Por qué la seguridad básica no es opcional
Hay una idea instalada en muchas empresas argentinas —sobre todo PyMEs y emprendimientos— de que la seguridad web 'es cosa de grandes'. Que los ataques van dirigidos a bancos o corporaciones, no a un sitio de servicios o una tienda online mediana. Esa creencia es, precisamente, una de las razones más frecuentes por las que los sitios terminan comprometidos.
La realidad es bastante menos cinematográfica. La mayoría de los ataques son automatizados: bots que recorren la web buscando vulnerabilidades conocidas, sin importarles si el objetivo es una multinacional o la web de una ferretería en Bahía Blanca. Si tu sitio tiene una puerta mal cerrada, alguien la va a encontrar. Las consecuencias van desde pérdida de datos hasta penalizaciones de Google que te sacan del mapa por semanas.
Lo que vemos seguido en proyectos de clientes es que el problema no es la tecnología: las herramientas existen, son accesibles y muchas son gratuitas. El problema es no tener criterio sobre cómo implementarlas. Tres pilares bien configurados —SSL, backups y actualizaciones— cubren la enorme mayoría de los vectores de riesgo más comunes para un sitio típico.
SSL: qué es y por qué Google lo exige
El certificado SSL es lo que hace que la URL de tu sitio empiece con https:// en lugar de http://. Cifra la conexión entre el navegador del usuario y el servidor, de modo que nadie pueda interceptar contraseñas, datos de formularios ni información de pago en el camino.
Google usa la presencia de HTTPS como señal de ranking hace varios años ya. Además, los navegadores modernos muestran un aviso de 'sitio no seguro' cuando falta el certificado —y eso destruye la confianza del visitante antes de que lea la primera línea. Perder credibilidad por no tener SSL es un costo evitable, especialmente para sitios con formularios de contacto o algún tipo de transacción.
- Let's Encrypt: la opción gratuita que ya incluye la mayoría de los proveedores de hosting. Cubre casi todos los casos habituales.
- SSL de validación organizacional (OV) o extendida (EV): para sitios que manejan información sensible o transacciones de alto valor. Requiere verificación de identidad de la empresa.
- Wildcard SSL: protege el dominio principal y todos sus subdominios. Útil si tenés tienda, blog y panel de clientes bajo el mismo dominio.
- Renovación automática: el error más común no es no tener SSL, sino olvidarse de renovarlo. Configurá la renovación automática desde el inicio, antes de olvidarte.
Backups: el seguro que nadie contrata hasta que lo necesita
Un backup es una copia de tu sitio en un momento determinado. Si algo sale mal —un plugin que rompe el diseño, un ataque que inyecta código malicioso, un error humano que borra una sección entera— podés restaurar el sitio a como estaba antes. Sin backup, empezás de cero.
Lo que muchos no saben es que la copia que hace el proveedor de hosting no siempre alcanza. Algunos guardan copias cada 24 horas, otros cobran extra por restaurarlas, y casi ninguno garantiza que estén en un servidor distinto al de tu sitio. Si el servidor falla a fondo, tu backup puede irse con él.
La estrategia recomendada para la mayoría de los sitios sigue la lógica del 3-2-1: tres copias de tus datos, en dos soportes distintos, con una copia fuera del servidor principal —por ejemplo, en un servicio de almacenamiento en la nube. Para un sitio WordPress, plugins como UpdraftPlus o Jetpack Backup hacen esto de forma automatizada y sin tocar código. Eso sí: verificá periódicamente que los backups se estén generando y, sobre todo, que sea posible restaurarlos. En Xulum nos pasó que clientes llegaban con backups configurados meses atrás que nunca habían funcionado. Un backup que no se puede restaurar no sirve de nada.
Actualizaciones: el paso que siempre se posterga
WordPress, Joomla, Prestashop, los plugins, los temas: todos lanzan actualizaciones con regularidad. Muchas de esas actualizaciones no son mejoras estéticas sino parches que cierran vulnerabilidades conocidas. Cuando una vulnerabilidad se hace pública y el dueño del sitio no actualizó, el riesgo es concreto e inmediato.
El miedo más común a actualizar es que 'algo se rompa'. Y tiene algo de verdad: una actualización mal ejecutada puede generar conflictos entre plugins o cambiar el comportamiento del sitio. Pero la solución no es no actualizar —es tener un proceso para hacerlo sin drama:
- Hacé siempre un backup completo antes de cualquier actualización.
- Usá un entorno de staging si tu hosting lo ofrece. Varios proveedores en Argentina ya lo incluyen en planes intermedios.
- Actualizá primero el core del CMS, después los plugins más críticos, y dejá el tema para el final.
- Revisá el sitio en distintos dispositivos y navegadores después de cada actualización.
- Si usás WordPress, las actualizaciones menores de seguridad se pueden configurar para que se apliquen automáticamente. Las mayores conviene hacerlas a mano o con supervisión.
Si gestionás varios sitios, esto puede volverse un trabajo en sí mismo. Herramientas como ManageWP o MainWP permiten actualizar múltiples instalaciones desde un solo panel. También es una de las ventajas concretas de los planes de hosting administrado con soporte técnico incluido, donde el proveedor se encarga de las actualizaciones de forma proactiva.
Cómo armar una rutina de seguridad realista para tu sitio
La seguridad no es un evento único. No alcanza con instalar SSL una vez y olvidarse: hay que revisar, mantener y ajustar. Tampoco hace falta convertirse en experto en ciberseguridad para tener un sitio bien protegido.
Una rutina básica y sostenible para la mayoría de los sitios empresariales o de e-commerce incluye:
- Semanal: revisar que los backups automáticos se estén generando correctamente.
- Mensual: aplicar actualizaciones de plugins y temas con backup previo, y revisar el log de accesos si tu hosting lo permite.
- Cada seis meses: auditar los usuarios con acceso al panel, cambiar contraseñas de administración y verificar que el SSL siga activo y vigente.
- Ante cualquier incidente: restaurar desde el último backup limpio, identificar el vector de entrada y cerrarlo antes de volver a publicar el sitio.
Si querés saber en qué tipo de infraestructura conviene montar todo esto, nuestro análisis sobre las diferencias entre hosting compartido, VPS y managed WordPress puede ayudarte a elegir la base correcta según el tamaño y las necesidades de tu proyecto.
Revisemos juntos el estado real de tu sitio
Si no sabés con certeza si tu SSL está activo, cuándo fue el último backup exitoso o cuándo se actualizó por última vez tu CMS, ese es exactamente el punto de partida. Contanos cómo está armado tu sitio y te preparamos un diagnóstico honesto: qué hace falta hacer y en qué orden.
Pedí tu presupuesto →


