Certificado SSL y HTTPS: guía completa 2026 (TLS 1.3)
Un certificado SSL/TLS cifra los intercambios entre un sitio web y sus visitantes y activa el HTTPS. En 2026 es imprescindible: Chrome marca como «No es seguro» cualquier sitio HTTP y Google confirma HTTPS como señal SEO desde 2014. Un certificado gratuito de Let's Encrypt, renovado automáticamente cada 90 días, basta para la mayoría de las pymes. En OptionWeb, el SSL va incluido y se renueva solo en todo alojamiento OptionPanel.
Un certificado SSL es un archivo digital que cifra los intercambios entre un sitio web y sus visitantes, activa el HTTPS y muestra el candado en el navegador. En 2026 es obligatorio de facto: Chrome marca cualquier sitio HTTP como «No es seguro», Google utiliza HTTPS como señal de posicionamiento desde 2014 y un certificado gratuito de Let's Encrypt cubre las necesidades de la mayoría de las pymes belgas.
Esta guía explica sin jerga innecesaria qué hace realmente un certificado SSL, qué tipo elegir, por qué el gratuito basta casi siempre, cómo comprobar tu instalación y cómo migrar a HTTPS sin romper tu posicionamiento. Julien Daniel, fundador de OptionWeb, instala y renueva certificados SSL para pymes belgas desde 2014: esta es la versión honesta, sin sobreventa.
1. ¿Qué es un certificado SSL y para qué sirve realmente?
Un certificado SSL es un documento de identidad digital emitido para tu nombre de dominio por una autoridad de certificación, como Let's Encrypt o Sectigo. Permite al navegador verificar que está hablando realmente con tu servidor y establecer después una conexión cifrada. En la práctica, transforma la dirección http:// en https:// y hace aparecer el candado.
Sin certificado, todo lo que circula entre el visitante y el sitio viaja en claro: contraseñas, datos de contacto, números de tarjeta. Cualquier intermediario en la red, una wifi pública por ejemplo, puede leer o modificar esos datos. El certificado SSL cumple tres funciones distintas.
- El cifrado — Los datos intercambiados resultan ilegibles para quien intercepte la conexión. Un formulario de contacto o un pago en línea no pueden espiarse durante el tránsito.
- La autenticación — El certificado demuestra que el servidor que responde es realmente el del dominio mostrado. El visitante que teclea misitio.be habla con misitio.be, no con un servidor pirata que se hace pasar por él.
- La integridad — Los datos no pueden modificarse por el camino. Nadie puede inyectar publicidad, un script malicioso o un número de cuenta falso en tus páginas durante la transferencia.
Una precisión de vocabulario: SSL es el nombre antiguo del protocolo, abandonado desde 2015 por razones de seguridad. El protocolo realmente utilizado en 2026 se llama TLS, en versión 1.2 o 1.3. Aun así, todo el mundo sigue diciendo «certificado SSL» por costumbre. En esta guía, SSL y TLS designan lo mismo: el cifrado de tu sitio.
2. ¿Por qué HTTPS es obligatorio en 2026?
HTTPS es obligatorio en 2026 porque los navegadores penalizan activamente los sitios HTTP, porque Google lo usa como criterio de posicionamiento y porque el RGPD obliga a proteger los datos personales en tránsito. Según el Google Transparency Report, más del 95 % de las páginas cargadas en Chrome ya lo hacen por HTTPS. Hoy en día, un sitio HTTP parece una excepción sospechosa.
- Los navegadores bloquean o advierten — Desde 2018, Chrome muestra «No es seguro» en cualquier sitio HTTP. En 2026, Chrome y Firefox van más allá: el modo HTTPS-First intenta sistemáticamente la versión cifrada y muestra una advertencia a pantalla completa antes de cargar una página HTTP.
- Google confirma la señal SEO — HTTPS es una señal de posicionamiento oficial de Google desde 2014. La señal es ligera, pero a igualdad de contenido gana la versión cifrada. Sobre todo, una advertencia de seguridad ahuyenta a los visitantes, lo que degrada las señales de comportamiento.
