
MagnoSec Blog
Errores al contratar el desarrollo de tu web y cómo evitarlos
Los ocho errores que más caros salen al contratar una web
Contratar el desarrollo de una web debería ser sencillo y casi nunca lo es, porque se mezclan tres cosas que la gente no suele manejar: tecnología, dinero y confianza. La mayoría de los problemas que vemos no vienen de un proveedor incompetente. Vienen de un encargo mal definido desde el primer día, que deja libre al proveedor para interpretar y al cliente para decepcionarse. Esta es la lista de errores que más caros salen, en orden de frecuencia, con la forma de evitarlos antes de firmar.
Error 1: contratar sin alcance escrito
El primero y el que causa más conflictos: contratar sin alcance escrito. Un presupuesto que dice desarrollo de página web corporativa y 4.500 euros no significa nada. No dice cuantas páginas, ni si el diseño está incluido, ni quién escribe los textos, ni si hay blog, ni si hay formularios, ni si hay versión en otro idioma, ni qué pasa después de la entrega. Cuando no hay alcance, cada petición razonable del cliente se convierte en una discusión sobre si estaba incluida. La solución es sencilla y no cuesta dinero: una lista numerada de entregables antes de firmar, con lo que entra y, sobre todo, con lo que no entra. El apartado de lo que no entra es el que evita las sorpresas.
Error 2: dejar el dominio y el hosting a nombre del proveedor
El segundo error es dejar el dominio, el hosting y las cuentas a nombre del proveedor. Es comodo, porque el proveedor lo configura todo y tu no tienes que tocar nada. Y es la trampa más cara de todas. Hemos visto empresas que descubrieron que su dominio estaba registrado a nombre de la agencia cuando querian cambiar de proveedor, y negociar la cesión de tu propio dominio desde una posición de dependencia total es una de las conversaciones más desagradables que existen. La regla es simple: el dominio, el repositorio de código, la cuenta de hosting, la cuenta de analítica y las cuentas de correo se registran a tu nombre, con tu correo, y el proveedor recibe acceso. No al reves.
Error 3: pagar el cien por cien por adelantado
El tercero es pagar el cien por cien por adelantado. Un pago de inicio razonable está entre el treinta y el cincuenta por ciento, y el resto se reparte en hitos verificables: cuando la estructura funciona, cuando el diseño está integrado, cuando la web está en el servidor de pruebas. Si un proveedor exige el total por adelantado, lo que está haciendo es eliminar tu capacidad de exigir nada. Y si no acepta el pago por hitos, eso ya es información sobre cómo va a ir el proyecto.
Error 4: no acordar la entrega del código y la propiedad
El cuarto error es no fijar por escrito la propiedad y la entrega. No basta con que la web funcione: hay que acordar que al terminar, y también si el proyecto se interrumpe, recibes el código fuente, la base de datos, las credenciales y la documentación suficiente para que otra persona pueda continuar. Un proveedor que se niega a entregar el código fuente está vendiéndote una dependencia permanente, no un proyecto. Y esto se firma antes, no se discute cuando ya hay un problema.
Error 5: publicar sin ninguna revisión de seguridad
El quinto error es no pedir ninguna revisión de seguridad antes de publicar. Es el más extendido porque casi nadie lo mete en el presupuesto: una agencia entrega la web cuando funciona, no cuando es segura. Ahí aparecen los problemas que nadie mira y que están en la mayoría de las webs corporativas: un formulario que acepta envíos automatizados sin límite, un panel de administración accesible desde la ruta por defecto con una contraseña debil, un listado de directorios expuesto, cabeceras de seguridad ausentes, dependencias con vulnerabilidades publicas conocidas. No hace falta un atacante sofisticado para encontrar esto: hace falta un escaneo automático. Si la web guarda datos de clientes, esto no es una recomendación, es lo mínimo.
Error 6: no medir nada después de publicar
El sexto error es no medir nada después de publicar. Una web sin analítica es una web que no puedes mejorar, solo cambiar a ciegas. Y medir no es solo contar visitas: es saber de qué canal viene cada visita, en qué página entra, por dónde se va y cuántas rellenan el formulario de contacto. Sin eso, cuando la web no traiga clientes no vas a saber si el problema es que no llega nadie, que llega gente equivocada o que llega la gente correcta y la web no convence. Son tres problemas distintos con tres soluciones distintas, y sin datos no hay forma de distinguirlos.
Error 7: decidir solo por precio
El séptimo error es decidir por precio y no por criterio técnico. La web más barata suele ser la que más cuesta: plantilla con quince plugins, sin mantenimiento, lenta, vulnerable y con limitaciones que obligan a rehacerla entera en dos años. La comparación correcta no es lo que cuesta construirla, sino lo que cuesta tenerla funcionando tres años: desarrollo más mantenimiento más el coste de lo que se rompe.
Error 8: no preguntar quién mantiene la web
El octavo error es no preguntar quién va a mantenerla. Una web no es un mueble, es un sistema que se actualiza, se ataca y se rompe. Si el proveedor no te explica con qué tecnología está hecha, por qué la eligió y quién la va a mantener dentro de un año, la respuesta probable es que nadie, y ese nadie es tu problema. Antes de firmar, pregunta explicitamente: quién actualiza las dependencias, quién hace copias de seguridad, quién responde si la web se cae un sábado y cuánto tarda en responder.
Temas tratados
contratar desarrollo web · contratar empresa desarrollo web · errores desarrollo web · como contratar una página web · contratar programador freelance · presupuesto desarrollo web · elegir agencia web · contrato desarrollo web
Preguntas frecuentes
Cuánto se debe pagar por adelantado al contratar una web?
Entre el treinta y el cincuenta por ciento al inicio, y el resto por hitos verificables: estructura funcionando, diseño integrado, web en el servidor de pruebas, entrega final. Si un proveedor exige el cien por cien por adelantado, está eliminando tu capacidad de exigir nada durante el proyecto.
A nombre de quién debe estar el dominio de mi web?
Siempre a tu nombre, con tu correo electrónico, y el proveedor con acceso. Lo mismo vale para el repositorio de código, el hosting, la analítica y las cuentas de correo. Si el dominio está a nombre de la agencia, cambiar de proveedor deja de ser una decisión tuya y pasa a ser una negociación.
Qué debe incluir un presupuesto de desarrollo web?
Alcance numerado con lo que entra y lo que no, si el diseño está incluido, quién entrega los textos, cuantas revisiones, plazo de entrega, condiciones de pago por hitos, si hay revisión de seguridad y en qué consiste, y qué pasa después de la entrega. Si falta el apartado de lo que no entra, el presupuesto no esta cerrado.
Qué preguntas hay que hacer antes de firmar con una agencia web?
Quién va a mantener la web después, con qué tecnología está hecha y por qué, quién actualiza las dependencias, quién hace copias de seguridad, cuanto tarda en responder si la web se cae, y si entrega el código fuente si el proyecto se interrumpe. Las respuestas a estas cinco preguntas dicen más que el precio.
Merece la pena contratar a un freelance en lugar de una agencia?
Puede merecerlo si el alcance es pequeño y cerrado, el freelance tiene referencias verificables y existe un plan para lo que pasa cuando no esté disponible. El riesgo no es la calidad técnica, es la continuidad: una web hecha por una sola persona sin documentación ni repositorio compartido queda huérfana en cuanto esa persona cambia de trabajo.
Servicios de desarrollo
MagnoSec Product
Desarrollo web
Webs corporativas, portales y aplicaciones web a medida.
MagnoSec Product
Apps móviles
Aplicaciones iOS y Android con backend y publicación incluidos.
MagnoSec Product
Landing pages
Páginas de captación orientadas a conversión y medidas.
MagnoSec Product
Paquetes y precios
Seis paquetes con precio cerrado, del diseño al pentest.
Servicios de auditoría
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
Servicios de desarrollo relacionados
MagnoSec Product
Desarrollo Web
Webs corporativas y tiendas online con seguridad revisada antes de publicar.
MagnoSec Product
Soluciones y packs
Packs cerrados de producto: lanzamiento, diseño, MVP y build securizado.
MagnoSec Product
Landing Pages
Páginas de captación orientadas a conversión, rápidas y securizadas.
¿Necesitas construir o mejorar tu producto digital?
Desarrollamos webs, landing pages, apps móviles y MVPs, y los entregamos ya securizados: revisión de seguridad antes de publicar. Presupuesto cerrado en 24 horas.
Artículos relacionados
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma