¡Comparte en redes sociales!

Empleo en pentesting: por qué las empresas españolas no encuentran suficientes hackers éticos.

Cada vez más compañías buscan perfiles capaces de atacar sus propios sistemas antes de que lo haga un ciberdelincuente. La demanda de empleo en pentesting crece por encima del 20% anual, pero la oferta de profesionales cualificados no sigue el mismo ritmo.

Qué es el empleo de pentesting y por qué se habla tanto de él ahora

El pentesting (o test de penetración) consiste en simular ataques informáticos reales contra los sistemas de una organización para detectar vulnerabilidades antes de que un atacante las explote. Quien lo practica de forma profesional recibe el nombre de pentester o hacker ético, y su trabajo se ha convertido en una de las piezas más buscadas dentro del empleo en ciberseguridad.

No es una disciplina nueva, pero su peso en el mercado laboral ha cambiado de forma notable en los últimos años. Tres factores lo explican:

  • El aumento sostenido de los ciberataques contra empresas españolas.
  • La entrada en vigor de marcos normativos como la directiva NIS2, que obliga a muchas organizaciones a auditar y demostrar la seguridad de sus sistemas.
  • La escasez estructural de profesionales especializados en seguridad ofensiva, un perfil más técnico y minoritario dentro del sector.

El resultado es un mercado en el que las ofertas de empleo de pentesting llegan con frecuencia antes de que existan suficientes candidatos preparados para cubrirlas.

Cuánto empleo hay realmente en ciberseguridad y pentesting en España

Los datos del último estudio sectorial de INCIBE y CONETIC, presentado en marzo de 2026, dan una idea de la magnitud del sector: la ciberseguridad ya emplea a más de 164.000 profesionales en España, una cifra que ha crecido más de un 35% entre 2021 y 2025 y que representa una cuarta parte de todo el empleo del sector TIC.

Pese a ese crecimiento, la brecha entre demanda y oferta de talento sigue abierta. Distintas fuentes del sector sitúan el déficit actual entre 20.000 y 30.000 vacantes sin cubrir en ciberseguridad en España, con un ritmo de crecimiento de la demanda de entre el 20% y el 25% cada año, según los datos recogidos por la Confederación Española de Empresas de Tecnología, Comunicaciones y Electrónica (CONETIC). Dentro de ese conjunto, el pentesting es uno de los perfiles más solicitados y, a la vez, más difíciles de encontrar, porque exige una combinación de conocimientos técnicos y experiencia práctica que no se adquiere solo con formación teórica.

A esto se suma la presión que generan los propios incidentes: INCIBE gestionó más de 122.000 incidentes de ciberseguridad en 2025, un 26% más que el año anterior. Cada uno de esos incidentes es, en cierto modo, un argumento a favor de contratar a alguien que se anticipe al problema antes de que ocurra.

Cuánto se puede ganar trabajando en pentesting

Los salarios en este perfil varían según experiencia, ciudad y tipo de empresa (las consultoras suelen ofrecer entradas más ajustadas a cambio de progresión rápida; las empresas finales pagan más en los puestos senior). De forma orientativa, y según distintos informes salariales y portales de empleo consultados en 2026:

  • Pentester junior: entre 24.000 € y 35.000 € brutos anuales.
  • Perfil con experiencia media (3-6 años): entre 35.000 € y 50.000 € brutos anuales.
  • Perfil senior o red team: entre 50.000 € y 75.000 € brutos anuales, con techos superiores en especializaciones poco comunes como seguridad cloud avanzada, hardware hacking o seguridad OT/industrial.

Para poner estas cifras en contexto: el salario medio bruto anual en España para cualquier sector fue de 29.540 € en 2024, según el INE. Un pentester con un par de años de experiencia ya suele superar esa media, y uno senior la duplica sin demasiada dificultad.

Qué buscan realmente las empresas cuando contratan un perfil de pentesting

Aquí está uno de los puntos que más repiten quienes gestionan procesos de selección en el sector: no basta con formación teórica. Las empresas necesitan personas capaces de enfrentarse a un incidente real desde el primer día, no solo aprobar un examen tipo test.

Eso explica por qué certificaciones eminentemente prácticas, como el OSCP, tienen tanto peso específico en el ámbito ofensivo, frente a otras más orientadas a gestión o cumplimiento. Y explica también por qué muchas empresas prefieren invertir en la formación interna de personal ya en plantilla: casi la mitad de las organizaciones españolas recurre a la cualificación de su propio equipo para cubrir vacantes de ciberseguridad, aunque solo dos de cada diez posiciones internas se resuelven así con éxito, precisamente por la falta de perfiles con experiencia práctica suficiente.

Cómo entrar en el mundo del pentesting si vienes de otro perfil técnico

La buena noticia es que el pentesting es uno de los pocos ámbitos de la ciberseguridad donde no existe una única vía de entrada. Perfiles con formación previa en desarrollo, administración de sistemas, redes o incluso otras ingenierías suelen tener una base suficiente para especializarse, siempre que completen esa base con conocimientos ofensivos concretos: explotación de vulnerabilidades web, auditoría de redes e infraestructura, Active Directory, entornos cloud y metodologías de test de intrusión reconocidas en el sector.

Es precisamente en ese punto donde la formación especializada marca la diferencia entre un currículum que se queda en la fase de entrevista y uno que consigue la oferta. Programas como el Máster en Ciberseguridad de EIP Posgrados están orientados a cubrir ese salto: combinan los fundamentos de seguridad defensiva con módulos específicos de hacking ético y pentesting, con un enfoque práctico pensado para que el alumno llegue al mercado laboral con la exposición real que las empresas están pidiendo.

Lo que se puede esperar del sector en los próximos años

Todos los indicadores apuntan a que el empleo en pentesting seguirá creciendo, no de forma puntual, sino sostenida: más regulación, más superficie de ataque (cloud, IoT, IA), más incidentes gestionados cada año y una base de profesionales que todavía no crece al mismo ritmo que la demanda. Para quien esté valorando especializarse en este perfil, el mercado actual ofrece algo poco habitual en tecnología: demanda sostenida, salarios por encima de la media desde el primer año y una vía de entrada que no exige, necesariamente, partir de cero.

Si quieres valorar si este camino tiene sentido para tu perfil, puedes consultar el temario y las salidas profesionales del máster en ciberseguridad de EIP y comparar sus contenidos con lo que hoy piden las ofertas de empleo del sector.

Hola, 👋
Suscríbete a nuestra Newsletter para estar al día de todas las novedades

¡No hacemos spam! Lee nuestra política de privacidad para obtener más información.

EIP

Deja un comentario

EIP International Business School te informa que los datos del presente formulario serán tratados por Mainjobs Internacional Educativa y Tecnológica, S.A.U. como responsable de esta web. La finalidad de la recogida y tratamiento de los datos personales es gestionar tu suscripción a la newsletter así como para el envío de información comercial de los servicios del responsable del tratamiento. La legitimación es el consentimiento explícito del/a interesado/a. No se cederán datos a terceros, salvo obligación legal. Podrás ejercer tus derechos de acceso, rectificación, limitación y supresión de los datos en cumplimiento@grupomainjobs.com, así como el derecho a presentar una reclamación ante la autoridad de control. Puedes consultar la información adicional y detallada sobre Protección de datos en la Política de Privacidad que encontrarás en nuestra página web.