Endorsement · Entender
Experiencia requerida para el CISSP: cinco años, dos dominios, una exención
El CISSP exige cinco años de experiencia pertinente repartida en al menos dos de los ocho dominios del CBK, reducibles en un año —uno solo— mediante una titulación o una certificación aprobada. Los relatos muestran que se aceptan puestos sin la palabra «seguridad» en el título, siempre que se descompongan en tareas asociables a los dominios del CBK.
Hacen falta cinco años de experiencia profesional pertinente, repartidos en al menos dos de los ocho dominios del CBK, reducibles en un año mediante una titulación o una certificación aprobada. El CISSP tiene la particularidad de que el examen es solo la mitad del recorrido: la otra mitad es administrativa, y los candidatos casi siempre hablan de ella a posteriori, cuando ya tienen el «provisional pass» en la mano. Lo que sigue recoge sus formulaciones originales; los criterios que rigen están publicados en la página de experiencia del CISSP en ISC2.
¿Cuántos años de experiencia hacen falta realmente?
Cinco. Es la cifra que aparece sin excepción en los testimonios, y el recordatorio más frecuente a los candidatos que anuncian su aprobado:
«Passing the test is one of the requirements, the second is that you need to have 5 years of relevant work experience in order to fully receive the certification.»
«Aprobar el examen es uno de los requisitos; el segundo es tener cinco años de experiencia profesional pertinente para obtener plenamente la certificación.»
El comentario va acompañado de un enlace a la página oficial, un acto reflejo compartido por la mayoría de los miembros que responden sobre este asunto. Bajo la misma publicación, un mensaje más seco: «Congrats, you still won't have the CISSP certification for years though» («Enhorabuena, pero no tendrás la certificación CISSP hasta dentro de años»).
Este requisito explica también la irritación recurrente del foro ante las ofertas de empleo mal calibradas, una irritación que enlaza con el debate más amplio sobre lo que el título aporta realmente, tratado en ¿merece la pena el CISSP?:
«Anyone who lists the CISSP as "nice to have" for an "entry-level" job is full of crap. […] The CISSP REQUIRES five full years of cybersecurity experience in the eight exam domains before a person can be granted the certification. That is, by definition, NOT AN ENTRY LEVEL CERTIFICATION.»
«Quien presenta el CISSP como un "plus" para un puesto "junior" dice tonterías. […] El CISSP EXIGE cinco años completos de experiencia en ciberseguridad en los ocho dominios del examen antes de que se pueda conceder. Eso, por definición, NO ES UNA CERTIFICACIÓN DE NIVEL INICIAL.»
Conviene señalar que ninguno de los cincuenta testimonios analizados aborda las prácticas, la formación dual, la jornada parcial, la contratación a través de terceros ni el servicio militar: sobre esos puntos, la única fuente es la documentación de ISC2.
¿En cuántos dominios del CBK debe repartirse esta experiencia?
En al menos dos de los ocho. La formulación más completa de los testimonios va dirigida a un técnico informático con dos años de antigüedad y muchas certificaciones:
«Do you have the required experience to obtain the CISSP certification? Your current certifications would only count as 1 year. You would then need at least 4 years of working experience in at least 2 of the 8 security domains.»
«¿Tienes la experiencia requerida para obtener la certificación CISSP? Tus certificaciones actuales solo contarían por un año. Después necesitarías al menos cuatro años de experiencia profesional en al menos dos de los ocho dominios de seguridad.»
Dicho de otro modo, no se exige cubrir los ocho dominios ni haber ocupado un puesto cuyo nombre contenga la palabra «seguridad». Bastan dos dominios, y es esta lectura la que hace accesible el expediente a muchos perfiles de infraestructura.
¿Puede una titulación o una certificación reducir el requisito?
Sí, en un año, y solo en un año. La comunidad es constante en este punto: titulación y certificación no se suman más allá de un año.
| Justificante declarado | Efecto descrito | Situación del candidato |
|---|---|---|
| Bachelor (BS) en ciberseguridad | 1 año de exención | 4 años o más de ciber sobre un total de 13 años de IT — con endorsement |
| SSCP (ISC2) | 1 año de exención | 4,5 años de ciber — endorsement completo a los 23 años |
| Security+ | 1 año de exención (mencionado por un Associate) | experiencia insuficiente — pasó por el estatus Associate |
| Acumulación de certificaciones IT | 1 año en total, no más | 2 años de antigüedad — le quedan cuatro años por acumular |
Los dos casos de endorsement efectivamente obtenido son explícitos:
«Four + years of cyber, but cumulative 13 years of IT overall. Also a BS in cybersecurity to get that one year waiver.»
