Trabajos en ciberseguridad: roles reales, sueldos orientativos y ruta para empezar (sin humo)

Actualizado: 9 de diciembre (Europe/Madrid).
“Trabajar en ciberseguridad” no es solo pentesting. Es un conjunto de roles (operaciones, gobierno/riesgo, identidad, cloud, respuesta a incidentes) donde lo importante es proteger sistemas y reducir riesgos. En esta guía tienes salidas reales, qué suele pedir el mercado y una ruta práctica para conseguir tu primer empleo o prácticas aunque partas de cero.
Panorama rápido: qué roles existen
Un buen mapa mental es el NICE Framework (NIST), que agrupa el trabajo en categorías (gobierno, diseño, operación, defensa, etc.). Úsalo para entender “qué encaja contigo” sin perderte.
Gobierno y riesgo (GRC)
Políticas, cumplimiento, auditorías, gestión de riesgos. Mucha documentación, mucha claridad.
Operaciones (SecOps / SOC)
Monitorizar alertas, investigar incidentes, mejorar detecciones. Trabajo de “central de seguridad”.
Identidad y accesos (IAM)
Usuarios, permisos, MFA, altas/bajas, mínimos privilegios. Muy demandado y muy “empresa real”.
Cloud / AppSec / DevSecOps
Seguridad en despliegues, configuración, código y pipelines. Más técnico, pero escala muy bien.
¿Pagan bien? (referencias orientativas)
Referencia sólida: el BLS (Information Security Analysts) publica la mediana salarial y rangos (EE. UU.). En España/LatAm cambia mucho, pero sirve para entender por qué “ciber” suele ser sector bien pagado.
Regla práctica
Pagan bien cuando reduces riesgo con evidencia: detecciones, hardening, accesos, auditoría, respuesta a incidentes.
Lo que sube el salario
Inglés + turnos + cloud + scripting + experiencia con herramientas (SIEM/EDR/IAM) + especialización.
Trabajos en ciberseguridad (10 roles explicados)
1) SOC Analyst (Nivel 1)
Qué haces: triage de alertas, investigar logs, escalar incidentes.
Para entrar: conceptos de red, logs, Windows/Linux, mentalidad de “seguir evidencias”.
Deliverable típico: informe de incidente de 1 página + línea temporal.
2) Analista de respuesta a incidentes (IR)
Qué haces: contención, análisis, recuperación, lecciones aprendidas.
Para entrar: es más avanzado; suele venir desde SOC o sysadmin.
3) GRC / Compliance (ISO 27001, políticas, riesgos)
Qué haces: evaluar riesgos, preparar evidencias, coordinar cumplimiento.
Para entrar: ideal si vienes de gestión/procesos. Muy buena puerta “sin hacking”.
Deliverable típico: registro de riesgos + plan de tratamiento.
4) IAM (Identidad y accesos)
Qué haces: roles/permisos, MFA, altas/bajas, mínimos privilegios.
Para entrar: buenas prácticas + orden + enfoque “empresa”.
5) Vulnerability Management
Qué haces: priorizar vulnerabilidades y coordinar parches con IT.
Para entrar: saber explicar riesgos en “idioma negocio” + criterio de prioridad.
6) Cloud Security (junior)
Qué haces: revisar configuraciones, permisos, storage público, logging.
Para entrar: fundamentos cloud + IAM + buenas prácticas.
7) Security Awareness (concienciación)
Qué haces: formación anti-phishing, hábitos, campañas internas.
Para entrar: comunicación clara + ejemplos + métricas (clics, reportes).
8) Analista de fraude / seguridad en ecommerce
Qué haces: detectar patrones, bloquear cuentas, reducir chargebacks.
Para entrar: análisis + reglas + atención al detalle.
9) Pentester (ético) / AppSec
Qué haces: pruebas autorizadas, informes, validación de fixes.
Para entrar: suele requerir base sólida. No lo pongas como “primer paso” si partes de cero.
10) Consultoría de seguridad (junior)
Qué haces: auditorías, recomendaciones, documentación, apoyo en proyectos.
Para entrar: perfil “ordenado”, con comunicación y capacidad de aprender rápido.
3 rutas para entrar sin experiencia (elige UNA)
Ruta A: Soporte IT → SOC (la más común)
- Semana 1: redes básicas (DNS, HTTP, puertos) + Windows logs.
- Semana 2: Linux básico + lectura de logs + “qué es un SIEM”.
- Semana 3: triage: qué miro primero, qué escalo, qué documento.
- Semana 4: portfolio (2 casos) + CV + aplicar a SOC L1 / helpdesk con foco seguridad.
Ruta B: Procesos → GRC (rápida si eres metódico)
- Semana 1: conceptos: riesgo, controles, evidencias, auditoría.
- Semana 2: crea un registro de riesgos + políticas “mínimas”.
- Semana 3: aprende a traducir técnico → negocio (impacto/probabilidad).
- Semana 4: aplica a GRC junior, compliance, seguridad en procesos.
Ruta C: Cloud básico → Cloud Security junior
- Semana 1: qué es IAM, roles, claves, MFA.
- Semana 2: storage público, permisos y logging.
- Semana 3: checklist de hardening + ejemplos de “malas configs”.
- Semana 4: portfolio (checklist + demo) + aplicar a roles junior.
Certificaciones “puerta de entrada” (opcional, pero ayudan): ISC2 Certified in Cybersecurity (CC) como base; y CompTIA Security+ como validación generalista si vas a roles IT/security.
Portfolio mínimo en 7 días (para destacar)
No necesitas “hackear nada”. Necesitas demostrar que piensas como seguridad: observas, documentas, priorizas y propones controles.
Proyecto 1 (SOC): informe de incidente simulado
Entrega: 1 página con línea temporal + hipótesis + acciones (contener/erradicar/recuperar).
Bonus: añade 5 “indicadores” (IPs/URLs/hash) como ejemplo de investigación.
Proyecto 2 (GRC): registro de riesgos simple
Entrega: 10 riesgos típicos + control propuesto + responsable + fecha objetivo.
Ejemplo: “MFA no aplicado” → impacto alto → control: MFA + revisión de accesos trimestral.
Proyecto 3 (Cloud): checklist de hardening
Entrega: checklist de 20 puntos (IAM, logging, storage público, claves, backups).
Bonus: explica 3 fallos comunes y su mitigación.
Plantilla de “caso” (para tu portfolio)
OBJETIVO: CONTEXTO: SEÑALES / LOGS: HIPÓTESIS: ACCIONES (contener / erradicar / recuperar): LECCIONES APRENDIDAS: CONTROL PREVENTIVO:
KPIs para avanzar sin perder meses
Horas foco/semana
Objetivo realista: 6–10 h/semana (constante) mejor que 40 h una semana y luego nada.
Entregables
2 proyectos “publicables” al mes. Si no hay entregables, no hay señal de valor.
Aplicaciones con calidad
15–25/semana, pero solo si personalizas 3 líneas y adjuntas portfolio.
Entrevistas
Meta: 1 entrevista cada 30–60 aplicaciones “buenas”. Si es 0, ajusta CV/portfolio.
Plan de 30 días para buscar empleo en ciberseguridad
Semana 1: define el rol y el “idioma”
Elige 1 ruta (SOC/GRC/Cloud) + mejora CV enfocado a esa ruta. Si puedes, sube inglés 15 min/día.
Semana 2: portfolio mínimo
Termina 2 entregables (informe + checklist o riesgos). Publica en un PDF o repositorio.
Semana 3: aplicar y medir
Aplica a 60–80 ofertas en total (calidad). Registra respuestas. Ajusta tu “pitch” en 2 frases.
Semana 4: entrevistas + mejora técnica
Practica 10 preguntas típicas (incidentes, MFA, backups, logs, riesgo). Añade 1 proyecto extra si no hay respuestas.
Pitch de 2 frases (copiable)
Busco un rol junior en [SOC / GRC / Cloud Security]. Tengo [2 entregables] donde demuestro cómo analizo evidencias / priorizo riesgos / aplico hardening, y estoy listo para aprender herramientas en entorno real.
Antifraude: estafas típicas (y cómo no caer)
Pagar para conseguir el trabajo
Si te piden pagar “por entrar”, por un “kit”, por una “verificación” o para “cobrar”, mala señal. Regla simple: un empleador real no te cobra por contratarte.
Ofertas por WhatsApp/Telegram con urgencia
Suelen prometer pagos altos por tareas absurdas (“optimizar apps”, “likes”, etc.). Si es “demasiado fácil”, desconfía.
Reshipping / reenvío de paquetes
“Recibe paquetes en casa y reenvía”: suele ser fraude. No lo toques.
Preguntas frecuentes
¿Se puede trabajar en ciberseguridad sin carrera universitaria?
Sí. Puedes entrar desde soporte IT, GRC (procesos/riesgo) o cloud básico si construyes entregables y demuestras criterio (portfolio + documentación + KPIs).
¿Cuál es el rol más “fácil” para empezar?
Para mucha gente: SOC L1 si te gusta lo técnico, o GRC junior si te gustan procesos y documentación. Elige el que puedas sostener 30 días con constancia.
¿Qué certificación tiene más sentido al principio?
Una base de fundamentos ayuda, pero no sustituye al portfolio. Mejor “certificación + 2 entregables publicables” que solo certificar.
¿Cuánto se tarda en conseguir el primer trabajo?
Depende del mercado, idioma y constancia. Con 6–10 h/semana y portfolio mínimo, lo realista es empezar a ver entrevistas en 4–8 semanas.
¿Es buena idea empezar por pentesting?
Solo si te motiva mucho y lo haces en entornos autorizados. Para entrar más directo, SOC/GRC/IAM suelen ser más realistas como primer rol.
INFORMACIÓN BÁSICA SOBRE PROTECCIÓN DE DATOS
Información adicional: Puedes encontrar información adicional sobre la protección de datos en nuestra política de privacidad