
Francisco Rhaiel
AI Growth Engineer
Programación y Desarrollo Web
¿Qué certificaciones de ciberseguridad tienen más salida laboral? CompTIA Security+, CEH o CISSP
Publicado el
Las tres certificaciones que dominan la conversación en ciberseguridad no compiten entre sí: apuntan a momentos distintos de una carrera. CompTIA Security+ es la puerta de entrada, CEH es la especialización ofensiva y CISSP es la credencial de liderazgo que exige cinco años de experiencia comprobable. Elegir mal el orden es la forma más común de gastar dinero sin mover la aguja laboral. Esta guía compara las tres por demanda real, requisitos, costo y a quién le conviene cada una.
El contexto ayuda a entender por qué el tema aparece tanto. El estudio de fuerza laboral de ISC2 estimó el equipo global de ciberseguridad en 5,5 millones de personas y la brecha de puestos sin cubrir en 4,8 millones, con una demanda que creció 8,1% mientras la contratación efectiva se movió apenas 0,1%. Es decir: hay muchísimas vacantes abiertas y, al mismo tiempo, mucha gente certificada que no consigue entrar. Esa aparente contradicción es la clave de toda la decisión.
La paradoja del mercado: 4,8 millones de vacantes y candidatos que no entran
La brecha de talento en ciberseguridad no está distribuida de forma uniforme. No falta gente con conocimientos básicos: falta gente con experiencia comprobable en roles de nivel medio y senior.
Los datos de oferta y demanda por credencial lo muestran con claridad. Un relevamiento de demanda de certificaciones encontró que CompTIA Security+ tiene alrededor de 266.000 personas certificadas contra unas 70.000 vacantes que la mencionan — casi cuatro candidatos certificados por puesto. La escasez está en el otro extremo: las credenciales que exigen años de experiencia acreditada.
La lectura práctica: una certificación de entrada te vuelve elegible, no competitivo. Lo que te vuelve competitivo es lo que hacés con ella en los primeros dos años.
Comparativa: Security+, CEH y CISSP
CompTIA Security+ | CEH | CISSP | |
|---|---|---|---|
Nivel | Entrada | Intermedio / especializado | Senior / liderazgo |
Experiencia requerida | Ninguna (recomiendan 2 años) | 2 años o curso oficial | 5 años en 2+ dominios |
Foco | Fundamentos defensivos amplios | Hacking ético, pentesting | Gobernanza, riesgo, arquitectura |
Formato | Multiple choice + performance | Multiple choice (+ práctico opcional) | Adaptativo, 3 horas |
Costo aproximado | USD 400 | USD 950 – 1.200 | USD 750 + membresía anual |
Renovación | 3 años | 3 años | 3 años (CPEs anuales) |
A quién le sirve | Quien busca su primer puesto | Quien apunta a red team / pentesting | Quien ya trabaja y busca liderazgo |
CompTIA Security+: la más pedida como requisito duro
Es la certificación con la tasa más alta de "requisito obligatorio" entre las credenciales mayores de ciberseguridad, cerca del 41%. No es la que más plata suma, pero es la que más veces aparece como filtro para siquiera ser considerado.
Cubre fundamentos: amenazas y vectores de ataque, arquitectura de seguridad, criptografía aplicada, gestión de identidades, respuesta a incidentes, cumplimiento normativo. Es vendor-neutral, lo que la hace útil sin importar en qué stack termines trabajando.
Cuándo tiene sentido: si no tenés experiencia formal en seguridad y querés pasar el primer filtro de reclutamiento. Es la única de las tres que se puede rendir sin experiencia previa.
Cuándo no: si ya trabajás en un rol técnico de seguridad hace más de dos años. Ahí es redundante y el dinero rinde más en una certificación especializada.
CEH: potente en su nicho, sobrevalorada fuera de él
CEH enseña la perspectiva del atacante: reconocimiento, escaneo, explotación, escalada de privilegios, post-explotación. Es una lente valiosa, porque no se puede defender bien lo que no se sabe atacar.
El problema es de expectativas. CEH se comercializa como una credencial general de ciberseguridad, pero su valor real está concentrado en roles ofensivos: pentester, red team, analista de vulnerabilidades. Para un puesto en un SOC defensivo o en cumplimiento, aporta bastante menos de lo que cuesta.
Cuándo tiene sentido: si ya tenés claro que querés hacer seguridad ofensiva, y especialmente si tu mercado objetivo son consultoras de pentesting o el sector público, donde CEH aparece con frecuencia en pliegos y requisitos formales.
Cuándo no: como primera certificación general. Si tu objetivo es "entrar a ciberseguridad" sin una especialización definida, Security+ cuesta menos de la mitad y abre más puertas.
CISSP: la de mayor retorno, pero con una barrera real
CISSP es la credencial más mencionada en avisos de trabajo de ciberseguridad —aparece en cerca del 17,6% de las vacantes del sector— y la que se asocia con el mayor salto salarial, estimado en torno al 22%.
Pero tiene un requisito que no se puede esquivar: cinco años de experiencia laboral remunerada en al menos dos de los ocho dominios del CBK. Sin eso, aprobar el examen te convierte en "Associate of ISC2", no en CISSP.
Y el contenido no es técnico en el sentido tradicional: es gestión de riesgo, arquitectura de seguridad, gobernanza, continuidad de negocio, aspectos legales y regulatorios. Está diseñada para quien va a tomar decisiones de seguridad, no para quien va a configurar un firewall.
Cuándo tiene sentido: cuando ya tenés la experiencia y apuntás a roles de arquitecto de seguridad, líder de equipo o CISO.
Cuándo no: antes de los cinco años. Rendirla temprano no acelera nada y el conocimiento se enfría.
El orden que funciona en la práctica
Si estás empezando de cero, la secuencia con mejor retorno es esta:
Año 0: fundamentos de redes y sistemas. Sin entender TCP/IP, DNS, Active Directory y Linux, ninguna certificación de seguridad se sostiene. Este es el escalón que más gente saltea.
Año 0 a 1: CompTIA Security+ más un laboratorio propio. Montá un entorno virtualizado, rompelo, documentá qué pasó.
Año 1 a 2: primer puesto. Analista de SOC nivel 1, soporte con foco en seguridad, o IT generalista en una empresa donde puedas acercarte al área. La experiencia vale más que la siguiente certificación.
Año 2 a 4: especialización. Acá decidís: ofensiva (CEH, OSCP), cloud security (certificaciones específicas del proveedor), o defensiva/detección.
Año 5 en adelante: CISSP, si tu camino apunta a liderazgo.
Ese primer puesto es el cuello de botella real, y hay un camino documentado para atravesarlo incluso sin experiencia: Cómo entrar al sector de la ciberseguridad sin experiencia desarrolla las estrategias concretas. Y si todavía estás decidiendo si el área es para vos, Qué es la ciberseguridad, qué hace un especialista y cómo empezar una carrera en el área da el panorama previo.
Lo que el mercado valora además de la certificación
Tres cosas que en procesos reales pesan tanto o más que la credencial:
Un laboratorio documentado. Un repositorio con writeups de máquinas vulnerables resueltas, configuraciones de detección, reglas de SIEM propias. Demuestra práctica, no lectura.
Fundamentos de cloud. Buena parte de los incidentes hoy son errores de configuración en la nube, no exploits sofisticados. Saber IAM, políticas de acceso y networking en un proveedor cloud es un diferencial enorme.
Programación y automatización. Python para procesar logs, automatizar respuestas y armar herramientas propias. La IA está acelerando esta parte del trabajo: modelos especializados en detección de vulnerabilidades ya forman parte del stack de varios equipos, como se ve en Ciberseguridad con IA: herramientas, roles y por qué este sector crece más rápido.
Cursos recomendados de Coderhouse
Coderhouse no dicta las certificaciones de ciberseguridad directamente, pero sí los fundamentos técnicos sin los cuales ninguna de las tres se aprueba ni se aprovecha. Tres opciones según tu punto de partida:
Curso de DevOps & Cloud — para el escalón que más gente saltea: infraestructura, redes, contenedores y configuración de entornos. Es la base sobre la que se apoya todo el contenido de Security+.
Curso de Python — nivel inicial. Automatizar análisis de logs, consultar APIs de threat intelligence y escribir tus propias herramientas es lo que separa a un analista que ejecuta de uno que investiga.
Curso de Cloud Computing con AWS — nivel intermedio. Dado que la mayoría de las brechas hoy vienen de configuraciones cloud mal hechas, dominar IAM y arquitectura de red en la nube es una de las especializaciones mejor pagas del área.
Como complemento, el Curso de Introducción a la Inteligencia Artificial ayuda a entender el lado de las herramientas de detección basadas en modelos, que ya están integradas en los SOC más modernos.
Preguntas frecuentes
¿Cuál conviene rendir primero si no tengo experiencia en IT?
Ninguna de las tres, todavía. Antes conviene cubrir redes y sistemas operativos, porque las tres certificaciones asumen esos fundamentos. Con esa base, CompTIA Security+ es la única de las tres que se puede rendir sin experiencia previa y la que más veces aparece como requisito obligatorio en las vacantes de entrada.
¿Sirve rendir CISSP sin tener los cinco años de experiencia?
Podés aprobar el examen y quedar como "Associate of ISC2", con hasta seis años para acumular la experiencia y convertirlo en CISSP pleno. Es una jugada válida solo si ya estás trabajando en el área y te falta poco; si te faltan cuatro o cinco años, el conocimiento se desactualiza y ese dinero rinde más en una especialización aplicable ahora.
¿CEH o OSCP para seguridad ofensiva?
CEH es más teórica y aparece más en requisitos formales, sobre todo en licitaciones y sector público. OSCP es un examen práctico de 24 horas y tiene mucho más peso técnico en el ambiente de pentesting privado. Si tu objetivo es una consultora de seguridad ofensiva, OSCP impresiona más; si es una organización grande con requisitos administrativos, CEH pasa filtros que OSCP no.
¿Las certificaciones caducan?
Las tres se renuevan cada tres años. Security+ y CEH mediante créditos de educación continua o volviendo a rendir; CISSP requiere acumular CPEs anuales más una membresía anual de ISC2. Es un costo recurrente que conviene tener en cuenta antes de acumular credenciales: mantener tres certificaciones activas puede costar varios cientos de dólares por año.
¿Cuánto más se gana con una certificación de ciberseguridad?
Depende mucho del nivel. Security+ tiene un impacto salarial modesto porque su función es habilitar el ingreso, no diferenciar. CISSP se asocia con incrementos cercanos al 22% según los relevamientos del sector, aunque parte de ese efecto se explica por la experiencia que requiere tener para obtenerla. La certificación acompaña un salto de rol; rara vez lo genera sola.

Sobre el autor
Soy Francisco Rhaiel, AI Growth Engineer en Coderhouse. Mi día a día consiste en automatizar y optimizar procesos aplicando lo último en inteligencia artificial, incluyendo Agentic AI y Gen AI. Soy graduado de la Universidad Torcuato Di Tella (UTDT) en Tecnología Digital, y mi recorrido me llevó a especializarme en la intersección entre tecnología, datos y negocio. Me mueve aprender, construir y aplicar tecnologías innovadoras para resolver problemas reales. Para profundizar en mi trayectoria, te espero en mi perfil de LinkedIn.
Artículos destacados
Ver todos los artículos
Guía de Rol
Business Intelligence como carrera: qué hace un BI Analyst, cuánto gana y cómo entrar al sector
Publicado el
Tutorial: Guía Paso a Paso
APIs de IA para principiantes: cómo conectar GPT, Claude y Gemini a tus proyectos
Publicado el
Comparativa de Herramientas
Business Intelligence vs Data Analytics: diferencias clave, herramientas y qué aprender primero en Argentina
Publicado el
Uso de IA
Agentes de IA: qué son, para qué sirven y cómo empezar a usarlos en tu trabajo
Publicado el
Tutorial: Guía Paso a Paso
Claude Cowork vs. ChatGPT: ¿Cuál es la mejor herramienta?
Publicado el
Ruta de Aprendizaje
¿Cómo aprender inteligencia artificial desde cero? Guía Completa
Publicado el
