Una tienda pequeña no debería almacenar datos de tarjeta en ningún sitio: de eso se encarga la pasarela de pago. El riesgo real está en otro lado —en el acceso al panel, en los plugins y en el correo— y es donde conviene mirar.
4 min de lectura5 secciones
Primero, lo que no debes tener
Si tu tienda guarda números de tarjeta, aunque sea «solo unos días» o «solo los últimos dígitos y la fecha», tienes un problema que no compensa. Guardar datos de pago implica obligaciones de seguridad muy exigentes y una responsabilidad enorme para el tamaño de negocio.
La forma correcta es que el pago lo procese la pasarela: el cliente introduce la tarjeta en un entorno del proveedor de pago y tu tienda solo recibe la confirmación. Tú nunca ves ni almacenas el número.
Merece la pena comprobarlo explícitamente, porque algunas configuraciones antiguas o plugins mal integrados sí capturan datos que no deberían. Si en tu base de datos hay algo que parece un número de tarjeta, eso es lo primero que hay que resolver.
Dónde están los riesgos de verdad
El acceso al panel
Quien entra en el panel de tu tienda puede cambiar los datos bancarios donde se ingresan las ventas, modificar precios, exportar la lista de clientes con sus direcciones o insertar código que capture lo que escriben los compradores.
Doble factor obligatorio para todo el que administre, revisión de quién tiene acceso y eliminación de las cuentas de agencias o colaboradores que ya no trabajan contigo. Esas cuentas antiguas son la puerta más común.
Los plugins
Una tienda suele acumular más extensiones que una web normal: pasarelas, transportistas, cupones, valoraciones, sincronización con el almacén. Cada uno es código de terceros con acceso a los pedidos.
Los peligrosos son los que se instalaron para probar algo y se quedaron ahí sin actualizar. La norma sigue siendo la misma: si no se usa, se borra.
El correo
Si alguien accede al correo de la tienda puede responder a clientes en tu nombre, cambiar datos de envío o pedir a un proveedor que modifique una cuenta bancaria. Y las notificaciones de pedidos contienen datos personales de tus clientes.
El código insertado en la página de pago
Es el ataque específico de las tiendas: se inserta un fragmento de código que copia lo que el cliente teclea en el formulario. No rompe nada, no se ve, y puede estar meses funcionando.
Lo que ayuda es vigilar los cambios en los ficheros, revisar los scripts de terceros que se cargan en el proceso de compra y no incluir código externo en las páginas de pago salvo que sea imprescindible.
La revisión periódica de una tienda
Con esta lista, una vez al trimestre, se cubre lo esencial:
- Núcleo, tema y plugins actualizados.
- Usuarios con acceso, y sus permisos.
- Doble factor activo en todas las cuentas de administración.
- Copia de seguridad reciente y probada, incluida la base de datos de pedidos.
- Qué scripts externos se cargan en el proceso de compra.
- Datos bancarios de cobro, comprobados en el panel de la pasarela.
- Certificado válido y sin fecha de caducidad próxima.
Los datos de tus clientes
Aunque no guardes tarjetas, tu tienda almacena nombres, direcciones, teléfonos e historial de compras. Eso son datos personales con todas las consecuencias: hay que decir en la política de privacidad qué se hace con ellos, tener contrato con los proveedores que los tratan —la pasarela, el transportista, el servicio de facturación— y ser capaz de atender a quien pida acceso o supresión.
Y si hay una brecha, valorar la notificación con el plazo del artículo 33 del RGPD (se abre en una pestaña nueva). Una tienda comprometida suele implicar datos de muchas personas, lo que eleva el riesgo y hace más probable la obligación de notificar.
Qué hacer si sospechas
Las señales típicas son clientes que reclaman cargos que no reconocen, pedidos que aparecen o desaparecen, o el propio proveedor de pago avisando de un patrón raro.
Ante la sospecha: avisar a la pasarela de pago, conservar los registros antes de tocar nada, revisar los ficheros modificados recientemente y cambiar todas las credenciales. Y no limpiar a ciegas: en estos casos, saber qué se llevaron importa tanto como cerrar la puerta.
Revisamos todo esto cuando la tienda entra en el alcance de la auditoría de seguridad, y lo mantenemos vigilado en los planes de acompañamiento. Si vendes online y quieres saber por dónde estás expuesto, cuéntanos qué plataforma usas.
Sigue leyendo
- El candado del navegador no significa que la web sea segura
- Actualizar la web sin miedo: copias, entorno de pruebas y vuelta atrás
- Te han hackeado la web: cómo recuperarla sin perder el posicionamiento
- SPF, DKIM y DMARC: por qué tu correo acaba en spam y cómo se arregla
- Tu copia de seguridad no vale nada hasta que la restauras: cómo comprobarlo