Ruta de Certificaciones en Ciberseguridad: De Principiante a Experto

Una ruta completa de certificaciones en ciberseguridad desde el nivel inicial hasta experto. Aprende qué certificaciones obtener primero, el tiempo y costo por nivel, y cómo elegir entre las vías defensiva, ofensiva y de gestión.
- Certifications
- Career Paths
- Growth
- Confidence
- Mindset
Datos clave
- CompTIA Security+ está listado como requisito base en el 78% de las ofertas de empleo de ciberseguridad del gobierno de EE.UU. según la Directiva DoD 8570
- Los titulares de CISSP ganan un salario mediano de $151,860 anuales según el Estudio de Fuerza Laboral de Ciberseguridad ISC2 2025
- La brecha global de fuerza laboral en ciberseguridad alcanzó 4.8 millones de posiciones sin cubrir en 2025 según el Estudio de Fuerza Laboral de ISC2
- Los profesionales con dos o más certificaciones ganan un 22% más en promedio que aquellos con una sola certificación según datos de CyberSeek
- Las certificaciones de seguridad cloud vieron un aumento del 34% en demanda de 2024 a 2025 a medida que las organizaciones aceleraron sus programas de migración cloud
TL;DR
El panorama de certificaciones en ciberseguridad incluye más de 300 credenciales de proveedores y neutrales, pero una ruta estructurada de cuatro niveles reduce el camino a lo que realmente importa. Comienza con certificaciones base como CompTIA Security+ o ISC2 CC (2 a 4 meses, menos de $500). Avanza a credenciales intermedias como CySA+, CEH o PenTest+ (3 a 6 meses, $400 a $1,200). Persigue certificaciones avanzadas como CISSP, OSCP o GCIH (6 a 12 meses, $750 a $2,500). Especialízate con certificaciones de seguridad cloud como AWS Security Specialty o Azure Security Engineer. La inversión total en los cuatro niveles va de 2 a 4 años y de $3,000 a $8,000.
Priya llevaba cuarenta minutos mirando la misma pestaña del navegador. Veintitrés pestañas abiertas, en realidad, cada una mostrando una certificación diferente: CompTIA Security+, CISSP, CEH, OSCP, CySA+, AWS Security Specialty, y una docena más que apenas podía distinguir. Llevaba seis meses en su primer puesto de help desk, ansiosa por moverse a seguridad, y completamente paralizada por la cantidad abrumadora de opciones. Cada hilo de foro que leía ofrecía un consejo diferente. Uno decía empezar con Security+. Otro decía que era una pérdida de dinero e ir directamente a OSCP. Un tercero recomendaba saltarse las certificaciones por completo a favor de laboratorios caseros y competiciones CTF.
El problema no era la falta de información. Era lo contrario. Demasiadas credenciales, demasiadas opiniones, y cero claridad sobre cuáles realmente importaban en cada etapa de una carrera en ciberseguridad. Priya necesitaba una ruta, no un catálogo.
Esta guía proporciona esa ruta. Cuatro niveles claros, certificaciones específicas en cada nivel, estimaciones realistas de tiempo y costo, y ramificación de carreras para que puedas trazar un camino que se ajuste a dónde quieres llegar, no solo a donde las voces más ruidosas de internet te dicen que empieces.
Por qué importa el orden de las certificaciones
Las certificaciones de ciberseguridad se construyen unas sobre otras. Cada nivel introduce conceptos que el siguiente nivel asume que ya conoces. Intentar CISSP sin entender los fundamentos cubiertos en Security+ es como intentar leer una novela en un idioma del que solo conoces el alfabeto. Puedes reconocer piezas individuales, pero el panorama completo nunca se forma.
La secuencia correcta también maximiza tu retorno de inversión. Las certificaciones de nivel inicial cuestan menos, toman menos tiempo y abren la puerta a roles donde adquieres la experiencia práctica que hace alcanzables las certificaciones avanzadas. Un analista SOC con dos años de experiencia real en respuesta a incidentes aprobará el GCIH en el primer intento. Alguien estudiando material de GCIH sin haber triado nunca una alerta de seguridad tendrá dificultades con el mismo examen.
Más allá del conocimiento, los empleadores leen tu lista de certificaciones como una narrativa de carrera. Security+ les dice que entiendes los fundamentos. CySA+ dice que puedes analizar amenazas. CISSP comunica que piensas a nivel empresarial. La secuencia cuenta una historia de crecimiento deliberado y estructurado, no de acumulación aleatoria de credenciales.
Nivel 1: Fundamentos (Nivel Inicial)
Toda carrera en ciberseguridad comienza aquí. Las certificaciones de fundamentos demuestran que entiendes los conceptos básicos de seguridad: amenazas, vulnerabilidades, gestión de riesgos, fundamentos de criptografía, gestión de identidades y fundamentos de seguridad de redes. Estas son las certificaciones que pasan tu currículum por los filtros automáticos y lo ponen en manos de los gerentes de contratación.
CompTIA Security+
CompTIA Security+ es el estándar de oro como punto de entrada. Está listado como requisito base en el 78% de las ofertas de empleo de ciberseguridad del gobierno de EE.UU. según la Directiva DoD 8570, y aparece en ofertas del sector privado casi con la misma frecuencia. El examen cubre seis dominios: amenazas, arquitectura, implementación, operaciones, gobernanza y cumplimiento.
Tiempo de preparación: 2 a 4 meses de estudio constante (1 a 2 horas diarias). Costo: $439 por el voucher del examen. Los materiales de estudio van desde $0 (serie gratuita de YouTube de Professor Messer) hasta $300 para plataformas premium. Prerequisito: Ninguno oficialmente. CompTIA recomienda CompTIA Network+ y dos años de experiencia en TI, pero muchas personas aprueban Security+ como su primera certificación.
ISC2 Certified in Cybersecurity (CC)
ISC2 introdujo la certificación CC en 2022 como un punto de entrada gratuito a su ecosistema. El examen es gratuito, y la membresía ISC2 para titulares de CC también es gratuita. El contenido es más ligero que Security+ pero cubre los mismos dominios fundamentales. Es una excelente opción si el costo es una barrera, y lleva la marca ISC2, que gana reconocimiento a nivel avanzado a través de CISSP.
Tiempo de preparación: 1 a 2 meses. Costo: Gratuito (examen y membresía anual). Prerequisito: Ninguno.
Google Cybersecurity Professional Certificate
El certificado de Google no es un examen de certificación tradicional sino un programa de aprendizaje estructurado en Coursera. Cubre fundamentos de seguridad, seguridad de redes, Linux, Python y herramientas SIEM. Completarlo otorga una credencial compartida y te prepara para el examen CompTIA Security+. Es particularmente útil para quienes cambian de carrera y necesitan conocimientos fundamentales de TI antes de abordar Security+.
Tiempo de preparación: 3 a 6 meses a 7 horas por semana. Costo: Suscripción a Coursera ($49/mes). Prerequisito: Ninguno.
Nivel 2: Intermedio (Practicante)
Las certificaciones intermedias señalan que puedes hacer el trabajo, no solo entender la teoría. Estas credenciales demuestran capacidad práctica en funciones de seguridad específicas: análisis de amenazas, hacking ético o evaluación de vulnerabilidades. Aquí es donde tu carrera comienza a ramificarse.
CompTIA CySA+
CompTIA CySA+ es el siguiente paso natural para profesionales en la vía defensiva. Se enfoca en detección de amenazas, monitoreo de seguridad, gestión de vulnerabilidades y respuesta a incidentes. El examen utiliza preguntas basadas en rendimiento que simulan escenarios reales, evaluando tu capacidad para analizar datos de logs, interpretar resultados de escaneos de vulnerabilidades y recomendar estrategias de mitigación.
Tiempo de preparación: 3 a 5 meses. Costo: $439 por el voucher del examen. Prerequisito: Security+ o conocimiento equivalente, más 3 a 4 años de experiencia práctica recomendada.
EC-Council Certified Ethical Hacker (CEH)
CEH es la certificación de seguridad ofensiva más reconocida a nivel intermedio. Cubre reconocimiento, escaneo, enumeración, hacking de sistemas, análisis de malware, sniffing, ingeniería social y ataques a aplicaciones web. Aunque algunos en la comunidad critican CEH como excesivamente teórico comparado con OSCP, sigue siendo una puerta de entrada para muchas posiciones de seguridad ofensiva, particularmente en contratación gubernamental y consultoría.
Tiempo de preparación: 3 a 4 meses. Costo: $1,199 por el examen (o $2,199 con formación oficial). Prerequisito: Dos años de experiencia en seguridad de la información o formación oficial de EC-Council.
CompTIA PenTest+
CompTIA PenTest+ cierra la brecha entre teoría y práctica para aspirantes a pentesters. Cubre planificación, recopilación de información, identificación de vulnerabilidades, ataques y exploits, e informes. A diferencia de CEH, PenTest+ enfatiza la evaluación de vulnerabilidades y la metodología de pruebas de penetración con preguntas basadas en rendimiento que requieren demostrar técnicas reales.
Tiempo de preparación: 3 a 5 meses. Costo: $439 por el voucher del examen. Prerequisito: Security+ y 3 a 4 años de experiencia práctica recomendada.
Inversión total del Nivel 2: 3 a 6 meses de estudio, $400 a $1,200 dependiendo de la certificación elegida. La mayoría de los profesionales obtienen una o dos certificaciones intermedias, no las tres.
Nivel 3: Avanzado (Profesional Senior)
Las certificaciones avanzadas separan a los practicantes experimentados de los profesionales senior. Estas credenciales tienen un peso significativo en decisiones de contratación y negociaciones salariales porque exigen tanto conocimiento profundo como experiencia real. Los profesionales con dos o más certificaciones ganan un 22% más en promedio que quienes tienen una sola credencial, y el salto de intermedio a avanzado es donde el diferencial salarial se vuelve más pronunciado.
ISC2 CISSP
CISSP es la certificación avanzada más reconocida en ciberseguridad. Cubre ocho dominios: gestión de seguridad y riesgos, seguridad de activos, arquitectura de seguridad, seguridad de comunicaciones y redes, gestión de identidad y acceso, evaluación de seguridad, operaciones de seguridad y seguridad en el desarrollo de software. Los titulares de CISSP ganan un salario mediano de $151,860 anuales.
CISSP no es una certificación de profundización técnica. Evalúa tu capacidad para pensar a nivel empresarial: diseñar programas de seguridad, gestionar riesgos en unidades de negocio y tomar decisiones estratégicas que equilibren seguridad con necesidades operativas. Esta es la certificación que abre puertas a roles de CISO y nivel directivo.
Tiempo de preparación: 4 a 6 meses para profesionales experimentados. Costo: $749 por el examen. Prerequisito: Cinco años de experiencia laboral remunerada acumulada en dos o más dominios CISSP. Un título universitario de cuatro años o credencial aprobada sustituye un año.
Offensive Security OSCP
OSCP es el referente para la capacidad en seguridad ofensiva. A diferencia de los exámenes de opción múltiple, el OSCP es un examen práctico de 24 horas donde debes comprometer múltiples máquinas en un entorno de laboratorio controlado. No hay pistas. No hay crédito parcial. O consigues acceso root o no. Esta es la certificación que las firmas de pruebas de penetración usan para verificar que los candidatos pueden realmente realizar el trabajo.
Tiempo de preparación: 3 a 6 meses de práctica intensiva en laboratorio. Costo: $1,749 (incluye 90 días de acceso al laboratorio y un intento de examen). Prerequisito: Sólidas habilidades en redes y Linux. Sin requisitos oficiales, pero intentar OSCP sin conocimientos de nivel PenTest+ o CEH no es recomendable.
