Endorsement · Entender
Associate of ISC2: el estatus de quienes aprobaron el examen sin la experiencia
Quien aprueba el examen CISSP sin la experiencia requerida pasa a ser Associate of ISC2 y dispone de un plazo para acumular los años que faltan: cinco años según un candidato, seis según otro, siendo ISC2 quien fija la duración exacta. Durante ese periodo no se puede uno presentar ni como CISSP ni como «CISSP In Progress», en virtud del código deontológico de ISC2.
Aprobar el examen sin los cinco años de experiencia le convierte en Associate of ISC2: una afiliación, no una certificación, acompañada de un plazo para acumular los años que faltan. En los testimonios, el asunto aparece de dos formas: la decepción de quienes descubren que su aprobado no equivale a la certificación, y la elección asumida —presentarse pronto al examen, mientras el temario sigue fresco, y dejar que la experiencia se construya después—. La referencia oficial sobre estas reglas sigue siendo isc2.org.
¿Qué es el estatus Associate of ISC2?
Es el estatus que se atribuye a quien aprueba el examen sin cumplir la condición de experiencia. La formulación más clara de los testimonios viene de un recién titulado en contabilidad y business analytics, sin ninguna experiencia profesional en seguridad, que se presentó y aprobó el examen en cien preguntas:
«Technically anyone can take it, but passing the exam without the required experience will only allow for an Associate of ISC2 membership without the certification (which is my case).»
«Técnicamente cualquiera puede presentarse, pero aprobar el examen sin la experiencia requerida solo da derecho a una afiliación Associate of ISC2, sin la certificación (es mi caso).»
Destacan dos puntos. Se trata de una afiliación, no de una certificación: el título CISSP no se adquiere, ni siquiera parcialmente. Y el examen en sí no está bloqueado por la experiencia: la verificación llega en la etapa siguiente, la del endorsement.
Un Associate no está por ello libre de obligaciones. Uno de ellos describe su situación así: «i will have to annually pay my membership maintenance and gather 15 CPE» («tendré que pagar mi cuota anual y reunir quince CPE»). Precisa que cuenta con su Security+ para descontar un año de los cinco. Los importes y volúmenes exactos son reglas de ISC2, a confirmar en la fuente.
¿Cuánto tiempo hay para completar la experiencia?
Es el punto en el que los testimonios se contradicen más abiertamente. Dentro de un mismo hilo de discusión, dos miembros dan dos respuestas distintas:
| Afirmación de los testimonios | Formulación original | Estado |
|---|---|---|
| 5 años | «You can be an associate and you have 5 years to gain the 5 years of expierence» | sin fuente |
| 6 años | «You actually have 6 years as an associate to gain your experience.» | sin fuente, presentada como una corrección |
Traducción respectiva: «Puedes ser Associate y tienes cinco años para conseguir los cinco años de experiencia» y «En realidad tienes seis años como Associate para conseguir tu experiencia».
Ninguno de los dos mensajes remite a una página oficial, y nosotros no lo zanjamos: la duración aplicable es la publicada en isc2.org.
Los testimonios también guardan silencio sobre lo que ocurre al término de ese plazo —pérdida del beneficio del examen, prórroga, repetición—: ningún miembro cuenta haber llegado a ese vencimiento.
¿Qué se puede escribir en el currículum y en el perfil de LinkedIn?
Es el punto sobre el que la comunidad es más firme, y el único que vincula explícitamente con el código deontológico de ISC2:
«You are not a CISSP and you cannot refer to yourself as being a CISSP until you've been properly credentialed by ISC2. You can't even put things like "CISSP In Progress" or "Passed CISSP exam" on your resume. At most, you can only put "Associate of ISC2". And quite frankly, most recruiters aren't even going to know what that means.»
«No eres CISSP y no puedes presentarte como CISSP mientras ISC2 no te haya concedido el título. Ni siquiera puedes poner "CISSP In Progress" o "Passed CISSP exam" en tu currículum. Como mucho, puedes indicar "Associate of ISC2". Y francamente, la mayoría de los reclutadores no sabrá qué significa eso.»
Quedan así descartadas tres menciones de una vez: el título en sí, la fórmula «en curso» y la mención de haber aprobado el examen. La justificación es deontológica: el código deontológico de ISC2 obliga a sus miembros a ser honestos en sus declaraciones profesionales, y su texto lo publica ISC2.
En la práctica, los candidatos prudentes trasladan esta regla a lo que dicen de viva voz. Uno de ellos, en una entrevista de trabajo antes de su endorsement, resume su línea de conducta: «I was very careful to state that I had only provisionally passed CISSP» («Puse mucho cuidado en precisar que solo había aprobado el CISSP de forma provisional»).
¿Tiene el estatus valor ante los reclutadores?
Depende de quién lo lea: los testimonios dan dos respuestas opuestas, y ambas son creíbles según el contexto.
El escepticismo domina en los comentarios generalistas: «most recruiters aren't even going to know what that means». El argumento es simple: un título que nadie reconoce no funciona como señal. Va acompañado del recordatorio, también muy compartido, de que el CISSP no es una certificación de nivel inicial y de que los anuncios que lo presentan como un «plus» para un puesto junior están desconectados de la realidad.
En sentido contrario, un candidato de veinte años asume perfectamente su estatus: «I know, associate of isc2 works for all of my immediate goals though» («Ya lo sé, pero Associate of ISC2 me sirve para todos mis objetivos inmediatos»). Su empleador solo pedía haber aprobado el examen, un supuesto frecuente en las organizaciones que financian la certificación o la imponen por contrato.
Una precisión sobre este perfil, porque reaparece en otro lugar de este sitio desde otro ángulo: se trata del mismo autor en ambos casos, el del hilo «Failed at 100, passed at 100». Este candidato declara unos tres años de experiencia en ciberseguridad; tenía diecinueve años en su primer intento, que suspendió en la pregunta cien por haberlo apostado todo a la mentalidad de gestor en detrimento de lo técnico, y aprobó en el segundo intento a los veinte. Es ese suspenso inicial el que se cita en nuestros relatos de candidatos sin experiencia en ciberseguridad; es el aprobado el que le vale aquí su estatus de Associate. Una sola trayectoria, dos etapas, y no dos personas con desenlaces contradictorios.
El valor del estatus depende, por tanto, de quién lo lea: cercano a cero ante un reclutador generalista, real ante un empleador que conoce el mecanismo. El testimonio de los candidatos no cuantifica en ningún momento el efecto del estatus Associate sobre los salarios o las entrevistas: los relatos de efectos inmediatos, contactos de reclutadores y subidas de retribución incluidos, se refieren todos a candidatos con endorsement completo; están reunidos en el balance profesional de los certificados.
¿Conviene presentarse pronto al examen o esperar a tener la experiencia?
El debate existe en el foro y no está zanjado. Los argumentos recogidos en el testimonio de los candidatos, en uno y otro sentido:
- Presentarse pronto: el examen se aprueba mientras el temario sigue fresco, la cuenta atrás del estatus Associate corre en paralelo a la experiencia que se acumula, y algunos empleadores se conforman con el aprobado. El caso más espectacular es el de un candidato con endorsement completo a los 23 años gracias a 4,5 años de experiencia y a la exención SSCP: buscaba a alguien más joven que él y señalaba que «many were still Associates of ISC2 rather than fully certified CISSP holders with verified experience» («muchos seguían siendo Associates of ISC2 y no titulares plenamente certificados con experiencia verificada»).
- Esperar: la posición contraria, expresada en reacción a ese mismo relato, se apoya en el espíritu de la certificación. «CISSP was not meant for a 23-year-old. […] the intent of this certification was for seasoned professionals not for someone that can pass a test.» («El CISSP no se concibió para alguien de 23 años. […] la intención de esta certificación apuntaba a profesionales curtidos, no a alguien capaz de aprobar un test.») En el mismo hilo se le opone un contraejemplo inmediato: una candidata que aprobó a los 22 años, también titular del PMP.
Se añade un argumento técnico: la experiencia operativa no prepara necesariamente para el examen, que espera un razonamiento de responsable. «5 years of experience is great, but if it's not in that managerial role then it won't be as useful as you think.» Esperar a tener los cinco años no garantiza, pues, un mejor resultado en la prueba.
El testimonio de los candidatos no zanja estas posiciones y no contiene ningún dato comparativo sobre las tasas de aprobado según la antigüedad.
¿Cómo se pasa de Associate a CISSP certificado?
Acumulando la experiencia que falta y haciéndola validar después mediante el procedimiento de endorsement, idéntico al de los candidatos que cumplen la condición desde el principio. Es, sin embargo, la parte menos documentada de los testimonios: los cincuenta testimonios analizados contienen varios candidatos que pasaron a ser Associates, pero ningún relato detallado de una conversión al CISSP certificado. Aun así, destacan dos puntos:
- la exención de un año sigue siendo utilizable en ese cálculo, y varios Associates indican contar con ella (Security+, SSCP);
- mientras tanto, el Associate mantiene su afiliación: cuota anual y CPE.
Para lo demás —reapertura del expediente, nuevo endorser, qué ocurre con los CPE acumulados, vencimiento alcanzado sin la experiencia—, el procedimiento a seguir es el descrito por ISC2.
Para evaluar si su trayectoria actual le acerca a los cinco años, véase la experiencia requerida para el CISSP. Sobre la procedencia de estos testimonios y sus límites, véase nuestro método, y el conjunto de los temas tratados en el blog o en Cybridia.
Preguntas frecuentes
¿Se puede presentar uno al examen CISSP sin tener la experiencia requerida?
Sí: cualquiera puede presentarse, pero aprobar sin la experiencia requerida solo da acceso a la afiliación Associate of ISC2, sin la certificación. Las condiciones oficiales de inscripción están publicadas en isc2.org.
¿Cuánto dura el estatus Associate of ISC2?
Cinco años según un candidato, seis según otro: dos afirmaciones sin fuente en un mismo hilo. La duración exacta es una regla de ISC2, que conviene verificar en isc2.org.
¿Se puede escribir «CISSP» o «CISSP In Progress» en el currículum mientras tanto?
No: ni «CISSP», ni «CISSP In Progress», ni «Passed CISSP exam»; la prohibición deriva del código deontológico de ISC2. Como mucho, «Associate of ISC2».
¿Impresiona el estatus Associate a los reclutadores?
Depende de quién lo lea: un comentario muy compartido advierte de que la mayoría de los reclutadores ignora lo que significa el término, pero algunos empleadores solo piden haber aprobado el examen: es el caso del candidato de veinte años del hilo «Failed at 100, passed at 100», que aprobó en el segundo intento.
¿Tiene un Associate obligaciones anuales?
Sí: un Associate describe una cuota anual y quince CPE al año que hay que reunir. El importe y el número exactos son reglas de ISC2, a confirmar en la web oficial.
¿De dónde procede esta información?
Este artículo se basa en los testimonios públicos de varios miles de candidatos, publicados durante los tres últimos años (del 24 de julio de 2023 al 24 de julio de 2026) y sintetizados tema por tema. Los extractos citados están anonimizados. Nuestro método en detalle.
Sobre el mismo tema
- Experiencia requerida para el CISSP: cinco años, dos dominios, una exenciónCinco años en al menos dos dominios del CBK, un año de exención como máximo: el requisito de experiencia de ISC2 y los perfiles que los candidatos lograron.
- Endorsement CISSP: el plazo constatado y las etapas del expedienteNueve cronologías reales de candidatos entre 2023 y 2026: de tres a seis semanas y media tras el envío, y los errores que alargan la espera.