Tu navegador muestra un «No seguro» junto a la dirección de tu web, y eso mismo lo ve cada cliente que entra. No es un aviso decorativo, es una señal de alarma que resta confianza, perjudica tu posición en Google y, según lo que recojas en la web, te pone en aprietos legales. La buena noticia es que activar HTTPS suele ser gratis y se resuelve en un rato. Vamos a entender qué es y a quitarte ese aviso hoy.
Qué significa «No seguro» y qué te estás jugando
Ese «No seguro» que muestra el navegador significa que tu web va por HTTP sin cifrar, es decir, que los datos viajan entre el visitante y tu web sin protección, a la vista de quien pueda interceptarlos. El navegador lo avisa para proteger al usuario, y ese aviso tiene consecuencias reales para ti.
Te juegas la confianza, porque un cliente que ve «No seguro» duda, sobre todo si tiene que dejar datos o pagar. Te juegas el posicionamiento, porque Google usa HTTPS como una señal y prefiere webs seguras. Te juegas la legalidad, porque si tu web recoge datos personales, un formulario de contacto basta, la normativa de protección de datos espera que viajen cifrados. Y te juegas, en el peor caso, la seguridad de la información que se envía por tu web.
No es un detalle técnico menor que puedas aplazar. Una web profesional en 2026 va por HTTPS, sin excepción. Si la tuya sale como «No seguro», es de lo primero que conviene arreglar, y por suerte es de lo más fácil.
HTTP y HTTPS, la diferencia en dos frases
HTTP y HTTPS son las dos formas en que tu navegador habla con una web. La diferencia es la S del final, que viene de «seguro», y lo cambia todo.
Con HTTP, los datos viajan en texto plano, como una postal: cualquiera que la intercepte por el camino puede leerla. Con HTTPS, los datos viajan cifrados, como una carta dentro de un sobre sellado: aunque alguien la intercepte, no puede leer lo que contiene. Esa S convierte una conversación pública en una privada. Por debajo, HTTP usa una vía estándar y HTTPS usa una vía cifrada mediante una tecnología llamada TLS, antes conocida como SSL, pero lo que importa para ti es la idea: HTTPS protege lo que se envía entre tu web y quien la visita.
Por eso el candado que ves en webs seguras no es un adorno. Es la señal de que esa conversación va cifrada. Y por eso el «No seguro» de las que van por HTTP es justo lo contrario, un aviso de que la postal va abierta.
Qué es un certificado SSL y por qué suele ser gratis
Para que tu web pueda ir por HTTPS necesita un certificado, lo que se llama certificado SSL. Es un archivo que instala tu web y que sirve para dos cosas: cifrar la conexión y confirmar que tu web es quien dice ser. Sin certificado no hay candado, con él tu web pasa a ir por HTTPS.
La buena noticia es que, hoy, ese certificado suele ser gratis. Existe una autoridad llamada Let’s Encrypt que emite certificados sin coste, y la mayoría de los alojamientos los integran y los activan con un par de clics desde su panel. Hubo una época en que un certificado costaba dinero, pero para una web normal eso quedó atrás. Si alguien te quiere cobrar por un certificado básico, casi siempre hay una opción gratuita perfectamente válida.
Un detalle a saber: los certificados de Let’s Encrypt caducan cada noventa días, pero se renuevan solos de forma automática en casi todos los hostings, así que no tienes que estar pendiente. Solo conviene comprobar de vez en cuando que la renovación funciona, porque un certificado caducado vuelve a sacar avisos de seguridad. Dónde se activa el certificado en tu panel lo vemos al hablar de qué es cPanel, en la zona de seguridad.
Cómo activar HTTPS paso a paso
Activar HTTPS tiene dos partes: instalar el certificado y luego hacer que tu web lo use de verdad en todas sus páginas. Estos son los pasos, sirvan cual sea tu hosting.
- Activa el certificado SSL en tu hosting. En el panel de tu alojamiento, en la zona de seguridad o SSL, busca la opción de activar un certificado gratuito de Let’s Encrypt para tu dominio. En la mayoría es pulsar un botón y esperar unos minutos. Si no la encuentras, tu hosting puede activártelo.
- Comprueba que la web carga con
https://. Escribe la dirección de tu web conhttps://delante. Si carga con candado, el certificado está bien instalado. Si da error, espera un poco a que se propague o revisa con tu hosting.
Con el certificado puesto, falta que tu web lo use siempre. Si tienes WordPress, estos son los pasos extra que casi nadie te cuenta.
- Cambia las direcciones de tu web a HTTPS. En el panel de WordPress, en Ajustes y luego Generales, cambia la dirección de WordPress y la dirección del sitio para que empiecen por
https://. Esto hace que la web se sirva por la vía segura. - Redirige el tráfico antiguo. Quien tenga enlaces o marcadores con
http://debe acabar en la versión segura. Una redirección, que tu hosting o un plugin puede poner, se encarga de que toda visita aterrice en HTTPS sin que el usuario haga nada. - Arregla el «contenido mixto». A veces, tras activar HTTPS, alguna imagen o archivo sigue cargándose por la vía insegura, lo que mantiene el aviso a medias. Eso es el contenido mixto, y se resuelve con un plugin sencillo que fuerza todo a cargar por HTTPS, o corrigiendo esos enlaces.
