arrow_backVolver a field notes
NETWORKING Publicado 28 jul 2026

Requisitos de experiencia CISSP, realmente explicados

Un desglose práctico de la regla de cinco años de CISSP, las exenciones, y cómo funciona realmente la designación de Asociado.

La mayoría de las personas tropiezan con CISSP no por el contenido del examen, sino por la letra pequeña sobre quién realmente es elegible para obtener la credencial. El examen en sí está abierto a casi cualquiera que esté dispuesto a pagar la cuota. La certificación es otra historia, y esa brecha causa confusión real.

La regla de cinco años, desglosada

(ISC)² requiere cinco años de experiencia laboral acumulada y remunerada en al menos dos de los ocho dominios CISSP: Security and Risk Management, Asset Security, Security Architecture and Engineering, Communication and Network Security, Identity and Access Management, Security Assessment and Testing, Security Operations, y Software Development Security.

Esa experiencia tiene que ser a tiempo completo, y no necesita provenir de un trabajo con "seguridad" en el título. Si eras sysadmin y gestionabas parches, reglas de firewall y revisiones de acceso, eso cuenta para Security Operations e IAM. Un desarrollador que hizo threat modeling y revisión de código seguro como parte de su rol puede contar tiempo hacia Software Development Security. Los dominios son amplios a propósito, así que lee las descripciones de dominio en el sitio web de (ISC)² cuidadosamente antes de asumir que no calificas.

El trabajo a tiempo parcial y las prácticas también pueden contar, pero se prorratean. (ISC)² publica una fórmula específica: 1,040 horas de trabajo a tiempo parcial equivalen a seis meses de experiencia, y 2,080 horas equivalen a un año. Las prácticas no remuneradas no cuentan en absoluto, sin importar las horas.

La exención de un año

Si tienes un título universitario de cuatro años, o una de las credenciales en la lista aprobada de (ISC)² (cosas como CompTIA Security+, CISA, o un máster relevante), obtienes una exención de un año. Eso reduce el requisito de cinco años a cuatro. Esta exención se aplica una sola vez, no por credencial, así que apilar tres certificaciones calificadas no te quita tres años.```

Verifica dos veces la lista aprobada antes de asumir que tu certificación califica. Cambia con el tiempo, y no todas las certificaciones de seguridad en el mercado están en ella.

Qué sucede si aún no tienes suficiente experiencia

Aquí es donde la designación de Asociado de (ISC)² importa. Si apruebas el examen pero aún no tienes la experiencia requerida, no fallas ni te rechazan — te conviertes en Asociado de (ISC)². Luego tienes seis años para acumular la experiencia necesaria y enviarla para revisión.

Esto confunde a las personas constantemente porque los anuncios de trabajo listan "CISSP requerido" sin distinguir entre certificación completa y estado de Asociado. Si estás en el inicio de tu carrera, aprobar el examen y tener estado de Asociado sigue siendo una señal significativa para un gerente de contratación. Les dice que conoces el material incluso si aún no has acumulado los años.

Documentar y respaldar tu experiencia

Después de aprobar el examen, envías una solicitud de respaldo describiendo tu historial laboral relevante, dominio por dominio. Esto debe ser respaldado por otro profesional certificado por (ISC)² en regla que pueda atestiguar que tu experiencia es exacta. Si no conoces a nadie que tenga una certificación actual de (ISC)², (ISC)² mismo puede actuar como el avalista, aunque ese proceso toma más tiempo e implica más escrutinio de tu historial enviado.

Sé específico en tu descripción. "Responsable de seguridad de red" es vago e invita preguntas de seguimiento. "Configuré y mantuve conjuntos de reglas de firewall Palo Alto, realicé revisiones de acceso trimestrales para 200+ cuentas de usuario, y lideré respuesta a incidentes para compromisos relacionados con phishing" le da a un avalista y a (ISC)² algo concreto para verificar.

Errores comunes que las personas cometen con el requisito

El más grande es asumir que las certificaciones por sí solas sustituyen la experiencia. No lo hacen, aparte de la única exención de un año. Un CEH, un Security+, y una certificación de seguridad en la nube apilados juntos aún solo te quitan un año, no tres.

El segundo error es subestimar la experiencia relevante porque no sucedió en un rol etiquetado

Escrito con asistencia de IA, revisado y publicado por Michal Pilch (CISSP), Korra Studio.

¿Listo para ir más allá?

Esta es una nota de la base de conocimiento de Korra Studio — la plataforma combina cada tema con mentoría 1 a 1.

Empezar gratisarrow_forward