La imagen popular del especialista en ciberseguridad alguien con capucha frente a una pantalla de código verde no se parece en nada al trabajo real. La mayor parte del tiempo se va en tres cosas bastante menos cinematográficas: revisar alertas que en su mayoría no son nada, discutir con otros departamentos para que apliquen un parche, y escribir. Informes, procedimientos, justificaciones de riesgo.
El resto del tiempo, cuando pasa algo de verdad, el trabajo consiste en decidir rápido con información incompleta: aislar o no aislar un servidor, avisar o no avisar, y a quién, y en cuánto tiempo. Esa parte sí es exigente, y es donde se ve quién sabe.
En esta guía verás qué hace exactamente este perfil en sus tres planos prevención, detección y respuesta, qué especialidades existen y cuál conviene según tu punto de partida, qué marcos se usan en la práctica, qué le obliga y qué le prohíbe la ley española (la parte que puede acabar en un problema penal y que casi nadie explica), qué herramientas maneja, qué sectores contratan, cómo entrar y qué determina su salario.
Respuesta rápida: ¿qué hace un especialista en ciberseguridad?
Protege los sistemas, redes, aplicaciones y datos de una organización trabajando en tres planos: prevención (controles de acceso, cifrado, segmentación de red, gestión de vulnerabilidades y parches, políticas y formación), detección (supervisión de registros y alertas para identificar comportamientos anómalos) y respuesta (contención, investigación, recuperación y notificación de incidentes). En España debe además cumplir obligaciones concretas: notificar las brechas de datos personales a la Agencia Española de Protección de Datos en un plazo máximo de 72 horas, aplicar el Esquema Nacional de Seguridad si trabaja para el sector público, y contar siempre con autorización escrita antes de realizar pruebas de intrusión, porque sin ella la actividad puede constituir un delito. No es un puesto puramente técnico: buena parte de su valor está en traducir riesgo técnico a decisiones de negocio.
Los tres planos del trabajo
-
Prevención: reducir la superficie de ataque
Es lo menos visible y lo que más incidentes evita:
- Gestión de identidades y accesos. Quién puede entrar dónde, con qué privilegios y durante cuánto tiempo. El principio de mínimo privilegio y la revisión periódica de accesos evitan más problemas que cualquier herramienta.
- Autenticación multifactor. La medida con mejor relación entre coste e impacto que existe.
- Gestión de vulnerabilidades y parches. Inventariar activos, escanear, priorizar por criticidad real y verificar que la corrección se aplicó. El cuello de botella casi nunca es técnico: es conseguir la ventana de mantenimiento.
- Segmentación de red y arquitectura. Que un equipo comprometido no dé acceso a todo lo demás.
- Cifrado en tránsito y en reposo, y gestión de claves y secretos.
- Copias de seguridad probadas. Una copia que nunca se ha restaurado no es una copia; es una esperanza.
- Políticas y formación. La mayoría de los incidentes empieza con una persona haciendo clic. La formación es un control técnico, no un trámite de recursos humanos.
-
Detección: ver lo que está pasando
- Supervisión de registros y eventos, centralizados para poder correlacionarlos.
- Ajuste de reglas y reducción de falsos positivos. Un sistema que genera doscientas alertas diarias irrelevantes deja de mirarse a la tercera semana. Afinar reglas es una parte central del trabajo, no un extra.
- Triaje de alertas: decidir en minutos si algo es ruido, un fallo de configuración o un ataque.
- Inteligencia de amenazas: incorporar indicadores conocidos y entender qué técnicas se están usando contra tu sector.
- Caza de amenazas: buscar activamente lo que las reglas no detectan.
-
Respuesta: cuando ya ha pasado
Aquí el orden importa y la improvisación sale caro:
- Contener. Aislar lo afectado sin destruir las evidencias.
- Investigar. Qué entró, cuándo, por dónde, qué hizo y qué se llevó.
- Erradicar. Eliminar la persistencia del atacante, no solo el síntoma.
- Recuperar. Restaurar servicio de forma segura y verificada.
- Notificar. Y aquí entra la ley, que veremos más abajo.
- Aprender. Informe posterior con causa raíz y cambios concretos en los controles.
Una advertencia práctica: el momento de escribir el procedimiento de respuesta no es durante el incidente. Un plan de respuesta ensayado, con teléfonos, responsables y criterios de escalado, es lo que diferencia una noche larga de una crisis de una semana.
Las especialidades: cuál encaja contigo
|
Especialidad |
En qué consiste |
Buen punto de entrada si vienes de… |
|
Analista de centro de operaciones (SOC) |
Supervisión, triaje de alertas y primera respuesta. Suele ser turno rotatorio |
Soporte, sistemas, redes. Es la puerta de entrada más habitual |
|
Ingeniería de seguridad |
Implantar y mantener los controles: cortafuegos, protección de equipos, herramientas de detección |
Administración de sistemas y redes |
|
Arquitectura de seguridad |
Diseñar cómo se protege un entorno completo antes de construirlo |
Ingeniería con varios años de experiencia |
|
Pruebas de intrusión y equipo rojo |
Buscar debilidades de forma autorizada, simulando a un atacante |
Desarrollo, redes, mucha práctica en laboratorio |
|
Seguridad de aplicaciones y DevSecOps |
Integrar seguridad en el ciclo de desarrollo; revisión de código y dependencias |
Desarrollo de software |
|
Seguridad en la nube |
Configuración segura, identidades, gestión de secretos, cargas de trabajo |
Administración de sistemas o plataformas en la nube |
|
Forense e investigación de incidentes |
Analizar qué ocurrió, con qué evidencias y qué alcance tuvo |
Análisis en SOC, sistemas |
|
Gobierno, riesgo y cumplimiento (GRC) |
Políticas, análisis de riesgos, auditorías, certificaciones, normativa |
Auditoría, calidad, consultoría, derecho |
|
Seguridad industrial (OT/ICS) |
Proteger entornos de producción, donde no se puede parar la planta ni reiniciar sin más |
Automatización, ingeniería industrial |
Dos observaciones útiles. Primera: el SOC es la vía de entrada más accesible y la que más rota, precisamente porque muchos pasan un año ahí y se especializan. Segunda: GRC está subestimada por quien empieza, y es donde hay más demanda insatisfecha en España, porque NIS2, DORA y el Esquema Nacional de Seguridad han generado más trabajo de cumplimiento del que hay gente dispuesta a hacerlo.
Los marcos que se usan en la práctica
|
Marco |
Para qué sirve |
|
ISO/IEC 27001 |
Sistema de gestión de seguridad de la información, certificable. Lo piden muchos clientes como requisito contractual |
|
Marco de ciberseguridad del NIST |
Estructura las funciones de gobierno, identificación, protección, detección, respuesta y recuperación |
|
Controles CIS |
Lista priorizada de controles concretos. Muy útil para empezar en una organización sin nada |
|
MITRE ATT&CK |
Catálogo de técnicas de ataque reales. Sirve para medir cobertura de detección |
|
Esquema Nacional de Seguridad (RD 311/2022) |
Obligatorio para el sector público español y sus proveedores. Define categorías y medidas |
|
Guías CCN-STIC |
Guías técnicas del Centro Criptológico Nacional para aplicar el ENS |
Un consejo para entrevistas: conocer los Controles CIS y el ENS distingue a un candidato en España más que citar marcos genéricos, porque son los que aparecen en pliegos y contratos reales.
El marco legal español: lo que obliga y lo que limita
Esta es la parte que más se echa en falta en los artículos sobre este perfil, y la más importante en la práctica.
Obligaciones de notificación: los plazos que hay que saber de memoria
- Brechas de datos personales. El artículo 33 del RGPD obliga a notificar a la Agencia Española de Protección de Datos sin dilación indebida y, a más tardar, en 72 horas desde que se tiene conocimiento, salvo que sea improbable que la brecha suponga un riesgo. Si el riesgo para los afectados es alto, el artículo 34 obliga además a comunicárselo a ellos.
- Incidentes de seguridad en entidades obligadas. El Real Decreto-ley 12/2018 y su reglamento de desarrollo (Real Decreto 43/2021) establecen obligaciones de notificación y la designación de un responsable de seguridad de la información para operadores de servicios esenciales. La Directiva (UE) 2022/2555 (NIS2) amplía notablemente el número de entidades obligadas y endurece los plazos; su transposición venció en octubre de 2024, así que conviene comprobar el estado de la norma española vigente.
- Sector financiero. El Reglamento (UE) 2022/2554 (DORA), aplicable desde enero de 2025, impone gestión del riesgo tecnológico, notificación de incidentes graves y control de los proveedores críticos.
- Sector público. El Esquema Nacional de Seguridad y el CCN-CERT como equipo de respuesta de referencia.
- Productos con elementos digitales. El Reglamento (UE) 2024/2847 (Reglamento de Ciberresiliencia) introduce obligaciones para fabricantes, con un calendario escalonado que incluye la comunicación de vulnerabilidades explotadas activamente antes de su aplicación plena. Si trabajas en una empresa que fabrica o distribuye software o dispositivos conectados, es tu próximo proyecto.
- Infraestructuras críticas. Ley 8/2011 y el marco europeo de resiliencia de entidades críticas.
El límite penal: nunca sin autorización escrita
Conviene decirlo sin rodeos porque cada año hay quien se mete en un problema por desconocerlo: realizar pruebas de intrusión, escaneos agresivos o accesos a sistemas sin autorización expresa puede constituir delito en España. El Código Penal tipifica el acceso ilícito a sistemas de información (artículo 197 bis) y los daños informáticos (artículos 264 y siguientes). La buena intención no es una eximente.
Antes de cualquier prueba, debe existir:
- Autorización escrita de quien tiene capacidad para darla, con el alcance delimitado (sistemas, direcciones IP, dominios, aplicaciones).
- Ventana temporal definida y datos de contacto para parar la prueba.
- Exclusiones explícitas: qué no se toca, y qué técnicas quedan fuera.
- Acuerdo sobre el tratamiento de los hallazgos y el borrado de datos obtenidos.
- Si el sistema está alojado en un tercero (proveedor de nube, hospedaje), su autorización también.
En los programas de divulgación responsable de vulnerabilidades, atente a sus reglas publicadas y no las amplíes por tu cuenta.
Protección de datos en tu propio trabajo
Investigar un incidente implica manejar datos personales: registros, correos, contenido de equipos. Aplica el principio de minimización (artículo 5 del RGPD), limita quién accede a las evidencias, documenta la cadena de custodia y coordina con el delegado de protección de datos y con asesoría jurídica antes, no después.
Dónde acudir
INCIBE ofrece la línea gratuita 017 y su equipo de respuesta a incidentes; el CCN-CERT atiende al sector público; y las unidades especializadas de la Policía Nacional y la Guardia Civil tramitan las denuncias penales.
Herramientas, por categoría
Elige según arquitectura, volumen de datos y capacidad del equipo. Casi todas las categorías tienen alternativas libres.
|
Categoría |
Para qué |
Ejemplos habituales |
|
Gestión de eventos (SIEM) |
Centralizar registros, correlacionar, alertar |
Splunk, Microsoft Sentinel, QRadar, Elastic, Wazuh, Graylog |
|
Detección en equipos (EDR/XDR) |
Detectar y responder en puestos y servidores |
Microsoft Defender, CrowdStrike, SentinelOne |
|
Gestión de vulnerabilidades |
Descubrir y priorizar debilidades |
Tenable, Qualys, Rapid7, OpenVAS |
|
Seguridad de red |
Control de tráfico, detección de intrusiones |
Palo Alto, Fortinet, pfSense, Suricata, Zeek |
|
Identidades y accesos |
Autenticación, privilegios, secretos |
Entra ID, Keycloak, gestores de contraseñas y de secretos |
|
Seguridad en la nube |
Configuración, cumplimiento, cargas de trabajo |
Security Hub, Defender for Cloud, Prowler, ScoutSuite |
|
Pruebas de intrusión |
Análisis autorizado de seguridad |
Kali Linux, Burp Suite, Nmap, Metasploit, OWASP ZAP |
|
Forense |
Análisis de evidencias |
Autopsy, Volatility, herramientas de adquisición de imágenes |
|
Automatización (SOAR) |
Automatizar respuestas repetitivas |
Módulos del propio SIEM, Shuffle, n8n |
Una nota sobre las herramientas: ninguna sustituye al criterio. Comprar una plataforma sin nadie que ajuste las reglas, valide las alertas y documente las decisiones produce una consola que nadie mira y una factura anual.
Habilidades del perfil
Técnicas, en orden de importancia para empezar
- Redes. Protocolos, enrutamiento, DNS, TLS. Es el fundamento de todo lo demás y lo que más se nota cuando falta.
- Sistemas operativos, sobre todo Linux y Windows, a nivel de administración.
- Identidades y autenticación: directorios, federación, tokens, gestión de privilegios.
- Nube: modelo de responsabilidad compartida, identidades, configuración segura.
- Programación básica para automatizar: Python o PowerShell bastan.
- Análisis de registros y consultas: saber buscar en volúmenes grandes.
- Criptografía aplicada: qué usar, cuándo y qué no hacer.
Las que deciden la carrera
- Escribir bien. Un hallazgo que no se entiende no se corrige. Los informes son el producto del trabajo.
- Traducir riesgo a negocio. «Tenemos una vulnerabilidad crítica» no mueve un presupuesto; «si esto se explota, el sistema de facturación queda parado unos tres días» sí.
- Criterio bajo presión. En un incidente se decide con datos incompletos y no hay tiempo para consenso.
- Escepticismo ordenado. Suponer que algo está comprometido y buscar pruebas en lugar de confiar en que todo va bien.
- Ética. Es un puesto con acceso a información muy sensible. La confianza es el activo profesional, y se pierde una sola vez.
Quién contrata en España
|
Sector |
Por qué y qué busca |
|
Banca, seguros y pagos |
DORA, prevención de fraude, resiliencia operativa. El sector que más y mejor paga |
|
Consultoras y proveedores de servicios gestionados |
Volumen de proyectos y clientes variados. Es la entrada más frecuente al sector |
|
Telecomunicaciones y energía |
Infraestructuras críticas, entornos industriales, obligaciones regulatorias |
|
Sector público y sus proveedores |
Esquema Nacional de Seguridad, licitaciones, CCN-CERT |
|
Salud |
Datos de salud como categoría especialmente protegida, dispositivos conectados |
|
Industria |
Seguridad en entornos de producción, trazabilidad, continuidad |
|
Tecnológicas y empresas de producto |
Seguridad de aplicaciones, DevSecOps, y ahora el Reglamento de Ciberresiliencia |
|
Retail y comercio electrónico |
Medios de pago, fraude, protección de datos de clientes |
Una vía de entrada poco considerada: las consultoras y los proveedores de servicios gestionados. Se paga algo menos al principio, pero en un año ves más entornos distintos que en cinco dentro de una sola empresa.
Cómo entrar en el sector
Rutas realistas
- Desde soporte o sistemas → analista de SOC. La más habitual y la más corta.
- Desde desarrollo → seguridad de aplicaciones o DevSecOps.
- Desde redes → ingeniería o arquitectura de seguridad.
- Desde auditoría, calidad o derecho → gobierno, riesgo y cumplimiento.
- Desde cero → formación reglada más laboratorio propio, y aceptar un primer puesto de SOC con turnos.
Formación y certificaciones
|
Certificación |
Enfoque |
|
CompTIA Security+ |
Fundamentos. La más reconocida para empezar |
|
CEH |
Conceptos de ataque desde el punto de vista defensivo |
|
OSCP |
Pruebas de intrusión, muy práctica y exigente |
|
GIAC (varias) |
Especializaciones técnicas de prestigio, coste alto |
|
CISSP |
Perfil amplio con varios años de experiencia; muy pedida en gestión |
|
CISM / CISA |
Gestión y auditoría de la seguridad; puerta a GRC |
|
ISO/IEC 27001 (auditor o implantador) |
Sistemas de gestión, muy demandada en consultoría española |
|
Certificaciones de nube en seguridad |
Del proveedor que use tu sector |
Y las vías públicas y gratuitas, que en este sector son mejores de lo que se supone: los recursos formativos y ciberejercicios de INCIBE, las guías CCN-STIC del Centro Criptológico Nacional, los cursos de los servicios autonómicos de empleo, la oferta de Fundae, los certificados profesionales del sistema de Formación Profesional (Ley Orgánica 3/2022) y la acreditación de competencias adquiridas por experiencia laboral.
Lo que más convence en una entrevista
No es el listado de certificaciones: es un laboratorio propio documentado. Un entorno virtualizado donde hayas montado un sistema de gestión de eventos, generado ataques controlados contra tus propias máquinas y escrito el informe correspondiente vale más que cualquier curso. Y es verificable.
Prepara también un incidente contado de principio a fin aunque sea de laboratorio: qué viste, qué hipótesis hiciste, cómo la descartaste y qué concluiste. Es la pregunta técnica más frecuente del sector.
Salario: qué lo determina y cómo verificarlo
Circulan cifras muy dispares para este perfil, a menudo convertidas de otros mercados y sin especificar nada. Lo que de verdad mueve la banda en España:
|
Factor |
Efecto |
|
Especialidad |
Respuesta a incidentes, forense, arquitectura y OT suelen estar por encima de SOC de primer nivel |
|
Sector |
Banca, seguros, energía y telecomunicaciones por encima de retail o educación |
|
Nivel de responsabilidad |
Analista, ingeniero, arquitecto, responsable de seguridad: son bandas distintas |
|
Turnos |
La disponibilidad 24×7 se retribuye aparte, vía convenio o pacto |
|
Certificaciones exigidas por contrato |
Algunas licitaciones requieren perfiles certificados, y eso se paga |
|
Provincia |
Madrid y Barcelona concentran las bandas más altas |
|
Idioma |
El inglés de trabajo abre los puestos de centros de servicios internacionales |
Cómo calcular tu banda real en lugar de fiarte de una media:
- Tablas del convenio colectivo aplicable en el sector suele ser el de empresas de consultoría y tecnologías de la información consultables en el registro público de convenios (REGCON).
- Encuesta Anual de Estructura Salarial del INE, por ocupación, sector y comunidad autónoma.
- Estadísticas de mercado de trabajo de la Agencia Tributaria.
- Las ofertas publicadas ahora mismo para tu especialidad y provincia.
Como suelo absoluto, el SMI de 2026 está fijado en 1.221 euros al mes en catorce pagas (17.094 euros anuales) por el Real Decreto 126/2026. Y recuerda que la Directiva (UE) 2023/970 de transparencia retributiva, cuyo plazo de transposición venció el 7 de junio de 2026, apunta a que conozcas la banda del puesto antes de la entrevista.
Errores comunes al empezar en el sector
- Ir directo a la parte ofensiva sin dominar redes y sistemas. Es el error más extendido: sin fundamentos, las herramientas se usan sin entender lo que devuelven.
- Hacer pruebas sin autorización escrita. Puede acabar en un procedimiento penal, no en una anécdota.
- Acumular certificaciones sin práctica. Se detecta en la primera pregunta técnica.
- Descuidar la escritura. Un hallazgo mal explicado no se corrige y tu trabajo no se ve.
- Perseguir la alerta y no el riesgo. Doscientas alertas atendidas y el parche crítico sin aplicar es un mal mes.
- Confiar en la copia de seguridad sin haber probado una restauración.
- Tratar a los demás departamentos como el enemigo. La seguridad que impide trabajar se acaba esquivando.
- Ignorar la parte legal. Plazos de notificación, autorizaciones y protección de datos son parte del trabajo técnico.
- No documentar durante el incidente. Lo que no se anotó en el momento se reconstruye mal.
- Caer en falsas ofertas de empleo. En este sector abundan: ningún proceso legítimo te cobra por participar ni te pide credenciales de acceso «para una prueba técnica». La intermediación laboral es gratuita para la persona trabajadora según la Ley 3/2023 de Empleo.
Preguntas frecuentes
¿Qué estudios se necesitan para trabajar en ciberseguridad?
No hay una única vía. Las más habituales son el grado en ingeniería informática o de telecomunicaciones y los ciclos de FP superior en informática y comunicaciones, incluido el curso de especialización en ciberseguridad. También se llega desde otras titulaciones con formación específica y mucha práctica de laboratorio. En este sector, la experiencia demostrable pesa más que el título.
¿Se puede entrar sin experiencia previa?
Sí, y la puerta habitual es el puesto de analista de centro de operaciones (SOC) de primer nivel, con frecuencia a turnos, en una consultora o un proveedor de servicios gestionados. Lo que se valora para entrar es dominar redes y sistemas, una certificación de fundamentos y un laboratorio propio documentado.
¿Es legal hacer pruebas de intrusión?
Solo con autorización escrita y previa del titular de los sistemas, con el alcance delimitado por escrito. Sin ella, la actividad puede constituir un delito de acceso ilícito a sistemas de información (artículo 197 bis del Código Penal) o de daños informáticos (artículos 264 y siguientes). Si el sistema está alojado en un tercero, también hace falta su autorización.
¿Cuánto tiempo hay para notificar una brecha de seguridad?
Cuando hay datos personales afectados, el artículo 33 del RGPD exige notificar a la Agencia Española de Protección de Datos sin dilación indebida y, como máximo, en 72 horas desde que se tuvo conocimiento, salvo que sea improbable que suponga un riesgo. Si el riesgo para las personas afectadas es alto, hay que informarles también a ellas. Para entidades sujetas a NIS2 o DORA se aplican además sus propios plazos.
¿Qué certificación conviene primero?
Para empezar, una de fundamentos como CompTIA Security+. Después depende del camino: OSCP si te orientas a pruebas de intrusión, CISM o las de ISO/IEC 27001 si te orientas a gobierno y cumplimiento, y las de nube del proveedor que use tu sector. Antes de pagar, revisa qué piden las ofertas reales de tu provincia.
¿Hay mucha demanda de este perfil en España?
La demanda es alta y muy desigual por especialidad: sobra gente interesada en la parte ofensiva y falta en gobierno, riesgo y cumplimiento, en seguridad industrial y en respuesta a incidentes. Las obligaciones derivadas de NIS2, DORA y el Esquema Nacional de Seguridad han incrementado especialmente la necesidad de perfiles de cumplimiento.
TRABAJOS ACTUALES:
- Qué sectores están contratando en España: cómo averiguarlo tú mismo con datos oficiales
- Método STAR en una entrevista: cómo preparar un banco de historias que se sostenga
- Qué es un trabajador híbrido y por qué está creciendo este perfil
- Cómo modernizar una profesión tradicional con herramientas digitales
- Profesiones que combinan conocimientos técnicos y habilidades digitales
- Trabajos donde la experiencia humana sigue siendo fundamental frente a la IA
- Errores que debes evitar al utilizar inteligencia artificial para buscar empleo
- Por qué las habilidades humanas siguen siendo importantes en la era de la IA
- Cómo convertir tu experiencia tradicional en un perfil digital
- Inscribirse como demandante de empleo: para qué sirve de verdad el servicio público







