Imagen2: images/el-hosting-que-deja-a-organismos-publicos-sin-recuperacion-2.webp
Schema_json: {"@context":"https://schema.org","@graph":[{"@type":"BlogPosting","@id":"https://mantenwp.com/el-hosting-que-deja-a-organismos-publicos-sin-recuperacion/#article","headline":"El hosting que deja a organismos públicos sin recuperación","description":"No elijas Hosting para entidades públicas por sus GB: exige pruebas de ENS, RGPD, recuperación y soporte contractual antes de firmar.","datePublished":"2026-07-25T09:35:00+00:00","dateModified":"2026-07-25T09:35:00+00:00","author":{"@type":"Person","name":"Josu Barrios","url":"https://mantenwp.com/author/josu-barrios/"},"publisher":{"@type":"Organization","name":"Mantenimiento WordPress","logo":{"@type":"ImageObject","url":"https://mantenwp.com/images/logo.png","width":200,"height":60}},"image":{"@type":"ImageObject","url":"https://mantenwp.com/images/el-hosting-que-deja-a-organismos-publicos-sin-recuperacion.jpg","width":1200,"height":630},"url":"https://mantenwp.com/el-hosting-que-deja-a-organismos-publicos-sin-recuperacion/","mainEntityOfPage":"https://mantenwp.com/el-hosting-que-deja-a-organismos-publicos-sin-recuperacion/","inLanguage":"es","articleSection":"Hosting","about":{"@type":"Thing","name":"Alojamiento institucional para organismos públicos"},"mentions":[{"@type":"Thing","name":"Esquema Nacional de Seguridad"},{"@type":"Thing","name":"Reglamento General de Protección de Datos"},{"@type":"Thing","name":"WordPress"},{"@type":"Thing","name":"WAF"},{"@type":"Thing","name":"MFA"}],"keywords":"Hosting para entidades públicas, ENS, RGPD, WordPress, SLA, copias de seguridad, recuperación, WAF, MFA, alojamiento institucional"},{"@type":"BreadcrumbList","@id":"https://mantenwp.com/el-hosting-que-deja-a-organismos-publicos-sin-recuperacion/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Inicio","item":"https://mantenwp.com/"},{"@type":"ListItem","position":2,"name":"Hosting","item":"https://mantenwp.com/category/hosting/"},{"@type":"ListItem","position":3,"name":"El hosting que deja a organismos públicos sin recuperación","item":"https://mantenwp.com/el-hosting-que-deja-a-organismos-publicos-sin-recuperacion/"}]}]}
El portal municipal cae durante un trámite abierto. El proveedor confirma que tiene copias, pero no acredita cuándo las verificó.
Tampoco indica cuánto tardará en restaurarlas. La incidencia deja de ser solo técnica.
Afecta a la continuidad del servicio público y a la confianza institucional. También limita la respuesta ante ciudadanos, auditorías y contratación.
Un hosting para entidades públicas debe proteger datos y asegurar la continuidad de los portales. También debe aportar documentos válidos para contratación.
Para WordPress, prioriza alojamiento en España o la UE. Exige adecuación al ENS, SLA verificables, copias recuperables, WAF, monitorización y trazabilidad.
También necesitas un plan de migración sin cortes.
Qué debe exigir un alojamiento institucional
Un alojamiento institucional debe ajustarse al servicio y a los datos tratados. También debe valorar el daño causado por una caída.
Debe proteger disponibilidad, integridad, confidencialidad, autenticidad y trazabilidad. La disponibilidad implica que la web funcione cuando se necesita.
La integridad evita cambios no autorizados. La trazabilidad permite saber quién realizó cada acción.
Qué separa un hosting público del comercial
Un hosting comercial vende recursos y soporte básico. Un servicio público debe definir responsabilidades, controles, pruebas y tiempos de respuesta.
Esto afecta a ayuntamientos, universidades, diputaciones y organismos estatales. Antes de comparar precio o capacidad, pide documentos concretos.
