¿Qué necesita realmente un sitio empresarial para ser seguro?
Un sitio empresarial necesita cuatro cosas como mínimo: cifrado HTTPS, dependencias actualizadas, copias de seguridad verificadas y control de acceso a las áreas privadas. Con eso se cubre la gran mayoría de incidentes reales, que no son ataques sofisticados sino descuidos básicos.
La percepción habitual es que la seguridad web es un asunto de hackers y ataques dirigidos. En la práctica, lo que compromete a la mayoría de sitios de empresas medianas es más mundano: un plugin desactualizado con una vulnerabilidad conocida, una contraseña reutilizada o una copia de seguridad que nunca se probó y no servía cuando hizo falta.
Priorizar bien significa cubrir eso primero, antes de invertir en medidas avanzadas.
¿Cuáles son las medidas básicas?
Cuatro controles que cubren la mayor parte del riesgo real.
HTTPS en todo el sitio
Cifra la comunicación entre el visitante y el servidor. Hoy es gratuito y automático en las plataformas modernas de hosting, y su ausencia además penaliza en posicionamiento y muestra advertencias en el navegador.
Actualización de dependencias
Es la medida que más incidentes evita y la que más se descuida. Las vulnerabilidades conocidas se publican, y un componente sin actualizar queda expuesto a algo que ya tiene solución disponible.
Copias de seguridad verificadas
No basta con que existan: hay que probar la restauración periódicamente. Una copia que nunca se restauró es una suposición, no un respaldo.
Control de acceso
Contraseñas robustas y únicas, doble factor en los accesos administrativos, y revocar credenciales cuando alguien deja el equipo o termina un proveedor externo.
¿Qué exige la ley colombiana sobre datos personales?
Si tu sitio recoge datos de personas, aplica la Ley 1581 de 2012 y su normativa complementaria. Eso incluye desde un formulario de contacto hasta el registro de clientes.
Las obligaciones principales son cuatro. Contar con una política de tratamiento de datos publicada y accesible, que explique qué datos recoges, para qué y por cuánto tiempo. Obtener autorización previa y verificable del titular antes de tratarlos. Permitir que las personas consulten, actualicen o soliciten la supresión de sus datos, con un canal definido para hacerlo. Y, según el volumen que manejes, registrar tus bases de datos ante la Superintendencia de Industria y Comercio.
En la práctica esto se traduce en cosas concretas del sitio: una casilla de aceptación explícita en cada formulario (no premarcada), un enlace visible a la política, y un correo de contacto para ejercer esos derechos.
Es responsabilidad del titular del negocio, no del proveedor que construyó el sitio, así que conviene tenerlo resuelto antes de captar el primer contacto.
¿Cómo priorizar sin sobredimensionar?
Un criterio simple: la medida debe ser proporcional a lo que protege.
Un sitio informativo sin formularios necesita HTTPS, dependencias al día y copias de seguridad. Poco más se justifica.
Un sitio con formularios y datos de contacto añade el cumplimiento de la Ley 1581 y control de acceso al panel de administración.
Un sitio con cuentas de usuario o pagos exige además doble factor obligatorio, registro de actividad para saber quién hizo qué, y no almacenar datos de tarjetas directamente, delegándolos en la pasarela de pagos.
Un error frecuente es contratar auditorías o herramientas avanzadas mientras las dependencias siguen sin actualizar. El orden importa más que el presupuesto: cubrir lo básico de forma consistente protege más que una medida sofisticada sobre una base descuidada. Un desarrollo a la medida facilita esto al reducir la cantidad de componentes de terceros que hay que vigilar.
En resumen
Lo esencial de seguridad web para una empresa:
Cuatro medidas básicas cubren la mayoría del riesgo: HTTPS, dependencias actualizadas, copias verificadas y control de acceso.
Los incidentes reales rara vez son ataques sofisticados: suelen ser componentes desactualizados o respaldos que nunca se probaron.
Si recoges datos personales aplica la Ley 1581: política publicada, autorización explícita, canal para ejercer derechos y registro ante la SIC según el volumen.
Ese cumplimiento es responsabilidad del titular del negocio, no del proveedor del sitio.
Proporciona las medidas al riesgo real y cubre lo básico antes de invertir en lo avanzado.



