Un certificado SSL/TLS de Let's Encrypt cifra la conexión exactamente igual que uno de 250 euros al año de una autoridad certificadora comercial. Mismo algoritmo de cifrado, misma robustez frente a un ataque de intermediario (man-in-the-middle). Si tu única pregunta es "¿mis datos viajan cifrados?", la respuesta es sí en ambos casos y el precio no cambia nada. Pero esa no es la única pregunta que importa, y ahí es donde la diferencia entre gratis y de pago se vuelve real.
Por qué el cifrado es idéntico
Un certificado SSL/TLS hace dos trabajos distintos que solemos mezclar en una sola idea de "seguridad": cifra el tráfico entre el navegador y el servidor, y certifica que el dominio pertenece a quien dice ser su dueño. El cifrado depende del protocolo TLS (1.2 o 1.3) y de los algoritmos criptográficos negociados (ECDSA, RSA, AES-GCM), no de quién emitió el certificado ni de cuánto costó. Let's Encrypt usa exactamente los mismos estándares que DigiCert, Sectigo o cualquier otra autoridad certificadora comercial, porque todas siguen las mismas normas del CA/Browser Forum.
Lo que sí varía entre proveedores es el nivel de validación de identidad detrás del certificado, y ahí hay tres categorías distintas.
Los tres niveles de validación
Solo verifica que controlas el dominio (por DNS o por un archivo en el servidor). Es lo que emite Let's Encrypt de forma automática y gratuita en minutos. Válido para prácticamente cualquier web informativa, blog o tienda pequeña.
Además del dominio, verifica que la empresa existe legalmente (consulta en registros mercantiles). De pago, tarda de 1 a 3 días en emitirse. Útil si quieres que quede constancia documental de la verificación de tu empresa, aunque el navegador no lo muestra de forma visible al usuario.
El nivel más estricto: verificación legal exhaustiva de la razón social, dirección física y capacidad de firma. Es el que antiguamente mostraba la barra verde con el nombre de la empresa en el navegador. Ese indicador visual desapareció de Chrome y Firefox hace años, así que hoy su valor es casi puramente de cumplimiento (bancos, aseguradoras), no de percepción del usuario.
Para la inmensa mayoría de pymes españolas —una tienda online de tamaño medio, un despacho profesional, una web corporativa— DV es suficiente y no falta nada de seguridad real por no pagar por OV o EV.
Dónde sí importa pagar: garantía económica
Aquí está la diferencia que de verdad justifica un desembolso, y es la que menos se conoce. Las autoridades certificadoras comerciales ofrecen una garantía económica ("warranty") que cubre pérdidas si el certificado falla por un error atribuible al emisor —por ejemplo, si emiten un certificado fraudulento a un tercero suplantando tu dominio. Esa garantía puede ir desde unos pocos miles de dólares hasta 1,5 millones en los certificados EV de gama alta.
Let's Encrypt no ofrece garantía económica: es un servicio gratuito mantenido por una fundación sin ánimo de lucro (Internet Security Research Group), y su modelo no contempla compensación si algo falla por su parte. Para una pyme normal esto es irrelevante en la práctica —los casos de emisión fraudulenta son rarísimos—, pero si gestionas un e-commerce con un volumen de transacciones alto, o un sector regulado que exige contractualmente una garantía mínima de tu proveedor de certificado, esa cláusula puede ser un requisito real, no cosmético.
Dónde sí importa pagar: soporte y renovación
El punto que más disgustos causa en la práctica no es el cifrado ni la garantía, es la renovación. Un certificado de Let's Encrypt caduca cada 90 días, frente a los 12 meses habituales de uno de pago. La razón de ese ciclo corto es deliberada: reduce la ventana de exposición si una clave privada se compromete, y obliga a automatizar el proceso en vez de depender de que alguien se acuerde.
# Renovación automática con certbot (Let's Encrypt) certbot renew --quiet # Verificar que el cron/systemd timer está activo systemctl list-timers | grep certbot
Si esa automatización está bien configurada —lo habitual en hosting gestionado moderno—, el ciclo de 90 días no supone ningún riesgo añadido. El problema aparece cuando el certificado se instaló manualmente hace meses, el cron falló silenciosamente, o cambiaste de servidor y el proceso de renovación se quedó apuntando al servidor antiguo. Cuando eso pasa, la web cae con un error de "certificado caducado" que además asusta más a un visitante que una caída normal, porque el navegador muestra una advertencia de seguridad a toda pantalla.
Un certificado de pago con soporte incluye a alguien a quien llamar si la renovación falla, y en algunos casos alertas proactivas antes de la caducidad. Con Let's Encrypt esa responsabilidad recae enteramente en quien mantiene tu servidor —tu agencia, tu departamento IT, o tú mismo si te lo gestionas por libre.
Entonces, ¿qué elegir según tu negocio?
- →Web corporativa, blog, landing de servicios: Let's Encrypt con renovación automática bien monitorizada. No necesitas nada más.
- →Tienda online de tamaño pequeño-medio: Let's Encrypt es suficiente si el hosting garantiza renovación automática fiable; valora un certificado de pago solo si tu pasarela de pago o tu seguro de responsabilidad lo exige contractualmente.
- →Banca, fintech, seguros, sector regulado: certificado OV o EV de pago, tanto por la garantía económica como por requisitos normativos habituales en el sector.
- →E-commerce con alto volumen de facturación: evalúa un certificado de pago con garantía elevada como parte de tu gestión de riesgo, no como mejora de seguridad técnica.
En ningún caso la decisión debería basarse en la idea de que "gratis es menos seguro". Técnicamente no lo es. La decisión correcta depende de garantía económica, requisitos contractuales del sector, y sobre todo de si tienes la renovación automática bien resuelta y monitorizada.
¿Tu web tiene HTTPS bien configurado y con renovación automática verificada?
En Kodia configuramos e implementamos HTTPS con renovación automática monitorizada como parte de cada proyecto de desarrollo web, sin depender de que alguien se acuerde de renovarlo cada 90 días.
Ver desarrollo web →