Ilustración de un estudiante cargando una pila de libros junto al título del artículo sobre certificaciones de pentesting
Comparativa de certificaciones de pentesting: lo que cuesta cada una y cuánto dura.

Certificaciones de Pentesting: Precio Real, Caducidad y Cuál Elegir

Elegir una certificación de pentesting se reduce a tres números: lo que cuesta el examen, lo que cuesta llegar hasta él y cuántos años dura el papel antes de caducar.

Ninguno de los tres es fácil de encontrar. Varios emisores no publican el precio del examen suelto y solo lo enseñan dentro de la cuenta o metido en un paquete con curso.

Las fechas de caducidad también cambiaron en los últimos dos años, y buena parte de lo que se lee en español sigue sin recogerlo. El caso más repetido es la OSCP: se sigue afirmando que es vitalicia sin matices, y desde noviembre de 2024 eso depende de cuál de las dos tengas.

Aquí están las certificaciones ofensivas que importan hoy, con el dato que publica cada emisor y la fecha en que lo consultamos. Si lo que buscas es el abanico entero, incluidas las defensivas y las de gestión, ese es el terreno del panorama completo de certificaciones de ciberseguridad. No vendemos ninguna de estas ni preparamos para ninguna.

Los precios son los que publica cada emisor y cambian según el país y los impuestos. El número de la web casi nunca es el que acaba saliendo de tu tarjeta.

Ruta de las certificaciones de pentesting por nivel, con las que caducan y las que no
Los tres niveles y qué certificación caduca en cada uno.

Comparativa de certificaciones de pentesting: precio y caducidad

CertificaciónEmisorPrecio publicado¿Caduca?Examen
eJPTINE SecuritySolo con voucher o suscripciónSí, 3 añosPráctico
CompTIA PenTest+ (PT0-003)CompTIANo publicado en su fichaSí, 3 añosHasta 90 preguntas, 165 min, 750/900
HTB CWESHack The BoxVoucher incluido en el plan anualSin dato publicadoPráctico + informe
PNPTTCM Security499 USDNo caduca5 días + 2 de informe + defensa en directo
BSCPPortSwiggerSolo visible dentro de la cuentaSí, 5 años4 h, dos aplicaciones, supervisado
CPTSHack The BoxVoucher incluido en el plan anualSin dato publicadoPráctico + informe
eCPPTINE SecuritySolo con voucher o suscripciónSí, 3 añosPráctico con informe
CEHEC-CouncilNo publica el examen sueltoSí, con créditos CPE125 preguntas, 4 h
CEH MasterEC-CouncilNo publica el examen sueltoSí, con créditos CPECEH + práctico de 6 h, 20 retos
GPENGIAC999 USDSí, 4 añosSupervisado, incluye CyberLive
GWAPTGIAC999 USDSí, 4 añosSupervisado
GCIHGIAC999 USDSí, 4 añosSupervisado
GEVAGIAC999 USDSí, 4 añosSupervisado
GMOBGIAC999 USDSí, 4 añosSupervisado
OSCP+OffSecDesde 1.749 USDSí, 3 años + 145 USD al año24 h + 24 h de informe
OSCP clásicoOffSecYa no se emiteNo caduca—
OSWE, OSEP, OSEDOffSecDesde 1.749 USDNo caducanPráctico + informe
OSCE3OffSecNo tiene examen propioNo caducaDesignación por tener OSWE + OSEP + OSED
CPENTEC-CouncilDesde 1.999 USD con cursoSí, 3 años + 80 USD al año24 h o dos sesiones de 12 h + informe
LPT (Master)EC-CouncilMismo examen que CPENTSí, 3 años + 80 USD al año90 % o más en el examen de CPENT
CRTPAltered Security249 / 379 / 499 USD según labSí, 3 años24 h + informe
CRTEAltered Security299 / 499 / 699 USD según labSí, 3 años48 h + informe
CRTOZero-Point Security365 GBPSin dato publicadoPráctico

Datos consultados en la web de cada emisor el 10 de septiembre de 2026.

Qué certificaciones de pentesting no caducan

No caducan: PNPT, OSCP clásico, OSWP, OSWA, OSWE, OSEP, OSED, OSEE, OSDA, KLCP y OSCE3. La lista es de OffSec para las suyas y de TCM Security para la PNPT.

