Menú

Contactar
Logo
Prensa

Sectores / Comercio y empresas

Comercio conectado. Sistemas fiables.

Proteger los pagos y los datos de clientes y conectar los canales de venta digitales.

Consultoría. Integración. Operación.

Pasillos de estanterías de un comercio, imagen simbólica

Pensado para las personas de su sector.

  • Cadenas minoristas y empresas con varias tiendas
  • Restauración y hostelería
  • Recintos de eventos y empresas de ocio
  • Comercios online y marketplaces

Sus prioridades

Entender las tareas. Diseñar soluciones.

Protegemos los pagos con tarjeta mediante cifrado y módulos de seguridad de hardware conforme a PCI DSS.

01

Seguridad de pagos con HSM y cifrado de punto a punto

Análisis del flujo de pagos con el alcance de la auditoría PCI delimitado

Más información
02

Cuentas de clientes, programas de fidelización y de tarjeta según el RGPD

Concepto de protección de datos con registro de tratamiento y política de supresión

Más información
03

Detección del fraude y previsión de ventas con IA

Plataforma de datos conectada a los sistemas de tienda, caja y clientes

Más información

De la estrategia al sistema

Seis módulos de servicio

Seis ámbitos de actuación. Elija dónde quiere profundizar.

01Seguridad de pagos con HSM y cifrado de punto a puntoThales payShield 10K · Utimaco Atalla AT1000 · Futurex Excrypt

Nuestro enfoque

Los datos de tarjeta permanecen cifrados desde el terminal hasta el proveedor de servicios de pago cuando las claves de terminal, el descifrado y la tokenización residen en módulos de seguridad de hardware certificados. Planificamos el cifrado de punto a punto según PCI P2PE, cargamos las claves de terminal de forma controlada y sustituimos los números de tarjeta en la caja, la tienda y la gestión de inventario por tokens. A los comercios con plataforma de pago propia les asesoramos de forma independiente del fabricante sobre payShield 10K, Atalla AT1000 y Futurex Excrypt, y configuramos ceremonias de claves con roles y actas. El alcance de la auditoría PCI se reduce a los sistemas que realmente ven el texto claro.

Alcance del servicio en detalle
  • Análisis del flujo de pagos en terminales, cajas, tienda online, máquinas expendedoras y back office, con delimitación del alcance de la auditoría PCI
  • Cifrado de punto a punto según PCI P2PE con una solución listada o con un entorno de descifrado propio en el HSM
  • Inyección de claves de terminal y carga remota de claves con KeyBRIDGE POI o Futurex SKI Series 3, bloques de claves según TR-31
  • Tokenización de números de tarjeta para cuentas de clientes, suscripciones y devoluciones con una bóveda de tokens en el HSM
  • Manual de operación para la rotación de claves, las versiones de firmware, la monitorización y las evidencias para la auditoría QSA o el SAQ

Una cadena de tiendas cambia sus terminales al cifrado de punto a punto y tokeniza los números de tarjeta en la caja y la gestión de inventario: la próxima auditoría PCI afecta solo al entorno de descifrado.

Lo que obtiene

  • Análisis del flujo de pagos con el alcance de la auditoría PCI delimitado
  • Concepto de cifrado y tokenización con arquitectura de HSM
  • Manual de operación con actas de ceremonias y documentación de auditoría
Hablar sobre este tema
02Integración omnicanal de la caja al ERPSAP S/4HANA · Shopware · commercetools

Nuestro enfoque

El omnicanal solo funciona cuando la caja, la tienda online, la aplicación, los marketplaces y la gestión de inventario ven las mismas existencias, precios y perfiles de cliente. Colocamos entre el sistema de caja, el ERP, la plataforma de tienda y la gestión de inventario una capa de integración con interfaces versionadas y procesamiento de eventos, de modo que la recogida en tienda, las devoluciones en el establecimiento y los pedidos hechos en tienda funcionen sin conciliaciones nocturnas de archivos. Las cajas y los ERP existentes se conservan y se conectan mediante adaptadores, incluido el dispositivo técnico de seguridad que exige la KassenSichV.

Alcance del servicio en detalle
  • Catálogo de interfaces entre caja, ERP, plataforma de tienda, gestión de inventario, gestión de pedidos y marketplaces, con contratos de datos
  • Procesamiento de eventos con Apache Kafka para ventas, existencias y precios en tiempo real en lugar de conciliación por lotes
  • Conexión de plataformas de tienda como Shopware o commercetools y sistemas ERP como SAP S/4HANA mediante una puerta de enlace API
  • Gestión de pedidos para la recogida en tienda, el envío desde el establecimiento y las devoluciones en todos los canales
  • Pruebas automatizadas, control de versiones y proceso de aprobación por interfaz, con cambios sin detener la caja

Una cadena de tiendas conecta la caja, Shopware y SAP mediante una plataforma de eventos: las existencias en tienda y tienda online coinciden en segundos, y las devoluciones de la tienda online se aceptan en cualquier caja.

Lo que obtiene

  • Arquitectura de integración con catálogo de interfaces y contratos de datos
  • Plataforma de eventos con los sistemas de caja, tienda y ERP conectados
  • Concepto de pruebas con proceso de aprobación por interfaz
Hablar sobre este tema
03Cuentas de clientes, programas de fidelización y de tarjeta según el RGPDKeycloak · OpenID Connect · FIDO2 y claves de acceso (passkeys)

Nuestro enfoque

Los programas de fidelización, las tarjetas regalo y las cuentas de clientes recopilan historiales de compra y datos de contacto, y por eso quedan sujetos por completo al RGPD. Desarrollamos y operamos aplicaciones para clientes, portales de clientes y sistemas de puntos con gestión del consentimiento, roles y reglas de supresión integradas en el modelo de datos desde el principio. Los programas con tarjetas físicas de fidelización o regalo reciben claves de tarjeta y verificación de saldo en el HSM, para que nadie pueda copiar las tarjetas ni manipular los saldos.

Alcance del servicio en detalle
  • Concepto de protección de datos con bases jurídicas, registro de actividades de tratamiento y evaluación de impacto relativa a la protección de datos para la elaboración de perfiles
  • Aplicación y portal de clientes con inicio de sesión mediante OpenID Connect, passkeys y gestión del consentimiento
  • Sistema de puntos y saldo con claves de tarjeta, firmas de saldo y verificación en el HSM
  • Política de supresión, proceso de acceso y seudonimización para análisis
  • Operación de las aplicaciones con monitorización, actualizaciones y soporte en centros de datos alemanes

Un grupo de restauración introduce un programa de puntos con aplicación y tarjeta regalo: los consentimientos, los plazos de supresión y la verificación de saldo quedan documentados antes del lanzamiento, y los saldos se firman en el HSM.

Lo que obtiene

  • Concepto de protección de datos con registro de tratamiento y política de supresión
  • Aplicación o portal de clientes con gestión del consentimiento
  • Sistema de puntos y saldo con claves de tarjeta protegidas por HSM
Hablar sobre este tema
04Operación en la nube para muchos establecimientosMicrosoft Azure · AWS · Google Cloud

Nuestro enfoque

Las redes de tiendas y las empresas con varios establecimientos se benefician cuando el back end de la caja, la gestión de inventario y los portales de clientes funcionan de forma centralizada y cada establecimiento solo necesita terminales y red. Migramos estas aplicaciones a Microsoft Azure, AWS, Google Cloud o a centros de datos alemanes, construimos de forma centralizada la conexión de los establecimientos, las identidades y la monitorización, y mantenemos un modo sin conexión para la caja, de modo que la venta continúe aunque falle la línea.

Alcance del servicio en detalle
  • Arquitectura objetivo con landing zone, segmentación de red y conexión de establecimientos mediante SD-WAN o VPN
  • Migración del back end de la caja, la gestión de inventario y el portal de clientes con infraestructura como código en Terraform
  • Capacidad sin conexión de la caja con almacenamiento local temporal y sincronización posterior
  • Monitorización, gestión de parches y copia de seguridad centralizadas para todos los establecimientos
  • Control de costes y escalado para días de promoción y picos estacionales

Un grupo hotelero traslada los sistemas de reserva y caja de todos sus establecimientos a centros de datos alemanes: las actualizaciones llegan a cada establecimiento el mismo día y la recepción sigue reservando sin conexión si falla la línea.

Lo que obtiene

  • Arquitectura objetivo en la nube con conexión de establecimientos
  • Aplicaciones migradas con infraestructura como código
  • Manual de operación con monitorización, copia de seguridad y concepto sin conexión
Hablar sobre este tema
05Detección del fraude y previsión de ventas con IAApache Kafka · Apache Flink · XGBoost

Nuestro enfoque

El fraude en el comercio se manifiesta como usurpación de cuenta en la tienda online, fraude en devoluciones, uso indebido de puntos de fidelización y vales, y anulaciones sospechosas en caja. Reunimos los datos de transacciones, cuentas y dispositivos en una plataforma de datos y entrenamos modelos que evalúan pedidos, devoluciones y canjes antes de aprobarlos. La misma plataforma genera previsiones de ventas y demanda para la reposición y la planificación de personal. Cada decisión es explicable y queda registrada, de modo que el servicio de atención al cliente y el responsable de protección de datos puedan comprobarla.

Alcance del servicio en detalle
  • Plataforma de datos conectada mediante streaming a la tienda, la caja, las cuentas de clientes, los proveedores de servicios de pago y los datos de dispositivos
  • Modelo de puntuación para pedidos, devoluciones y canjes, validado con casos de fraude históricos y falsas alarmas
  • Previsión de ventas y demanda por establecimiento y artículo para la reposición y la planificación de personal
  • Explicabilidad de cada decisión para el servicio de atención al cliente, las reclamaciones y la protección de datos
  • Operación del modelo con control de versiones, monitorización de la deriva y documentación según el RGPD y la EU AI Act

Un comercio en línea evalúa las devoluciones según la antigüedad de la cuenta, el dispositivo y el historial de devoluciones, en lugar de reembolsar todo por igual: los casos de uso indebido se revisan y los clientes honestos reciben su dinero de inmediato.

Lo que obtiene

  • Plataforma de datos conectada a los sistemas de tienda, caja y clientes
  • Modelo de puntuación versionado con conjunto de reglas y ficha del modelo
  • Modelo de previsión con registro de decisiones por operación
Hablar sobre este tema
06Ciberseguridad para la red de tiendas y el comercio electrónicoMicrosoft Sentinel · Microsoft Defender for Endpoint · OPSWAT MetaDefender

Nuestro enfoque

Las tiendas, la plataforma de tienda y el back office forman una gran superficie de ataque con terminales de caja, wifi para clientes, accesos de proveedores e interfaces accesibles públicamente. Segmentamos las redes de los establecimientos, reforzamos las cajas y los servidores de tienda, protegemos las interfaces con un firewall de aplicaciones web y monitorizamos todos los establecimientos de forma centralizada con detección de ataques y respuesta a incidentes. Para empresas que están sujetas a NIS2 como entidades importantes, por ejemplo comercios de alimentación o marketplaces en línea, aportamos gestión de riesgos, procesos de notificación y evidencias según ISO 27001.

Alcance del servicio en detalle
  • Arquitectura de seguridad con segmentación de red por establecimiento, separada para caja, wifi de clientes, back office y sistemas del edificio
  • Refuerzo de cajas, terminales y servidores de tienda, protección de interfaces con firewall de aplicaciones web y defensa contra bots
  • Monitorización de seguridad con SIEM y detección de endpoints en todos los establecimientos, respuesta a incidentes con vías de notificación
  • Pruebas de penetración para tienda online, aplicación de clientes y red de tiendas, accesos de proveedores según el principio de doble control
  • SGSI según ISO 27001 y análisis de brechas frente a NIS2 para empresas dentro del ámbito de aplicación

Un comercio de alimentación separa la red de caja, la de clientes y la de sistemas del edificio en cada tienda y notifica los incidentes de forma centralizada: el análisis de brechas de NIS2 muestra las vías de notificación como único punto pendiente.

Lo que obtiene

  • Arquitectura de seguridad con concepto de segmentación por establecimiento
  • Operación de monitorización y respuesta a incidentes con vías de notificación
  • Informes de pruebas, documentación del SGSI y análisis de brechas de NIS2
Hablar sobre este tema
Pago digital en el comercio minorista, imagen simbólica
Comercio y empresas

Situaciones de proyecto típicas

Donde el cambio se concreta.

A menudo, un proyecto comienza con un reto concreto. Estos ejemplos combinan una situación de partida típica con un posible enfoque y el resultado buscado.

Situaciones de partida a modo de ejemplo. No son referencias de clientes.

01 / Comercio y empresas

Implantación de P2PE en una cadena de tiendas

Los números de tarjeta circulan en texto claro por el software de caja y la gestión de inventario, y el adquirente exige una evidencia PCI DSS completa.

