¿Falta talento en el ecosistema de la Ciberseguridad?
La respuesta es sí, pero en este reportaje vamos a analizarlo de la mano de varios expertos.
En entrevista a Daniel Largacha (Security Operation Center Director en Mapfre).
1. ¿Cómo afecta la Directiva NIS2 y el Esquema Nacional de Seguridad (ENS) a las organizaciones en términos de requisitos de ciberseguridad y, por ende, a la demanda de profesionales especializados en el campo?
En El Mundo de la ciberseguridad es difícil generalizar, hay una realidad de la ciberseguridad en grandes empresas y hay una ciberseguridad en empresas que no son tan grandes, y eso tiene mucho que ver con el nivel de madurez que tienen estas empresas. Ello quiere decir que probablemente en el caso de empresas que a lo mejor no tienen un alto nivel de madurez y sean de menor tamaño tendrá un impacto mucho más significativo porque les va a obligar a adquirir un nivel de ciberseguridad mayor que el que tienen ahora, y probablemente con con una capacidad de reacción menor.
El sector de la ciberseguridad está muy enfocado a grandes empresas y no está tan enfocado en pequeñas empresas. Y cuando hablo de sector de la de ciberseguridad en su más amplio espectro, hablamos de productos, hablamos de servicios y hablamos de profesionales. No existe un estrato del sector de la ciberseguridad tan adaptado a empresas. Que no sean tan grandes o incluso a empresas más de estilo PYME, y eso va a producir todavía una mayor necesidad de profesionales de ciberseguridad en. ¿Los próximos años?
2. ¿Existe una brecha entre el talento disponible y el necesario en el ámbito de la ciberseguridad? ¿Cómo espera que evolucione esta situación en los próximos años? ¿Hay diferencias en la situación según países? ¿Hay algo de particular en el caso español?
Desde luego que la ciberseguridad es una de las 3 disciplinas en las que existe esta brecha. Si hablamos de los 3 en los que ahora mismo están en mayor demanda, podríamos hablar de inteligencia artificial, de data y de ciberseguridad. Siendo el caso de la ciberseguridad un aspecto más transversal ya que tiene un impacto directo en el uso de las tecnologías de información en todo ese espectro.
Cualquier riesgo que le afecte a las tecnologías de información le afecta a la empresa, hasta el punto de que probablemente sin tecnologías de información, los modelos operativos que tenemos implementados en las empresas no puedan funcionar sin esas tecnologías de información.
De hecho, en el Work Economic Forum, es uno de los 10 principales riesgos que se mencionan, y que pueden tener efecto directo en la sociedad
Desde el 2015, que yo tenga conocimiento, es algo completamente estructural en las empresas y por ende en los Estados, y en las ciudades de hoy en día.
Ahora mismo las empresas estamos inmersas, desde hace años, en un proceso de digitalización aún mayor llevando a que probablemente la demanda de profesionales de ciberseguridad se incremente en los próximos años en más de un 40%, según en el Work Economic Forum ya existe un déficit de 3.000.000 de profesionales a nivel global.
En el caso de España estamos observando que se está buscando dónde ubicar centros de excelencia o hubs de funcionamiento, los datos del INCIBE habla de que hay más de 150, situándonos en 4ª posición con respecto al resto de países europeos
3. ¿Está el personal de ciberseguridad adecuadamente formado actualmente? ¿Están las empresas concienciadas con sus necesidades de personal en este campo?
Te diría que que sí y no. Hay que entender que el ciclo de maduración de un profesional de ciberseguridad es un poco más largo que en otras disciplinas de tecnologías de información porque ha evolucionado, evoluciona y seguirá evolucionando mucho. Por ello nos coloca en una posición en la que el profesional de ciberseguridad, con mayor razón, tiene que estar formándose continuamente encima. Hay que asumir que todos los profesionales que trabajamos en esto vamos a tener que estar continuamente formándonos y a una velocidad probablemente cada vez mayor.
En cuanto a formación interna, nosotros tenemos un plan formativo para acompañar a los profesionales de ciberseguridad para ese proceso formativo, pero no siempre es así y debería serlo
4. ¿Tiene su organización necesidades de talento pendientes de cubrir para las áreas de ciberseguridad? ¿Qué medidas están tomando su organización para abordar esta carencia (si es que hay alguna carencia)?
A ver desde el punto de vista de captación ahora mismo no tenemos. Pero hay un problema muy grande, somos capaces de atraer el talento, pero como no hay suficientes profesionales que salen al, mercado hay que buscar en los ya existentes en otras empresas. Lo cual hace que en esa empresa se genere un hueco, y eso derive en un efecto negativo porque produce un inflacionismo en los salarios y una merma de las de las de las habilidades y de la experiencia
5. ¿Cuál es su opinión sobre el papel de la formación reglada y las certificaciones en el sector de la ciberseguridad, especialmente en el contexto de la demanda actual de talento especializado?
Yo soy un gran defensor de este tipo de formaciones. Son formaciones muy específicas y normalmente con temáticas que están de alta demanda, como por ejemplo la inteligencia artificial. Es decir, a lo mejor un curso de especialización inteligencia artificial de 30 a 40 horas, puede ser suficiente para darte las herramientas necesarias para que tú te puedas introducir en este mundo y puedas adquirir determinadas habilidades con el que tú luego puedas seguir.
Además, este tipo de iniciativas están impartidas por profesionales que se dedican a ello, y pueden no solo hablar de los aspectos teóricos y académicos de las formaciones, sino además compartir experiencias y casos reales del ámbito empresarial a los que profesionales que ya están en el mundo laboral se tengan que enfrentar.
6. ¿Cómo valora la colaboración entre instituciones académicas como la Universidad Complutense de Madrid (UCM) e ISMS Forum en la oferta de programas formativos en ciberseguridad y protección de datos?
La colaboración en el ámbito académico de una Universidad del prestigio, como la Complutense, y organizaciones como el ISMS solo puede traer cosas positivas.
Es una integración de conocimientos que puede ser muy beneficiosa para aquellas personas que buscan aprender de una materia tan amplia como es la ciberseguridad, y además buscar un enfoque que luego le permita aterrizar conceptos que pueden llegar a ser un poco conceptuales y abstractos al mundo real, gracias a profesores que están trabajando en el día a día con ello, y sus experiencias reales.
7. ¿Cómo afecta la modalidad de enseñanza 100% online de los programas formativos en ciberseguridad a la calidad y accesibilidad de la formación ofrecida?
El hecho de que se pueda optar por esta formación es algo bastante positivo para todas aquellas personas que no están en grandes ciudades como Madrid.

Daniel Largacha
Security Operation Center Director en Mapfre
Por su parte, Pedro López Sáez Profesor Titular en Universidad Complutense de Madrid, y Director de la Cátedra Extraordinaria UCM-ISMS Forum en Ciberseguridad y Protección de Datos. Nos aporta los siguientes datos:
La Directiva (UE) 2022/2555, conocida como Directiva NIS2, afecta a una amplia gama de organizaciones y sectores, tanto del ámbito público como del privado, que son considerados como entidades esenciales e importantes en términos de ciberseguridad porque desempeñan un papel fundamental en la infraestructura y el funcionamiento de la sociedad. Entre otros, se consideran sectores críticos lo de energía, transporte, servicios financieros, salud, suministro de agua o servicios digitales. Estas entidades deben cumplir con las medidas y requisitos establecidos en la Directiva para garantizar la protección de sus sistemas de redes e información y prevenir posibles incidentes cibernéticos. En general, la Directiva NIS2 afecta a:
El Perfil de Cumplimiento Específico (PCE-NIS2) del Centro Criptológico Nacional (CCN) para organizaciones en el ámbito de la Directiva NIS2, plantea las siguientes responsabilidades para las organizaciones:
La mayor exigencia impuesta por la Directiva NIS2 tiene como objetivo garantizar un elevado nivel común de ciberseguridad en toda la Unión. Para lograr este objetivo, destaca la importancia de que los consejos de administración estén involucrados en la ciberseguridad y que se aseguren de que se establezcan marcos nacionales de seguridad de los sistemas de redes e información, se definan estrategias nacionales de seguridad, se establezcan capacidades nacionales y se apliquen medidas reguladoras. Así, se apunta la necesidad de que los consejos de administración evalúen los riesgos y amenazas cibernéticas, y tomen medidas en respuesta a incidentes de ciberseguridad. Se avanza, de este modo, hacia un marco de buen gobierno de la ciberseguridad, gestión del riesgo cibernético y cumplimiento normativo, conocido internacionalmente como GRC (Governance, Risk, and Compliance).
El contexto actual supone un cambio de paradigma equiparable al que supuso el RGPD (Reglamento General de Protección de Datos) hace unos años, en este caso con un mayor énfasis en la preparación y resiliencia cibernética de las organizaciones, que requiere una transformación acorde de las plantillas. La Directiva NIS2 y el ENS afectan de manera significativa a las necesidades de personal especializado de las organizaciones, haciendo necesario contar con expertos en ciberseguridad que tengan las habilidades técnicas y conocimientos específicos para garantizar la protección de los sistemas de redes e información y poder cumplir con los requisitos legales establecidos. En particular, se requieren especialistas para la:
Aunque los dos primeros de los puntos anteriores ya eran una necesidad anteriormente, ahora se ven reforzados por el marco regulatorio, que además impulsa de manera extraordinaria los dos últimos, llevándolos hasta el máximo nivel en cuanto a la toma de decisiones dentro de las organizaciones.
Además de la presión regulatoria, el Informe de Riesgos Globales 2023 del Foro Económico Mundial, señala que el cibercrimen generalizado y la inseguridad cibernética son uno de los 10 principales riesgos globales tanto a corto como a largo largo plazo, y que actualmente ya existe una escasez global de 3 millones de profesionales de ciberseguridad. Y esta escasez de talento está previsto que se agrave en los próximos años. Según el informe del Foro Económico Mundial «The Future of Jobs 2023», el cifrado y la ciberseguridad y una de las tres tecnologías que mayor impacto tendrán en la creación de empleo durante los próximos cinco años. En particular, este informe estima que se necesitarán un 43% de puestos adicionales en el área de ciberseguridad en el periodo 2023-2027. El Foro Económico Mundial no es la única fuente que señala la enorme y creciente brecha de talento necesario y disponible en esta área.
El 67% de los encuestados por el ISC2 Cybersecurity Workforce Study de 2023 indican que su organización tiene escasez de personal de ciberseguridad, mientras que el 75% considera que el panorama de amenazas actual es el más desafiante de los últimos cinco años, y solo el 52% cree que su organización tiene las herramientas y el personal necesarios para responder a los incidentes cibernéticos de los próximos dos o tres años. Este interesante informe cifra el talento disponible en la actualidad en unos 5,5 millones de profesionales a nivel mundial, concentrados especialmente en Norteamérica (1,5 millones), Europa (1,31 millones) y Latinoamérica (1,29 millones). En Europa, España es el cuarto país con mayor número de personas especializadas en ciberseguridad (182.000), sólo por detrás de Alemania (156.000), Reino Unido (367.000) y Francia (217.000). Por otra parte, este estudio cifra la brecha de talento global en 4 millones de profesionales, habiéndose incrementado casi un 13% en un año. Las mayores necesidades están en Norteamérica (522.000), Latinoamérica y Europa (348.000 puestos por cubrir en estas zonas). En concreto, entre los países hispanoablantes, destacan por sus necesidades de incorporación México (110.000) y España (74.000).
Según el informe «Análisis y Diagnóstico del Talento de Ciberseguridad en España», publicado en 2022 por INCIBE ofrece algunas conclusiones interesantes sobre la situación:
El contexto señalado anteriormente es el que motivó que la Universidad Complutense de Madrid (UCM) e ISMS Forum iniciasen hace unos años su colaboración para ofrecer el Máster de Formación Permanente en Protección de Datos y Seguridad de la Información, y los diplomas de Experto en Seguridad de la Información y Experto en Protección de Datos. Las personas que cursan con éxito estos programas formativos reciben un título propio emitido por la UCM, y además, cuentan con la formación necesaria para presentarse a los exámenes de certificaciones profesionales de ISMS Forum como la CCSP (Certified CyberSecurity Professional), CDPP (Certified Data Privacy Professional) y CPCC (Certified Professional Cyber Compliance).
Aunque los títulos propios de la UCM no permiten el acceso a estudios como el doctorado ni cuentan con un reconocimiento en todos los países del Espacio Europeo de Educación Superior, tienen varias ventajas importantes respecto a los Títulos Oficiales. En un título propio los programas pueden actualizarse con mayor flexibilidad, adaptándose a las necesidades del mercado laboral, sin tener que someterse a un proceso de modificación e inclusión en el RUCT (Registro de Universidades, Centros y Títulos), que puede tardar varios cursos hasta completarse en el caso de los Títulos Oficiales. En los títulos propios el claustro puede incluir a profesionales y expertos en ejercicio que no sean profesores universitarios, lo que permite acercar al alumnado a la práctica laboral y la realidad empresarial.
El objetivo del Máster de Formación Permanente en Protección de Datos y Seguridad de la Información, y los diplomas de Experto en Seguridad de la Información y Experto en Protección de Datos son ofrecer una formación eminentemente práctica y aplicada, que permita a una persona formarse en estos campos con una orientación profesionalizante y no meramente académica. Esto exige cuidar la calidad desde una cuádruple vertiente: programa, claustro, alumnado y flexibilidad. Los temarios han sido elaborados siguiendo los esquemas de certificación demandados por las empresas y la mayoría del profesorado ostenta puestos de alta responsabilidad en las áreas de privacidad y ciberseguridad. La amplitud del temario y la experiencia profesional del claustro de los títulos desarrollados en colaboración por la UCM e ISMS Forum son la principal garantía de una formación de la máxima calidad. Además, se ha limitado el número de admisiones a un máximo de 30 personas para poder brindar un trato personalizado y contar con los mejores perfiles, y los títulos se imparten en modalidad 100% online, por lo que pueden compatibilizarse con la actividad laboral y la residencia fuera de España.

Pedro López Sáez
Profesor Titular en Universidad Complutense de Madrid, y Director de la Cátedra Extraordinaria UCM-ISMS Forum en Ciberseguridad y Protección de Datos
Rincón del CISO
28 Julio 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas