En vivo · estado OK
Back to blog
Mantenimiento12 min

Contrato de mantenimiento web: ¿qué debe cubrir en 2026?

TL;DR

Un contrato de mantenimiento web completo cubre seis áreas: actualizaciones técnicas, copias de seguridad probadas, seguridad, monitorización 24/7, soporte con SLA cuantificados y cláusula de reversibilidad. Exija plazos de respuesta por escrito (1 h si el sitio está caído), la propiedad de su código y la devolución gratuita de los accesos al finalizar el contrato. Sin estas cláusulas, no firme.

Julien Daniel
ByJulien Daniel
Founder & CTO, OptionWeb
Share
Contrato de mantenimiento web analizado cláusula por cláusula: SLA, copias de seguridad, seguridad y checklist antes de firmar

Un contrato de mantenimiento web debe cubrir seis áreas concretas: las actualizaciones técnicas, las copias de seguridad, la seguridad, la monitorización, el soporte con plazos garantizados (SLA) y la reversibilidad al finalizar el contrato. Todo contrato que quede vago en cualquiera de estos seis puntos expone a su pyme a sorpresas desagradables: un sitio caído sin recurso posible, datos perdidos o un proveedor que retiene sus accesos como rehenes.

Julien Daniel, fundador de OptionWeb, revisa cada año decenas de contratos de mantenimiento aportados por clientes belgas. La conclusión es constante: la mayoría de los litigios no vienen del precio, sino de cláusulas ausentes. Esta guía le ofrece la tabla de lectura completa: lo que un contrato debe contener, los plazos que exigir, las trampas que detectar y una checklist que repasar antes de firmar.

1. ¿Qué debe cubrir un contrato de mantenimiento web en 2026?

Un contrato de mantenimiento web serio cubre tres familias de prestaciones: el mantenimiento preventivo (actualizaciones, copias de seguridad, vigilancia), el mantenimiento correctivo (reparación de errores e incidentes) y el soporte (respuestas a sus solicitudes, pequeñas modificaciones). Cada familia debe describirse con entregables concretos y una frecuencia: «actualización mensual» es un compromiso, «seguimiento regular» no lo es.

  • Mantenimiento preventivoActualizaciones del CMS, de las extensiones y de las dependencias; copias de seguridad automatizadas y probadas; renovación del certificado SSL; vigilancia de la disponibilidad y del rendimiento.
  • Mantenimiento correctivoCorrección de errores, restablecimiento del sitio tras una avería, desinfección tras un hackeo, restauración desde copia de seguridad. Aquí es donde los SLA (plazos garantizados) cobran todo su sentido.
  • Soporte y pequeñas evolucionesModificaciones de contenido, añadir una página, respuesta a sus preguntas. El contrato precisa el volumen incluido (en horas o en tickets al mes) y la tarifa por encima de ese límite.
  • Obligaciones transversalesConfidencialidad, conformidad RGPD del encargado del tratamiento (artículo 28), informes periódicos y cláusula de reversibilidad al finalizar el contrato.

El perímetro excluye por lo general el rediseño gráfico, los desarrollos mayores y el posicionamiento. Es normal: esas prestaciones corresponden a presupuestos aparte. Lo que no es normal es un contrato que excluya el restablecimiento del sitio tras un incidente o la restauración de una copia de seguridad: esas dos prestaciones son el corazón mismo del mantenimiento.

2. ¿Por qué un sitio sin mantenimiento se convierte en un riesgo?

Un sitio sin mantenimiento se vuelve vulnerable en cuestión de meses, no de años. Los CMS y sus extensiones publican parches de seguridad de forma continua; no aplicarlos deja puertas abiertas documentadas públicamente, que los bots explotan de manera automatizada.

Las cifras son tozudas. Patchstack registró más de 7.000 nuevas vulnerabilidades en el ecosistema WordPress durante 2024, la inmensa mayoría en plugins de terceros. Según los informes anuales de Sucuri, alrededor de 9 de cada 10 sitios hackeados entre los analizados funcionaban con un CMS desactualizado en el momento de la infección. Y del lado de los visitantes, Google midió que el 53 % de los usuarios móviles abandonan una página que tarda más de 3 segundos en cargar: un sitio que se degrada cuesta facturación incluso antes de averiarse.