- Avisa a Google. En Search Console, asegúrate de tener registrada la versión
https://de tu web y vuelve a enviar el sitemap, para que Google indexe la versión segura. Así no pierdes posicionamiento en el cambio.
Con estos pasos, tu web pasa a HTTPS limpio, sin avisos y sin perder visitas por el camino.
Cuándo necesitas ayuda profesional
La mayoría de las veces, activar HTTPS es cosa de un rato siguiendo estos pasos. Pero hay situaciones donde conviene no pelearse solo.
Si tras activar el certificado el aviso no desaparece por culpa de contenido mixto que no logras localizar, si la web tiene muchas páginas y enlaces internos antiguos que hay que migrar con cuidado para no perder SEO, o si al redirigir algo se rompe, ahí un mal paso puede dejar la web caída o perjudicar tu posicionamiento. En esos casos, parar y pedir ayuda sale más barato que enredar.
Y si tu web es importante para el negocio, lo sensato es que la migración a HTTPS, las redirecciones y la renovación del certificado las lleve quien entiende cómo encaja todo, para que no haya sustos ni pérdidas de posiciones. Es parte de lo que cubrimos en el mantenimiento web, junto con vigilar que el certificado se renueve y la web siga saliendo con candado. Si además usas un servicio intermedio como Cloudflare, conviene configurarlo bien para que no entre en conflicto con el certificado, algo que vemos en configurar Cloudflare en WordPress.
Preguntas frecuentes
¿Es HTTP inseguro de verdad? Para navegar y leer, el riesgo es bajo, pero para cualquier web donde se envíen datos, un formulario, un acceso, un pago, sí es inseguro, porque esos datos viajan sin cifrar y pueden interceptarse. Además, los navegadores avisan con «No seguro» y Google penaliza. Para una web de negocio, HTTP se considera obsoleto e insuficiente. HTTPS es el estándar mínimo hoy.
¿Por qué mi web sale como «No seguro»? Porque va por HTTP sin un certificado SSL activo, o porque lo tiene caducado o mal configurado. El navegador lo marca para avisar al visitante de que la conexión no está cifrada. Se arregla activando un certificado, normalmente gratuito, y asegurándote de que toda la web carga por HTTPS, sin contenido mixto que se cuele por la vía insegura.
¿El certificado SSL es gratis? Para una web normal, sí. La autoridad Let’s Encrypt emite certificados gratuitos que la mayoría de hostings integran y activan con un clic, y se renuevan solos cada noventa días. Hay certificados de pago con garantías adicionales para casos concretos, pero para una pyme el gratuito es perfectamente válido. Si te quieren cobrar por uno básico, busca la opción gratuita.
¿Cómo paso de HTTP a HTTPS en WordPress? Activa el certificado en tu hosting, cambia en Ajustes y Generales las direcciones de tu web a https://, pon una redirección para que el tráfico antiguo llegue a la versión segura, arregla el contenido mixto con un plugin sencillo si hace falta, y avisa a Search Console registrando la versión HTTPS. Con esos pasos, la web queda en HTTPS sin perder posicionamiento.
¿Qué es el contenido mixto? Es cuando tu web ya va por HTTPS pero algunos elementos, como imágenes o archivos, siguen cargándose por HTTP, la vía insegura. Eso hace que el candado no aparezca del todo o salga un aviso parcial. Se resuelve forzando que todo cargue por HTTPS, con un plugin específico o corrigiendo esos enlaces antiguos a la versión segura.
¿HTTPS mejora el posicionamiento en Google? Sí, es una de las señales que Google tiene en cuenta, y lleva años favoreciendo las webs seguras. No es el factor que más pesa, pero no tenerlo te resta, tanto por la señal en sí como porque el aviso de «No seguro» espanta visitas y baja la confianza. Para el SEO y para tus clientes, HTTPS es un mínimo, no un extra.
Lo primero que deberías hacer si tu web sale «No seguro»
Entra en el panel de tu hosting, busca la zona de SSL y activa el certificado gratuito de Let’s Encrypt para tu dominio. Comprueba que la web carga con https:// y candado. Si tienes WordPress, cambia las direcciones a HTTPS, pon la redirección y revisa que no quede contenido mixto. En un rato, el aviso desaparece y tu web vuelve a transmitir confianza.
Si te atascas con el contenido mixto, las redirecciones o no quieres arriesgarte a romper el SEO en la migración, es parte de lo que resolvemos en mantenimiento web, dejando tu web en HTTPS y vigilando que siga así. El candado no es un lujo, es la señal mínima de que tu web se toma en serio a quien la visita.