Skip to content
28 de septiembre de 2026

Quién puede entrar hoy en tu negocio

Quién puede entrar hoy en tu web, tu dominio y tu correo es un dato que ya existe y nadie mira. La revisión de media hora, con lo que hay que comprobar y a nombre de quién debe estar cada cosa.

Si esto te suena

Te digo con tus números cuánto te cuesta

El informe de coste operativo mide tus procesos con tus cifras, y si contratas dentro de los treinta días siguientes se descuenta entero. Desde 490 €.

← Todos los artículos

Hay una lista en tu empresa que probablemente no has mirado nunca. No está en ningún cajón ni te la ha pedido tu gestor. Es la lista de personas que, ahora mismo, pueden entrar en tu web, en tu correo o en la cuenta donde está comprado tu dominio.

Esa lista existe. Puedes empezar a verla en diez minutos. Y a menudo tiene nombres de más.

No es un artículo sobre hackers. Es el mismo asunto del que vengo hablando todo el mes: información de tu negocio que ya existe, que está a la vista, y que nadie está mirando. El precio que tenía un producto hace dos meses. La cuota que se paga desde marzo. El stock que dice tres y en el almacén hay uno. Esto es lo mismo, aplicado a las llaves.

La lista crece sola, y nadie la borra

Nadie decide un día dar acceso a diez personas. Pasa solo, y siempre por buenos motivos.

El que te hizo la web se creó un usuario administrador para trabajar. La agencia que llevó una campaña necesitaba entrar para poner un código. El chico de prácticas del verano pasado subía los productos. Un plugin de soporte creó su propio usuario para resolverte una incidencia. El programador que hizo la integración con el programa de facturación se dejó una contraseña de aplicación activa.

Todos esos accesos se crearon con un motivo razonable. Lo que no tuvo ningún motivo es que siguieran ahí cuando el motivo se acabó, porque nadie tiene la tarea de quitarlos. No es dejadez: es que ese trabajo no está en la lista de nadie.

Y hay un detalle que lo hace más importante de lo que parece, y que casi nadie sabe.

Cambiar la contraseña no cierra la puerta

Cuando alguien sospecha, lo primero que hace es cambiar la contraseña. Y da por hecho que con eso ha cerrado el paso.

En WordPress no es así del todo. Desde hace años existen las contraseñas de aplicación: claves que se generan para que un programa externo se conecte a tu web sin usar tu contraseña normal. Las usan las aplicaciones de escritorio, las integraciones, las herramientas de mantenimiento.

Esas contraseñas son independientes de tu contraseña principal. Cambiar esta última no las elimina: siguen existiendo hasta que alguien las revoca.

Así que puedes haber cambiado tu contraseña, haberla puesto larguísima y con símbolos, y que una integración creada hace tres años siga entrando a tu web todos los días. No porque nadie te ataque: porque nadie la apagó.

Lo mismo pasa con las sesiones abiertas. WordPress permite cerrar la sesión en los demás dispositivos desde tu perfil. Conviene hacerlo cuando alguien deja de tener acceso o cuando no sabes desde dónde sigue abierta una sesión.

La revisión de media hora

Esto se puede comprobar hoy, sin contratar a nadie y sin ser técnico. Son cuatro sitios.

Uno. La lista de usuarios de tu web. Entra en el escritorio de WordPress, ve a Usuarios y filtra por Administrador. Lee los nombres en voz alta. Por cada uno, contesta: ¿sé quién es? ¿sigue trabajando conmigo? ¿sigue necesitando este nivel de acceso? Si no puedes justificar alguna de las tres, revísalo. Y fíjate también en los que no son administradores pero pueden publicar, gestionar pedidos o acceder a información sensible.

Dos. Las contraseñas de aplicación. En tu perfil de usuario, y en el de cada administrador, hay una sección con ese nombre. Aparece la lista de las que existen, con información sobre su uso. Si hay alguna que lleva meses sin utilizarse y ya no tiene sentido, puedes retirarla. Si no reconoces una pero sigue utilizándose, averigua primero qué aplicación depende de ella antes de borrarla.

Tres. Quién recibe los correos de recuperación. Mira qué dirección tiene la cuenta de administrador de tu web, la de tu dominio y la de tu hosting. Si alguna apunta al correo de una persona concreta —y peor, al correo personal de alguien que ya no está—, ese es un punto de dependencia que conviene corregir.

Cuatro. La factura. Abre el extracto del banco y busca quién cobra tu dominio y tu hosting. Si no encuentras ningún cargo, probablemente lo esté pagando otra persona o proveedor. Eso no te dice quién es el titular, pero sí te da una señal de que conviene entrar en la cuenta correspondiente y comprobarlo.

Lo que no está en la web, y es lo que más duele

Los accesos de WordPress se arreglan en una tarde. Lo otro no siempre.

El dominio. Es uno de los activos digitales más importantes de una empresa y, sin embargo, mucha gente no sabe quién lo controla. Da igual lo buena que sea tu web: si el dominio está registrado a nombre de otra persona, puedes descubrir que no tienes capacidad para renovarlo, transferirlo o hacer determinados cambios precisamente el día que más lo necesitas.

Los datos públicos del registro pueden ocultar información del titular por privacidad, así que no te quedes solo con una consulta rápida. Entra en la cuenta del registrador, comprueba los datos reales del registro y asegúrate de que el correo de aviso de renovación llega a una dirección que alguien lee.

Y si algún día quieres cambiarte de proveedor, necesitarás tener acceso al mecanismo de autorización de la transferencia. No conviene descubrir quién lo controla justo el día que quieres marcharte.

El hosting. Mismo criterio: contrato a nombre de la empresa, factura a la empresa y acceso de la empresa al panel. No al panel de tu web: al del alojamiento.

El correo. Si usas correo profesional con tu dominio, existe una cuenta con capacidad para administrar ese servicio. Conviene que esté bajo control de la empresa, con un método de recuperación que no dependa exclusivamente de un proveedor ni de una persona concreta.

La pregunta que ordena todo esto

Si la revisión se te hace larga, hay un atajo para saber cómo estás. Es una sola pregunta:

¿Qué pasa el lunes si la persona que montó todo esto no contesta al teléfono?

No hace falta imaginar nada dramático: puede haber cambiado de trabajo, haber cerrado o simplemente estar de vacaciones.

Si la respuesta es «pues no sé cómo entraría», ya tienes el resultado del diagnóstico.

Y no es un problema técnico. Es un problema de negocio, igual que no saber dónde está la llave del almacén.

Un ejemplo hipotético, para que se vea: una empresa quiere cambiar la pasarela de pago de su tienda antes de la campaña de Navidad. El programador que la montó no contesta desde hace tres semanas. El dominio está a su nombre, el hosting lo paga él y lo factura aparte, y nadie más tiene acceso al panel.

No hay nada roto. No hay ningún ataque.

Y aun así la empresa no puede tocar su propia tienda.

Qué hacer esta semana

Cuatro cosas, por orden, y ninguna cuesta dinero:

  1. Haz la lista. Una hoja con cuatro columnas: qué es, quién puede entrar, a nombre de quién está y quién paga. Web, dominio, hosting, correo y la tienda si vendes online.
  2. Quita lo que sobra. Usuarios que ya no necesitan acceso, contraseñas de aplicación que sabes que ya no se utilizan y sesiones abiertas que no deberían seguir activas.
  3. Pon bajo control de la empresa las tres cosas que importan: el dominio, el hosting y el correo. Que el acceso y la recuperación no dependan exclusivamente de una persona o de un proveedor.
  4. Pon una fecha. Esta revisión no se hace una vez: se repite. Dos veces al año puede ser una frecuencia razonable para empezar, y cabe en la misma media hora.

Si lo haces y todo está bien, has invertido media hora y has ganado una lista que antes no existía.

Si no lo está, lo has descubierto un martes cualquiera y no el día que lo necesitas.


¿Prefieres que lo miremos nosotros? Es parte de lo que revisamos cuando entramos en una empresa, junto con el resto de cosas que existen y nadie está mirando. Escríbenos y lo vemos.