El riesgo también es jurídico. Un sitio que recopila datos (formulario de contacto, newsletter, comercio electrónico) debe seguir siendo conforme al RGPD a lo largo del tiempo: librerías de cookies actualizadas, avisos legales exactos, encargados del tratamiento documentados. Una fuga de datos causada por un sitio sin parchear compromete la responsabilidad de la empresa, no la del visitante. Detallamos este apartado en nuestra guía sobre la conformidad RGPD de un sitio web en 2026.

3. ¿Qué cláusulas debe contener un buen contrato?

Ocho cláusulas marcan la diferencia entre un contrato protector y un contrato decorativo: perímetro detallado, SLA cuantificados, copias de seguridad con retención precisada, seguridad, propiedad intelectual, reversibilidad, duración y rescisión, y responsabilidad. La tabla siguiente resume por qué cada una es crítica y la señal de alerta que debe hacerle reaccionar.

CláusulaPor qué es críticaSeñal de alerta
Perímetro de las prestacionesDefine lo que está incluido, excluido y facturable aparte. Es la base de cualquier litigio futuro.Fórmulas vagas: «seguimiento regular», «mantenimiento general», sin frecuencia ni entregables.
SLA (plazos garantizados)Sin un plazo por escrito, «nos ocupamos de ello» puede durar una semana con el sitio caído.Ningún plazo cuantificado, o plazos «en días laborables» para un sitio inaccesible.
Copias de seguridadÚnica protección real contra el hackeo, el error humano y la avería del servidor.Frecuencia sin precisar, ninguna mención a pruebas de restauración, copias almacenadas en el mismo servidor que el sitio.
Seguridad y actualizacionesLos parches no aplicados son la primera causa de hackeo de sitios de pymes.Actualizaciones «a petición del cliente»: es el mundo al revés.
Propiedad intelectualDetermina si puede marcharse con su sitio, su código y sus contenidos.Silencio total sobre la propiedad, o una licencia de uso en lugar de una cesión.
ReversibilidadGarantiza la devolución de los accesos, del código y de los datos al finalizar el contrato.Ausencia de cláusula, o devolución facturada a una tarifa disuasoria.
Duración y rescisiónEncuadra el compromiso y la salida. La flexibilidad es una señal de confianza del proveedor.Compromiso de 24-36 meses con renovación tácita y preaviso de 6 meses.
Responsabilidad y seguroPrecisa quién paga qué en caso de pérdida de datos o de indisponibilidad prolongada.Cláusula que exonera al proveedor de toda responsabilidad, incluso en caso de negligencia.

Una cláusula bien redactada es verificable: contiene una cifra, una frecuencia o un entregable. «Copia de seguridad diaria, retención de 30 días, prueba de restauración trimestral» es una cláusula. «Copias de seguridad regulares» es una frase de folleto.

Propiedad del código y de los accesos: el punto más descuidado

En Bélgica, como en Francia, el código de un sitio está protegido por derechos de autor: sin una cesión por escrito, sigue siendo propiedad del desarrollador. El contrato de mantenimiento debe garantizar como mínimo que usted posee o recibirá: los accesos de administrador del sitio, los accesos al alojamiento, la gestión del nombre de dominio a su nombre (usted debe ser el titular registrado, no el proveedor) y una copia utilizable del código y de la base de datos. Un proveedor que registra su dominio a nombre propio crea una dependencia que usted pagará cara el día de la salida.

4. ¿Qué es un SLA y qué plazos exigir?

Un SLA (Service Level Agreement, o acuerdo de nivel de servicio) es el compromiso por escrito del proveedor sobre dos plazos distintos: el plazo de respuesta (cuándo alguien se hace cargo de su solicitud) y el plazo de restablecimiento (cuándo el problema queda resuelto). Un SLA serio clasifica los incidentes por prioridad, porque un sitio caído y una errata no requieren la misma urgencia.

La clasificación estándar utiliza tres niveles de prioridad. P1 designa un incidente bloqueante: sitio inaccesible, hackeo, pago averiado en un comercio electrónico. P2 designa un incidente mayor pero con alternativa: formulario roto, página importante con error. P3 cubre las solicitudes menores: fallo cosmético, pregunta, pequeña modificación.

