¿Cómo me paso a analista de ciberseguridad desde otro campo?
Qué se transfiere realmente, la ruta de certificaciones, qué debe superar el CV de quien cambia de sector, y un calendario honesto.
Publicado el 20 sept 2026 · 8 min de lectura
Qué se transfiere realmente, y qué no
Si vienes de soporte IT, administración de sistemas, ingeniería de redes o desarrollo de software, bastante se transfiere directamente. Entender cómo las redes enrutan tráfico, cómo los sistemas operativos gestionan permisos, cómo las aplicaciones dialogan con bases de datos — ese es el sustrato sobre el que descansa el análisis de ciberseguridad. No puedes analizar un inicio de sesión sospechoso si no sabes ya cómo se ve uno normal. El tiempo servido en helpdesk o NOC cuenta más de lo que admiten la mayoría de guías de cambio de carrera, porque ya has visto los sistemas desde dentro.
Si vienes de un campo genuinamente ajeno — docencia, derecho, gestión comercial, marketing — el material transferible es más delgado y más general: atención al detalle, redactar notas claras de incidentes, trabajar bajo presión cuando algo está fallando activamente, seguir un proceso sin saltarte pasos porque estás aburrido. Real, pero no suficiente por sí solo. Los analistas de seguridad pasan mucho tiempo leyendo logs, y no puedes leer un log que no entiendes.
Qué no se transfiere, sea cual sea el campo: familiaridad con un SIEM (Splunk, Microsoft Sentinel, QRadar), con el marco MITRE ATT&CK como referencia de trabajo en lugar de algo que leíste una vez, con cómo un SOC clasifica realmente una cola de alertas, con la diferencia entre un falso positivo y algo que lo parece pero no lo es. Nada de eso viene de experiencia adyacente. Viene de hacerlo, en un laboratorio o en un trabajo, y no hay atajo para eso.
La ruta de cualificaciones, y dónde es realmente una ruta
Nivel de entrada: CompTIA Security+ es lo más cercano a un suelo reconocido. Se referencia en muchas especificaciones de puestos junior, en parte porque algunas organizaciones aún mapean roles contra la directiva US DoD 8570 que lo nombró, y en parte porque señala conocimiento básico sin requerir años de estudio previo. No es una licencia — nadie la necesita por ley — y no te conseguirá una entrevista por sí sola. Trátala como evidencia de que puedes aprender el vocabulario, no como la cualificación.
Más allá, el campo se divide por especialidad en lugar de seguir una sola escalera. Si vas hacia un rol de analista SOC, GSEC o GCIH de GIAC y los cursos SANS detrás de ellos son respetados pero caros, y mayormente pagados por empleadores en lugar de individuos — vale la pena saberlo antes de comprometer tu propio dinero. Si apuntas a pentesting, las certificaciones prácticas, con examen en laboratorio (OSCP es la que la gente pregunta por nombre) tienen más peso que las de opción múltiple, porque prueban si realmente puedes hacerlo. Si apuntas a gobernanza, riesgo y cumplimiento en lugar de análisis técnico, CISM o CISSP importan, pero CISSP específicamente requiere cinco años de experiencia pagada en el campo para tener la certificación completa — puedes presentar el examen antes y tener el estatus "Associate of ISC2" mientras acumulas el tiempo, pero no puedes usarlo para saltarte el tiempo.
No hay colegio profesional para analista de ciberseguridad como lo hay para, digamos, un electricista o un asesor financiero. Nadie puede inhabilitarte. Eso es un hecho de doble filo: significa que la ruta no está controlada por un solo examen, pero también significa que los certificados solos no prueban mucho, porque no faltan personas que han aprobado uno y aún no pueden hacer el trabajo. Los empleadores lo saben, por eso las certificaciones te hacen pasar el filtro para una entrevista más a menudo de lo que te consiguen ser contratado directamente.
Un laboratorio doméstico cuenta más de lo que la mayoría espera. Montar una red pequeña en VirtualBox o Proxmox, desconfigurarla deliberadamente, luego encontrar y registrar lo que rompiste — eso es evidencia del hábito mental real que necesita el trabajo, y es algo a lo que puedes apuntar en una solicitud que una formación IT general sola no te da.
Qué debe superar tu solicitud
La solicitud de quien cambia de carrera tiene dos problemas, y son problemas diferentes que requieren soluciones diferentes.
El primero es el filtro de selección. Muchas ofertas de seguridad junior están escritas con "1-2 años de experiencia SOC" o "elegible para acreditación de seguridad" en el primer párrafo, y los sistemas de seguimiento de candidatos o un reclutador aburrido filtrarán eso literalmente. Si tu CV no contiene las palabras que coinciden con el anuncio — SIEM, respuesta a incidentes, escaneo de vulnerabilidades, lo que la oferta específica nombre — puede que nunca llegues a un humano que hubiera leído más allá. Este es un mecanismo real, no un mito, aunque cuán estrictamente lo aplica cualquier sistema dado varía y nadie fuera del proveedor puede decirte exactamente cómo una herramienta específica pondera un término específico.
El segundo es la duda real en la cabeza del gerente de contratación: ¿puede esta persona distinguir un incidente real del ruido bajo presión de tiempo? Nada en un CV lo prueba excepto evidencia de haberlo hecho, incluso en miniatura. Por eso el laboratorio doméstico, las plataformas Capture The Flag (TryHackMe, HackTheBox), y cualquier write-up de incidente que puedas producir importan más aquí que en la mayoría de cambios de carrera — son lo más cercano a una muestra de trabajo que puedes generar antes de que alguien te dé el trabajo para obtener la muestra de trabajo.
La solución práctica: pon tu experiencia relevante en seguridad y herramientas en el primer tercio del CV, no enterrado bajo tus títulos de trabajo anteriores. Si pasaste cinco años como sysadmin, lidera con las reglas de firewall que escribiste y las revisiones de acceso que ejecutaste, no con "responsable de mantener servidores". Nombra las herramientas específicas del anuncio si genuinamente las has usado, y no reclames las que no has usado — una entrevista técnica para este rol usualmente incluye un escenario o una pregunta específica de herramienta, y saca a la luz las brechas rápidamente.
Espera una prueba técnica incluso para roles junior: extractos de log para interpretar, un escenario ("un usuario reporta que su portátil va lento y el antivirus marcó algo, ¿qué verificas primero?"), a veces un ejercicio escrito de reporte de incidente. Este es uno de los trabajos técnicos de nivel de entrada más evaluables, y eso corta en ambas direcciones — más difícil de fingir, pero también más difícil ser rechazado por razones que nunca conocerás, porque la prueba está frente a ti en lugar de oculta en un filtro.
Cuánto lleva realmente, honestamente
Desde cero sin formación IT: espera un año o más antes de ser un candidato junior creíble, y eso es si estás estudiando y construyendo laboratorio consistentemente junto con lo que estés haciendo ahora. Security+ típicamente lleva unos meses de estudio a tiempo parcial para presentarlo adecuadamente. Construir suficiente evidencia práctica para sobrevivir una prueba técnica lleva más tiempo que aprobar el examen — la certificación es la parte rápida, las horas de laboratorio son la parte lenta.
Desde una formación IT (helpdesk, sysadmin, soporte de red): seis meses a un año es un rango más realista para volverte genuinamente competitivo para roles SOC o analista junior, porque no estás empezando el conocimiento técnico subyacente desde cero. Algunas personas se mueven lateralmente a un rol adyacente a seguridad en su empleador actual, que es usualmente el camino más corto de todos, porque evita completamente el problema del filtro de CV — ya estás dentro, y alguien ya confía en ti con acceso.
Desde un campo ajeno: sé honesto contigo mismo que un año es optimista, y dieciocho meses a dos años es común si estás construyendo tanto la base IT como la capa de seguridad encima, a tiempo parcial, alrededor de un trabajo existente. Esto no es un desaliento tanto como un hecho de planificación — las personas que se mueven más rápido usualmente tienen una razón específica para ello (despido, un curso con fecha de fin fija, un gerente dispuesto a patrocinar un movimiento lateral) en lugar de un "algún día" abierto.
La ruta no está cerrada. Está genuinamente abierta a quienes cambian de carrera de una manera en que algunos campos técnicos no lo están, en parte porque la industria tiene una escasez reconocida de analistas junior a medio y en parte porque no hay una sola puerta de licenciamiento por la que pasar. Pero no es rápida, y nada en esta página la hará rápida. Lo que varía es si pasas el año haciendo cosas que producen evidencia — un laboratorio, un write-up, una certificación atada a un rol objetivo específico — o lo pasas leyendo sobre el campo sin construir nada que un gerente de contratación pueda mirar.
Qué hacer a continuación
Elige una especialidad a la que apuntar primero — analista SOC, GRC, o track de pentest — porque las certificaciones, el lenguaje en tu CV, y las preguntas de entrevista difieren según cuál estés persiguiendo, y "ciberseguridad" como objetivo indiferenciado hace más difícil escribir una solicitud enfocada. Presenta Security+ si no lo has hecho ya, construye un laboratorio doméstico que puedas describir en un párrafo y defender en una entrevista, y reescribe tu CV para que el trabajo relevante en seguridad esté en el primer tercio de la página, coincidiendo con las palabras reales en el anuncio al que estás aplicando.
Si el cuello de botella para ti ahora mismo es encontrar roles que genuinamente encajen con lo que ya tienes en lugar de lo que el anuncio asume que parece una formación de "analista de ciberseguridad", jobmarket.pro lee el anuncio completo contra tu perfil real y te dice dónde el encaje es real y dónde no lo es, antes de preparar nada.
O deja de hacerlo a mano
Un agente que lee cada oferta entera, te dice dónde encajas y dónde no, y prepara la candidatura a partir de un perfil en el que no puede inventarse experiencia. Gratis para empezar, sin tarjeta.