Principio fundamental
La seguridad de la infraestructura y la seguridad de una
aplicación alojada son responsabilidades diferentes.
TicoDesign protege y administra razonablemente su plataforma
de Hosting, mientras que el propietario o responsable técnico
deberá mantener seguro, actualizado y correctamente administrado
el software instalado dentro de su cuenta.
01
Objeto y alcance
Esta política establece las medidas que TicoDesign podrá
adoptar cuando una cuenta de Hosting, sitio web, aplicación,
archivo, correo electrónico o servicio relacionado presente
indicios de compromiso, infección, abuso o riesgo de seguridad.
Aplica a sitios administrados por clientes, webmasters,
desarrolladores, terceros y también a proyectos desarrollados
por TicoDesign cuando su mantenimiento posterior no forme
parte de un servicio contratado.
02
Seguridad de la infraestructura
TicoDesign adopta medidas razonables para proteger la
infraestructura utilizada para proporcionar los servicios
de Web Hosting.
Estas medidas pueden incluir actualizaciones, controles
de acceso, monitoreo, aislamiento de cuentas, filtros,
sistemas de detección, protección de servicios y otras
herramientas de seguridad.
Ninguna infraestructura conectada a Internet puede
considerarse absolutamente inmune a vulnerabilidades,
ataques o incidentes.
03
Seguridad del sitio web
El propietario o responsable técnico deberá mantener
razonablemente seguro el software instalado dentro
de su cuenta.
Esto incluye CMS, plugins, módulos, temas, librerías,
aplicaciones, contraseñas, usuarios, formularios,
bases de datos y demás componentes bajo su administración.
Un servidor seguro no convierte automáticamente en seguro un sitio desactualizado
WordPress, Joomla, plugins, temas, sistemas propios y demás
aplicaciones pueden contener vulnerabilidades independientes
de la infraestructura. Mantener el Hosting activo no sustituye
el mantenimiento de la aplicación.
04
Responsabilidad sobre credenciales
El cliente es responsable de proteger las contraseñas y
credenciales utilizadas para acceder a su Hosting, correo,
FTP, paneles administrativos, bases de datos y aplicaciones.
Las credenciales deberán utilizar contraseñas adecuadas
y no deberán compartirse innecesariamente con personas
que no requieran acceso.
05
Software actualizado
El propietario o webmaster deberá mantener actualizados
los componentes de software cuya administración le
corresponda.
Utilizar versiones descontinuadas, plugins abandonados,
temas vulnerables, librerías antiguas o aplicaciones
sin mantenimiento aumenta considerablemente el riesgo
de compromiso.
06
WordPress, Joomla y otros CMS
Los sistemas de gestión de contenido requieren mantenimiento
periódico de su núcleo, plugins, extensiones, temas y
demás componentes.
La instalación inicial de WordPress, Joomla u otro CMS
no implica que TicoDesign asuma permanentemente su
actualización o mantenimiento.
Si el cliente administra directamente el sitio o utiliza
un webmaster externo, corresponde a dicho responsable
mantener la instalación en condiciones adecuadas.
07
Sitios abandonados o sin mantenimiento
Un sitio que permanece durante largos períodos sin
mantenimiento puede convertirse en un riesgo aunque
aparentemente continúe funcionando.
Vulnerabilidades conocidas pueden ser explotadas
automáticamente por bots y sistemas maliciosos sin
necesidad de que exista un ataque dirigido específicamente
contra el propietario.
Un sitio que “todavía funciona” puede estar vulnerable
La ausencia de errores visibles no significa que WordPress,
Joomla, plugins, temas o código antiguo continúen siendo
seguros. El mantenimiento debe realizarse antes de que
ocurra una infección, no únicamente después.
08
Qué consideramos un incidente de seguridad
Podrán considerarse incidentes de seguridad, entre otros,
la presencia de malware, código malicioso, puertas traseras,
archivos alterados, phishing, spam, redirecciones no
autorizadas, scripts de ataque, usuarios desconocidos,
explotación de vulnerabilidades o accesos no autorizados.
También podrá considerarse incidente cualquier actividad
que represente un riesgo razonable para el cliente,
terceros o la infraestructura.
09
Malware
Se entenderá como malware cualquier archivo, código,
script o componente utilizado para ejecutar actividades
maliciosas, obtener acceso no autorizado, modificar
información, distribuir contenido dañino o comprometer
sistemas.
Un archivo malicioso podrá ser bloqueado, aislado,
renombrado, eliminado o tratado mediante los mecanismos
de seguridad disponibles cuando resulte necesario para
proteger la infraestructura.
10
Phishing y sitios fraudulentos
No está permitido utilizar nuestros servicios para
suplantar entidades, recolectar fraudulentamente
credenciales, tarjetas, información financiera,
datos personales u otra información mediante engaño.
Los sitios, páginas o archivos identificados razonablemente
como phishing podrán ser deshabilitados inmediatamente.
11
Sitio legítimo utilizado para phishing
Un sitio legítimo también puede ser comprometido por
terceros e incorporar páginas fraudulentas sin conocimiento
de su propietario.
Aunque el cliente no haya creado intencionalmente dicho
contenido, será necesario contener el incidente y limpiar
la aplicación antes de permitir nuevamente su funcionamiento
normal.
Un sitio comprometido podrá salir del aire inmediatamente
Si detectamos malware, phishing, envío abusivo, código malicioso
o una amenaza que pueda perjudicar a visitantes, servidores
o terceros, TicoDesign podrá suspender el sitio o la cuenta
sin esperar una autorización previa del cliente.
12
Suspensión preventiva
La suspensión preventiva es una medida de contención
destinada a impedir que una amenaza continúe ejecutándose
o propagándose.
Dependiendo de la situación, podrá suspenderse un archivo,
directorio, aplicación, sitio, servicio de correo o la
cuenta completa.
La medida aplicada dependerá de la gravedad y alcance
técnico del incidente.
13
La suspensión preventiva no es una cancelación
Suspender temporalmente un servicio por razones de
seguridad no significa necesariamente que el contrato
haya sido cancelado.
El servicio podrá permanecer suspendido mientras exista
una amenaza o hasta que se cumplan las condiciones
necesarias para su reactivación.
14
Actuación sin autorización previa
Cuando esperar una respuesta del cliente pueda permitir
que continúe una infección, ataque, fraude, envío de spam
o afectación de terceros, TicoDesign podrá aplicar
inmediatamente medidas técnicas de contención.
Estas acciones buscan proteger al propio cliente, los
usuarios afectados y la infraestructura compartida.
15
Notificación al cliente
Cuando se detecte un incidente que requiera intervención
del propietario, TicoDesign procurará comunicar la
situación utilizando los datos de contacto disponibles.
La comunicación podrá indicar el problema detectado,
medidas aplicadas y alternativas disponibles para
continuar con la atención.
16
Datos de contacto actualizados
El cliente deberá mantener actualizados sus medios de
contacto para poder recibir comunicaciones relacionadas
con seguridad.
La imposibilidad de contactar al propietario no obliga
a TicoDesign a mantener en funcionamiento un servicio
que represente un riesgo.
La seguridad tiene prioridad sobre mantener un sitio publicado
Cuando exista una amenaza activa, nuestra prioridad será
contenerla. El hecho de que un sitio sea comercial, reciba
ventas o sea importante para el cliente no obliga a mantenerlo
públicamente accesible mientras continúe comprometido.
17
Opciones después de una suspensión
Dependiendo del incidente, el cliente podrá optar por
atender el sitio mediante su propio webmaster, solicitar
soporte técnico a TicoDesign cuando esté disponible o
mantener temporalmente suspendida la aplicación.
TicoDesign podrá indicar las condiciones mínimas que
deberán cumplirse antes de permitir nuevamente la
publicación.
18
Soporte para limpieza o reparación
Cuando resulte posible, TicoDesign podrá ofrecer servicios
técnicos para analizar, limpiar, actualizar o reparar
una aplicación comprometida.
El alcance dependerá del tipo de sitio, tecnología,
estado de los archivos, disponibilidad de respaldos
y gravedad del incidente.
19
La limpieza de malware puede tener costo
La investigación, limpieza, reparación, actualización
o recuperación de un sitio comprometido constituye
trabajo técnico sobre la aplicación del cliente y no
se considera automáticamente incluido dentro del precio
ordinario del Web Hosting.
Cuando corresponda, TicoDesign informará al cliente
sobre el servicio y costo aplicable antes de realizar
trabajos adicionales.
Web Hosting no incluye reparación gratuita de sitios hackeados
El Hosting proporciona infraestructura. Investigar una
infección, limpiar archivos, reparar código, actualizar
aplicaciones o reconstruir un sitio comprometido puede
requerir un servicio técnico adicional.
20
Responsabilidad del webmaster
Cuando el sitio sea administrado por el cliente o por
un tercero, corresponde a su webmaster investigar y
corregir las vulnerabilidades que hayan permitido
el incidente.
Eliminar únicamente los archivos maliciosos sin corregir
la vulnerabilidad original puede permitir que el sitio
vuelva a ser comprometido.
21
Reinfecciones
Si un sitio previamente limpiado vuelve a presentar
malware, TicoDesign podrá suspenderlo nuevamente.
Las reinfecciones pueden indicar que permanecen puertas
traseras, credenciales comprometidas, software vulnerable
u otras causas que todavía no han sido corregidas.
Cada nueva intervención técnica podrá requerir una
evaluación independiente.
22
Contraseñas comprometidas
Cuando exista evidencia o sospecha razonable de acceso
no autorizado, podrán solicitarse cambios de contraseñas
del panel, FTP, correo, bases de datos, CMS y demás
servicios relacionados.
En determinadas situaciones TicoDesign podrá restablecer
credenciales técnicas bajo su administración para
proteger la cuenta.
23
Correo comprometido
Una cuenta de correo comprometida puede ser utilizada
para enviar spam, fraude, malware o grandes cantidades
de mensajes sin conocimiento del propietario.
TicoDesign podrá cambiar credenciales, limitar envíos
o suspender temporalmente el buzón cuando resulte
necesario para detener el abuso.
Consultar política de correo electrónico →
24
Spam originado desde aplicaciones
Un sitio comprometido puede utilizar formularios,
scripts PHP u otros mecanismos para enviar mensajes
masivos desde el servidor.
Cuando se detecte esta actividad podrán deshabilitarse
temporalmente las funciones responsables hasta que
la aplicación sea asegurada.
25
Reputación de servidores e IP
Las actividades maliciosas de una cuenta pueden afectar
la reputación de direcciones IP, correo electrónico
y otros servicios utilizados por múltiples clientes.
Por esta razón TicoDesign podrá actuar rápidamente
contra actividades que puedan provocar bloqueos,
listas de reputación negativa u otras afectaciones
a la infraestructura.
26
Consumo de recursos provocado por ataques
Malware, bots, ataques automatizados y aplicaciones
comprometidas pueden generar consumos elevados de CPU,
memoria, procesos, I/O o transferencia.
Cuando una cuenta alcance o exceda sus límites debido
a un incidente de seguridad podrá experimentar lentitud,
errores o limitaciones automáticas.
Consultar recursos y límites de Hosting →
27
Archivos sospechosos
Los sistemas de seguridad podrán identificar archivos
potencialmente peligrosos o comportamientos compatibles
con código malicioso.
Dependiendo de las herramientas utilizadas, estos archivos
podrán ser bloqueados, aislados o requerir revisión.
Una detección automatizada constituye un indicador técnico
que podrá requerir análisis adicional según el caso.
28
Falsos positivos
Como ocurre con cualquier sistema automatizado de seguridad,
determinadas detecciones pueden requerir revisión para
determinar si corresponden realmente a código malicioso.
TicoDesign podrá revisar razonablemente una detección
cuando exista información suficiente para hacerlo.
29
Respaldos y sitios comprometidos
El propietario deberá conservar respaldos independientes
de su información.
Cuando exista una copia limpia anterior al incidente,
esta puede facilitar considerablemente la recuperación.
TicoDesign no garantiza que exista una copia utilizable
de un sitio comprometido si el cliente no ha contratado
expresamente un servicio de respaldo que contemple
dicha disponibilidad.
Consultar política de respaldos →
El propietario debe conservar una copia de su sitio web
Si un sitio es destruido, cifrado, alterado o comprometido,
puede ser necesario solicitar al propietario una copia
limpia para reconstruirlo. El Web Hosting no sustituye
la responsabilidad de conservar respaldos propios.
30
Restaurar una copia no garantiza eliminar la causa
Restaurar un respaldo anterior puede recuperar archivos,
pero no necesariamente elimina la vulnerabilidad que
permitió el ataque.
Después de una restauración deberán revisarse actualizaciones,
credenciales, plugins, código y demás componentes que
pudieran haber originado el compromiso.
31
Respaldos también pueden contener malware
Una copia de seguridad realizada después de que el sitio
fue comprometido puede contener los mismos archivos
maliciosos o vulnerabilidades existentes en producción.
Por esta razón la existencia de un respaldo no garantiza
automáticamente que dicho respaldo sea seguro para
restaurar.
32
Requisitos para reactivar un sitio
Antes de reactivar un sitio suspendido por seguridad,
TicoDesign podrá requerir que se hayan eliminado las
amenazas detectadas y corregido razonablemente las
condiciones que originaron el incidente.
Dependiendo del caso, también podrán solicitarse
actualizaciones, cambios de credenciales, eliminación
de componentes vulnerables o restauración de una copia
considerada adecuada.
33
Revisión antes de reactivar
TicoDesign podrá realizar comprobaciones técnicas
razonables antes de permitir nuevamente el acceso
público a un sitio suspendido.
Estas comprobaciones no constituyen una certificación
absoluta de que la aplicación se encuentre libre de
toda vulnerabilidad presente o futura.
No reactivaremos conscientemente una amenaza activa
La solicitud del cliente de “poner nuevamente el sitio en línea”
no obliga a TicoDesign a reactivar una aplicación mientras
existan indicios razonables de malware, phishing, spam,
vulnerabilidades críticas u otra actividad perjudicial.
34
Sitios que no pueden ser reparados razonablemente
En determinados casos el nivel de compromiso, antigüedad
o deterioro de una aplicación puede hacer poco razonable
intentar una limpieza convencional.
TicoDesign podrá recomendar restaurar una copia limpia,
reconstruir el sitio, actualizar la plataforma o sustituir
la aplicación por una solución moderna.
35
Aplicaciones obsoletas e inseguras
TicoDesign podrá rechazar la reactivación de software
que represente un riesgo evidente por depender de
tecnologías descontinuadas, vulnerabilidades conocidas
o componentes que ya no reciben actualizaciones de
seguridad.
En estos casos podrá requerirse una actualización o
sustitución antes de permitir su publicación.
36
Actualizaciones de PHP, bases de datos y servidor
TicoDesign podrá actualizar los componentes de su
infraestructura cuando resulte necesario para mantener
seguridad, compatibilidad y soporte tecnológico.
El propietario o webmaster deberá mantener sus aplicaciones
compatibles con versiones vigentes y razonablemente
soportadas.
No estamos obligados a conservar indefinidamente versiones
inseguras únicamente porque una aplicación antigua
dependa de ellas.
37
Actualizaciones urgentes de seguridad
Determinadas actualizaciones del servidor pueden aplicarse
automáticamente o con carácter urgente.
Cuando una actualización sea necesaria para corregir
vulnerabilidades o mantener la seguridad de la plataforma,
podrá realizarse sin notificación individual previa.
El webmaster deberá revisar periódicamente la compatibilidad
y funcionamiento de sus aplicaciones.
No retrasaremos una actualización crítica para conservar código abandonado
Si una aplicación deja de funcionar porque depende de
tecnologías inseguras o descontinuadas, deberá ser actualizada
por su propietario o webmaster. La protección de la
infraestructura tiene prioridad.
38
Monitoreo no equivale a mantenimiento del sitio
TicoDesign podrá utilizar herramientas para detectar
comportamientos anormales, malware, spam o amenazas
dentro de su infraestructura.
La existencia de estas herramientas no significa que
TicoDesign revise permanentemente cada archivo, plugin,
actualización o funcionalidad de todos los sitios alojados.
39
No existe garantía de detección inmediata
Los mecanismos de seguridad reducen riesgos, pero no
pueden garantizar que toda amenaza sea identificada
inmediatamente o antes de producir algún efecto.
Nuevas vulnerabilidades, código oculto y técnicas
desconocidas pueden dificultar la detección automática.
40
Servicio de mantenimiento web
Los clientes que no dispongan de un webmaster o responsable
técnico pueden consultar la disponibilidad de nuestros
servicios adicionales de mantenimiento web.
Estos servicios pueden contemplar revisiones, actualizaciones
y otras tareas preventivas según el alcance contratado.
Contratar mantenimiento reduce riesgos, pero no constituye
una garantía absoluta contra ataques o vulnerabilidades.
41
Contenido malicioso o prohibido publicado intencionalmente
Cuando la actividad maliciosa no sea consecuencia de un
compromiso sino de una utilización intencional del servicio
para fraude, phishing, distribución de malware, ataques
u otras actividades prohibidas, TicoDesign podrá suspender
o terminar el servicio conforme a las políticas aplicables.
42
Reportes de terceros
TicoDesign podrá investigar reportes razonables provenientes
de usuarios, proveedores, organizaciones de seguridad,
registros, autoridades u otros terceros relacionados con
actividades potencialmente maliciosas alojadas en nuestra
infraestructura.
Un reporte no implica automáticamente culpabilidad del
cliente, pero podrá justificar una revisión y, cuando
exista riesgo suficiente, medidas preventivas.
43
Investigaciones y requerimientos
Cuando exista un requerimiento legal válido o una
investigación relacionada con actividades potencialmente
ilícitas, TicoDesign actuará conforme a la legislación
aplicable y a sus obligaciones como proveedor de servicios.
44
Incidentes originados fuera de TicoDesign
Un compromiso puede originarse en computadoras infectadas,
contraseñas robadas, redes inseguras, dispositivos del
cliente, desarrolladores externos, plugins, proveedores
o servicios ajenos a TicoDesign.
La presencia de malware dentro de una cuenta no constituye
por sí sola evidencia de que la infraestructura general
de TicoDesign haya sido comprometida.
Un sitio hackeado no significa automáticamente que el servidor fue hackeado
Antes de determinar el origen de un incidente deben analizarse
la aplicación, credenciales, plugins, temas, dispositivos,
accesos externos y demás componentes involucrados.
45
Responsabilidad sobre daños producidos por una aplicación comprometida
El cliente deberá atender oportunamente las incidencias
relacionadas con aplicaciones bajo su administración.
TicoDesign realizará las acciones razonables que correspondan
dentro de su infraestructura, pero no puede asumir
responsabilidad por código, vulnerabilidades, credenciales
o servicios externos que no se encuentren bajo su control.
46
Relación con la política de sitios publicados por clientes
Cuando un sitio haya sido publicado, desarrollado o
administrado directamente por el cliente o por terceros,
también serán aplicables las condiciones específicas
relacionadas con responsabilidad sobre contenido,
mantenimiento y administración.
Consultar política de sitios publicados por clientes →
47
Relación con la política general de Hosting
Esta política complementa las condiciones generales del
servicio de Web Hosting y sus límites técnicos.
Consultar política de Web Hosting →
Ante una amenaza activa podemos actuar primero y notificar después
Malware, phishing, spam, ataques o código comprometido pueden
perjudicar al propio cliente y a terceros en cuestión de
minutos. Cuando exista un riesgo razonable, TicoDesign podrá
aislar, limitar o suspender inmediatamente el componente
afectado y posteriormente coordinar con el cliente las
acciones necesarias para su recuperación.
La seguridad es una responsabilidad compartida
TicoDesign protege y mantiene la infraestructura que administra.
El cliente y su webmaster deben proteger y mantener las
aplicaciones que publican. Cuando un sitio representa un
riesgo, primero se contiene la amenaza y posteriormente se
determina la forma segura de repararlo y reactivarlo.
Vigencia
Esta política corresponde a la versión
1.0 y se encuentra vigente desde
agosto de 2026. TicoDesign podrá actualizar
sus procedimientos y medidas de seguridad conforme evolucionen
las amenazas, tecnologías, herramientas de protección,
infraestructura y prácticas de seguridad aplicables.