Cómo elegir entre Security+, CEH y OSCP

Wed Aug 26 2026

Cómo elegir entre Security+, CEH y OSCP

Maya es una administradora de sistemas junior ficticia con conocimientos fundamentales de redes y aproximadamente $2,000 para formación. Está considerando las pruebas de penetración o un puesto como contratista gubernamental con autorización de seguridad.

Por tanto, el camino de las pruebas de penetración apunta hacia OSCP. El puesto con autorización puede requerir CEH.

Aquí no existe un ganador universal. Security+, CEH y OSCP encajan en distintos sistemas de contratación. Clasificarlos en una única escala de dificultad es un consejo perezoso. Como lo expresa InfoSec Job Board: “Pregunta a un profesional de seguridad ofensiva qué certificación obtener y escucharás ‘OSCP’ antes de terminar la pregunta. Busca ofertas de pentesting de nivel inicial en grandes bolsas de trabajo y seguirás viendo ‘CEH’ entre los requisitos. Ambas observaciones son ciertas”.

La mayoría de los recién llegados debería comenzar con Security+. Compra CEH cuando un contrato, reclutador o filtro de RR. HH. lo mencione. Después, busca OSCP para seguridad ofensiva una vez que hayas desarrollado suficiente habilidad para intentarlo de forma sensata.

Lee primero la oferta de trabajo. Compara la señal que solicita con la habilidad que evalúa la certificación. Después elige una secuencia que tu presupuesto pueda soportar.

En este artículo

A simple vista, estas certificaciones demuestran cosas diferentes

CertificaciónMejor paraFormato del examenCoste aproximadoIntensidad prácticaExperiencia o elegibilidadRenovación o vencimientoSeñal habitual en contratación
Security+Ciberseguridad de nivel inicial y operaciones de seguridadExamen que cubre cinco dominios de seguridadEl precio actual varía según la vía de compraConocimientos fundamentalesNo se requiere experiencia previaLas condiciones actuales de mantenimiento no se proporcionan en las notas de investigaciónBase conocida para puestos junior de seguridad
CEHPuestos cuyo contrato, reclutador o filtro de RR. HH. menciona CEHExamen de conocimientos de 125 preguntas de opción múltiple; CEH Practical es independienteAproximadamente $1,000–$1,300Principalmente basada en conocimientos para el examen comúnmente citadoFormación oficial o una solicitud de elegibilidad respaldada por dos años de trabajo en seguridadFormación continua y cuotas anuales de EC-CouncilSeñal de cumplimiento, contratistas, filtros de RR. HH. y algunos mercados regionales
OSCP / OSCP+Pruebas de penetración y seguridad ofensivaExamen supervisado de aproximadamente 24 horas con máquinas activas y un informe profesionalAproximadamente $1,699 solo el examen, $1,749 por el paquete indicado de curso más examen, o $2,749 por el paquete Learn OneAlta intensidad prácticaSin prerrequisito formal; se espera una preparación considerableOSCP sigue siendo válido indefinidamente; OSCP+ vence después de tres añosSeñal técnica para empleadores de seguridad ofensiva

Los precios son aproximados. Comprueba el proveedor, la región, los impuestos y los intentos incluidos antes de pagar.

Security+ es la base para un comienzo amplio

Security+ es la primera credencial más sensata cuando tu destino todavía es amplio. La página oficial de certificación de CompTIA indica que SY0-701 es el examen actual y lo divide en cinco dominios:

  • Conceptos generales de seguridad: 12%
  • Amenazas, vulnerabilidades y mitigaciones: 22%
  • Arquitectura de seguridad: 18%
  • Operaciones de seguridad: 28%
  • Gestión y supervisión de programas de seguridad: 20%

Las operaciones de seguridad representan la mayor proporción, con un 28%. La gestión y supervisión de programas supone otro 20%. Por tanto, el examen cubre gobernanza y riesgo junto con temas técnicos.

CompTIA afirma que no se requiere experiencia previa. Las estimaciones de su producto CertMaster indican 30–60 horas para Learn+Labs, 25–40 para Learn, 10–20 para Practice y 15–25 para Labs. Son estimaciones de productos de formación, no una promesa de que aprobarás en ese tiempo.

Esa amplitud convierte a Security+ en una base plausible para operaciones de seguridad, seguridad informática junior, gestión de vulnerabilidades y puestos relacionados con el cumplimiento. Si eres nuevo en el campo, nuestra guía para empezar en ciberseguridad cubre los primeros pasos. También puede ayudar a traducir una experiencia de administración de sistemas al lenguaje de la seguridad.

