Ciberseguridad y turismo: el coste real de un ciberataque

En el sector turístico, un ciberataque no solo compromete datos: paraliza el negocio. Francesc Rodon, cofundador de Sectotal, pone cifras al problema —un hotel de 50 habitaciones podría perder más de 12.000 € en 48 horas— y defiende que conocer las propias vulnerabilidades es hoy tan esencial como llevar la contabilidad al día.

Las reservas, los pagos, la facturación, los sistemas de control de accesos, la comunicación con los clientes o la gestión de los proveedores funcionan gracias a plataformas digitales. Cuando estos sistemas fallan, el problema ya no es informático; es económico.

Durante muchos años se pensó que los ciberdelincuentes solo atacaban a grandes multinacionales. La realidad es bien distinta. Las pequeñas y medianas empresas son hoy uno de los objetivos preferidos porque, en general, disponen de menos recursos para protegerse y porque cualquier interrupción de su actividad genera un gran impacto. Los casos reales de los últimos años así lo demuestran.

En septiembre de 2023, la cadena hotelera MGM Resorts, una de las más importantes del mundo, sufrió un ataque que afectó a buena parte de sus sistemas. Las tarjetas digitales de las habitaciones dejaron de funcionar con normalidad, los check-in se tuvieron que realizar manualmente, los terminales de pago presentaron incidencias y varios servicios quedaron interrumpidos durante días. La propia compañía estimó unas pérdidas superiores a los 100 millones de dólares. Lo más significativo es que la mayor parte de estas pérdidas no fueron consecuencia del robo de información, sino de la imposibilidad de seguir operando con normalidad.

Otro ejemplo es el de Marriott International. Varios incidentes de ciberseguridad comprometieron los datos personales de cientos de millones de clientes en todo el mundo. Además de las consecuencias legales y de las sanciones asociadas a la protección de datos, la cadena tuvo que afrontar importantes inversiones para reforzar su seguridad y recuperar la confianza de sus clientes. En un sector donde la reputación es determinante, la confianza también tiene un valor económico.

Pero no hace falta imaginar grandes cadenas internacionales. Pensemos, por un momento, en un hotel independiente de la Costa Dorada con 50 habitaciones. Está lleno en temporada alta, con una ocupación del 90 % y una tarifa media de 140 euros por noche. De repente, un ataque de ransomware bloquea el sistema de reservas y el programa de facturación. Durante dos días no se pueden gestionar nuevas reservas, las facturas se tienen que hacer manualmente, aparecen errores en los cobros, algunos clientes decciden cancelar la estancia y el personal dedica toda la jornada a resolver incidencias en lugar de atender a los huéspedes.

Solo en ingresos directos, este establecimiento podría dejar de facturar más de 12.000 euros en cuarenta y ocho horas. Si le añadimos las cancelaciones, las compensaciones a los clientes, las horas extraordinarias del personal, la recuperación de los sistemas informáticos y el perjuicio sobre su reputación, el coste final se podría multiplicar fácilmente.

Este escenario no es ciencia ficción. Cada año aumenta el número de ciberincidentes que afectan a empresas de todos los tamaños, y el sector turístico es especialmente vulnerable porque depende de la disponibilidad permanente de sus sistemas. Un hotel puede seguir teniendo las habitaciones en perfecto estado, pero si no puede venderlas, cobrarlas o gestionarlas, el negocio prácticamente se detiene.

Hace tiempo, muchas empresas también consideraban que llevar una contabilidad ordenada, implantar la prevención de riesgos laborales o adaptarse a la normativa de protección de datos eran obligaciones costosas y poco útiles. Hoy nadie cuestiona que forman parte de una gestión empresarial responsable. Todo apunta a que la ciberseguridad seguirá exactamente el mismo camino.

La pregunta, pues, no es si una empresa turística sufrirá o no un incidente de ciberseguridad, sino si estará preparada cuando este llegue. Y esa preparación empieza siempre por el mismo punto: conocer las propias vulnerabilidades antes de que lo hagan los ciberdelincuentes.

El coste de una auditoría de ciberseguridad es, en la mayoría de los casos, muy inferior al coste de un único día de inactividad. Más que un gasto, es una inversión en continuidad, reputación y tranquilidad.

En las comarcas de Tarragona disponemos de empresas especializadas capaces de acompañar al sector turístico en este reto. Firmas como Sectotal y Xipset trabajan desde la proximidad para ayudar a hoteles, campings, restaurantes y empresas turísticas a reforzar su ciberresiliencia con soluciones adaptadas a la realidad de nuestro territorio. Porque proteger los sistemas digitales es, hoy, una manera de proteger el negocio.

¿Hablamos de tu
cumplimiento?

Reserva un diagnóstico gratuito de 30 minutos. Analizamos tu situación y te devolvemos un plan claro, sin compromiso.

Consultora de ciberseguridad, gestión de riesgos y cumplimiento normativo con plataforma SaaS propia.

Sedes

Reus

Tàrrega