La filtración de datos que afectó a Aeroméxico en 2025 volvió a poner en el centro de la discusión la protección de la información personal de los viajeros, en un sector que procesa millones de registros cada mes y que enfrenta riesgos derivados de ciberataques y fallas en sus proveedores tecnológicos. El tema resulta especialmente sensible para regiones con alto tránsito aéreo, como Quintana Roo, donde miles de visitantes nacionales e internacionales utilizan este tipo de servicios para llegar a destinos como Cancún y la Riviera Maya.

Enrique Mendoza Arce, director general de la firma especializada en tecnologías de la información ITma, señaló que la gestión de datos en el sector aéreo implica una responsabilidad constante debido al volumen y la sensibilidad de la información que se maneja.

Millones de registros en riesgo

De acuerdo con el especialista, diariamente en el país se comercializan entre 150 mil y 180 mil boletos de avión, lo que equivale a cerca de 5 millones de registros de pasajeros al mes. Las reservaciones concentran datos sensibles como información bancaria, contraseñas de programas de viajero frecuente, Registro Federal de Contribuyentes, fechas de nacimiento y datos de contacto.

Mendoza Arce explicó que, ante incidentes de ciberseguridad —incluidos los originados por fallas externas en la cadena de suministro—, resulta fundamental que las aerolíneas establezcan controles rigurosos para el desarrollo de software y la contratación de servicios tecnológicos.

Certificaciones para reforzar la ciberseguridad

El especialista consideró que las líneas aéreas deben exigir a sus proveedores certificaciones internacionales de seguridad, así como mecanismos para identificar y corregir vulnerabilidades de manera constante. Mencionó específicamente la norma ISO 27001, orientada a la gestión de la seguridad de la información, y la ISO 20000, enfocada en la gestión de servicios de tecnología.

Aclaró que contar con ambas certificaciones no elimina por completo la posibilidad de que ocurra un incidente, pero sí establece una base sólida para seleccionar y supervisar a los proveedores tecnológicos.

Mendoza Arce subrayó que ninguna aerolínea ni sus proveedores pueden garantizar sistemas completamente libres de vulnerabilidades, aunque sí es posible exigir procesos de desarrollo seguro y evidencia verificable en cada entrega de servicios.

El especialista destacó que, más allá de las pérdidas financieras, uno de los mayores costos para una empresa aérea tras un incidente de este tipo es el daño reputacional ante sus usuarios.