PrioridadEjemplo concretoPlazo de respuesta a exigirPlazo de restablecimiento razonable
P1 — CríticoSitio caído, hackeo, túnel de pago roto1 hora (horario laboral), 4 h como máximo fuera de horario laboral con opción 24/74 a 8 horas
P2 — MayorFormulario de contacto averiado, página de producto con error 5004 horas laborables1 a 2 días laborables
P3 — MenorFallo de visualización, solicitud de modificación, pregunta1 día laborable3 a 5 días laborables

Compruebe tres detalles que lo cambian todo. Uno: ¿los plazos corren en horas laborables o naturales? Un SLA P1 «en 8 horas laborables» significa que una avería del viernes a las 18 h puede esperar al lunes. Dos: ¿qué ocurre si el SLA no se cumple? Sin penalización (abono, reembolso parcial), un SLA es una promesa sin consecuencias. Tres: el canal importa: un SLA que solo arranca tras abrir un ticket en una plataforma recóndita es más débil que un SLA activado por correo electrónico o teléfono.

5. Copias de seguridad, actualizaciones, monitorización: ¿qué garantías mínimas?

Las garantías técnicas mínimas de un contrato de mantenimiento en 2026 son: una copia de seguridad diaria externalizada con 30 días de retención, actualizaciones de seguridad aplicadas en un plazo de 7 días (24-48 h para las brechas críticas) y una monitorización de disponibilidad con alerta automática. Por debajo de este mínimo, usted paga un contrato que no le protege.

Copias de seguridad: la regla 3-2-1

Una copia de seguridad solo tiene valor si es restaurable. La regla 3-2-1 sigue siendo la referencia: tres copias de los datos, en dos soportes diferentes, con una copia fuera del servidor de producción. Una copia almacenada en el mismo servidor que el sitio desaparece con él en caso de fallo de disco o de ransomware.

  • Frecuencia adaptada a la actividadDiaria para un sitio corporativo, varias veces al día para un comercio electrónico donde cada pedido perdido es un litigio con un cliente.
  • Retención precisada en el contrato30 días como mínimo. Un hackeo discreto puede descubrirse semanas después de la infección: hay que poder retroceder hasta antes de esa fecha.
  • Pruebas de restauraciónEl contrato debe prever pruebas periódicas (al menos trimestrales). Una copia de seguridad nunca probada es una hipótesis, no una garantía.
  • Copia recuperable por el clienteUsted debe poder obtener una copia utilizable de su sitio y de sus datos con una simple solicitud, sin costes desorbitados.

Actualizaciones y seguridad: la frecuencia hace la protección

El contrato debe distinguir las actualizaciones de seguridad (a aplicar con rapidez, en 24-48 h para una brecha crítica explotada activamente) de las actualizaciones funcionales (planificables). También debe precisar que cada actualización va seguida de una prueba: una actualización que rompe el sitio sin que nadie se dé cuenta es peor que ninguna actualización. Complete con lo básico: certificado SSL renovado automáticamente, cortafuegos de aplicaciones si el sitio funciona con un CMS y escaneo periódico de vulnerabilidades.

Monitorización: ¿quién descubre la avería, usted o el proveedor?

La monitorización de disponibilidad comprueba el sitio a intervalos cortos (de 1 a 5 minutos) y alerta al proveedor automáticamente. Es un marcador de seriedad fácil de verificar: pregunte quién recibe la alerta y en cuánto tiempo. Si la respuesta es «avísenos si detecta algún problema», la monitorización no existe: el sistema de monitorización es usted. Un buen contrato incluye también un informe periódico: disponibilidad constatada, actualizaciones aplicadas, copias de seguridad realizadas, incidentes tratados.

6. ¿Cuáles son las señales de alerta de un contrato con trampas?

Los contratos con trampas comparten un mecanismo común: crear una dependencia que haga la salida costosa o técnicamente imposible. Las señales de alerta se detectan en diez minutos de lectura, siempre que se sepa dónde mirar.

  • Dominio registrado a nombre del proveedorUsted ya no posee su propia dirección web. En caso de conflicto, el proveedor puede literalmente apagar su presencia en línea.
  • Ningún acceso de administrador entregado«Por su seguridad, nosotros guardamos los accesos»: fórmula clásica de la toma de rehenes técnica. Sus accesos le pertenecen.
  • Compromiso largo con renovación tácita24 o 36 meses renovados automáticamente con un preaviso de 3 a 6 meses: el contrato está diseñado para que usted pierda la ventana de salida.
  • SLA ausentes o sin penalización«Mejores esfuerzos» en lugar de plazos cuantificados. En caso de avería prolongada, usted no tiene ninguna palanca contractual.
  • Exclusiones que vacían el contratoHackeo excluido, restauración facturada aparte, incidentes «de origen externo» no cubiertos: no queda nada de aquello por lo que usted paga.
  • Facturación difusa fuera de la cuotaSin tarifa horaria por escrito para lo que excede la cuota: cada solicitud se convierte en una negociación, y la factura, en una sorpresa.
  • Tecnología propietaria cerradaSitio construido sobre una herramienta interna no exportable: al marcharse, usted empieza de cero. Pregunte siempre qué es recuperable y en qué formato.