Son pocas, y el resto tiene reloj. Una certificación que caduca no es un pago único: cada emisor lleva su propio reloj y su propia factura de renovación, con plazos que van de tres a cinco años, y algunos cobran además una cuota cada año.

Sí caducan: todas las de GIAC a los cuatro años, las de INE Security a los tres, las de Altered Security a los tres, CompTIA PenTest+ a los tres, BSCP a los cinco, y las de EC-Council a los tres años con créditos y cuota anual.

El cambio está en OffSec. Desde noviembre de 2024 el examen otorga OSCP+, que caduca a los tres años y arrastra una cuota anual de mantenimiento de 145 USD.

La OSCP a secas, la que se emitía antes, no caduca ni paga cuota. Su propia documentación lo dice con todas las letras: “The following certifications do not expire and do not require annual maintenance: OSCP, OSAI, OSWP, OSWA, OSWE, OSEP, OSED, OSEE, OSDA, KLCP, OSCE3”.

O sea que hay gente con OSCP vitalicia y gente que sacó el mismo examen después y paga cuota. No es el mismo papel.

El caso de EC-Council es el más caro de leer con calma: sus certificaciones caducan y además cobran cada año. Su política de educación continua fija un ciclo de tres años con 120 créditos y una cuota anual de 80 USD.

La ficha de CPENT añade que el periodo impreso en el certificado “shall be extended annually, subject to payment of the CE fees”.

Para una certificación cuyo camino de formación arranca en 1.999 USD, esa cuota que vuelve cada año cambia bastante la cuenta a cinco años vista.

Lo que costó de verdad una OSCP

Uno de nosotros la presentó en 2025. Estos son sus números, no los de un folleto.

Pagó unos 2.100 USD en total con impuestos: el paquete Learn One con el curso, un año de laboratorios y dos intentos, más un extra por una extensión corta de labs porque se le acabó el tiempo.

Esperaba un examen práctico duro pero justo, del tipo “si estudias los labs y enumeras bien, pasas”. Lo que se encontró fue otra cosa: más desgaste mental que dificultad técnica pura.

Se quedó trabado varias horas en el Active Directory por un detalle tonto de enumeración. Las 24 horas pesan mucho más de lo que parecen sobre el papel, y el informe le comió casi doce horas más.

Aprobó con 80 puntos, en el segundo intento. Su resumen: el precio duele, y sin los laboratorios de Proving Grounds y la práctica que se hace por cuenta propia en entornos donde se puede atacar legalmente no habría llegado.

Esa práctica extra por cuenta propia no aparece en ningún precio publicado.

Certificaciones para empezar en pentesting

eJPT

La eJPT de INE Security está pensada para quien tiene bases de redes y sistemas pero todavía no ha trabajado en ofensiva. No pide requisitos formales para inscribirse, que no es lo mismo que decir que se aprueba sin prepararla.

Es práctica y su ficha aclara algo que conviene saber antes de comprar: caduca a los tres años. Los vouchers normales, además, expiran a los 180 días de comprarlos, con un reintento gratis dentro de los 14 días.

El precio del examen suelto no está publicado. Se compra dentro de una suscripción o como paquete con preparación.

CompTIA PenTest+

La versión vigente es la V3, con código PT0-003, lanzada en diciembre de 2024. La anterior se retiró en junio de 2025, así que el código PT0-002 ya no corresponde a ningún examen vigente.

Su ficha oficial da el formato completo: hasta 90 preguntas entre opción múltiple y ejercicios prácticos, 165 minutos, y aprobado en 750 sobre una escala de 100 a 900. Vale tres años.

Es la más “de examen” de todas las de esta lista, y por eso suele funcionar mejor en procesos de selección corporativos que como prueba de habilidad real.

HTB CWES

La antigua CBBH de Hack The Box pasó a llamarse CWES (Certified Web Exploitation Specialist) en octubre de 2025. El nombre CBBH ya no se emite.

Es práctica y termina en informe. Para presentarse hay que completar el path correspondiente al 100 % y tener un voucher de examen.

Nivel intermedio: PNPT, BSCP, CPTS y las de EC-Council

PNPT

La PNPT de TCM Security es el caso donde el precio de lista y el coste real coinciden.

499 USD, y dentro van más de 45 horas de formación con doce meses de acceso, un intento y un reintento gratis. Y no caduca: su web lo dice sin matices desde abril de 2023.

El examen dura siete días en total: cinco de pentest, dos para escribir el informe profesional y una defensa en directo de quince minutos delante de los evaluadores. Sin banderas que capturar y sin preguntas de opción múltiple.

Esa defensa oral es lo que la separa del resto. Es lo más parecido que hay a explicarle un hallazgo a un cliente.

BSCP

En la de PortSwigger la formación no cuesta nada.

La Web Security Academy abre sin pagar, con sus laboratorios funcionando. Entramos, elegimos el primer laboratorio de inyección SQL y lo resolvimos con un payload de manual sobre el parámetro category de la URL.

Ese laboratorio es un entorno vulnerable a propósito, montado y alojado por PortSwigger para practicar. Lo que sigue funciona ahí y solo ahí: lanzarlo contra una aplicación que no es tuya y sin permiso escrito es un delito, no una práctica.

/filter?category=' OR 1=1--

La aplicación arma una consulta de este tipo:

SELECT * FROM products WHERE category = 'Gifts' AND released = 1

Al inyectar ' OR 1=1-- queda así:

SELECT * FROM products WHERE category = '' OR 1=1--' AND released = 1

El -- comenta el resto de la consulta y OR 1=1 siempre se cumple, así que devuelve todos los productos, incluidos los ocultos que tienen released = 0. Eso dispara la condición de éxito del laboratorio.

Laboratorio gratuito de PortSwigger resuelto durante la prueba de las certificaciones de pentesting
El laboratorio de inyección SQL de la Academy de PortSwigger, resuelto sin pagar nada.

Nada de esto costó un centavo. Es el único emisor de toda la lista donde el material oficial de preparación y sus laboratorios son gratuitos de principio a fin.

El examen es otra historia. Dura cuatro horas, son dos aplicaciones con vulnerabilidades repartidas en tres etapas, es supervisado, y exige una suscripción activa a Burp Suite Professional: su documentación avisa de que sin ella “it will not be possible for you to complete the exam”.

El precio del intento solo aparece dentro de la cuenta. Vale cinco años.

CPTS

La CPTS de Hack The Box es práctica, con informe, y exige completar antes el path de Penetration Tester al 100 %.

Aquí hay que mirar el precio con lupa. Los vouchers de examen solo vienen incluidos con las suscripciones anuales de HTB Academy, no con las mensuales.

Según su anuncio de precios, a partir del 12 de octubre de 2026 el plan Silver anual cuesta 550 USD al año con dos vouchers incluidos, y el Gold anual 1.400 USD al año.

Los “210 dólares” que circulan por ahí como precio del CPTS no aparecen en ninguna página suya.

eCPPT

El escalón siguiente de INE Security, práctico y con informe. Está pensada para gente con dos años o más de experiencia ofensiva, aunque tampoco exige requisitos formales. Si dudas entre esta y la de OffSec, el enfrentamiento directo lo tenemos en la comparativa entre OSCP y eCPPT.

Igual que la eJPT, caduca a los tres años. Su ficha en INE Security lo dice sin rodeos: “All passing score credentials will be valid for three years from the date they were awarded”. Requiere suscripción Premium y voucher.

CEH y CEH Master

La CEH de EC-Council es la más conocida fuera del gremio y la que más aparece en ofertas de empleo, sobre todo en administración pública y grandes empresas. El temario, el examen y lo que cuesta prepararla están en nuestra ficha completa de la CEH.

El examen de conocimiento son 125 preguntas de opción múltiple en 4 horas, con corte entre el 60 % y el 85 % según el formulario. El práctico, opcional, son 6 horas y 20 retos.

CEH Master es sacar los dos. No es una certificación con examen propio ni tiene nada que ver con LPT (Master).

El precio del examen suelto no está publicado: la web solo enseña los paquetes de formación, que arrancan en 1.699 USD.

La familia GIAC: las cinco certificaciones y su precio

GIAC es el emisor con el precio más simple de la lista: 999 USD por intento para casi todas sus certificaciones, sin paquetes ni letra pequeña.

La renovación cuesta 499 USD, y su política de recertificación exige juntar 36 créditos en cuatro años para mantenerla activa. Si renuevas otra dentro de los dos años siguientes a haber pagado una renovación completa, la segunda baja a 249 USD.

Los exámenes son supervisados y se presentan en centros Pearson VUE. No hay formación obligatoria para ninguna: se puede ir directo al examen, aunque el camino habitual pasa por los cursos del Instituto SANS, y ahí es donde la cuenta se dispara.