El límite es importante. Security+ evalúa conocimientos fundamentales. No demuestra que puedas enumerar un objetivo, explotarlo, escalar privilegios o redactar un informe de pruebas de penetración.

En el mapa de certificaciones de PlanetCert para 2026 aparece una posible actualización de SY0-701, pero la discusión es especulativa. CompTIA no ha anunciado ninguna fecha de retirada en el material proporcionado. No permitas que un rumor se convierta en una compra apresurada.

CEH compensa cuando un sistema de contratación lo solicita

¿Por qué solicitan CEH los empleadores si no es una credencial práctica de pentesting? La contratación basada en certificaciones tiene dos audiencias: el sistema que decide si tu solicitud avanza y la persona que evalúa tu capacidad técnica.

El examen de conocimientos de CEH comúnmente citado contiene 125 preguntas de opción múltiple, según ProExamPrep. CEH Practical existe como evaluación independiente. La mayoría de las ofertas que dicen “CEH” se refieren a la certificación de conocimientos, así que lee atentamente el texto.

La elegibilidad también tiene una particularidad. InfoSec Job Board informa de dos vías a través de EC-Council: completar la formación oficial o presentar una solicitud de elegibilidad respaldada por dos años de experiencia laboral en seguridad. Confirma la regla actual con EC-Council antes de comprar un voucher.

El mayor valor de CEH es procedimental:

  • Trabajo como contratista y con autorización de seguridad. Informes secundarios sitúan a CEH en listas aprobadas relacionadas con DoD 8140/8570 para determinados puestos de trabajo y contratos. La elegibilidad depende del puesto y el contrato específicos; CEH no constituye una aprobación general para todos los empleos gubernamentales de ciberseguridad.
  • Requisitos de RR. HH. CEH aparece con suficiente frecuencia en descripciones de puestos modelo como para que los reclutadores y los sistemas de seguimiento de candidatos lo reconozcan.
  • Algunos mercados regionales. InfoSec Job Board informa de un mayor reconocimiento entre reclutadores en partes del sur de Asia y el Golfo. Comprueba las ofertas locales actuales antes de gastar el dinero.

CEH es una casilla de verificación específica. Presentarlo como equivalente a una capacidad de nivel OSCP induce a error a los principiantes. Su valor es real cuando un filtro mencionado controla el acceso a la entrevista; aprobar el examen de opción múltiple por sí solo aporta pruebas limitadas sobre tu capacidad para realizar un engagement.

OSCP evalúa el flujo de trabajo ofensivo, desde el acceso inicial hasta el informe

A fecha del 26 de agosto de 2026, el examen OSCP es una evaluación práctica supervisada que implica máquinas activas y un informe profesional de pruebas de penetración, tal como describe InfoSec Job Board. No existe una sección de opción múltiple que te permita compensar un resultado débil en las máquinas.

¿En qué consiste el trabajo? Sigue una secuencia aproximada:

  1. Enumera el entorno. Identifica servicios expuestos, versiones y rutas de ataque. Anota credenciales y otras pistas útiles.
  2. Obtén acceso. Convierte una vulnerabilidad o una configuración incorrecta en un acceso inicial.
  3. Escala privilegios. Pasa de un acceso limitado hacia un control de nivel administrador o root.
  4. Trabaja con Active Directory. El examen actualizado incluye un escenario de compromiso supuesto: comienzas con una cuenta de usuario estándar y persigues el compromiso completo del dominio.
  5. Redacta el informe. Documenta pruebas, rutas de ataque e impacto. Explica la remediación en un formato que otro profesional pueda utilizar.

La documentación de soporte de OffSec confirma el escenario de Active Directory con compromiso supuesto y la eliminación de los puntos extra por un valor de hasta 10, efectiva desde el 1 de noviembre de 2024. Esos cambios están vigentes desde el 1 de noviembre de 2024.

OSCP no tiene un requisito formal de experiencia. El nivel práctico es alto. HackerDNA describe como normal una preparación de varios meses y dirige a los lectores hacia la lista comunitaria de máquinas de TJ Null; ninguna de las dos cosas es un requisito de OffSec.

La credencial proporciona al entrevistador de pentesting algo práctico que explorar. Aun así, necesitas explicar tus decisiones de enumeración, explotación, escalada y elaboración de informes. Si esas habilidades todavía te resultan desconocidas, OSCP es una compra inicial de ciberseguridad costosa.

OSCP+ cambia la renovación, no la decisión de compra

Mito: OSCP vence después de tres años.
Realidad: OSCP+ vence después de tres años; el OSCP subyacente sigue siendo válido indefinidamente.

Desde el 1 de noviembre de 2024, aprobar el examen actualizado otorga tanto OSCP como OSCP+. Para mantener activo el “+”, necesitas una cobertura de mantenimiento activa y una de estas tres vías:

  1. Aprobar el examen de recertificación dentro de los seis meses anteriores al vencimiento.
  2. Obtener otra certificación válida de OffSec antes del vencimiento.
  3. Completar el programa CPE de OffSec.

Si OSCP+ vence, conservas OSCP de por vida. La decisión continua se refiere a la designación adicional y a la carga de mantenimiento.

Para un comprador primerizo, OSCP+ rara vez debería decidir si buscas OSCP. Eso lo determinan tu preparación y la demanda del puesto objetivo. El “+” importa más adelante, cuando compares su valor continuo con el trabajo y el coste de mantenerlo.

El precio promocional de $199 para titulares actuales de OSCP terminó el 31 de marzo de 2025. El artículo de soporte de OffSec indica $799 después de esa promoción; verifica el precio actual antes de elaborar tu presupuesto.

El coste solo ayuda cuando cambia tu decisión

Maya tiene $2,000. Un examen OSCP independiente de $1,699, según los informes, consume el 84.95% de ese presupuesto:

$1,699 ÷ $2,000 × 100 = 84.95%

Quedan $301. Un intento fallido, los impuestos o el acceso a los laboratorios podrían consumir rápidamente el resto. El material de estudio y un nuevo intento añadirían más costes. El cálculo no demuestra que OSCP tenga una mala relación calidad-precio; muestra por qué comprarlo antes de estar preparado es una apuesta.

Credencial o compraCifra aproximadaConfianza de la fuente
Security+Cifra actual no proporcionadaComprueba con CompTIA antes de comprar
CEHAproximadamente $1,000–$1,300Rango de planificación secundario; verifica
Examen OSCP independienteAproximadamente $1,699Informe más reciente del mercado secundario; verifica
Curso OSCP más examenAproximadamente $1,749Informe secundario; el contenido del paquete varía
OSCP Learn OneAproximadamente $2,749, incluidos dos intentosInforme secundario; verifica las condiciones actuales
Repetición de OSCP$249Documentación de soporte de OffSec
Examen OSCP+ para titulares actuales$799 después de la promociónDocumentación de soporte de OffSec

Las cifras de CEH varían; en otros lugares aparece una estimación más antigua y limitada de $935–$1,199. Utiliza el rango más amplio para planificar.

Las descripciones de los paquetes OSCP también difieren, así que verifica exactamente qué incluye el paquete de $1,749. Las cifras anteriores son informes aproximados del mercado secundario; verifica las condiciones actuales antes de pagar.

¿Pueden un gráfico salarial y una única instantánea de una bolsa de trabajo respaldar una afirmación precisa sobre el retorno de la inversión? No. Yo no gastaría un presupuesto de cuatro cifras basándome en ninguno de los dos.

La contratación sigue el puesto objetivo y las pruebas que aportas

La oferta para contratistas de Maya puede mencionar CEH porque un contrato o marco de cumplimiento lo exige. Un equipo de pentesting puede preferir OSCP porque quiere pruebas de enumeración, escalada y elaboración de informes. Ambos comportamientos de contratación pueden existir en el mismo mercado.

Para esta lectora, Security+ es la señal inicial más amplia. El valor de CEH es contractual y procedimental; el de OSCP es técnico.

“La contratación en seguridad ofensiva se basa en pruebas de trabajo”. Un portfolio puede proporcionar al entrevistador algo concreto que examinar. Incluye informes de laboratorios legales y trabajo de CTF. Añade notas sobre metodología o un proyecto de evaluación práctica. No garantizará el empleo, pero te permitirá hablar de decisiones en lugar de recitar el nombre de una credencial.

Una secuencia sensata depende de tus ofertas objetivo; el peso de cada credencial varía según el empleador y el puesto, así que lee las ofertas y pregunta al equipo de contratación.

Para Maya, CEH puede ser la compra correcta para un puesto con autorización de seguridad que lo requiera. OSCP puede ser el mejor objetivo para un equipo de pentesting. Intentarlo antes de poder resolver laboratorios comparables consumiría la mayor parte de su presupuesto a cambio de pocas pruebas.

PNPT y CPTS son puntos de control prácticos más baratos

OSCP no es la única vía hacia la seguridad ofensiva práctica.

PNPT cubre un engagement práctico de externo a interno, incluido el trabajo con Active Directory, un informe escrito y una sesión de defensa en directo. Su reconocimiento está creciendo y su coste indicado es menor que el de OSCP, aunque no es una palabra clave universal de RR. HH.

