El mantenimiento de una página web es el conjunto de operaciones que mantienen un sitio en línea, actualizado, rápido y funcional después de su publicación: actualizaciones técnicas, copias de seguridad, vigilancia de averías, correcciones y pequeños cambios de contenido. La palabra es vaga porque le viene bien a todo el mundo, incluidos algunos proveedores.
El reflejo clásico del profesional es simple: la web está entregada, es bonita, está en línea, la obra está cerrada. Salvo que una web no es un folleto impreso. Es un programa conectado a internet de forma permanente, que depende de un servidor, de un nombre de dominio, de un certificado, de extensiones escritas por terceros y de un buscador que pasa con regularidad a ver en qué se ha convertido.
Queda por saber qué cubre de verdad esa palabra, qué cuesta, qué se degrada cuando nadie mira y si conviene ocuparse uno mismo o encargárselo a alguien.
¿Qué es el mantenimiento de una página web?
El mantenimiento de una página web agrupa cuatro familias de operaciones: el mantenimiento técnico (actualizaciones del CMS, de las extensiones, del servidor, del certificado SSL), el mantenimiento correctivo (reparar lo que se rompe), el mantenimiento de seguridad (copias de seguridad, vigilancia, parches de vulnerabilidades) y el mantenimiento editorial (actualización de textos, horarios, tarifas, fotos). No incluye, por defecto, ni el rediseño ni las nuevas funcionalidades.
Hay tres confusiones que aparecen sistemáticamente en los presupuestos, y salen caras.
Mantenimiento no es alojamiento. El alojamiento es el alquiler del servidor. El mantenimiento es el cuidado de lo que gira encima. Un alojamiento garantiza que la máquina responde; no garantiza que tu web funcione. La guía de seguridad oficial de WordPress es explícita sobre este reparto de responsabilidades: cuando un sitio queda comprometido, la causa rara vez es imputable a la infraestructura, y casi siempre a la propia aplicación. Así que la brecha viene casi siempre de tu lado de la línea.
Mantenimiento no es evolución. Reparar un formulario roto es mantenimiento. Añadir un módulo de reservas en línea es desarrollo. Un contrato honesto distingue claramente ambas cosas y factura la segunda aparte.
Mantenimiento no es posicionamiento. Volvemos sobre ello más abajo, pero quédate ya con que uno es la base del otro, no su sustituto.
En nuestro caso, este reparto se fija desde el encuadre del proyecto: ese es el sentido de nuestro método de trabajo, que separa lo que se entrega una vez de lo que se sostiene en el tiempo.
¿Cuánto cuesta al año el mantenimiento de una página web?
En Francia, para una web corporativa de una microempresa, cuenta con del orden de 60 a 230 euros al año en gastos imprescindibles si lo gestionas todo tú mismo, y de 30 a 100 euros al mes si lo delegas en un proveedor. Para una web más pesada (comercio electrónico, reservas, multilingüe), la horquilla delegada sube más bien a entre 100 y 300 euros al mes. Las intervenciones puntuales fuera de contrato se facturan en general de 60 a 120 euros la hora.
Son órdenes de magnitud observados en el mercado francés, no tarifas publicadas. Esto es lo que hay dentro, línea a línea.
Los gastos que nadie puede suprimir, ni siquiera haciéndolo todo uno mismo:
- Nombre de dominio: alrededor de 10 a 20 euros al año para un .fr o un .com, cada año, sin excepción.
- Alojamiento compartido decente: alrededor de 4 a 12 euros al mes, es decir, de 50 a 150 euros al año.
- Certificado SSL: 0 euros en la inmensa mayoría de los casos. Let’s Encrypt emite certificados gratuitos y la mayoría de los alojamientos los renuevan automáticamente. Pagar un certificado SSL para una web corporativa ya casi no tiene justificación en 2026.
- Copia de seguridad externalizada: de 0 a unos sesenta euros al año según si tu alojamiento la incluye o no.
La parte baja de la horquilla corresponde a un alojamiento compartido de gama de entrada cuyo proveedor incluye las copias de seguridad; la alta, a un alojamiento más rápido acompañado de una solución de copias de pago.
Lo que pagas de más si delegas: el tiempo de alguien y, sobre todo, su vigilancia. Una cuota de mantenimiento de 40 euros al mes no compra 40 euros de trabajo cada mes. Compra una vigilancia continua y una capacidad de intervención rápida el día en que algo falle. Es un seguro, no una prestación por horas.
La verdadera trampa presupuestaria no es el importe de la cuota, es el presupuesto de creación que no menciona ninguna. Una web corporativa facturada a 900 euros sin línea de seguimiento no es más barata que una web de 1 800 euros con seguimiento: el seguimiento existirá igualmente, sencillamente se pagará más tarde, con urgencia y a menudo más caro. Hemos puesto cifras a este mecanismo a tres años en nuestra comparativa de las páginas web baratas.
Como referencia, y para no dejar en la niebla nuestras propias tarifas: en Inleven, el primer año sale por 12 mensualidades de 49, 89 o 169 euros según la fórmula (o 530, 960 o 1 830 euros de una vez), y después 180 euros al año todo incluido, con alojamiento, mantenimiento y seguimiento dentro. El detalle está en la página oferta.

¿Qué incluye un contrato de mantenimiento web?
Un contrato de mantenimiento serio precisa como mínimo siete puntos: el alcance exacto de las actualizaciones, la frecuencia de las copias de seguridad y su duración de conservación, el plazo de intervención en caso de avería, lo que queda explícitamente excluido, el volumen de modificaciones de contenido incluido, la naturaleza del reporte y qué pasa con tus accesos y tus datos si te vas. Todo contrato que quede en la vaguedad en esos siete puntos es un contrato que hay que renegociar.
Esto es lo que hay que exigir negro sobre blanco, con el motivo de cada exigencia.
1. El alcance de las actualizaciones. Núcleo del CMS, extensiones, tema, versión de PHP, servidor: quién toca qué. La recomendación de WordPress.org no deja lugar a dudas, hay que estar siempre en la última versión disponible del software. Otra cosa es saber quién aprieta el botón.
2. Las copias de seguridad y, sobre todo, su profundidad. Una copia que aplasta a la anterior cada noche no vale nada frente a un problema detectado tarde. La guía de seguridad de WordPress.org pone un ejemplo elocuente: un sitio comprometido el 1 de mayo puede no descubrirse hasta el 12 de mayo, y solo un juego de copias sucesivas permite entonces encontrar un punto de restauración anterior a la infección. La documentación no fija una duración; nosotros recomendamos por nuestra parte una retención de al menos 30 días, archivos y base de datos.
3. La prueba de restauración. Una copia de seguridad que nunca se ha restaurado es una hipótesis, no una seguridad. Pregunta con qué frecuencia se verifica.
4. El plazo de intervención. En 4 horas laborables o en 5 días no es la misma promesa ni el mismo precio. Que escriban la cifra.
5. Las exclusiones. Rediseño gráfico, nuevas funcionalidades, redacción, campañas publicitarias: es normal que estén excluidas, es anormal que no aparezcan nombradas.
6. El reporte. Un informe, aunque sea corto, aunque sea trimestral. Sin rastro escrito, pagas una vigilancia que no puedes comprobar.
7. La salida. A quién pertenecen el dominio, el alojamiento, el código y las copias de seguridad, y en qué plazo los recuperas. Es la pregunta más importante del contrato y es la que menos se hace. Nuestro compromiso en este punto es público, en la página reversibilidad.
¿Qué pasa si no se hace ningún mantenimiento?
Una web sin mantenimiento no se apaga de golpe: se degrada. Por orden de frecuencia: el contenido se vuelve falso, un formulario deja de funcionar sin avisar, las posiciones en Google se erosionan, una extensión obsoleta abre una brecha. El escenario del hackeo espectacular existe, pero es más raro que la lenta pérdida de eficacia comercial, que sí es casi sistemática.
Empecemos por lo menos dramático, porque es lo más frecuente.
El contenido caducado. Horarios de cierre de hace dos veranos, tarifas que ya no se aplican, un miembro del equipo que se marchó hace dieciocho meses, un número de teléfono cambiado. Ninguna alerta técnica salta nunca por eso. Y sin embargo es la primera causa de pérdida de clientes en una web corporativa.
El formulario muerto. Un cambio de alojamiento, una extensión actualizada o una dirección de correo de redirección desactivada, y los mensajes se van al vacío. Nadie te avisa: tus posibles clientes creen haber escrito, tú crees que no hay solicitudes. De ahí la prueba mensual, más fiable que una confianza ciega.
El certificado SSL caducado. Se renueva automáticamente en la mayoría de los alojamientos, hasta el día en que la renovación falla en silencio (cambio de DNS, migración, dominio mal apuntado). El visitante ve entonces una advertencia de seguridad a pantalla completa. La web no está rota, pero ya no entra nadie.
La erosión del posicionamiento. Es doble. Por un lado, Google debe poder acceder a tu web exactamente igual que el navegador de tus visitantes, algo que recuerda su guía de iniciación al SEO («Google needs to be able to access the same resources as the user’s browser»). Un CSS bloqueado, errores de servidor intermitentes o URL duplicadas por una mala configuración degradan el rastreo. Por otro lado, una web congelada deja de emitir señales: Google explica que la inmensa mayoría de las páginas nuevas que descubre cada día le llegan a través de enlaces. Una web abandonada ya no alimenta nada, ni contenido, ni enlaces.
Las vulnerabilidades. Es el apartado más angustioso, así que atengámonos a las cifras publicadas. El informe 2023 de Sucuri sobre sitios hackeados, publicado en junio de 2024 y elaborado a partir de los 39 594 sitios limpiados por sus equipos, señala que el 39,1 % de las aplicaciones CMS analizadas no estaban actualizadas en el momento de la infección, y que el 13,97 % de los sitios comprometidos seguían presentando al menos un componente vulnerable en el momento de la reparación. Dicho de otro modo, la ausencia de actualizaciones no es la única causa de infección, pero es un factor enorme y perfectamente evitable.
Dos cifras del mismo informe merecen la atención de un empresario más que las de los programas maliciosos exóticos. Primero, el 49,21 % de los sitios comprometidos contenían al menos una puerta trasera: una infección sin tratar deja un acceso permanente, no es un incidente puntual. Después, el 20,30 % de los sitios infectados contenían spam SEO, y el 38,3 % de las bases de datos comprometidas también lo contenían. Ese es el vínculo directo entre seguridad y posicionamiento: una web hackeada no solo se vuelve peligrosa, sino que empieza a alojar páginas que hunden su credibilidad a ojos de Google.
En el fondo, la documentación de WordPress plantea el marco más certero que hemos leído: la seguridad es una reducción del riesgo, no su eliminación («security is risk reduction, not risk elimination»). Nadie puede prometerte riesgo cero. El Google Threat Intelligence Group contabilizó 75 vulnerabilidades de día cero explotadas en condiciones reales en 2024, tras las 98 de 2023: brechas utilizadas incluso antes de que exista un parche. El objetivo de un mantenimiento no es, por tanto, hacer una web inviolable, sino reducir la superficie de ataque y, sobre todo, poder dar marcha atrás sin sobresaltos.

Mantenimiento de una página web: ¿hacerlo tú mismo o delegarlo?
Hacerlo tú mismo es perfectamente defendible en una web corporativa sencilla, con tres condiciones: disponer de una copia de seguridad automática restaurable, saber volver a poner la web en línea después de una actualización fallida y mantener un ritmo regular. Delegar se justifica en cuanto la caída del sitio tiene un coste comercial inmediato, cuando la web cobra pagos, o cuando sencillamente no te apetece que este asunto sea tuyo. No es una cuestión de competencia, es una cuestión de prioridades.
Lo que cuesta de verdad hacerlo tú mismo. La partida principal no es el dinero, es la atención. En una web corporativa con WordPress, una rutina seria supone entre una y dos horas al mes: comprobar las actualizaciones disponibles, aplicarlas después de la copia de seguridad, controlar que nada se ha movido visualmente, probar el formulario de contacto, mirar Search Console. No es una barbaridad. El problema es que nunca es urgente, así que siempre se aplaza, y que la degradación solo se ve al cabo de varios meses.
Lo que no compras al delegar. Una cuota no sustituye tu conocimiento del oficio. Nadie de fuera va a saber que tus tarifas han cambiado, que ya no haces reparaciones los sábados, o que tu nuevo socio debe aparecer en la página del equipo. El mantenimiento editorial sigue siendo una conversación, no una automatización.
Tres preguntas para decidir, con honestidad:
- Si tu web se cae un martes por la mañana, ¿cuánto tiempo puedes esperar antes de que sea un problema de dinero? Si la respuesta se cuenta en horas, delega.
- ¿Sabrías restaurar una copia de seguridad completa, archivos y base de datos, sin ayuda? Si no, delega al menos la parte de las copias de seguridad.
- ¿Has mantenido, en los últimos seis meses, alguna rutina mensual sobre un asunto que no da dinero a corto plazo? Responde con sinceridad, es el mejor indicador.
Para un autónomo del sector artesanal que trabaja en obra todo el día, la tercera pregunta se responde casi siempre sola; por eso mismo tratamos aparte la creación de páginas web para artesanos, donde el seguimiento pesa más que el diseño.
¿Cuáles son las señales de que una web necesita mantenimiento?
Las señales no son sutiles. Una información que se ha vuelto falsa en una página, un formulario del que ya no sabes si llega, una advertencia de seguridad que muestra el navegador, una web visiblemente más lenta que antes, páginas que ya no suben en Google, un panel de control saturado de actualizaciones pendientes, una oleada de spam en los comentarios o en los registros, una última modificación de contenido de hace más de doce meses: cada uno de estos síntomas basta para provocar una intervención, y ninguno requiere un diagnóstico de experto. Basta con mirar.
Tres comprobaciones sencillas, que puedes hacer tú mismo en diez minutos, sin ninguna herramienta de pago.
Prueba tu formulario de verdad. Envíate un mensaje desde tu propia web, con una dirección ajena a tu empresa, y revisa la bandeja de entrada y también el correo no deseado. Hazlo una vez al mes. Es el control más rentable de esta lista.
Comprueba que tus páginas están bien indexadas. Google recomienda explícitamente el operador site: para eso: escribe site:tudominio.es en el buscador. Si tus páginas principales no aparecen, hay un problema técnico, no un problema de contenido.
Abre Search Console. La herramienta es gratuita y es la referencia del propio Google, que presenta la apertura de una cuenta como la forma de seguir y mejorar el rendimiento de una web en el buscador. Los errores de rastreo y las caídas de clics se ven ahí antes de que los notes comercialmente.
¿El mantenimiento incluye el posicionamiento (SEO)?
No, no por defecto. Un contrato de mantenimiento estándar cubre la salud técnica de la web, que es la base del posicionamiento, pero no el trabajo de posicionamiento en sí: búsqueda de palabras clave, creación de contenido, enlazado externo, optimización de las páginas. Algunos proveedores incluyen un apartado de SEO mínimo (vigilancia de la indexación, correcciones técnicas); es una buena práctica, pero debe estar escrita, no supuesta.
La frontera es fácil de trazar. Es mantenimiento: los errores 404 tras modificar una página, los tiempos de carga que se degradan, un archivo robots.txt roto, URL duplicadas. Es posicionamiento: decidir a qué búsquedas apuntar, escribir las páginas que las responden y conseguir enlaces.
Una precisión que evita muchos malentendidos con los proveedores: los efectos de una corrección nunca son inmediatos. Google indica que algunos cambios se ven en unas horas y otros tardan varios meses, y recomienda esperar varias semanas antes de evaluar el impacto de una modificación. Quien te prometa una subida en diez días después de un arreglo técnico está vendiendo otra cosa que no es SEO. Si el tema te interesa más allá del mantenimiento, tiene su propia página: SEO y GEO.

Mantenimiento de WordPress: ¿necesidades particulares frente a otro CMS?
Sí. WordPress exige un mantenimiento más activo que las demás soluciones, por una razón estructural: es un software que alojas tú mismo, cuyo núcleo, tema y cada extensión se actualizan por separado. En una plataforma en línea del tipo Wix, Squarespace o Shopify, el editor aplica las actualizaciones técnicas en tu lugar; en una web estática a medida, la superficie de ataque es claramente menor.
La cifra más citada merece volver a su contexto: en el mismo informe de Sucuri, WordPress representa el 95,5 % de las infecciones detectadas, por delante de Joomla (1,7 %) y Magento (0,6 %). Eso no demuestra que WordPress sea intrínsecamente más frágil: el CMS mueve una parte abrumadora de la web, así que concentra mecánicamente los ataques. Lo que sí demuestra es que el mantenimiento de un WordPress no es opcional.
Los puntos de control específicos, todos documentados por WordPress.org:
- Las extensiones. Mantenerlas actualizadas y, sobre todo, eliminar las que ya no sirven. Una extensión desactivada sigue siendo código presente en el servidor. El informe de Sucuri señala además que el 4,18 % de los sitios comprometidos alojaban al menos una extensión falsa.
- La cuenta de administrador. Evitar identificadores genéricos como «admin» o «webmaster», objetivo número uno de los ataques de fuerza bruta.
- La autenticación en dos pasos. La documentación la recomienda explícitamente como medida de seguridad adicional.
- El editor de archivos del administrador. Añadir
define( 'DISALLOW_FILE_EDIT', true );en wp-config.php, lo que equivale, según la documentación, a retirar las capacidades de edición de temas, extensiones y archivos desde el panel de administración. - Las transferencias de archivos. Usar SFTP en lugar de FTP: ahí la contraseña nunca circula en claro.
- Los permisos. 644 para los archivos, 755 para las carpetas, y wp-config.php en 400 o 440.
- Las copias de seguridad. Instantáneas periódicas que incluyan a la vez los archivos del núcleo de WordPress y la base de datos.
Ninguna de estas operaciones queda fuera del alcance de un usuario metódico. Todas exigen acordarse de ellas.
Qué hacemos nosotros y qué puedes hacer tú
No existe una única respuesta buena. Un profesional cómodo con la técnica, con una web corporativa sencilla y una copia de seguridad automática fiable, puede perfectamente llevar su mantenimiento solo por el precio del dominio y del alojamiento. A un profesional cuya web genera solicitudes de presupuesto cada semana le interesa que se ocupe otra persona, y saber exactamente de qué.
Nuestra apuesta en Inleven ha sido eliminar la pregunta: la creación y el seguimiento no son dos contratos, son el mismo. El primer año es el proyecto: lo pagas en 12 mensualidades o de una vez. Después, 180 euros al año, renovados tácitamente cada año y cancelables con una simple notificación por escrito, con efecto al vencimiento anual en curso. Las actualizaciones, el alojamiento, las copias de seguridad y las modificaciones de contenido habituales están dentro. Es una opción entre otras, no la única buena: tiene la ventaja de hacer previsible el coste total y el inconveniente de un primer año que se paga íntegro, aunque sea en 12 mensualidades.
Para ir más lejos según lo que te concierna: el detalle de las fórmulas y de lo que cubren está en la página oferta, el desarrollo completo de un proyecto en la página método, y el contenido preciso de nuestro seguimiento en la página mantenimiento de páginas web. Si tu tema es sobre todo presupuestario, empieza mejor por nuestro análisis de la página web barata.



