← CertOwl Blog

Security+

CompTIA Security+ (SY0-701) en 2026: formato, dificultad y por qué el ejército lo exige

Por SunTzu, fundador de CertOwl • Publicado • 5 min de lectura

Respuesta rápida

El CompTIA Security+ (SY0-701) es la certificación de entrada estándar para puestos de seguridad: hasta 90 preguntas en 90 minutos, una puntuación de aprobación de 750 de 900 y un voucher de $439 en 2026. También es la certificación de referencia para cumplir con DoD 8140, y por eso miles de empleos de gobierno y contratistas la exigen.

Código de examen SY0-701Preguntas hasta 90 en 90 minutosAprobación 750 de 900Voucher $439 (2026)DoD 8140 7 familias de certificación de CompTIA, unos 30 roles de trabajo, cerca de 20 con el Security+

El CompTIA Security+ es el examen del catálogo de CompTIA en el que más hay en juego. No es el más difícil ni el más profundo, pero sí el que aparece como requisito estricto en más ofertas de trabajo, sobre todo en cualquier cosa cercana al gobierno de Estados Unidos. Esta guía cubre el examen tal como está en 2026, más la regulación que discretamente lo vuelve obligatorio para miles de puestos.

El examen de un vistazo

  • Versión actual: SY0-701
  • Preguntas: hasta 90, opción múltiple más preguntas basadas en rendimiento
  • Tiempo: 90 minutos
  • Nota de corte: 750 en la escala de 100 a 900, el listón más alto entre las certificaciones centrales de CompTIA (A+ Core 1 pide 675, Network+ pide 720)
  • Precio: $439 en Estados Unidos desde la subida de precios del 1 de junio de 2026
  • Base recomendada: CompTIA sugiere conocimientos de nivel Network+ y unos dos años de experiencia en IT. Sugiere, no exige; no hay requisitos previos
  • Renovación: dura 3 años, renovable con créditos de educación continua

El contenido abarca cinco dominios: conceptos generales de seguridad, amenazas y vulnerabilidades con sus mitigaciones, arquitectura de seguridad, operaciones de seguridad (el dominio más grande) y gestión de programas de seguridad. En la práctica eso significa de todo, desde fundamentos de cifrado y zero trust, pasando por phishing, malware y respuesta a incidentes, hasta marcos de cumplimiento y vocabulario de gestión de riesgos.

¿Qué tan difícil es en realidad?

Viniendo del A+ o del Network+, el salto se nota en algo muy concreto: las preguntas del Security+ parten del escenario. El examen rara vez pregunta "qué significa CIA". Describe una empresa, un incidente o una decisión de diseño y pregunta qué aplica MEJOR. Las definiciones memorizadas por sí solas te dejan varado entre dos respuestas plausibles.

Eso es también lo que lo hace aprobable para quien estudia bien: entiende el porqué de cada control y el examen se convierte en reconocimiento de patrones. Machaca escenarios de práctica, lee las explicaciones de las respuestas correctas e incorrectas, y el instinto de la "MEJOR respuesta" se desarrolla solo. La receta general de preparación de nuestra guía de dificultad del A+ también sirve aquí, dándoles aún más peso a las preguntas de práctica frente a la lectura pasiva.

DoD 8140: la regulación que vende esta certificación

Aquí viene la parte que la mayoría de las guías de examen se salta, y explica mucho de por qué la demanda del Security+ nunca se enfría.

El Departamento de Defensa de Estados Unidos tiene un programa de cualificación para su fuerza laboral cibernética, regido actualmente por el manual DoD 8140.03 (el sucesor de las antiguas reglas 8570). Define docenas de roles de trabajo cibernético, y el personal en esos roles debe tener cualificaciones aprobadas. Las certificaciones son el camino más común, y siete familias de certificación de CompTIA están en la lista aprobada, cubriendo alrededor de 30 roles de trabajo del DoD. El Security+ por sí solo cualifica para unos veinte de ellos, más que cualquier otra certificación individual de la lista.

A veces verás esa lista citada como ocho en lugar de siete, porque SecurityX y su nombre anterior, CASP+, se cuentan por separado en algunas fuentes mientras el cambio de nombre termina de pasar por el papeleo, aunque son la misma certificación. La cuenta que manda es la que muestre en cada momento la matriz de cualificación del DoD Cyber Exchange, y nuestra guía completa del DoD 8140 recorre la tabla rol por rol.

El calendario de aplicación le da fuerza real: los plazos de cualificación para el personal cibernético militar y civil ya pasaron (2025 y 2026), y ahora se exige que los contratistas de defensa estén cualificados antes de empezar a trabajar en los contratos relevantes.

Traducido del lenguaje burocrático: si quieres tocar una red del DoD como soldado, empleado civil o empleado de un contratista en un rol de seguridad, alguien te va a pedir el Security+ o un equivalente. Por eso los militares lo estudian antes de dejar el servicio, por eso los veteranos usan sus beneficios educativos en él y por eso los contratistas de defensa a veces lo pagan en el acto. Más que un mercado de certificación, es un mercado de cumplimiento, y se renueva solo, continuamente.

Si no eres estadounidense, la certificación cruza fronteras igual de bien. El Security+ se reconoce internacionalmente, y muchos empleadores europeos y asiáticos lo usan como la credencial de seguridad de referencia.

Una advertencia especialmente necesaria en este nicho

Como el Security+ es una certificación que abre puertas, la industria del braindump lo ronda: sitios que venden "preguntas reales del examen SY0-701". Además de ser inútiles para aprender, usar contenido real del examen viola las políticas de CompTIA, y los candidatos a los que atrapan con materiales no autorizados se enfrentan a la invalidación de la puntuación, la revocación de la certificación y un veto de al menos 12 meses para examinarse, sin importar la intención. Para una certificación que la gente necesita en carreras con habilitación de seguridad, eso es radiactivo. Estudia con los objetivos publicados y material de práctica original y conservarás tu integridad y tu elegibilidad.

El camino sensato hacia el Security+

Resérvalo cuando los simulacros de práctica de 90 preguntas con material nuevo te dejen de forma constante por encima del umbral de aprobado y con tiempo de sobra. Si vienes de cero, la ruta que pasa primero por los fundamentos del Network+ es más lenta pero más sólida. Si ya estás en IT, dos o tres meses de práctica diaria con escenarios es la receta más común en los testimonios de quienes aprueban.

En cualquier caso, el Security+ es el punto en el que las certificaciones ya no van de conseguir cualquier trabajo en IT, sino de a cuáles trabajos en IT puedes aspirar. Vale la pena hacerlo bien.

Ponte a prueba: 3 preguntas rápidas

Un equipo de seguridad necesita un dispositivo en línea (inline) que bloquee automáticamente el tráfico malicioso en tiempo real, no que se limite a alertar sobre él. ¿Qué deberían implementar?

Un IPS (sistema de prevención de intrusiones) se sitúa en la ruta del tráfico y puede descartar los paquetes maliciosos antes de que lleguen a su destino. Un IDS en un puerto SPAN solo observa el tráfico y alerta, un SIEM correlaciona los registros después del evento y un recolector NetFlow registra metadatos sobre los flujos, sin ninguna capacidad de bloqueo.

Los agentes de un centro de llamadas solo pueden ver en su pantalla los últimos cuatro dígitos del número de una tarjeta, mientras que el resto de los dígitos se muestran como asteriscos. ¿Qué técnica se está utilizando?

El enmascaramiento sustituye algunos caracteres sensibles por símbolos de reemplazo durante la visualización, mientras que los datos originales permanecen almacenados en el sistema. La tokenización reemplaza todo el valor por un token en el almacenamiento, el cifrado hace que los datos sean ilegibles sin una clave, y el hashing convierte de forma irreversible el valor en un resumen (digest), por lo que ninguno de ellos es una visualización con asteriscos.

El SLE de un incidente concreto es de 10 000 EUR, y se espera que el incidente ocurra en promedio una vez cada cinco años (ARO 0,2). ¿Cuál es el ALE (annualized loss expectancy, expectativa de pérdida anualizada)?

El ALE se calcula como el SLE multiplicado por la tasa anualizada de ocurrencia (ARO), es decir, 10 000 x 0,2 = 2000 EUR. El importe de 50 000 EUR surgiría de multiplicar erróneamente por cinco años, 10 000 EUR ignora la frecuencia y 500 EUR es el resultado de una división incorrecta.

Resultado: · Cientos más con explicaciones, gratis en la app: Descarga CertOwl en el App Store

Preguntas frecuentes

¿Necesito el Network+ antes del Security+?

Es recomendado, no obligatorio. CompTIA sugiere el Network+ más unos dos años de experiencia IT enfocada en seguridad, pero mucha gente aprueba sin ninguna de las dos cosas.

¿Cuánto tiempo es válido el Security+?

Tres años. Lo renuevas con educación continua o aprobando un examen de CompTIA de nivel superior.

¿Por qué el ejército exige el Security+?

DoD 8140 fija líneas base de certificación para los puestos IT de defensa, y el Security+ es la forma más común de cumplirlas.

El track de Security+ de CertOwl enseña cada objetivo del SY0-701 con lecciones diarias y preguntas de práctica originales basadas en escenarios, con explicaciones, más simulacros completos cronometrados de 90 preguntas. A+ y Network+ son gratis para todos; Security+ es parte de CertOwl Pro.

Descarga CertOwl en el App Store

Descarga gratis · A+ y Network+ totalmente gratis
+ lecciones diarias, tarjetas y simulacros completos

Más guías de CompTIA