Una señal de alerta aislada puede negociarse: pida la modificación de la cláusula antes de firmar. Tres señales de alerta o más dibujan una estrategia comercial: cambie de proveedor. El mercado belga ofrece suficientes alternativas serias como para no firmar un contrato con candado.

7. ¿Cómo analizar un contrato antes de firmarlo?

Analice todo contrato de mantenimiento repasando una checklist de diez puntos, en orden. Cada punto requiere una respuesta escrita en el propio contrato: una respuesta verbal, por tranquilizadora que sea, no tiene ningún valor el día del incidente. Cuente con 30 minutos de lectura atenta; es la mejor inversión de su proyecto web.

  1. Liste lo que está incluido: ¿cada prestación tiene una frecuencia y un entregable verificable (actualización mensual, informe trimestral, copia de seguridad diaria)?
  2. Liste lo que está excluido: ¿el restablecimiento tras un incidente y la restauración de copias de seguridad están realmente incluidos? Si el hackeo está excluido, ¿qué cubre realmente el contrato?
  3. Compruebe los SLA: plazos de respuesta y de restablecimiento cuantificados por prioridad (P1/P2/P3), horas laborables o naturales, y penalizaciones en caso de incumplimiento.
  4. Compruebe las copias de seguridad: frecuencia, retención (30 días como mínimo), almacenamiento externalizado, pruebas de restauración y su derecho a obtener una copia.
  5. Compruebe la propiedad: dominio a su nombre, accesos de administrador en su poder, cesión o copia del código, base de datos recuperable.
  6. Busque la cláusula de reversibilidad: devolución completa, plazo de ejecución, coste (gratuito o tarifa fija razonable), formato utilizable.
  7. Examine la duración y la salida: compromiso inicial (12 meses como máximo en una primera colaboración), preaviso (1 a 3 meses), condiciones de la renovación tácita.
  8. Controle el apartado RGPD: el proveedor accede a sus datos, por lo que es encargado del tratamiento según el artículo 28; un acuerdo de tratamiento de datos debe acompañar al contrato.
  9. Aclare lo que queda fuera de la cuota: tarifa horaria por escrito, presupuesto obligatorio por encima de un umbral y destino de las horas incluidas no consumidas (acumulables o perdidas).
  10. Pida una referencia de cliente: cinco minutos de teléfono con un cliente actual dicen más que diez páginas de contrato.

En cuanto al presupuesto, retenga simplemente que un mantenimiento serio para el sitio de una pyme se sitúa la mayoría de las veces entre 40 y 150 €/mes según el perímetro y la tecnología, y que un comercio electrónico sube por encima de esa cifra. Para las horquillas detalladas por tipo de sitio y lo que deben incluir, consulte nuestra guía sobre el coste del mantenimiento de un sitio web en 2026: este artículo se centra en el contenido del contrato, no en su precio.

Último consejo de terreno: feche y archive la versión firmada del contrato, sus anexos y el perímetro. Según el Barómetro de madurez digital del SPF Economía belga, más de 8 de cada 10 pymes belgas disponen de un sitio web; las que atraviesan un incidente sin contrato escrito descubren demasiado tarde que las promesas comerciales no se pueden alegar ante un juez.

Un contrato de mantenimiento no es una formalidad administrativa: es el documento que decide, el día en que su sitio se cae, si vuelve a estar en línea en 4 horas o en 4 días. Relea el suyo con esta guía delante. Y si quiere una segunda opinión, OptionWeb analiza su contrato actual o le entrega un presupuesto de mantenimiento en 24 h: contact@optionweb.dev o +32 491 14 01 01, con posibilidad de reunión en Charleroi, Namur, Lieja, Mons o Bruselas.

Tags#contrato-mantenimiento#sla-sitio-web#mantenimiento-sitio-web#soporte-web#seguridad-web#copias-de-seguridad#pyme-belgica