Guía de certificados de ciberseguridad con ranking — actualización 2026 (la era de la IA)

Certificados de ciberseguridad — actualización 2026, ranking y mercado laboral en la era de la IA

Escribí esta entrada en abril de 2024 y desde entonces se ha convertido en una de las más leídas de este blog. Solo hay un problema: en dos años ha envejecido más que muchas guías en una década. 💥 CASP+ formalmente ya no existe, el OSCP tiene un sucesor con fecha de caducidad, el CEH incorporó módulos de IA, el programa gratuito de ISC2 se acabó y los precios de los exámenes han subido con fuerza. Y por el camino pasó algo más gordo: la IA empezó a reordenar el propio mercado laboral al que estos certificados debían servir de billete de entrada.

Así que, en lugar de escribir una entrada nueva, simplemente actualizo esta. Abajo encontrarás el mismo ranking de 6 niveles, pero con precios y versiones de los exámenes a fecha de agosto de 2026, una comparativa fresca de la demanda en el mercado laboral (repetí mi análisis de Indeed dos años después — las conclusiones son más interesantes de lo que esperaba) y una sección nueva sobre lo que la IA está haciendo con los certificados.

Los cambios más importantes desde 2024, en pocas palabras:

  • CompTIA CASP+ fue rebautizado como SecurityX (diciembre de 2024), y los precios de los exámenes de CompTIA subieron de media un 20–30%
  • OffSec introdujo el OSCP+ — el mismo certificado, pero con una caducidad de 3 años
  • el CEH llegó a la versión 13, con módulos de IA incluidos
  • ISC2 puso fin a su programa gratuito CC tras superar el millón de personas certificadas — hoy el examen cuesta $199
  • ISACA lanzó sus primeros certificados estrictamente centrados en la IA: AAIA (auditoría de IA) y AAISM (gestión de la seguridad de la IA), además del práctico CCOA para analistas de SOC
  • CompTIA se sumó a la carrera: SecAI+ ($298) debutó en febrero de 2026 — un certificado sobre proteger sistemas de IA y usar la IA para defender; SecOT+ está anunciado para diciembre de 2026
  • la demanda de certificados de nivel de entrada (A+, ITIL) cayó con fuerza, mientras que los prácticos y los de nube (OSCP, CCSP, CCSK) despegaron

Índice de contenidos

  1. Qué le ha hecho la IA al mercado laboral (y por qué te conviene saberlo antes de elegir un certificado)
  2. El mercado laboral 2024 vs 2026 — repetí mi análisis de Indeed
  3. El ranking: 6 niveles de certificados
  4. Nuevos jugadores: los certificados de los que se enamoró la comunidad
  5. Tabla comparativa de todos los certificados
  6. ¿Siguen teniendo sentido los certificados en 2026?
  7. FAQ
  8. Mi opinión subjetiva y materiales recomendados para aprender

Qué le ha hecho la IA al mercado laboral (y por qué te conviene saberlo antes de elegir un certificado)

Hace dos años escribí que los certificados «no te consiguen trabajo, igual que el dinero no da la felicidad, pero pueden enriquecer notablemente un CV cuando estás entrando en el mercado laboral». Hoy tengo que afilar esa frase: el propio «entrar en el mercado laboral» ya no se parece a lo que era cuando se diseñaron la mayoría de estos certificados.

Louis Nyffenegger, fundador de PentesterLab (la misma plataforma que llevo años recomendando al final de esta entrada), dijo en un webinar algo que se me quedó grabado: vamos a convertirnos en quienes hacen triaje de lo que escupa la IA. Exactamente así empieza a verse el trabajo en TI ahora mismo. Cada vez menos «cazar vulnerabilidades desde cero» y cada vez más automatizar, verificar, filtrar y poner en contexto de negocio lo que han generado las herramientas. La diferencia es que las herramientas se han vuelto incomparablemente más listas — y están al alcance de cualquiera.

¿Qué dicen los datos duros?

Los investigadores de Stanford (el equipo de Erik Brynjolfsson, el paper «Canaries in the Coal Mine», noviembre de 2025) analizaron datos de nóminas del mayor proveedor de nóminas de EE. UU. La conclusión: el empleo de los jóvenes de 22–25 años en las ocupaciones más expuestas a la IA generativa cayó aproximadamente un 16% en términos relativos — mientras que el empleo de los especialistas con experiencia en esos mismos puestos se mantuvo estable o creció. Dicho en plata: la IA no está despidiendo a los seniors. La IA está cerrando la puerta por la que los juniors entraban a la profesión.

