Una clienta abre en el celular la página de su inmobiliaria en Santiago, busca el formulario para pedir una visita y ve que Chrome escribe «No seguro» al lado de la dirección. No sabe qué significa exactamente, pero tampoco le hace falta: cierra la pestaña y le escribe a la inmobiliaria de la otra cuadra. Detrás de ese aviso hay casi siempre lo mismo. A la página le falta un certificado SSL, o lo tiene a medio configurar.
Un certificado SSL es lo que permite que su página cargue con https, es decir, que lo que viaja entre el navegador y el servidor vaya cifrado. En la mayoría de los hostings se activa gratis con Let's Encrypt. Lo que suele fallar no es el precio, sino lo que viene después, sobre todo la redirección desde http y la renovación. Para esta guía consultamos la ayuda de Chrome y la documentación de Let's Encrypt el 22 de septiembre de 2026.
Qué es un certificado SSL y para qué sirve
Cuando alguien escribe su nombre y su teléfono en el formulario de su página, esos datos pasan por la red wifi del café y por varios equipos intermedios antes de llegar al servidor. Sin cifrado, cualquiera de esos puntos podría leerlos o cambiarlos. El certificado SSL cumple dos funciones: permite cifrar esa conexión y acredita que el servidor que responde es de verdad el de su dominio. Técnicamente el protocolo actual se llama TLS, pero en el mercado todos siguen diciendo SSL.
Lo que el certificado no hace es garantizar que el negocio sea honesto. Los gratuitos, y buena parte de los de pago, solo comprueban que quien los pide controla el dominio. El equipo de Chromium lo reconoció al explicar por qué Chrome retiró en 2023 el candado de la barra de direcciones: casi todos los sitios de phishing usan HTTPS, así que también mostraban el candado. Tener https es lo mínimo, no una medalla.
Por qué su página web dice «No seguro» en Chrome
La ayuda de Chrome sobre la seguridad de una conexión lo explica sin tecnicismos: cuando un sitio no usa una conexión privada, «es posible que alguien pueda ver y cambiar la información que envíes y recibas a través de este sitio». También dice a quién le toca resolverlo: «el propietario del sitio debe proteger el sitio y tus datos con HTTPS». Es decir, a usted.
Con esta tabla ubica su caso antes de llamar a nadie:
| Lo que ve el visitante | Causa probable | Qué hacer |
|---|---|---|
| «No seguro» junto a una dirección con http:// | No hay certificado | Activarlo en el panel del hosting |
| Con https abre bien, sin https abre la versión insegura | Falta la redirección | Redirigir todo http a https con una 301 |
| Hay https, pero la página sigue marcada o faltan imágenes | Contenido mixto | Cambiar esos recursos a https |
| Error en toda la pantalla: «La conexión no es privada» | Certificado vencido o de otro dominio | Renovarlo o emitirlo de nuevo |
La última fila es la peor. El «No seguro» espanta a una parte de los visitantes; la pantalla de error completa detiene a casi todos, porque para seguir hay que buscar una opción escondida. Según Chrome, ese error también puede originarse en la red o en el dispositivo de quien navega, pero si le pasa a todos sus clientes a la vez, el problema es su página.
Hay un cambio más en camino. Google anunció que con Chrome 154, previsto para octubre de 2026, activará por defecto la opción «Usar siempre conexiones seguras» para los sitios públicos: Chrome pedirá permiso antes de abrir por primera vez un sitio público sin HTTPS. Una página que solo funciona con http recibirá a sus visitas con una advertencia antes de cargar.
Certificado SSL gratis: Let's Encrypt y lo que trae su hosting
Let's Encrypt es una autoridad de certificación sin fines de lucro, y lo dice sin letra chica: no cobra por sus certificados. La mayoría de los hostings para pymes lo integran en su panel de control, y muchos lo activan solos al conectar el dominio. El propio Let's Encrypt advierte que algunos integradores, por ejemplo proveedores de hosting, cobran una tarifa por la administración. Si su proveedor le factura el certificado, pregunte qué incluye ese cobro.
Para emitirlo, Let's Encrypt comprueba que usted controla el dominio, y por eso el dominio tiene que apuntar al hosting donde se instala. Si registró el dominio en un lugar y aloja la página en otro, esa conexión la hacen los registros DNS; qué pieza hace qué lo explicamos en la diferencia entre dominio y hosting.
Certificado SSL de pago: cuándo tiene sentido el precio
Let's Encrypt solo emite certificados de validación de dominio. No ofrece los de validación de organización ni los de validación extendida, que además comprueban los datos de la empresa, y un banco o una tienda grande puede tener motivos para pedirlos. Para un taller o un consultorio con formulario y botón de WhatsApp, el cifrado de la conexión es el mismo con un certificado gratuito que con uno de pago.
No le vamos a dar un precio de mercado, porque varía de un vendedor a otro. Antes de pagar un certificado «por un año», sepa esto: las reglas que siguen todas las autoridades de certificación, fijadas por el CA/Browser Forum, acortan la validez máxima por etapas desde marzo de 2026, hasta llegar a 47 días en 2029. Un certificado comprado no lo libera de renovar. La tranquilidad la da una renovación automática, no lo que costó el archivo.
Después de instalar el certificado SSL: https en toda la página
Activar el certificado abre la puerta segura, pero no cierra la otra. Su página queda disponible en dos direcciones, con http y con https, y los enlaces viejos o las tarjetas impresas pueden seguir mandando gente a la insegura. Google trata el paso de HTTP a HTTPS como un traslado de sitio y recomienda redirigir en el servidor cada dirección anterior a la nueva.
El orden de trabajo es corto:
- Active el certificado en el panel del hosting y espere a que figure como emitido.
- Configure una redirección permanente (301) de todo http a https; muchos paneles la ofrecen como opción.
- En WordPress, cambie a https las dos direcciones de Ajustes > Generales.
- Ponga la dirección con https en su Perfil de Negocio de Google y en sus redes.
- Escriba su dirección con http:// en el celular y compruebe que termina en https://.
El último paso lo comprueba también nuestro análisis web en 24 puntos, que es gratuito: entre otras cosas revisa si la página carga con https y si la versión con http lleva sola a la segura.
Contenido mixto: el certificado SSL está, pero el aviso sigue
El certificado está activo, la redirección funciona y aun así el navegador sigue marcando la página. Casi siempre la causa es contenido mixto: la página carga por https, pero algún recurso, como una imagen o un script, se sigue pidiendo con http. Según la guía de Google para desarrolladores en web.dev, la mayoría de los navegadores bloquea el contenido mixto, y con imágenes inseguras suele marcar la página como no segura aunque ella misma cargue por HTTPS.
Los sospechosos de siempre son un logo insertado con su dirección completa en http, las fotos subidas antes del cambio y un widget viejo, como un mapa. En WordPress, reemplazar en la base de datos http://sudominio por https://sudominio resuelve la mayoría de los casos, con una copia de seguridad hecha antes. El recurso culpable aparece en Chrome, en la pestaña Problemas de las herramientas para desarrolladores.
Vencimiento y renovación del certificado SSL
Un certificado SSL no es para siempre. Los de Let's Encrypt duran 90 días, y la organización recomienda renovarlos cada 60, de forma automática. Desde el 4 de junio de 2025, además, Let's Encrypt ya no manda correos para avisar que un certificado está por vencer. Si la renovación automática falla, nadie le avisa: se entera cuando un cliente le reenvía la captura de la pantalla de error.
Los plazos se van a acortar. En su anuncio sobre los certificados de 45 días, Let's Encrypt explica que su certificado estándar pasará a 64 días en febrero de 2027 y a 45 días en febrero de 2028, en línea con el resto de la industria. También desaconseja renovar a mano, porque habría que hacerlo cada vez más seguido.
Una renovación automática falla, sobre todo, por cambios que nadie relacionó con el certificado: se mudó la página a otro hosting, se cambiaron los DNS o se dejó vencer el dominio. Pregúntele a su proveedor quién vigila la renovación. Si la respuesta es «nadie», ya sabe cuál es el pendiente.
El certificado SSL y Google: lo que cambia y lo que no
Circula mucho la idea de que el certificado SSL sube la página en Google. La documentación de Google sobre la experiencia de página es más sobria: pregunta si las páginas se muestran de forma segura, pero aclara que, aparte de las Core Web Vitals, los demás aspectos de la experiencia de página no ayudan directamente a tener un ranking superior. El https es condición de una buena página, no un atajo en los resultados.
Donde sí pesa es en la gente. Un visitante que ve una advertencia no llega a leer lo que usted ofrece. Y si su página directamente no sale en la búsqueda, el certificado rara vez es la causa; las habituales están en por qué mi página web no aparece en Google.
Lo que un certificado SSL no protege
El https protege el trayecto, no el destino. Tampoco impide que alguien entre al sitio por una extensión vieja, y qué hacer cuando eso ocurre está en hackearon mi página web. Si su formulario manda los datos a un correo que lee toda la oficina, el certificado no cambia nada de eso. En un consultorio, donde un paciente puede describir síntomas en el formulario, esa diferencia importa, y las reglas de datos personales de cada país pueden exigir más (esto no es asesoría legal). Qué otras piezas necesita la página de un consultorio lo tratamos en página web para consultorio.
Y si está repasando su sitio completo, el certificado es solo una pieza. La lista entera, ordenada según lo que cada parte hace por su negocio, está en qué debe tener una página web.
Revise hoy el certificado SSL de su página
Abra su página desde el celular, escriba la dirección con http:// delante y mire qué pasa. Cuando termina en https y sin aviso, lo básico del certificado SSL está en orden, y solo le queda confirmar quién vigila la renovación. Si aparece «No seguro», el arreglo suele ser cosa de una tarde en el panel del hosting.
Si el aviso sigue ahí después de activar todo, reserve 15 minutos por video con nosotros, sin costo. Abrimos su página con las herramientas del navegador y buscamos juntos qué es lo que sigue cargando por http.
Preguntas frecuentes
¿Cuánto cuesta un certificado SSL?
Con Let's Encrypt, nada: la organización no cobra por sus certificados, y la mayoría de los hostings lo activan desde su panel. Algunos proveedores cobran por administrarlo, y los de pago tienen el precio que fije cada vendedor. Para una página de negocio con formulario, el gratuito cifra la conexión igual.
¿Un certificado SSL gratis es igual de seguro que uno de pago?
El cifrado de la conexión es el mismo. La diferencia está en lo que se verifica antes de emitirlo: el gratuito comprueba el control del dominio, y algunos de pago verifican también los datos de la empresa. Ninguno garantiza que el sitio sea honesto.
¿Por qué mi página dice «No seguro» si ya tengo certificado SSL?
Por lo general, por una de dos razones: falta la redirección de http a https, o la página carga imágenes o scripts por http, lo que se llama contenido mixto. Escriba su dirección con http:// y revise si termina en https. Cuando ya lo hace, busque el recurso inseguro en la pestaña Problemas de Chrome.
¿Cada cuánto se renueva un certificado SSL?
Los de Let's Encrypt duran 90 días y conviene renovarlos en automático cada 60. Esos plazos se acortan en toda la industria: Let's Encrypt pasará a 64 días en 2027 y a 45 en 2028. Por eso importa más que la renovación sea automática que la fecha de vencimiento.