CPTS es una certificación totalmente práctica con un precio indicado mucho menor que el de OSCP. Los entrevistadores técnicos la reconocen cada vez más, mientras que los sistemas automatizados de contratación tienen menos conocimiento de ella.

Considera cualquiera de las dos como un punto de control para desarrollar habilidades, no como un sustituto garantizado. Una credencial mencionada en un contrato tiene una función diferente.

Para Maya, los laboratorios junto con PNPT o CPTS conservarían dinero para el tiempo de estudio y para un intento posterior de OSCP. Antes de gastar mucho, debería preguntarse: ¿quiere dedicarse al trabajo diario de las pruebas de penetración o solo a la reputación asociada con ellas?

Relaciona la credencial con la puerta

Objetivo profesionalPrimera opciónMotivo
Nuevo en ciberseguridad o seguridad generalista de nivel inicialSecurity+Base generalista y sin requisito de experiencia
Puesto con autorización de seguridad o como contratista cuya oferta exige CEHCEHValor contractual y como filtro de RR. HH.
Pruebas de penetración o red teamingOSCP, después de prepararteSeñal práctica respetada por empleadores de seguridad ofensiva
Aspirante a pentester con presupuesto limitadoLaboratorios más PNPT o CPTS, después OSCPDesarrolla habilidades antes de realizar la compra mayor
El empleador financia una certificaciónLa certificación exigida explícitamente por el puesto objetivoLa demanda del empleador supera al prestigio genérico

Esta es la recomendación de Blackhawk, no una ley de la contratación. Una consultora pequeña puede preferir un portfolio a una certificación específica. Un contrato gubernamental puede tener menos flexibilidad porque sus requisitos son contractuales.

Elige una secuencia que tu presupuesto pueda soportar

Utiliza este árbol de decisión:

  1. Mira tres ofertas objetivo. Si las tres exigen CEH, elígela. Un filtro contractual mencionado supera al prestigio genérico.
  2. Comprueba el camino del pentesting. Si las ofertas apuntan a las pruebas de penetración, pero todavía no puedes completar laboratorios legales comparables, empieza con laboratorios. Considera PNPT o CPTS antes de OSCP.
  3. Elige Security+ cuando el destino sea amplio. Si las ofertas abarcan operaciones de seguridad, seguridad junior, gestión de vulnerabilidades o cumplimiento, Security+ es la primera señal sensata.
  4. Construye pruebas mientras estudias. Conserva notas de laboratorios legales e informes de CTF. Añade documentos de metodología o un proyecto de evaluación práctica.
  5. Utiliza literalmente la financiación del empleador. Si un empleador paga una certificación, elige la credencial exigida por el puesto objetivo o el contrato.

La secuencia habitual de seguridad general es:

Security+ primero, seguido de un puesto de nivel inicial o laboratorios y después una certificación específica para el puesto.

La secuencia de seguridad ofensiva es:

Desarrolla fundamentos de redes y Linux. Después realiza laboratorios y redacta informes. Busca PNPT, CPTS o una práctica equivalente antes de pasar a OSCP.

La secuencia para contratos con autorización de seguridad es:

Obtén Security+ cuando falten fundamentos. Añade CEH cuando un puesto objetivo lo requiera y desarrolla habilidades prácticas paralelamente a ambas.

Si no puedes nombrar tres puestos objetivo o no tienes un entorno de laboratorio legal en el que practicar, pospone la compra. Invierte el presupuesto en fundamentos y trabajo práctico.

Volviendo a las dos opciones de Maya, el camino está claro. Security+ primero mantiene abiertas las opciones generales y con autorización de seguridad. Puede practicar habilidades ofensivas en paralelo, comprar CEH para un requisito específico de contratista y buscar OSCP después de que su trabajo de laboratorio demuestre que el intento es defendible. Si el pentesting se convierte en la prioridad clara, PNPT o CPTS pueden preceder a OSCP.

Compra la señal que requiere tu próximo empleo

Para la mayoría de los lectores como tú, compra Security+ primero. Elige CEH solo para un filtro mencionado explícitamente. Elige OSCP después de que el trabajo práctico demuestre que estás preparado; elige PNPT o CPTS primero cuando el intento de OSCP consumiría tu presupuesto.

La documentación de soporte de OffSec deja clara la diferencia de renovación: OSCP+ puede vencer después de tres años, mientras que OSCP sigue siendo válido indefinidamente.

Antes de comprar, completa estos tres espacios:

  • Tres ofertas objetivo.
  • Una credencial obligatoria.
  • Un artefacto de laboratorio legal que puedas mostrar.

Si no puedes completar esos espacios, espera.