
🚀 Demanda de especialistas en ciberseguridad: qué está pasando en el mercado laboral en 2026
Su empresa acaba de sobrevivir a un ataque de ransomware. Los datos de los clientes están cifrados, su reputación está bajo fuego y el tiempo de inactividad cuesta dinero. Llama a un contacto de seguridad que conoce y escucha: «Chicos, tengo la agenda llena para los próximos tres meses».
Más información: Duda Development Services.
La demanda de profesionales de ciberseguridad supera la oferta por un amplio margen. Según el estudio de ISC2 de 2024, la brecha global entre la necesidad de fuerza laboral y la plantilla real alcanzó los 4,8 millones de personas, un 19% más que el año anterior. Se trata de un cambio estructural en el mercado laboral, no de una escasez temporal.
Recopilamos las cifras más recientes, las razones reales detrás de la sequía de talento y las estrategias que ayudan a las empresas a conseguir profesionales de seguridad sólidos incluso en una competencia feroz por el talento.
💡 Resumen rápido:
- Brecha global de fuerza laboral en ciberseguridad: 4,8 millones de profesionales, y la brecha sigue creciendo.
- Principales barreras de contratación: falta de presupuesto, largos plazos de cobertura y dura competencia con las empresas tecnológicas.
- Lo que funciona: formato híbrido, formación interna, replantear los requisitos de los candidatos e integrar la seguridad en los roles de TI adyacentes.
- Mirando hacia adelante: la IA asume las tareas de nivel 1, pero la demanda de arquitectos, profesionales de seguridad en la nube e ingenieros de seguridad de IA no deja de crecer.
Por qué la ciberseguridad se convirtió en un activo empresarial crítico
La digitalización devora una industria tras otra. Finanzas, retail, salud, logística funcionan sobre software, nubes y API. Cada nuevo punto de entrada digital es un vector de ataque potencial. Phishing, ransomware, ataques a la cadena de suministro: los actores de amenazas trabajan más rápido y con más creatividad que hace cinco años.
Al mismo tiempo, se aprietan las tuercas regulatorias. El RGPD en Europa, leyes similares en decenas de jurisdicciones, estándares sectoriales como PCI DSS exigen a las empresas no «instalar un antivirus», sino construir un sistema de defensa integral. Una multa por una violación de datos personales es comparable a los ingresos anuales de una unidad de negocio.
En resumen: la ciberseguridad ya no es el dominio de un administrador de sistemas en la sala de servidores. Es una función de nivel de junta directiva que afecta directamente la supervivencia de una empresa.
La magnitud de la escasez: cifras y riesgos reales
Según el Estudio de la Fuerza Laboral de Ciberseguridad de ISC2 para 2024, la fuerza laboral global activa en ciberseguridad es de 5,5 millones de personas, mientras que la necesidad supera los 10 millones. La brecha de 4,8 millones no es una abstracción: cada puesto sin cubrir significa registros sin revisar, alertas pasadas por alto y una respuesta a incidentes demorada.

El estudio de ISACA de 2025, que encuestó a casi 4.000 profesionales, mostró que el 55% de los equipos carecen de personal suficiente y el 65% de las organizaciones tienen puestos sin cubrir. Al mismo tiempo, el 38% de los encuestados informó que la contratación, incluso para puestos de nivel inicial, lleva de tres a seis meses.
El Foro Económico Mundial, en Global Cybersecurity Outlook 2025, registró que solo el 14% de las organizaciones cuentan con el número necesario de profesionales cualificados. El 86% restante trabaja con lo que tiene, en condiciones donde una de cada dos empresas sufrió un incidente debido a la falta de competencias en el equipo de seguridad.
Por qué las empresas están perdiendo la batalla por el talento
Hay varias razones, y el presupuesto es solo una de ellas. Según ISC2, «la falta de presupuesto» superó por primera vez a «la falta de candidatos cualificados» como la causa principal de la escasez de fuerza laboral. El 33% de las organizaciones no pueden permitirse salarios de mercado para los profesionales de seguridad, y el 29% no puede financiar la cantidad de personal necesaria.
Otro problema es la competencia por el talento. Las empresas tecnológicas especializadas y las corporaciones internacionales ofrecen salarios y condiciones que las empresas medianas no pueden igualar. El salario anual medio de un analista de seguridad de la información en EE. UU., según la Oficina de Estadísticas Laborales a mayo de 2024, es de 124.910 dólares, casi el triple de la mediana de todas las profesiones. El percentil 90 supera los 186.000 dólares.
El tercer factor son los requisitos de contratación inflados. Las empresas buscan un «unicornio»: alguien que pueda ejecutar pentests, conozca arquitectura en la nube y lidere un equipo de cinco personas. Hay solo un puñado de personas así en el mercado. Un enfoque más pragmático, contratar para dominios específicos y desarrollar competencias internamente, todavía lo utilizan pocos.
Cómo la ciberseguridad se está infiltrando en los roles de TI adyacentes
Una tendencia de los últimos dos años: requisitos de seguridad en ofertas de empleo que antes no tenían ninguna superposición con ella. Un desarrollador de SharePoint, un ingeniero de integración, un especialista en DevOps, todos necesitan ahora un nivel básico de conciencia en seguridad.
Tomemos el rol de Descripción del puesto de desarrollador de SharePoint: una plantilla moderna para esta posición incluye el conocimiento de principios de protección de datos y gestión de accesos. La plataforma SharePoint se utiliza ampliamente para almacenar información corporativa sensible, desde informes financieros hasta documentos de RR. HH. Las empresas quieren tener la seguridad de que el desarrollador que configura estos sistemas comprende cómo funcionan los permisos, el cifrado y la auditoría de accesos.
Una historia similar se aplica al desarrollo web. Las plataformas digitales están bajo una presión de ataque constante, desde DDoS hasta la explotación de vulnerabilidades en complementos. Integrar la protección en la etapa de desarrollo, y no a posteriori, se ha convertido en un estándar para proveedores y agencias.
Puede encontrar más información sobre «Descripción del puesto de desarrollador de SharePoint» en el enlace.
La cuestión es que la demanda de competencias de seguridad no solo crece a través de vacantes específicas. Se está extendiendo por toda la organización de TI, alimentando la escasez general.
Estrategias: cómo encontrar y retener profesionales de seguridad ahora mismo
La buena noticia: incluso con el desequilibrio actual, las empresas pueden ganar la batalla por el talento. Esto es lo que funciona.
Invierta en formación, no solo en contratación. Las alianzas con universidades, el patrocinio de certificaciones (CISSP, CEH, CompTIA Security+) y los programas de pasantías proporcionan una cantera de candidatos leales específicamente a su empresa. Según ISC2, el 95% de las organizaciones notan la falta de al menos una habilidad en su equipo, y el 59% reportan brechas críticas o significativas. La formación interna cierra estos huecos más rápido que buscar a un especialista ya formado.
Ofrezca un formato de trabajo flexible. El trabajo remoto e híbrido se han convertido en imprescindibles para los profesionales de TI. Las empresas que insisten en cinco días en la oficina descartan a una parte significativa de los candidatos potenciales en la etapa de filtrado de currículums. Para un profesional de seguridad que monitoriza registros desde cualquier parte del mundo, la presencia física rara vez es una necesidad operativa.
Desarrolle profesionales de seguridad internamente. Un ingeniero de DevOps que quiera profundizar en la seguridad en la nube, o un administrador de sistemas con interés en la respuesta a incidentes, son candidatos listos para la reconversión. Ellos ya conocen su infraestructura. Solo queda darles tiempo para formarse, un presupuesto para la certificación y un mentor del equipo de seguridad actual.
Hacia dónde se dirige el mercado: IA, automatización y nuevos roles
El futuro del mercado laboral de la ciberseguridad está moldeado por tres fuerzas.
Primero, la inteligencia artificial. Gartner predice que para 2028, más del 50% de las tareas de un analista de SOC de nivel 1 serán realizadas por IA. Según Splunk State of Security 2025, el 33% de los equipos planean cerrar las brechas de fuerza laboral con IA y automatización. La demanda se está desplazando de los operadores de alertas a los ingenieros de seguridad de IA que diseñan y supervisan estos sistemas.
Segundo, el agotamiento como riesgo operativo. Sophos para 2025 registró una pérdida de 4,8 horas de trabajo por semana por especialista debido al agotamiento (un aumento de más del 25% interanual). El 63% de los CISO, según Proofpoint, han experimentado personalmente el agotamiento o lo han observado en su equipo. Las empresas que ignoran este problema pierden personas más rápido de lo que contratan nuevas.
Tercero, el crecimiento de la demanda durante la próxima década. La Oficina de Estadísticas Laborales de EE. UU. pronostica un aumento del 29 por ciento en el número de puestos de analista de seguridad de la información de 2024 a 2034, mucho más rápido que el promedio de todas las profesiones. Alrededor de 16.000 puestos vacantes al año solo en EE. UU.
⁉️🤔 Preguntas frecuentes
¿Por qué hay tan pocos profesionales de ciberseguridad?
La razón principal es la velocidad de crecimiento de la demanda. Las amenazas se multiplican más rápido de lo que las universidades gradúan especialistas formados. Una barrera de entrada alta: se espera que un recién llegado comprenda redes, sistemas operativos, nube y requisitos regulatorios, un conjunto que requiere años de práctica.
La escasez se agrava por el hecho de que el 33% de las organizaciones carecen del presupuesto para salarios de seguridad a precio de mercado, según datos de ISC2 de 2024. Al mismo tiempo, el 65% de las empresas mantienen puestos sin cubrir durante meses. El mercado está sobrecalentado por ambos lados: los empleadores no encuentran personas, los candidatos no ven ofertas adecuadas de los no monopolistas.
¿Qué certificaciones realmente ayudan en la contratación?
Los empleadores valoran las certificaciones orientadas a la práctica: CISSP para arquitectos y gerentes, CEH y OSCP para pentesters, CompTIA Security+ para principiantes. Según el Informe de Brecha de Habilidades 2025 de Fortinet, el 89% de los gerentes de contratación prefieren candidatos certificados. Pero un certificado sin experiencia real es solo una línea en un currículum.
Las certificaciones funcionan como un filtro en la etapa de selección, no como un sustituto de la práctica. La mejor estrategia es combinar: una o dos certificaciones reconocidas más trabajo de laboratorio, competiciones CTF o contribuciones de código abierto que pueda mostrar en una entrevista.
¿Se puede desarrollar un profesional de seguridad dentro de la empresa?
Sí, y este es uno de los enfoques más efectivos dada la escasez actual. Un administrador de sistemas, ingeniero de redes o especialista en DevOps con interés en la seguridad es un candidato listo para la reconversión. Se necesitan tres cosas: tiempo remunerado para la formación, un presupuesto para la certificación y un mentor del equipo de seguridad de la información actual.
En nuestra experiencia, un candidato interno alcanza la productividad en un rol de seguridad junior en un plazo de 6 a 12 meses.
¿Cómo pueden las pequeñas y medianas empresas competir por el talento con las corporaciones?
No compita directamente en salario, juegue en otros campos. Horario flexible y trabajo totalmente remoto, un estándar para las empresas pequeñas, que las corporaciones a menudo no pueden ofrecer debido a requisitos de cumplimiento. Una gama amplia de tareas en lugar de una especialización estrecha atrae a quienes buscan un crecimiento rápido. Además, participación en beneficios u opciones sobre acciones en una startup.
La práctica demuestra que un profesional de seguridad que construye en solitario la defensa para una empresa de 50 personas tiene, en dos años, un portafolio comparable al de un especialista corporativo con el doble de antigüedad. Para muchos, esto compensa la diferencia en el salario base. Lo principal es no escatimar en herramientas: un presupuesto de seguridad recortado desmotiva más rápido que un salario por debajo del mercado.
¿Reemplazará la IA a los profesionales de ciberseguridad?
No los reemplazará, pero cambiará la estructura de los roles. La IA cubrirá las tareas rutinarias de nivel 1: clasificación de alertas, análisis inicial de registros, enriquecimiento de incidentes con contexto. Gartner predice que para 2028, más de la mitad de dichas tareas estarán automatizadas. La demanda de arquitectos de seguridad, ingenieros de nube y especialistas en seguridad de IA no hará más que crecer.
El riesgo no es que la IA les quite el trabajo a los profesionales de seguridad, sino que las empresas que recorten la contratación de perfiles junior se queden sin seniors en 3 a 5 años. La estrategia correcta es rediseñar los roles de nivel inicial para un trabajo aumentado por IA (caza de amenazas con sugerencias de IA, investigación automatizada), no eliminarlos.
Qué hacer ante la escasez de talento en ciberseguridad: la conclusión
El mercado laboral de la ciberseguridad permanecerá sobrecalentado hasta el final de la década, este es el consenso de ISC2, ISACA y el WEF. Las empresas que ganan esta carrera hacen tres cosas simultáneamente.
Dejan de buscar «unicornios» y empiezan a desarrollar profesionales de seguridad internamente. Un administrador de sistemas dispuesto a aprender es más valioso que un candidato con cinco certificaciones que no está en el mercado. Segundo, aceptan el formato flexible como algo dado. Y tercero, integran los requisitos de seguridad en cada rol de TI, desde un desarrollador de SharePoint hasta un arquitecto de nube.
Si está buscando un profesional de seguridad ahora mismo, comience con una auditoría de los requisitos en su oferta de empleo. Elimine tres elementos opcionales, añada un presupuesto para certificación y demuestre que resuelve problemas reales, no que escribe informes para el cajón. La diferencia en el tiempo de cobertura le sorprenderá.



