Ciberseguretat i turisme: el cost real d’un ciberatac

Francesc Rodon - Cofounder de SECTOTAL

El turisme és un dels principals motors econòmics de les comarques de Tarragona. Hotels, càmpings, apartaments turístics, restaurants, agències de viatges i empreses d'activitats generen milers de llocs de treball i contribueixen decisivament al desenvolupament del nostre territori. Però darrere d'aquesta activitat hi ha una realitat que sovint passa desapercebuda: avui dia, pràcticament tot el sector depèn de la tecnologia.

Les reserves, els pagaments, la facturació, els sistemes de control d'accessos, la comunicació amb els clients o la gestió dels proveïdors funcionen gràcies a plataformes digitals. Quan aquests sistemes fallen, el problema ja no és informàtic; és econòmic.

Durant molts anys es va pensar que els ciberdelinqüents només atacaven grans multinacionals. La realitat és ben diferent. Les petites i mitjanes empreses són avui un dels objectius preferits perquè, en general, disposen de menys recursos per protegir-se i perquè qualsevol interrupció de la seva activitat genera un gran impacte. Els casos reals dels darrers anys així ho demostren.

El setembre de 2023, la cadena hotelera MGM Resorts, una de les més importants del món, va patir un atac que va afectar bona part dels seus sistemes. Les targetes digitals de les habitacions van deixar de funcionar amb normalitat, els check-in es van haver de realitzar manualment, els terminals de pagament van presentar incidències i diversos serveis van quedar interromputs durant dies. La mateixa companyia va estimar unes pèrdues superiors als 100 milions de dòlars. El més significatiu és que la major part d'aquestes pèrdues no van ser conseqüència del robatori d'informació, sinó de la impossibilitat de continuar operant amb normalitat.

Un altre exemple és el de Marriott International. Diversos incidents de ciberseguretat van comprometre les dades personals de centenars de milions de clients arreu del món. A més de les conseqüències legals i de les sancions associades a la protecció de dades, la cadena va haver d'afrontar importants inversions per reforçar la seva seguretat i recuperar la confiança dels seus clients. En un sector on la reputació és determinant, la confiança també té un valor econòmic.

Però no cal imaginar grans cadenes internacionals. Pensem, per un moment, en un hotel independent de la Costa Daurada amb 50 habitacions. És ple en temporada alta, amb una ocupació del 90 % i una tarifa mitjana de 140 euros per nit. De sobte, un atac de ransomware bloqueja el sistema de reserves i el programa de facturació. Durant dos dies no es poden gestionar noves reserves, les factures s'han de fer manualment, apareixen errors en els cobraments, alguns clients decideixen cancel·lar l'estada i el personal dedica tota la jornada a resoldre incidències en lloc d'atendre els hostes.

Només en ingressos directes, aquest establiment podria deixar de facturar més de 12.000 euros en quaranta-vuit hores. Si hi afegim les cancel·lacions, les compensacions als clients, les hores extraordinàries del personal, la recuperació dels sistemes informàtics i el perjudici sobre la seva reputació, el cost final es podria multiplicar fàcilment.

Aquest escenari no és ciència-ficció. Cada any augmenta el nombre de ciberincidents que afecten empreses de totes les dimensions, i el sector turístic és especialment vulnerable perquè depèn de la disponibilitat permanent dels seus sistemes. Un hotel pot continuar tenint les habitacions en perfecte estat, però si no pot vendre-les, cobrar-les o gestionar-les, el negoci pràcticament s'atura.

Fa temps, moltes empreses també consideraven que portar una comptabilitat ordenada, implantar la prevenció de riscos laborals o adaptar-se a la normativa de protecció de dades eren obligacions costoses i poc útils. Avui ningú qüestiona que formen part d'una gestió empresarial responsable. Tot apunta que la ciberseguretat seguirà exactament el mateix camí.

La pregunta, doncs, no és si una empresa turística patirà o no un incident de ciberseguretat, sinó si estarà preparada quan aquest arribi. I aquesta preparació comença sempre pel mateix punt: conèixer les pròpies vulnerabilitats abans que ho facin els ciberdelinqüents.

El cost d'una auditoria de ciberseguretat és, en la majoria dels casos, molt inferior al cost d'un únic dia d'inactivitat. Més que una despesa, és una inversió en continuïtat, reputació i tranquil·litat.

A les comarques de Tarragona disposem d'empreses especialitzades capaces d'acompanyar el sector turístic en aquest repte. Firmes com Sectotal i Xipset treballen des de la proximitat per ajudar hotels, càmpings, restaurants i empreses turístiques a reforçar la seva ciberresiliència amb solucions adaptades a la realitat del nostre territori. Perquè protegir els sistemes digitals és, avui, una manera de protegir el negoci.