Qué hace un especialista en ciberseguridad: funciones, especialidades y salida profesional

Qué hace un especialista en ciberseguridad: funciones, especialidades y salida profesional

La imagen popular del especialista en ciberseguridad alguien con capucha frente a una pantalla de código verde no se parece en nada al trabajo real. La mayor parte del tiempo se va en tres cosas bastante menos cinematográficas: revisar alertas que en su mayoría no son nada, discutir con otros departamentos para que apliquen un parche, y escribir. Informes, procedimientos, justificaciones de riesgo.

El resto del tiempo, cuando pasa algo de verdad, el trabajo consiste en decidir rápido con información incompleta: aislar o no aislar un servidor, avisar o no avisar, y a quién, y en cuánto tiempo. Esa parte sí es exigente, y es donde se ve quién sabe.

En esta guía verás qué hace exactamente este perfil en sus tres planos prevención, detección y respuesta, qué especialidades existen y cuál conviene según tu punto de partida, qué marcos se usan en la práctica, qué le obliga y qué le prohíbe la ley española (la parte que puede acabar en un problema penal y que casi nadie explica), qué herramientas maneja, qué sectores contratan, cómo entrar y qué determina su salario.

Respuesta rápida: ¿qué hace un especialista en ciberseguridad?

Protege los sistemas, redes, aplicaciones y datos de una organización trabajando en tres planos: prevención (controles de acceso, cifrado, segmentación de red, gestión de vulnerabilidades y parches, políticas y formación), detección (supervisión de registros y alertas para identificar comportamientos anómalos) y respuesta (contención, investigación, recuperación y notificación de incidentes). En España debe además cumplir obligaciones concretas: notificar las brechas de datos personales a la Agencia Española de Protección de Datos en un plazo máximo de 72 horas, aplicar el Esquema Nacional de Seguridad si trabaja para el sector público, y contar siempre con autorización escrita antes de realizar pruebas de intrusión, porque sin ella la actividad puede constituir un delito. No es un puesto puramente técnico: buena parte de su valor está en traducir riesgo técnico a decisiones de negocio.

Los tres planos del trabajo

  1. Prevención: reducir la superficie de ataque

Es lo menos visible y lo que más incidentes evita:

  • Gestión de identidades y accesos. Quién puede entrar dónde, con qué privilegios y durante cuánto tiempo. El principio de mínimo privilegio y la revisión periódica de accesos evitan más problemas que cualquier herramienta.
  • Autenticación multifactor. La medida con mejor relación entre coste e impacto que existe.
  • Gestión de vulnerabilidades y parches. Inventariar activos, escanear, priorizar por criticidad real y verificar que la corrección se aplicó. El cuello de botella casi nunca es técnico: es conseguir la ventana de mantenimiento.
  • Segmentación de red y arquitectura. Que un equipo comprometido no dé acceso a todo lo demás.
  • Cifrado en tránsito y en reposo, y gestión de claves y secretos.
  • Copias de seguridad probadas. Una copia que nunca se ha restaurado no es una copia; es una esperanza.
  • Políticas y formación. La mayoría de los incidentes empieza con una persona haciendo clic. La formación es un control técnico, no un trámite de recursos humanos.
  1. Detección: ver lo que está pasando

  • Supervisión de registros y eventos, centralizados para poder correlacionarlos.
  • Ajuste de reglas y reducción de falsos positivos. Un sistema que genera doscientas alertas diarias irrelevantes deja de mirarse a la tercera semana. Afinar reglas es una parte central del trabajo, no un extra.
  • Triaje de alertas: decidir en minutos si algo es ruido, un fallo de configuración o un ataque.
  • Inteligencia de amenazas: incorporar indicadores conocidos y entender qué técnicas se están usando contra tu sector.
  • Caza de amenazas: buscar activamente lo que las reglas no detectan.
  1. Respuesta: cuando ya ha pasado

Aquí el orden importa y la improvisación sale caro:

  1. Contener. Aislar lo afectado sin destruir las evidencias.
  2. Investigar. Qué entró, cuándo, por dónde, qué hizo y qué se llevó.
  3. Erradicar. Eliminar la persistencia del atacante, no solo el síntoma.
  4. Recuperar. Restaurar servicio de forma segura y verificada.
  5. Notificar. Y aquí entra la ley, que veremos más abajo.
  6. Aprender. Informe posterior con causa raíz y cambios concretos en los controles.

Una advertencia práctica: el momento de escribir el procedimiento de respuesta no es durante el incidente. Un plan de respuesta ensayado, con teléfonos, responsables y criterios de escalado, es lo que diferencia una noche larga de una crisis de una semana.

Las especialidades: cuál encaja contigo

Especialidad

En qué consiste

Buen punto de entrada si vienes de…

Analista de centro de operaciones (SOC)

Supervisión, triaje de alertas y primera respuesta. Suele ser turno rotatorio

Soporte, sistemas, redes. Es la puerta de entrada más habitual

Ingeniería de seguridad

Implantar y mantener los controles: cortafuegos, protección de equipos, herramientas de detección

Administración de sistemas y redes

Arquitectura de seguridad

Diseñar cómo se protege un entorno completo antes de construirlo

Ingeniería con varios años de experiencia

Pruebas de intrusión y equipo rojo

Buscar debilidades de forma autorizada, simulando a un atacante

Desarrollo, redes, mucha práctica en laboratorio

Seguridad de aplicaciones y DevSecOps

Integrar seguridad en el ciclo de desarrollo; revisión de código y dependencias

Desarrollo de software

Seguridad en la nube

Configuración segura, identidades, gestión de secretos, cargas de trabajo

Administración de sistemas o plataformas en la nube

Forense e investigación de incidentes

Analizar qué ocurrió, con qué evidencias y qué alcance tuvo

Análisis en SOC, sistemas

Gobierno, riesgo y cumplimiento (GRC)

Políticas, análisis de riesgos, auditorías, certificaciones, normativa

Auditoría, calidad, consultoría, derecho

Seguridad industrial (OT/ICS)

Proteger entornos de producción, donde no se puede parar la planta ni reiniciar sin más

Automatización, ingeniería industrial

Dos observaciones útiles. Primera: el SOC es la vía de entrada más accesible y la que más rota, precisamente porque muchos pasan un año ahí y se especializan. Segunda: GRC está subestimada por quien empieza, y es donde hay más demanda insatisfecha en España, porque NIS2, DORA y el Esquema Nacional de Seguridad han generado más trabajo de cumplimiento del que hay gente dispuesta a hacerlo.

Los marcos que se usan en la práctica

Marco

Para qué sirve

ISO/IEC 27001

Sistema de gestión de seguridad de la información, certificable. Lo piden muchos clientes como requisito contractual

Marco de ciberseguridad del NIST

Estructura las funciones de gobierno, identificación, protección, detección, respuesta y recuperación

Controles CIS

Lista priorizada de controles concretos. Muy útil para empezar en una organización sin nada

MITRE ATT&CK

Catálogo de técnicas de ataque reales. Sirve para medir cobertura de detección

Esquema Nacional de Seguridad (RD 311/2022)

Obligatorio para el sector público español y sus proveedores. Define categorías y medidas

Guías CCN-STIC

Guías técnicas del Centro Criptológico Nacional para aplicar el ENS

Un consejo para entrevistas: conocer los Controles CIS y el ENS distingue a un candidato en España más que citar marcos genéricos, porque son los que aparecen en pliegos y contratos reales.

El marco legal español: lo que obliga y lo que limita

Esta es la parte que más se echa en falta en los artículos sobre este perfil, y la más importante en la práctica.

Obligaciones de notificación: los plazos que hay que saber de memoria

  • Brechas de datos personales. El artículo 33 del RGPD obliga a notificar a la Agencia Española de Protección de Datos sin dilación indebida y, a más tardar, en 72 horas desde que se tiene conocimiento, salvo que sea improbable que la brecha suponga un riesgo. Si el riesgo para los afectados es alto, el artículo 34 obliga además a comunicárselo a ellos.
  • Incidentes de seguridad en entidades obligadas. El Real Decreto-ley 12/2018 y su reglamento de desarrollo (Real Decreto 43/2021) establecen obligaciones de notificación y la designación de un responsable de seguridad de la información para operadores de servicios esenciales. La Directiva (UE) 2022/2555 (NIS2) amplía notablemente el número de entidades obligadas y endurece los plazos; su transposición venció en octubre de 2024, así que conviene comprobar el estado de la norma española vigente.
  • Sector financiero. El Reglamento (UE) 2022/2554 (DORA), aplicable desde enero de 2025, impone gestión del riesgo tecnológico, notificación de incidentes graves y control de los proveedores críticos.
  • Sector público. El Esquema Nacional de Seguridad y el CCN-CERT como equipo de respuesta de referencia.
  • Productos con elementos digitales. El Reglamento (UE) 2024/2847 (Reglamento de Ciberresiliencia) introduce obligaciones para fabricantes, con un calendario escalonado que incluye la comunicación de vulnerabilidades explotadas activamente antes de su aplicación plena. Si trabajas en una empresa que fabrica o distribuye software o dispositivos conectados, es tu próximo proyecto.
  • Infraestructuras críticas. Ley 8/2011 y el marco europeo de resiliencia de entidades críticas.

