Hosting

El hosting que deja a organismos públicos sin recuperación

El portal municipal cae durante un trámite abierto. El proveedor confirma que tiene copias, pero no acredita cuándo las verificó.

Tampoco indica cuánto tardará en restaurarlas. La incidencia deja de ser solo técnica.

Afecta a la continuidad del servicio público y a la confianza institucional. También limita la respuesta ante ciudadanos, auditorías y contratación.

Un hosting para entidades públicas debe proteger datos y asegurar la continuidad de los portales. También debe aportar documentos válidos para contratación.

Para WordPress, prioriza alojamiento en España o la UE. Exige adecuación al ENS, SLA verificables, copias recuperables, WAF, monitorización y trazabilidad.

También necesitas un plan de migración sin cortes.

Índice

Anuncio

Qué debe exigir un alojamiento institucional

Un alojamiento institucional debe ajustarse al servicio y a los datos tratados. También debe valorar el daño causado por una caída.

Debe proteger disponibilidad, integridad, confidencialidad, autenticidad y trazabilidad. La disponibilidad implica que la web funcione cuando se necesita.

La integridad evita cambios no autorizados. La trazabilidad permite saber quién realizó cada acción.

Qué separa un hosting público del comercial

Un hosting comercial vende recursos y soporte básico. Un servicio público debe definir responsabilidades, controles, pruebas y tiempos de respuesta.

Esto afecta a ayuntamientos, universidades, diputaciones y organismos estatales. Antes de comparar precio o capacidad, pide documentos concretos.

Pide alcance ENS, encargo de tratamiento y lista de subencargados. Solicita también SLA, plan de continuidad y política de copias.

Incluye informes de restauración y un proceso de gestión de incidentes.

Qué controles no pueden faltar

Deben figurar WAF, MFA, cifrado SSL/TLS y monitorización 24/7. También hacen falta WordPress reforzado, actualizaciones controladas y registros exportables.

El WAF filtra peticiones dañinas antes de llegar a WordPress. Piensa en él como un filtro de seguridad en una entrada.

El MFA pide una segunda prueba de identidad. El refuerzo de WordPress reduce funciones y accesos innecesarios.

Así se reducen las puertas de entrada.

Para un portal público, la pregunta útil no es «¿cuántos GB incluye?». La pregunta es «¿qué prueba dará el proveedor tras una caída, auditoría o brecha?».

Elige esto si: gestionas portales con datos personales, trámites o varios dominios. También encaja si debes asegurar continuidad real.

Evita un plan estándar si el proveedor no entrega documentos. Las responsabilidades deben constar por escrito.

El hosting que deja a organismos públicos sin recuperación

ENS y RGPD: compara pruebas, no promesas

El ENS y el RGPD no se cumplen por contratar un servidor en Madrid o Barcelona. El proveedor debe probar qué cubre su servicio.

También debe explicar qué queda fuera y cómo lo acredita. Una promesa comercial no sustituye una evidencia.

Criterio verificableHosting compartido comercialWordPress gestionadoServicio institucional contratado
Precio mensual habitual sin IVAEntre 2 y 15 €Entre 20 y 80 €Presupuesto según alcance y criticidad
Disponibilidad contractualA menudo sin SLA individual99,9% a 99,95% habitualSLA, mantenimiento y penalizaciones pactados
RPO y RTONo garantizadosDependen del planValores contractuales y pruebas documentadas
ENS y encargo RGPDNormalmente no incluidosRevisar alcance realDocumentación exigible en expediente
Soporte ante incidenteTicket y horario limitadoEntre 8 y 24 horas según planCanal, escalado y tiempos definidos
Múltiples portales y permisosGestión separadaParcialGestión central y roles diferenciados

Una disponibilidad del 99,9% permite unos 43 minutos de caída al mes. El 99,95% permite unos 22 minutos.

Pero esos porcentajes no indican cuánto tardará una restauración. Los precios publicados son orientativos y no sustituyen una oferta formal.

La oferta debe detallar el alcance contractual.

Qué debe cubrir el alcance ENS

Solicita certificado o declaración, fecha de vigencia y alcance. Pide también exclusiones y servicios incluidos.

El documento debe cubrir infraestructura, copias y gestión de vulnerabilidades. Debe aclarar soporte, registros, monitorización y entornos de producción y preproducción.

Una etiqueta comercial de «ENS» no basta. Debe incluir la gestión real de WordPress.

Qué exige el acuerdo RGPD

El acuerdo de encargo debe definir finalidad y categorías de datos. También debe indicar duración, medidas de seguridad y confidencialidad.

Debe incluir devolución o borrado, subencargados y derecho de auditoría. La residencia de datos en la UE ayuda, pero no resuelve todo.

Documenta accesos remotos, ticketing, CDN y correo. Revisa también cualquier transferencia internacional.

Elige esto si: preparas un pliego, una renovación o una auditoría. Necesitas evidencias que puedan seguirse y comprobarse.

Evita decidir por un sello ENS sin fecha. Exige alcance y servicios detallados.

Para una entidad pública, elige un servicio institucional contratado cuando necesites pruebas y responsabilidades documentadas. Un WordPress gestionado puede servir para portales simples, si su alcance contractual cubre tus riesgos. El hosting compartido comercial rara vez encaja con trámites, datos personales o auditorías. Comprueba ENS, RGPD, RPO, RTO y restauraciones antes de contratar.

Anuncio

Seguridad WordPress para portales institucionales

La seguridad de WordPress institucional necesita varias capas. Deben prevenir ataques, detectar cambios e investigar incidentes.

SSL por sí solo no bloquea plugins vulnerables. Tampoco protege frente a credenciales robadas.

Accesos, MFA y permisos separados

Aplica MFA a administradores, proveedores y cuentas con privilegios. Asigna cuentas nominales en lugar de claves compartidas.

Separa edición, gestión técnica y acceso de emergencia. Quien publica una nota no necesita instalar plugins.

Tampoco necesita cambiar DNS ni acceder a copias. Cada persona debe tener solo el acceso necesario.

📦 Lo encontrarás en Amazon

Una llave de seguridad USB puede reforzar el MFA de administradores WordPress y cuentas de soporte. Es una segunda llave física. Reduce el riesgo de accesos con contraseñas robadas.

Buscar en Amazon →

Registros útiles tras un incidente

Los registros deben guardar accesos, cambios de contenido y actualizaciones. También deben guardar alertas, errores y acciones administrativas.

Deben poder exportarse a un SIEM. Un SIEM reúne avisos y registros para detectar problemas.

Un correo de alerta perdido no sirve para una auditoría. Un registro que el proveedor no entrega tampoco permite saber qué pasó.

Los registros deben poder revisarse cuando hagan falta.

Elige esto si: el portal tiene varios editores, formularios o alta exposición pública. Evita depender solo de SSL, antivirus o un plugin.

Necesitas monitorización y registros accesibles.

Soberanía del dato: España no basta por sí sola

La soberanía del dato exige saber dónde están la web y las copias. También exige controlar quién puede acceder a ellas.

No basta con conocer la ubicación del servidor principal. Los servicios auxiliares también pueden tratar datos.

Copias separadas y cifradas

Las copias deben indicar ubicación, cifrado, retención y acceso. También deben explicar cómo se restauran.

Una copia automática no prueba una recuperación. Hay que comprobar archivos, base de datos, ajustes y certificados.

Todo debe restaurarse de forma coherente. Si la copia sale de la UE, necesita base jurídica y medidas documentadas.

Acceso remoto bajo control

El soporte remoto debe aplicar MFA, mínimo privilegio y trazabilidad. Revisa también CDN, DNS, captcha, mapas y vídeo.

Revisa correo transaccional, analítica y ticketing. Pueden tratar IP, correos, identificadores o datos de formularios.

Cada servicio externo amplía el mapa de datos.

Elige esto si: tratas formularios, registros de usuarios o datos de proveedores. También aplica a información vinculada con una persona.

Evita afirmar cumplimiento RGPD solo por tener el servidor en España.

SLA, RPO y RTO convierten copias en continuidad

Un SLA útil fija disponibilidad, horarios, canales y escalado. También define mantenimiento, evidencias y penalizaciones.

El RPO marca la pérdida máxima de datos aceptable. El RTO marca el tiempo máximo para restaurar el servicio.

Piensa en el RPO como el trabajo que puedes perder. El RTO es el tiempo que la web puede permanecer caída.

Valores según criticidad real

Un portal informativo puede pactar un RPO de 12 a 24 horas. Puede acordar un RTO de 8 a 24 horas.

Los formularios y servicios frecuentes pueden requerir RPO de 1 a 4 horas. También pueden requerir RTO de 2 a 8 horas.

Estos valores dependen del riesgo, coste y servicios prestados. Deben incluir una persona que valide la recuperación.

Pruebas y mantenimiento sin sorpresas

Exige restauraciones periódicas y documentadas. Pide corrección de fallos, ventanas de mantenimiento y aviso previo.

Incluye un teléfono de emergencia y un proceso de escalado. Un RTO de cuatro horas no marca el tiempo de respuesta.

Significa que el portal debe estar restaurado y validado en ese plazo. Esta diferencia evita malentendidos durante una caída.

El error más frecuente es confundir respuesta con recuperación.

Elige esto si: una caída afecta a trámites, reputación o atención ciudadana. Evita SLA que solo prometen un porcentaje de disponibilidad.

Exige RPO, RTO y restauraciones verificadas.

Anuncio

Migrar WordPress institucional sin interrumpir servicios

Una migración segura empieza con un inventario. Después pasa por preproducción y termina tras validar producción.

También debe permitir volver atrás si algo falla. La reversión evita que un error deje el portal bloqueado.

Preproducción antes del cambio público

Crea entornos separados para desarrollo, preproducción y producción. Haz inventario de dominios, DNS, certificados y cuentas.

Incluye cron, APIs, correo, analítica, redirecciones y plugins. En preproducción prueba rendimiento, formularios, correos y permisos.

Prueba buscador, caché, móvil y accesibilidad. Debes cumplir el Real Decreto 1112/2018.

Las pruebas deben hacerse antes del cambio público.

Reversión con criterios objetivos

Define la vuelta al proveedor anterior ante pérdida de datos. Hazlo también ante fallos de acceso o formularios sin envío.

Incluye errores en trámites, degradación grave e incumplimiento de accesibilidad. El pliego debe recoger entregables, responsables y calendario.

Debe incluir pruebas de aceptación y entrega de ajustes al finalizar el contrato. Todo ello debe quedar definido antes de la migración.

Un caso habitual: un formulario funciona en pruebas, pero falla con el correo oficial. La reversión evita perder solicitudes ciudadanas.

Elige esto si: vas a mover varios portales o un WordPress multisite. También aplica a una sede con servicios externos.

Evita migrar en producción sin inventario ni pruebas completas. Debe haber responsables disponibles durante el cambio.

Este nivel de exigencia no es prioritario para una web personal. Tampoco lo es para una empresa privada sin datos relevantes ni obligaciones públicas. En esos casos puede bastar un hosting WordPress gestionado convencional. Aun así, conviene usar MFA, actualizaciones, copias y pruebas de restauración.

Preguntas y respuestas

Estas respuestas ayudan a cerrar una contratación con criterios claros. También facilitan dejar esos criterios por escrito.

¿Cuál es el mejor hosting gratuito para WordPress?

Ninguno es adecuado para un portal institucional. Los planes gratuitos no suelen dar SLA, encargo RGPD ni recuperación probada.

Tampoco suelen incluir soporte 24/7 ni documentos ENS.

¿Qué hosting recomienda WordPress?

WordPress exige compatibilidad técnica, pero no recomienda un proveedor para toda entidad pública. Elige según ENS aplicable, RGPD, RPO, RTO y soporte.

El contrato debe incluir documentos verificables.

¿Cuál es el mejor hosting barato para WordPress?

El más barato puede costar más durante una incidencia. Entre 2 y 15 € al mes es común en planes comerciales.

Pero esos planes no suelen cubrir pruebas, escalado ni recuperación institucional.

¿Es necesario un hosting para WordPress?

Sí, WordPress necesita servidor, base de datos, almacenamiento y conexión. Un organismo público necesita también controles de seguridad y copias.

Debe tener registros y responsables definidos.

¿Tener servidores en España garantiza el RGPD?

No, porque soporte, copias o subencargados pueden tratar datos desde otros países. Revisa contrato, subencargados, accesos y transferencias.

No revises solo la dirección del centro de datos.

¿Cada cuánto deben probarse las copias de seguridad?

Deben probarse según la criticidad acordada. Haz pruebas periódicas y tras cambios relevantes.

Una prueba válida restaura base de datos, archivos y ajustes. Debe hacerse en un entorno controlado.

¿Puede un WordPress multisite servir a varios portales?

Sí, si comparten arquitectura y el equipo gestiona actualizaciones centrales. No conviene si cada portal necesita aislamiento fuerte.

Tampoco conviene con ciclos de cambio distintos. Evítalo si existen requisitos de seguridad incompatibles.

RESUMIR CON IA: Extrae lo importante

Comparte este artículo:

Josu Barrios

Josu Barrios

Somos especialistas en mantenimiento WordPress para empresas, profesionales y tiendas online. Contamos con experiencia en seguridad web, optimización de rendimiento, actualizaciones, copias de seguridad y resolución de incidencias técnicas, ayudando a que cada sitio funcione de forma rápida, estable y protegida. Nuestro enfoque combina soporte técnico profesional, buenas prácticas de seguridad y seguimiento continuo para ofrecer un servicio fiable, transparente y orientado a resultados reales.