Pide alcance ENS, encargo de tratamiento y lista de subencargados. Solicita también SLA, plan de continuidad y política de copias.
Incluye informes de restauración y un proceso de gestión de incidentes.
Qué controles no pueden faltar
Deben figurar WAF, MFA, cifrado SSL/TLS y monitorización 24/7. También hacen falta WordPress reforzado, actualizaciones controladas y registros exportables.
El WAF filtra peticiones dañinas antes de llegar a WordPress. Piensa en él como un filtro de seguridad en una entrada.
El MFA pide una segunda prueba de identidad. El refuerzo de WordPress reduce funciones y accesos innecesarios.
Así se reducen las puertas de entrada.
Para un portal público, la pregunta útil no es «¿cuántos GB incluye?». La pregunta es «¿qué prueba dará el proveedor tras una caída, auditoría o brecha?».
Elige esto si: gestionas portales con datos personales, trámites o varios dominios. También encaja si debes asegurar continuidad real.
Evita un plan estándar si el proveedor no entrega documentos. Las responsabilidades deben constar por escrito.
ENS y RGPD: compara pruebas, no promesas
El ENS y el RGPD no se cumplen por contratar un servidor en Madrid o Barcelona. El proveedor debe probar qué cubre su servicio.
También debe explicar qué queda fuera y cómo lo acredita. Una promesa comercial no sustituye una evidencia.
| Criterio verificable | Hosting compartido comercial | WordPress gestionado | Servicio institucional contratado |
| Precio mensual habitual sin IVA | Entre 2 y 15 € | Entre 20 y 80 € | Presupuesto según alcance y criticidad |
| Disponibilidad contractual | A menudo sin SLA individual | 99,9% a 99,95% habitual | SLA, mantenimiento y penalizaciones pactados |
| RPO y RTO | No garantizados | Dependen del plan | Valores contractuales y pruebas documentadas |
| ENS y encargo RGPD | Normalmente no incluidos | Revisar alcance real | Documentación exigible en expediente |
| Soporte ante incidente | Ticket y horario limitado | Entre 8 y 24 horas según plan | Canal, escalado y tiempos definidos |
| Múltiples portales y permisos | Gestión separada | Parcial | Gestión central y roles diferenciados |
Una disponibilidad del 99,9% permite unos 43 minutos de caída al mes. El 99,95% permite unos 22 minutos.
Pero esos porcentajes no indican cuánto tardará una restauración. Los precios publicados son orientativos y no sustituyen una oferta formal.
La oferta debe detallar el alcance contractual.
Qué debe cubrir el alcance ENS
Solicita certificado o declaración, fecha de vigencia y alcance. Pide también exclusiones y servicios incluidos.
El documento debe cubrir infraestructura, copias y gestión de vulnerabilidades. Debe aclarar soporte, registros, monitorización y entornos de producción y preproducción.
Una etiqueta comercial de «ENS» no basta. Debe incluir la gestión real de WordPress.
Qué exige el acuerdo RGPD
El acuerdo de encargo debe definir finalidad y categorías de datos. También debe indicar duración, medidas de seguridad y confidencialidad.
Debe incluir devolución o borrado, subencargados y derecho de auditoría. La residencia de datos en la UE ayuda, pero no resuelve todo.
Documenta accesos remotos, ticketing, CDN y correo. Revisa también cualquier transferencia internacional.
Elige esto si: preparas un pliego, una renovación o una auditoría. Necesitas evidencias que puedan seguirse y comprobarse.
Evita decidir por un sello ENS sin fecha. Exige alcance y servicios detallados.
Para una entidad pública, elige un servicio institucional contratado cuando necesites pruebas y responsabilidades documentadas. Un WordPress gestionado puede servir para portales simples, si su alcance contractual cubre tus riesgos. El hosting compartido comercial rara vez encaja con trámites, datos personales o auditorías. Comprueba ENS, RGPD, RPO, RTO y restauraciones antes de contratar.
Seguridad WordPress para portales institucionales
La seguridad de WordPress institucional necesita varias capas. Deben prevenir ataques, detectar cambios e investigar incidentes.
SSL por sí solo no bloquea plugins vulnerables. Tampoco protege frente a credenciales robadas.
Accesos, MFA y permisos separados
Aplica MFA a administradores, proveedores y cuentas con privilegios. Asigna cuentas nominales en lugar de claves compartidas.
Separa edición, gestión técnica y acceso de emergencia. Quien publica una nota no necesita instalar plugins.
Tampoco necesita cambiar DNS ni acceder a copias. Cada persona debe tener solo el acceso necesario.
📦
Lo encontrarás en Amazon
Una llave de seguridad USB puede reforzar el MFA de administradores WordPress y cuentas de soporte. Es una segunda llave física. Reduce el riesgo de accesos con contraseñas robadas.
- Protege cuentas administrativas con una prueba física adicional.
- Ayuda a evitar accesos por phishing cuando es compatible con FIDO2.
- Facilita dar y retirar accesos de proveedores de forma controlada.
Buscar en Amazon →
Registros útiles tras un incidente
Los registros deben guardar accesos, cambios de contenido y actualizaciones. También deben guardar alertas, errores y acciones administrativas.
Deben poder exportarse a un SIEM. Un SIEM reúne avisos y registros para detectar problemas.
Un correo de alerta perdido no sirve para una auditoría. Un registro que el proveedor no entrega tampoco permite saber qué pasó.
Los registros deben poder revisarse cuando hagan falta.
Elige esto si: el portal tiene varios editores, formularios o alta exposición pública. Evita depender solo de SSL, antivirus o un plugin.
Necesitas monitorización y registros accesibles.
Soberanía del dato: España no basta por sí sola
La soberanía del dato exige saber dónde están la web y las copias. También exige controlar quién puede acceder a ellas.
No basta con conocer la ubicación del servidor principal. Los servicios auxiliares también pueden tratar datos.
Copias separadas y cifradas
Las copias deben indicar ubicación, cifrado, retención y acceso. También deben explicar cómo se restauran.
Una copia automática no prueba una recuperación. Hay que comprobar archivos, base de datos, ajustes y certificados.
Todo debe restaurarse de forma coherente. Si la copia sale de la UE, necesita base jurídica y medidas documentadas.
Acceso remoto bajo control
El soporte remoto debe aplicar MFA, mínimo privilegio y trazabilidad. Revisa también CDN, DNS, captcha, mapas y vídeo.
Revisa correo transaccional, analítica y ticketing. Pueden tratar IP, correos, identificadores o datos de formularios.
Cada servicio externo amplía el mapa de datos.
Elige esto si: tratas formularios, registros de usuarios o datos de proveedores. También aplica a información vinculada con una persona.
Evita afirmar cumplimiento RGPD solo por tener el servidor en España.
SLA, RPO y RTO convierten copias en continuidad
Un SLA útil fija disponibilidad, horarios, canales y escalado. También define mantenimiento, evidencias y penalizaciones.
El RPO marca la pérdida máxima de datos aceptable. El RTO marca el tiempo máximo para restaurar el servicio.
Piensa en el RPO como el trabajo que puedes perder. El RTO es el tiempo que la web puede permanecer caída.
Valores según criticidad real
Un portal informativo puede pactar un RPO de 12 a 24 horas. Puede acordar un RTO de 8 a 24 horas.
Los formularios y servicios frecuentes pueden requerir RPO de 1 a 4 horas. También pueden requerir RTO de 2 a 8 horas.
Estos valores dependen del riesgo, coste y servicios prestados. Deben incluir una persona que valide la recuperación.
Pruebas y mantenimiento sin sorpresas
Exige restauraciones periódicas y documentadas. Pide corrección de fallos, ventanas de mantenimiento y aviso previo.
Incluye un teléfono de emergencia y un proceso de escalado. Un RTO de cuatro horas no marca el tiempo de respuesta.
Significa que el portal debe estar restaurado y validado en ese plazo. Esta diferencia evita malentendidos durante una caída.
El error más frecuente es confundir respuesta con recuperación.
Elige esto si: una caída afecta a trámites, reputación o atención ciudadana. Evita SLA que solo prometen un porcentaje de disponibilidad.
Exige RPO, RTO y restauraciones verificadas.
Migrar WordPress institucional sin interrumpir servicios
Una migración segura empieza con un inventario. Después pasa por preproducción y termina tras validar producción.
También debe permitir volver atrás si algo falla. La reversión evita que un error deje el portal bloqueado.
Preproducción antes del cambio público
Crea entornos separados para desarrollo, preproducción y producción. Haz inventario de dominios, DNS, certificados y cuentas.
Incluye cron, APIs, correo, analítica, redirecciones y plugins. En preproducción prueba rendimiento, formularios, correos y permisos.
Prueba buscador, caché, móvil y accesibilidad. Debes cumplir el Real Decreto 1112/2018.
Las pruebas deben hacerse antes del cambio público.
Reversión con criterios objetivos
Define la vuelta al proveedor anterior ante pérdida de datos. Hazlo también ante fallos de acceso o formularios sin envío.
Incluye errores en trámites, degradación grave e incumplimiento de accesibilidad. El pliego debe recoger entregables, responsables y calendario.
Debe incluir pruebas de aceptación y entrega de ajustes al finalizar el contrato. Todo ello debe quedar definido antes de la migración.
Un caso habitual: un formulario funciona en pruebas, pero falla con el correo oficial. La reversión evita perder solicitudes ciudadanas.
Elige esto si: vas a mover varios portales o un WordPress multisite. También aplica a una sede con servicios externos.
Evita migrar en producción sin inventario ni pruebas completas. Debe haber responsables disponibles durante el cambio.
Este nivel de exigencia no es prioritario para una web personal. Tampoco lo es para una empresa privada sin datos relevantes ni obligaciones públicas. En esos casos puede bastar un hosting WordPress gestionado convencional. Aun así, conviene usar MFA, actualizaciones, copias y pruebas de restauración.
Preguntas y respuestas
Estas respuestas ayudan a cerrar una contratación con criterios claros. También facilitan dejar esos criterios por escrito.
¿Cuál es el mejor hosting gratuito para WordPress?
Ninguno es adecuado para un portal institucional. Los planes gratuitos no suelen dar SLA, encargo RGPD ni recuperación probada.
Tampoco suelen incluir soporte 24/7 ni documentos ENS.
¿Qué hosting recomienda WordPress?
WordPress exige compatibilidad técnica, pero no recomienda un proveedor para toda entidad pública. Elige según ENS aplicable, RGPD, RPO, RTO y soporte.
El contrato debe incluir documentos verificables.
¿Cuál es el mejor hosting barato para WordPress?
El más barato puede costar más durante una incidencia. Entre 2 y 15 € al mes es común en planes comerciales.
Pero esos planes no suelen cubrir pruebas, escalado ni recuperación institucional.
¿Es necesario un hosting para WordPress?
Sí, WordPress necesita servidor, base de datos, almacenamiento y conexión. Un organismo público necesita también controles de seguridad y copias.
Debe tener registros y responsables definidos.
¿Tener servidores en España garantiza el RGPD?
No, porque soporte, copias o subencargados pueden tratar datos desde otros países. Revisa contrato, subencargados, accesos y transferencias.
No revises solo la dirección del centro de datos.
¿Cada cuánto deben probarse las copias de seguridad?
Deben probarse según la criticidad acordada. Haz pruebas periódicas y tras cambios relevantes.
Una prueba válida restaura base de datos, archivos y ajustes. Debe hacerse en un entorno controlado.
¿Puede un WordPress multisite servir a varios portales?
Sí, si comparten arquitectura y el equipo gestiona actualizaciones centrales. No conviene si cada portal necesita aislamiento fuerte.
Tampoco conviene con ciclos de cambio distintos. Evítalo si existen requisitos de seguridad incompatibles.