Ir al contenido
Cybridia Preparación CISSP®

Experiencias de candidatos · Entender

Aprobar el CISSP sin experiencia en ciberseguridad: lo que cuentan los candidatos

De los 200 relatos publicados en texto íntegro en el archivo de testimonios, una decena proceden de candidatos sin puesto en ciberseguridad: recién titulados, auditores, consultores de riesgos, ingenieros de preventa, cambios de carrera. Aprueban, pero a costa de preparaciones más largas y atacando de frente los dominios técnicos.

Actualizado el 8 min de lecture Par l'équipe Cybridia

Sí, se puede aprobar el examen CISSP sin trabajar en ciberseguridad, y hay candidatos que lo cuentan: recién titulados, auditores, consultores de riesgos, cambios de carrera. «¿Se puede hacer el CISSP sin trabajar en ciberseguridad?» es una de las preguntas más frecuentes entre los candidatos hispanohablantes, y el archivo de tres años de testimonios públicos permite responderla con casos concretos. Una precisión: aprobar el examen no basta para estar certificado, ya que ISC2 exige además una validación de experiencia profesional cuyas reglas se detallan en isc2.org. Todo lo que sigue se refiere a la prueba en sí.

¿Se puede aprobar el examen sin trabajar en ciberseguridad?

Sí. De los 200 relatos publicados en texto íntegro, una decena proceden de candidatos que declaran no ocupar ningún puesto en ciberseguridad en el momento de la prueba: alrededor de un relato de cada veinte. Son relatos voluntarios, no una estadística de candidatos.

El título más explícito es el de un candidato que anuncia no tener «ninguna experiencia en ciberseguridad» y haber aprobado a la primera con 150 preguntas, tras cuatro semanas de preparación, con experiencia informática básica y un máster en ciberseguridad recién terminado. Otro, especialista informático en un hospital desde hace dos años, escribe:

« I wanted to write this to tell everyone who thinks that they shouldn’t take this, or can’t take this, if they don’t have the experience, that you can. »

«Quería escribir esto para decirles a todos los que creen que no deberían, o que no pueden, presentarse a este examen por falta de experiencia: sí pueden.»

Lo contrario está igual de documentado: el testimonio de los candidatos dedicado a los suspensos recoge candidatos mucho más experimentados que no aprobaron. La falta de experiencia no impide aprobar; tenerla no lo garantiza.

¿Qué perfiles sin experiencia aprueban en los relatos?

Los casos registrados se agrupan en cuatro familias.

Los recién titulados. Un candidato con un grado en contabilidad y un máster en business analytics, sin ninguna experiencia profesional, hizo el CISSP antes de incorporarse a una firma de auditoría. Otro, con dos años de informática general y un grado en ciberseguridad, lo hizo para intentar entrar en la profesión.

Los perfiles de gobernanza, auditoría y riesgos. Son los más numerosos. Un consultor de gestión y de riesgos corporativos, con doce años de carrera, describe su situación sin rodeos:

« I’ve never provisioned accounts, troubleshot network issues, or worked with cryptography. However, my experience in risk management helped me understand what’s best for the business. »

«Nunca he creado cuentas, nunca he diagnosticado un problema de red, nunca he trabajado con criptografía. En cambio, mi experiencia en gestión de riesgos me ha ayudado a entender qué es lo mejor para el negocio.»

Las profesiones adyacentes. Un ingeniero de preventa de una plataforma de seguridad, que llegó al puesto con «muy poca experiencia en seguridad», construyó un plan de diez semanas; un profesional de la gestión de la calidad en productos sanitarios, más tarde arquitecto PLM, buscó la certificación para poder hablar de seguridad con sus clientes.

Los cambios de carrera. Un candidato resume su recorrido en tres palabras —«sin bagaje, reconversión»— y precisa que partía de un nivel en el que la palabra «núcleo» no le decía nada. Aprobó en su segundo intento.

¿Cuál es la dificultad de un perfil no técnico?

Está concentrada en los dominios técnicos, y los autores la nombran. Un candidato procedente de la gobernanza, el riesgo y el cumplimiento, sin formación informática, describe su punto de partida: un solo dominio por encima del umbral antes de empezar a repasar, el de la seguridad y la gestión del riesgo. Los dominios citados como los más costosos son los de la arquitectura, las comunicaciones y la seguridad de redes, y el desarrollo de software.

La segunda dificultad es psicológica. El síndrome del impostor aparece de forma explícita en varios de estos testimonios, entre ellos el de una profesional que empezaba sus reuniones anunciando que «no era técnica».

La tercera trampa es propia de estos perfiles: creer que razonar «como un directivo» exime de los conocimientos técnicos. Un candidato de diecinueve años, con unos tres años de experiencia en ciberseguridad, construyó toda su preparación sobre ese supuesto y suspendió en la pregunta cien:

« I decided to focus on the mindset foremost […] This was a huge mistake. I was utterly blindsided by questions asking for technical applications of concepts I had never heard of. »

«Decidí centrarme ante todo en la mentalidad […] Fue un error enorme. Me pillaron completamente desprevenido preguntas sobre aplicaciones técnicas de conceptos de los que nunca había oído hablar.»

La historia no acaba ahí, y conviene precisarlo para evitar cualquier confusión con los relatos de Associates: el mismo autor repitió el examen y aprobó a los veinte años, también en la pregunta cien, tras retomar el contenido en lugar de solo la postura. Al no tener los cinco años exigidos, pasó a ser Associate of ISC2 y asume ese estatus, que a su empleador le bastaba. Un solo candidato, por tanto, y dos etapas: el suspenso citado aquí, el aprobado citado allí.

Una de las formulaciones más repetidas en los testimonios de suspensos es la de un comentario muy votado: conocer la materia como un técnico y luego aplicarla como un decisor; las dos cosas, no una u otra.

Un contrapunto, para cerrar este punto. La falta de experiencia no es la única desventaja posible: el testimonio de los candidatos sobre los suspensos identifica, al contrario, la preparación demasiado técnica como la causa de suspenso más autodiagnosticada, con candidatos de diez a veinte años en redes, en cloud o en centro de operaciones que suspenden por haber respondido como ejecutantes y no como asesores. Dicho de otro modo, la experiencia de campo no exime de prepararse, y su ausencia no condena. Esa vertiente no es el tema de este artículo: se trata en por qué se suspende el CISSP.

¿Cuánto tiempo trabajaron estos candidatos?

Las duraciones anunciadas van de seis semanas a más de un año, con dos constantes.

Perfil declarado Duración anunciada
Sin experiencia informática 1,5 meses intensivos, compaginados con el trabajo
Recién titulado sin experiencia ~2 meses a ~5 h diarias
Sin bagaje técnico 2,5 a 3 meses intensivos
Ingeniero de preventa Plan de 10 semanas
Auditoría y consultoría de riesgos 11 meses, con un suspenso
Ninguna experiencia en la actividad principal Más de un año, con un suspenso

Primera constante: estas preparaciones son más largas y más densas que las de los perfiles experimentados del mismo conjunto de testimonios, donde existen recorridos de dos a tres semanas. Segunda constante: varios de estos candidatos van bastante más allá de la pregunta cien: 150 aparece con frecuencia en estos relatos, y 175 en los más antiguos, con el formato anterior a abril de 2024. La muestra es demasiado pequeña para convertirla en regla, pero justifica prever la prueba en su versión larga en lugar de esperar una parada temprana.

¿Hay que empezar por una certificación más accesible?

No es imprescindible, y los relatos dan argumentos en los dos sentidos.

A favor. El recién titulado mencionado antes, pese a haber aprobado, cierra su relato con una advertencia:

« Looking back […] the CISSP exam is probably not ideal for fresh graduates. I would recommend starting with something more foundational to build up your knowledge before tackling CISSP. »

«Con perspectiva […] el CISSP probablemente no sea lo ideal para un recién titulado. Recomendaría empezar por algo más básico para construir la base de conocimientos antes de atacar el CISSP.»

Otro candidato, que ya tenía una certificación cloud del mismo organismo, considera que haber hecho un primer examen de ese proveedor le evitó descubrir el formato el día de la prueba. Varios relatos mencionan un encadenamiento progresivo de certificaciones generalistas antes del CISSP, presentado como la base que hizo llevadera la preparación.

En contra. Otros autores consideran que el CISSP exige menos memorización bruta que ciertas certificaciones con fama de ser más accesibles, y un candidato sin formación informática lo aprobó sin ninguna certificación previa. El consultor de gestión de riesgos citado antes dirige un mensaje directo a quienes están en su situación: no desanimarse por un perfil no técnico ni por unas puntuaciones mediocres en los simulacros, siempre que se sepa aplicar los conceptos a una decisión de negocio.

Por último, un candidato sin experiencia directa aconseja tener una certificación que cuente para el requisito de experiencia de ISC2, para disponer de tiempo con el que construir la trayectoria después del examen. Esa equivalencia está limitada a un año, sumados todos los justificantes, según la comunidad: la experiencia exigida para el CISSP detalla lo que los candidatos han conseguido que se les acepte. Las reglas aplicables, en cambio, deben comprobarse en isc2.org.

Para situar estos casos en el conjunto de los testimonios, véanse los 200 testimonios de aprobados y nuestro método.

Preguntas frecuentes

¿Se puede aprobar el examen CISSP sin experiencia en ciberseguridad?

Sí: una decena de los 200 relatos publicados en texto íntegro proceden de candidatos sin puesto en ciberseguridad, entre ellos un recién titulado sin ninguna experiencia profesional; son casos publicados voluntariamente, no una estadística.

¿Basta con aprobar el examen para estar certificado CISSP?

No. El examen es solo una etapa: ISC2 exige además una validación de experiencia profesional, cuyas reglas y plazos se describen en isc2.org.

¿Cuál es la principal dificultad para un perfil no técnico?

Los dominios técnicos, en particular la arquitectura, las redes y el desarrollo de software. Varios candidatos procedentes de gobernanza o auditoría cuentan que, al empezar a preparar el examen, solo estaban por encima del umbral en el dominio 1.

¿Tiene ventaja un perfil muy técnico?

No de forma automática: los testimonios contienen varios suspensos de perfiles con diez a veinte años en redes, cloud o centro de operaciones de seguridad. Este asunto se trata en detalle en nuestro artículo sobre las causas de suspenso en el CISSP.

¿Conviene sacarse una certificación más accesible antes del CISSP?

No es imprescindible: hay candidatos que han aprobado sin ninguna certificación previa. Varios relatos lo aconsejan de todos modos, en particular un recién titulado que considera el CISSP poco adecuado para quien acaba de terminar los estudios.

¿De dónde procede esta información?

Este artículo se basa en los testimonios públicos de varios miles de candidatos, publicados durante los tres últimos años (del 24 de julio de 2023 al 24 de julio de 2026) y sintetizados tema por tema. Los extractos citados están anonimizados. Nuestro método en detalle.

Sobre el mismo tema

Explorar los demás temas