Negocios

Un Drupal sin actualizar no ahorra: un hackeo puede costar a tu pyme entre $470 y $520 millones, según estimaciones citadas por La República.

Ese número no aparece en la cotización del que limpia el sitio, pero lo termina pagando el negocio. Mantener el sitio actualizado es la diferencia entre un gasto mensual pequeño y predecible y una pérdida enorme que llega sin aviso.

Esta no es una discusión técnica sobre CVEs. Es una decisión de negocio: qué pones en riesgo, cuánto cuesta reconstruir y cuándo el mantenimiento deja de ser un gasto para volverse un seguro barato.

Por qué tu Drupal se vuelve vulnerable sin actualizar

Un CMS no se hackea \"porque sí\". Se hackea porque queda expuesto a fallas que ya tienen solución pública y nadie aplicó esa solución en tu sitio.

El flujo es siempre el mismo:

  1. Alguien encuentra una vulnerabilidad en Drupal core o en un módulo contrib.
  2. El Drupal Security Team publica un aviso (SA-CORE o SA-CONTRIB) con la versión corregida.
  3. Miles de bots empiezan a escanear internet buscando sitios que todavía no actualizaron.
  4. El sitio que sigue igual recibe el ataque.

El 7 de octubre de 2026 el equipo de seguridad publicó 26 avisos de proyectos contrib en un solo día, encabezados por una falla altamente crítica de inyección de objetos PHP en Block AJAX (SA-CONTRIB-2026-192) que puede permitir ejecución remota de código en sitios que usan Layout Builder. La lista está en drupal.org/security, y ese ritmo no es excepcional: es el día a día del ecosistema.

El detalle que más cuesta entender a una pyme: la ventana de exposición no la decide el atacante, la decides tú. Un sitio actualizado cierra la ventana el mismo día del aviso. Uno sin mantenimiento la deja abierta meses.

Drupal 10 y el reloj que no se detiene

Hay una fecha que todo dueño de un sitio Drupal debería tener en el calendario: el 9 de diciembre de 2026 termina el soporte de Drupal 10. A partir de ese momento, Drupal 10 deja de recibir parches de seguridad del equipo central.

Eso significa que, aunque no instales nada raro, tu sitio entra a la categoría de software abandonado. Si tienes módulos contrib que solo funcionan en Drupal 10, el problema se multiplica: nadie los va a corregir y cada aviso nuevo te deja afuera. Migrar a Drupal 11 es una tarea planificable hoy; hacerlo un par de días antes de la fecha, con el sitio en producción y un incidente encima, no lo es.

Cuánto cuesta un hackeo para una pyme en Colombia

No existe un precio único, pero sí componentes que se repiten. Cuando un sitio Drupal es comprometido, la factura no es solo de un técnico arreglando el archivo infectado:

  • Respuesta a incidentes. Aislar el sitio, identificar el vector, revisar logs y confirmar si hubo robo de datos o de cuentas.
  • Limpieza y reconstrucción. Restaurar desde una copia limpia o, peor, reconstruir páginas, formularios y contenido afectado.
  • Reinstalación y re-endurecimiento. Actualizar core y contrib, revisar permisos, usuarios administradores y accesos.
  • Recuperar el SEO. Google marca los sitios con malware y avisa en los resultados de búsqueda. Recuperar posiciones tarda semanas o meses.
  • Ventas perdidas. En un ecommerce, cada día sin checkout es facturación que no vuelve.
  • Costo reputacional. Clientes y proveedores que vieron el sitio en rojo o recibieron correos de phishing desde tu propio dominio.

Para dimensionarlo con datos locales, el reporte State of Ransomware en Colombia 2026 de Sophos cifra el costo medio de recuperación en USD 650.510 para organizaciones colombianas. Y estimaciones de ACIS citadas por La República calculan pérdidas de entre $470 y $520 millones para una pyme tras tres días de inactividad por un ataque de ransomware. Son cifras de ataques más amplios que un simple defacement de sitio web, pero muestran el orden de magnitud: cuando la operación se detiene, los millones se van rápido.

La caída de tráfico que no se recupera sola

Un sitio desindexado no es solo un problema visible. En un blog o ecommerce que vive del tráfico orgánico, la pérdida más silenciosa es la de autoridad. Google tarda en volver a confiar en un dominio que sirvió malware; el posicionamiento ganado durante años se cae y no se recupera con \"volver a publicar\". Ese costo rara vez aparece en la cotización de quien limpia el sitio, pero es real y lo paga el negocio.

Cuánto cuesta mantener Drupal actualizado

Mantener un sitio Drupal sano es mucho más barato de lo que la gente teme, sobre todo comparado con lo anterior. Un plan de mantenimiento serio cubre:

  1. Aplicar parches de seguridad de core y contrib a medida que se publican.
  2. Actualizar Composer y dependencias.
  3. Revisar los avisos de seguridad y evaluar el impacto en tu sitio.
  4. Monitorear uptime, errores y respaldos verificados.
  5. Planificar las migraciones mayores, como el salto a Drupal 11.

Lo determinante del precio no es \"Drupal\", sino la complejidad: cuántos módulos contrib usas, si tienes funcionalidades a medida, si es multisitio o si tu ecommerce tiene integraciones con pasarelas y ERP. Por eso el dato honesto es depende del proyecto, y la forma correcta de decidir es pedir una propuesta con el inventario de módulos y el calendario de actualizaciones por delante.

Piensa en la comparación como un negocio, no como un gasto: el mantenimiento se paga todos los meses en una cifra predecible y pequeña; el hackeo llega una sola vez, sin aviso, en el peor momento y con una cifra que puede superar el presupuesto anual completo. La pregunta no es \"¿cuánto me ahorro si no actualizo?\", sino \"¿cuánto estoy dispuesto a perder si me hackean?\".

Si además una licencia propietaria o un SaaS te está cobrando mensualidad por el CMS, vale la pena revisar el modelo: Saibher entrega sitios y ecommerce en Drupal con licencia vitalicia, sin mensualidad por el software, y el mantenimiento se contrata como un servicio aparte y transparente.

Señales de que tu sitio ya está en riesgo

Antes de esperar el incidente, revisa estas señales. Si contestas \"sí\" a dos o más, tu sitio es un objetivo fácil:

  • No sabes qué versión de Drupal corre tu sitio ni cuándo se actualizó por última vez.
  • Tienes módulos contrib instalados hace años y sin actualizar.
  • Usas Drupal 10 y no tienes plan de migración antes de diciembre de 2026.
  • No hay respaldos automáticos verificados ni copia fuera del servidor.
  • El sitio vive en un hosting barato sin mantenimiento ni monitoreo.
  • Varias personas comparten una cuenta de administrador genérica.
  • Nunca se ha hecho una auditoría de seguridad.

Cada una de esas señales es corregible. El primer paso, incluso si no contratas a nadie, es saber exactamente en qué estado está tu instalación.

Qué hacer esta semana

No necesitas un proyecto enorme para bajar el riesgo. Empieza por lo básico y medible:

  1. Identifica la versión exacta de tu Drupal y la fecha de la última actualización.
  2. Actualiza core y todos los módulos contrib a las versiones con parches de seguridad publicadas.
  3. Activa respaldos automáticos y prueba restaurar uno. Un respaldo que nunca se restauró no es un respaldo.
  4. Revisa usuarios y permisos: elimina cuentas que no se usan y activa contraseñas fuertes o autenticación de dos pasos.
  5. Sitúa la migración a Drupal 11 en un calendario con fecha, no en una lista de pendientes.

Con eso hecho, el siguiente paso accionable es montar un plan de mantenimiento continuo. Si prefieres que lo haga un equipo que ya lo hace todos los días, en Saibher entregamos sitios y ecommerce en Drupal con licencia vitalicia (sin mensualidad por el software), además de ERP y POS a medida para pymes. Escríbenos por el formulario de contacto o por WhatsApp y te enviamos una cotización sin compromiso, con el inventario de tu sitio y un plan de actualización claro.

Preguntas frecuentes

¿Cuánto cuesta limpiar un sitio Drupal hackeado?

Depende del daño y del acceso que tuvo el atacante. No es lo mismo un archivo inyectado que un sitio con cuentas de administrador, contenido alterado y datos expuestos. Por eso conviene tratarlo como una respuesta a incidentes con diagnóstico previo y no como una reparación de precio fijo.

¿Puedo dejar mi Drupal en Drupal 10 después de diciembre de 2026?

Puedes dejarlo funcionando, pero quedará sin parches de seguridad oficiales. Eso lo convierte en un blanco fácil para bots que escanean vulnerabilidades conocidas. Lo recomendable es planear la actualización a Drupal 11 con antelación.

¿Es más barato migrar a otro CMS que actualizar Drupal?

No necesariamente. Migrar implica rediseñar funcionalidades, temas y contenidos, además de recuperar SEO. En muchos casos actualizar y mantener Drupal sale más económico y menos riesgoso que rehacer el sitio en otra plataforma.

¿Con qué frecuencia debo actualizar mi sitio Drupal?

Los parches de seguridad se aplican cuando el Drupal Security Team los publica, no cuando alguien se acuerde. Un plan de mantenimiento revisa avisos, evalúa impacto y actualiza de forma continua, y programa las migraciones mayores con meses de anticipación.

¿Vale la pena pagar mantenimiento si mi sitio casi no cambia?

Sí, precisamente porque casi no cambiaste el sitio es que quedó vulnerable. La seguridad la determina el software que corre por debajo, no cuánto contenido publicas. El mantenimiento mantiene cerradas las puertas que otros ya conocen.

Compartir