Un lunes a las 9 de la mañana, la encargada de una ferretería en Querétaro recibe un WhatsApp de un cliente: "Quise entrar a su página y me salió que no es segura". Nadie hackeó el sitio. El certificado SSL venció el domingo y nadie se dio cuenta.
Casi siempre se evita con una revisión de diez minutos al mes. Aquí va lo que necesitas saber, sin tecnicismos.
Qué es un certificado SSL
Es un archivo instalado en el servidor de tu sitio. Cifra lo que viaja entre el celular de tu cliente y tu página, como un formulario de contacto o los datos de una compra. También comprueba que el sitio que ve el cliente sí corresponde a tu dominio.
Lo tienes si la dirección empieza con https:// y el navegador no muestra advertencias. Su nombre técnico actual es TLS, pero todo mundo le sigue diciendo SSL, incluidos los proveedores.
Cada certificado tiene fecha de vencimiento. Antes de esa fecha, alguien tiene que emitir uno nuevo e instalarlo. Puede hacerlo una persona o un proceso automático, pero no pasa solo.
Qué ve tu cliente el día que vence
Tu sitio sigue en línea, pero Chrome, Safari y los demás navegadores muestran una pantalla completa con un aviso como "La conexión no es privada". Para pasar, el visitante tiene que tocar "Configuración avanzada" y aceptar un riesgo. Casi nadie lo hace, y con razón: es justo lo que le enseñaron a no hacer.
En el celular la alerta ocupa toda la pantalla y el botón para continuar queda escondido. Si tu cliente llegó desde Google, lo más fácil es regresar y tocar el siguiente resultado. Muchas veces ese resultado es tu competencia.
En la práctica se ve así:
- Un despacho contable en Guadalajara deja de recibir solicitudes por su formulario porque nadie llega a verlo.
- Una tienda en línea pierde las ventas del día. Algunos cobros pueden fallar si la pasarela de pago no logra conectarse con el sitio.
- Los enlaces de tus anuncios y tus redes llevan a una pantalla de alerta. Pagas el clic y el cliente se va.
- Si tu correo usa un certificado del mismo dominio, Outlook o el celular pueden mostrar avisos al abrir o configurar la cuenta.
Los certificados duran cada vez menos
Hace unos años comprabas un certificado por uno o dos años y te olvidabas de él. Eso cambió. En 2025, el CA/Browser Forum, el grupo que reúne a las autoridades certificadoras y a los navegadores, aprobó reducir poco a poco la vigencia máxima. Desde marzo de 2026 el máximo es de 200 días. En marzo de 2027 baja a 100 y en marzo de 2029 quedará en 47 días.
Con vigencias así, renovar a mano con un recordatorio en el calendario deja de ser práctico. La renovación tiene que ser automática. A ti te toca confirmar que funcione.
Certificado gratuito o de pago: los dos vencen
Muchos sitios usan los certificados gratuitos de Let's Encrypt. Duran 90 días y la mayoría de los paneles de hosting los renuevan de forma automática. Los de pago cifran igual. La diferencia es que algunos también verifican los datos de tu empresa, algo que ciertos clientes corporativos piden.
Si pagaste un certificado "por tres años", eso ya no significa un solo archivo que dura tres años. Pagas la suscripción, pero el certificado se vuelve a emitir e instalar cada vez que llega al máximo permitido. Pregúntale a quien te lo vendió si esa reinstalación es automática o si alguien tiene que hacerla.
Para la mayoría de los negocios, un certificado gratuito que se renueva bien es suficiente.
Por qué falla la renovación automática
Que tu panel diga "renovación automática activada" no garantiza nada. Para emitir un certificado nuevo, la autoridad certificadora tiene que comprobar que controlas el dominio. Si esa comprobación falla, el certificado no se renueva y el aviso suele llegar a un correo que nadie lee. Además, Let's Encrypt dejó de enviar correos de aviso de vencimiento en 2025, así que ya no cuentes con ese recordatorio.
Las causas más comunes:
- Cambiaste los DNS. Moviste el dominio a otro proveedor, activaste Cloudflare o alguien editó un registro. El dominio ya no apunta al servidor que intenta renovar el certificado.
- El certificado no cubre todas las direcciones. Protege
tunegocio.mxpero nowww.tunegocio.mx, o al revés. Según cómo escriba la dirección, tu cliente verá el sitio normal o la alerta. - Algo bloquea la verificación. Un plugin de seguridad o una redirección mal configurada impide que la autoridad certificadora lea el archivo de prueba.
- El dominio venció. Sin dominio vigente no hay certificado. Revisa las dos fechas juntas.
- Tu servidor no tiene administración. En un VPS propio, la renovación depende de una tarea programada que alguien configuró. Si esa persona ya no está o el servidor cambió, puede dejar de correr. Si no sabes qué tipo de servidor tienes, revisa la diferencia entre hosting compartido y VPS.
Cómo revisar tu certificado en dos minutos
No necesitas instalar nada. En Chrome, desde la computadora:
- Abre tu sitio y da clic en el ícono a la izquierda de la dirección.
- Entra a "La conexión es segura" y después a la opción para ver el certificado.
- Busca la fecha de vencimiento. Suele aparecer como "Válido hasta" o "Vence el".
- Repite la prueba escribiendo la dirección con
wwwy sinwww.
En muchos celulares esa opción no aparece, así que conviene hacerlo desde la computadora.
Si faltan menos de dos semanas para el vencimiento y tu certificado debería renovarse solo, algo anda mal. Estos certificados normalmente se renuevan con semanas de anticipación. Pídele a tu proveedor que lo revise antes de la fecha límite.
Una rutina para no enterarte por un cliente
- Pon un recordatorio mensual para revisar la fecha del certificado. Toma cinco minutos.
- Anota en un solo lugar quién administra tu dominio, tus DNS y tu hosting. Si son tres proveedores distintos, el problema suele aparecer justo entre ellos.
- Antes de cambiar los DNS, activar Cloudflare o mudarte de hosting, pregunta cómo se va a renovar el certificado después del cambio.
- Revisa que los avisos de tu panel lleguen a un correo que alguien lea, no a la cuenta de un empleado que ya se fue.
- Si vendes en línea, revisa el certificado antes del Hot Sale, el Buen Fin o el regreso a clases.
Si ya venció: qué hacer hoy
- No les pidas a tus clientes que "acepten el riesgo". Aunque funcione, les enseñas a ignorar una alerta de seguridad.
- Pausa tus anuncios mientras lo resuelves, para no pagar clics que terminan en la alerta.
- Entra a tu panel de hosting y busca la sección de SSL o certificados. En muchos paneles puedes volver a emitir un certificado gratuito con un botón.
- Si marca error, revisa que el dominio apunte a tu hosting. Si no sabes cómo, abre un ticket con tu proveedor y copia el mensaje de error tal como aparece.
- Cuando quede instalado, prueba con y sin
www, en el celular y en la computadora.
Muchas veces el certificado vence porque el dominio, los DNS y el hosting están con proveedores distintos y nadie revisa las fechas de todos. Si prefieres tenerlos en un solo lugar, con soporte en español y factura en México, en koode.mx puedes revisar nuestros planes.
