14 de marzo de 2025
Por Sergio Herrera Lopez, equipo SurShield
Cómo proteger las cuentas de tu comercio sin complicarte
Contraseñas, doble factor y permisos para pymes de Rosario
En un comercio chico, el correo del negocio suele ser también el correo personal del dueño. La misma clave abre el sistema de facturación, la cuenta de Mercado Pago, el panel de la tienda online y el perfil de Instagram. Nadie lo decidió así: simplemente se fue dando, y cuando llega el momento de revisar quién tiene acceso a qué, ya no queda claro. Ese desorden es la puerta de entrada más común a un robo de cuentas, y no hace falta ser un blanco importante para que pase.
El primer paso es separar. Una casilla para el negocio, otra para lo personal, y ninguna clave reutilizada entre servicios. Si la clave del correo es la misma que la del banco, un solo filtrado alcanza para que alguien entre a todo. Vale la pena armar una lista simple con los servicios críticos: correo, facturación, homebanking, redes sociales, sistema de stock y cualquier plataforma donde estén guardados datos de clientes. Sobre esa lista se trabaja, no sobre la memoria.
El doble factor es lo que realmente cambia el panorama. Activarlo en el correo y en el homebanking toma unos minutos y frena la mayoría de los intentos de acceso, incluso cuando la contraseña ya se filtró. Conviene usar una app de autenticación antes que el SMS, porque el código por mensaje se puede interceptar con más facilidad. Para el comercio, la regla práctica es simple: si un servicio permite doble factor y guarda plata o datos de clientes, se activa.
Los accesos compartidos son otro problema silencioso. Cuando todos usan la misma cuenta de facturación, no hay forma de saber quién hizo qué ni de cerrar el acceso a una sola persona. Lo ideal es que cada empleado tenga su propio usuario, aunque sea un comercio de pocas personas. Si la plataforma no lo permite, al menos hay que dejar registrado quién conoce la clave y cambiarla cada vez que alguien deja el puesto.
Ese momento, el de la salida de un empleado, es donde más se descuidan las cosas. Se avisa en el mostrador, se devuelve el uniforme, pero la cuenta de correo sigue activa semanas después. Antes de que alguien se vaya hay que cerrar su usuario, cambiar las claves que compartía y revisar los reenvíos automáticos que pudieran haber quedado configurados. No es desconfianza: es orden administrativo, igual que dar de baja un acceso al sistema de facturación.
Nada de esto requiere herramientas caras ni conocimientos técnicos. Requiere una tarde para ordenar la lista, activar el doble factor en los servicios importantes y anotar en algún lado quién tiene acceso a qué. Después, una revisión cada tanto alcanza. Si querés una mano para revisar el estado actual de tus cuentas, en SurShield hacemos una evaluación inicial sin vueltas.