¿Dónde se publican realmente los empleos de analista de ciberseguridad?
Cómo se cubren los puestos de SOC y analistas: portales especializados, reclutadores con habilitación, movimientos internos en MSSP y los ciclos presupuestarios que impulsan la contratación.
Publicado el 20 sept 2026 · 8 min de lectura
Por qué los portales públicos parecen vacíos
Si eres analista de SOC, threat intel o gestión de vulnerabilidades enviando solicitudes por LinkedIn Easy Apply e Indeed sin recibir respuesta, el problema a menudo no es tu CV. Una parte significativa de la contratación en ciberseguridad ocurre por canales que nunca tocan un portal generalista, o que publican ahí solo después de que el puesto ya se cubrió informalmente. Los equipos de seguridad son pequeños, las plazas están estrictamente controladas, y los responsables de contratación que ya conocen a tres personas capaces de hacer el trabajo rara vez redactan un anuncio como primer paso. El anuncio en LinkedIn es frecuentemente el último paso visible de un proceso que comenzó semanas antes en otro lugar.
Esto importa más en este campo que en la mayoría, porque mucha contratación de analistas está condicionada por dos cosas que no aplican a puestos tecnológicos generales: habilitaciones de seguridad y ecosistemas de proveedores/certificaciones.
Los puestos con habilitación no aparecen en portales públicos
Si trabajas en o cerca de gobierno, defensa, infraestructura crítica nacional, o contratos que tocan las directrices del NCSC, una porción real de puestos de analista requiere habilitación SC o DV en el Reino Unido (o equivalente en otras jurisdicciones). Estos puestos raramente se publican en LinkedIn o Indeed, en parte porque el empleador no quiere anunciar que existe un puesto habilitado, y en parte porque los candidatos sin habilitación son inutilizables de todos modos. En cambio, se mueven por:
- ClearedJobs.net y portales equivalentes específicos de habilitación, donde la audiencia está prefiltrada por estado de habilitación.
- Reclutadores especializados en habilitación que mantienen un banco de candidatos ya verificados y los emparejan con contratos conforme surgen, a veces meses antes de que un puesto sea público.
- Contacto directo del empleador o contratista principal, porque rehabilitar a alguien que se fue hace seis meses es más rápido que habilitar a alguien nuevo.
Si tu habilitación caducó, ese es a menudo el bloqueo real, no tu experiencia. Reactivar o mantener la habilitación (incluso entre contratos) vale más aquí que casi cualquier edición de CV.
Dónde se publican realmente el resto
Fuera del trabajo habilitado, los puestos sí llegan a canales públicos, pero los especializados superan a los portales generalistas para cualquier cosa por encima del nivel de analista SOC graduado:
- InfoSec-Jobs.com y CyberSecurityJobsite.com — menor volumen que LinkedIn pero mayor proporción de puestos que especifican plataforma SIEM, herramientas EDR y nivel de tier (Tier 1/2/3 SOC, no solo "analista"), lo que indica que el anuncio fue escrito por quien realmente contrata.
- CyberSN — predominantemente EE.UU. pero cada vez más usado por MSSPs y proveedores con equipos en UK/EU, construido específicamente para emparejar títulos de seguridad en lugar de taxonomía genérica de "analista".
- Centros de empleo de ISC2 e ISACA — vinculados a membresía, por lo que menor volumen, pero los puestos aquí a menudo piden CISSP, CISM o CRISC específicamente, y la audiencia se autoselecciona por tener esas certificaciones.
- Dice — todavía usado para puestos de seguridad por contrato y MSP/MSSP en EE.UU. y cada vez más para trabajo por contrato remoto orientado a la UE.
- Portales de empleo y tablones de conferencias — eventos BSides, el portal de empleos de DEF CON y la feria de carreras de Black Hat son canales reales de contratación, no teatro de networking. Los empleadores que envían personal a estos eventos a veces tienen vacantes específicamente para cubrir en o alrededor de la conferencia, porque el grupo de candidatos se autofiltra por personas ya suficientemente comprometidas para asistir.
- r/cybersecurity y comunidades Discord/Slack específicas de infosec (el Discord de BlueTeamVillage es un ejemplo) a veces llevan publicaciones de MSSPs y startups más pequeños que no pueden justificar un listado pagado en portales.
El patrón en todos estos es que el lenguaje del anuncio es más específico — plataforma SIEM nombrada (Splunk, Sentinel, QRadar), EDR nombrado (CrowdStrike, SentinelOne, Defender for Endpoint), y el tier SOC indicado. Si solo ves publicaciones vagas de "analista de ciberseguridad" sin mencionar herramientas, probablemente estás viendo listados redactados por reclutadores para puestos que pueden no existir aún en la forma anunciada, o agencias lanzando una red amplia para construir un banco de CVs contra un cliente que no han confirmado.
Agencias, MSSPs y el problema del banco
Mucha contratación de analistas, especialmente a nivel Tier 1/Tier 2 SOC, corre por reclutadores especializados en infosec en lugar de publicaciones directas del empleador: firmas como la práctica cyber de La Fosse, Understanding Recruitment, JBC, o equipos de talento internos en grandes MSSPs (Bridewell, NCC Group, BT Security, Orange Cyberdefense y similares). Estas agencias a menudo trabajan con contratos retenidos o exclusivos, lo que significa que el puesto genuinamente no aparecerá en otro lugar, y mantienen bancos de candidatos activos que emparejan contra múltiples contratos similares a lo largo del tiempo — por eso un reclutador con quien hablaste hace ocho meses puede resurgir con un puesto que encaja.
Los MSSPs específicamente contratan en un patrón distintivo que vale la pena conocer: aumentan equipos SOC alrededor de nuevos contratos de clientes. El pipeline de un reclutador puede dispararse abruptamente cuando un MSSP gana un gran contrato de detección y respuesta gestionada (MDR), porque necesitan personal en turno en semanas, no meses. Esta contratación raramente se anuncia ampliamente — va primero por el banco existente del reclutador, luego un empuje dirigido, y solo llega a portales generales si el banco resulta insuficiente. Si quieres visibilidad en esto, estar registrado con dos o tres agencias especializadas que trabajan contratos MSSP importa más que aplicar más ampliamente en portales generalistas.
El movimiento interno es el mayor canal que no puedes ver
Los equipos de seguridad promocionan y mueven lateralmente intensamente dentro de sí mismos, más que la mayoría de las funciones tecnológicas, porque la confianza y el estado de habilitación son costosos de reconstruir. Un analista SOC Tier 1 moviéndose a Tier 2, o un analista SOC moviéndose a un puesto de threat intel o ingeniería de detección, frecuentemente ocurre como transferencia interna que nunca se anuncia fuera de la organización — la requisición puede tener que publicarse legalmente de forma interna, cubrirse en una semana, y nunca llegar a un portal público. Esto es especialmente pronunciado en MSSPs y grandes funciones de seguridad empresarial, donde el presupuesto de plazas es fijo y la contratación más fácil es alguien que ya tiene el badge y la habilitación.
La implicación práctica: entrar a un SOC en Tier 1, incluso un puesto que parezca junior para tu experiencia, puede ser una ruta más rápida a un puesto Tier 2 o de ingeniería seis meses después que esperar a que ese puesto específico aparezca externamente.
Temporalidad y estacionalidad específicas de este campo
La contratación en seguridad tiene algunos patrones vinculados a ciclos presupuestarios y de cumplimiento en lugar del calendario general de programas de graduados:
- Liberaciones de presupuesto al final del año fiscal. Muchas organizaciones del Reino Unido operan años fiscales abril–marzo; el presupuesto de seguridad no gastado a veces se convierte en requisiciones de plazas en Q1 (enero–marzo) antes de perderse, y nuevamente después de que llegue el nuevo presupuesto en abril.
- Plazos de cumplimiento. La contratación para analistas y puestos adyacentes a GRC a veces se agrupa antes de reevaluaciones PCI-DSS, auditorías de vigilancia ISO 27001, o un plazo regulatorio conocido, porque la organización necesita personal demostrable en su lugar para la fecha de auditoría, no por ciclos de planificación de plazas.
- Contratación post-incidente. Una brecha o un incidente ampliamente reportado, incluso en otra compañía del mismo sector, puede desencadenar un impulso de contratación defensiva en organizaciones que no estaban previamente reclutando activamente. Esto es inconsistente e imposible de planear, pero explica picos súbitos de publicaciones de un sector específico.
- Ciclos otoñales de graduados/aprendices. Si estás en inicio de carrera, los programas de aprendizaje cyber (incluyendo aquellos vinculados al CyberFirst del NCSC) y las incorporaciones de analistas SOC graduados tienden a abrir en septiembre–octubre para el año siguiente, separados del calendario general de programas de graduados.
Nada de esto es suficientemente preciso para planear una campaña de solicitudes alrededor de un solo mes, pero explica por qué un agosto tranquilo seguido de un estallido de publicaciones en septiembre no es aleatorio.
Qué hacer realmente con esto
Regístrate con dos o tres reclutadores especializados en infosec que trabajan contratos MSSP y SOC empresarial, no solo un reclutador tecnológico generalista. Revisa InfoSec-Jobs.com, CyberSN y los centros de empleo de ISC2/ISACA directamente en lugar de depender del algoritmo de LinkedIn para que los muestre. Si tienes o puedes reactivar habilitación, trata eso como una búsqueda de empleo separada con sus propios portales y reclutadores. Y si ya estás dentro de un equipo de seguridad, pregunta directamente sobre vacantes internas de Tier 2 o ingeniería antes de que se publiquen — una porción real nunca sale del edificio.
Si la restricción es tiempo en lugar de conocimiento — sabes dónde buscar pero no tienes las horas para revisar InfoSec-Jobs.com, CyberSN, ISC2 y tres bandejas de entrada de reclutadores cada semana junto con tu trabajo actual — jobmarket.pro busca a través de estas fuentes por ti, lee cada anuncio contra tu experiencia real, y prepara la solicitud desde un perfil único sin inventar experiencia.
O deja de hacerlo a mano
Un agente que lee cada oferta entera, te dice dónde encajas y dónde no, y prepara la candidatura a partir de un perfil en el que no puede inventarse experiencia. Gratis para empezar, sin tarjeta.