Los certificados SSL que protegen tu web van a caducar mucho antes de lo que estás acostumbrado. El CA/Browser Forum, el organismo que fija las reglas de las autoridades de certificación y de los navegadores, aprobó en abril de 2025 un calendario que reduce la vigencia máxima de 398 a 47 días entre 2026 y 2029. El primer recorte, a 200 días, entra en vigor el 15 de marzo de 2026. Si tu equipo todavía renueva el certificado a mano una vez al año, este cambio obliga a decidir cómo se va a automatizar antes de esa fecha.
Certificados SSL: el calendario de recortes hasta 2029
El recorte no llega de golpe: se aplica en tres saltos, cada uno el 15 de marzo del año correspondiente. Hasta esa fecha en 2026, cualquier autoridad de certificación pública —Let’s Encrypt, Sectigo, DigiCert, GlobalSign— puede seguir emitiendo certificados de hasta 398 días, el máximo vigente desde 2020. A partir de ahí, el techo baja de forma escalonada hasta los 47 días finales, previstos para el 15 de marzo de 2029.
El mismo calendario afecta a la revalidación de dominio: el periodo durante el que una autoridad puede reutilizar una comprobación de propiedad del dominio sin repetirla se reduce en paralelo, hasta quedar en solo 10 días a partir de 2029. Para los certificados con validación de organización o extendida, la revisión de los datos de la empresa pasa de 825 a 398 días ya en marzo de 2026, con independencia de la vigencia del certificado en sí.
| Fecha de entrada en vigor | Vigencia máxima |
|---|---|
| Hasta el 15 de marzo de 2026 | 398 días |
| 15 de marzo de 2026 | 200 días |
| 15 de marzo de 2027 | 100 días |
| 15 de marzo de 2029 | 47 días |
Revocación de certificados: el motivo del recorte
La razón oficial que dio Apple al presentar la propuesta original, en octubre de 2024, es que la revocación de certificados funciona mal. Cuando una clave privada se filtra o una validación resulta fraudulenta, el certificado debería dejar de aceptarse de inmediato, pero los mecanismos que comprueban si sigue siendo válido —listas de revocación (CRL) y el protocolo OCSP— fallan con frecuencia o el navegador ni siquiera los consulta por motivos de rendimiento. Un certificado de vida corta limita el daño por diseño: aunque nadie lo revoque a tiempo, caduca solo.
Un certificado SSL/TLS es el archivo que une una clave criptográfica a un dominio y permite al navegador comprobar que se está conectando al servidor legítimo, no a uno suplantado.
El sector ya tiene precedentes de por qué importa. La autoridad DigiNotar emitió certificados fraudulentos en 2011 tras sufrir una brecha y tardó semanas en detectarse; en 2018 Google retiró la confianza en los certificados de Symantec por fallos de validación acumulados durante años. En ambos casos, una vigencia corta habría reducido la ventana de exposición. Los cuatro navegadores principales —con más del 95% del mercado de escritorio— votaron a favor de SC-081v3 sin reservas, lo que deja claro que el recorte no es una propuesta aislada de un proveedor, sino la dirección que ha tomado todo el ecosistema.
Impacto en el mantenimiento del certificado TLS
Con vigencias de 398 o incluso 200 días, renovar a mano era tedioso pero manejable: una o dos veces al año, alguien entraba al panel de hosting, generaba el certificado nuevo y lo instalaba. Con 47 días, esa misma tarea se repite más de siete veces al año. Para un equipo que gestiona una sola web puede seguir siendo asumible con recordatorios, pero para quien mantiene varios dominios, subdominios con certificado propio o un balanceador de carga con varios nodos, hacerlo a mano deja de ser realista: basta con que una renovación se olvide un fin de semana para que la web caiga con el aviso de “conexión no privada” en el navegador de cada visitante.
ACME y Let’s Encrypt: el estándar ya probado
La buena noticia es que el problema ya está resuelto desde hace una década. Let’s Encrypt emite certificados gratuitos de 90 días desde 2015 precisamente para forzar la automatización, y lo hace a través del protocolo ACME (Automatic Certificate Management Environment), diseñado para que un cliente en el propio servidor —Certbot es el más conocido— solicite, valide y renueve el certificado sin intervención humana. La mayoría de paneles de hosting, incluidos Plesk y cPanel, integran ACME de serie: activar el certificado de Let’s Encrypt o de una autoridad comercial compatible con ACME y marcar la renovación automática cubre la mayor parte del trabajo en un único paso.
Qué revisar en tu panel de hosting
El riesgo no está en activar la automatización, sino en los certificados que quedan fuera de ella. Conviene revisar el wildcard que cubre varios subdominios a la vez, el certificado del CDN o el proxy inverso si la web pasa por Cloudflare u otro intermediario, y cualquier integración —pasarela de pago, API interna, webhook— que use su propio dominio con un certificado emitido aparte del principal. También merece la pena comprobar quién recibe el aviso de vencimiento: si el correo de notificación llega a una cuenta que ya no revisa nadie, la automatización no sirve de nada cuando falla silenciosamente.
Automatizar la renovación antes de que caduque
Antes del 15 de marzo de 2026 conviene hacer un inventario real, no dar por hecho que “ya está todo en automático”. La lista mínima:
- Localizar todos los dominios y subdominios con certificado propio, incluidos los que usan servicios externos (CDN, pasarela de pago, subdominios de pruebas).
- Confirmar que cada uno usa un cliente ACME activo (Certbot, el integrado en Plesk/cPanel, o el de la CDN) y no un certificado subido a mano.
- Verificar que la renovación automática se ha ejecutado realmente al menos una vez, no solo que está “activada” en el panel.
- Fijar quién recibe las alertas de vencimiento y comprobar que ese correo se revisa.
Quien contrata desarrollo o mantenimiento de servidores externo debería pedir explícitamente que esta revisión entre en el alcance del contrato: no es un cambio que resuelva el hosting por sí solo si el certificado se instaló a mano en su día. Un chequeo de este tipo encaja con una auditoría de seguridad de la infraestructura completa, no solo del certificado, porque suele destapar otros vencimientos —dominios, licencias de plugins, backups— que también se dejaron sin automatizar.
Consecuencias de un certificado caducado sin aviso
Cuando un certificado vence, el navegador no muestra un aviso discreto: bloquea el acceso a la página con una pantalla de advertencia a pantalla completa, y la mayoría de visitantes se va sin intentar continuar. El impacto no se queda en las visitas perdidas ese día: Chrome y el resto de navegadores tratan el HTTPS roto como una señal de sitio no fiable, y un histórico de caídas repetidas de certificado puede acabar afectando a cómo se indexa y se rastrea el dominio. Para un equipo de marketing que gestiona campañas de pago, cada hora con el certificado caducado es presupuesto publicitario dirigido a una landing que nadie puede ver.
La recomendación práctica para equipos en Barcelona que gestionan varias marcas o microsites es centralizar el mantenimiento web bajo un único responsable —interno o externo— que audite periódicamente los certificados de todos los dominios activos, en vez de dejar que cada proyecto puntual instale el suyo y se olvide de él en cuanto termina el encargo.
Preguntas frecuentes sobre certificados SSL
¿Me afecta si mi web está en WordPress?
Sí, el cambio es independiente del CMS: afecta a cualquier certificado público, sea cual sea la plataforma. Si el hosting de WordPress usa Let’s Encrypt con renovación automática por Plesk o cPanel, no hay que hacer nada más allá de comprobar que funciona. Si el certificado se subió a mano, hay que sustituirlo por uno automatizado antes de marzo de 2026.
¿Un certificado más corto cuesta más dinero?
No directamente: Let’s Encrypt sigue siendo gratuito y las autoridades comerciales no suben precio por emitir con más frecuencia. El coste real está en el tiempo de configurar la automatización una vez, no en renovaciones manuales repetidas que ya no serán viables a partir de 2027.
¿Esto afecta a los certificados de mi red interna?
No. El calendario del CA/Browser Forum regula solo los certificados públicos, los que validan un dominio visible en internet. Una empresa puede seguir emitiendo certificados internos de larga duración para su propia infraestructura con una autoridad privada, al margen de este calendario.
¿Cómo compruebo si mi certificado ya está automatizado?
La forma más fiable es mirar la fecha de emisión del certificado activo: si tiene más de 90 días y nadie recuerda haberlo renovado a mano recientemente, probablemente ya funciona solo. Para confirmarlo, hay que revisar en el panel de hosting o con el proveedor si el cliente ACME está activo y ha registrado renovaciones recientes.