Respuesta corta: desde el 15 de marzo de 2026, un certificado TLS público nuevo puede durar como máximo 200 días. Ese certificado crea el candado HTTPS que ve el cliente. No significa que todos duren exactamente 200 días: Let’s Encrypt y Cloudflare ya usan certificados de 90 días en servicios comunes. Si tu hosting los renueva solo, quizá no debas cambiar de proveedor ni comprar nada. Sí debes confirmar qué cubre, quién recibe las alertas y si la renovación realmente funciona. Si alguien todavía instala archivos a mano, automatiza ahora y prueba antes del siguiente vencimiento.
¿Qué cambió el 15 de marzo de 2026?
El CA/Browser Forum redujo a 200 días la validez máxima de los nuevos certificados públicos y también el tiempo máximo para reutilizar una validación de dominio o dirección IP. El siguiente límite será de 100 días desde el 15 de marzo de 2027 y de 47 días desde el 15 de marzo de 2029. La dirección es clara: renovar será una tarea frecuente. Hacerla manualmente aumenta la posibilidad de olvidar un dominio, depender de una sola persona o descubrir un error cuando el cliente ya no puede entrar.
¿Quién renueva hoy el candado de tu negocio?
Pregunta al proveedor de hosting, agencia o responsable de TI: “¿El certificado es administrado o lo cargamos nosotros?”. Pide nombre del servicio, dominios cubiertos, fecha de vencimiento, método de renovación y correo de alertas. No aceptes sólo “está automático”. Una renovación puede fallar porque cambió el DNS, venció una cuenta, desapareció un archivo de validación o el aviso llegó al correo de un exempleado. La respuesta útil incluye evidencia y una persona responsable del resultado.
Una sola web puede esconder varios certificados
No revises sólo el dominio principal. Incluye www, tienda, portal de clientes, API, sistema de citas, panel de proveedores y cualquier subdominio público. Cuando existe un CDN o intermediario, puede haber un certificado frente al visitante y otro entre ese servicio y el servidor de origen. También puede existir un certificado personalizado que la agencia cargó años atrás. El inventario debe decir qué nombre protege cada certificado y en qué plataforma vive.
| Dato mínimo | Pregunta para el proveedor | Evidencia aceptable |
|---|---|---|
| Dominio cubierto | ¿Qué direcciones protege? | Lista de nombres y subdominios |
| Tipo | ¿Administrado o personalizado? | Pantalla o reporte del servicio |
| Renovación | ¿Quién la ejecuta y cuándo? | Registro de la última renovación |
| Alertas | ¿Quién recibe una falla? | Correo de empresa y canal alterno |
| Recuperación | ¿Cómo volvemos si algo falla? | Procedimiento probado y responsable |
Si tu hosting lo administra, verifica cobertura y alertas
Un servicio administrado suele ser la opción más simple para una pyme. Por ejemplo, Cloudflare indica que Universal SSL emite, renueva y despliega certificados automáticamente; también aclara qué dominios cubre según la configuración. Sus certificados universales duran 90 días y los intentos de renovación empiezan 30 días antes. Esto es un ejemplo de un proveedor, no una recomendación universal. Revisa la documentación del servicio que realmente usas y confirma que cada subdominio necesario esté incluido.
Si alguien carga el archivo, cambia el proceso esta semana
Un certificado personalizado no siempre se renueva solo. Cloudflare, por ejemplo, dice que no puede renovar los certificados que un cliente sube y que envía avisos 30 y 14 días antes de vencer. En cualquier plataforma, documenta quién solicita, valida, instala y comprueba. Pide al técnico automatización compatible con el proveedor, como un cliente ACME cuando aplique. La credencial usada para validar el dominio debe tener el permiso mínimo, guardarse fuera de documentos y poder revocarse.
¿Cómo pruebas una renovación sin esperar al vencimiento?
- Haz la primera prueba en un subdominio de bajo riesgo o en el entorno de prueba que ofrezca tu proveedor.
- Ejecuta el ciclo completo: validar el dominio, emitir, instalar y mostrar el nuevo certificado.
- Comprueba desde fuera de la oficina la web, el portal y la API; una pantalla interna no basta.
- Fuerza un error controlado de alerta sin exponer la página real y confirma quién lo recibe.
- Guarda fecha, resultado y responsable, pero nunca copies una llave privada en el reporte.
- Prueba la forma de regresar o instalar un reemplazo válido si la automatización falla.
Let’s Encrypt mantiene 90 días como duración predeterminada y explica que los periodos cortos impulsan la automatización. La prueba no debe hacerse una sola vez. Repítela después de cambiar DNS, hosting, CDN, agencia o permisos. Configura una revisión externa diaria o semanal que avise con suficiente margen. La alerta debe llegar a una cuenta de la empresa y a un segundo canal; no debe depender del correo personal de quien creó la web.



