Saltar al contenido
h4ckercademy
Volver al blog

Certificaciones de ciberseguridad: cuál elegir en 2026

22 de agosto de 20266 min de lectura

Es la pregunta que más me llega, y casi siempre viene mal planteada. No hay una certificación mejor que otra: hay una que encaja con el punto en el que estás y otras que son dinero tirado si las sacas antes de tiempo.

Vamos por partes.

La regla que resuelve el 90 % de las dudas

Prioriza siempre las certificaciones de examen práctico. Las de tipo test acreditan que has memorizado un temario; las prácticas acreditan que sabes hacer el trabajo. En una entrevista técnica esa diferencia se nota a los diez minutos, y quien te entrevista lo sabe.

Y la segunda regla, que duele más: una certificación no sustituye a la práctica, la certifica. Si la sacas para aprender, vas a suspender. Si la sacas cuando ya sabes, es un trámite caro pero rentable.

Nivel de entrada

eJPT (INE Security)

La puerta de entrada más razonable. Examen práctico de 48 horas contra un laboratorio, sin trampas ni preguntas capciosas. Cubre reconocimiento, escaneo, explotación básica y pivoting.

  • Precio aproximado: en el entorno de los 250-300 $ el intento.
  • Para quién: alguien que ya ha resuelto unas cuantas máquinas fáciles y quiere su primer papel.
  • Lo bueno: barata, práctica y respetada como primer escalón.
  • Lo malo: no incluye informe, y el informe es la mitad del trabajo real.

Antes de plantearte esta, deberías moverte con soltura por la terminal y por Nmap. El curso de Kali Linux cubre justo ese nivel previo y es gratuito.

CompTIA Security+

No es ofensiva y no te va a enseñar a atacar nada, pero es la que más aparece como requisito en ofertas de empresas grandes, banca y administración. Tipo test.

  • Precio aproximado: sobre los 400 €.
  • Para quién: quien busca entrar en un SOC o en una empresa con departamento de recursos humanos grande.
  • Lo malo: como validación técnica ofensiva, cero.

Nivel intermedio

PNPT (TCM Security)

Mi recomendación si solo vas a sacar una en esta franja. Cinco días de examen contra un Active Directory completo y la entrega de un informe profesional, más una defensa en vídeo ante un evaluador.

  • Precio aproximado: alrededor de 400-500 $ con los cursos incluidos.
  • Para quién: quien quiere una certificación que se parezca a un encargo real.
  • Lo bueno: el informe y la defensa. Es lo más cercano a un trabajo de verdad que hay a este precio.
  • Lo malo: menos reconocida por recursos humanos que la OSCP, aunque más que respetada entre técnicos.

CPTS (Hack The Box)

Muy dura para lo que cuesta, y el material de estudio es excelente. Diez días de examen y también exige informe.

  • Precio aproximado: el examen ronda los 500 €, y el material va aparte por suscripción.
  • Para quién: quien ya vive en HTB y quiere convertir esas horas en un papel.
  • Lo bueno: el temario es probablemente el mejor de esta lista.

Si vienes de esta plataforma, el curso de Hack The Box te da la metodología para resolver máquinas de forma sistemática en lugar de a base de probar cosas.

Nivel alto

OSCP (OffSec)

Sigue siendo la referencia en España. 24 horas de examen contra un laboratorio con Active Directory, más 24 horas para entregar el informe. Si no entregas informe, suspendes aunque hayas comprometido todo.

  • Precio aproximado: desde unos 1.600 $ el paquete básico, y bastante más las modalidades con laboratorio extendido.
  • Para quién: quien ya resuelve máquinas de dificultad media sin mirar la solución.
  • Lo bueno: es la que abre puertas. En muchas ofertas aparece por nombre.
  • Lo malo: el precio, y que su fama ha creado la idea de que sin ella no eres nadie. No es cierto.

CEH (EC-Council)

La más conocida fuera del sector y la peor valorada dentro. Tipo test, temario ancho y superficial, precio alto.

  • Precio aproximado: por encima de los 1.000 €.
  • Para quién: si un concurso público o un cliente la exige por nombre, la sacas y punto. Si no, hay mejores opciones por menos dinero.

El orden que tiene sentido

  1. Aprende y practica hasta resolver máquinas fáciles sin ayuda.
  2. eJPT o PNPT, según presupuesto y prisa.
  3. Trabaja un año. Aprenderás más ahí que en cualquier temario.
  4. OSCP cuando la empresa te la pague o cuando el salto salarial la justifique.
  5. Especialización después: cloud, Active Directory avanzado, hardware, móvil.

Lo que no tiene sentido es empezar por la OSCP porque es la que suena. Gastas 1.600 $ en suspender algo para lo que aún no estabas.

Lo que vale tanto como una certificación

Y esto no me lo invento: en equipos técnicos pesa lo mismo o más.

  • Un repositorio con writeups propios. Diez máquinas documentadas bien enseñan más de ti que cualquier PDF.
  • Herramientas publicadas. Aunque sean pequeñas. Un script que automatice algo que te dolía demuestra que entiendes el problema.
  • Hallazgos en bug bounty, aunque sean de severidad baja.
  • Certificados de formación con proyecto entregable. En h4ckercademy cada curso terminado emite un certificado verificable con un código público que cualquiera puede comprobar. No sustituye a una OSCP, pero acredita horas y contenido concreto, y en un currículum junior suma.

Cuánto dinero hace falta, en resumen

CertificaciónPrecio aprox.FormatoInforme
eJPT250-300 $Práctico, 48 hNo
Security+~400 €Tipo testNo
PNPT400-500 $Práctico, 5 días
CPTS~500 € + materialPráctico, 10 días
OSCPdesde ~1.600 $Práctico, 24 h
CEH>1.000 €Tipo testNo

Los precios cambian cada año y varían con las promociones y con el cambio de divisa: úsalos como orden de magnitud y confirma en la web del organismo antes de pagar.

Entonces, ¿por cuál empiezo?

Si tienes prisa y poco presupuesto, eJPT. Si puedes esperar tres meses más y quieres algo que se parezca al trabajo real, PNPT. Y si aún no resuelves máquinas fáciles por tu cuenta, ninguna todavía: primero práctica.

Empieza por ahí. El curso gratuito de Kali Linux te lleva desde el laboratorio vacío hasta tu primera auditoría documentada, que es exactamente el nivel que necesitas antes de pagar tu primer examen. Y si quieres ver el mapa completo del camino, lo tienes en cómo ser hacker ético desde cero.

Sigue por aquí

El curso que continúa este artículo

Preguntas frecuentes

¿Cuál es la mejor certificación de ciberseguridad para empezar?

La eINFOSEC eJPT si quieres algo asequible y práctico, o la PNPT si prefieres una sola certificación que ya incluya la redacción del informe. Ambas son de examen práctico, que es lo que de verdad valida un empleador.

¿La OSCP sigue mereciendo la pena?

Sí, sigue siendo la que más peso tiene en un currículum de pentesting en España. Pero es cara y dura, así que tiene sentido cuando ya resuelves máquinas de dificultad media sin ayuda, no como primera certificación.

¿El CEH sirve de algo?

Sirve para pasar filtros de recursos humanos y para concursos públicos que lo exigen por nombre. Como validación técnica vale bastante menos que cualquier certificación de examen práctico, y cuesta más.

¿Puedo conseguir trabajo sin ninguna certificación?

Sí. Lo que no puedes es conseguirlo sin evidencia. Un repositorio con writeups propios, herramientas publicadas y máquinas resueltas cumple la misma función, y en equipos técnicos suele valorarse más.

#certificaciones#hacking etico#pentesting#carrera

Sigue leyendo

h4ckercademy

Todo el catálogo por una suscripción

Un solo pago mensual o anual y acceso a todos los cursos, los actuales y los que vengan.

Ver precios