B2C (Business to Consumer)
B2C describe la venta directa a particulares a través de canales digitales. Desde el punto de vista de la seguridad, es el modelo en el que los datos del consumidor, los flujos de pago y el account takeover se convierten en los riesgos que lo definen.
B2C, business to consumer, describe la relación comercial directa entre una empresa y las personas que le compran.
El modelo consiste en vender productos o servicios directamente a las personas a través de canales digitales: sitios web, aplicaciones móviles, plataformas de comercio electrónico.
La seguridad en un contexto B2C consiste en proteger la información del consumidor, asegurar las transacciones en línea y conservar la confianza del cliente manteniendo sus datos confidenciales e íntegros.
Lo que importa en un entorno B2C
Seguridad de las transacciones. Los flujos de pago son el objetivo evidente. El cifrado protege la información financiera mientras viaja, y la autenticación robusta es lo que impide que gaste alguien que no sea el titular de la cuenta.
Protección de los datos del consumidor. Los datos personales y financieros de las personas traen consigo obligaciones normativas: una política de privacidad clara, controles de seguridad de la información de verdad y el cumplimiento de la normativa de protección de datos, como el RGPD.
Fraude y phishing. Las empresas B2C invierten en detectar actividad sospechosa y en explicar a sus propios clientes cómo reconocer un mensaje de phishing que las suplanta, porque el ataque al cliente es también un ataque a la marca.
Seguridad que la gente vaya a usar de verdad. En los productos de consumo, la seguridad y la usabilidad son la misma conversación. Un control que añade suficiente fricción se acaba esquivando, desactivando o abandonando, y un proceso de compra que nadie termina no protege nada.
El riesgo que define el modelo
El account takeover es aquello a lo que se reduce casi toda la seguridad B2C. El atacante no necesita una vulnerabilidad en la plataforma: necesita una contraseña que el cliente haya reutilizado en otro sitio, y de esas hay miles de millones en circulación.
Por eso las defensas contra el credential stuffing, la limitación de intentos y un segundo factor que la gente esté dispuesta a usar importan, en este modelo, más que la mayoría de las cosas que se discuten primero.
Dónde leer más
«Start with Security», Federal Trade Commission de Estados Unidos: guía práctica de seguridad para empresas que tratan directamente con el consumidor, con las consideraciones que importan para proteger a los clientes y las transacciones.
Cyber Readiness Institute: recursos de seguridad dirigidos específicamente a pequeñas empresas que tratan con el consumidor, con soluciones prácticas en lugar de marcos de trabajo.
Un ejemplo práctico
Una tienda en línea vende productos electrónicos directamente a los consumidores.
Para mantener seguro ese entorno, la tienda lo sirve todo por HTTPS, de forma que la información en tránsito, los datos de la tarjeta incluidos, viaja cifrada.
Exige autenticación en el registro y otra vez en el momento de la transacción.
Vigila la actividad fraudulenta y les explica a sus clientes, sin rodeos, por qué importa que no compartan sus credenciales.
Su política de privacidad es clara y cumple la normativa de protección de datos, así que los clientes saben qué se recoge, dónde se guarda y para qué se usa.
Y mantiene la plataforma parcheada, porque una vulnerabilidad conocida en un componente de comercio electrónico es la vía de entrada más barata que existe.