Evaluamos la seguridad web de 17 portales de gobiernos autónomos descentralizados (GAD) municipales de todo Ecuador utilizando el Observatorio HTTP de Mozilla[cite: 1], la misma herramienta pública y gratuita que cualquiera puede usar para auditar un sitio web en cuestión de minutos. El resultado no deja lugar a interpretaciones: ningún portal alcanza el Nivel A, el promedio del sector se sitúa en 27,6 de 100, y el 70,6 % opera actualmente en los Niveles D o F.
Esto ya no es solo un problema técnico. Los portales municipales procesan registros de identidad de los ciudadanos, impuestos a la propiedad, registros catastrales y documentación cívica de miles de residentes. Con la Ley Orgánica de Protección de Datos Personales (LOPDP) plenamente vigente y la Superintendencia de Protección de Datos Personales (SPDP) realizando auditorías de manera activa, cada marca roja en este estudio representa, potencialmente, un incumplimiento normativo documentable[cite: 1].
Conclusiones principales
- 0 de 17 portales logran el Nivel A en seguridad web.
- 100% falla en la Política de Seguridad de Contenido (CSP), el control fundamental contra la inyección de código malicioso en el navegador del ciudadano.
- El 70.6% del sector (Niveles D, D- y F) opera con vectores de ataque explotables hoy en día sin herramientas sofisticadas.
- 5 de 17 portales no implementan SRI en absoluto (una penalización crítica de -50 puntos), dejando los recursos externos sin verificación de integridad.
- Existe una brecha de 70 puntos entre la mejor postura del sector (quevedo.gob.ec, 70/100) y la más baja (0/100 en cuatro portales).
Los proveedores de infraestructura no explican los resultados.
Contrastamos los hallazgos por proveedor de servidor e infraestructura, y el patrón se repite: simplemente operar detrás de un CDN moderno o un proxy no se traduce, por sí mismo, en una postura de seguridad robusta.
Los tres portales enrutados a través de Cloudflare (quevedo.gob.ec, esmeraldas.gob.ec y guayaquil.gob.ec) obtienen puntuaciones en los niveles B, C y F respectivamente—el proxy reduce la exposición superficial de la red, pero no puede reemplazar la configuración segura de encabezados a nivel de aplicación.
Versiones al Final de su Vida Útil Expuestas en los Encabezados
Dos portales exponen explícitamente versiones de PHP sin parches en sus encabezados HTTP: babahoyo.go b.ec ejecuta PHP 7.3.33, y esmeraldas.go b.ec ejecuta PHP 5.6.40—este último cargado con más de una década de vulnerabilidades conocidas sin parches de seguridad disponibles.
La nueva realidad: Este también es un riesgo bajo la LOPDP
Los GAD municipales procesan registros de identificación nacional, registros de tierras, cuentas de impuestos sobre la propiedad y documentación cívica perteneciente a sus ciudadanos—precisamente los datos personales rigurosamente protegidos bajo la LOPDP[cite: 1]. Dos artículos legales se conectan directamente con nuestros hallazgos:
Seguridad de los datos personales
Ordena la implementación de medidas técnicas, organizativas y de seguridad adecuadas y necesarias de acuerdo con el estado de la técnica[cite: 1]. La Política de Seguridad de Contenidos (CSP) es gratuita y ha sido un estándar web universal durante años; su completa omisión en todo el sector es indefendible durante una auditoría regulatoria o una revisión posterior a un incidente.
Protección de datos desde el diseño y de forma predeterminada
Requiere que los controles de seguridad y los principios adecuados de procesamiento de datos se integren en los sistemas digitales desde su concepción inicial, en lugar de añadirse como parches reactivos después de un compromiso de seguridad[cite: 1].
Precedente legal: Sanciones contra LigaPro
Este riesgo ya no es meramente teórico. En enero de 2026, la SPDP sancionó a la Liga Profesional de Fútbol de Ecuador (LIGAPRO) con una multa de USD 95,502.63 por no implementar la protección de datos por diseño y por defecto en su aplicación Fan ID—el mismo principio regulatorio que se aplica a los hallazgos de seguridad web en este estudio. Un incidente grave puede desencadenar procedimientos de sanción simultáneos por parte de múltiples organismos de supervisión.
La Buena Nueva
La fase inicial de remediación técnica—implementación de CSP, HSTS y X-Frame-Options—no tiene costo de licencia de software y puede completarse en menos de 30 días por el personal interno de TI[cite: 1]. Representa la forma más rápida de mitigar los vectores de ataque mientras se genera evidencia tangible de cumplimiento antes de cualquier posible auditoría de SPDP.
Qué hacer ahora
- Solicita una evaluación diagnóstica gratuita para su municipio utilizando HTTP Observatory—toma 5 minutos, no requiere credenciales y no tiene costo alguno.
- Revisen con sus equipos legales y de TI. si tiene un Delegado de Protección de Datos (DPD) designado y un protocolo de respuesta a incidentes de seguridad formalmente establecido.
- Dar prioridad a las medidas técnicas de remediación de la Fase 1 (CSP, HSTS, X-Frame-Options) antes de invertir en complejas suites de software de terceros.
- ANÁLISIS Observatorio HTTP de Mozilla: Herramienta pública de escaneo de seguridad web y encabezados de respuesta del servidor — observatory.mozilla.org[cita: 1]
- PLATAFORMA Informe de rendimiento web: Plataforma de monitoreo continuo y evaluación de vulnerabilidades para el sector público — webperformancereport.com[cita: 1]
- REGLAMENTO Organic Law on Personal Data Protection (LOPDP): Artículos 37 y 39 — procuraduria.utpl.edu.ec[cita: 1]
- REGULADOR Superintendency for the Protection of Personal Data (SPDP): Resoluciones de sanciones, aplicación y auditorías públicas — spdp.gob.ec[cita: 1]
- AUTOR URBADIGITAL SA: Ingeniería especializada, sistemas de software de alta gama y firma de datos en Ecuador — urbadigital.com[cita: 1]
Este análisis comparativo del sector fue realizado por URBADIGITAL SA aprovechando la arquitectura de diagnóstico continuo de Informe de rendimiento web para recopilar y auditar la telemetría de seguridad web en los 17 portales municipales evaluados[cita: 1].