Ir al contenido principal
Actualizado semanalmente · 17591 sitios

Benchmark de seguridad web en la UE

Escaneamos 17591 sitios web europeos cada semana — banca, farmacia, comercio electrónico, gobierno, tecnología. No se identifican sitios individuales. La pregunta no es quién falló, sino qué sectores están expuestos.

53.9/100

Puntuación media

50%

Correo falsificable

83%

Sin DNSSEC

66%

Cabeceras de seguridad ausentes

19%

Transferencias de alto riesgo antes del consentimiento

60.1/100

Puntuación de accesibilidad

5.0

Cookies pre-consentimiento prom.

¿Cómo se compara su sector?

Postura de seguridad por sector — ordenada por puntuación media. Haga clic en un sector para ver su desglose detallado.

Industria Sitios Puntuación Desprotegido Falsificable Pre-consentimiento Distribución de calificaciones
Deportes 395
41.5
83% 75% 29%
D
F
Hostelería 518
42.7
79% 70% 23%
C
D
F
Logística 305
45.4
74% 50% 13%
C
D
F
Adulto 295
46.1
81% 76% 12%
D
F
ONG y Sin ánimo de lucro 345
47.9
73% 68% 23%
C
D
F
Medios 2432
52.0
79% 59% 22%
C
D
Viajes 227
52.1
64% 57% 11%
B
C
D
F
Moda 269
52.6
57% 48% 22%
C
D
F
Juegos de azar 272
53.0
68% 52% 13%
C
D
Alimentación y Delivery 222
53.2
66% 54% 12%
C
D
F
Inmobiliaria 354
53.4
69% 52% 21%
C
D
Sanidad 541
54.1
67% 50% 18%
C
D
Comercio electrónico 4320
54.6
65% 47% 16%
C
D
Transporte 416
55.2
60% 49% 19%
C
D
Tecnología 2064
55.7
64% 49% 22%
C
D
Automoción 367
55.8
59% 51% 15%
C
D
Farmacéutica 292
55.9
59% 39% 22%
C
D
Regulación 332
55.9
55% 55% 36%
C
D
Educación 926
56.4
69% 62% 23%
C
D
Telecomunicaciones 364
56.9
58% 47% 19%
C
D
Energía 389
57.0
55% 42% 20%
C
D
Gobierno 989
57.6
57% 50% 24%
C
D
Banca 623
61.0
44% 27% 11%
C
D
Seguros 334
61.5
46% 29% 13%
C
D

Ordenado por puntuación de seguridad promedio (más baja primero). Explicación de columnas: Desprotegido = faltan 3+ cabeceras HTTP críticas. Falsificable = sin DMARC o débil.

A B C D F

¿Dónde se sitúa su sitio web en este panorama?

Ejecute un análisis de seguridad gratuito — sin necesidad de cuenta. Vea su puntuación, calificación y cómo se compara con su sector.

Analice su sitio web ahora

Lo que encontramos

Las brechas de seguridad más comunes en 17591 sitios web europeos — y las normativas que infringen.

66%

Cabeceras de seguridad ausentes

Los visitantes están expuestos a clickjacking, XSS e inyección de contenido porque faltan cabeceras HTTP críticas.

NIS2 Art. 21

50%

Autenticación de correo débil

Los correos de estos dominios pueden ser falsificados — facturas, restablecimientos de contraseña, cualquier cosa. Sin aplicación de DMARC.

NIS2 Art. 21 / DORA Art. 9

83%

Sin DNSSEC

Las respuestas DNS no están firmadas. Los atacantes pueden redirigir visitantes a sitios falsos sin ser detectados.

NIS2 Art. 21
Mostrar todos los hallazgos
96%
Sin MTA-STS
Los correos entrantes pueden ser degradados a texto plano por un atacante — el servidor no impone TLS.
NIS2 Art. 21
14%
Sin cifrado SMTP
El correo se transmite en texto claro. Cualquiera en la red puede leerlo.
GDPR Art. 32
85%
Sin security.txt
Sin contacto público para divulgación de vulnerabilidades — los investigadores de seguridad no tienen dónde reportar problemas.
CRA Art. 11
85%
Sin registros CAA
Cualquier autoridad de certificación puede emitir certificados para este dominio — sin restricciones.
NIS2 Art. 21
6%
Sin redirección HTTPS
Los visitantes se conectan por HTTP sin cifrar. Las credenciales y datos son visibles en la red.
GDPR Art. 32
95%
Sin DANE/TLSA
Sin fijación de certificados para el transporte de correo — vulnerable a ataques man-in-the-middle en SMTP.
NIS2 Art. 21

Accesibilidad, rendimiento y cumplimiento de cookies

Más allá de la seguridad — cómo rinden los sitios web europeos en accesibilidad, Core Web Vitals y consentimiento de cookies.

Accesibilidad (WCAG 2.2)

17019 sitios escaneados · EAA / BFSG

60.1

Puntuación media

5.3

Violaciones prom.

13242

Total crítico

Gobierno
71.2
Seguros
69.2
Banca
67.4
Regulación
67.2
Farmacéutica
66.3
Educación
65.7
Automoción
63.2
Telecomunicaciones
62.8
Sanidad
62.6
Tecnología
62.2
Energía
61.1
Comercio electrónico
59.3
Alimentación y Delivery
59.2
Moda
58.9
Viajes
57.8
Transporte
57.5
Adulto
57.3
Inmobiliaria
57.2
ONG y Sin ánimo de lucro
56.3
Juegos de azar
55.1
Medios
54.1
Logística
53.4
Hostelería
50.0
Deportes
49.7

Cumplimiento de cookies

16916 sitios escaneados · ePrivacy / TTDSG

5.0

Prom. pre-consentimiento

7208

Sin banner

3369

Sin botón de rechazo

Regulación
2.2
Educación
2.9
Logística
2.9
Gobierno
3.0
Farmacéutica
3.7
Energía
3.9
ONG y Sin ánimo de lucro
4.0
Deportes
4.1
Sanidad
4.2
Tecnología
4.3
Hostelería
4.5
Automoción
4.6
Juegos de azar
4.8
Inmobiliaria
5.0
Transporte
5.0
Adulto
5.1
Alimentación y Delivery
5.4
Medios
5.6
Banca
5.7
Comercio electrónico
6.0
Seguros
6.0
Telecomunicaciones
6.4
Viajes
7.4
Moda
11.5

Core Web Vitals

16581 sitios escaneados

92.9

Puntuación de rendimiento

1.8s

LCP

0.083

CLS

1.5s

FCP

80.0ms

TBT

0ms

TTFB

Inmobiliaria
94.7
Adulto
94.6
Medios
94.0
Tecnología
93.8
Automoción
93.6
Seguros
93.6
Transporte
93.3
Banca
93.1
Comercio electrónico
93.0
Sanidad
92.7
Educación
92.2
Gobierno
92.2
Hostelería
92.1
Juegos de azar
92.0
Farmacéutica
91.8
Alimentación y Delivery
91.7
Energía
91.5
Viajes
91.5
Logística
91.3
Regulación
91.3
ONG y Sin ánimo de lucro
91.2
Telecomunicaciones
91.1
Moda
90.5
Deportes
90.4

Metodología y puntuación

Cómo escaneamos, qué medimos, cómo se calculan las puntuaciones.

Cada sitio se analiza semanalmente en estas dimensiones de seguridad. Las puntuaciones se calculan en una escala de 100 puntos.

Cabeceras de seguridad 25 pts

HSTS, CSP, X-Frame-Options, X-Content-Type, Referrer-Policy, Permissions-Policy

Certificado 20 pts

Key strength, signature algorithm, chain depth, TLS version, forward secrecy

Sin aplicación de HTTPS 10 pts

HTTP-to-HTTPS redirect for all visitors

Autenticación 15 pts

SPF, DKIM (key strength), DMARC (policy enforcement)

Seguridad DNS 15 pts

DNSSEC signing, CAA records, DoH consistency, DANE/TLSA

security.txt 5 pts

Vulnerability disclosure contact per RFC 9116

MTA-STS 3 pts

Inbound email TLS enforcement (enforce vs. testing mode)

TLS-RPT 2 pts

SMTP TLS failure reporting endpoint

Privacidad del servidor 5 pts

No server version disclosure, no X-Powered-By, restricted CORS

Datos basados en análisis semanales automatizados de sitios web de acceso público.Datos basados en análisis semanales automatizados de sitios web accesibles públicamente.

No se revelan nombres de sitios individuales. Todas las estadísticas están anonimizadas por industria.

Las referencias normativas indican qué requisitos se relacionan con cada hallazgo. No afirman el incumplimiento de ninguna organización específica.

Sus competidores están en estos datos. ¿Es usted mejor o peor?

Ejecute un análisis de seguridad gratuito y vea su puntuación, su calificación y cómo se compara — en 30 segundos, sin necesidad de cuenta.

Estos datos también están disponibles como JSON a través de la API de Benchmark.