10 de septiembre de 2026 · 7 min de lectura
Seguridad web para empresas: qué protege un sitio serio
La seguridad web se percibe como algo abstracto hasta que un incidente hace un daño concreto: sitio caído durante un lanzamiento, datos de clientes filtrados, marca dañada por malware inyectado en tu propia web. Casi todo eso es prevenible con decisiones tomadas en el diseño y desarrollo —no como parche posterior.
Lo mínimo indispensable
- HTTPS con certificado SSL válido (obligatorio: Google penaliza sin él).
- Actualizaciones automáticas del stack (base de datos, dependencias, framework).
- Backups automáticos con recuperación probada.
- Protección DDoS mínima (Cloudflare o similar).
- Aislamiento del panel de admin (no /wp-admin público).
Vulnerabilidades más comunes
- Plugins de CMS desactualizados (la puerta más grande en WordPress).
- Contraseñas débiles del panel de admin (2FA obligatorio).
- Inyección SQL en formularios sin validación.
- Cross-site scripting (XSS) en comentarios o campos de usuario.
- Exposición de archivos sensibles (.env, logs, backups viejos).
Cumplimiento normativo
Según el mercado y sector, hay obligaciones legales: RGPD en Europa, LGPD en Brasil, CCPA en California, HIPAA en salud EE.UU., PCI-DSS si procesás tarjetas. Ignorarlas no es solo riesgo de multa: es riesgo de demanda y de daño reputacional serio.
Qué mirar en tu agencia
- ¿Tienen protocolo de actualización y backups?
- ¿Cumplen RGPD/LGPD desde el diseño del formulario?
- ¿El panel de admin está protegido con 2FA?
- ¿Monitorean el sitio 24/7 o solo cuando hay incidente?
- ¿Qué respuesta tienen ante un incidente de seguridad?
Un sitio a medida bien construido, sin CMS público, con backup diario y monitoreo activo tiene una superficie de ataque radicalmente menor a un WordPress con 20 plugins. La seguridad, como el SEO técnico, no es un extra: es parte del estándar.