Solución

Análisis del flujo de pagos, cifrado de punto a punto desde el terminal, tokenización en la caja y la gestión de inventario, ceremonias de claves con actas.

Alcance de la auditoría limitado al entorno de descifrado, documentación completa para la auditoría QSA, manual de operación para el equipo propio.

Hablar sobre este tema

02 / Comercio y empresas

Omnicanal en un comercio de moda

La tienda, la tienda online y los marketplaces mantienen sus propias existencias, la conciliación se hace de noche y las devoluciones de la tienda online se rechazan en caja.

Solución

Capa de integración con plataforma de eventos, catálogo de interfaces para caja, tienda y ERP, gestión de pedidos para la recogida en tienda y las devoluciones.

Existencias conciliadas en segundos, devoluciones aceptadas en cualquier caja, lanzamientos sin detener la caja.

Hablar sobre este tema

03 / Comercio y empresas

Programa de puntos en un grupo de restauración

Está a punto de lanzarse un programa de puntos con aplicación y tarjeta regalo, los consentimientos y los plazos de supresión no están claros, y los saldos están en una hoja de cálculo.

Solución

Concepto de protección de datos con registro de tratamiento, aplicación de clientes con gestión del consentimiento, sistema de saldo con claves y firmas en el HSM.

Programa lanzado con base jurídica documentada, saldos protegidos frente a manipulaciones, solicitudes de acceso y supresión en operación ordinaria.

Hablar sobre este tema

Colaboración

Un camino claro. Con su equipo.

Desde la primera valoración general hasta la operación continua: acordamos juntos las prioridades, las responsabilidades y los resultados de cada paso.

Así trabajamos

  1. 01

    Evaluación

    Flujos de pago, entorno de caja y tienda, datos de clientes y establecimientos

    Lista priorizada de medidas, alcance de la auditoría PCI, análisis de brechas frente al RGPD y NIS2
  2. 02

    Concepto

    Arquitectura objetivo, cifrado, interfaces, modelo de operación

    Arquitectura objetivo, catálogo de interfaces, concepto de protección de datos, modelo de operación, concepto de auditoría
  3. 03

    Implementación

    HSM, capa de integración, aplicaciones y nube por etapas según el grupo de establecimientos

    Sistemas integrados, tiendas piloto, pruebas, documentación, aprobación por etapa
  4. 04

    Operación

    Monitorización, auditorías, transferencia de conocimiento

    Monitorización, rotación de claves, acompañamiento de auditorías, traspaso gradual

Antes de la primera reunión

No necesita tener todavía todas las respuestas.

Basta con un reto concreto. Estas cuatro preguntas nos ayudan a encontrar juntos la dirección adecuada.

Concertar una primera reunión
  1. 01

    ¿Qué debe cambiar?

    El reto actual y el resultado que desea.

  2. 02

    ¿Qué sistemas están implicados?

    Una visión general de los emplazamientos, las aplicaciones y las interfaces.

  3. 03

    ¿Qué establece el marco?

    Las fechas del proyecto, las ventanas de mantenimiento y las dependencias conocidas.

  4. 04

    ¿Quién debe sentarse a la mesa?

    Las personas de contacto adecuadas de TI, seguridad y operación.

Contexto y ayudas para la decisión

¿Qué son las soluciones de TI para comercio y empresas?

Seis ámbitos de actuación, desde el cifrado de los pagos hasta la detección del fraude, planificados, integrados y operados por OTOKO® para tiendas, tienda online, restauración y recintos de eventos. Cada pago con tarjeta permanece cifrado desde el terminal hasta la liquidación. Toda la solución se ejecuta en centros de datos alemanes.

Las soluciones de TI para comercio y empresas conectan la caja, la tienda online, la gestión de inventario y las cuentas de clientes en una sola plataforma y protegen a la vez los pagos con tarjeta y los datos personales. OTOKO® cubre para ello seis ámbitos de actuación: seguridad de pagos con HSM según PCI DSS, integración omnicanal desde la caja hasta el ERP, cuentas de clientes y programas de fidelización según el RGPD, operación en la nube para muchos establecimientos, detección del fraude y previsión de ventas con IA, y ciberseguridad para la red de tiendas y el comercio electrónico.

La diferencia con un integrador de sistemas está en la criptografía y en la evidencia. Los datos de tarjeta se cifran desde el terminal hasta la liquidación, las claves se guardan en dispositivos certificados, y cada interfaz, cada regla de supresión y cada cambio queda documentado para los auditores PCI y los delegados de protección de datos. La criptografía y los módulos de seguridad de hardware son nuestra competencia principal, por eso reducimos el alcance de la auditoría PCI en lugar de solo describirlo.

Por qué OTOKO® para comercio y empresas

  • Criptografía y HSM

    La criptografía y los HSM son nuestra competencia principal. Las claves de terminal, la tokenización y las firmas de saldo se guardan en dispositivos certificados, tal como exigen PCI DSS y PCI P2PE.

  • Centros de datos alemanes

    Toda la solución se ejecuta en centros de datos alemanes, desde el HSM de pago hasta la plataforma de eventos, pasando por la aplicación de clientes y la plataforma de datos.

  • Infraestructuras críticas (KRITIS) y sectores regulados

    Trabajamos con operadores de infraestructuras críticas y sectores regulados. Conocemos las expectativas de los auditores PCI, los delegados de protección de datos y las organizaciones de tarjetas gracias al sector financiero, y las aplicamos al comercio y la hostelería.

  • Un equipo hasta la operación

    Un equipo le acompaña desde la consultoría hasta la operación. Desarrolladores de integración, especialistas en criptografía e ingenieros de nube permanecen a su lado, sin traspaso a terceros.

Condiciones marco y detalles

La mayoría de las empresas no fracasan por falta de tecnología, sino por sistemas de caja heredados, establecimientos dispersos y lagunas de evidencia frente a las organizaciones de tarjetas y la protección de datos.

Datos de tarjeta en texto claro

Los terminales, el software de caja y el back end de la tienda procesan los números de tarjeta sin cifrar, por lo que el alcance de la auditoría PCI cubre casi toda la red.

Canales sin datos compartidos

La caja, la tienda online y los marketplaces mantienen sus propias existencias y precios, la conciliación se hace de noche con archivos y las devoluciones acaban en el sistema equivocado.

Programa de fidelización sin concepto de protección de datos

Las cuentas de clientes recopilan historiales de compra sin consentimiento documentado, los plazos de supresión no están implantados y las solicitudes de acceso tardan semanas.

Un servidor por tienda

Cada establecimiento opera sus propios servidores de caja y su propia red, las actualizaciones de seguridad llegan tarde y nadie ve los ataques en todas las tiendas a la vez.

Tres modelos de operación
En sus instalacionesNube alemanaHiperescalador
Ubicación de los datosSu centro de datos, sus servidores de caja y HSMCentros de datos en Alemania, operados según ISO 27001Azure, AWS o Google Cloud, región a elegir
OperaciónSu equipo u OTOKO® como servicio gestionadoOTOKO®, con informes para sus auditorías PCI y de protección de datosCompartida, servicios de plataforma a cargo del proveedor
HerramientaspayShield o Atalla en sus instalaciones, Kafka, KubernetesHSM alojados, plataforma de eventos y datos en AlemaniaServicios de HSM en la nube, payShield Cloud HSM, servicios de datos gestionados
Adecuado paraPlataforma de pago propia, back end de caja con requisitos elevadosComercios que necesitan almacenamiento de datos en AlemaniaPlataforma de tienda, analítica, días de promoción con picos de carga
CumplimientoControl total, evidencias de su SGSI y del alcance PCIContrato de encargo del tratamiento según el RGPD, ubicación en AlemaniaContrato de encargo del tratamiento, cláusulas contractuales tipo, matriz de responsabilidad PCI por servicio

Colaboración

Proyecto

Un proyecto claramente delimitado, como una migración de caja, una implantación de P2PE o una nueva tienda online, con un resultado definido, hitos y aceptación.

  • Evaluación, concepto, implementación, traspaso
  • Precio fijo o por esfuerzo según hitos
  • Adecuado para cambios de caja, relanzamiento de tienda y preparación PCI

Refuerzo de equipo

Desarrolladores de integración, ingenieros de nube o especialistas en seguridad trabajan en sus equipos, herramientas y ciclos de lanzamiento.

  • Incorporación a su entorno de caja, tienda y ERP
  • Escalable según la temporada y el avance del proyecto
  • Adecuado para comercios con TI propia y falta de capacidad

Servicio gestionado

OTOKO® opera la plataforma de pago, la capa de integración, la aplicación de clientes o el entorno en la nube con los niveles de servicio acordados, informes y evidencias para las auditorías PCI y de protección de datos.

  • Monitorización, actualizaciones, rotación de claves y soporte
  • Disponibilidad en días de promoción y eventos
  • Adecuado para empresas sin equipo propio de operación

Lo que exige cada requisito en comercio y empresas y lo que aporta OTOKO® para cumplirlo.

Normas y evidencias
RequisitoExigeOTOKO® aporta
PCI DSSProtección de los datos del titular de la tarjeta mediante segmentación de red, cifrado, control de accesos, registro y auditoría anual por un QSA o autoevaluaciónDelimitación del alcance de la auditoría, cifrado y tokenización en el HSM, segmentación de las redes de tiendas, documentación para la auditoría QSA y el SAQ
PCI P2PECifrado de los datos de tarjeta en el terminal, descifrado solo en un entorno auditado con HSM, inyección de claves controlada y gestión de dispositivosArquitectura P2PE con una solución listada o un entorno de descifrado propio, inyección de claves con actas, inventario de dispositivos y procesos operativos
RGPDBase jurídica, consentimiento para la elaboración de perfiles, minimización de datos, derechos de los interesados, contrato de encargo del tratamiento y evaluación de impacto relativa a la protección de datosConcepto de protección de datos para el programa de fidelización y la aplicación de clientes, gestión del consentimiento, política de supresión, proceso de acceso, contrato de encargo del tratamiento
ISO 27001Sistema de gestión de seguridad de la información con análisis de riesgos, catálogo de medidas, gestión de proveedores y auditorías internas y externas periódicasImplantación o ampliación del SGSI a las tiendas y la plataforma de tienda, registro de riesgos, plan de medidas, operación de la plataforma según ISO 27001
NIS2Gestión de riesgos, notificación de incidentes significativos, seguridad de la cadena de suministro y responsabilidad de la dirección para entidades importantes como el comercio de alimentación y los marketplaces en líneaComprobación de aplicabilidad, análisis de brechas, procesos de notificación, requisitos para proveedores y evidencias para el registro ante el BSI

Preguntas frecuentes

Buenas preguntas. Respuestas claras.

15 respuestas sobre su sector, el proyecto y la operación posterior.

Sector y ámbitos de actuación6 preguntas

¿Qué soluciones de TI para comercio y empresas ofrece OTOKO®?

La oferta incluye seguridad de pagos con HSM y cifrado de punto a punto según PCI DSS, integración omnicanal de caja, tienda y ERP, cuentas de clientes y programas de fidelización según el RGPD, operación en la nube para muchos establecimientos, detección del fraude y previsiones con IA, y ciberseguridad para la red de tiendas y el comercio electrónico. Cada ámbito de actuación se puede contratar por separado o como paquete completo, con operación en centros de datos alemanes.

¿Cómo reducimos el alcance de la auditoría PCI DSS?

El alcance de la auditoría depende de dónde aparecen los datos de tarjeta en texto claro. El cifrado de punto a punto desde el terminal y la tokenización en la caja, la tienda y la gestión de inventario sacan estos sistemas de la vía de texto claro, y la segmentación de red separa el resto. Queda un pequeño entorno de descifrado con HSM para el que la evidencia se puede mantener con un esfuerzo razonable.

¿Se conservan nuestras cajas y nuestra gestión de inventario actuales?

Por lo general, sí. Conectamos los sistemas de caja, el ERP y las plataformas de tienda existentes a la capa de integración mediante adaptadores, y solo sustituimos los componentes que no ofrecen interfaces o llegan al final de su soporte. El dispositivo técnico de seguridad según la KassenSichV permanece conectado sin cambios.

¿Qué exige el RGPD de un programa de fidelización?

Una base jurídica para cada tratamiento, un consentimiento documentado para la elaboración de perfiles y las ofertas personalizadas, plazos de supresión, un proceso de acceso y, en caso de perfiles amplios, una evaluación de impacto relativa a la protección de datos. Integramos estas reglas en el modelo de datos y en la gestión del consentimiento, para que el acceso y la supresión funcionen en la operación ordinaria y no como un caso especial.

¿Nuestra empresa entra en el ámbito de NIS2?

