Blog

Blog
Radiografía de 92 webs de pymes de Madrid: qué encontramos al mirarlas por fuera
Septiembre 2026
Blog

Radiografía de 92 webs de pymes de Madrid: qué encontramos al mirarlas por fuera

Entre agosto de 2026 revisamos 92 webs de pymes de Madrid de siete sectores, mirando solo lo que cualquiera puede ver desde fuera: cabeceras HTTP, HTML público y el feed o sitemap. Sin entrar en ningún sitio, sin credenciales y sin tocar nada.

Respondieron 91. Esto es lo que encontramos.

Aviso antes de empezar, porque toca decirlo: vendo mantenimiento web. Un estudio que concluya «las webs están mal mantenidas» me viene de maravilla, así que tienes motivos para leerlo con recelo. Por eso publico el método completo y los números en bruto, para que puedas repetirlo. Y por eso incluyo también lo que salió bien, que es bastante.

Lo que más nos sorprendió: no es la seguridad, es el abandono

Llevan más de un año sin publicar nada 47 %
Llevan más de dos años 28 %
Mediana de tiempo desde la última publicación 279 días

Casi la mitad de las webs que miramos no ha cambiado desde hace más de un año. Y la mediana —279 días— significa que la web típica de este grupo lleva nueve meses parada.

Esto no es una métrica de vanidad. Una web que no cambia deja de responder a lo que el negocio hace hoy: los precios se quedan viejos, el servicio nuevo no aparece, el teléfono que cambió sigue mal.

WordPress: más de la mitad, sin actualizar

El 78 % usa WordPress. De esas 71 webs, pudimos ver la versión en el 70 %, y contrastarla con el listado oficial de WordPress.org:

Estado de la versión
Al día 48 %
Desactualizada 34 %
Con vulnerabilidades conocidas 18 %

O sea: algo más de la mitad no está al día, y cerca de una de cada cinco corre una versión que WordPress.org marca como insegura.

Y un detalle que facilita el trabajo a quien busca problemas: el 57 % deja accesible el fichero readme.html, que dice la versión exacta de WordPress sin que haya que adivinarla.

Matiz honesto: que una versión figure como insegura no significa que la web esté comprometida, ni que vaya a estarlo. Significa que hay vulnerabilidades públicas para esa versión y que quien quiera buscarlas lo tiene fácil. Es riesgo, no diagnóstico.

Lo demás que se ve desde fuera

Contenido mixto (recursos por http dentro de una web https) 38 %
Sin HSTS 77 %
Exponen la versión de PHP en las cabeceras 25 %
Sin HTTPS o sin redirección desde http 10 %
Certificado que caduca en menos de 30 días 4 %
Sin ninguna analítica (GA4, GTM o Matomo) 20 %
Sin banner de cookies detectable 22 %
Sin enlace a política de privacidad 11 %
Sin teléfono clicable ni WhatsApp 19 %
Sin viewport móvil 3 %
Peso mediano del HTML de portada 195 KB

Dos que me parecen las más caras, y no son las de seguridad:

Una de cada cinco no mide nada. Sin analítica no hay forma de saber si la web trae clientes, ni cuáles de las cosas que se hacen sirven. Se decide a ojo.

Una de cada cinco no tiene el teléfono clicable. En móvil, eso es pedirle al cliente que copie un número a mano. Es de las cosas más baratas de arreglar que existen.

Por sectores, y aquí está lo interesante

Sector Webs WordPress sin actualizar Más de 1 año sin publicar Mediana de días
Talleres 15 55 % 85 % 940
Veterinarias 9 62 % 89 % 744
Fontanería 10 40 % 71 % 563
Dentales 24 30 % 39 % 245
Fisioterapia 12 27 % 9 % 78
Gestorías 15 25 % 31 % 18
Academias 6 25 % 0 % 44

El patrón se repite: los sectores que abandonan la web son los mismos que no la actualizan. Talleres y veterinarias llevan de media dos años y medio sin tocar nada. Gestorías y academias publican cada pocas semanas.

No creo que sea una cuestión de presupuesto ni de saber más de tecnología. Se parece más a si la web forma parte del trabajo diario o no. Una gestoría cambia contenidos porque cambia la norma; un taller arregla coches y la web se quedó donde estaba el día que se entregó.

Con la muestra que tenemos, las cifras de veterinarias (9) y academias (6) son orientativas: hay que leerlas como una señal, no como un porcentaje firme.

También salió cosa buena

No todo es alarma, y omitirlo sería vender miedo:

  • El 97 % tiene viewport móvil. El «móvil primero» ya está ganado.
  • El 90 % fuerza HTTPS correctamente.
  • El 89 % tiene enlace a política de privacidad.
  • Ninguna tenía xmlrpc.php activo, que era una puerta clásica de ataques por fuerza bruta.
  • Casi la mitad de las WordPress están al día.

Cómo lo hicimos, para que puedas repetirlo

  • 92 webs de pymes de Madrid, 7 sectores, localizadas por búsqueda pública. Descartamos directorios, franquicias y cadenas: buscábamos negocios con web propia.
  • Solo peticiones GET públicas, con un User-Agent identificable que apunta a esta web. Sin credenciales, sin formularios, sin escaneo de puertos y sin pruebas de vulnerabilidad. Tres peticiones por web como mucho: portada, feed o sitemap, y readme.html en las WordPress.
  • El estado de la versión de WordPress se contrasta con la API oficial de WordPress.org.
  • No publicamos el nombre de ninguna web concreta, ni lo haremos. Los datos van solo en agregado por sector.
  • Fecha del análisis: 29 de agosto de 2026. Es una foto de ese día; las webs cambian.

Limitaciones, que las hay: 92 webs no son una muestra representativa de las pymes de Madrid, y la selección por búsqueda favorece a quien ya aparece en Google. Los porcentajes describen a este grupo, no a todo el tejido empresarial. Y el «tiempo sin publicar» solo se pudo medir en 76 de las 91: el resto no expone feed ni fechas en el sitemap.

Qué haría yo con esto si tuviera una web

Por orden de lo que cuesta arreglarlo:

  1. Mira si tu teléfono es clicable en el móvil. Treinta segundos.
  2. Comprueba que tienes analítica y que recibe datos. Si no mides, no decides.
  3. Mira la versión de tu WordPress y si está al día. Si no sabes cómo, quien te la hizo sí.
  4. Publica algo. Lo que sea, si hace un año que no tocas nada. Una página de servicio actualizada vale más que un blog abandonado.
  5. Y si el readme.html está accesible, bórralo. Es una línea.

Ninguna de las cinco necesita rehacer la web.

Sigue leyendo

Todos los artículos