El certificado SSL era hace 10 años un lujo opcional; hoy es el mínimo obligatorio. Este artículo explica los tipos, la elección y la implantación práctica para el propietario de empresa.

Para el contexto más amplio de ciberdefensa, consulte el artículo pilar Ciberseguridad de los datos empresariales. Para el glosario, consulte /es/glosario/ssl.

Qué es SSL/TLS

SSL (Secure Sockets Layer) es el protocolo original de 1995 para conexiones de internet cifradas. TLS (Transport Layer Security) es su versión moderna (TLS 1.0 de 1999; hoy en 2026 el mínimo es TLS 1.3).

En la práctica, los términos SSL y TLS se usan indistintamente — cuando hablamos de “certificado SSL”, nos referimos a un certificado TLS. “SSL” ha permanecido como término de marketing.

Las tres funciones

  1. Cifrado — la comunicación entre el navegador y el servidor está cifrada. Un atacante en medio (por ejemplo, en una Wi-Fi de cafetería) no puede ver los datos transmitidos — contraseñas, formularios, cookies.
  2. Integridad — el hash criptográfico garantiza que el atacante no puede modificar el contenido durante el tránsito (p. ej., inyectar anuncios o malware en una web legítima).
  3. Autenticación — el certificado confirma que el servidor es realmente quien dice ser. Sin esto, un atacante podría crear un banco.es falso y redirigir a los visitantes allí.

HTTPS = HTTP + TLS

HTTPS (HTTP Secure) es el protocolo HTTP ejecutándose sobre TLS. En la barra de direcciones del navegador se ve el candado 🔒 y https:// en lugar de http://.

En 2026, cualquier web seria usa HTTPS. Las webs solo con HTTP:

  • Los navegadores muestran la advertencia “No es seguro”
  • Google penaliza en el ranking
  • Algunas API e integraciones fallan
  • Las cookies no pueden configurarse como seguras

Tipos de certificados SSL

Tres categorías según el nivel de validación:

Domain Validation (DV)

El más sencillo — la Autoridad de Certificación (CA) solo verifica que el solicitante es propietario del dominio (mediante registro DNS o archivo en el servidor). No se ocupa de la identidad de la empresa.

  • Precio: Gratuito (Let’s Encrypt) o 5-30 EUR/año
  • Validación: Automatizada, tarda minutos
  • Adecuado para: Webs de marketing, blogs, páginas informales

Organization Validation (OV)

La CA también verifica la identidad de la empresa (registro mercantil, llamada telefónica, documentos).

  • Precio: 50-200 EUR/año
  • Validación: 1-3 días
  • Adecuado para: Webs B2B donde el cliente aprecia la verificación de la empresa

Extended Validation (EV)

La validación más rigurosa — la CA verifica la empresa mediante comprobación exhaustiva (visita personal, declaración notarial, etc.).

  • Precio: 100-500 EUR/año
  • Validación: 1-2 semanas
  • Adecuado para: Bancos, entidades financieras, grandes tiendas online

En 2026, los certificados EV son menos visibles — los navegadores modernos ya no muestran el nombre de la empresa en la barra de direcciones (el panel verde del pasado). El EV ha perdido la mayor parte de su ventaja de UX; solo queda como señal legal.

Tipos especiales

Certificado Wildcard

Cubre todos los subdominios de un dominio: *.modulario.com cubre www.modulario.com, app.modulario.com, api.modulario.com, etc.

Precio: 50-300 EUR/año. Alternativa: Let’s Encrypt + automatización del desafío DNS-01 (configuración más compleja, pero gratuito).

Multi-Domain (SAN)

Un certificado para varios dominios diferentes (empresa1.es + empresa2.es + empresa3.es).

Precio: 50-500 EUR/año según el número de dominios.

Code Signing

No es para web — se usa para firmar paquetes de software (.exe, .msi, drivers). Sin certificado de code signing, Windows muestra “Editor desconocido” durante la instalación.

Let’s Encrypt: la opción gratuita y práctica

Let’s Encrypt es una Autoridad de Certificación sin ánimo de lucro lanzada en 2016 (ISRG, patrocinada por EFF, Mozilla, Cisco y otros). Emite certificados DV gratuitos con validez de 90 días + renovación automática.

En 2026 emiten más del 50 % de todos los certificados SSL del mundo.

Ventajas

  • Gratuito — sin límite de dominios
  • Automatizado — la herramienta Certbot renueva los certificados automáticamente
  • Amplio soporte — todos los navegadores reconocen Let’s Encrypt
  • Sin compromisos en el cifrado — el mismo TLS 1.3 que los certificados de pago

Limitaciones

  • Solo DV (sin OV ni EV)
  • Validez de 90 días (hay que renovar cada 60 días)
  • Sin “teléfono de soporte” — basado en la comunidad

Instalación

Para la mayoría de los hostings (incluidos los principales proveedores españoles), Let’s Encrypt está disponible en el panel de administración con un clic. Para servidor propio con Certbot:

sudo certbot --nginx -d empresa.es -d www.empresa.es

Renovación automática vía systemd timer o cron — se configura una vez y funciona indefinidamente.

Implementación SSL para la web empresarial

Paso 1: Dominio

El dominio debe estar registrado. Para España, .es a través de Red.es (via registradores como IONOS, Nominalia, Namecheap). Precio: 10-30 EUR/año.

Paso 2: Hosting o servidor

El hosting (cloud SaaS, VPS, dedicado) debe soportar HTTPS. Todos los hostings modernos en 2026, sí.

Paso 3: DNS configurado

Registro A de empresa.es apuntando a la IP del servidor, AAAA para IPv6.

Paso 4: Certificado

  • Panel del hosting: clic en “Activar SSL” — Let’s Encrypt automáticamente
  • Servidor propio: instalación de Certbot
  • Cloud (AWS, Azure): certificate manager, a veces gratuito, a veces parte del balanceador de carga

Paso 5: Forzar HTTPS

La web debe redirigir http://empresa.es a https://empresa.es. En Apache .htaccess:

RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

Configuración equivalente para Nginx o balanceador de carga cloud.

Paso 6: HSTS

HSTS (HTTP Strict Transport Security) fuerza HTTPS incluso en el primer acceso. Cabecera:

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

Paso 7: Test

Pruebe con SSL Labs Server Test. Objetivo: nota A o A+.

Monitorización de la expiración

El error más frecuente: el certificado expira y nadie se da cuenta → la web deja de ser de confianza.

Soluciones:

  • Let’s Encrypt + renovación automática con Certbot — automático, sin pasos manuales
  • Uptime Robot, Pingdom — alerta 30 días antes de la expiración
  • Site24x7, StatusCake — monitorización más amplia incluyendo SSL
  • Cron propio con openssl s_client -connect empresa.es:443

Para Modulario, la monitorización SSL es parte de la infraestructura general. El cliente nunca tiene problemas con un SSL expirado en el dominio principal.

TLS 1.3 y estándares modernos

En 2026, TLS 1.3 es el mínimo. Versiones anteriores:

  • TLS 1.0 y 1.1 — obsoletas desde 2020, prohibidas
  • TLS 1.2 — aún soportadas para clientes legacy, pero no como predeterminado
  • TLS 1.3 — predeterminado, más rápido y más seguro

La configuración del servidor debería:

  • Forzar mínimo TLS 1.2 (idealmente 1.3)
  • Deshabilitar cifrados débiles (RC4, DES, 3DES)
  • Tener OCSP stapling
  • Soportar HTTP/2 y HTTP/3 (QUIC)

El test de SSL Labs detecta todas las deficiencias.

Preguntas frecuentes

¿Para qué sirve un certificado SSL? El certificado SSL/TLS garantiza la comunicación cifrada entre el navegador del visitante y su servidor web (HTTPS en lugar de HTTP). Tres funciones: cifrado (nadie puede interceptar los datos), integridad (el atacante no puede modificar el contenido), autenticación (el visitante sabe que se comunica con el servidor correcto). Sin SSL, los navegadores muestran la advertencia “No es seguro”.

¿Me basta con el SSL gratuito de Let’s Encrypt o necesito uno de pago? Para el 95 % de las webs empresariales, Let’s Encrypt es suficiente — gratuito, renovación automática, mismo cifrado que los de pago. El de pago solo tiene sentido para EV (bancos/grandes tiendas), Wildcard (muchos subdominios) u OV (B2B con due diligence). Para pymes, Let’s Encrypt + Certbot es la solución óptima.

¿Qué pasa cuando expira un certificado SSL? Los navegadores muestran una advertencia agresiva y la mayoría de los visitantes abandonan. Para B2B significa pérdida de credibilidad y leads. Algunas aplicaciones (banca, M365) dejan de funcionar. Solución: renovación automática con Certbot o monitorización con alerta 30 días antes.