Estudos / S8
Que pode verificar unha máquina nos sitios web do sector público español?
Resumo
Algunhas obrigas e boas prácticas dos sitios web públicos deixan un rastro que un programa pode comprobar sen marxe de interpretación: un ficheiro security.txt (RFC 9116), unha declaración de accesibilidade ligada desde o sitio e «actualizada periódicamente, como mínimo una vez al año» (Real decreto 1112/2018, art. 15.1), HTTPS con HSTS e unha política declarada respecto dos rastrexadores de IA. Comprobámolas nos sitios web de 6648 dos 8132 municipios de España (o 81,8 % dos municipios e o 98,9 % da poboación) e nos dos 19 gobernos autonómicos, as 52 deputacións provinciais, cabidos e consellos insulares, as 50 universidades públicas e os 22 ministerios. De 6730 entidades cuxa páxina de inicio puidemos medir, 5245 (77,9 %) devolveron a súa propia páxina de inicio; 179 URL municipais levaban a algo que non é o sitio web do concello (dominios secuestrados ou aparcados, paneis de aloxamento). Das 5245, 5130 (97,8 %) serviron a páxina de inicio por HTTPS cando se lles pediu, pero 1688 desas 5130 (32,9 %) envían HSTS. **De 5570 entidades cuxo servidor respondeu para /.well-known/security.txt, 12 serven un ficheiro, 8 cos campos obrigatorios e 4 estritamente válidos segundo o RFC 9116, mentres que 329 (5,9 %) responden a esa ruta con HTTP 200 e outra cousa. 2492 de 5245 páxinas de inicio (47,5 %) levan unha ligazón á declaración de accesibilidade que o noso detector pode ver; de 1247 declaracións lidas cun extractor de datas auditado, 908 (72,8 %) mostran unha data de elaboración ou de revisión e 160 (12,8 %) mostran unha dos últimos 365 días**. O seguimento oficial en España xa comproba, mediante expertos e sobre unha mostra duns 63 sitios web ao ano, se se ofrece unha declaración e que di; non informa de se as páxinas de inicio a ligan nin da antigüidade da súa data, que é o que engade este censo. As seis datas máis frecuentes aparecen cada unha nunha soa provincia e abranguen 479 das 908 declaracións datadas (52,8 %), o que apunta a declaracións producidas en bloque para moitos municipios á vez; non identificamos por quen. 326 de 6012 entidades (5,4 %) bloquean polo menos un de GPTBot, ClaudeBot, Google-Extended ou CCBot, concentradas nunhas poucas comunidades autónomas; un llms.txt co formato da especificación aparece en 7 de 1020 sitios dunha submostra aleatoria (0,7 %). Non existe unha lista oficial estatal de sitios web municipais; os URL proceden de Wikidata e dun directorio autonómico, e os municipios pequenos teñen menos cobertura (3612 dos 4980 de menos de 1000 habitantes, o 72,5 %, teñen un URL coñecido). Unha primeira versión do noso escáner descargou a páxina de inicio de 123 entidades, e o security.txt, o llms.txt ou a declaración doutras 722, aínda que o seu robots.txt non o permitía; eses rexistros borráronse, non se usaron, e as 123 figuran como non medibles. Publicamos a táboa por entidade, os rexistros de escaneo depurados, o escáner e o método, e propoñemos unha ferramenta gratuíta, gov-web-lint, que calquera administración podería executar no seu propio sitio.
Citar este estudo
EasyxLab (2026). What can a machine verify on Spain's public-sector websites? Study S8. EasyByte Hub S. Coop. Mad. https://github.com/easybytehub/easyxlab/tree/main/studies/s8-spanish-public-sector-web@techreport{easyxlab_s8,
title = {What can a machine verify on Spain's public-sector websites?},
author = {{EasyxLab}},
institution = {EasyByte Hub S. Coop. Mad.},
number = {S8},
year = {2026},
url = {https://github.com/easybytehub/easyxlab/tree/main/studies/s8-spanish-public-sector-web}
}