
MagnoSec Blog
Certificación OSCP en 2026: qué es, cuánto cuesta y si merece la pena
Qué es exactamente la certificación OSCP y qué certifica
La certificación OSCP es, desde hace más de una década, la credencial práctica de referencia en seguridad ofensiva. No es la más completa ni la más avanzada del mercado, pero sí la que más veces aparece en las ofertas de empleo de pentester y la que la mayoría de clientes reconoce cuando pide garantías sobre quién va a auditar su infraestructura. Si trabajas en ciberseguridad ofensiva, o si contratas servicios de pentesting, entender qué certifica realmente el OSCP evita dos errores caros: pagar por una credencial equivocada, y creer que una credencial equivale a experiencia.
Cómo funciona el examen OSCP: 23 horas, tres máquinas y un set de Active Directory
El OSCP se obtiene superando el examen del curso PEN-200 de OffSec (antes Offensive Security). El formato es íntegramente práctico: no hay preguntas tipo test ni teoría. El examinado recibe un conjunto de máquinas objetivo y dispone de 23 horas y 45 minutos para comprometerlas, con una ventana posterior de 24 horas para entregar un informe profesional de pentest. La prueba es a libro abierto —se permite consultar apuntes y documentación online— pero prohíbe explícitamente el uso de asistentes de IA y chatbots. Un sistema comprometido que no se documente correctamente en el informe puntúa cero: la parte de redacción no es un trámite, es parte del examen.
Puntuación del OSCP: 100 puntos sobre la mesa y 70 para aprobar
La puntuación se reparte sobre 100 puntos con un mínimo de 70 para aprobar. El bloque principal es un conjunto de Active Directory que vale 40 puntos y exige encadenar el compromiso desde una estación de trabajo hasta el controlador de dominio, pasando por usuario de dominio y escalada hasta administrador. A eso se suman tres máquinas independientes de unos 20 puntos cada una, que suelen dividirse entre acceso inicial y escalada de privilegios. El uso de Metasploit está limitado a una sola máquina y no puede emplearse para pivoting. Existen varias combinaciones válidas para llegar a los 70 puntos, por ejemplo completar el set de AD y tres máquinas, o bien obtener una puntuación parcial de AD combinada con máquinas resueltas por completo.
Cuánto cuesta el OSCP en 2026 y por qué el precio publicado engaña
En cuanto al coste, conviene mirarlo con honestidad porque las cifras publicadas varían. El paquete de entrada —curso PEN-200, 90 días de laboratorio y un intento de examen— se ha movido históricamente en la franja de los 1.650 a 1.750 dólares. La suscripción anual Learn One, con un año de laboratorio y dos intentos, ronda los 2.700 dólares, y las extensiones de laboratorio y los vales de repetición se facturan aparte. La cuenta realista, una vez contabilizados los reintentos, se sitúa más cerca de los 2.000 a 3.000 dólares para una parte importante de los candidatos. La tasa de aprobado en el primer intento se estima en torno al 30-40%, así que presupuestar un solo intento es optimismo, no planificación. Conviene verificar precios y condiciones directamente con OffSec antes de comprar: cambian con frecuencia.
Para quién merece la pena el OSCP y para quién no
¿Merece la pena? Depende del punto de partida. Para alguien que quiere entrar como pentester junior y demostrar que sabe comprometer sistemas reales bajo presión y documentarlo con criterio, el OSCP sigue siendo la credencial con mejor relación entre reconocimiento de mercado y coste. Para un perfil que ya trabaja en Red Team y busca especializarse en evasión de defensas o en explotación de Active Directory a nivel avanzado, hay rutas más específicas —el CRTO de Zero-Point Security es el ejemplo más habitual— donde el retorno por hora invertida es mayor. Y para quien aspira a roles de gestión, gobierno o cumplimiento, el OSCP es una inversión mal dirigida: certifica manos, no marco normativo. Un detalle que mucha gente descubre tarde: la versión actual, OSCP+, exige renovación cada tres años, así que la certificación dejó de ser algo que se obtiene una vez para siempre.
Qué miran de verdad las empresas cuando contratan a un pentester
Desde la perspectiva de quien contrata, el OSCP responde a una pregunta muy concreta: ¿esta persona ha demostrado ser capaz de comprometer sistemas y reportarlo? No responde a otras, y esas suelen importar más. Una certificación no dice nada sobre si el profesional entiende el contexto de negocio del cliente, si sabe priorizar hallazgos por impacto real, si va a respetar el alcance acordado o si va a producir un informe que la dirección técnica pueda usar para decidir inversiones. En auditorías reales, el valor no está en comprometer una máquina, sino en traducir ese compromiso a riesgo para el negocio y a un plan de remediación que el equipo del cliente pueda ejecutar sin depender del auditor.
Cómo evaluar a quién audita tu red, más allá del certificado
Por eso, cuando un proveedor de pentesting presenta un equipo, el OSCP es un buen punto de partida y un mal criterio final. Lo que discrimina de verdad es la metodología de trabajo declarada, la existencia de un proceso de control de calidad sobre los informes, la capacidad demostrable de cubrir el alcance completo —red interna, aplicaciones, cloud, Active Directory, código fuente— y referencias de proyectos comparables. En MagnoSec trabajamos con auditores certificados, pero lo que ponemos en valor delante del cliente no es el certificado: es la metodología, el informe y la trazabilidad del ejercicio. La certificación acredita el punto de partida del profesional; la auditoría entregada es lo que el cliente realmente compra.
Alternativas al OSCP: CRTO, PNPT y eJPT, cuál elegir según tu perfil
Si tu objetivo no es entrar como pentester sino especializarte, hay alternativas que rinden más según el perfil, y el panorama completo está en la guía de certificaciones de ciberseguridad. El CRTO (Zero-Point Security) ronda las 400 libras más IVA y se centra en operaciones de red team con Cobalt Strike: para un pentester con experiencia que quiere dar el salto a red team, es el mejor retorno por euro invertido, y lo desarrollamos en detalle en la guía del CRTO. El PNPT (TCM Security) cuesta alrededor de 400 dólares y evalúa un pentest completo con informe y debriefing en directo, útil si tu trabajo depende de entregar informes defendibles. El eJPT (INE) baja de los 300 dólares y funciona como primera credencial para perfiles junior sin experiencia previa. Y el OSEP (OffSec) es la escalera natural después del OSCP para explotación avanzada y evasión de EDR. Ninguna sustituye al OSCP como señal estándar de mercado: lo complementan. La pregunta correcta no es qué certificado es mejor en abstracto, sino qué certificado te falta para el trabajo que quieres hacer en los próximos dos años. Si es pentesting generalista, OSCP. Si es red team, CRTO. Si es reporting y trato con cliente, PNPT. Si es evasión avanzada, OSEP.
Temas tratados
certificacion oscp · que es oscp · certificado oscp · oscp precio · cuanto cuesta el oscp · oscp examen · curso oscp · pen-200 · offsec · alternativas al oscp · oscp vs crto · pentesting certificacion
Preguntas frecuentes
¿Qué es la certificación OSCP?
Es la certificación práctica de seguridad ofensiva que otorga OffSec al superar el examen del curso PEN-200. Consiste en un examen íntegramente práctico de 23 horas y 45 minutos en el que hay que comprometer tres máquinas independientes y un conjunto de Active Directory, y después entregar un informe profesional en las 24 horas siguientes. Se aprueba con 70 puntos sobre 100.
¿Cuánto cuesta la certificación OSCP?
El paquete de entrada (curso PEN-200, 90 días de laboratorio y un intento de examen) se ha situado históricamente entre 1.650 y 1.750 dólares, y la suscripción anual Learn One con dos intentos alrededor de 2.700 dólares. Contando reintentos, el coste real se acerca más a 2.000-3.000 dólares, dado que la tasa de aprobado en el primer intento ronda el 30-40%. Los precios cambian, conviene verificarlos con OffSec.
¿Cuánto dura el examen OSCP?
23 horas y 45 minutos de prueba práctica, más una ventana separada de 24 horas para redactar y entregar el informe de pentest. Las máquinas comprometidas que no se documenten correctamente puntúan cero.
¿Merece la pena la certificación OSCP en 2026?
Para un pentester junior que quiere demostrar capacidad práctica y mejorar su empleabilidad, sigue siendo la certificación con mejor reconocimiento de mercado. Para un perfil de Red Team ya experimentado que busca especialización avanzada, alternativas como el CRTO ofrecen más retorno. Y para roles de gestión o cumplimiento, el OSCP certifica manos, no marco normativo.
¿Se puede usar inteligencia artificial o ChatGPT durante el examen OSCP?
No. El examen es a libro abierto y permite consultar apuntes y documentación en línea, pero prohíbe expresamente el uso de asistentes de IA y chatbots. Además, el uso de Metasploit está limitado a una sola máquina y no puede emplearse para pivoting.
Servicios relacionados
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
MagnoSec
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
MagnoSec
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
Servicios de auditoría
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
agosto 2026
Certificación CRTO: La Guía Definitiva de la Certificación de Red Team Más Valorada de Europa [2026]
septiembre 2026
Cómo formarse en ciberseguridad ofensiva: cursos, certificaciones y ruta
agosto 2026
¿Cuánto Cuesta un Pentesting en España? Precios Reales y Factores que Determinan el Presupuesto [2026]
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma