El banquero solicita un "certificado SSL premium" para el sitio de exhibición. El desarrollador responde que Let's Encrypt es gratuito y se renueva automáticamente. Ambos tienen razón en el cifrado; nadie se equivoca en la cerradura. El debate útil es sobre lo que se compra además de TLS.
Let's Encrypt emite certificados DV (Validación de dominio) gratuitos, válidos por 90 días, renovables a través del protocolo ACME. Las autoridades de certificación pagadas venden DV, OV (validación de organización) y EV (validación extendida), a veces garantía financiera limitada y soporte telefónico para la emisión o revocación. Comprender esta distinción evita pagar por conveniencias administrativas que la automatización ya resuelve.
Comparación más allá del candado
La siguiente tabla compara lo que realmente ofrece cada opción, no lo que el vendedor de CA destaca en su folleto.
| Elemento | Ciframos (DV) | Certificado pagado |
|---|---|---|
| Cifrado TLS 1.2/1.3 | Sí | Sí (VD) |
| Validación de identidad jurídica | Sólo dominio | OV/EV verifica entidad |
| Costo | Gratis | De unos pocos euros a varios cientos al año |
| Duración | 90 días (renovación automática) | 1 a 398 días dependiendo de CA |
| Soporte transmisor | Comunidad | Ticket o teléfono CA |
| Seguro de responsabilidad | No | A veces limitado |
| Percepción de la auditoría | Ampliamente aceptado | A veces es necesario en la banca tradicional |
Pagar por DV puro en 2026 a menudo significa pagar por un correo electrónico de renovación y un logotipo de CA, no por una criptografía más sólida.
Por lo tanto, la diferencia no es técnica para DV: es organizativa, contractual y, a veces, política dentro de su empresa o de su auditor.
Let's Encrypt: ¿suficiente para quién?
Para la mayoría de sitios web estándar, API y comercio electrónico, Let's Encrypt cubre los requisitos reglamentarios. GDPR y PCI-DSS requieren un cifrado sólido en tránsito, no una marca de CA específica para un certificado DV.
El ecosistema de automatización está maduro: Caddy se renueva de forma nativa, Traefik integra ACME, certbot se ejecuta en millones de servidores y paneles de hosting como OVH, Infomaniak o Plesk ofrecen Let's Encrypt con un solo clic. El comodín a través de DNS-01 (Cloudflare, API de OVH, etc.) es gratuito y está bien documentado.
Los puntos de vigilancia siguen operativos: controlar la caducidad con una alerta D-14, probar la renovación en el entorno de prueba y documentar quién gestiona la cuenta ACME en caso de salida. Los límites de rendimiento (cinco certificados duplicados por semana y por dominio) se producen principalmente en caso de una mala configuración del circuito de renovación.
Certificado pagado: cuando está justificado
Algunas políticas corporativas requieren un emisor comercial: bancos, industrias reguladas, grandes grupos con un catálogo de CA aprobado. En este caso, un certificado OV o EV proporciona una verificación organizacional documentada, útil para archivos de cumplimiento que requieren un certificado imprimible.
Los entornos heredados, que son cada vez más raros, pueden rechazar la raíz ISRG de Let's Encrypt. Pruebe antes de la migración en lugar de adivinar. El soporte de revocación urgente con SLA CA sigue siendo un nicho para infraestructuras críticas sin un equipo disponible las 24 horas del día.
Cuidado con los certificados plurianuales: la duración máxima permitida por la industria se ha reducido y un certificado olvidado durante dos años cuesta más que una automatización Let's Encrypt bien supervisada. EV ya no reemplaza la experiencia de "sitio confiable" en Chrome, Safari o Firefox modernos: la barra verde desapareció.
Para elegir los conjuntos de cifrado y el perfil TLS mantenible, la guía Configurar TLS completa esta lectura. La automatización ACME se detalla en ACME: renovación del monitor.
##Buenas prácticas comunes a ambas opciones
Ya sea que elija Let's Encrypt o una CA paga, los fundamentos siguen siendo los mismos. Ofrezca TLS 1.2 como mínimo y TLS 1.3 como prioridad, con un perfil Mozilla Intermedio en lugar de una lista de cifrados copiados de un foro. Verifique que la cadena completa incluya el certificado intermedio, un error común que interrumpe a algunos clientes.
Habilite HSTS solo una vez que HTTPS haya sido validado en todas partes, incluidos los subdominios afectados. El grapado OCSP mejora el rendimiento del protocolo de enlace si su servidor lo admite. Para la automatización del servidor web, compare Nginx o Caddy según su pila.
La cumbre: pagas el papeleo, no el candado
Antes de renovar un certificado pagado, solicite prueba escrita de que su auditoría prohíbe Let's Encrypt. Si nadie sabe responder, probablemente estés pagando por costumbre.
Decide y avanza sin puntos ciegos
Comience por verificar si su auditoría o especificaciones imponen un emisor designado o un nivel OV/EV. Si la respuesta es no, implemente Let's Encrypt con una alerta de vencimiento D-14 y documente el procedimiento de renovación en su runbook. Si la respuesta es sí, establezca una lista corta de CA con prueba de validación de la empresa y pruebe la compatibilidad con sus clientes heredados antes de cambiar. En cualquier caso, aplique un perfil TLS mantenible y programe una revisión anual. Compare hosts que faciliten la automatización a través de nuestra comparación y el directorio.
Preguntas frecuentes
¿Let's Encrypt es menos seguro que un certificado pago?
No para un certificado DV estándar: el cifrado TLS es equivalente. La diferencia está en la validación OV/EV, el soporte del emisor y, a veces, la compatibilidad con clientes heredados, no en la solidez criptográfica básica.
¿Se requiere un certificado EV para la confianza del usuario?
Las barras verdes de vehículos eléctricos han desaparecido de los navegadores modernos. La EV sigue siendo útil para políticas internas o sectores regulados que requieren una prueba mejorada de identidad legal, no para tranquilizar al público en general.
¿Cuándo pagar por un certificado comodín?
Si su pila no puede automatizar el desafío DNS-01 Let's Encrypt, o si un auditor requiere un emisor comercial específico. De lo contrario, un comodín de Let's Encrypt a través de la API de DNS sigue siendo gratuito.
Renovación Let's Encrypt: ¿riesgo de avería?
Sí, si el cron certbot está ausente o si el desafío HTTP-01 está bloqueado. Automatice la renovación y supervise el vencimiento al menos D-14 para evitar una interrupción del fin de semana.
Antes de renovar un certificado DV pagado, pregunte: ¿nuestra auditoría prohíbe Let's Encrypt? Si nadie sabe la respuesta, probablemente esté pagando por costumbre.
