Ciberseguridad para comercios y hostelería: el TPV, el WiFi de clientes y las cámaras

En un bar o una tienda no hay departamento de informática ni tiempo para pensar en ciberseguridad entre comandas. Pero hay tres elementos que casi todos tienen y que casi nadie ha configurado bien: el TPV, el WiFi de clientes y las cámaras.

Los tres se resuelven con decisiones puntuales, no con mantenimiento constante. Eso los hace especialmente rentables de abordar.

1. El TPV: separado de todo lo demás

El terminal donde se cobran las tarjetas es el activo más sensible del local. La regla principal es sencilla y casi nadie la aplica:

El TPV no debe compartir red con el WiFi de clientes, ni con las cámaras, ni con el ordenador donde se mira el correo. Si un cliente conecta un móvil infectado a tu WiFi, no debería haber ningún camino desde ahí hasta el sistema de cobro.

  • Pide a tu proveedor o instalador que configure una red separada (VLAN o red de invitados aislada) para el TPV.
  • Ese equipo se usa solo para cobrar. Nada de navegar, revisar correo, poner música o instalar aplicaciones «para agilizar».
  • Cambia las contraseñas por defecto del terminal y del router. Las credenciales de fábrica de la mayoría de modelos son públicas y están recopiladas en listas.
  • Mantén el software del terminal actualizado: pregúntale a tu proveedor cada cuánto lo hace y si tú tienes que hacer algo.

Y algo físico: revisa el datáfono de vez en cuando. Existen dispositivos que se acoplan para copiar tarjetas. Si notas piezas mal encajadas, holguras o algo que no estaba, avisa a tu banco.

2. El WiFi para clientes: siempre red de invitados

Compartir la contraseña de tu WiFi principal con los clientes es lo más común y lo más arriesgado. Esa red da acceso a todo lo que hay conectado: TPV, ordenador de gestión, cámaras, impresoras.

  • Activa la red de invitados del router. Prácticamente todos la tienen y aísla a los clientes del resto de dispositivos.
  • Contraseña propia, distinta de la de tu red interna, y cámbiala cada cierto tiempo.
  • No pongas la contraseña del WiFi principal en un cartel en la pared. Suena obvio y se ve constantemente.
  • Si registras datos de clientes para dar acceso (nombre, correo), eso es tratamiento de datos personales y activa obligaciones de RGPD: información previa y una finalidad legítima.

3. Las cámaras: el dispositivo más olvidado

Las cámaras de videovigilancia conectadas a internet son, con diferencia, el equipo peor mantenido de cualquier local. Han sido objetivo habitual de ataques masivos precisamente porque suelen quedarse con la configuración de fábrica.

  • Cambia usuario y contraseña por defecto. El primer día. Existen buscadores públicos que localizan cámaras accesibles con credenciales de fábrica.
  • Actualiza el firmware al instalarlas y revisa una vez al año si hay versión nueva.
  • No las expongas directamente a internet si no es imprescindible. Si necesitas verlas desde fuera, es preferible hacerlo mediante VPN.
  • Red separada, igual que el TPV.

Y la parte legal, que en videovigilancia es estricta:

  • Cartel informativo visible en la entrada indicando la zona videovigilada y cómo ejercer los derechos.
  • No se puede grabar la vía pública (salvo lo imprescindible de acceso) ni zonas de descanso del personal ni aseos.
  • Plazo máximo de conservación de las grabaciones, salvo que estén vinculadas a un incidente denunciado.
  • Si grabas a trabajadores, hay obligaciones específicas de información previa.

Los otros dos riesgos del sector

La factura falsa del proveedor

Un correo que parece de tu proveedor habitual comunicando un «cambio de cuenta bancaria». Es de los fraudes más rentables y funciona muy bien en negocios con muchos pagos rutinarios.

Norma fija: cualquier cambio de número de cuenta se verifica llamando por teléfono al contacto de siempre, con el número que ya tenías, nunca con el que aparece en el correo. Más señales, en nuestra guía de phishing.

Las cuentas compartidas entre el personal

Un solo usuario que conoce todo el mundo, incluidos los que ya no trabajan allí. Si tu sistema lo permite, cada persona con su acceso: es la única forma de saber quién hizo qué si aparece un descuadre.

Lo mínimo, si solo vas a hacer tres cosas

  1. Red de invitados para clientes, separada del TPV y las cámaras.
  2. Cambiar todas las contraseñas por defecto (router, cámaras, TPV).
  3. Copia de seguridad del sistema de gestión y facturación, comprobando que se puede restaurar. Lo tienes en esta guía.

Varias de estas medidas pueden financiarse con el Kit Digital si cumples los requisitos.

Preguntas frecuentes

¿Soy responsable de lo que haga un cliente con mi WiFi?

Es una cuestión con matices legales. Tener la red de invitados aislada y unas condiciones de uso visibles es una práctica recomendable. Si te preocupa el escenario concreto, consúltalo con un asesor legal.

¿Necesito antivirus en el TPV?

Depende del tipo de terminal. En sistemas basados en Windows, sí. En terminales cerrados del propio banco, la protección la gestiona el proveedor: pregúntale directamente qué mantiene él y qué te toca a ti.

¿Y si uso una tablet como caja?

Aplican las mismas reglas: dispositivo dedicado solo a esa función, sistema actualizado, sin apps ajenas al negocio y en red separada. Una tablet que además se usa para poner música o ver vídeos deja de ser un equipo de confianza.

Deja un comentario

Descubre más desde NodoHub

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo