El dato no tiene vuelta atrás: en España hay casi cuatro ofertas de empleo en ciberseguridad por cada profesional disponible. Según el estudio sobre la industria de la ciberseguridad en España 2025, elaborado por el INCIBE y CONETIC, el sector emplea actualmente a 164.761 personas y se prevé que alcance los 282.157 empleos en 2029, con un crecimiento anual del 14,25%. El mercado existe, el dinero está ahí —6.351 millones de euros de facturación en 2024— y la demanda no para de crecer. El problema es que el sector lleva años sin encontrar a quien lo cubra.
La inteligencia artificial ha añadido otra capa de complejidad. No solo porque los propios sistemas de IA introducen nuevos vectores de vulnerabilidad, sino porque los atacantes también la usan: phishing generado automáticamente, deepfakes para fraude de CEO, código malicioso optimizado con modelos de lenguaje. El adversario se ha sofisticado. La pregunta es si la defensa está a la altura. Y la respuesta, hoy, es que no puede estarlo si no tiene con quién cubrir las vacantes.
El perfil que España busca y no encuentra
Si se revisa cualquier semana las ofertas de empleo en ciberseguridad en España, el patrón es casi invariable: ingeniería informática, telecomunicaciones, matemáticas. Tres a cinco años de experiencia. A veces, directamente, “imprescindible titulación técnica”. Es un modelo de selección diseñado para un mercado que ya no existe.
Durante décadas, la ciberseguridad fue una especialización dentro de la informática. Ese tiempo pasó. Hoy es una disciplina con identidad propia y subdisciplinas radicalmente distintas: análisis de amenazas, cumplimiento normativo, respuesta a incidentes, inteligencia de fuentes abiertas, gestión de riesgos. Muchas de ellas no requieren saber programar en C++. Requieren saber pensar: contextualizar, identificar patrones, comunicar el riesgo a quien toma decisiones.
El resultado de esta ortodoxia es predecible: las vacantes no se cubren, y los profesionales que podrían cubrirlas no llegan a presentarse porque el filtro de la oferta los descarta antes de que nadie lea su CV.
Lo que el modelo anglosajón entendió antes
En el Reino Unido y Estados Unidos esta conversación lleva años siendo diferente. El sector aprendió, por necesidad, que esperar al candidato técnico perfecto es un lujo que no puede permitirse. Y empezó a identificar las competencias que realmente necesita cada rol, buscándolas donde estuvieran, independientemente de la titulación de origen.
El resultado es una industria donde no es extraño encontrar analistas de inteligencia de amenazas con grado en Historia, especialistas en cumplimiento normativo formados en Derecho o consultores de gestión de riesgos cuya carrera empezó en Relaciones Internacionales. No llegaron a esos puestos a pesar de su formación: llegaron en parte gracias a ella. Un historiador sabe construir narrativas a partir de evidencias fragmentadas. Un politólogo entiende la motivación de los actores. Un internacionalista puede leer un informe de amenazas geopolíticas y traducirlo en implicaciones operativas.
Programas como el CyberFirst del NCSC británico, o las iniciativas de reskilling de IBM y Google, han demostrado que en doce a dieciocho meses se puede llevar a alguien con base analítica sólida —aunque no técnica— a un nivel de competencia real. No en todos los roles: no vas a convertir a un filósofo en pentester de kernel en un año. Pero sí en analista de SOC, especialista en cumplimiento con ENS o NIS2, investigador de OSINT o gestor de riesgos.
Lo que España necesita hacer
Algunas empresas han empezado a moverse. Telefónica, Indra o S2 Grupo tienen programas internos que permiten incorporar perfiles no convencionales. Es un avance real, pero insuficiente para un sector que necesita casi duplicar su fuerza laboral en cuatro años.
El cambio tiene que ocurrir en tres frentes: reescribir las ofertas de empleo para describir competencias reales en lugar de titulaciones; invertir en programas de formación con universidades y centros de FP que permitan a profesionales de otras disciplinas adquirir las competencias técnicas mínimas para roles específicos; y aceptar que un equipo diverso en formación y perspectiva es más resiliente que uno homogéneo. Los adversarios no atacan solo con código. Atacan con ingeniería social, desinformación y paciencia. Combatirlos requiere el mismo tipo de pluralidad.
El coste de no cambiar
Cada vacante sin cubrir no es un expediente de RRHH pendiente. Es una brecha de defensa activa: un incidente que nadie detectará a tiempo, una auditoría que nadie hará, un riesgo que nadie evaluará.
España tiene el cuarto mercado europeo de ciberseguridad y la ambición de seguir creciendo. Pero no puede permitirse seguir buscando al candidato perfecto en el perfil de siempre mientras las amenazas escalan y las vacantes se acumulan. El talento está ahí. Solo hay que cambiar dónde se mira.