ISC2, en su Cybersecurity Workforce Study 2025 (16,000 encuestados, diciembre de 2025), completa el cuadro:

  • El 59% de las organizaciones reporta brechas de habilidades críticas o significativas — un año antes era el 44%. Los huecos ya no se tapan contratando más gente, sino con habilidades concretas.
  • ¿La mayor brecha de habilidades? La IA — señalada por el 41% de las organizaciones. Por delante de la nube, por delante de la seguridad de aplicaciones, por delante de todo.
  • El 39% de las organizaciones tiene la contratación congelada y el 24% ha pasado por despidos en sus equipos de seguridad.
  • Y mi número favorito de todo el informe: solo el 6% de los encuestados entró en el sector a través de certificados. El grupo más numeroso (56%) — a través de la experiencia en TI.
  • Al mismo tiempo, el 73% de los encuestados cree que la IA creará roles nuevos y más especializados — no menos trabajo, sino un trabajo distinto.

Lección #1: Un certificado ya no es un billete de entrada — se está convirtiendo en un filtro de RR. HH. y en un requisito de cumplimiento normativo. El billete de entrada en 2026 es este: sabes verificar si lo que ha escupido la IA es verdad — y qué significa para el negocio. Un certificado puede dar fe de eso. Pero no lo sustituye.

¿Significa esto que el ranking de abajo no sirve para nada? Todo lo contrario. Precisamente por eso lo he actualizado: como los certificados son cada vez más caros y su papel está cambiando, es aún más importante elegir el adecuado, en el momento adecuado de tu carrera — en lugar de coleccionar papelitos. Sobre todo porque el mercado no los valora todos igual, como muestra la siguiente sección.

El mercado laboral 2024 vs 2026 — repetí mi análisis de Indeed

En 2024 hice algo muy simple: escribí los nombres de los certificados en el buscador de empleo de Indeed (mercado de EE. UU.) y anoté el número de ofertas. No es ciencia — un sondeo rápido de demanda. Pero repetido dos años después con el mismo método (sin filtros, a fecha del 9 de agosto de 2026), te da algo más valioso que una medición única: una dirección.

Tabla comparativa 2024 vs 2026: salario medio anual en USD y número de ofertas de empleo en Indeed para 17 certificados de ciberseguridad

Esto es lo que yo leo ahí (entre líneas, como de costumbre 😈):

CISSP sigue siendo el rey — 10,350 ofertas, +43% en dos años. Si RR. HH. en cualquier parte del mundo conoce un certificado de ciberseguridad, es este. Eso no ha cambiado y probablemente no cambie pronto.

Los certificados de nivel de entrada están en caída libre. CompTIA A+ pasó de 6,096 a 2,833 ofertas (-54%), ITIL 4 Foundation cayó a la mitad, SSCP y CCNA también están en rojo. Es exactamente la misma historia que cuentan los datos de Stanford: los puestos «de entrada» a los que estos certificados daban acceso simplemente existen en menor número. El helpdesk y el soporte de primera línea son los blancos más fáciles de la automatización.

Las habilidades prácticas, la nube y la gestión de riesgos crecen. OSCP +207% (627 → 1,925 ofertas). CCSK +188%, CCSP +175%, CRISC +122%, CISM +83%. El mercado paga por dos cosas: la capacidad documentada de hacer algo de verdad con tus propias manos y la capacidad de gestionar un riesgo que él mismo no entiende. Ambas son difíciles de automatizar.

Un caramelo para los persistentes: 1,776 ofertas siguen exigiendo «CASP+» — un certificado que formalmente no existe desde diciembre de 2024. El nombre nuevo, SecurityX, aparece en 749. Los reclutadores se actualizan más despacio que los proveedores de certificados. 😈 Mientras tanto, el OSCP+ — la nueva variante con fecha de caducidad — ya ha conseguido aparecer en 1,435 ofertas.

¿En total hay más trabajo de esto, o menos? Más. El CyberSeek estadounidense contó 514,000 puestos abiertos de ciberseguridad en los 12 meses hasta abril de 2025 — 57,000 (+12%) más que un año antes. Encima, el BLS proyecta un crecimiento del empleo del +29% para los analistas de seguridad en la década hasta 2034 — varias veces más rápido que la media de todas las ocupaciones. La paradoja: exactamente al mismo tiempo, el 39% de las organizaciones congela la contratación (ISC2). ¿Cómo es posible? El mercado crece y, a la vez, sube el listón de entrada.

Donde mejor se ve es en la división senior/junior. Lo comprobé con el mismo método (Indeed, EE. UU., agosto de 2026): la frase «senior security» — 1,284 ofertas. «Junior security» — 116. «Entry level security» — 142. Por cada oferta junior hay hoy unas cinco senior. Es exactamente la imagen de los datos de Stanford: el trabajo en ciberseguridad existe — pero cada vez hay menos del tipo con el que antes se empezaba una carrera.

¿Los salarios? Suben — con calma, pero sin pausa. La mediana para los analistas de seguridad en EE. UU. es de $124,910 al año (BLS, datos de mayo de 2024) frente a $120,360 un año antes — +3.8% interanual.

¿Y qué certificado paga mejor? Lo conté igual que hace dos años — directamente de las ofertas. Metodología sin cambios: para cada certificado recorro los resultados de Indeed (EE. UU.) y, por cada oferta que publica una horquilla salarial, tomo el punto medio. Esta vez sumaron 1,451 puntos de datos de más de 2,000 ofertas (de 31 a 233 por certificado). Una nota antes de que mires la tabla: todos los salarios están en USD al año; las cifras de 2024 están convertidas de mi análisis original en PLN al tipo de cambio del NBP del 24 de abril de 2024: 4.0417.

Lo que sale de ahí:

  • El nuevo rey de los salarios: CISM — una media de $166,405 al año (+29%). Hace dos años la cima era de la nube (CCSK); hoy es de la gestión de la seguridad de la información. El mercado no paga mejor por hacer clic, sino por asumir la responsabilidad.
  • El riesgo le pisa los talones a la gestión: CRISC $156,814 (+29%). Sumado a su +122% de crecimiento en ofertas, lo convierte en el ganador silencioso más sólido de toda la comparativa.
  • Sin revolución en la cima: CISSP $153,702 (+19%), CCSK $150,853 (+16%), CCSP $148,989 (+22%) — gestión, riesgo y nube ocupan el podio completo.
  • Caídas: solo CASP+ (−1%) y A+ (−12%). CASP+ es ya un zombi de las ofertas de empleo: los puestos nuevos y mejor pagados piden SecurityX. ¿Y el CEH? Apenas se movió (+2%) pese a un salto del +61% en demanda — cada vez más ofertas, pero en puestos cada vez peor pagados.
  • El mayor salto porcentual de salario: Security+ (+30%) — salvo que cuentes el +34% de ITIL 4 Foundation, que yo me tomaría con pinzas: la frase «ITIL 4 Foundation» aparece hoy sobre todo en ofertas de puestos directivos senior, no porque el certificado en sí dé para tanto.

Abajo tienes la comparativa en forma de gráficos:

Gráficos: salario medio anual en USD y número de ofertas de empleo para certificados de ciberseguridad — comparativa 2024 vs 2026

Para que conste: la encuesta global de Skillsoft (2025) muestra una parte alta de la tabla coincidente — nube y gestión de riesgos en la cima — así que esto no es un artefacto de mi muestra.

En mi mercado natal, Polonia, directamente no hay datos por certificado. El punto de referencia que sí tenemos: según el informe de HackerU/Devire (datos de 2023/24), las horquillas salariales de los ingenieros de seguridad iban de unos 10k PLN brutos al mes para un junior a unos 30k PLN para un senior — todavía no he visto una edición más nueva igual de completa. Si conoces datos polacos más frescos por certificado, déjalos en un comentario.

Lección #2: No preguntes «qué certificado es más fácil de conseguir» — pregunta «por qué está pagando el mercado cada vez más». En 2026 la respuesta es: habilidades ofensivas prácticas, seguridad en la nube y gestión de riesgos. Los certificados de nivel de entrada siguen teniendo sentido — pero ya no como garantía de un primer empleo, sino como un plan de estudios estructurado para aprender las bases.

El ranking: 6 niveles de certificados

Pirámide de los 6 niveles de certificados de ciberseguridad — edición 2026, de CompTIA A+ e ISC2 CC hasta CISSP y CCSK

Los criterios no han cambiado: reconocimiento en el sector y valor del nombre, salario ofrecido por el mercado, costes del certificado, dificultad y cuán práctico es el conocimiento. Todos los precios son las tarifas oficiales de los proveedores en USD, a fecha de agosto de 2026 (según dónde vivas se suman el IVA y el tipo de cambio, y algunos proveedores aplican precios regionales).

Qué ha cambiado en el ranking respecto a 2024:

  • Los niveles estrenan nombres. Cambio las viejas etiquetas de «Primer paso/Arranque/Esto ya te engancha…» por algo que conozco del trabajo mejor que mi propio bolsillo: la anatomía de un ataque real. Aprender este oficio sigue exactamente el mismo camino — primero el reconocimiento, luego el primer punto de apoyo, hasta que un día tienes en las manos las llaves del reino. El orden y el contenido de los niveles no cambian; solo cambia la señalización (y los subtítulos se quedan, porque sé que te gustan).
  • Security+ baja del nivel 5 al nivel 3. En 2024 lo coloqué alto porque así lo ven los reclutadores — pero a la vez lo describía como «fundacional», y esa incoherencia me la señaló con toda la razón más de un lector. Su reconocimiento de nombre es de primera división; su dificultad — sólidamente básica. Tómalo como una puesta en orden.
  • OSCP pasa a ser OSCP+ (más sobre la diferencia abajo), CASP+ pasa a ser SecurityX.
  • De la línea de ISACA sale CSX-P (retirado por el proveedor); entran CCOA, AAIA y AAISM. Hay también un debutante de CompTIA — SecAI+.
  • Todo lo demás se queda — esta estructura ha aguantado dos años y no pienso romperla solo por cambiar algo.

1. Reconnaissance — «¡Ya has empezado a hacer algo!»

Todo ataque empieza por reconocer el terreno. Una carrera, igual: en este nivel estás comprobando si este mundillo es para ti o no.

CompTIA A+ — $274 por examen (necesitas dos: $548 en total)

Logo del certificado CompTIA A+

El billete de entrada absoluto a TI: hardware, sistemas operativos, redes, fundamentos de seguridad y resolución de problemas. Desde 2025 está en vigor una nueva serie de exámenes — 220-1201 y 220-1202 (la serie anterior 220-110x fue retirada). Sin requisitos formales; CompTIA recomienda 9–12 meses de experiencia práctica. Ojo con el cambio de precio: en 2024 el par costaba $438, hoy son $548 — mientras la demanda en las ofertas de empleo se ha reducido a la mitad. Si tu meta es la seguridad y no el helpdesk, plantéate empezar directamente con CC o Security+.

CC – Certified in Cybersecurity (ISC2) — $199

Logo del certificado CC – Certified in Cybersecurity (ISC2)

Aquí hay un cambio gordo: ISC2 puso fin a su programa «One Million Certified in Cybersecurity», con el que el examen era gratuito — la meta del millón de personas certificadas se alcanzó. Hoy pagas $199. CC sigue siendo un primer certificado de seguridad estupendo y honesto: conceptos básicos de seguridad, gobernanza, operaciones, respuesta a incidentes. Una buena señal para un empleador de que te tomas el tema en serio — pero ya no es gratis, así que echa las cuentas de coste/beneficio.

2. Initial Access — «El primer paso ya está dado»

En un ataque, este es el momento en que consigues tu primer punto de apoyo en la red de la víctima. Tú estás agarrando tu propio primer punto de apoyo en el sector: los fundamentos sin los que no se puede avanzar.

CompTIA Network+ — $399

Logo del certificado CompTIA Network+

Redes desde cero: configuración y mantenimiento de dispositivos, enrutamiento, segmentación, estándares de seguridad de red, resolución de problemas. Un dato curioso de mi análisis de Indeed: es uno de los que más sube en ofertas de empleo (+101%). Las redes siguen siendo la base — también para la gente de seguridad. El precio subió de $319 (2024) a $399.

CompTIA PenTest+ — $439

Logo del certificado CompTIA PenTest+

Teoría del pentesting: planificación, reconocimiento, escaneo, explotación, informes. La versión actual del examen, PT0-003, cubre también ataques a entornos en la nube y temas relacionados con la IA. Aunque, siendo honestos: sigue siendo un examen sobre pentesting, no un examen de pentesting — la práctica real solo la verifican un OSCP+ o los laboratorios de verdad.

SSCP (ISC2) — $249

Logo del certificado SSCP (ISC2)

Uno de los pocos precios que no se han movido. Un certificado sólido para administradores de sistemas y redes que pivotan hacia la seguridad: siete dominios, del control de acceso a la criptografía y la respuesta a incidentes. Pierde algo de terreno en las ofertas (-17%), pero como forma de estructurar el conocimiento «de admin» hacia la seguridad — sigue siendo una buena opción.

ITIL 4 Foundation — ~€370 (examen vía PeopleCert; los precios varían según la región)

Logo del certificado ITIL 4 Foundation

Gestión de servicios de TI: la cadena de valor, las prácticas, las cuatro dimensiones del ITSM. Las ofertas han caído a la mitad — y, francamente, en una ruta puramente de seguridad ITIL siempre fue un complemento, nunca una base. Lo mantengo en el ranking para quienes apuntan a roles donde las operaciones se cruzan con la seguridad.

3. Privilege Escalation — «Empiezas a pillarlo»

En esta fase el atacante convierte una cuenta de usuario normal en una cuenta con poder de verdad. Tú estás convirtiendo el «hago un poco de todo» en una especialización de verdad.

CompTIA Security+ — $439 (baja desde el nivel 5)

Logo del certificado CompTIA Security+

El certificado básico de seguridad más reconocible del mundo — en parte porque es un requisito en muchas instituciones públicas de EE. UU. Criptografía, IAM, seguridad de redes y aplicaciones, amenazas, cumplimiento normativo. Ofertas: +60%. Por desgracia, el precio también ha «escalado privilegios»: $349 → $439. Si vas a hacer un solo certificado teórico al principio del camino — yo seguiría señalando este.

CompTIA CySA+ — $439

Logo del certificado CompTIA CySA+

Analítica de seguridad: monitorización, detección, análisis de amenazas, respuesta. Una buena dirección para futuros analistas de SOC — y la demanda crece (+52%). Vale la pena sopesarlo frente al nuevo CCOA de ISACA (abajo), que apunta al mismo rol.

CCNA (Cisco) — $300

Logo del certificado CCNA (Cisco)

El clásico de redes: enrutamiento y conmutación, redes inalámbricas, automatización, fundamentos de seguridad. Un ligero bajón en las ofertas (-14%) — pero CCNA sigue siendo uno de esos certificados que «conoce todo el mundo» y una base fuerte para la seguridad de redes.

CEH (EC-Council) — $1,199 (examen en un centro Pearson VUE) + $100 de cuota de solicitud

Logo del certificado CEH (EC-Council)

Mantengo lo que escribí hace dos años: burlado por los veteranos por teórico, adorado por los reclutadores. Desde septiembre de 2024 está en vigor la versión v13, promocionada a bombo y platillo como «AI-powered» — añadió módulos sobre atacar y aprovechar herramientas de IA. Ofertas: +61%, así que el valor de cara a RR. HH. aguanta bien. Pero la relación entre precio y conocimiento práctico sigue siendo la peor de toda la lista. Por ese dinero estás casi en un OSCP+.

GSEC (GIAC) — $999

Logo del certificado GSEC (GIAC)

Un certificado amplio y sólido de «security essentials» de GIAC/SANS: defensa de redes, criptografía, hardening de sistemas, detección de intrusiones. El precio saltó de $949 a $999 (y con un curso de SANS incluido ya es otra liga de precios). La demanda, estable. La calidad — como siempre con SANS — intachable.

Professional Cloud Security Engineer (Google) — $200

Logo del certificado Google Professional Cloud Security Engineer

Seguridad en GCP: IAM, configuración de red, protección de datos, monitorización (Security Command Center, Cloud Armor, IAP). Sigue siendo la forma más barata de documentar habilidades cloud con uno de los tres grandes.

AWS Certified Security – Specialty — $300

Logo del certificado AWS Certified Security – Specialty

Una especialización avanzada para quienes trabajan con AWS (examen actual: SCS-C03): IAM, KMS, Security Hub, GuardDuty, automatización de la seguridad. Y atención: según Skillsoft es el certificado de TI mejor pagado, punto (~$204k al año en los datos globales). Nube + seguridad es ahora mismo la intersección de habilidades más lucrativa del mercado.

SecAI+ (CompTIA) — $298 (novedad: lanzado el 17 de febrero de 2026)

El primer certificado de CompTIA de su nueva serie de seguridad de IA (examen CY0-001): proteger sistemas, datos y modelos de IA, defenderse de ataques adversariales, usar la IA en detección y respuesta, más el cumplimiento normativo (NIST AI RMF, RGPD). Recomiendan 2+ años de experiencia en seguridad. Es demasiado nuevo para juzgar su tirón en los procesos de selección — pero es una señal clara de que la «seguridad de la IA» ya no es un nicho. CompTIA ya ha anunciado el siguiente certificado de la serie (SecOT+, diciembre de 2026).

4. Lateral Movement — «¡Vaya, vaya, alguien ha estado haciendo un gran trabajo!»

En esta fase el atacante se mueve con libertad entre los sistemas de la víctima. En lo profesional, es el nivel senior — alguien que combina con fluidez varias áreas a la vez.

SecurityX (antes CASP+, CompTIA) — $544

Logo del certificado SecurityX, antes CASP+ (CompTIA)

Diciembre de 2024: CompTIA rebautizó CASP+ como SecurityX y lo metió en la serie «Xpert». En lo sustancial sigue siendo el mismo perfil: arquitectura de seguridad avanzada, ingeniería, riesgo, respuesta — para perfiles técnicos que no quieren tirar por la vía puramente de gestión (eso es lo que lo distingue del CISSP). Lo gracioso: en las ofertas de empleo el nombre viejo todavía le gana al nuevo por 1,776 a 749 — al actualizar tu CV, de momento merece la pena poner los dos. 😉

GSE (GIAC Security Expert) — nueva ruta: exámenes GX a $499 cada uno ($1,299 sin el certificado base requerido)

Logo del certificado GSE (GIAC)

La ruta más prestigiosa de GIAC ha sido reconstruida a fondo. En lugar del legendario examen práctico único (al que había que volar para presentarse in situ), el GSE se consigue ahora por etapas: 6 certificados Practitioner + 4 exámenes Applied Knowledge de cuatro horas de la serie GX. Cada examen GX cuesta $499 si tienes el certificado base requerido ($1,299 si no) — el juego completo de cuatro sale por unos $2,000, aún más barato que la fórmula antigua con viaje incluido y su riesgo de «todo o nada». Esta sigue siendo la liga de «demuestra que sabes hacerlo todo a la vez».

5. Domain Admin — «¡Ahora sí que te ven, experto!»

La cuenta de Domain Admin controla el dominio entero — es el objetivo de la mayoría de los pentests. En lo profesional: eres el experto al que llaman cuando la cosa se pone seria.

