Ciberseguridad para comercio local: TPV y punto de venta
El TPV es el corazón digital de cualquier tienda, farmacia o pequeño comercio: por él pasan todos los cobros del día. Y precisamente por eso es uno de los elementos más atacados del comercio local, aunque muy pocos negocios lo tratan como lo que es: un sistema informático que hay que proteger.
El TPV es un objetivo, no solo una herramienta de cobro
Un TPV puede ser infectado por malware diseñado específicamente para capturar los datos de las tarjetas en el momento del pago, un tipo de ataque conocido como "POS malware", especialmente en terminales conectados a la misma red que otros dispositivos del negocio o a un ordenador usado para tareas ajenas al cobro.
Buenas prácticas que reducen el riesgo real
- Red separada para el TPV: nunca debería compartir wifi con el ordenador de gestión, las cámaras o el wifi de clientes.
- Actualizaciones del proveedor al día: los proveedores de TPV publican parches de seguridad regularmente; ignorarlos deja vulnerabilidades conocidas abiertas.
- Nunca anotar ni fotografiar números de tarjeta, ni siquiera para gestionar una incidencia o una devolución.
- Revisar los movimientos diarios comparando el cierre de caja del TPV con el extracto bancario, para detectar cuanto antes cualquier operación anómala.
- Formar al personal sobre llamadas o visitas de supuestos "técnicos" que piden acceso al TPV sin cita previa — una técnica de ingeniería social real en comercios físicos.
La pregunta que todo comercio debería hacerse: ¿mi TPV está en su propia red? Si la respuesta es no, es probablemente la mejora de seguridad más rentable que puedes hacer esta semana: separar el TPV en su propia red wifi o de cable, sin compartirla con nada más, reduce drásticamente la superficie de ataque con una inversión mínima.
Fraude con tarjetas: qué hacer si ocurre
Si detectas o sospechas que el TPV ha podido verse comprometido, desconéctalo de inmediato, avisa a tu proveedor de TPV y a tu entidad bancaria para revisar operaciones recientes, y documenta lo ocurrido. Si hay datos personales de clientes implicados, puede existir obligación de notificarlo, tal y como explicamos en qué hacer si sufres un ciberataque.
Comercio online y comercio físico: riesgos distintos, protección conjunta
Muchos comercios locales combinan hoy tienda física con venta online, lo que multiplica los puntos de entrada: TPV físico, pasarela de pago web y gestión de pedidos. Si tu negocio también vende por internet, conviene revisar específicamente esa parte en ciberseguridad para ecommerce: guía completa.
¿Tu TPV está realmente protegido?
Diagnóstico gratuito de exposición para comercios y tiendas del Maresme.