El límite penal: nunca sin autorización escrita

Conviene decirlo sin rodeos porque cada año hay quien se mete en un problema por desconocerlo: realizar pruebas de intrusión, escaneos agresivos o accesos a sistemas sin autorización expresa puede constituir delito en España. El Código Penal tipifica el acceso ilícito a sistemas de información (artículo 197 bis) y los daños informáticos (artículos 264 y siguientes). La buena intención no es una eximente.

Antes de cualquier prueba, debe existir:

  • Autorización escrita de quien tiene capacidad para darla, con el alcance delimitado (sistemas, direcciones IP, dominios, aplicaciones).
  • Ventana temporal definida y datos de contacto para parar la prueba.
  • Exclusiones explícitas: qué no se toca, y qué técnicas quedan fuera.
  • Acuerdo sobre el tratamiento de los hallazgos y el borrado de datos obtenidos.
  • Si el sistema está alojado en un tercero (proveedor de nube, hospedaje), su autorización también.

En los programas de divulgación responsable de vulnerabilidades, atente a sus reglas publicadas y no las amplíes por tu cuenta.

Protección de datos en tu propio trabajo

Investigar un incidente implica manejar datos personales: registros, correos, contenido de equipos. Aplica el principio de minimización (artículo 5 del RGPD), limita quién accede a las evidencias, documenta la cadena de custodia y coordina con el delegado de protección de datos y con asesoría jurídica antes, no después.

Dónde acudir

INCIBE ofrece la línea gratuita 017 y su equipo de respuesta a incidentes; el CCN-CERT atiende al sector público; y las unidades especializadas de la Policía Nacional y la Guardia Civil tramitan las denuncias penales.

Herramientas, por categoría

Elige según arquitectura, volumen de datos y capacidad del equipo. Casi todas las categorías tienen alternativas libres.

Categoría

Para qué

Ejemplos habituales

Gestión de eventos (SIEM)

Centralizar registros, correlacionar, alertar

Splunk, Microsoft Sentinel, QRadar, Elastic, Wazuh, Graylog

Detección en equipos (EDR/XDR)

Detectar y responder en puestos y servidores

Microsoft Defender, CrowdStrike, SentinelOne

Gestión de vulnerabilidades

Descubrir y priorizar debilidades

Tenable, Qualys, Rapid7, OpenVAS

Seguridad de red

Control de tráfico, detección de intrusiones

Palo Alto, Fortinet, pfSense, Suricata, Zeek

Identidades y accesos

Autenticación, privilegios, secretos

Entra ID, Keycloak, gestores de contraseñas y de secretos

Seguridad en la nube

Configuración, cumplimiento, cargas de trabajo

Security Hub, Defender for Cloud, Prowler, ScoutSuite

Pruebas de intrusión

Análisis autorizado de seguridad

Kali Linux, Burp Suite, Nmap, Metasploit, OWASP ZAP

Forense

Análisis de evidencias

Autopsy, Volatility, herramientas de adquisición de imágenes

Automatización (SOAR)

Automatizar respuestas repetitivas

Módulos del propio SIEM, Shuffle, n8n

Una nota sobre las herramientas: ninguna sustituye al criterio. Comprar una plataforma sin nadie que ajuste las reglas, valide las alertas y documente las decisiones produce una consola que nadie mira y una factura anual.

Habilidades del perfil

Técnicas, en orden de importancia para empezar

  1. Redes. Protocolos, enrutamiento, DNS, TLS. Es el fundamento de todo lo demás y lo que más se nota cuando falta.
  2. Sistemas operativos, sobre todo Linux y Windows, a nivel de administración.
  3. Identidades y autenticación: directorios, federación, tokens, gestión de privilegios.
  4. Nube: modelo de responsabilidad compartida, identidades, configuración segura.
  5. Programación básica para automatizar: Python o PowerShell bastan.
  6. Análisis de registros y consultas: saber buscar en volúmenes grandes.
  7. Criptografía aplicada: qué usar, cuándo y qué no hacer.

Las que deciden la carrera

  • Escribir bien. Un hallazgo que no se entiende no se corrige. Los informes son el producto del trabajo.
  • Traducir riesgo a negocio. «Tenemos una vulnerabilidad crítica» no mueve un presupuesto; «si esto se explota, el sistema de facturación queda parado unos tres días» sí.
  • Criterio bajo presión. En un incidente se decide con datos incompletos y no hay tiempo para consenso.
  • Escepticismo ordenado. Suponer que algo está comprometido y buscar pruebas en lugar de confiar en que todo va bien.
  • Ética. Es un puesto con acceso a información muy sensible. La confianza es el activo profesional, y se pierde una sola vez.

Quién contrata en España

Sector

Por qué y qué busca

Banca, seguros y pagos

DORA, prevención de fraude, resiliencia operativa. El sector que más y mejor paga

Consultoras y proveedores de servicios gestionados

Volumen de proyectos y clientes variados. Es la entrada más frecuente al sector

Telecomunicaciones y energía

Infraestructuras críticas, entornos industriales, obligaciones regulatorias

Sector público y sus proveedores

Esquema Nacional de Seguridad, licitaciones, CCN-CERT

Salud

Datos de salud como categoría especialmente protegida, dispositivos conectados

Industria

Seguridad en entornos de producción, trazabilidad, continuidad

Tecnológicas y empresas de producto

Seguridad de aplicaciones, DevSecOps, y ahora el Reglamento de Ciberresiliencia

Retail y comercio electrónico

Medios de pago, fraude, protección de datos de clientes

Una vía de entrada poco considerada: las consultoras y los proveedores de servicios gestionados. Se paga algo menos al principio, pero en un año ves más entornos distintos que en cinco dentro de una sola empresa.

Cómo entrar en el sector

Rutas realistas

  • Desde soporte o sistemas → analista de SOC. La más habitual y la más corta.
  • Desde desarrollo → seguridad de aplicaciones o DevSecOps.
  • Desde redes → ingeniería o arquitectura de seguridad.
  • Desde auditoría, calidad o derecho → gobierno, riesgo y cumplimiento.
  • Desde cero → formación reglada más laboratorio propio, y aceptar un primer puesto de SOC con turnos.

Formación y certificaciones

Certificación

Enfoque

CompTIA Security+

Fundamentos. La más reconocida para empezar

CEH

Conceptos de ataque desde el punto de vista defensivo

OSCP

Pruebas de intrusión, muy práctica y exigente

GIAC (varias)

Especializaciones técnicas de prestigio, coste alto

CISSP

Perfil amplio con varios años de experiencia; muy pedida en gestión

CISM / CISA

Gestión y auditoría de la seguridad; puerta a GRC

ISO/IEC 27001 (auditor o implantador)

Sistemas de gestión, muy demandada en consultoría española

Certificaciones de nube en seguridad

Del proveedor que use tu sector

Y las vías públicas y gratuitas, que en este sector son mejores de lo que se supone: los recursos formativos y ciberejercicios de INCIBE, las guías CCN-STIC del Centro Criptológico Nacional, los cursos de los servicios autonómicos de empleo, la oferta de Fundae, los certificados profesionales del sistema de Formación Profesional (Ley Orgánica 3/2022) y la acreditación de competencias adquiridas por experiencia laboral.

Lo que más convence en una entrevista

No es el listado de certificaciones: es un laboratorio propio documentado. Un entorno virtualizado donde hayas montado un sistema de gestión de eventos, generado ataques controlados contra tus propias máquinas y escrito el informe correspondiente vale más que cualquier curso. Y es verificable.

Prepara también un incidente contado de principio a fin aunque sea de laboratorio: qué viste, qué hipótesis hiciste, cómo la descartaste y qué concluiste. Es la pregunta técnica más frecuente del sector.

Salario: qué lo determina y cómo verificarlo

Circulan cifras muy dispares para este perfil, a menudo convertidas de otros mercados y sin especificar nada. Lo que de verdad mueve la banda en España:

Factor

Efecto

Especialidad

Respuesta a incidentes, forense, arquitectura y OT suelen estar por encima de SOC de primer nivel

Sector

Banca, seguros, energía y telecomunicaciones por encima de retail o educación

Nivel de responsabilidad

Analista, ingeniero, arquitecto, responsable de seguridad: son bandas distintas

Turnos

La disponibilidad 24×7 se retribuye aparte, vía convenio o pacto

Certificaciones exigidas por contrato

Algunas licitaciones requieren perfiles certificados, y eso se paga

Provincia

Madrid y Barcelona concentran las bandas más altas

Idioma

El inglés de trabajo abre los puestos de centros de servicios internacionales

Cómo calcular tu banda real en lugar de fiarte de una media:

  1. Tablas del convenio colectivo aplicable en el sector suele ser el de empresas de consultoría y tecnologías de la información consultables en el registro público de convenios (REGCON).
  2. Encuesta Anual de Estructura Salarial del INE, por ocupación, sector y comunidad autónoma.
  3. Estadísticas de mercado de trabajo de la Agencia Tributaria.
  4. Las ofertas publicadas ahora mismo para tu especialidad y provincia.