- El RGPD lo exige en la práctica — El artículo 32 del RGPD impone medidas técnicas apropiadas para proteger los datos personales. Enviar un formulario de contacto sin cifrar es indefendible ante la Autoridad de Protección de Datos belga. Nuestra guía sobre la conformidad RGPD de un sitio web detalla estas obligaciones.
- La confianza condiciona la conversión — Según el instituto Baymard, alrededor del 19 % de los abandonos de carrito se deben a la falta de confianza en el sitio en el momento de entregar la tarjeta bancaria. El candado no basta para tranquilizar, pero su ausencia basta para ahuyentar.
HTTPS es también un requisito técnico: los navegadores reservan las funciones modernas a los sitios cifrados. Geolocalización, notificaciones, pago en un clic, HTTP/2 y HTTP/3 exigen todos una conexión HTTPS. Un sitio HTTP es, por tanto, menos seguro, menos visible y técnicamente limitado, todo a la vez.
3. DV, OV, EV, wildcard: ¿qué certificado SSL elegir?
Existen tres niveles de validación, DV, OV y EV, y dos formatos de cobertura, wildcard y multidominio. La diferencia está en lo que la autoridad de certificación verifica antes de emitir el certificado, no en la fuerza del cifrado. Un certificado DV gratuito cifra exactamente igual de bien que un certificado EV de 300 € al año.
| Tipo | Qué se verifica | Plazo de obtención | Precio orientativo 2026 | Para quién |
|---|---|---|---|---|
| DV (Domain Validation) | Únicamente el control del nombre de dominio | Unos minutos | Desde gratis (Let's Encrypt) hasta 50 €/año | La gran mayoría de los sitios: webs corporativas, blogs, e-commerce de pymes |
| OV (Organization Validation) | El dominio + la existencia legal de la empresa | De 1 a 3 días | De 50 a 150 €/año | Empresas que quieren mostrar su razón social en el certificado |
| EV (Extended Validation) | Verificación jurídica exhaustiva de la organización | De 3 a 10 días | De 150 a 400 €/año | Bancos, aseguradoras, sectores muy regulados |
| Wildcard (*.dominio.be) | Según el nivel DV u OV elegido | De minutos a unos días | Desde gratis (Let's Encrypt DNS) hasta 250 €/año | Sitios con varios subdominios: app, tienda, intranet |
| Multidominio (SAN) | Según el nivel elegido, varios dominios cubiertos | De minutos a unos días | Desde gratis hasta 300 €/año según el número de nombres | Grupos que gestionan varios dominios en un mismo servidor |
La verdad honesta que pocos revendedores destacan: para una pyme belga, un certificado DV gratuito tipo Let's Encrypt basta en la inmensa mayoría de los casos. El cifrado es idéntico, la instalación es más rápida y la renovación se automatiza. Los certificados OV y EV se justifican sobre todo por exigencias contractuales o sectoriales, no por una ganancia de seguridad técnica.
En cuanto al EV, su principal argumento comercial ha desaparecido: la famosa «barra verde» con el nombre de la empresa ya no se muestra ni en Chrome ni en Firefox desde 2019. En 2026, un certificado EV es visualmente indistinguible de un certificado DV para el visitante. Pagar 300 € al año por un indicador que ya ningún navegador muestra rara vez es un buen negocio.
4. Certificado SSL gratuito o de pago: ¿cuál elegir?
Un certificado gratuito de Let's Encrypt es la elección correcta por defecto para el sitio de una pyme en 2026. Let's Encrypt es una autoridad de certificación sin ánimo de lucro que protege más de 450 millones de sitios en el mundo, según sus cifras publicadas en 2025. El certificado de pago conserva su interés en casos concretos: validación OV/EV exigida, garantía financiera contractual o soporte dedicado.
| Criterio | Let's Encrypt (gratuito) | Certificado de pago (DV/OV/EV) |
|---|---|---|
| Precio | 0 € | De 20 a 400 €/año según el nivel |
| Fuerza del cifrado | Idéntica (TLS 1.2 / 1.3) | Idéntica (TLS 1.2 / 1.3) |
| Periodo de validez | 90 días, renovado automáticamente | Hasta 200 días como máximo a partir de marzo de 2026 |
| Renovación | Automática mediante el protocolo ACME | A menudo manual, fuente clásica de olvidos y caídas |
| Niveles disponibles | Solo DV (wildcard incluido) | DV, OV, EV |
| Garantía financiera | Ninguna | De 10 000 a 1 750 000 $ según la oferta, muy rara vez ejecutada |
| Soporte | Comunitario | Soporte de la autoridad o del revendedor |
| Reconocimiento en navegadores | 100 % de los navegadores modernos | 100 % de los navegadores modernos |
El punto clave de 2026 es la vida útil de los certificados. El CA/Browser Forum, el organismo que reúne a navegadores y autoridades de certificación, ha aprobado una reducción progresiva: 200 días como máximo a partir de marzo de 2026, 100 días en 2027 y 47 días hacia 2029. Consecuencia directa: la renovación manual se vuelve insostenible. La automatización mediante ACME, el protocolo que usa Let's Encrypt, ya no es una comodidad sino una necesidad.
5. ¿Cómo comprobar tu certificado SSL en 5 pasos?
Comprobar un certificado SSL lleva menos de diez minutos con dos herramientas gratuitas: el propio navegador y el test SSL Labs de Qualys. El objetivo es confirmar cuatro cosas: el certificado es válido, cubre los nombres de dominio correctos, la configuración TLS es moderna y ningún recurso se sigue cargando por HTTP.
- Abre tu sitio y haz clic en el candado de la barra de direcciones. Comprueba la mención «La conexión es segura». Si en su lugar aparece un triángulo de advertencia, hay un problema que resolver de inmediato.
- Muestra los detalles del certificado: verifica el nombre de dominio cubierto (con y sin www), la autoridad emisora y, sobre todo, la fecha de caducidad. Anota esa fecha o, mejor aún, comprueba que la renovación está automatizada.
- Lanza un test completo en ssllabs.com/ssltest. La herramienta asigna una nota de A+ a F. Apunta a A o A+. Una nota B o C revela protocolos obsoletos (TLS 1.0/1.1) o una cadena de certificados incompleta.
- Prueba la versión con www y la versión sin www, además de http://: las cuatro variantes deben acabar en una redirección 301 hacia una única dirección HTTPS canónica.
- Abre la consola del navegador (F12) y recarga la página: cualquier aviso de «mixed content» indica una imagen, un script o una fuente que aún se carga por HTTP, lo que rompe el candado.
Los 4 errores SSL más comunes
- El certificado caducado — El error más frecuente y más costoso. El sitio se vuelve inaccesible de la noche a la mañana, con una advertencia a pantalla completa. Causa habitual: una renovación manual olvidada o un script de renovación averiado que nadie vigila.
- El contenido mixto (mixed content) — La página está en HTTPS pero carga imágenes o scripts por HTTP. El navegador bloquea esos recursos o retira el candado. Frecuente tras una migración: quedan URLs http:// incrustadas en la base de datos o en el tema.
- La redirección www que falta — El certificado cubre misitio.be pero no www.misitio.be, o al revés. Los visitantes que teclean la variante no cubierta ven un error de seguridad. El certificado debe cubrir ambos nombres, con una redirección 301 hacia la versión canónica.
- La cadena de certificados incompleta — El servidor envía el certificado final sin los certificados intermedios. El sitio funciona en algunos navegadores y en otros no, lo que hace el diagnóstico desconcertante. SSL Labs detecta este problema al instante (mención «chain issues»).
6. TLS 1.3 y HSTS: ¿qué cambian en la práctica?
TLS 1.3 es la versión más reciente del protocolo de cifrado, estandarizada en 2018 y generalizada desde entonces. HSTS es una cabecera HTTP que ordena al navegador no volver a intentar nunca una conexión sin cifrar hacia tu dominio. Juntos forman la configuración de referencia en 2026: más rápida y más segura que TLS 1.2 solo.
En la práctica, TLS 1.3 aporta dos avances. Primero, la velocidad: establecer la conexión cifrada ya solo requiere un viaje de ida y vuelta por la red en lugar de dos, lo que ahorra varias decenas de milisegundos en cada primera visita. Después, la seguridad: TLS 1.3 elimina todos los algoritmos obsoletos que causaron las vulnerabilidades históricas de TLS 1.2. Según las mediciones SSL Pulse de Qualys, alrededor del 70 % de los sitios más visitados ya admite TLS 1.3.
HSTS (HTTP Strict Transport Security) cierra la última brecha del HTTPS: la primerísima petición. Sin HSTS, un visitante que teclea misitio.be sin precisar https:// pasa brevemente por HTTP antes de la redirección, una ventana explotable en una red hostil. Con HSTS, el navegador memoriza que tu dominio es solo HTTPS y no vuelve a emitir jamás una petición en claro. La activación cabe en una cabecera HTTP.
# En-tête HSTS : force le HTTPS pendant 2 ans, sous-domaines inclus
add_header Strict-Transport-Security "max-age=63072000; includeSubDomains; preload" always;Una precaución antes de activar HSTS: comprueba que todos tus subdominios funcionan en HTTPS, porque la directiva includeSubDomains los compromete a todos. La mención preload permite inscribir el dominio en la lista integrada de los navegadores a través de hstspreload.org; es potente pero casi irreversible, así que resérvala para configuraciones ya estabilizadas. En los alojamientos OptionPanel de OptionWeb, TLS 1.3 y HSTS vienen configurados por defecto.
7. ¿Cómo migrar de HTTP a HTTPS sin perder el SEO?
Una migración de HTTP a HTTPS bien hecha se apoya en tres pilares: redirecciones 301 exhaustivas, la actualización de todas las URLs internas y la declaración de la nueva versión en Google Search Console. Google trata este cambio como una mudanza de sitio: bien ejecutado, el impacto SEO es nulo o positivo; hecho de cualquier manera, cuesta posiciones durante meses.
- Instala el certificado y prueba la versión HTTPS en navegación privada antes de cualquier redirección: páginas clave, formularios, embudo de compra.
- Configura redirecciones 301 (permanentes, nunca 302) de cada URL HTTP hacia su equivalente HTTPS exacto, página por página, no solo hacia la página de inicio.
- Sustituye todas las URLs internas en http:// en el contenido, los menús, la base de datos y el tema, para eliminar el contenido mixto y las cadenas de redirecciones.
- Actualiza las etiquetas canónicas, el sitemap XML y el archivo robots.txt para que apunten exclusivamente a las URLs HTTPS.
- Añade la propiedad HTTPS en Google Search Console, envía el nuevo sitemap y verifica que la antigua propiedad HTTP muestra el traspaso progresivo de la indexación.
- Actualiza las referencias externas que controlas: perfil de Google Business, redes sociales, directorios, firmas de correo, campañas publicitarias.
- Vigila durante 4 a 8 semanas los informes de cobertura y de rendimiento en Search Console para detectar errores 404, cadenas de redirecciones y páginas sin indexar.
El punto que más se descuida es la granularidad de las redirecciones. Una redirección global de todo el sitio HTTP hacia la única página de inicio HTTPS destruye el valor SEO acumulado por cada página interna. Cada URL debe redirigir a su equivalente exacto. En un sitio de tamaño medio, este trabajo se hace con reglas de reescritura, no página por página a mano.
Cuenta con fluctuaciones de posiciones durante dos a seis semanas, el tiempo que Google tarda en reindexarlo todo bajo HTTPS. Es normal y temporal. Si tu sitio ya está en HTTPS pero acumula otras deudas técnicas, nuestra guía SEO completa para pymes cubre los frentes prioritarios más allá del cifrado.
En resumen: el certificado SSL se ha convertido en una commodity gratuita y automatizable, pero una commodity crítica. Un DV de Let's Encrypt bien configurado, TLS 1.3, HSTS y una renovación automática cubren el 95 % de las necesidades de una pyme. El verdadero riesgo en 2026 no es elegir el certificado equivocado, es dejar caducar el correcto.
OptionWeb, agencia web fundada en 2014 en Châtelet, en el Hainaut, incluye el SSL automático en todos sus alojamientos OptionPanel y se encarga de migraciones HTTPS completas, redirecciones y Search Console incluidas. ¿Dudas sobre tu certificado o una migración que planificar? Presupuesto en 24 h a través de contact@optionweb.dev o en el +32 491 14 01 01, con posibilidad de reunirnos en Charleroi, Namur, Liège, Mons o Bruxelles.