GPEN

Evalúa el proceso completo de una prueba de penetración, con énfasis en las tres etapas del ataque: reconocimiento, explotación y escalada. Incluye ataques de contraseña e inyección en aplicaciones web, y usa CyberLive, el formato de preguntas con máquina real en vez de solo texto.

Es la generalista de las cinco y la que más sentido tiene si vienes del lado defensivo.

GWAPT

La especializada en aplicaciones web: falsificación de peticiones entre sitios, inyecciones del lado del cliente y ataques contra la autenticación. Cubre tanto el ataque como las técnicas de prueba asociadas.

GCIH

Mezcla respuesta a incidentes con fundamentos ofensivos. Pide entender cómo funcionan los ataques de denegación de servicio y los ataques contra el cliente, y a la vez cómo contenerlos.

Es la más útil para quien trabaja en un equipo de seguridad que también responde, no solo audita.

GEVA

Evaluación de vulnerabilidades a escala de empresa: identificar, priorizar y gestionar el hallazgo dentro de una organización grande, no solo encontrarlo.

Conviene no confundirla con GAWN, que es la de redes inalámbricas. Circulan descripciones que le cuelgan a GEVA el temario de bluetooth y RFID, y no es lo suyo.

GMOB

Seguridad de móviles, tabletas y sus aplicaciones. Cubre cómo se desbloquean y rootean los dispositivos en distintos sistemas operativos, y cómo proteger los datos de un equipo robado o infectado.

Nivel avanzado y certificaciones de red team

OSCP+

La OSCP+ de OffSec sigue siendo la referencia del gremio. Examen práctico de 24 horas más otras 24 para el informe. Preparar el examen es un tema aparte, y lo tratamos entero en la guía completa de la OSCP.

Los paquetes que publica en su página de precios son el Course + Cert Bundle por 1.749 USD, con 90 días de laboratorio y un intento, y Learn One por 2.749 USD al año, con 365 días y dos intentos.

A eso se le suman los 145 USD anuales de mantenimiento, porque el papel que se emite hoy caduca a los tres años. Lo que realmente se acaba pagando suele estar por encima del precio de lista.

OSWE, OSEP, OSED y OSCE3

Las tres especializaciones de OffSec: explotación web avanzada, evasión y pentesting avanzado, y desarrollo de exploits. Todas prácticas, con informe, y ninguna caduca.

OSCE3 no es un examen. Es la designación que se obtiene teniendo las tres a la vez. No se paga aparte ni se presenta nada extra, y también es vitalicia.

CPENT y LPT (Master)

Aquí está la confusión más extendida del tema, y la ficha de EC-Council la resuelve sola: son el mismo examen.

Se presenta en 24 horas seguidas o en dos sesiones de 12, con un informe que hay que entregar en los siete días siguientes. Si sacas hasta el 89 %, obtienes CPENT. Si sacas 90 % o más, obtienes LPT (Master).

El ciclo es de tres años con 120 créditos, y encima hay una cuota anual de 80 USD para que el certificado siga vigente.

CRTP y CRTE

CRTP y CRTE, de Altered Security, son la puerta de entrada al Active Directory ofensivo, y su precio incluye lo que hace falta para presentarse.

CRTP: el laboratorio cuesta 249, 379 o 499 USD según compres 30, 60 o 90 días, y el intento de examen va incluido, igual que el acceso de por vida al material. El examen dura 24 horas. Caduca a los tres años, pero el examen de renovación es gratis si lo presentas antes de que expire.

CRTE es el escalón siguiente: laboratorio de 299, 499 o 699 USD, examen de 48 horas, mismos tres años y misma renovación gratuita. Los intentos adicionales cuestan 99 USD en las dos.

CRTO

CRTO, de Zero-Point Security, es la referencia para operaciones de equipo rojo con Cobalt Strike. Cuesta 365 GBP, con un intento de examen gratis incluido cuyo voucher no expira. El tiempo de laboratorio se compra aparte.

No publica caducidad. La empresa fue adquirida por Fortra en abril de 2026 y sigue operando con normalidad.

El precio del examen no es el coste real

GIAC publica 999 USD por intento. Lo que no dice esa cifra es que casi nadie va directo al examen: el camino habitual pasa por un curso del Instituto SANS, y ahí el número se va a cinco cifras.