Como suelo absoluto, el SMI de 2026 está fijado en 1.221 euros al mes en catorce pagas (17.094 euros anuales) por el Real Decreto 126/2026. Y recuerda que la Directiva (UE) 2023/970 de transparencia retributiva, cuyo plazo de transposición venció el 7 de junio de 2026, apunta a que conozcas la banda del puesto antes de la entrevista.

Errores comunes al empezar en el sector

  1. Ir directo a la parte ofensiva sin dominar redes y sistemas. Es el error más extendido: sin fundamentos, las herramientas se usan sin entender lo que devuelven.
  2. Hacer pruebas sin autorización escrita. Puede acabar en un procedimiento penal, no en una anécdota.
  3. Acumular certificaciones sin práctica. Se detecta en la primera pregunta técnica.
  4. Descuidar la escritura. Un hallazgo mal explicado no se corrige y tu trabajo no se ve.
  5. Perseguir la alerta y no el riesgo. Doscientas alertas atendidas y el parche crítico sin aplicar es un mal mes.
  6. Confiar en la copia de seguridad sin haber probado una restauración.
  7. Tratar a los demás departamentos como el enemigo. La seguridad que impide trabajar se acaba esquivando.
  8. Ignorar la parte legal. Plazos de notificación, autorizaciones y protección de datos son parte del trabajo técnico.
  9. No documentar durante el incidente. Lo que no se anotó en el momento se reconstruye mal.
  10. Caer en falsas ofertas de empleo. En este sector abundan: ningún proceso legítimo te cobra por participar ni te pide credenciales de acceso «para una prueba técnica». La intermediación laboral es gratuita para la persona trabajadora según la Ley 3/2023 de Empleo.

Preguntas frecuentes

¿Qué estudios se necesitan para trabajar en ciberseguridad?

No hay una única vía. Las más habituales son el grado en ingeniería informática o de telecomunicaciones y los ciclos de FP superior en informática y comunicaciones, incluido el curso de especialización en ciberseguridad. También se llega desde otras titulaciones con formación específica y mucha práctica de laboratorio. En este sector, la experiencia demostrable pesa más que el título.

¿Se puede entrar sin experiencia previa?

Sí, y la puerta habitual es el puesto de analista de centro de operaciones (SOC) de primer nivel, con frecuencia a turnos, en una consultora o un proveedor de servicios gestionados. Lo que se valora para entrar es dominar redes y sistemas, una certificación de fundamentos y un laboratorio propio documentado.

¿Es legal hacer pruebas de intrusión?

Solo con autorización escrita y previa del titular de los sistemas, con el alcance delimitado por escrito. Sin ella, la actividad puede constituir un delito de acceso ilícito a sistemas de información (artículo 197 bis del Código Penal) o de daños informáticos (artículos 264 y siguientes). Si el sistema está alojado en un tercero, también hace falta su autorización.

¿Cuánto tiempo hay para notificar una brecha de seguridad?

Cuando hay datos personales afectados, el artículo 33 del RGPD exige notificar a la Agencia Española de Protección de Datos sin dilación indebida y, como máximo, en 72 horas desde que se tuvo conocimiento, salvo que sea improbable que suponga un riesgo. Si el riesgo para las personas afectadas es alto, hay que informarles también a ellas. Para entidades sujetas a NIS2 o DORA se aplican además sus propios plazos.

¿Qué certificación conviene primero?

Para empezar, una de fundamentos como CompTIA Security+. Después depende del camino: OSCP si te orientas a pruebas de intrusión, CISM o las de ISO/IEC 27001 si te orientas a gobierno y cumplimiento, y las de nube del proveedor que use tu sector. Antes de pagar, revisa qué piden las ofertas reales de tu provincia.

¿Hay mucha demanda de este perfil en España?

La demanda es alta y muy desigual por especialidad: sobra gente interesada en la parte ofensiva y falta en gobierno, riesgo y cumplimiento, en seguridad industrial y en respuesta a incidentes. Las obligaciones derivadas de NIS2, DORA y el Esquema Nacional de Seguridad han incrementado especialmente la necesidad de perfiles de cumplimiento.

TRABAJOS ACTUALES:

Comments

No comments yet. Why don’t you start the discussion?

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *