Ir al contenido principal

Ciberseguridad en alojamientos y empresas de servicios turísticos: cómo prevenir fraudes y actuar ante una suplantación

25.08.2026

Los intentos de phishing, fraude y suplantación de identidad también afectan al sector turístico.

Alojamientos, empresas de turismo activo, guías de turismo, empresas de experiencias y otros servicios turísticos gestionamos diariamente reservas, pagos, correos electrónicos, plataformas de comercialización y datos de clientes. Esta actividad digital puede ser aprovechada por los ciberdelincuentes para intentar acceder a nuestras cuentas o, incluso, hacerse pasar por nuestra empresa para engañar a nuestros clientes.

No hablamos únicamente de situaciones hipotéticas. El Instituto Nacional de Ciberseguridad (INCIBE) recoge casos reales de empresas turísticas afectadas por diferentes tipos de fraude y dispone, junto con SEGITTUR, de una Guía de ciberseguridad para el sector turismo y ocio, dirigida especialmente a pymes y profesionales. Puedes descargarla en el siguiente enlace:

Guía de Ciberseguridad para las empresas turísticas

Por ello, desde FARATUR queremos facilitar a nuestros asociados unas pautas prácticas para prevenir, detectar y actuar ante posibles fraudes, además de una plantilla que cualquier empresa pueda adaptar rápidamente para informar a sus clientes si detecta una posible suplantación de identidad.

¿Cómo pueden intentar engañar a un alojamiento o empresa de servicios turísticos?

Los intentos de fraude pueden llegar por correo electrónico, SMS, WhatsApp, llamadas telefónicas o mediante comunicaciones que aparentemente proceden de clientes, proveedores, entidades bancarias o plataformas conocidas.

Debemos prestar especial atención cuando recibamos:

  • Un supuesto cliente que envía un enlace o archivo relacionado con una reserva.
  • Un mensaje que comunica un problema urgente con nuestra cuenta.
  • Una petición para volver a introducir usuario y contraseña.
  • Una comunicación que amenaza con cancelar una reserva o bloquear una cuenta.
  • Un proveedor que comunica inesperadamente un cambio de cuenta bancaria.
  • Un supuesto cliente que envía un justificante de transferencia.
  • Una solicitud de pago urgente o diferente del procedimiento habitual.
  • Un enlace o código QR para “verificar”, “confirmar” o “actualizar” información.
  • Una petición de contraseñas o códigos de verificación.

La urgencia es una de las herramientas utilizadas para conseguir que actuemos antes de comprobar suficientemente la información. Por eso, ante cualquier comunicación inesperada:

PARA → COMPRUEBA → VERIFICA

1. Protege especialmente el correo electrónico y WhatsApp

El correo electrónico y WhatsApp son dos de los principales canales de comunicación y reserva para muchos alojamientos y empresas de servicios turísticos. A través de ellos recibimos consultas, confirmamos reservas, enviamos información, hablamos con clientes y proveedores y, en ocasiones, gestionamos pagos o compartimos documentación.

Si alguien consigue acceder, podría hacerse pasar por la empresa, acceder a conversaciones o utilizar información real de clientes y reservas para intentar realizar fraudes más creíbles.

Por ello:

  • Utiliza una contraseña robusta y exclusiva para tu correo profesional y no la reutilices en otros servicios.
  • Nunca compartas códigos de verificación recibidos por SMS, WhatsApp o correo, aunque quien los solicite parezca una persona o empresa conocida.
  • Revisa periódicamente los dispositivos y sesiones vinculados a tus cuentas y elimina los que no reconozcas o ya no utilices.
  • Limita el acceso a las cuentas profesionales únicamente a las personas que realmente lo necesiten.
  • Retira los accesos de antiguos.
  • Mantén teléfonos, ordenadores, aplicaciones y sistemas operativos actualizados.
  • Si utilizas WhatsApp para gestionar reservas, establece unas pautas claras sobre qué información solicitas al cliente, cómo confirmas una reserva y cuáles son tus formas oficiales de pago.

2. Revisa siempre quién te envía el mensaje

Que un correo incluya el nombre o logotipo de una empresa conocida no significa que proceda realmente de ella. Antes de responder, abrir un archivo o pulsar un enlace comprueba:

El remitente. Revisa la dirección completa, no únicamente el nombre que aparece en pantalla.

El dominio. Una pequeña modificación puede hacer que una dirección parezca auténtica sin serlo.

Los enlaces. Evita acceder a plataformas profesionales, bancos o cuentas desde enlaces inesperados.

Los archivos adjuntos. No abras documentos que no esperabas recibir sin comprobar su procedencia.

El contenido. Desconfía especialmente de mensajes que generan urgencia, amenazan con bloqueos o cancelaciones o solicitan actuaciones fuera de lo habitual.

Ante cualquier duda, accede directamente a la página web o aplicación oficial que utilizas habitualmente.

3. Cambios de cuenta bancaria: verifica siempre

Si un proveedor, colaborador o empresa con la que trabajas habitualmente te comunica por correo electrónico un cambio de IBAN o de cuenta bancaria, extrema las precauciones. El mensaje puede parecer completamente legítimo e incluso proceder aparentemente de una dirección conocida, pero la identidad de esa empresa o persona podría estar siendo suplantada o su cuenta de correo haber sido comprometida. El objetivo puede ser conseguir que realices el siguiente pago en una cuenta controlada por los estafadores.

Por eso, no cambies los datos bancarios ni realices la transferencia basándote únicamente en ese mensaje. Verifica siempre el nuevo IBAN mediante un segundo canal que ya conozcas y hayas utilizado anteriormente, por ejemplo llamando al teléfono habitual del proveedor. No utilices para realizar esta comprobación un número de teléfono facilitado únicamente en el propio correo sospechoso.

4. Define cómo cobras y explícaselo al cliente

Una de las medidas preventivas más sencillas consiste en explicar desde el momento de la contratación cómo se comunica tu empresa y cuáles son sus sistemas oficiales de pago. Puedes incluir una pequeña advertencia de seguridad en:

  • el correo de confirmación;
  • las condiciones de reserva;
  • tu página web;
  • las comunicaciones previas al servicio;
  • o los mensajes de confirmación enviados al cliente.

Por ejemplo:

AVISO DE SEGURIDAD

Por tu seguridad, recuerda que nunca te solicitaremos contraseñas ni códigos de verificación.

Si recibes una comunicación inesperada en nuestro nombre solicitándote un pago, datos personales o bancarios, o indicándote que debes acceder a un enlace, verifica primero que procede realmente de nuestra empresa. Ante cualquier duda, contacta directamente con nosotros a través de nuestros canales oficiales antes de realizar ninguna operación.

5. ¿Qué hacer si detectas que están suplantando a tu empresa?

Si un cliente te avisa de que ha recibido un correo, SMS, WhatsApp o comunicación sospechosa utilizando el nombre de tu establecimiento o empresa, actúa cuanto antes:

– Conserva las pruebas

Guarda correos, mensajes, números de teléfono, capturas de pantalla, enlaces, direcciones web, justificantes, archivos recibidos y fechas. No elimines información que pueda resultar útil para analizar o denunciar posteriormente lo sucedido.

– Comprueba tus cuentas

Revisa el correo electrónico, plataformas de reservas y demás servicios profesionales. Comprueba accesos recientes, dispositivos conectados, cambios de contraseña, reglas de reenvío y cualquier actividad que no reconozcas.

– Cambia las credenciales si existe alguna sospecha

Si crees que una contraseña puede haberse visto comprometida:

  • cámbiala inmediatamente.
  • modifica también cualquier otra cuenta donde utilizaras la misma contraseña.
  • cierra sesiones abiertas.

– Contacta con las plataformas afectadas

Si la suplantación está relacionada con una plataforma de reservas, correo electrónico, red social, página web, sistema de pago u otro proveedor, comunica inmediatamente la incidencia utilizando sus canales oficiales.

– Informa a tus clientes

Si existen indicios de que determinados clientes pueden recibir comunicaciones fraudulentas, proporciona instrucciones claras sobre qué está ocurriendo, qué deben evitar y cómo pueden verificar contigo cualquier comunicación.


PLANTILLA PARA INFORMAR A TUS CLIENTES SI SUPLANTAN A TU EMPRESA

Esta plantilla puede adaptarse y utilizarse por correo electrónico, WhatsApp u otros canales habituales.

AVISO IMPORTANTE DE SEGURIDAD

Estimado/a cliente:

Hemos detectado comunicaciones que podrían estar suplantando la identidad de [NOMBRE DEL ALOJAMIENTO/EMPRESA].

Estas comunicaciones pueden intentar hacerse pasar por nosotros para solicitar pagos, información personal o bancaria, o pedirte que accedas a un enlace relacionado con tu reserva o servicio contratado.

Por favor:

1. No realices ningún pago solicitado mediante una comunicación sospechosa hasta verificarlo directamente con nosotros.

2. No pulses enlaces ni códigos QR recibidos de manera inesperada.

3. No facilites contraseñas ni códigos de seguridad o verificación. Nunca te los solicitaremos.

4. Si recibes una nueva solicitud de pago, aunque el mensaje conozca tu nombre, fechas, establecimiento, actividad u otros datos de tu reserva, comprueba primero con nosotros que sea auténtica, a través de nuestros canales oficiales.

5. Si te comunican un cambio en nuestra cuenta bancaria o forma de pago, no realices la operación sin verificarlo previamente. Contacta con nosotros directamente en

Nuestros canales oficiales son:

☎️ Teléfono: [TELÉFONO OFICIAL]
✉️ Correo electrónico: [CORREO OFICIAL]
🌐 Web: [WEB OFICIAL]

Para verificar una comunicación sospechosa utiliza estos canales.

GUARDA ESTOS CONTACTOS OFICIALES

INCIBE – Instituto Nacional de Ciberseguridad

☎️ 017 · Tu Ayuda en Ciberseguridad. Servicio gratuito y confidencial, disponible también para empresas y profesionales.

Teléfono: 017
WhatsApp: 900 116 117
Telegram: @INCIBE017

Recursos

INCIBE – Empresas
https://www.incibe.es/empresas

Información oficial sobre phishing
https://www.incibe.es/aprendeciberseguridad/phishing

Guía de ciberseguridad para el sector turismo y ocio – INCIBE/SEGITTUR
https://www.incibe.es/sites/default/files/contenidos/guias/doc/guia-turismo-ocio.pdf

Guardia Civil

☎️ 062. Si has sido víctima de una posible estafa o ciberdelito, conserva todas las evidencias.

Plan Turismo Seguro – Guardia Civil
https://web.guardiacivil.es/es/colaboracion/planturismoseguro/

Información sobre cómo colaborar o denunciar
https://web.guardiacivil.es/es/tramites/como_colaborar_denunciar/

Policía Nacional

☎️ 091. Ante una posible estafa o delito también puedes acudir a dependencias policiales para solicitar información y, en su caso, presentar denuncia.

Agencia Española de Protección de Datos – AEPD

Información sobre brechas de datos personales
https://www.aepd.es/derechos-y-deberes/cumple-tus-deberes/medidas-de-cumplimiento/brechas-de-datos-personales-notificacion

Herramienta COMUNICA-BRECHA RGPD
https://www.aepd.es/guias-y-herramientas/herramientas/comunica-brecha-rgpd

La seguridad de nuestra empresa también protege al viajero

La ciberseguridad ya forma parte de la gestión cotidiana de cualquier empresa turística. Proteger el correo electrónico, las plataformas de reservas, los sistemas de pago y los datos personales protege nuestro negocio, pero también a quienes han depositado su confianza en nosotros.

Desde FARATUR recomendamos a alojamientos y empresas de servicios turísticos establecer unas pautas internas sencillas, compartirlas con todas las personas que intervienen en la gestión e informar a sus clientes sobre cuáles son sus canales oficiales de comunicación y pago.

Porque ante una comunicación sospechosa, unos segundos pueden marcar la diferencia:

NO PULSES · VERIFICA

Ante cualquier duda: 017 · Tu Ayuda en Ciberseguridad

Reset password

Ingrese su dirección de correo electrónico y le enviaremos un enlace para cambiar su contraseña.

Comience con su cuenta

para guardar tus casas favoritas y más

Ingresa con e-mail

Comience con su cuenta

para guardar tus casas favoritas y más

Al hacer clic en el botón «INSCRIBIRSE», acepta los Condiciones de uso y Política de privacidad