«Más de cuatro años de ciber, pero trece años de IT en total. Más un bachelor en ciberseguridad para conseguir ese año de exención.»
«I currently have 4.5 years of cybersecurity experience, and the remaining one-year experience requirement was fulfilled through the ISC2 SSCP waiver.»
«Tengo actualmente 4,5 años de experiencia en ciberseguridad, y el año restante quedó cubierto por la exención SSCP de ISC2.»
En cambio, ningún testimonio cita una titulación francesa —máster en seguridad, título RNCP, título de ingeniería— ni una lista de las certificaciones que dan derecho a la exención: esa lista la mantiene ISC2 y cambia con el tiempo, y es la que conviene consultar antes de basar un expediente en una exención.
¿Cuenta mi puesto de soporte, sysadmin o redes como experiencia en seguridad?
Es la pregunta más frecuente del tema, y la respuesta de la comunidad es notablemente más amplia de lo que los candidatos temen. El comentario de referencia responde a un «IT Specialist» de hospital convencido de no tener ninguna experiencia en seguridad:
«During your 2 years as an IT Specialist have you worked with asset management, account creation/ permissions, end point security settings, VPN, OS hardening..etc? People seem to only consider the in-depth areas in each of the 8 domains.»
«Durante tus dos años como técnico informático, ¿has trabajado con gestión de activos, creación de cuentas y permisos, ajustes de seguridad de los puestos, VPN, bastionado de sistemas operativos…? La gente parece tener en cuenta solo los aspectos más especializados de cada uno de los ocho dominios.»
El ejercicio consiste, por tanto, en descomponer un puesto generalista en tareas y después asociar esas tareas a los dominios del CBK: un helpdesk que gestiona cuentas y permisos toca la gestión de identidades; un administrador de red que configura VPN y bastiona sistemas toca la seguridad de las comunicaciones y de las operaciones.
¿Qué perfiles han pasado realmente por el endorsement?
Los testimonios de los candidatos permiten trazar una lista de trayectorias que prosperaron, o cuyo autor declaraba cumplir las condiciones en el momento de la publicación. Vale como muestra de lo que se ha aceptado o presentado como aceptable, no como baremo.
| Perfil declarado | Situación respecto al endorsement |
|---|---|
| Helpdesk, sysadmin y luego netadmin, puesto descrito como sin futuro | Con endorsement (abril → mayo de 2023), primer puesto de ciber después |
| 4 años o más de ciber sobre un total de 13 años de IT, más un BS en ciberseguridad | Con endorsement |
| 4,5 años de ciber más exención SSCP, 23 años | Endorsement completo |
| Unos 5 años de experiencia más SSCP | Expediente en verificación («experience box-checking») |
| 5 años de GRC exclusivamente | Se considera cualificado tras aprobar |
| IAM (5 años) más arquitectura de seguridad | Aprobado, condiciones cumplidas |
| DBA 3,5 años, ISSO 1 año, analista de riesgo IT 2 años | Aprobado en el tercer intento |
| Ingeniero de sistemas, pentest, SOC, seguridad de producto | Aprobado |
| Jurista IT reconvertido a privacidad y riesgo, 8 años de seguridad | Aprobado |
| Soporte de puesto de trabajo y luego infosec, 16 años | Aprobado |
| Consultoría Big 4 (7 años) más 1,5 años como experto en seguridad | Aprobado |
| Respuesta a incidentes, cumplimiento, preparación SOC 2 en un MSP | Aprobado, endorsement pendiente |
El contraste con los perfiles sin experiencia es nítido: estos acaban como Associate of ISC2, sin ninguna excepción registrada en los testimonios. Sus relatos de examen están reunidos en aprobar el CISSP sin experiencia en ciberseguridad.
Por último, un matiz reaparece entre los candidatos muy técnicos: la experiencia cuenta para el expediente, pero no garantiza aprobar el examen, que espera un razonamiento de gestor. Un miembro lo formula así: «5 years of experience is great, but if it's not in that managerial role then it won't be as useful as you think» («Cinco años de experiencia está muy bien, pero si no es en un rol de gestión te servirá menos de lo que crees»). Es la causa de suspenso más autodiagnosticada de los testimonios, detallada en por qué se suspende el CISSP.
¿Hay candidatos a los que les rechazan la experiencia?
No aparece ningún rechazo de endorsement en los cincuenta testimonios analizados. Lo que sí se encuentra son dos situaciones intermedias, ambas seguidas de una aprobación:
- una petición de información adicional sobre la cronología profesional, recibida durante la tramitación, con el expediente validado dos semanas y media después;
- un mensaje de revisión en profundidad («audit review message»), vivido como una mala sorpresa pero sin consecuencias en el resultado.
Esta ausencia no demuestra que los rechazos no existan —un candidato rechazado rara vez publica— y los testimonios no dicen nada sobre los motivos de rechazo ni sobre las vías de recurso.
¿Qué conviene verificar con ISC2 antes de presentar el expediente?
La lista de puntos que estos testimonios dejan abiertos es corta pero decisiva:
- la definición exacta de jornada completa y el tratamiento de la jornada parcial;
- el cómputo de las prácticas y de la formación dual;
- el cómputo del servicio militar o de funciones públicas asimiladas;
- la lista actualizada de titulaciones y certificaciones que dan derecho al año de exención y, en particular, la suerte que corren las titulaciones francesas;
- la duración exacta del estatus Associate, sobre la que dos miembros del mismo hilo se contradicen (cinco años para uno, seis para el otro);
- los motivos de rechazo y los recursos posibles.
Sobre cada uno de estos puntos, la respuesta está en isc2.org.
Una vez listo el expediente, lo que viene después se describe en nuestro artículo sobre el plazo de endorsement y las etapas del expediente. Para entender de dónde vienen estos testimonios y qué permiten afirmar, véase nuestro método o el conjunto de los temas del blog.
Preguntas frecuentes
¿Hacen falta cinco años de experiencia antes de presentarse al examen CISSP?
No. Nada impide presentarse al examen sin la experiencia: el candidato pasa entonces a ser Associate of ISC2 y acumula después los años que le faltan. Es el recorrido que describen varios candidatos, entre ellos un recién titulado sin ninguna experiencia profesional en seguridad.
¿Un máster o una ingeniería reducen el requisito a cuatro años?
Un año de exención como máximo, sea cual sea la titulación: los testimonios citan un bachelor estadounidense en ciberseguridad, nunca una titulación francesa (BTS, licence, master, título RNCP, escuela de ingeniería). La lista de titulaciones y certificaciones aceptadas la publica ISC2.
¿Se pueden sumar una titulación y una certificación para descontar dos años?
No, según la comunidad: la exención está limitada a un año, sumando todos los justificantes. Un comentario se lo dice directamente a un candidato con muchas certificaciones: sus certificaciones solo contarían por un año.
¿Cuentan mis años de IT generalista?
En parte, si sabe asociarlos a al menos dos dominios del CBK. Un candidato reprocha precisamente a los aspirantes que solo tengan en cuenta las tareas puramente de seguridad, cuando la gestión de activos, de cuentas y permisos, la VPN o el bastionado de sistemas operativos ya forman parte de los dominios.
¿A algún candidato le han rechazado su experiencia?
No se registra ningún rechazo de endorsement en los cincuenta testimonios analizados. Sí aparecen peticiones de información adicional y un caso de revisión en profundidad, ambos seguidos de una aprobación.
¿De dónde procede esta información?
Este artículo se basa en los testimonios públicos de varios miles de candidatos, publicados durante los tres últimos años (del 24 de julio de 2023 al 24 de julio de 2026) y sintetizados tema por tema. Los extractos citados están anonimizados. Nuestro método en detalle.
Sobre el mismo tema
- Associate of ISC2: el estatus de quienes aprobaron el examen sin la experienciaAprobar el examen CISSP sin los cinco años de experiencia lleva al estatus Associate of ISC2: duración, valor real y lo que se puede escribir.
- Endorsement CISSP: el plazo constatado y las etapas del expedienteNueve cronologías reales de candidatos entre 2023 y 2026: de tres a seis semanas y media tras el envío, y los errores que alargan la espera.