En la era de la soberanía energética y de los ciberataques a infraestructura crítica, que el sitio oficial de Petróleos Mexicanos aparezca como “No seguro” evidencia lo que sucede al interior de la empresa estatal. Una captura reciente muestra que www.pemex.com carga un certificado HTTPS emitido por Let’s Encrypt que venció el 26 de julio de 2026. Hoy es 5 de agosto y el candado digital de la petrolera estatal sigue caducado.
El certificado, identificado por el navegador como perteneciente a “www.pemex.com”, fue emitido el lunes 27 de abril de 2026 y tenía un periodo de validez hasta el domingo 26 de julio a las 5:56 p.m. Let’s Encrypt trabaja con certificados de corta duración —normalmente 90 días— diseñados para renovarse automáticamente vía herramientas como certbot. Esa automatización es justamente lo que parece haber fallado: el proceso de renovación no se ejecutó o no se configuró correctamente, y el sitio quedó operando con un certificado expirado.
Para el usuario común, el síntoma es claro: el navegador muestra el aviso de “Error de privacidad” y etiqueta la página como “No seguro”. El tráfico puede seguir viajando cifrado, pero la identidad del sitio ya no está respaldada por un certificado vigente. En términos prácticos, se rompe la confianza mínima que deberían ofrecer portales donde se manejan datos personales, accesos a sistemas internos y consultas sensibles, especialmente cuando hablamos de una empresa que maneja información estratégica sobre producción, contratos y operaciones.
El problema va más allá de lo técnico. Pemex es una de las empresas más atacadas en el mundo en materia de ciberseguridad; la propia firma ha reconocido incidentes de ransomware y accesos no autorizados en sistemas operativos en años recientes. En ese contexto, descuidar la renovación de certificados HTTPS en su sitio corporativo proyecta una imagen de desorden digital que contrasta con los discursos sobre modernización de sistemas y protección de datos.
La renovación de un certificado HTTPS es una tarea básica dentro de cualquier política de seguridad informática. Para una organización con el tamaño y la exposición pública de Pemex, los estándares internacionales recomiendan procesos automatizados, monitoreo continuo y alertas que se disparan días antes de la expiración. Que un vencimiento como éste llegue a la fecha de caducidad sin que nadie lo corrija sugiere fallas en la gobernanza tecnológica: falta de responsables claros, procesos poco robustos o una desconexión entre el área de sistemas y las prioridades de comunicación institucional.
También hay implicaciones políticas. Pemex y el gobierno federal han insistido en que la empresa avanza hacia una “transformación digital” que incluye portales de datos abiertos, sistemas de licitación en línea y servicios para proveedores y trabajadores. Un sitio marcado como “no seguro” es un recordatorio incómodo de que la transformación digital no sólo se trata de interfaces modernas, sino de capas de seguridad básicas que protegen a los usuarios.
¿Qué debería ocurrir ahora? Del lado técnico, la solución es relativamente simple: renovar el certificado HTTPS de www.pemex.com, revisar el cron de certbot o el sistema equivalente que se use con Let’s Encrypt, y reiniciar los servidores web para cargar el nuevo certificado. De cara al futuro, Pemex tendría que reforzar sus mecanismos de monitoreo: dashboards que muestren el estado de todos los certificados, alertas automatizadas y un proceso formal para evitar que ningún sitio crítico alcance la expiración.
Sin embargo, el episodio deja varias preguntas abiertas para el ecosistema energético: ¿cuántas otras dependencias y empresas del sector operan con prácticas de seguridad digital igual de laxas? ¿Qué implica para proveedores y ciudadanos que la ventanilla digital de la petrolera estatal pueda estar expuesta a ataques de intermediario (“man‑in‑the‑middle”) cuando el navegador ya no confía en su certificado? En tiempos en que la infraestructura energética se ha convertido en objetivo de grupos criminales y actores estatales, fallas como ésta ya no deberían ser toleradas como meros “descuentos administrativos”.
Recibe el Flash de Alerta en tiempo real
Únete al canal de WhatsApp de energynews.mx
📌 Ficha del caso
Sitio afectado: www.pemex.com (portal corporativo de Petróleos Mexicanos).
Proveedor de certificado: Let’s Encrypt, certificado identificado con CN “E8”.
Periodo de validez: Emitido el 27 de abril de 2026; vencido el 26 de julio de 2026 a las 5:56 p.m.
Síntoma para el usuario: Navegador marca la conexión como “No seguro” y despliega aviso de error de privacidad.
Causa probable: Falta de renovación automática del certificado HTTPS (procesos de certbot o equivalentes mal configurados o no ejecutados).
Riesgo principal: Pérdida de confianza en la identidad del sitio, posibilidad de ataques de intermediario y exposición de datos en un portal de empresa estratégica.
Actualización: El certificado ya fue renovado.











