palletto
Blog

WMS

Ciberseguridad en el almacén: qué revisar antes de abrirle el sistema a tus clientes

· 5 min de lectura

En un 3PL la ciberseguridad no es solo un tema del área de sistemas: cada cliente que entra al portal, cada tienda conectada y cada terminal en el piso es una puerta. Por dónde entra un problema, qué hacer con las llaves de API, cómo frenar el correo falso y qué exigirle al sistema del almacén.

Durante años el sistema del almacén vivía adentro: lo usaban tu equipo y nadie más. Hoy tus clientes entran a consultar su inventario, sus tiendas en línea mandan pedidos solos y tu personal escanea desde terminales que pasan de mano en mano. Cada una de esas conexiones hace la operación más rápida y, al mismo tiempo, abre una puerta. La ciberseguridad en un 3PL consiste en saber cuáles son esas puertas, quién tiene la llave de cada una y qué pasa el día que una llave cae en las manos equivocadas.

No hace falta convertirse en experto. Hace falta revisar unas cuantas cosas con método antes de abrirle el sistema a más gente, y saber qué pedirle al proveedor del sistema.

Por dónde entra un problema de ciberseguridad en un almacén

Pocas veces entra por un ataque sofisticado. Entra por lo cotidiano: una contraseña compartida entre todo el turno, la sesión de un supervisor que se quedó abierta en la computadora del andén, un ex empleado cuyo usuario nadie dio de baja o un cliente que dejó de trabajar contigo y todavía puede entrar a ver su cuenta.

  • Usuarios genéricos que usa todo el turno y que no dejan saber quién hizo qué
  • Accesos de personas que ya no trabajan en el almacén o de clientes que ya se fueron
  • Llaves de conexión guardadas en un correo, una hoja o un mensaje
  • Correos que piden cambiar una dirección de entrega o una cuenta bancaria
  • Terminales y computadoras sin bloqueo de pantalla

Lo que está en juego no es abstracto. Es el inventario de tus clientes, sus listas de precios, los datos de sus compradores y la confianza de que la mercancía sale solo cuando debe. En un almacén de terceros, además, el daño no es solo tuyo: un acceso indebido puede exponer la información de un cliente a otro.

Las llaves de API también son ciberseguridad

Cuando un cliente conecta su tienda o su sistema con el almacén, la conexión se autentica con una llave de API. Esa llave es, en la práctica, una contraseña que no caduca sola y que da acceso a leer inventario o a crear pedidos. Si se manda por correo, se pega en un chat o se guarda en una hoja compartida, cualquiera que la encuentre puede usarla.

La regla útil es que cada cliente tenga sus propias llaves, que esas llaves solo le den acceso a su cuenta y que nadie de tu equipo tenga que verlas ni transmitirlas. Cuando el proceso depende de que alguien de soporte copie una llave y se la mande al cliente, ya hay una copia de más circulando.

Una llave de API que viaja por correo ya no es secreta. Lo seguro no es esconderla mejor, es que nunca tenga que viajar.

El correo falso: la ciberseguridad que depende de las personas

Uno de los fraudes más sencillos en logística no toca el sistema. Llega un correo que parece del cliente, con su logotipo y su firma, pidiendo que un pedido grande se mande a otra dirección, o que la factura se pague a una cuenta nueva. Si el equipo lo atiende sin confirmar, la mercancía sale a donde no debía y nadie lo nota hasta que el cliente pregunta por ella.

La defensa es un procedimiento, no un programa. Los cambios de dirección, de contacto autorizado o de datos bancarios se confirman por un canal distinto al que los pidió, con una persona conocida. Y mientras más de esas solicitudes se hagan desde la cuenta del cliente en el sistema, con su usuario y su rastro, menos depende la operación de creerle a un correo.

Ciberseguridad en el piso del almacén

En el piso la ciberseguridad se juega en lo práctico. Cada persona entra con su propio usuario, aunque sea con un acceso rápido que no le haga perder tiempo con guantes puestos. Las terminales se bloquean solas cuando nadie las usa. Y las bajas se hacen el mismo día: cuando alguien deja de trabajar en el almacén, su acceso se cierra antes de que salga por la puerta.

Lo mismo aplica a los clientes. Cuando una cuenta termina, se cierra el acceso de sus usuarios y se desactivan sus conexiones, una vez entregada la información que le corresponde. Revisar cada cierto tiempo la lista de usuarios activos, cliente por cliente, toma poco y suele encontrar sorpresas.

Qué exigirle al sistema del almacén en ciberseguridad

  • Que cada usuario vea solo las cuentas que le corresponden, y cada cliente solo la suya
  • Que las llaves de conexión las genere el propio cliente y queden guardadas cifradas
  • Que toda acción quede registrada a nombre de quien la hizo, con fecha y hora
  • Que los accesos se puedan cerrar al momento, sin pedírselo al proveedor
  • Que el proveedor explique por escrito dónde viven los datos y cómo se respaldan

No conviene aceptar respuestas generales del tipo "es muy seguro". Conviene pedir que te muestren, en una demostración, cómo se da de baja a un usuario, qué ve un cliente al entrar y dónde queda el registro de lo que hizo cada quien.

Que cada cliente conecte su tienda y genere sus propias llaves de API desde su portal, sin abrirte un ticket, que esas llaves queden selladas y que todo lo que haga se quede dentro de los permisos de su cuenta, es parte de lo que resuelve un portal de clientes para 3PL en México; a quién le abres qué parte de tu operación lo sigues decidiendo tú.

Si no sabes por dónde empezar, empieza por la lista de usuarios activos. Si encuentras a alguien que ya no debería estar ahí, ya encontraste la primera puerta abierta.

Ve el WMS con la marca de tu 3PL

Media hora, en vivo, con tu operación en mente. Sin presentación de ventas: entramos al sistema y lo ves funcionar.