Los hoteles son uno de los objetivos favoritos de los ciberdelincuentes, y no es casual. Manejan datos personales y de tarjetas de crédito de miles de huéspedes al año, tienen redes complejas con muchos dispositivos y puntos de acceso WiFi públicos, y habitualmente tienen equipos IT reducidos o externalizados que no siempre tienen tiempo de monitorizar todo lo que debería monitorizarse.
El resultado: incidentes de seguridad en hoteles van desde filtraciones de datos de huéspedes hasta ataques de ransomware que paralizan el PMS y bloquean el acceso a todas las reservas. Ninguno de los dos es un escenario hipotético — ocurren con regularidad en hoteles de todos los tamaños.
Este artículo no es una lista de amenazas teóricas. Son los vectores de ataque que vemos con mayor frecuencia en hoteles en Tenerife y cómo se pueden mitigar.
Riesgo 1: la red WiFi de huéspedes mal segmentada
La mayoría de hoteles ofrecen WiFi gratuita a los huéspedes. El problema surge cuando esa WiFi de huéspedes está en la misma red que los sistemas internos del hotel: el PMS, los TPV, las cámaras de seguridad o los ordenadores de recepción.
Un huésped con conocimientos técnicos — o un dispositivo infectado de un huésped — conectado a la misma red que el PMS puede intentar escanear y atacar esos sistemas. No hace falta que el ataque tenga éxito a la primera: basta con que detecte qué software corre en el servidor o qué puertos están abiertos.
La solución: segmentación de red completa mediante VLANs. La WiFi de huéspedes debe estar completamente aislada de la red interna. Los huéspedes solo pueden acceder a internet, nunca a dispositivos internos del hotel. Esta configuración requiere un firewall de red correctamente configurado — no solo un router doméstico con WiFi para huéspedes activado.
Riesgo 2: el PMS sin actualizar y sin respaldo
El PMS (Property Management System) es el sistema de gestión de reservas, check-in/check-out, facturación y habitaciones. Es el sistema más crítico del hotel. Si cae, la operativa se paraliza.
El problema habitual: muchos hoteles tienen el PMS en un servidor físico local que lleva años sin actualizarse. El fabricante del PMS puede haber publicado actualizaciones de seguridad que nunca se han instalado. El sistema operativo del servidor puede estar fuera de soporte. Y el backup del PMS se hace "a veces" o "se supone que se hace automático", pero nunca se ha probado una restauración.
Lo que hay que tener: el servidor del PMS con el sistema operativo actualizado y en soporte, backups automáticos diarios del PMS en una ubicación externa (mínimo en la nube), y un procedimiento documentado de restauración que alguien haya probado en el último año.
Riesgo 3: datos de tarjetas de crédito y cumplimiento PCI DSS
Si el hotel procesa pagos con tarjeta — en recepción, en el bar, en el spa — está obligado a cumplir con el estándar PCI DSS (Payment Card Industry Data Security Standard). El incumplimiento puede resultar en multas significativas de las redes de pago (Visa, Mastercard) en caso de incidente, además de la responsabilidad por las pérdidas de los titulares afectados.
Los requisitos básicos de PCI DSS que más se incumplen en hoteles:
- Los TPV no deben estar en la misma red que el WiFi de huéspedes ni que dispositivos de uso general. La red de procesamiento de pagos debe estar completamente aislada.
- No se deben almacenar datos completos de tarjetas. El PMS y los sistemas de pago deben usar tokenización — guardan un token, no el número de tarjeta real.
- Las contraseñas por defecto de los TPV y terminales de pago deben estar cambiadas. Es uno de los vectores de ataque más comunes y evitables.
- El acceso a los sistemas de pago debe estar registrado. Quién accede, cuándo y qué hace.
Riesgo 4: phishing dirigido al personal de reservas
El email del departamento de reservas recibe decenas de correos al día de agencias, plataformas OTA, proveedores y clientes directos. Es un objetivo perfecto para el phishing.
El ataque más frecuente: un correo que parece ser de Booking.com, Expedia o una agencia de viajes conocida, informando de un "problema con una reserva" o un "cambio urgente de política". El enlace lleva a una página falsa que solicita credenciales o descarga malware.
También existe el BEC (Business Email Compromise): un atacante suplanta la identidad de un proveedor o directivo y solicita una transferencia bancaria urgente o el cambio de datos de cuenta bancaria. En hoteles con muchos proveedores y movimiento económico, este tipo de fraude puede ser especialmente costoso.
Medidas: formación básica del personal (reconocer correos sospechosos, no hacer clic en enlaces de emails no esperados), autenticación multifactor (MFA) en el correo corporativo y en todas las plataformas con acceso a reservas o banca online, y filtrado de correo con detección de phishing.
Riesgo 5: cámaras de seguridad expuestas a internet
Las cámaras IP de seguridad son frecuentemente el dispositivo más descuidado de la red de un hotel. Razones habituales:
- Siguen usando las credenciales por defecto del fabricante (admin/admin, admin/1234…). Existen motores de búsqueda públicos que indexan cámaras IP accesibles desde internet con credenciales por defecto.
- El firmware no se actualiza nunca — muchas cámaras IP tienen vulnerabilidades conocidas que permiten acceso remoto sin credenciales.
- Están en la misma red que los sistemas de gestión del hotel, por lo que si una cámara es comprometida puede usarse como punto de entrada a la red interna.
La solución: las cámaras deben estar en una VLAN aislada, con acceso a internet restringido (solo las comunicaciones necesarias), firmware actualizado y credenciales cambiadas. El acceso remoto al sistema de cámaras debe hacerse siempre a través de VPN, nunca con los puertos de la cámara expuestos directamente a internet.
Riesgo 6: ransomware que paraliza la operativa
El ransomware cifra todos los archivos accesibles del sistema y pide un rescate para recuperarlos. En un hotel, un ataque de ransomware puede cifrar el PMS, las reservas, la documentación interna y los backups si están conectados a la misma red.
El vector de entrada más frecuente en hoteles no es un hackeo sofisticado: es un empleado que abre un archivo adjunto malicioso en un email de phishing, o credenciales de acceso remoto (RDP) con contraseña débil expuestas a internet.
La protección multicapa es la única respuesta efectiva:
- Formación básica de empleados para detectar phishing.
- MFA en todos los accesos remotos y servicios cloud.
- Antivirus con capacidades de detección de comportamiento (EDR), no solo antivirus de firmas.
- Backups aislados de la red interna (nube o almacenamiento inmutable) — el ransomware no puede cifrar lo que no puede alcanzar.
- Segmentación de red: que un equipo infectado no tenga acceso directo al servidor del PMS.
Cumplimiento del RGPD en hoteles
Los hoteles gestionan datos personales de huéspedes: nombre, DNI/pasaporte, datos de tarjeta, historial de estancias. El RGPD obliga a proteger esos datos con medidas técnicas y organizativas adecuadas, a notificar brechas de datos a la AEPD en un plazo de 72 horas y a tener un registro de actividades de tratamiento.
El incumplimiento del RGPD puede derivar en sanciones de la AEPD de hasta 10 millones de euros o el 2% del volumen de negocio anual. Las sanciones reales en España están siendo de decenas a cientos de miles de euros en empresas del sector turístico.
Por dónde empezar
No hace falta resolver todo a la vez. Las prioridades para un hotel que quiere mejorar su postura de seguridad:
- Segmentar la red (WiFi de huéspedes, TPV, cámaras y red interna completamente separadas).
- Activar MFA en el correo corporativo y en todas las plataformas externas (OTAs, banca).
- Verificar que los backups del PMS funcionan y hacer una prueba de restauración.
- Revisar las credenciales de todos los dispositivos de red (cámaras, switches, puntos de acceso WiFi).
- Actualizar el firmware de todos los dispositivos de red y el sistema operativo del servidor.
En Unity IT llevamos más de 25 años gestionando infraestructuras IT para hoteles en Tenerife. Si quieres una auditoría de seguridad de la red de tu hotel, contacta con nosotros — sin compromiso y sin tecnicismos innecesarios.