La contratación en ciberseguridad es sólida, pero es más difícil entrar en 2026

Sun Aug 23 2026

La contratación en ciberseguridad es sólida, pero es más difícil entrar en 2026

El recuento de CyberSeek, según informó Axis Intelligence, alcanzó las 514,359 vacantes de ciberseguridad en EE. UU. en los 12 meses terminados en marzo de 2026, un aumento interanual del 12%. La ciberseguridad sigue siendo una carrera duradera, mientras que la financiación, los requisitos de experiencia y la especialización hacen que la entrada sea selectiva.

El titular sobre la brecha de habilidades ofrece malos consejos profesionales porque confunde la demanda no satisfecha con una requisición financiada. Por eso, elige un puesto objetivo antes de elaborar una lista de certificaciones de ciberseguridad para 2026.

Empieza por un área que encaje con tus habilidades. Obtén la credencial que solicitan las ofertas relevantes. Después, crea pruebas que puedas explicar. Busca vías adyacentes junto con puestos junior de seguridad. Examinaremos el mercado, las barreras de entrada, los puestos, los salarios, las certificaciones, el trabajo de portafolio y un plan de 12 meses.

En este artículo

¿Sigue siendo la ciberseguridad una buena carrera en 2026?

Sí, con un plan de entrada realista.

La Oficina de Estadísticas Laborales de EE. UU. (BLS) proyecta un crecimiento del 29% para los puestos de analista de seguridad de la información entre 2024 y 2034. En 2024, la ocupación contaba con 182,800 puestos. La BLS proyecta unos 52,000 puestos adicionales para 2034 y aproximadamente 16,000 vacantes cada año. La cifra de la BLS se reproduce en el informe profesional de 2026 de DecipherU.

Trata con cuidado la cifra de la escasez global. El Workforce Study 2024 de ISC2 estimó una brecha mundial de 4.8 millones de trabajadores, un aumento del 19% desde 2023. El estudio de ISC2 de 2025 no publicó una nueva cifra de brecha. En su lugar, centró la atención en las habilidades críticas. Tratar los 4.8 millones como un recuento actual de puestos vacantes en 2026 es poco riguroso.

Estas cifras miden ofertas y encuestas. Algunas también modelan ocupaciones. No te dicen cuántas vacantes están financiadas o abiertas a principiantes. Marcus Chen, coautor de la investigación de Axis Intelligence, explica por qué la contratación en seguridad puede mantenerse durante los recortes:

“A diferencia de la plantilla de ingeniería, que las empresas reducen cuando los trimestres se complican, la dotación de personal de ciberseguridad está vinculada a obligaciones de cumplimiento. SOC 2, HIPAA, GDPR, las normas de divulgación cibernética de la SEC de 2023: estas no se reducen cuando lo hacen los presupuestos. Seguridad suele ser el último equipo que se recorta y el primero al que se aprueban nuevas contrataciones. La cifra de 514,000 es persistente de una forma que no lo son las cifras de puestos de desarrollador de software.”

Esa persistencia todavía no garantiza que tu primera oferta esté financiada.

La historia de la escasez tiene un problema de presupuesto

La falta de presupuesto superó a la disponibilidad de talento como la principal razón por la que las organizaciones no podían cubrir puestos de seguridad. La misma investigación sobre la fuerza laboral informó que el 37% de los encuestados experimentó recortes presupuestarios, el 25% reportó despidos y el 38% informó congelaciones de contratación.

Las cifras del State of Cybersecurity 2025 de ISACA muestran el resultado operativo: el 55% de los equipos tenía falta de personal, el 65% tenía puestos sin cubrir y el 39% tardaba entre tres y seis meses en cubrir puestos que no eran de nivel inicial.

Un equipo puede tener falta de personal mientras un candidato tiene dificultades para encontrar un puesto aprobado. El mercado contrata allí donde el riesgo ya ha obtenido aprobación presupuestaria. No promete formar a quien compre un certificado.

CyberSeek informó de una proporción entre oferta y demanda del 74%, lo que significa aproximadamente 74 candidatos cualificados por cada 100 puestos en su medición. Eso sugiere un déficit de oferta, pero no establece que todos los puestos estén aprobados, sean locales o resulten adecuados para un principiante.

Busca por área, antigüedad, ubicación y salario mínimo.

La ciberseguridad de nivel inicial es el peldaño más difícil de alcanzar

El problema del nivel inicial se puede medir. Los datos del Departamento de Ciencia, Innovación y Tecnología del Reino Unido, comunicados a través de Axis Intelligence, muestran que las ofertas que solicitan menos de un año de experiencia cayeron del 25% en 2022 al 17%. Otro 63% solicita ahora entre dos y seis años.

El estudio de la fuerza laboral de ISC2 de 2025 concluyó que el 56% de los responsables de contratación cree que formar a una persona contratada en nivel inicial hasta que trabaje con plena independencia lleva entre cuatro y nueve meses. Otra encuesta resumida en la investigación concluyó que el 90% de los responsables de seguridad considera necesaria la experiencia previa en IT y el 89% exige al menos una certificación.

Llamar a esto un mercado de nivel inicial es generoso; los empleadores suelen querer un título junior asociado a un profesional experimentado.

Tu trabajo en sistemas, redes, cloud, cumplimiento, soporte o desarrollo es la evidencia que puede acortar la brecha de entrada. Maya, una administradora de sistemas con cuatro años de experiencia en Windows, redes, identidad y escalado de tickets, quiere pasar a seguridad sin aceptar una reducción salarial. Ya entiende las solicitudes de acceso y los sistemas operativos. También conoce el escalado, la resolución de problemas y el riesgo en producción. Su tarea consiste en traducir esas habilidades en resultados de seguridad.

Las personas que cambian de carrera no son una excepción poco frecuente. Los nuevos participantes de entre 39 y 49 años representaron el 35% de los nuevos participantes en 2024, frente al 18% en 2022.

La IA añade presión en la parte inferior. OccupationPay señala que las tareas repetitivas de SOC de nivel inicial afrontan una presión creciente de automatización. El enriquecimiento de alertas y el triage rutinario son más fáciles de automatizar que la investigación, el criterio, la comunicación y la remediación. Oriéntate hacia estas últimas.

Elige el trabajo antes que la certificación

El SOC es una vía de entrada útil, aunque la ordenada escalera de SOC a CISO resulta conveniente para los vendedores de cursos y está incompleta para quienes cambian de carrera.

Las cifras siguientes proceden de datos de BLS/O*NET presentados en el informe de DecipherU. Son estimaciones aproximadas del percentil 25, el punto medio y el percentil 90 en distintas ocupaciones y títulos, y no etapas de ascenso predecibles.

PuestoPercentil 25Punto medioPercentil 90
Analista de SOC, nivel 1$55,000$78,000$105,000
Analista de GRC$60,000$90,000$130,000
Analista de threat intelligence$65,000$95,000$135,000
Pentester$70,000$100,000$140,000
Ingeniero de seguridad$85,000$120,360$165,000
Arquitecto de seguridad cloud$110,000$145,000$195,000
Ingeniero de ventas de seguridad$100,000$150,000$220,000
CISO$150,000$210,000$340,000+

Los puestos implican trabajos diferentes:

  • Analista de SOC: Supervisar alertas, investigar eventos y escalar incidentes.
  • Analista de GRC: Mapear controles, gestionar riesgos y prepararse para auditorías.
  • Analista de threat intelligence: Interpretar información sobre adversarios y campañas.
  • Pentester: Evaluar debilidades dentro de un alcance acordado e informar sobre la remediación.
  • Ingeniero de seguridad: Implementar controles en identidad, redes, endpoints e infraestructura.
  • Arquitecto de seguridad cloud: Diseñar controles para AWS, Azure o Google Cloud. Por lo general, esto viene después de adquirir experiencia en cloud.
  • Ingeniero de ventas de seguridad: Traducir el riesgo técnico en una solución que el cliente pueda evaluar.
  • CISO: Establecer la estrategia, gestionar el riesgo y comunicar la responsabilidad a los ejecutivos.

Application security, DevSecOps, privacidad y seguridad de la cadena de suministro son áreas adyacentes. Las estimaciones publicadas incluyen $152,000–$210,000 para ingenieros de seguridad de IA, $160,000–$220,000 para especialistas de red team de IA, $140,000–$250,000 para arquitectos de zero trust, $120,000–$170,000 para analistas de seguridad de la cadena de suministro y $185,000–$290,000 para abogados de ciberseguridad o privacidad.

Trátalas como estimaciones del mercado de especialistas para personas con una experiencia sustancial en el dominio; son referencias deficientes para el primer puesto de seguridad de alguien que cambia de carrera. Los datos disponibles tampoco establecen que todas las especialidades enumeradas estén creciendo más rápido que todos los puestos tradicionales.

Para Maya, la ingeniería de seguridad o la seguridad cloud podrían conservar más valor de sus sistemas que un reinicio en un puesto de SOC de nivel 1. Si prefiere la investigación y el escalado, el SOC sigue siendo un objetivo sensato.

La tabla salarial cubre distintos conjuntos de datos ocupacionales, por lo que su punto medio para ingeniería de seguridad no debería compararse directamente con la mediana de analista de seguridad de la información de la BLS como si fueran una única escalera de ascensos.

No tienes que empezar en el SOC

Relaciona tu trabajo anterior con el problema de seguridad que quieres resolver:

  • Soporte de IT o redes: Análisis de SOC, ingeniería de seguridad o seguridad cloud.
  • Cumplimiento, auditoría, legal o políticas: GRC, privacidad o assurance de seguridad.
  • Desarrollo de software: Application security, seguridad de producto o DevSecOps.
  • Descubrimiento y explicación para clientes: Desarrollo de ventas de seguridad, trabajo como account executive o ingeniería de ventas.
  • Interés en seguridad ofensiva: Pentesting o trabajo de red team después de desarrollar los fundamentos.

Las ventas pueden ser adecuadas para alguien que prefiera los problemas de los clientes y el trabajo con cuotas. También puede preferir explicar soluciones antes que trabajar con colas activas de incidentes. La siguiente tabla muestra las vías de entrada y de ventas técnicas más relevantes; no es un mapa completo de una carrera de ventas.

PuestoSalario baseOTE
SDR/BDR$45,000–$60,000$70,000–$95,000
Account executive de mercado medio$75,000–$110,000$130,000–$200,000
Account executive empresarial$100,000–$140,000$180,000–$300,000+
Ingeniero de ventas$110,000–$150,000$150,000–$220,000

Estimaciones secundarias del análisis de DecipherU; OTE supone el cumplimiento del 100% de la cuota.

OTE significa ingresos previstos al cumplir la cuota completa. La remuneración real puede ser menor. La ingeniería de ventas sigue mereciendo una consideración seria: evalúas productos técnicos, entiendes el riesgo del cliente y explicas por qué importa un control.

Las cifras salariales solo son útiles cuando sabes qué miden

La referencia oficial más útil es el salario mediano de $124,910 para analistas de seguridad de la información de la BLS en mayo de 2024, reproducido por DecipherU.

El promedio estadounidense de $135,969 repetido por Unihackers procede de un agregador secundario y mide algo diferente. Probablemente refleja muestras con predominio de perfiles sénior, títulos de puestos distintos o ambas cosas. Las estimaciones secundarias disponibles sitúan la remuneración de la ciberseguridad de nivel inicial aproximadamente entre $55,000 y $70,000, y algunas estimaciones más amplias llegan a $85,000 según el puesto y la ubicación.

Las primas regionales también cambian el panorama. Usa la mediana nacional como base aproximada:

$124,910 × 1.42 ≈ $177,000

Ese es el resultado aproximado de una prima del 42% en el área de la bahía de San Francisco. La prima es en sí misma aproximada, por lo que informar de centavos sería puro teatro.

Las primas publicadas también incluyen DC Metro con un 35%, Nueva York con un 30%, Seattle y el Noroeste del Pacífico con un 28%, Boston y el Noreste con un 25%, Austin y Texas con un 18% y los puestos remotos en EE. UU. con un 10%.

Virginia tiene más de 53,000 puestos abiertos en el recuento de CyberSeek a nivel estatal, respaldados por agencias federales, contratistas de defensa y el ecosistema de inteligencia. Esa cifra es independiente de los más de 68,000 puestos atribuidos a la región más amplia de DC Metro; esas geografías pueden solaparse, así que no las sumes.

Estas tablas salariales ayudan a planificar; no predicen ofertas. No he verificado cada estimación regional frente a una oferta activa, así que mide tu mercado objetivo antes de gastar dinero o aceptar una reducción salarial.

Las certificaciones abren la entrevista; las pruebas prácticas la cierran

CybersecurityElite expone claramente el equilibrio: “Sinceramente: sí para conseguir entrevistas, no como sustituto de las habilidades. Las certificaciones son un mecanismo de filtrado”.

Relaciona la credencial con el puesto que quieres. Detente cuando otra credencial deje de aparecer en las ofertas que tienes como objetivo.

Uso objetivoCredencialCoste estimadoFormato
FundamentosGoogle Cybersecurity CertificateAproximadamente $49/mesCursos
FundamentosISC2 CCGratis durante la promociónOpción múltiple
Filtro general de entradaCompTIA Security+Aproximadamente $400Opción múltiple más evaluación de rendimiento
Trabajo ofensivo junioreJPTAproximadamente $249Práctico
Trabajo ofensivo intermedioPNPTAproximadamente $400Práctico más informe
SOC y detecciónCySA+Aproximadamente $400Opción múltiple más evaluación de rendimiento
SOC y detecciónBTL1Aproximadamente $400Práctico
Trabajo ofensivo avanzadoHTB CPTSAproximadamente $490Práctico más informe
Trabajo ofensivo avanzadoOSCP$1,600+Práctico más informe
Seguridad cloudAZ-500Aproximadamente $165Opción múltiple más laboratorios
Seguridad cloudAWS Security SpecialtyAproximadamente $300Opción múltiple
Seguridad séniorCISSPAproximadamente $749Opción múltiple adaptativa

Los costes son estimaciones para 2026. Verifica los precios actuales del proveedor antes de pagar.

Para Maya, Security+ tiene sentido si las ofertas de cloud, ingeniería de seguridad o SOC que le interesan la mencionan. Debe usar el certificado de Google solo si necesita fundamentos estructurados; de lo contrario, debería comenzar a prepararse para Security+. Su siguiente inversión debería ser un proyecto práctico de cloud o identidad.

CEH está sobrevalorada en cuanto a competencia técnica. En mi opinión, la CEH estándar de opción múltiple sirve principalmente como filtro reconocido por los reclutadores. Hazla cuando una oferta objetivo la mencione; CEH Practical te proporciona pruebas técnicas más sólidas para comentar.

CISSP corresponde a una etapa posterior. La certificación completa requiere cinco años de experiencia. Los candidatos que aprueban antes de cumplir ese requisito pueden obtener la designación oficial Associate of ISC2. Considera CISSP como un filtro de elegibilidad para puestos sénior, no como una prueba de capacidad para gestionar incidentes.

Crea un portafolio de pruebas en torno al puesto que quieres

Un proyecto llama la atención cuando un responsable de contratación puede inspeccionar el alcance, las pruebas, la decisión y las limitaciones. Usa este proceso compacto:

  1. Elige una habilidad objetivo. Escoge identidad cloud, ingeniería de detección, mapeo de controles, elaboración de informes de vulnerabilidades u otro requisito recurrente en las ofertas que tienes como objetivo.
  2. Define los límites. Indica los sistemas, las suposiciones, las exclusiones y la condición de éxito.
  3. Muestra pruebas y criterio. Incluye logs y configuración. Añade los resultados de las pruebas. Explica la recomendación.
  4. Publica un informe conciso. Haz que el trabajo sea fácil de revisar y de cuestionar.

Adapta el entregable al área:

  • SOC: Muestra el triage de alertas y una regla de detección. Añade una cronología del incidente y la decisión de escalado.
  • Pentesting: Un informe de laboratorio con alcance, pruebas, remediación y limitaciones.
  • Seguridad cloud: Controles de identidad, logging, red y almacenamiento vinculados a un modelo de amenazas.
  • GRC: Mapeo de controles, un registro de riesgos y una recomendación ejecutiva.
  • Application security o seguridad de IA: Un modelo de amenazas, un plan de pruebas o una evaluación segura de un sistema de IA.

En el análisis de DecipherU de las ofertas de CyberSeek, la seguridad cloud apareció en el 92% de las ofertas. La respuesta a incidentes y la forense aparecieron en el 88%. La inteligencia de amenazas y el threat hunting aparecieron en el 85%, GRC en el 83%, la arquitectura de seguridad en el 80% y la seguridad de IA/ML en el 78% de las ofertas analizadas.

Cuando una oferta dice “título universitario o experiencia equivalente”, utiliza el proyecto para hacer visible esa equivalencia. No garantizará el empleo. Le proporciona al entrevistador algo mejor que una lista de cursos completados: pruebas que puede cuestionar.

Usa un plan de 12 meses que termine en solicitudes

Usa el calendario como un plan de acción adaptable.

Meses 1–2 — Elige el área

Audita tu trabajo actual e identifica el problema de seguridad que ya aborda. Completa las carencias en redes, identidad, sistemas operativos, fundamentos de cloud y principios de seguridad.

Meses 3–5 — Obtén una credencial de fundamentos

Elige la credencial que aparece en las ofertas que tienes como objetivo. Usa el certificado de Google para obtener fundamentos estructurados cuando sea necesario; de lo contrario, prepárate directamente para Security+ o para el examen relevante de tu área.

Meses 6–8 — Crea pruebas

Completa un proyecto sustancial y documéntalo con claridad. Usa laboratorios prácticos o un examen cuando respalden el puesto objetivo.

Para Maya, eso podría significar conectar la identidad de Windows, el acceso cloud, el logging y un pequeño modelo de amenazas. Estaría ampliando su experiencia existente en sistemas en lugar de fingir que es principiante.

Meses 9–10 — Añade una segunda credencial solo si el mercado la solicita

Usa CySA+ o BTL1 para trabajos de SOC, eJPT o PNPT para pentesting, CPTS u OSCP para puestos ofensivos avanzados y AZ-500 o AWS Security Specialty para seguridad cloud. Añade CRTP o CRTO más adelante para una dirección específica de red team.

Meses 11–12 — Solicita puestos a través de varias vías

Solicita puestos adyacentes y programas de aprendizaje. Incluye contratistas, transferencias internas y puestos junior de seguridad. Adapta las pruebas del proyecto a cada oferta.

Maya debería rechazar cualquier vía cuyo rango de entrada publicado quede por debajo de su salario mínimo, a menos que el puesto ofrezca una promoción documentada o una vía de transferencia interna. La seguridad cloud y la ingeniería de seguridad podrían proteger mejor su valor existente que reiniciarse en un puesto de nivel 1.

La mejor trayectoria en 2026 es específica, adyacente y demostrable

Un plan que termina con otro curso es evasión disfrazada de calendario de estudio.

Abre 20 ofertas objetivo esta semana. Registra las habilidades que se repiten. Identifica una ventaja transferible. Elige una certificación útil. Crea un artefacto basado en el requisito más común. Establece tu rango salarial y de ubicación antes de pagar un examen.

Las trayectorias profesionales de ciberseguridad más sólidas en 2026 pueden comenzar en ingeniería de seguridad, GRC, operaciones cloud, application security, privacidad o ingeniería de ventas. Empieza donde tu competencia existente te dé ventaja y, después, haz que el trabajo de seguridad sea imposible de ignorar.