← CertOwl Blog

Security+

DoD 8140 explicado: qué certificaciones de CompTIA cuentan

Por el fundador de CertOwl Publicado 7 min de lectura

Respuesta rápida

DoD 8140 es la norma del Departamento de Defensa que exige que toda persona en un rol de trabajo ciber tenga una cualificación aprobada. Siete certificaciones de CompTIA cuentan para ella, y el Security+ cualifica para unos 20 roles de trabajo, más que cualquier otra credencial de nivel inicial.

Reemplazó a DoD 8570Certs de CompTIA aprobadas 7Security+ cubre unos 20 roles de trabajoCPD 20 horas al añoCumplimiento total febrero de 2026

Las ofertas de empleo del sector de defensa de EE. UU. llevan un pequeño código extraño: "cumplimiento 8570 obligatorio", "se requiere base 8140", "IAT Level II". Detrás de esa jerga está una de las mayores razones de que el CompTIA Security+ exista a la escala que existe, y una de las puertas más fiables al trabajo ciber para gente sin experiencia. Esta guía lo desmonta todo: qué es DoD 8140, cómo reemplazó a la vieja directiva 8570, qué certificaciones de CompTIA cuentan y qué tendrías que hacer, paso a paso, para cualificar.

De la 8570 a la 8140: qué cambió y por qué importa

Durante casi dos décadas, la directiva DoD 8570 fue el reglamento. Decía que cualquier persona que hiciera trabajo de aseguramiento de la información para el Departamento de Defensa de EE. UU. tenía que tener una certificación de base, y clasificaba a la gente en categorías hoy famosas como IAT Level I, II y III. Esas etiquetas siguen rondando las ofertas de empleo, y por eso los reclutadores las siguen usando mucho después de que el papeleo pasara página.

El reemplazo llegó por etapas: primero la directiva 8140, luego la instrucción de implementación, y en febrero de 2023 el manual, DoDM 8140.03, que es el documento que cambió el día a día. En lugar de tres niveles técnicos amplios, el DoD usa ahora el DoD Cyber Workforce Framework, o DCWF, un catálogo de roles de trabajo específicos como analista de defensa de ciberseguridad, administrador de sistemas o analista de evaluación de vulnerabilidades. Cada puesto, militar, civil o de contratista, está codificado a un rol de trabajo, y cada rol de trabajo tiene sus propios requisitos de cualificación en un nivel de competencia Basic, Intermediate o Advanced.

El segundo gran cambio es la flexibilidad. Bajo la 8570 la certificación era prácticamente la única vía de entrada. Bajo la 8140 cada rol de trabajo puede cualificarse por una de tres rutas fundacionales: un título aceptado, un curso de formación aprobado o una certificación de personal. En la práctica, las certificaciones siguen siendo la más portátil de las tres, porque un certificado viaja contigo entre contratos y empleadores, mientras que la constancia de un curso muchas veces no.

El despliegue se hizo por fases entre los distintos elementos de la fuerza laboral, y la fecha límite final de cumplimiento para el personal militar y civil en los roles ciber centrales cayó en febrero de 2026. En otras palabras: el periodo de transición terminó. Si apuntas a este mundo ahora, la 8140 es simplemente la regla del juego.

Quién tiene que cumplir de verdad

El mandato cubre a toda persona que haga trabajo ciber para el DoD: miembros del servicio en uniforme, civiles del DoD y la enorme población de personal contratista que trabaja para las empresas de defensa. Las estimaciones ligadas al programa sitúan la fuerza laboral afectada en unas 225,000 posiciones. Por eso esto importa incluso si nunca has considerado un empleo de gobierno: los contratistas, desde los gigantes hasta los pequeños talleres de subcontratación, heredan todos el mismo requisito, y contratan en el mercado abierto constantemente.

Hay una consecuencia práctica que describimos en nuestra guía de empleos con Security+ sin experiencia: como un contratista no puede sentar legalmente a una persona sin cualificar en un rol codificado, las ofertas suelen decir "certificación obligatoria, experiencia deseable". Es uno de los pocos rincones de la industria donde el papel supera formalmente al currículum.

Las siete certificaciones de CompTIA que cuentan

CompTIA tiene actualmente siete certificaciones aprobadas bajo el DoDM 8140.03, repartidas entre unos 30 roles de trabajo. Dónde encaja cada una:

Certificación de CompTIAEncaje típico en 8140Hacia dónde apunta
A+BasicPuestos de soporte técnico y help desk
Network+BasicOperaciones de red y soporte de infraestructura
Security+Basic e Intermediate, unos 20 roles de trabajoDefensa ciber, respuesta a incidentes, administración de sistemas
CySA+IntermediateRoles de analista y defensa ciber
PenTest+IntermediateEvaluación de vulnerabilidades y pruebas de penetración
Cloud+Basic e IntermediateRoles de infraestructura en la nube
SecurityX (antes CASP+)AdvancedIngenieros y arquitectos sénior

Dos notas para leer esa tabla. Primera, la fuente autorizada es la matriz de cualificación publicada en el DoD Cyber Exchange en public.cyber.mil; los mapeos de roles de trabajo se actualizan, así que cualquiera que firme para un puesto concreto debería consultar la matriz vigente y no un blog, incluido el nuestro. Segunda, la tabla habla de dónde se acepta una certificación, no de dónde basta por sí sola. La cualificación también incluye requisitos en el puesto, que cubrimos más abajo.

Por qué Security+ es el caballo de batalla de la lista

El Security+ mapea a unos 20 roles de trabajo distintos, más que cualquier otra credencial individual de la lista, y cubre competencia Basic e Intermediate en la familia de ciberseguridad. Esa amplitud es toda la historia de su popularidad: un examen, aprobado una vez, te mantiene elegible para la porción más ancha de asientos codificados. Es la razón de que la certificación aparezca en tantas ofertas de empleo, y una parte grande de por qué la consideramos una inversión que vale la pena para cualquiera con ambiciones en el gobierno de EE. UU.

Si empiezas desde cero, la secuencia clásica es Network+ primero para los fundamentos y luego Security+ para la amplitud de la 8140. El examen en sí es de dificultad moderada, y lo desglosamos en nuestra guía del SY0-701: 90 preguntas, 90 minutos, puntuación de aprobado de 750 de 900, con preguntas basadas en desempeño que premian la práctica por encima del atracón de última hora.

Cómo funciona la cualificación en la práctica, paso a paso

Supón que quieres un rol codificado del DoD y planeas cualificar por la vía de la certificación. La secuencia es esta.

Encuentra el rol de trabajo. Cada oferta para un puesto codificado nombra su rol de trabajo DCWF o su código. Búscalo en la matriz de cualificación del DoD Cyber Exchange para ver qué certificaciones se aceptan en qué nivel de competencia.

Consigue la cualificación fundacional. Eso significa aprobar el examen aceptado. Para la mayoría de la gente que entra al campo es el Security+, y una ventana de preparación realista es de 6 a 10 semanas para alguien con algo de base en IT, como trazamos en nuestro artículo sobre el calendario de estudio. Presupuesta también el costo del examen: el voucher cuesta $439 en 2026, que no es poco, y el panorama completo de costos incluye la posibilidad de una repetición.

Completa la parte residencial. La cualificación 8140 no es solo papel. Cada rol lleva también un componente en el puesto de trabajo, que normalmente se demuestra dentro de un plazo fijado después de ocupar el asiento, bajo el programa de tu mando o de tu empleador.

Mantenla viva. El manual exige un mínimo de 20 horas al año de desarrollo profesional continuo. Convenientemente, la educación continua que haces para mantener vigente una certificación de CompTIA cuenta para ese requisito, así que los dos relojes pueden correr con las mismas actividades en lugar de duplicarte la carga.

Si estás fuera de la órbita de defensa de EE. UU.

Muchos de nuestros lectores no son estadounidenses y no planean tocar jamás un contrato del DoD. La historia de la 8140 te sigue importando de una forma indirecta: garantiza una demanda enorme y estable de las certificaciones de esa lista, lo que las mantiene actualizadas, reconocidas y valiosas en cualquier otro lugar. Pero el mandato en sí no te aplica, y nada en tu mercado laboral local exige esa sopa de letras. Juzga las certificaciones por su contenido y por tu propio mercado, no por una regulación de EE. UU.

Ponte a prueba: 3 preguntas rápidas

Una empresa almacena y procesa los datos de las tarjetas de pago de los clientes. ¿Qué marco regulatorio define directamente los requisitos de seguridad para el manejo de dichos datos?

La respuesta correcta es PCI DSS porque es el estándar de la industria que prescribe directamente controles para proteger los datos del titular de la tarjeta, por ejemplo cifrado, segmentación de red y control de acceso. HIPAA se relaciona con los datos de salud, SOX con la información financiera de las empresas públicas, y RGPD con los datos personales de los ciudadanos de la UE, por lo que ninguno de ellos se dirige específicamente a los datos de tarjetas.

Una organización forma un comité que se reúne regularmente para revisar y aprobar los cambios propuestos a los sistemas de TI antes de que se implementen en producción. ¿Cómo se llama tal órgano?

Un CAB (Change Advisory Board) es un órgano que evalúa, prioriza y aprueba las solicitudes de cambio como parte del proceso de gestión de cambios. Un comité directivo proporciona dirección estratégica, pero no aprueba cambios técnicos individuales.

¿Qué estándar es un protocolo abierto JSON/REST destinado al aprovisionamiento y desaprovisionamiento automatizado de cuentas de usuario entre una fuente de identidad y aplicaciones en la nube (SaaS)?

SCIM es un estándar abierto JSON/REST para sincronizar automáticamente el ciclo de vida de las cuentas (creación, actualización, eliminación) entre sistemas, típicamente hacia aplicaciones SaaS. SAML sirve para intercambiar aserciones de autenticación/SSO, RADIUS proporciona AAA para el acceso a la red, y Kerberos gestiona la autenticación mediante tickets.

Resultado: · Cientos más con explicaciones, gratis en la app: Descarga CertOwl en el App Store

Preguntas frecuentes

¿Sigue siendo válido el Security+ bajo DoD 8140?

Sí. El Security+ está aprobado bajo el DoDM 8140.03 y mapea a unos 20 roles de trabajo, más que cualquier otra certificación individual de la lista de CompTIA. La vieja etiqueta "IAT Level II" está retirada, pero el papel de la certificación creció, no se encogió.

¿Aplica la 8140 a los contratistas?

Sí. El personal contratista en roles ciber codificados debe estar cualificado igual que el personal militar y civil, y por eso las ofertas de los contratistas de defensa listan las certificaciones como requisitos duros.

¿Qué certificación de CompTIA debería sacar primero para un empleo del DoD?

Para la mayoría de la gente, el Security+. Cubre el conjunto más amplio de roles de trabajo en el nivel inicial. Si eres totalmente nuevo en IT, Network+ primero construye la base y luego Security+ abre los asientos codificados.

El track de Security+ de CertOwl es completamente gratis: lecciones diarias cortas, flashcards con repetición espaciada y preguntas de práctica originales construidas a partir de los objetivos del SY0-701, con simulacros completos cronometrados de 90 preguntas. Unos minutos concentrados al día, desde tu teléfono, incluso sin conexión.

Descarga CertOwl en el App Store

Descarga gratis · A+ y Network+ totalmente gratis
+ lecciones diarias, tarjetas y simulacros completos

Más guías de CompTIA