Quien contrata en ciberseguridad busca a alguien que reduzca riesgo de forma comprobable: menos vulnerabilidades abiertas, menos tiempo entre un ataque y su detección, menos usuarios que caen en un phishing. Pero antes necesita saber de qué especialidad se trata, porque "ciberseguridad" abarca trabajos muy distintos: monitoreo en un SOC, pruebas de penetración, gestión de vulnerabilidades, cumplimiento normativo, seguridad en la nube o ingeniería de identidades.
El CV de este rol se lee con dos preguntas: qué sabe hacer esta persona (certificaciones y herramientas) y qué hizo con eso (incidentes, hallazgos, controles). Los que solo responden la primera quedan en la pila de los cursos. Esta guía explica qué pesa, qué términos filtran los avisos, cómo escribir viñetas con resultados y cómo se ve un CV completo del rol dentro del área de tecnología.
En esta guía
Qué pesa en el CV de ciberseguridad
La especialidad va en el título y en el resumen. "Analista SOC N2", "Pentester de aplicaciones web" o "Consultor GRC (ISO 27001)" orientan al reclutador de inmediato; "Especialista en ciberseguridad" obliga a leer todo el documento para saber si hay encaje. El resumen agrega el entorno (sector, tamaño, si fue en un MSSP o en un equipo interno) y las normas o marcos con los que se trabajó.
Las certificaciones pesan más que en casi cualquier otro rol de tecnología, porque los avisos las usan como filtro excluyente y porque muchas exigen renovación. Van en una sección propia con el año de obtención y, si corresponde, la vigencia. Security+, CEH, eJPT, OSCP, CISSP, CISM y las de nube (AWS Security, Azure SC-200) son las más pedidas; las de un fabricante (Fortinet, Palo Alto) suman en equipos que operan esos productos.
La experiencia se escribe con números y sin datos sensibles. Cantidad de alertas analizadas, activos cubiertos, hallazgos reportados, tiempo de contención de un incidente y tasa de clic en campañas de phishing son cifras del propio trabajo; el nombre del cliente afectado o el detalle de una vulnerabilidad no corregida no lo son, y un reclutador del rubro lo nota. La formación (ingeniería o grado en informática, tecnicatura en redes o seguridad) cierra el CV, salvo en perfiles que recién ingresan y necesitan mostrarla antes.
Keywords que buscan los avisos
Los avisos de ciberseguridad en español repiten estos términos, con variantes según la especialidad:
- SOC (monitoreo, triage de alertas, niveles N1 y N2)
- SIEM (Splunk, Microsoft Sentinel, QRadar, Elastic)
- EDR y XDR (CrowdStrike, Defender for Endpoint)
- Gestión de vulnerabilidades (Nessus, Qualys, OpenVAS)
- Pentesting y hacking ético (Burp Suite, Metasploit, Nmap)
- OWASP Top 10 y seguridad de aplicaciones
- MITRE ATT&CK y threat hunting
- Respuesta a incidentes y análisis forense básico
- ISO 27001, NIST CSF y PCI DSS
- Gestión de identidades y accesos (IAM, MFA, mínimo privilegio)
- Hardening de servidores, redes y endpoints
- Firewalls y VPN (Fortinet, Palo Alto, Check Point)
- Seguridad en nube (AWS, Azure) y gestión de postura
- Concientización y phishing simulado
- Certificaciones Security+, CEH, eJPT, OSCP, CISSP, CISM
Conviene que las herramientas aparezcan dentro de las viñetas, junto al resultado que produjeron, y que la lista de habilidades repita solo las que el aviso menciona. La herramienta para adaptar el CV a la oferta compara el documento con el anuncio y señala los términos que faltan.
Viñetas de experiencia que funcionan
El paso de tarea a resultado en ciberseguridad se apoya en riesgo reducido, tiempos y cobertura:
| Así no | Así sí |
|---|---|
| Monitoreo de alertas de seguridad | Analicé un promedio de 250 alertas diarias en Microsoft Sentinel y reduje los falsos positivos un 40 % ajustando 30 reglas de detección |
| Gestión de vulnerabilidades | Coordiné el ciclo de gestión de vulnerabilidades sobre 900 activos con Qualys y bajé las críticas abiertas de 210 a 15 en seis meses |
| Realización de pruebas de penetración | Ejecuté 12 pentests de aplicaciones web y APIs con metodología OWASP y reporté 48 hallazgos, 9 críticos, corregidos antes del lanzamiento |
| Participación en la respuesta a incidentes | Contuve un incidente de ransomware en 3 sedes en 4 horas, sin pérdida de datos, y entregué el informe forense en 72 horas |
| Implementación de normas de seguridad | Implementé 60 controles de ISO 27001 en 10 meses y la organización certificó sin no conformidades mayores |
| Campañas de concientización | Diseñé 6 campañas de phishing simulado para 1.800 empleados y reduje la tasa de clic de 24 % a 7 % en un año |
Junior vs. senior
La entrada a ciberseguridad casi nunca es directa: la mayoría de los perfiles junior vienen de soporte, administración de sistemas, redes o desarrollo, y ese origen es una ventaja que el CV debe mostrar (quien administró Active Directory entiende los ataques a identidades mejor que quien solo los estudió). A eso se suman una certificación de entrada (Security+, eJPT), un laboratorio propio, participación en plataformas de práctica (TryHackMe, Hack The Box, CTF) con resultados concretos y scripts publicados en GitHub. Todo se redacta con el formato de logros, aunque las cifras sean de un entorno de práctica.
En un perfil senior cambian la escala y el tipo de decisión: diseño de la arquitectura de seguridad, gestión de riesgos con presupuesto, relación con auditores y reguladores, liderazgo de un SOC o de un equipo de pentesting, y métricas de gestión como tiempo medio de detección (MTTD) y de respuesta (MTTR). Las certificaciones de gestión (CISSP, CISM) pesan más que las técnicas, y dos páginas se justifican cuando hay más de ocho años con proyectos que las llenen. El origen en administración de sistemas o infraestructura sigue siendo relevante y conviene resumirlo en una línea.
Las certificaciones de ciberseguridad vencen. Una Security+ de 2018 sin renovación presentada como vigente resta más de lo que suma: el año y el estado van siempre al lado del nombre.
Errores frecuentes en este rol
Estos errores explican gran parte de los descartes en procesos de ciberseguridad:
- No definir la especialidad. Un CV que mezcla pentesting, SOC y GRC sin decir cuál fue el trabajo principal no encaja en ningún aviso.
- Certificaciones sin año o vencidas presentadas como vigentes. Es lo primero que verifica un reclutador del rubro.
- Veinte herramientas sin contexto. Nombrar Splunk, Sentinel, QRadar y Elastic en la misma línea no dice cuál se operó de verdad ni para qué.
- Detalles confidenciales de incidentes. El nombre del cliente afectado, la vulnerabilidad explotada o datos de la investigación no van en el CV; el alcance y el resultado sí.
- Alcance inflado. "Responsable de la seguridad de la compañía" cuando el trabajo fue operar el SIEM en un turno se descubre en la primera pregunta técnica.
- Diseño con gráficos y barras de nivel. Los sistemas de filtrado no los leen. Una plantilla de CV de una columna comunica mejor y sobrevive al ATS.
Ejemplo de CV de ciberseguridad
El siguiente ejemplo muestra un CV de una página para un analista de SOC de segundo nivel. Los nombres y las empresas son ficticios.
Analista de ciberseguridad con 5 años en el SOC de una operadora de telecomunicaciones y en un MSSP, con foco en detección, respuesta a incidentes y gestión de vulnerabilidades. Operación de Microsoft Sentinel y Defender, con reducción medida de falsos positivos y de vulnerabilidades críticas. Security+, eJPT y SC-200 vigentes.
Analista SOC N2, Ibérica Telecom, Madrid. 2023 - actualidad
- Analizo un promedio de 250 alertas diarias en Microsoft Sentinel y reduje los falsos positivos un 40 % ajustando 30 reglas de detección en KQL.
- Contuve un incidente de ransomware en 3 sedes en 4 horas, sin pérdida de datos, y entregué el informe forense en 72 horas.
- Diseñé 6 campañas de phishing simulado para 1.800 empleados y reduje la tasa de clic de 24 % a 7 % en un año.
Analista de Seguridad, Secursa Consulting (MSSP), Madrid. 2021 - 2023
- Coordiné la gestión de vulnerabilidades de 900 activos de 4 clientes con Qualys y bajé las críticas abiertas de 210 a 15 en seis meses.
- Participé en 12 pentests de aplicaciones web y APIs con metodología OWASP; 48 hallazgos reportados y corregidos antes del lanzamiento.
- Automaticé con Python el enriquecimiento de indicadores de compromiso y reduje el tiempo de triage por alerta de 15 a 6 minutos.
Grado en Ingeniería Informática, Universidad Rey Juan Carlos, 2020.
CompTIA Security+ (2022, vigente). eJPT (2023). Microsoft SC-200 (2024).
Microsoft Sentinel, Splunk, Defender for Endpoint, Qualys, Nmap, Burp Suite, Wireshark, KQL, Python, MITRE ATT&CK, ISO 27001, respuesta a incidentes. Inglés C1.
Preguntas frecuentes
¿Qué certificación conviene poner primero en un CV de ciberseguridad?
La que pida el aviso. Si no la pide, conviene ordenarlas por relevancia para la especialidad: Security+ o eJPT para perfiles iniciales, OSCP para pentesting, CISSP o CISM para gestión, y las de nube cuando el entorno es AWS o Azure. Siempre con el año y el estado de vigencia.
¿Cómo entrar en ciberseguridad sin experiencia en el rol?
Mostrando el origen técnico (soporte, sistemas, redes, desarrollo) como base, una certificación de entrada, un laboratorio propio y práctica verificable: CTF, plataformas como TryHackMe o Hack The Box, scripts en GitHub. Todo con el formato de logros y con cifras, aunque vengan de un entorno de práctica.
¿Se pueden mencionar incidentes de empleadores anteriores?
Sí, en términos de alcance y resultado: tipo de incidente, sedes o sistemas afectados, tiempo de contención, si hubo pérdida de datos. Nunca el nombre del cliente, la vulnerabilidad concreta ni información de la investigación cubierta por confidencialidad.
¿Cuántas herramientas conviene listar?
Las que se operaron de verdad y las que el aviso menciona. Un SIEM dominado con resultados medidos vale más que cuatro nombrados sin contexto; la sección de habilidades funciona como índice de lo que las viñetas ya demostraron.