MagnoSec
Certificación CEH en 2026: qué es, cuánto cuesta y si merece la pena

MagnoSec Blog

Certificación CEH en 2026: qué es, cuánto cuesta y si merece la pena

Por Equipo MagnoSec5 min de lectura

Qué es el CEH y qué certifica realmente

El CEH, o Certified Ethical Hacker, es la certificación de ciberseguridad más conocida fuera del sector técnico. La emite EC-Council y se presenta como la credencial del "hacker ético": alguien capaz de pensar como un atacante para anticiparse. Esa popularidad es también su problema, porque mucha gente la compra esperando una prueba práctica de hacking y se encuentra con un examen tipo test. Antes de gastarte el dinero conviene entender qué certifica de verdad, en qué se diferencia del OSCP y para qué perfiles tiene sentido.

Cómo son los exámenes: CEH clásico, CEH Practical y CEH Master

Conviene separar dos cosas que suelen confundirse: el reconocimiento de mercado y la capacidad técnica demostrada. El CEH gana en lo primero —aparece en ofertas de empleo, filtros de selección y requisitos de organismos públicos— y pierde en lo segundo frente a una certificación práctica. Quien contrata una auditoría no debería elegir a un proveedor por el número de certificados, sino por la metodología y los informes, exactamente igual que con cualquier otra credencial.

Cuánto cuesta el CEH en 2026 y cada cuánto hay que renovarlo

Este artículo explica qué certifica el CEH, cómo son sus exámenes, cuánto cuesta, cada cuánto hay que renovarlo y en qué casos sale a cuenta frente a alternativas como el OSCP o el CRTO.

CEH frente a OSCP: para quién es cada uno

El CEH lo emite EC-Council y acredita conocimientos teóricos sobre metodología de ataque: reconocimiento, escaneo, enumeración, análisis de vulnerabilidades, explotación y las distintas familias de ataque por superficie. También cubre el lado normativo y ético de un ejercicio de intrusión, que es la parte que más lo diferencia de una certificación puramente ofensiva.

Para quién merece la pena el CEH y para quién no

Certifica criterio y vocabulario, no destreza manual. El examen principal es de opción múltiple, así que obtenerlo demuestra que conoces los conceptos y la metodología, no que hayas comprometido un sistema real contra el reloj. Eso, que para un perfil de gestión o de cumplimiento es aceptable, para quien va a ejecutar auditorías es una limitación importante, y la mayoría de equipos de seguridad lo sabe.

Hay dos exámenes diferentes y muchas veces se venden como si fueran lo mismo. El examen CEH clásico, en su forma acreditada por ANSI, es tipo test: en torno a 125 preguntas de opción múltiple en cuatro horas, con una nota de corte que varía según la versión del temario. Es el que da el título "CEH" a secas.

El CEH Practical es la prueba práctica: unas seis horas para resolver un rango de retos reales en un laboratorio, con una puntuación mínima en torno al 70%. Demuestra manos, pero no llega a la profundidad de un OSCP, que exige encadenar máquinas y entregar un informe profesional. Quien supera los dos obtiene la distinción CEH Master.

Para presentarse hay que cumplir el requisito de elegibilidad de EC-Council, que se cubre bien haciendo una formación acreditada o bien solicitando la elegibilidad por experiencia y aprobando el examen de acceso. No es un examen que se pueda comprar y hacer sin más: hay un trámite previo.

Las cifras publicadas varían y cambian a menudo, así que aquí van como orden de magnitud, no como precio cerrado. El vale del examen teórico se ha movido históricamente alrededor de los 1.100-1.200 dólares, y el del CEH Practical en una franja de 500-600 dólares. Los paquetes con formación obligatoria y laboratorios se van con frecuencia por encima de los 2.000-3.000 dólares, que es donde entra la mayoría de la gente.

A eso se suma la renovación. El CEH no se obtiene para siempre: exige renovar cada tres años, ya sea acumulando créditos de educación continua o pagando una cuota anual. Antes de comprar, verifica precios y condiciones directamente con EC-Council, porque son cambiantes.

La comparación es inevitable y la respuesta depende del objetivo. El CEH es fuerte donde el OSCP es débil: reconocimiento por parte de departamentos de recursos humanos y de organismos públicos, cobertura conceptual amplia y alineación con marcos como los requisitos de la administración. El OSCP es fuerte donde el CEH es débil: demuestra capacidad práctica de comprometer sistemas y documentarlo, y es la credencial que más valoran los equipos técnicos que contratan pentesting.

Si tu objetivo es pasar un filtro de selección o cumplir un requisito formal, el CEH cumple. Si tu objetivo es trabajar de pentester y que un equipo técnico confíe en tus manos, el OSCP rinde más. Y si ya eres un perfil ofensivo que quiere especializarse en evasión o en Active Directory avanzado, la ruta del CRTO tiene más retorno por hora invertida. Enlazamos las tres comparaciones por si quieres profundizar: OSCP, CRTO y formación ofensiva en general.

Merece la pena para quien necesita el título para un requisito concreto: un puesto que lo pide expresamente, la administración pública, un marco que lo contempla o un currículum que compite por filtros automáticos. También para perfiles que empiezan y quieren un mapa ordenado del temario antes de meterse en laboratorios duros.

No merece la pena como sustituto de la experiencia práctica. Un CEH no convierte a nadie en pentester, y presentarlo como tal ante un cliente técnico genera el efecto contrario al deseado. Tampoco sustituye a la evidencia de haber auditado sistemas reales: ante un cliente, lo que pesa es el informe entregado, no el certificado colgado en la pared.

Desde la perspectiva de quien contrata una auditoría, el CEH de un proveedor dice bastante poco: acredita que conoce la teoría, no que vaya a encontrar los fallos que importan en tu sistema. Lo que discrimina de verdad es la metodología declarada, el proceso de control de calidad de los informes, la cobertura real del alcance —red interna, aplicaciones, cloud, Active Directory, código— y referencias de proyectos comparables.

En MagnoSec trabajamos con auditores certificados, pero lo que ponemos delante del cliente no es el certificado: es la metodología, el informe y la trazabilidad del ejercicio. Si quieres ver qué incluye un servicio real y cómo se cierra un alcance, está en contratar un pentesting. Y si estás eligiendo qué certificación estudiar, empieza por la guía de certificaciones de ciberseguridad.

Temas tratados

certificacion ceh · que es ceh · certificado ceh · certified ethical hacker · ec-council · ceh practical · ceh vs oscp · certificacion ciberseguridad

Preguntas frecuentes

¿Qué es la certificación CEH?

El Certified Ethical Hacker es una certificación de ciberseguridad que emite EC-Council. Acredita conocimientos teóricos de metodología de ataque —reconocimiento, escaneo, enumeración, explotación— y el marco ético y normativo de un ejercicio de intrusión. Su examen principal es de opción múltiple, con una variante práctica llamada CEH Practical.

¿Cuánto cuesta la certificación CEH?

Como orden de magnitud, el vale del examen teórico se ha movido en torno a 1.100-1.200 dólares y el del CEH Practical en 500-600 dólares. Los paquetes con formación y laboratorios suelen superar los 2.000-3.000 dólares. Los precios cambian con frecuencia, conviene verificarlos con EC-Council antes de comprar.

¿El CEH es un examen práctico o tipo test?

Depende del examen. El CEH clásico acreditado por ANSI es tipo test, con unas 125 preguntas de opción múltiple en cuatro horas. El CEH Practical es una prueba de laboratorio de unas seis horas con retos reales. Quien supera ambos obtiene la distinción CEH Master.

¿Merece más la pena el CEH o el OSCP?

Si necesitas un título reconocido por filtros de selección o por un requisito formal, el CEH cumple. Si vas a trabajar de pentester y quieres demostrar capacidad práctica de comprometer sistemas y documentarlo, el OSCP rinde más ante equipos técnicos. Para especialización ofensiva avanzada, el CRTO es la alternativa habitual.

¿Cada cuánto hay que renovar el CEH?

Cada tres años. EC-Council exige renovarlo mediante créditos de educación continua o el pago de una cuota anual. No es una certificación que se obtenga una vez para siempre.

Servicios de auditoría

Pentesting Web y Hacking Ético

Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.

Pentesting Móvil y Auditoría de Apps

Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.

Red Team y Simulación de Ataques Reales

Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.

Auditoría de Infraestructura

Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.

Auditoría de Active Directory

Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.

Auditoría WiFi para Empresas

Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.

Auditoría de Código Fuente

Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.

Auditoría de Seguridad para MVP y Startups

Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?