arrow_backVolver a field notes
SYSTEMS Publicado 29 jul 2026

De PM a Seguridad: Qué Habilidades Realmente Se Transfieren

Una mirada práctica a cómo los gestores de proyectos pueden pasar a roles de ciberseguridad, qué habilidades son transferibles y qué brechas aún necesitas cerrar.

Los gestores de proyectos que consideran un cambio a ciberseguridad frecuentemente asumen que están partiendo de cero. No es así. Las habilidades blandas que te hicieron bueno gestionando proyectos — gestión de stakeholders, seguimiento de riesgos, coordinación de incidentes — se aplican directamente al trabajo de seguridad. Lo que falta es la base técnica, y esa brecha es cierrable en 12-18 meses si eres deliberado al respecto.

Qué realmente se transfiere

Si has ejecutado un proyecto con un registro de riesgos, ya entiendes la lógica central de una evaluación de riesgos de seguridad: identifica el activo, estima probabilidad e impacto, decide sobre un tratamiento (aceptar, mitigar, transferir, evitar). Los equipos de seguridad usan exactamente el mismo marco, solo aplicado a sistemas en lugar de entregables. NIST's Risk Management Framework e ISO 27005 son versiones formalizadas de lo que un gestor de proyectos certificado en PMP ya hace intuitivamente.

La gestión de incidentes es otro área de solapamiento. Dirigir una sala de crisis durante una interrupción en producción es estructuralmente similar a dirigir una durante un evento de ransomware: alguien necesita ser dueño de las comunicaciones, alguien necesita rastrear la línea de tiempo, alguien necesita tomar decisiones bajo presión sin información completa. Los equipos de seguridad llaman a esto incident command; podrías reconocerlo como gestión de crisis con un vocabulario diferente.

La supervisión de proveedores y contratos también se transfiere bien. La gestión de riesgos de terceros — evaluación de proveedores SaaS, revisión de reportes SOC 2, negociación de cláusulas de seguridad en contratos — es un nicho en crecimiento dentro de roles de GRC (governance, risk, and compliance), y recompensa a alguien que ya sabe cómo leer un contrato y gestionar una relación con un proveedor.

La brecha técnica que no puedes saltarte

Aquí es donde la mayoría de transiciones de PM a seguridad se estancan: no puedes gestionar un SOC, revisar un reporte de pen test, o definir el alcance de un plan de remediación de vulnerabilidades sin entender qué está debajo. Necesitas conocimiento práctico de redes (TCP/IP, DNS, cómo un firewall realmente filtra tráfico), línea de comandos Linux básica, y cómo las vulnerabilidades del OWASP Top 10 funcionan en la práctica, no solo como puntos en una diapositiva.

Esto no significa convertirte en un penetration tester. Significa ser capaz de leer la salida de un escaneo Nessus o Qualys y entender por qué un parche faltante en el puerto 445 importa, o por qué una instancia Redis sin autenticación expuesta a internet es un incendio de cinco alarmas. Dedica tiempo a un home lab: levanta algunas VMs en VirtualBox, instala pfSense como firewall, ejecuta Wireshark contra tu propio tráfico. Los conceptos se fijan más rápido cuando has roto algo tú mismo.

Certificaciones que tienen sentido para este camino

Evita saltar directamente a OSCP o cualquier cosa orientada a seguridad ofensiva — ese es un camino diferente. Para un trasfondo de PM, la secuencia que tiende a funcionar es:

  1. CompTIA Security+ — te da el vocabulario y conceptos fundacionales en redes, amenazas y controles.
  2. CISM o CRISC (ISACA) — estos se orientan hacia governance y riesgos, que juega a tus fortalezas existentes y es frecuentemente más relevante para roles de gestor de programa de seguridad o GRC que certificaciones técnicas.
  3. CISSP — eventualmente, una vez tengas algo de exposición práctica; requiere cinco años de experiencia relevante para certificación completa de todas formas, así que es un objetivo a mitad de camino, no un punto de partida.

Evita coleccionar certificaciones como sustituto de experiencia. Un hiring manager para un rol de Security Program Manager quiere ver que puedas hablar inteligentemente sobre un proceso de triaje de alertas SIEM, no que tengas cuatro acrónimos después de tu nombre.

Dónde realmente aterrizarás primero

El punto de entrada realista usualmente no es

Escrito con asistencia de IA, revisado y publicado por Michal Pilch (CISSP), Korra Studio.

¿Listo para ir más allá?

Esta es una nota de la base de conocimiento de Korra Studio — la plataforma combina cada tema con mentoría 1 a 1.

Empezar gratisarrow_forward