BLURTEK Academy · Guía técnica
Qué certificación de ciberseguridad elegir
Comparativa práctica de Security+, CEH, OSCP, CISSP y CISM: perfil, dificultad, coste aproximado y el orden en que conviene sacarlas.
Elegir certificación no es una cuestión de prestigio, sino de encaje con tu momento profesional. Una credencial de gestión no te ayuda si aún no dominas fundamentos, y un examen ofensivo de 24 horas es frustración pura si no sabes moverte en una shell. Aquí tienes una comparativa realista de las cinco certificaciones más citadas, con a quién van dirigidas, su dificultad, el coste aproximado y un orden recomendado para no gastar dinero ni tiempo de más.
Las cinco de referencia, de un vistazo
| Certificación |
Perfil |
Enfoque |
Dificultad |
Coste aprox. examen |
Requisito notable |
| CompTIA Security+ |
Entrada / junior |
Fundamentos defensivos y de gobernanza |
Baja-media |
~400 USD |
Ninguno formal |
| CEH (EC-Council) |
Junior / analista SOC |
Ético-ofensivo teórico |
Media |
~950-1.200 USD |
Formación oficial o 2 años de experiencia |
| OSCP (OffSec) |
Pentester / red team |
Ofensivo 100% práctico |
Alta |
Desde ~1.600 USD (con laboratorio) |
Ninguno formal, pero exige nivel técnico real |
| CISSP (ISC2) |
Senior / arquitecto |
Gestión y arquitectura de seguridad |
Alta (amplitud) |
~750 USD |
5 años de experiencia para la certificación plena |
| CISM (ISACA) |
Manager / CISO |
Gobierno y gestión de riesgo |
Media-alta |
~575-760 USD |
5 años en gestión de seguridad |
Los precios son orientativos, en dólares, y varían según país, tasas de reexamen y si incluyen material o laboratorio. Trátalos como orden de magnitud, no como cifra cerrada.
A quién va dirigida cada una
CompTIA Security+
Es la puerta de entrada estándar. Cubre criptografía básica, control de accesos, seguridad de red, gestión de incidentes y cumplimiento a nivel conceptual. No te convierte en experto en nada, pero demuestra que hablas el idioma. Es la certificación que muchas ofertas junior piden como mínimo, y en algunos entornos (por ejemplo, contratación pública en EE. UU. bajo el marco DoD 8570/8140) es requisito formal.
CEH (Certified Ethical Hacker)
Reconocida por recruiters y filtros de RRHH, pero predominantemente teórica en su versión de examen tipo test. Aporta un mapa amplio de fases de un ataque (reconocimiento, escaneo, explotación, persistencia) y vocabulario ofensivo. Es útil para analistas SOC o para perfiles que necesitan la etiqueta, pero no acredita que sepas explotar una máquina real. Existe una modalidad práctica (CEH Practical) que sí exige demostrarlo.
OSCP (Offensive Security Certified Professional)
La referencia práctica del pentesting. El examen son 24 horas comprometiendo máquinas en un laboratorio más otras 24 para redactar el informe. No hay preguntas tipo test: o consigues las shells y escalas privilegios, o no apruebas. Exige método, resistencia y capacidad de enumerar sin pistas. Es dura precisamente porque replica el trabajo real de un red team.
CISSP (Certified Information Systems Security Professional)
Orientada a perfiles senior que diseñan y gobiernan programas de seguridad. Cubre ocho dominios (gestión de riesgo, arquitectura, criptografía, seguridad de software, operaciones, etc.). Su dificultad no está en la profundidad técnica de cada tema, sino en la amplitud y en pensar «como un gestor», no como un técnico. La certificación plena exige acreditar cinco años de experiencia; sin ellos obtienes el estatus de Associate.
CISM (Certified Information Security Manager)
Puramente de gestión: gobierno de la seguridad, gestión de riesgo, desarrollo de programas y respuesta a incidentes desde la óptica del negocio. Es la credencial de quien aspira a manager de seguridad o CISO. Poco técnica, mucho marco y alineación con objetivos corporativos.
Orden recomendado según tu punto de partida
No existe una única ruta, pero estas dos cubren la mayoría de casos.
Ruta técnica / ofensiva
- Security+ para asentar fundamentos y superar filtros de RRHH.
- CEH solo si tu mercado o empresa la valora explícitamente; si no, puedes saltártela.
- OSCP como salto real hacia pentesting y red team.
- Más adelante, CISSP si evolucionas hacia arquitectura o roles de mayor responsabilidad.
Ruta defensiva / gestión
- Security+ como base común.
- Experiencia en SOC, blue team o GRC durante unos años.
- CISSP cuando ya cumplas el requisito de experiencia.
- CISM si tu objetivo es liderar equipos y presupuestos de seguridad.
Cómo decidir sin equivocarte
- Mira las ofertas que quieres. Busca 10-15 vacantes de tu objetivo real y anota qué certificaciones piden. El mercado te dirá la respuesta mejor que cualquier ranking.
- Ajusta a tu nivel actual. Sin fundamentos, empieza por Security+. Con base técnica sólida y ganas de ofensiva, apunta a OSCP. Con años de experiencia y visión de negocio, ve a CISSP o CISM.
- Cuenta el coste total. Al precio del examen súmale formación, laboratorio, posibles reexámenes y las cuotas anuales de mantenimiento (varias exigen renovación con créditos de formación continua).
- No acumules por acumular. Una certificación bien elegida y respaldada por proyectos reales pesa más que cinco medallas sin experiencia detrás.
La certificación abre la puerta; lo que te mantiene dentro es demostrar que sabes hacer el trabajo. Elige la que te acerque al rol que quieres ahora y deja las demás para cuando ese rol cambie.
Decide con una matriz, no con el prestigio del nombre
Crea una tabla con el rol objetivo, conocimientos que ya tienes, formato del examen, práctica requerida, coste total y tiempo semanal disponible. Añade diez ofertas reales del mercado al que quieras acceder y marca qué credenciales aparecen de forma repetida. Esta evidencia evita invertir meses en una certificación conocida que no acerca al puesto elegido.
Antes de pagar un examen, construye una base demostrable: redes, sistemas, gestión de riesgos y laboratorios documentados. Una credencial gana valor cuando puedes explicar cómo aplicaste cada competencia y mostrar un informe o proyecto propio sin datos de terceros. Si aún necesitas esa base común, empieza por Fundamentos de Ciberseguridad; después vuelve a la matriz y elige una especialización ofensiva, defensiva, cloud o de gobierno.
Volver al blog de BLURTEK Academy