OSCP / OSCP+ (OffSec) — $1,749 (curso PEN-200 + un intento de examen)

Logo del certificado OSCP (OffSec)

El cambio más importante de todo el ranking. Desde noviembre de 2024, aprobar el mismo legendario examen práctico de 24 horas te da dos títulos: OSCP (vitalicio, como hasta ahora) y OSCP+ — válido por 3 años y renovable mediante recertificación, otro examen de OffSec o créditos CPE. ¿Por qué el cambio? El mercado (y los reguladores) exigen cada vez más certificados «vigentes», no obtenidos una vez y para siempre. El precio subió de $1,499 a $1,749 (la repetición cuesta $249; la suscripción anual Learn One, $2,749). En las ofertas, OSCP creció un +207% — el máximo de toda la comparativa. Si quieres dedicarte profesionalmente al pentesting, este sigue siendo el único certificado que de verdad demuestra algo.

Certificados de ISACA — $575 (miembros) / $760 (no miembros) por examen

Logo de los certificados de ISACA

Un poco de orden en la línea. Los pilares no cambian: CISA (auditoría de sistemas — 3,289 ofertas en Indeed), CISM (gestión de la seguridad de la información, +83% de demanda), CRISC (riesgo TI, +122%), CGEIT (gobierno de TI), CDPSE (ingeniería de privacidad/protección de datos). El práctico CSX-P fue retirado. En su lugar, ISACA lanzó tres novedades que muestran exactamente hacia dónde va el sector: CCOA (Certified Cybersecurity Operations Analyst — un certificado práctico para analistas de SOC, 2025) y los primeros certificados estrictamente de IA del mercado: AAIA (Advanced in AI Audit) y AAISM (Advanced in AI Security Management). Es pronto para juzgar su fuerza en los procesos de selección — pero si auditas o gestionas sistemas con componente de IA, esta es la dirección que yo vigilaría de cerca.

CCSP (ISC2) — $599

Logo del certificado CCSP (ISC2)

Seguridad en la nube a nivel de arquitectura: diseño, operaciones, cumplimiento, criptografía. Precio sin cambios, pero la demanda sube un +175% — el tercer mejor resultado de la comparativa. En tiempos en que «todo está en la nube», el CCSP ha dejado de ser un nicho para convertirse en uno de los movimientos de carrera más rentables (según Skillsoft, ~$172k al año).

Azure Security Engineer Associate (AZ-500, Microsoft) — $165 (precio de EE. UU.; en otros países pagas el equivalente regional en Pearson VUE)

Logo del certificado Azure Security Engineer Associate (Microsoft)

Protección de Azure y entornos híbridos: identidad, protección de la plataforma, datos, aplicaciones. Una pequeña corrección respecto a 2024: la herramienta que entonces describí como «Azure Security Center» se llama ahora Microsoft Defender for Cloud. Microsoft aplica precios regionales, así que lo que pagas depende de dónde vivas.

6. Holy Grail — «Has alcanzado la maestría. ¡Hora de jubilarte!»

En un ataque, el Holy Grail son los datos por los que viniste desde el principio. En una carrera: certificados que ya no se consiguen por los privilegios, sino por el prestigio.

CISSP (ISC2) — $749 (€719 en Europa)

Logo del certificado CISSP (ISC2)

El rey no ha cambiado. Exige cinco años documentados de experiencia en al menos dos dominios de seguridad y aparece en las ofertas de empleo más a menudo que cualquier otro certificado de seguridad del mundo (10,350 ofertas en Indeed, +43%). Ocho dominios, de la gestión de riesgos a la seguridad del software. Si apuntas a roles de arquitecto, mánager o CISO — tarde o temprano alguien te preguntará por él.

CCSK (Cloud Security Alliance) — $445 (versión v5, dos intentos incluidos)

Logo del certificado CCSK (Cloud Security Alliance)

Sigue siendo el certificado de seguridad en la nube más universal (independiente de proveedor) — y sigue siendo una gran relación calidad-precio, pese a la subida desde $395. La versión actual v5 (2024) añadió, entre otras cosas, zero trust y temas de IA. En mi comparativa de Indeed es el segundo certificado que más crece en porcentaje (+188%, aunque desde una base baja). El equivalente en la nube de la regla «aprende fundamentos, no interfaces».

Nuevos jugadores: los certificados de los que se enamoró la comunidad (y los reclutadores todavía no)

No estaban en el ranking de 2024 y en los últimos dos años han conquistado a la comunidad — sobre todo como alternativa más barata y muy práctica al OSCP:

  • HTB CPTS (Hack The Box — Certified Penetration Testing Specialist) — un examen práctico de 10 días rematado con un informe completo. El voucher ronda los ~$210, y la mejor jugada es la suscripción Silver de HTB Academy ($490/año, voucher incluido).
  • PNPT (TCM Security — Practical Network Penetration Tester) — $499 por la formación + examen con una repetición gratis incluida: 5 días de pruebas (OSINT, Active Directory), 2 días para el informe y un debrief en vivo de 15 minutos de tus resultados con pentesters. De todos los exámenes que conozco, este es el que más se parece a un proyecto real.
  • CRTO (Zero-Point Security — Red Team Ops) — un curso de £365 con un intento de examen incluido. Una vía de entrada al mundo del red teaming y los frameworks C2 sin tener que empeñar un riñón.
  • BSCP (PortSwigger — Burp Suite Certified Practitioner) — ~$99 por intento; un examen de los creadores de Burp y de la WebSecurityAcademy gratuita que recomiendo más abajo.

Y ahora el jarro de agua fría — los comprobé con el mismo método de Indeed: CPTS aparece en… 1 oferta (la frase completa «HTB CPTS» — en 6), BSCP en 3, eJPT en 10. PNPT y CRTO no se podían contar honestamente, porque las siglas chocan con ofertas de sectores completamente distintos (un saludo a las enfermeras pediátricas de los resultados de «PNPT» 😉). Para comparar: OSCP — 1,925 ofertas. Dato curioso: la propia frase «Hack The Box» aparece en 63 ofertas — pero casi siempre como «experiencia con plataformas tipo HTB es un plus», es decir, como lugar donde aprender, no como credencial exigida. Y esa es toda esta historia en una frase: todo el mundo conoce la plataforma, casi nadie exige el certificado.

Lección #3: La comunidad y los reclutadores viven en mundos distintos. Los certificados de la comunidad pueden enseñarte más que muchos de los «grandes» — pero todavía no existen en los sistemas de reclutamiento. La estrategia para 2026: aprende con ellos y añade a tu CV uno que RR. HH. reconozca sin googlear.

Tabla comparativa — todos los certificados en un solo lugar

CertificadoProveedorNivelPrecio (USD, ago 2026)Para quién
CompTIA A+CompTIA1 — Reconnaissance$548 (2 exámenes)entrar en TI
CCISC21 — Reconnaissance$199primer paso en seguridad
Network+CompTIA2 — Initial Access$399base de redes
PenTest+CompTIA2 — Initial Access$439teoría del pentesting
SSCPISC22 — Initial Access$249admins → seguridad
ITIL 4 FoundationPeopleCert2 — Initial Access~€370*donde TI se cruza con los procesos
Security+CompTIA3 — Privilege Escalation$439arranque universal en seguridad
CySA+CompTIA3 — Privilege Escalation$439analista de SOC
CCNACisco3 — Privilege Escalation$300redes + seguridad
CEHEC-Council3 — Privilege Escalation$1,199 + $100para los reclutadores
GSECGIAC3 — Privilege Escalation$999fundamentos amplios, calidad SANS
Professional Cloud Security EngineerGoogle3 — Privilege Escalation$200seguridad en GCP
AWS Security – SpecialtyAWS3 — Privilege Escalation$300seguridad en AWS, salario top
SecAI+ (nuevo en 2026)CompTIA3 — Privilege Escalation$298IA en las operaciones de seguridad
SecurityX (antes CASP+)CompTIA4 — Lateral Movement$544perfil técnico senior
GSE (ruta GX)GIAC4 — Lateral Movement$499/examen GX (×4)la élite de GIAC
OSCP / OSCP+OffSec5 — Domain Admin$1,749pentesters profesionales
CISA / CISM / CRISC / CGEIT / CDPSEISACA5 — Domain Admin$575–760/examenauditoría, gestión, riesgo
CCOA / AAIA / AAISM (nuevos)ISACA5 — Domain Admin$575–760/examen*SOC / auditoría y seguridad de IA
CCSPISC25 — Domain Admin$599arquitectura cloud
AZ-500Microsoft5 — Domain Admin$165*seguridad de Azure
CISSPISC26 — Holy Grail$749arquitectos, mánagers, CISO
CCSKCSA6 — Holy Grail$445nube, independiente de proveedor

* precios regionales o a confirmar con el proveedor — detalles en las descripciones de arriba.

¿Siguen teniendo sentido los certificados en 2026?

Versión corta: sí, pero no como antes.

Lo diré sin rodeos, aunque esté serrando la rama sobre la que se apoya esta entrada: si tienes un único presupuesto de dinero y de tiempo, en 2026 un certificado por sí solo es peor inversión de lo que era en 2024. Ya no puedes comprar el billete de entrada al sector — esa puerta ahora la vigilan la IA y los presupuestos de contratación congelados. Un certificado funciona en tres situaciones: cuando te hace pasar el filtro de RR. HH. y los ATS — los sistemas que criban CVs automáticamente (CISSP, Security+); cuando lo exige una regulación o un cliente (el mundo post-NIS2/DORA adora los «papeles»); y cuando el plan de estudios que hay detrás construye de verdad una habilidad que el mercado necesita (OSCP+, los certificados cloud).

Si hoy empezara de cero, lo haría así: CC o Security+ para estructurar las bases → cientos de horas de práctica (laboratorios, CTFs, PentesterLab, proyectos propios) → OSCP+ o la ruta cloud (CCSK/CCSP/AWS), según lo que me apasione. Y en paralelo — y esto es nuevo respecto a 2024 — aprendería a trabajar con la IA desde el primer día: no «prompting», sino verificación. Porque quien hace triaje, como decía Louis, no es alguien que pulsa «aprobar». Es alguien que sabe cuándo pulsar «rechazar».

Lección #4: Un certificado es la prueba de que has pasado por un proceso estructurado de aprendizaje. En una era en la que la IA escupe respuestas hechas, el valor está en el proceso — porque solo el proceso te da el derecho a decir «esto es una tontería» con plena convicción.

FAQ — las preguntas más frecuentes

¿Con qué certificado empezar tu camino en la ciberseguridad en 2026?

Con CC (ISC2, $199) si quieres una forma barata de comprobar si este sector es para ti, o con Security+ (CompTIA, $439) si quieres directamente el certificado básico más reconocible. Pero ninguno de los dos sustituye a la práctica — trátalos como un plan de estudios, no como un pase.

¿Cuánto cuesta un certificado de ciberseguridad?

Nivel de entrada: $199–550. Intermedio: $300–1,300. Práctico profesional (OSCP+): $1,749 con el curso incluido. A eso se suman a menudo cuotas anuales de membresía (p. ej. ISC2 $50, ISACA) y los costes de recertificación. La mayoría de los proveedores subió los precios un 15–30% respecto a 2024 (CompTIA, OffSec, GIAC, CSA); ISC2, ISACA, AWS y Google mantienen sus tarifas, y la mayor «subida de precio» se la llevó el CC — porque dejó de ser gratuito.

¿Sigue mereciendo la pena el CEH?

Depende de para qué optimices. Para los reclutadores y los requisitos formales (incluidas las instituciones de EE. UU.) — funciona, y la demanda en las ofertas creció un 61%. Para las habilidades reales — por $1,299 (examen + solicitud) estás casi en un OSCP+ completo, que enseña incomparablemente más práctica.

¿La IA les quitará el trabajo a los pentesters y a los analistas de seguridad?

No lo quitará — está cambiando su naturaleza. Los datos muestran dos cosas a la vez: el empleo de quienes empiezan su carrera en roles expuestos a la IA cayó cerca de un 16% (Stanford), pero el 73% de los profesionales espera roles nuevos y más especializados (ISC2). Sube el valor de la verificación, el contexto y la responsabilidad — lo que no puedes delegar en un modelo.

¿Qué certificado paga más?

Según mi análisis de las horquillas salariales en las ofertas de Indeed (EE. UU., agosto de 2026): CISM (~$166k/año), CRISC (~$157k) y CISSP (~$154k) — es decir: gestión, riesgo y arquitectura. En la encuesta global de Skillsoft, AWS Security – Specialty completa el top. No traslades estas cifras 1:1 a tu mercado local, pero la dirección «gestión + riesgo + nube» es universal.

Mi opinión subjetiva y materiales recomendados para aprender

Personalmente creo — quizá contra la opinión popular — que la mejor base para aprender sigue siendo el rigor académico. Con unos fundamentos sólidos, los certificados comerciales salen mucho más fáciles. En cuanto a los recursos comerciales, solo recomiendo los que conozco bien de primera mano (el orden no es casual):

  • PentesterLab — la mejor plataforma de aprendizaje que conozco. Louis Nyffenegger no solo ha construido un sitio donde practicar un montón de vulnerabilidades: en muchos puntos explica a fondo cómo funciona de verdad cada vulnerabilidad. El mismo Louis al que cito arriba — también recomiendo seguir su manera de pensar sobre la IA en el pentesting.
  • WebSecurityAcademy — una plataforma práctica y gratuita de los creadores de Burp Suite. No conozco mejor introducción a la seguridad de aplicaciones web.
  • INE Security — sus exámenes capturan bien la esencia del trabajo de pentester: más allá de conseguir el «root», lo que cuenta es encontrar todas las vulnerabilidades y escribir un informe con cabeza.

De mi tierra, Polonia:

Resumen

Hace dos años esta entrada terminaba con una lista de cursos. Hoy la termino de otra manera, porque los tiempos son otros: los certificados no han muerto — han cambiado de función. De billete de entrada han pasado a ser un multiplicador: amplifican a quien tiene práctica y cada vez disimulan peor su ausencia. Así que no elijas el certificado más fácil de aprobar — elige aquel cuyo plan de estudios te enseñe algo que la IA no hará por ti. Y luego ve y haz el trabajo — laboratorios, CTFs, proyectos propios. El papel puede esperar.

Y si representas a una empresa y, en lugar de coleccionar certificados, prefieres ver cómo se las apañarían tus sistemas en contacto con un atacante real — para eso están los tests de penetración. Calcula el precio de un pentest en la calculadora o simplemente escríbeme. 🔓

Fuentes 📚


Actualizado: agosto de 2026. Versión original de esta entrada: abril de 2024.

Etiquetado , , , , , , , , , , , , .Enlace para bookmark : Enlace permanente.

Una Respuesta a Guía de certificados de ciberseguridad con ranking — actualización 2026 (la era de la IA)

  1. Me interesa la certificación nivel 1

    CompTIA A+ 438$
    CC – Certified in Cybersecurity ISC2 50$*

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *