Empresa Socios Nuestros Equipos Contacto Blog
Servicios
Sectores
Habla con un especialista
Retail y e-commerce

Ciberseguridad para el retail, de la tienda al checkout.

Tiendas físicas, centros de distribución, marketplaces y e-commerce dependen de sistemas que no pueden detenerse y almacenan datos de tarjetas y de clientes. Ayudamos a las cadenas minoristas a proteger la operación, a cumplir con PCI DSS y la LGPD y a atravesar las fechas pico sin incidentes.

Por qué el retail es un blanco

Operación continua, márgenes ajustados y datos que valen dinero

En el retail, cada hora de inactividad es una venta perdida. Los atacantes lo saben y eligen el momento y el punto de entrada:

Ransomware en la operaciónTiendas, puntos de venta y centros de distribución cifrados detienen las ventas, el inventario y los despachos al mismo tiempo.
Ataques al checkoutScripts maliciosos inyectados en la página de pago capturan datos de tarjetas sin interrumpir la venta.
Bots, API y DDoSLos bots prueban credenciales robadas, extraen precios y agotan el inventario; los ataques de denegación de servicio derriban el sitio en el pico.
Estafas con la marcaSitios falsos, cupones y promociones inexistentes usan el nombre de la tienda para robar datos y dinero de los clientes.
Lo que exige la regulación

PCI DSS, LGPD y las reglas del comercio electrónico

Quien almacena, procesa o transmite datos de tarjetas sigue el PCI DSS v4.0.1, exigido por las marcas de tarjetas y requerido por los adquirentes. Desde el 31 de marzo de 2025 están vigentes los requisitos que eran futuros en la versión 4.0, entre ellos el control de los scripts de la página de pago (6.4.3) y la detección de cambios en esa página (11.6.1). El estándar también exige una solución automatizada contra ataques a aplicaciones web expuestas (6.4.2), autenticación multifactor para el acceso al entorno de datos de tarjetas (8.4.2) y pruebas de penetración periódicas (11.4).

A LGPD (Ley n.º 13.709/2018) obliga a adoptar medidas de seguridad para proteger los datos personales (art. 46) y a comunicar a la ANPD y a los titulares los incidentes que puedan causar riesgo o daño relevante (art. 48). La Resolución CD/ANPD n.º 15/2024 fija el plazo de tres días hábiles para esa comunicación. En el comercio electrónico, el Decreto n.º 7.962/2013, que reglamenta el Código de Defensa del Consumidor, determina que el proveedor utilice mecanismos de seguridad eficaces para el pago y para el tratamiento de los datos del consumidor.

Dónde actuamos

Cada riesgo del retail y el servicio que responde a él

SOC 24×7 y MDR

Monitoreo continuo de tiendas, centros de distribución, nube y e-commerce, con detección y contención de ransomware antes del cifrado.

Seguridad en la nube

WAF y protección de APIs para el e-commerce y la app, prevención de fuga de datos (DLP) y DevSecOps en el ciclo de desarrollo.

Pentest

Pruebas de intrusión en checkout, APIs, aplicaciones y red de tiendas, alineadas con lo que exige PCI DSS.

Detección en red

NDR para ver el movimiento lateral entre tiendas, puntos de venta, centros de distribución y la sede.

Identidades y accesos

MFA, gestión de accesos privilegiados y control de cuentas de terceros, franquiciados y prestadores de servicios.

GRC

Mapeo de los requisitos de PCI DSS y de la LGPD a los controles internos y organización de las evidencias para auditorías y adquirentes.

Black Friday y fechas pico

El pico de ventas es también el pico de ataques

Black Friday, Navidad y fechas especiales concentran tráfico, promociones y equipos sobrecargados. Es cuando se multiplican las estafas con cupones y sitios falsos, los bots prueban credenciales de forma masiva y un DDoS o un ransomware causa el mayor perjuicio.

La preparación comienza semanas antes: pentest y corrección de fallas antes del congelamiento de cambios, revisión de las reglas de WAF y de protección contra bots, backups probados y fuera del alcance del atacante, un plan de respuesta a incidentes ensayado con el equipo y monitoreo reforzado durante la campaña. A los clientes, conviene orientarlos sobre los canales oficiales de la tienda. Lea sobre phishing e ingeniería social con IA.

“
Ambas brindaron el soporte necesario y nos acompañaron durante todo el proceso.
Afro Vasconcelos Director de Tecnología, Pague Menos, sobre Fortinet y Network Secure
Leer el caso Pague Menos →
Preguntas frecuentes

Preguntas frecuentes sobre seguridad en el retail

Sí, con alcance reducido. Tercerizar el checkout reduce el entorno de datos de tarjetas, pero el comercio sigue siendo responsable de la página que carga el pago, de los scripts que ejecuta y de la validación anual de cumplimiento ante el adquirente.

El 6.4.3 exige inventario, autorización y garantía de integridad de cada script ejecutado en la página de pago, con justificación para cada uno. El 11.6.1 exige un mecanismo que detecte cambios no autorizados en esa página y alerte al equipo. Ambos son obligatorios desde el 31 de marzo de 2025.

Si el incidente puede acarrear riesgo o daño relevante para los titulares, sí. La LGPD exige la comunicación a la ANPD y a los titulares, y la Resolución CD/ANPD n.º 15/2024 fija el plazo de tres días hábiles, contados desde que se tiene conocimiento de que el incidente afectó datos personales.

PCI DSS exige pruebas de intrusión al menos una vez cada 12 meses y después de cambios significativos. En el retail, conviene programar la prueba antes del congelamiento de cambios que precede a las fechas pico, con tiempo para corregir lo que se encuentre.

¿Su operación está lista para el próximo pico?

Hable con un especialista y vea dónde están las brechas entre PCI DSS, la LGPD y sus controles.

Habla con un especialista →