OffSec vende paquetes, no exámenes. No puedes comprar solo el intento de OSCP+ a precio de examen. Y encima de los 1.749 USD del paquete más barato hay 145 al año para mantener el papel vivo.

Hack The Box te vende una suscripción. El voucher de examen viene dentro del plan anual, así que el CPTS se paga con el año entero de Academy.

PortSwigger cobra el examen y regala la escuela, pero exige Burp Suite Professional activo para presentarte. Esa licencia es el coste escondido del precio que circula para la BSCP, y que ellos tampoco publican.

Y cuatro emisores no publican el precio del examen suelto en ninguna página pública: PortSwigger, Hack The Box, EC-Council e INE Security. Solo aparece dentro de la cuenta o hablando con un asesor. Cualquier cifra que veas por ahí para esos cuatro es de segunda mano.

Contra todo eso, la PNPT y las de Altered Security destacan por lo mismo: el número que ves es el número que pagas, y traen la formación dentro.

Comparación entre el precio publicado y el coste real de cuatro certificaciones de pentesting
Lo que anuncia el emisor y lo que se acaba pagando.

Emisores que cambiaron de nombre, y uno que ya no existe

En español se siguen citando marcas que llevan años sin usarse. Si te encuentras alguna de estas, el material que la menciona está desactualizado.

eLearnSecurity es INE Security. La absorbió INE en 2019 y el cambio de nombre se hizo en septiembre de 2023. La eJPT, la eCPPT y la eWPT se siguen emitiendo, pero bajo el nombre nuevo.

CBBH es CWES. Hack The Box la rebautizó como Certified Web Exploitation Specialist y anunció la transición en su sección de novedades.

CRTO es de Fortra. Zero-Point Security fue adquirida en abril de 2026, según la nota de prensa de Fortra. La certificación sigue igual.

IACRB ya no existe. El Information Assurance Certification Review Board emitía CPT, CEPT, CCPT, CMWAPT y CRTOP.

Hoy su dominio iacertification.org devuelve una redirección 302 hacia una página genérica de Infosec Institute, y ahí no aparecen esas certificaciones como producto propio: lo que se vende son bootcamps de formación. Lo comprobamos el 10 de septiembre de 2026.

Si alguien te ofrece prepararte para una CPT o una CEPT del IACRB, pregunta quién emite el papel antes de pagar.

Preguntas frecuentes

¿Qué certificación de pentesting hacer primero?

Si vienes de cero en ofensiva, la eJPT o la CompTIA PenTest+. La primera es práctica y la segunda es de examen, así que la elección depende de si buscas aprender o buscas pasar un filtro de recursos humanos. El cuándo, en cambio, es otra pregunta: la resuelve la ruta para empezar en ciberseguridad.
Si ya te defiendes y quieres una sola que valga por dos, la PNPT: 499 USD con formación incluida, no caduca, y su examen termina defendiendo el informe en directo.

¿Cuánto cuesta la certificación OSCP?

El paquete más barato que publica OffSec son 1.749 USD, con 90 días de laboratorio y un intento. A eso se suman 145 USD al año de mantenimiento.
En la práctica sale bastante más caro: uno de nosotros pagó unos 2.100 USD con impuestos y una extensión de laboratorio, y aun así necesitó práctica adicional por su cuenta.

¿Cuánto cuesta la certificación CEH?

EC-Council no publica el precio del examen suelto. Sus paquetes de formación arrancan en 1.699 USD en modalidad a demanda y suben desde ahí.

¿Hay certificaciones de pentesting con laboratorio gratuito?

Una: la Web Security Academy de PortSwigger, la preparación de la BSCP. Todo el material y todos los laboratorios son gratis. Lo que se paga es el examen y la licencia de Burp Suite Professional que exige.
Hack The Box tiene contenido gratuito, pero los recorridos que preparan sus certificaciones no lo son.

¿Cuál es la diferencia entre CEH, CEH Master y LPT (Master)?

CEH es el examen de opción múltiple. CEH Master es haber aprobado además el práctico de 6 horas. LPT (Master) no tiene nada que ver con las dos anteriores: es sacar 90 % o más en el examen de CPENT.

¿Qué certificaciones de pentesting no caducan?

Las de OffSec anteriores a noviembre de 2024, la PNPT y la designación OSCE3. Todo lo demás de esta lista caduca; el desglose por emisor está en la tabla.

Mi Carro Close (×)

Tu carrito está vacío
Ver tienda