¿Cuánto gana un hacker ético en España?
Es la pregunta que todo el mundo hace y sobre la que casi nadie da números. Aquí van, con la advertencia por delante: son rangos observados en ofertas publicadas y en conversaciones del sector en España, no una estadística oficial. Sirven para orientarte, no para negociar citándolos.
Los rangos, por nivel
Cifras brutas anuales, jornada completa, España.
| Nivel | Experiencia | Rango habitual |
|---|---|---|
| Junior | 0-2 años | 22.000 - 30.000 € |
| Medio | 2-5 años | 30.000 - 45.000 € |
| Senior | 5+ años | 45.000 - 65.000 € |
| Especialista / Lead | 8+ años | 65.000 - 90.000 € |
Y dos aclaraciones que cambian mucho la lectura:
- La horquilla junior es engañosamente amplia. Una consultora que factura por horas y necesita volumen te pagará cerca del suelo. Una empresa de producto con equipo de seguridad propio empieza bastante más arriba, pero contrata mucho menos gente junior.
- A partir de senior, el rango se dispara según la especialidad. No es lo mismo un pentester generalista que alguien que hace seguridad de infraestructuras cloud, ingeniería inversa o auditoría de sistemas industriales.
Por qué el mismo perfil cobra el doble
Cuatro factores explican casi toda la diferencia.
1. Consultora contra producto
En consultora aprendes rapidísimo porque tocas veinte clientes al año, pero eres un coste facturable y el margen sale de tu sueldo. En una empresa de producto eres una inversión, y el rango sube.
El camino clásico es entrar en consultora, quemar dos o tres años, y saltar. Ese salto suele valer entre un 20 % y un 40 %.
2. Especialización
Generalista es lo que más abunda. Lo que escasea, y por tanto se paga:
- Active Directory avanzado y entornos híbridos. La mitad del pentesting corporativo español pasa por aquí.
- Seguridad cloud (AWS, Azure, GCP). El sector se ha movido y los perfiles no.
- Hardware y sistemas embebidos. Poca gente, y la que hay es muy buena. Si te llama, el curso de Flipper Zero es una entrada muy razonable a este mundo.
- Ingeniería inversa y análisis de malware. El techo más alto y también la curva más dura.
3. Remoto para el extranjero
Un contrato remoto con una empresa europea o estadounidense, cobrando en su escala y viviendo en España, es el mayor salto salarial disponible en este sector. También el más competido: hay que tener inglés real y un perfil público que aguante la comparación internacional.
4. Saber negociar
Suena a tópico, pero en este sector concreto pesa mucho porque la gente técnica negocia fatal. Dos consejos que valen dinero:
- No des el primer número. Si insisten, da un rango cuyo suelo sea tu objetivo.
- La contraoferta cuando ya tienes otra oferta encima de la mesa es la única palanca que funciona de verdad.
Autónomo y bug bounty
Autónomo: una jornada de pentest se factura habitualmente entre 400 y 900 €, según especialidad y cliente. Suena muy bien hasta que restas los meses sin proyecto, la cuota, el IVA, las vacaciones que nadie te paga y el tiempo comercial. Para que compense de verdad hacen falta clientes recurrentes, y eso son dos o tres años de construcción.
Bug bounty: la distribución de ingresos es brutalmente desigual. Un puñado de investigadores vive muy bien de ello y la inmensa mayoría saca un complemento modesto. Su valor real, sobre todo al principio, no es el dinero: es tener hallazgos públicos y verificables que enseñar.
Lo que sube el sueldo y lo que no
Sube:
- Especializarte en algo con poca oferta de profesionales.
- Cambiar de empresa. Sí, sigue siendo el mecanismo más eficaz.
- Escribir bien. El pentester que redacta informes impecables acaba llevando los clientes grandes.
- Inglés. Es la diferencia entre el mercado español y el mercado entero.
- Hablar en público: charlas, artículos, herramientas publicadas.
No sube tanto como esperas:
- Coleccionar certificaciones. La primera abre puertas, la cuarta ya no. Sobre cuáles valen la pena y en qué orden, lo tienes en certificaciones de ciberseguridad.
- Saber muchas herramientas. Se supone.
- La antigüedad por sí sola. Cinco años haciendo lo mismo son un año repetido cinco veces.
¿Merece la pena entrar hoy?
Sí, con dos matices honestos.
El primero: el nivel de entrada ha subido. Hace ocho años bastaba con manejar Metasploit. Hoy se espera que un junior entienda Active Directory, sepa moverse en cloud y escriba un informe presentable.
El segundo: el escalón inicial es el más duro. Conseguir el primer trabajo cuesta bastante más que el segundo, y ese primer año se cobra poco. A partir de ahí la curva es de las mejores del sector tecnológico, y la demanda sigue por encima de la oferta.
Si estás decidiendo si dar el paso, la ruta completa —qué estudiar, en qué orden y cuánto tarda de verdad— está en cómo ser hacker ético desde cero.
Y si quieres empezar hoy sin gastar un euro, el curso de Kali Linux es gratuito y te lleva de la máquina virtual vacía a tu primera auditoría documentada. Es el mejor test posible para saber si esto te gusta antes de invertir dos años en ello.
Sigue por aquí
El curso que continúa este artículo
Preguntas frecuentes
¿Cuánto gana un pentester junior en España?
Las ofertas para perfiles junior en consultora se mueven habitualmente entre 22.000 y 30.000 € brutos anuales. En producto o en empresas con equipo propio de seguridad, el rango de entrada suele empezar algo más arriba.
¿Cuánto gana un pentester senior?
Con cinco o más años y especialización, lo normal está entre 45.000 y 65.000 € en España. Por encima de eso aparecen los perfiles muy especializados, los que lideran equipo y los que trabajan en remoto para el extranjero.
¿Se cobra más en Red Team o en Blue Team?
A igualdad de experiencia están bastante parejos. El Red Team tiene mejor imagen y el Blue Team más puestos disponibles, así que la oferta y la demanda acaban equilibrando los sueldos.
¿Compensa el bug bounty como fuente de ingresos?
Como ingreso principal, para muy pocos. Como complemento y sobre todo como forma de construir un historial público de hallazgos que enseñar en una entrevista, compensa muchísimo.
Sigue leyendo
Cómo ser hacker ético desde cero: la ruta completa (2026)
Qué necesitas aprender para dedicarte al hacking ético, en qué orden, cuánto tarda de verdad y qué hace falta para tu primer trabajo. Guía sin humo.
Leer artículoCertificaciones de ciberseguridad: cuál elegir en 2026
eJPT, PNPT, CPTS, OSCP, CEH y las de la casa. Cuál vale la pena según el punto en el que estés, qué cuesta cada una y en qué orden sacarlas.
Leer artículoQué es OSINT y las herramientas que se usan de verdad
OSINT explicado sin misterio: qué es la inteligencia de fuentes abiertas, cómo se estructura una investigación y qué herramientas usar en cada fase.
Leer artículo