GIAC GCIH (Incident Handler)
GCIH valida tu capacidad para detectar, responder y resolver incidentes de seguridad. Cubre procesos de manejo de incidentes, investigación de delitos informáticos, exploits de hackers y herramientas de hackers. Las certificaciones GIAC son muy respetadas en la comunidad de respuesta a incidentes y están respaldadas por la formación del SANS Institute, que muchos consideran la educación en seguridad de mayor calidad disponible.
Tiempo de preparación: 4 a 6 meses. Costo: $2,499 (solo examen) o $8,000+ con curso de formación SANS. Prerequisito: Experiencia en seguridad recomendada. Sin prerequisitos formales.
Inversión total del Nivel 3: 6 a 12 meses de estudio, $750 a $2,500 por certificación. La mayoría de los profesionales se enfocan en una certificación avanzada alineada con su vía profesional.
Nivel 4: Especialista (Experto de Dominio)
Las certificaciones de especialista demuestran dominio en un ecosistema tecnológico específico. A medida que las organizaciones aceleran la migración cloud, las certificaciones de seguridad cloud vieron un aumento del 34% en demanda de 2024 a 2025. Estas credenciales complementan tus certificaciones avanzadas en lugar de reemplazarlas. Un CISSP con AWS Security Specialty señala a un arquitecto de seguridad que puede diseñar e implementar programas de seguridad nativos de la nube.
AWS Certified Security Specialty
AWS Security Specialty valida la experiencia en la protección de cargas de trabajo en AWS. Cubre respuesta a incidentes en AWS, registro y monitoreo, seguridad de infraestructura, gestión de identidad y acceso, y protección de datos. Es esencial para profesionales de seguridad que trabajan en entornos con uso intensivo de AWS, que representan la mayor cuota de despliegues cloud a nivel global.
Tiempo de preparación: 2 a 4 meses para profesionales con experiencia en AWS. Costo: $300 por el examen. Prerequisito: 5+ años de experiencia en seguridad de TI y 2+ años de experiencia práctica en seguridad AWS recomendada.
Microsoft Azure Security Engineer (AZ-500)
Azure Security Engineer cubre gestión de identidad y acceso, protección de plataforma, operaciones de seguridad y seguridad de datos y aplicaciones dentro del ecosistema Azure. Con la cuota de mercado empresarial de Microsoft, esta certificación es particularmente valiosa para profesionales en entornos corporativos donde la seguridad de Azure Active Directory y Microsoft 365 son preocupaciones diarias.
Tiempo de preparación: 2 a 3 meses. Costo: $165 por el examen. Prerequisito: Experiencia en administración de Azure recomendada.
Google Cloud Professional Cloud Security Engineer
GCP Security valida tu capacidad para diseñar e implementar infraestructura segura en Google Cloud Platform. Aunque GCP tiene una cuota de mercado menor que AWS o Azure, la presencia de Google en análisis de datos, aprendizaje automático y entornos con uso intensivo de Kubernetes hace que esta certificación sea cada vez más valiosa para profesionales de seguridad en organizaciones tecnológicamente avanzadas.
Tiempo de preparación: 2 a 3 meses. Costo: $200 por el examen. Prerequisito: Experiencia en GCP recomendada.
Inversión total del Nivel 4: 2 a 4 meses de estudio, $165 a $300 por certificación. La mayoría de los profesionales obtienen una certificación de seguridad cloud alineada con el proveedor cloud de su empleador.
Ramificación de Carreras: Eligiendo tu Camino
Después de completar el Nivel 1, la ruta de certificaciones se ramifica en tres vías profesionales distintas. Tu elección depende de qué te entusiasma, qué roles están disponibles en tu mercado y dónde te ves en cinco a diez años.
Vía Defensiva (Blue Team)
Ruta: Security+ → CySA+ → GCIH → CISSP
Esta vía lleva a roles en operaciones de seguridad, respuesta a incidentes, inteligencia de amenazas y eventualmente liderazgo en seguridad. Pasarás tus días monitoreando alertas, analizando amenazas, gestionando incidentes y construyendo capacidades de detección. Los profesionales defensivos son la columna vertebral de cada centro de operaciones de seguridad y la categoría de contratación más grande en ciberseguridad.
Roles objetivo: Analista SOC, respondedor de incidentes, analista de inteligencia de amenazas, gerente de operaciones de seguridad, CISO.
Vía Ofensiva (Red Team)
Ruta: Security+ → PenTest+ o CEH → OSCP → GPEN
Esta vía lleva a pruebas de penetración, red teaming, investigación de vulnerabilidades y seguridad de aplicaciones. Pasarás tus días encontrando vulnerabilidades antes que los atacantes, simulando ataques del mundo real y ayudando a las organizaciones a comprender su postura de seguridad real. Los roles ofensivos son menos en número pero frecuentemente ofrecen salarios premium.
Roles objetivo: Pentester, operador de red team, investigador de vulnerabilidades, ingeniero de seguridad de aplicaciones.
Vía de Gestión (GRC y Liderazgo)
Ruta: Security+ → CySA+ → CISSP → CISM o CRISC
Esta vía lleva a roles de gobernanza, riesgo y cumplimiento (GRC) y eventualmente al liderazgo ejecutivo en seguridad. Pasarás tus días traduciendo riesgo técnico a lenguaje de negocios, construyendo programas de seguridad, gestionando marcos de cumplimiento y asesorando a la dirección ejecutiva. Esta vía requiere fuertes habilidades de comunicación junto con conocimiento técnico.
Roles objetivo: Gerente de seguridad, analista GRC, director de seguridad, CISO.
Errores comunes a evitar
Acumular certificaciones sin ganar experiencia. Las certificaciones validan conocimiento. La experiencia valida capacidad. Los empleadores quieren ambas. Después de cada certificación, pasa al menos 12 a 18 meses aplicando lo que aprendiste antes de perseguir la siguiente.
Saltarse los fundamentos. Security+ existe por una razón. Cada concepto en CySA+, CEH y CISSP asume que ya entiendes protocolos de red, principios criptográficos y marcos de gestión de riesgos. Saltarse los fundamentos crea brechas de conocimiento que se acumulan en cada nivel posterior.
Perseguir primero la certificación con el salario más alto. CISSP ofrece salarios impresionantes, pero obtenerla sin la experiencia prerequisita significa que tendrás una credencial que no puedes aprovechar completamente. El requisito de cinco años de experiencia existe porque CISSP evalúa pensamiento estratégico que proviene de años de trabajo práctico, no solo de guías de estudio.
Ignorar los requisitos de renovación. La mayoría de las certificaciones requieren créditos de educación continua (CEU) o reexaminación periódica. Las certificaciones CompTIA requieren 50 CEU en tres años. CISSP requiere 40 créditos de educación profesional continua (CPE) anuales. Incluye los costos y el tiempo de renovación en tu planificación a largo plazo.
Construyendo tu ruta personal
La ruta de certificación correcta depende de tu punto de partida, cronograma y objetivos profesionales. Usa este marco para construir tu propio plan:
-
Evalúa tu nivel actual. Si no tienes experiencia en TI, comienza con el Google Cybersecurity Certificate o CompTIA A+/Network+ antes de intentar Security+. Si ya trabajas en TI, ve directamente a Security+.
-
Elige tu vía. Defensiva, ofensiva o de gestión. No necesitas decidir permanentemente, pero tener una dirección previene la acumulación sin rumbo de credenciales.
-
Establece un objetivo a dos años. Planifica qué certificaciones de Nivel 1 y Nivel 2 obtendrás en los próximos 24 meses. Presupuesta tanto tiempo como dinero.
-
Gana experiencia entre certificaciones. Postula a roles después de cada certificación. La experiencia del mundo real es lo que transforma el conocimiento de certificación en capacidad profesional.
-
Reevalúa anualmente. El panorama de ciberseguridad evoluciona. Nuevas certificaciones emergen. Las existentes actualizan su contenido. Revisa tu ruta una vez al año y ajusta según las tendencias de la industria e intereses personales.
La brecha global de fuerza laboral en ciberseguridad alcanzó 4.8 millones de posiciones sin cubrir en 2025. La demanda de profesionales cualificados no está disminuyendo. Una ruta de certificación estructurada, combinada con experiencia práctica y aprendizaje continuo, es el camino más confiable desde donde estás ahora hasta donde quieres estar.
Priya cerró veintidós de sus veintitrés pestañas del navegador, mantuvo la de la página del examen CompTIA Security+ y programó su primera sesión de estudio para la mañana siguiente. La ruta estaba clara. El primer paso era simple. Todo lo demás vendría después.
Preguntas frecuentes
- ¿Qué certificación de ciberseguridad debería obtener primero?
- CompTIA Security+ es la primera certificación recomendada para la mayoría de las personas que entran en ciberseguridad. Cubre conceptos fundamentales en todos los dominios de seguridad, es reconocida por el Departamento de Defensa de EE.UU. y sirve como prerequisito para muchas certificaciones intermedias. Si el costo es una preocupación, el ISC2 Certified in Cybersecurity (CC) es gratuito para intentar y proporciona una sólida alternativa como punto de entrada.
- ¿Cuánto tiempo toma ir de cero certificaciones a CISSP?
- El plazo típico de cero certificaciones a CISSP es de 3 a 5 años. CISSP requiere cinco años de experiencia laboral remunerada acumulada en dos o más de sus ocho dominios, aunque un título universitario de cuatro años o una credencial aprobada como Security+ puede sustituir un año. La mayoría de los profesionales obtienen Security+ en su primer año, añaden una o dos certificaciones intermedias en los siguientes dos años, y luego persiguen CISSP una vez que cumplen el requisito de experiencia.
- ¿Valen la pena el costo de las certificaciones de ciberseguridad?
- Sí, cuando se eligen estratégicamente. Los profesionales con certificaciones ganan significativamente más que quienes no las tienen. La clave es seleccionar certificaciones que se alineen con tu rol objetivo y tu etapa profesional actual en lugar de acumular credenciales al azar. Un analista SOC que persiga Security+ seguido de CySA+ verá mejores retornos que alguien que obtiene cinco certificaciones de nivel inicial no relacionadas.
- ¿Necesito un título universitario para obtener certificaciones de ciberseguridad?
- No. La mayoría de las certificaciones de ciberseguridad no tienen requisito de título. CompTIA Security+, CEH, CySA+, PenTest+ y OSCP son todas accesibles sin título universitario. CISSP requiere cinco años de experiencia laboral, pero un título puede sustituir uno de esos años. La ruta de certificación es una de las vías más accesibles hacia la ciberseguridad para quienes cambian de carrera.
- ¿Debería enfocarme en certificaciones ofensivas o defensivas?
- Comienza con certificaciones defensivas neutrales como Security+ y CySA+ porque construyen la base más amplia. Una vez que tengas 1 a 2 años de experiencia, elige según lo que te entusiasme. Si disfrutas encontrar vulnerabilidades e penetrar en sistemas, persigue certificaciones ofensivas como PenTest+, CEH y OSCP. Si prefieres monitoreo, respuesta a incidentes y análisis de amenazas, continúa en la vía defensiva con GCIH y eventualmente CISSP.
Fundador de Unihackers
Una década defendiendo aerolíneas, SOCs y organizaciones internacionales
Daute fundó Unihackers tras una década defendiendo aerolíneas, SOCs gestionados y organizaciones internacionales. Es Associate C|CISO y voz habitual sobre IA y ciberseguridad en medios internacionales. Silver Winner en los Cyber Security Excellence Awards 2021. Enseña como le habría gustado que le enseñasen a él: sin ruido, entrenando lo que los atacantes hacen de verdad y formando profesionales útiles desde el primer día.
Ver perfil¿Listo para iniciar tu carrera en ciberseguridad?
Únete a cientos de profesionales que han hecho la transición a la ciberseguridad con nuestro bootcamp práctico.

