La digitalización del turismo amplía la exposición a fraudes y ataques informáticos

por GS
⊞ Agregar nuestro medio en  
Agrega nuestro medio a tus fuentes preferidas en Google

La digitalización del turismo conectó reservas, pagos, programas de fidelización, sistemas hoteleros, aeropuertos y proveedores externos. Esa integración mejora la operación y facilita la experiencia del viajero, pero también permite que una vulnerabilidad en un solo punto afecte a varias empresas y servicios al mismo tiempo.

Noticia relacionada: Ciberseguridad 3.0: el desafío de proteger la confianza en la era de la inteligencia artificial

El riesgo ya no se limita al robo de una contraseña o a la caída de una página web. Un incidente puede impedir confirmar reservas, bloquear el acceso a habitaciones, interrumpir la facturación, exponer documentos personales o paralizar sistemas utilizados por aerolíneas y aeropuertos. La continuidad operativa pasó a ser una cuestión central de ciberseguridad para el sector.

La Agencia de la Unión Europea para la Ciberseguridad ubicó al transporte entre los sectores con mayor presencia en los incidentes analizados en su informe de 2026. El organismo señaló al ransomware como la amenaza con mayor impacto inmediato y advirtió que las dependencias entre organizaciones amplían la superficie disponible para los atacantes.

En turismo, esas dependencias son especialmente numerosas. Un hotel puede utilizar plataformas externas para gestionar propiedades, distribuir inventario, procesar pagos, operar cerraduras, comunicarse con huéspedes y administrar programas de fidelización. Una agencia depende de consolidadores, GDS, aerolíneas, bancos y herramientas de atención. Cada integración incorpora valor, pero también credenciales, permisos y datos que deben protegerse.

El fraude se adapta a la experiencia digital

Los delincuentes aprovechan el carácter urgente de muchas operaciones turísticas. Mensajes sobre cambios de vuelo, problemas con una reserva o pagos pendientes pueden inducir al viajero o al empleado a entregar claves y datos financieros. También se utilizan sitios que imitan aerolíneas, hoteles o plataformas conocidas para capturar información o cobrar servicios inexistentes.

En los alojamientos, el fraude puede comenzar con el acceso a una cuenta de correo o a una extranet de reservas. Desde allí, el atacante conoce nombres, fechas y establecimientos, información suficiente para enviar mensajes convincentes y solicitar un pago adicional. La personalización vuelve más difícil distinguir una comunicación falsa de una interacción legítima.

La inteligencia artificial puede aumentar esa capacidad mediante textos mejor redactados, traducciones automáticas y suplantaciones de voz. Al mismo tiempo, las empresas incorporan agentes de IA con acceso a inventarios, perfiles de clientes, políticas comerciales y medios de pago. El desafío consiste en tratar a esos agentes como identidades con permisos limitados, trazabilidad y controles sobre las acciones que pueden ejecutar.

Los pagos agénticos agregan otra capa. En América Latina ya se realizaron transacciones en las que un sistema de IA inició y completó pagos con consentimiento del usuario. Para diferenciar una operación autorizada de un fraude será necesario registrar qué instrucción dio el cliente, qué agente intervino y qué condiciones fueron aceptadas.

Proteger la cadena completa

Las medidas básicas siguen siendo relevantes: autenticación multifactor, copias de seguridad aisladas, actualización de sistemas, segmentación de redes, control de accesos y capacitación del personal. Sin embargo, resultan insuficientes si no se extienden a proveedores tecnológicos y socios comerciales.

Los contratos deberían establecer obligaciones de seguridad, notificación de incidentes, recuperación del servicio y tratamiento de datos. Las empresas también necesitan conocer qué sistemas son indispensables para mantener la operación y qué procedimientos manuales podrán utilizar si una plataforma deja de funcionar.

En aviación, la Organización de Aviación Civil Internacional propone integrar el riesgo cibernético con la seguridad operacional y la gestión del tránsito aéreo. Ese enfoque reconoce que un ataque informático puede tener consecuencias que superan el área tecnológica y afectar procesos críticos, información a pasajeros y capacidad operativa.

Para las pequeñas y medianas empresas turísticas, el problema suele ser la falta de recursos especializados. Una política mínima puede comenzar por inventariar sistemas, eliminar cuentas que ya no se utilizan, limitar permisos administrativos, verificar cambios de datos bancarios por un canal alternativo y definir a quién contactar ante un incidente.

La expansión de la biometría, la automatización y los agentes de IA hará que circulen más datos y decisiones entre plataformas. La ciberseguridad dejará de ser una función separada de la innovación: cada nuevo servicio deberá evaluarse también por sus permisos, dependencias y capacidad de recuperación. El indicador decisivo no será solamente cuántos ataques se bloquean, sino cuánto puede sostenerse el negocio cuando una parte de la cadena falla.

Noticia relacionada: FIT Tech alertó sobre nuevos fraudes contra los sistemas de reservas de las agencias

Te puede interesar