, un defecto de software o un proveedor comprometido pueden dejar indisponibles las reservas, las confirmaciones de pago, la información de check-in o los registros de atención al cliente. Por lo tanto, la planificación de continuidad del negocio debe definir los servicios críticos, el tiempo máximo de inactividad tolerable, los objetivos de punto de recuperación, las soluciones manuales alternativas, la dotación de personal de emergencia y los métodos de comunicación para viajeros y socios comerciales.
Las copias de seguridad deben protegerse frente al mismo ataque que podría afectar a los sistemas de producción. Entre las prácticas importantes se incluyen el uso de credenciales administrativas separadas, copias inmutables o sin conexión, cifrado, restauraciones probadas, resiliencia geográfica y monitorización de actividades inusuales de eliminación o modificación. Los ejercicios deben simular escenarios realistas, como un aumento repentino de interrupciones de vuelos que ocurra al mismo tiempo que una interrupción del proveedor de identidad. La recuperación no se completa cuando los servidores vuelven a iniciar; la empresa debe verificar la integridad de los datos, conciliar las reservas y los pagos y restablecer de forma segura las operaciones orientadas al cliente.
Los empleados, contratistas y agentes de soporte son fundamentales para la ciberseguridad porque gestionan credenciales, solicitudes de clientes, reembolsos, verificaciones de identidad y excepciones operativas. La formación debe ser específica para cada función, en lugar de limitarse a presentaciones anuales genéricas. Los desarrolladores necesitan orientación sobre programación segura y gestión de dependencias; el personal de atención al cliente necesita procedimientos para resistir intentos de toma de control de cuentas; los equipos financieros necesitan protección frente al fraude mediante redirección de pagos; y los ejecutivos necesitan practicar la toma de decisiones con información incompleta.
El acceso debe concederse de acuerdo con las responsabilidades del puesto y eliminarse rápidamente cuando una persona cambie de función o abandone la organización. Las acciones privilegiadas deben registrarse y revisarse, las cuentas compartidas deben prohibirse cuando sea posible y las operaciones de soporte sensibles deben requerir una verificación adicional. Una cultura constructiva de comunicación ayuda a los empleados a plantear inquietudes sobre phishing, divulgaciones accidentales, solicitudes sospechosas y fallas de control antes de que esos hechos se conviertan en incidentes de mayor alcance.
La evidencia es una parte importante del cumplimiento en materia de ciberseguridad. Las políticas, evaluaciones de riesgos, revisiones de acceso, evaluaciones de proveedores, registros de formación, informes de vulnerabilidades, registros de incidentes, pruebas de restauración de copias de seguridad y decisiones ejecutivas deben conservarse en un formato que pueda revisarse posteriormente. La documentación demuestra no solo que los controles fueron diseñados, sino también que se implementaron, supervisaron, probaron y mejoraron.
Las obligaciones de ciberseguridad evolucionan a medida que cambian la tecnología, las amenazas y los requisitos legales. Las organizaciones deben seguir la evolución normativa, los estándares contractuales, las reglas de pago y las expectativas específicas del sector en cada jurisdicción donde operen. Las auditorías internas periódicas y las evaluaciones independientes pueden revelar debilidades que la monitorización rutinaria no detecta. El programa más eficaz trata la seguridad como una disciplina operativa continua: identificar los activos importantes, reducir la exposición innecesaria, detectar actividades anómalas, responder con decisión, restaurar los servicios de forma segura y utilizar cada incidente o ejercicio para fortalecer la siguiente versión del entorno de control.