Depende del sector y del tamaño. El comercio de alimentación, los marketplaces en línea y los proveedores de ciertos servicios digitales pueden considerarse entidades importantes, mientras que el comercio minorista clásico y la hostelería normalmente no. Comprobamos la aplicabilidad según la ley alemana de transposición y, si es necesario, aportamos gestión de riesgos, procesos de notificación y el registro ante el BSI. Trabajamos con operadores de infraestructuras críticas y sectores regulados, por eso estos requisitos son rutina para nosotros.

¿Sigue funcionando la venta si falla la conexión a la nube?

Sí, si la caja está preparada para ello. Prevemos un modo sin conexión en el que la caja y el terminal almacenan las ventas de forma local y siguen aceptando pagos con tarjeta según las reglas del proveedor de servicios de pago. Al restablecerse la conexión, la caja sincroniza de forma automática los comprobantes, las existencias y los pagos.

Punto de partida e implementación5 preguntas

¿Podemos empezar con un único ámbito de actuación?

Sí. Primero podemos delimitar una tarea concreta. Para ello, analizamos sus interfaces con el resto de la infraestructura y acordamos, antes de la implementación, qué servicios forman parte del encargo.

¿Qué deberíamos preparar para la primera reunión?

Para empezar basta con una breve descripción del reto, de los sistemas afectados y del resultado que desea. Las fechas conocidas y las personas de contacto adecuadas también ayudan. Los datos de acceso o la documentación confidencial de los sistemas no deben incluirse en una primera solicitud de contacto.

¿Quién debería participar en el proyecto?

Arquitecto de seguridad: Arquitectura objetivo, segmentación, alcance de la auditoría PCI. Especialista en criptografía: HSM, P2PE, tokenización, ceremonias de claves. Desarrollador de integración: Interfaces, plataforma de eventos, adaptadores de caja y ERP. Ingeniero de nube: Landing zone, migración, conexión de establecimientos. Data engineer: Plataforma de datos, modelos de fraude, previsiones. Dirección de proyecto: Hitos, despliegue por tienda, aceptaciones.

¿Cómo se determinan el calendario y el esfuerzo?

Analizamos los sistemas, las interfaces, el estado de la documentación y las condiciones operativas. Un alcance acordado y los hitos constituyen la base para estimar el esfuerzo. Una duración fija sin estos datos no sería fiable.

¿Qué entrega la primera fase del proyecto?

Flujos de pago, entorno de caja y tienda, datos de clientes y establecimientos Lista priorizada de medidas, alcance de la auditoría PCI, análisis de brechas frente al RGPD y NIS2

Operación y evolución4 preguntas

¿Qué formas de colaboración son posibles?

Proyecto: Un proyecto claramente delimitado, como una migración de caja, una implantación de P2PE o una nueva tienda online, con un resultado definido, hitos y aceptación. Refuerzo de equipo: Desarrolladores de integración, ingenieros de nube o especialistas en seguridad trabajan en sus equipos, herramientas y ciclos de lanzamiento. Servicio gestionado: OTOKO® opera la plataforma de pago, la capa de integración, la aplicación de clientes o el entorno en la nube con los niveles de servicio acordados, informes y evidencias para las auditorías PCI y de protección de datos.

¿Cómo se realiza el traspaso a la operación?

Monitorización, auditorías, transferencia de conocimiento Monitorización, rotación de claves, acompañamiento de auditorías, traspaso gradual

¿Podemos añadir más adelante otros emplazamientos o sistemas?

Esto se puede tener en cuenta ya en el primer concepto. Las interfaces documentadas y las reglas reutilizables sientan las bases para la ampliación. No obstante, cada emplazamiento adicional y cada nuevo sistema se revisan según sus requisitos particulares.

¿Cómo se mantiene la solución operativa a largo plazo?

Las responsabilidades, las tareas recurrentes y los procesos de cambio se definen junto con la implementación técnica. La documentación y la transferencia de conocimiento ayudan a su equipo en el día a día. En el alcance del servicio se acuerda qué actividades y qué apoyo continuo se incluyen.

Comercio y empresas

Hablemos del próximo paso.

Hablemos de cómo los pagos, los datos de clientes y los canales de venta pueden funcionar juntos de forma segura en su empresa.

Concertar una primera reunión

Nuestros socios

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Accesibilidad

Adapta la visualización a tus necesidades.

Esta página aún no tiene una versión en lenguaje sencillo.

Actualmente, los ajustes solo se aplican a esta visita. Puedes permitir que se guarden de forma permanente en Configuración de cookies.