Compartir

1 Noviembre 2025
Artículo de Gabriel Moliné: Ciberseguridad en retail: de la obligación al valor estratégico

Cuando proteger también significa habilitar

Llevamos años escuchando que «la ciberseguridad es cosa de todos», pero la realidad es que, para muchas organizaciones, sigue siendo ese obstáculo incómodo entre una buena idea y su implementación. En el sector retail, donde cada segundo cuenta y la experiencia del cliente no admite fricciones, este dilema se vuelve especialmente crítico.

Después de más de dos décadas trabajando en seguridad de la información, he visto cómo el retail ha pasado de sistemas aislados a ecosistemas hiperconectados. Hoy, un simple fallo en
un punto de venta puede escalar hasta comprometer millones de registros de clientes. Y lo
que es peor: puede destruir en minutos la confianza que tardamos años en construir.

Desde mi llegada a Carrefour España, nuestra apuesta ha sido clara: la ciberseguridad no
puede seguir siendo reactiva, ni mucho menos un departamento que dice «no» por sistema.
Debe ser un habilitador que permita al negocio crecer con confianza, innovar con control y
operar con resiliencia.

El tablero de juego ha cambiado

Y este cambio de enfoque no ocurre en el vacío: viene acompañado de un tablero normativo y de amenazas cada vez más exigente.
El panorama regulatorio europeo se ha vuelto complejo hasta niveles que hace cinco años parecían impensables. NIS2 nos exige responsabilidades ejecutivas directas, DORA transforma la gestión de riesgos tecnológicos en el sector financiero, y el AI Act nos obliga a pensar en trazabilidad antes incluso de desplegar un modelo de machine learning.

Al mismo tiempo, el ecosistema de amenazas se ha industrializado: ransomware-as-a-service, phishing con IA generativa y campañas APT que permanecen meses sin ser detectadas. En este contexto, reaccionar ya es tarde. Necesitamos anticipar.

Figura 1. Evolución de incidentes de seguridad en retail (2020-2024)

Fuentes internas

La deuda tecnológica: el elefante en la habitación

Pero no podemos anticipar si seguimos cargando con lastres del pasado. Aquí aparece un viejo conocido: la deuda tecnológica. Sistemas legacy que nadie quiere tocar porque «funcionan», arquitecturas heterogéneas que crecieron sin planificación y parches acumulados que convierten el mantenimiento en una pesadilla.

En Carrefour gestionamos centenares de tiendas, plataformas de e-commerce con millones de transacciones y aplicaciones móviles con usuarios activos a diario. La complejidad es brutal. Por eso iniciamos una reorganización profunda de la función de ciberseguridad, adoptando MITRE ATT&CK como marco de referencia común, para priorizar inversiones y medir eficacia real.

Identidad y fraude: dos caras de la misma moneda

Ahora bien, por mucho que adoptemos marcos como MITRE, si la identidad y el fraude no están bajo control, todo lo demás se tambalea. En un entorno omnicanal, la gestión de identidad es crítica: no solo passwords robustos, sino experiencias fluidas y seguras para millones de usuarios.

Figura 2. Ecosistema de protección digital

El fraude ha evolucionado hasta convertirse en un riesgo transversal. Implementamos un modelo orquestado, con responsabilidades claras, machine learning y capacidad de actuar en tiempo real. Resultado: reducción de pérdidas, mejor experiencia de cliente y anticipación de nuevas amenazas.

Security by Design: cuando la seguridad acelera

La mejor forma de reducir fraude y anticipar ataques no es solo detectarlos, sino evitar que se generen brechas desde el diseño de proyectos. Integrar controles desde la concepción no ralentiza nada: identifica riesgos temprano, diseña arquitecturas resilientes y reduce retrabajos.

Figura 3. Impacto de Security by Design en proyectos críticos

Resiliencia: la capacidad de seguir operando

Al final, todo converge en un mismo punto: la resiliencia. En retail, cualquier caída impacta en ventas, experiencia y reputación. Por eso fortalecimos un SOC 24/7 unificado, planes de continuidad probados con simulacros, BIAs realistas y recuperación tecnológica garantizada.

Figura 4. Ciclo de resiliencia

Conclusión: proteger es habilitar

La ciberseguridad en retail no puede entenderse como un gasto inevitable ni como barrera. Es un activo estratégico que protege, habilita y diferencia. Proteger la confianza del cliente, garantizar continuidad y anticipar riesgos regulatorios impacta directamente en la competitividad.

En Carrefour creemos que la resiliencia digital es un viaje compartido, colaborando con proveedores, comunidad de seguridad y sector. Porque en retail, proteger también es habilitar. Y esa es, en última instancia, la verdadera definición de valor estratégico.

Gabriel Moliné

CISO de Carrefour y Miembro del Grupo de Seguridad de AUTELSI

Podcast

Podcast de Cyberlideria MGZN.

Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.

Podcast

Newsletter

Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.

Suscribirme

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad