Casi todas las pymes empiezan con el correo que viene incluido en el alojamiento web. Es gratis, está ahí y funciona. La pregunta llega cuando los correos empiezan a caer en spam, cuando alguien quiere el buzón en el móvil sin líos, o cuando hay que dar acceso a un empleado nuevo y nadie sabe cómo.
Aquí va la comparación en lo que afecta a la seguridad, sin entrar en qué plataforma es «mejor» en general.
La diferencia de fondo
El correo del hosting y una suite profesional no compiten en las mismas cosas:
| Correo del hosting | Suite profesional | |
|---|---|---|
| Coste | Incluido | Por buzón y mes |
| Segundo factor | Raro o inexistente | Sí, y se puede exigir a todo el equipo |
| Registro de accesos | Escaso; a veces inexistente | Quién entró, desde dónde y cuándo |
| Filtro antispam y antiphishing | Básico | Bueno, y con cuarentena administrable |
| Reputación de envío | Compartes IP con vecinos: si uno envía spam, te afecta | Infraestructura propia con buena reputación |
| Control central | Panel simple, poco granular | Altas, bajas, políticas y bloqueo remoto |
| Si cambias de hosting | Hay que migrar los buzones | El correo no se mueve |
Los tres problemas reales del correo del hosting
1. Reputación compartida
Tu correo sale por la misma dirección IP que el de docenas de clientes del mismo servidor. Si uno de ellos tiene la web comprometida y la usan para enviar spam —algo que vemos con frecuencia—, esa IP acaba en listas negras y tus correos empiezan a rebotar o a caer en spam sin que tú hayas hecho nada. Los síntomas y el diagnóstico están en por qué mis correos llegan a spam.
2. Sin segundo factor, la contraseña es todo
La mayoría de los paneles de correo de hosting no ofrecen verificación en dos pasos. Es decir: una contraseña filtrada en cualquier otro servicio y reutilizada aquí entrega el buzón entero. Y con el buzón se recuperan contraseñas de casi todo lo demás, incluido el acceso a tu web.
3. No hay forma de investigar
Cuando sospechas que alguien ha entrado en un buzón, lo primero que quieres ver son los accesos: fechas, direcciones IP, dispositivos. Si tu proveedor no guarda eso, la respuesta a «¿nos han entrado?» es «no se puede saber», que es la peor respuesta posible ante un incidente.
En los casos de fraude con cambio de número de cuenta —la estafa descrita en este artículo— el punto de partida es casi siempre un buzón comprometido. Sin registro de accesos ni segundo factor, es un escenario mucho más probable y mucho más difícil de cerrar.
Cuándo el correo del hosting es suficiente
No siempre hace falta cambiar. Es razonable quedarte como estás si:
- Sois pocas personas y el correo no es crítico para operar.
- No intercambiáis datos sensibles ni instrucciones de pago por correo.
- Tu proveedor ofrece al menos algún segundo factor y registros de acceso.
- Tienes SPF, DKIM y DMARC bien configurados y los correos llegan sin problemas.
Ese último punto es obligatorio en cualquier caso: SPF y DKIM explicados y cómo empezar con DMARC. Sin eso, da igual la plataforma: cualquiera puede escribir a tus clientes en tu nombre.
Cuándo conviene dar el salto
- Manejáis datos personales de clientes por correo, o instrucciones de cobro y pago.
- Ya habéis tenido un intento de fraude o un buzón comprometido.
- Hay rotación de personal y necesitáis dar y quitar accesos con orden: cerrar accesos.
- Los correos importantes se pierden en spam y estáis perdiendo negocio por ello.
- Necesitáis retener correo por obligación legal o contractual.
Si migras, hazlo en este orden
- Da de alta el dominio en la nueva plataforma y verifica la propiedad, sin tocar todavía los registros de correo.
- Crea los buzones y migra el contenido histórico con la herramienta de importación.
- Cambia los registros de entrega, y solo entonces.
- Actualiza SPF para incluir al nuevo proveedor y activa la firma DKIM.
- Revisa DMARC: con el cambio, lo que antes pasaba puede empezar a rechazarse.
- Activa el segundo factor para todo el equipo, empezando por dirección y administración.
- Revisa reglas de reenvío heredadas: es el momento perfecto para descubrir una que no debería existir.
- Mantén el buzón antiguo accesible unos días por si falta algo.
Si además vas a cambiar de alojamiento web a la vez, no lo hagas el mismo día. La lista de la migración web está en checklist para migrar de hosting, y ya avisa: el correo es lo que más se rompe.
La parte de cumplimiento
Tu proveedor de correo trata datos personales por cuenta tuya: es un encargado del tratamiento, con contrato y garantías. Si usas una suite internacional, revisa además dónde se alojan los datos y bajo qué mecanismo de transferencia. Es un punto que debe constar en tu registro de actividades de tratamiento.
Seguir leyendo en esta sección
- Un proveedor te cambia el número de cuenta: el protocolo que evita la estafa
- Han suplantado el correo de mi empresa para pedir dinero a un cliente: qué hacer
- DMARC: qué es y cómo activarlo sin quedarte sin correo
- Cómo reconocer un correo de phishing dirigido a tu empresa
- SPF y DKIM explicados para quien no es técnico
- Por qué mis correos llegan a spam (y cómo comprobarlo tú mismo)