EnglishDeutschFrançaisEspañolPortuguês

CompTIA CySA+ vs Security+: ¿cuál haces primero?

CySA+ o Security+: CySA+ es el paso siguiente a Security+, no un sustituto. Puedes saltarte Security+, pero CompTIA recomienda que no lo hagas.

Haz primero Security+ y después CySA+. Ese orden lo publica CompTIA misma. CySA+ certifica otro trabajo: el del analista que, en un centro de operaciones de seguridad, lee lo que informan las defensas y decide qué pasa a continuación.

Si lo que te preguntas es si puedes saltarte Security+ e ir directo a CySA+, la respuesta es que sí, y casi nunca es la decisión correcta. CompTIA dice casi exactamente eso.

¿Puedes hacer CySA+ sin Security+?

Sí. Ninguno de los dos exámenes tiene requisitos previos. CompTIA publica recomendaciones, nunca requisitos: Security+ (SY0-701) recomienda Network+ y dos años en un puesto de seguridad o de administración de sistemas, y CySA+ (CS0-004) recomienda unos cuatro años en un puesto de analista de SOC o de analista de vulnerabilidades. Nadie comprueba ninguna de esas dos cifras cuando reservas plaza.

La respuesta de CompTIA misma a la pregunta de saltárselo:

Puedes presentarte a CompTIA CySA+ sin haber obtenido antes Security+, pero en general no se recomienda salvo que ya tengas una experiencia considerable en ciberseguridad. Necesitas saber cómo funciona una red (CompTIA Network+) y cómo protegerla (CompTIA Security+) antes de poder analizarla (CompTIA CySA+).

La progresión que publica va Network+, luego Security+, luego CySA+ y luego las especializaciones avanzadas de ciberseguridad. La ruta de certificación completa de CompTIA recoge dónde encaja el resto del catálogo.

Quienes deberían saltárselo son los que describe CompTIA: gente que ya tiene una experiencia considerable en ciberseguridad. Si llevas años haciendo el triaje de alertas y lanzando escaneos de vulnerabilidades, Security+ va a dedicar el 28% de su examen a las operaciones de seguridad que ya haces a diario. CySA+ evalúa el trabajo en sí. Reserva CySA+ y sigue adelante.

Sáltate Security+ sin esa experiencia y el hueco te lo encuentras dentro del examen de CySA+ y no dentro del de Security+. CySA+ da por supuesto que ya entiendes los controles que te piden monitorizar. Si todavía estás sopesando Network+ frente a Security+ como punto de partida, CySA+ está a dos decisiones de distancia.

¿Cuál es la diferencia entre CySA+ y Security+?

La línea la traza CompTIA misma: «Security+ valida que los candidatos entienden los conceptos de ciberseguridad. CySA+ valida que los candidatos pueden aplicar activamente esos conceptos en entornos operativos».

Los pesos de los dominios muestran la misma división. Security+ se reparte en cinco dominios: conceptos generales de seguridad un 12%, amenazas, vulnerabilidades y mitigaciones un 22%, arquitectura de seguridad un 18%, operaciones de seguridad un 28% y gestión y supervisión del programa de seguridad un 20%. Amplio a propósito.

CySA+ V4 tiene cuatro dominios, y todos pertenecen al mismo trabajo: operaciones de seguridad un 34%, gestión de vulnerabilidades un 26%, respuesta y gestión de incidentes un 24% e informes y comunicación un 16%. Ese último 16% cubre dos clases de informe: los hallazgos de vulnerabilidades y los cuadros de mando para quienes financian las correcciones, y los informes de incidente para quienes no estaban en la sala. Las dos cosas son buena parte de aquello por lo que se le paga a un analista de SOC.

V4 añadió además un objetivo sobre inteligencia artificial en las operaciones de seguridad, que CompTIA formula como «casos de uso, riesgos y consideraciones de gobernanza». Si estudiaste material de CySA+ antes de junio de 2026, esa parte es nueva para ti.

Las dos certificaciones están aprobadas bajo la Directiva 8140 del DoD, lo que importa si apuntas a trabajo de defensa o federal. Para Security+, CompTIA lista roles de trabajo como analista de defensa cibernética, encargado de respuesta a incidentes y analista de vulnerabilidades. CompTIA asocia CySA+ a diez roles de trabajo del 8140.03 en su página de alineación con el marco, entre ellos analista de defensa cibernética, encargado de respuesta a incidentes de defensa cibernética y analista de todas las fuentes. La página del examen V4 indica la aprobación de forma explícita.

¿Es CySA+ más difícil que Security+?

CompTIA clasifica Security+ como certificación de fundamentos y CySA+ como intermedia, así que esa pregunta la responde ella misma. Los dos exámenes se aprueban con 750 en una escala de 100 a 900, pero el mismo número no es el mismo listón: CompTIA fija cada nota de corte en la competencia mínima para el trabajo que certifica ese examen. Donde notas la diferencia es en el cronómetro. Security+ te da un máximo de 90 preguntas en 90 minutos. CySA+ te da un máximo de 85 preguntas en 165 minutos, cerca de dos minutos por pregunta frente al minuto que permite Security+. Esa proporción es nuestra aritmética, no una cifra de CompTIA.

Los dos mezclan opción múltiple con preguntas basadas en rendimiento. CompTIA no publica cuántas PBQ lleva ninguno de los dos exámenes, así que cualquier número concreto que leas por ahí es una suposición. Pass-IT escribe sus preguntas de práctica para los dos exámenes a partir de los objetivos publicados. El tiempo extra es la señal publicada más clara de lo que te pide CySA+. Leer la salida de un escaneo o un fragmento de log y deducir qué significa cuesta más tiempo que reconocer una definición.

Ese 750 es una puntuación escalada y no una proporción de respuestas correctas. Las preguntas de opción múltiple y las basadas en rendimiento no pesan lo mismo, y CompTIA nunca ha publicado cómo la puntuación bruta se convierte en la escalada. Un aprobado te dice que superaste el listón, no cuántas preguntas acertaste.

¿CySA+ te renueva Security+?

Sí, y CompTIA publica la regla de forma explícita. Las dos credenciales duran tres años y se renuevan a través del programa de formación continua. Si tienes más de una certificación de CompTIA, cumples los requisitos de renovación solo de la de nivel más alto; las de debajo se renuevan automáticamente. La tabla de renovación de CompTIA indica que CySA+ renueva por completo Security+, Network+ y A+, es decir tanto Core 1 como Core 2.

Aprueba CySA+ mientras tu Security+ sigue activa y Security+ se renueva con ese aprobado. CompTIA retira además la cuota de formación continua de la inferior. Esa exención depende de las palabras «renueva por completo»: cuando una certificación superior de CompTIA cubre la inferior solo en parte, la cuota la sigues pagando. Renovar por unidades en cambio pide 50 CEU para Security+ y 60 para CySA+ por ciclo de tres años, y tener las dos significa que solo subes actividad contra CySA+. La cuota de formación continua que publica CompTIA se paga por ciclo en cada una, así que es una sola cuota en lugar de dos.

CS0-004 o CS0-003: ¿qué versión reservas?

CySA+ pasó a V4, código de examen CS0-004, el 23 de junio de 2026. La versión anterior, CS0-003, todavía se puede reservar. Se retira en inglés el 22 de diciembre de 2026, y en japonés, portugués y español el 23 de marzo de 2027.

Reserva CS0-004 si empiezas ahora. Las dos versiones llevan 85 preguntas en 165 minutos y se aprueban con 750, así que el examen antiguo no te compra ninguna ventaja de formato. Estudia los objetivos de V3 a finales de 2026 y seguirás teniendo por delante lo que añade V4, empezando por el objetivo de IA. Reserva CS0-003 solo si estás casi al final del material de V3 y puedes presentarte antes de esa fecha límite del 22 de diciembre, o si lo necesitas en un idioma que no sea el inglés. V4 salió en inglés, con el francés, el japonés, el español y el portugués anunciados como próximos.

V3 nombraba Network+ y Security+ de forma explícita en la experiencia recomendada. V4 los quitó y lista solo los cuatro años de trabajo como analista. El consejo sobre el orden se quedó en la página, movido al FAQ. Ahí CompTIA responde a la pregunta de saltárselo con más franqueza que en su blog: sí, puedes, aunque sigue recomendando Security+ para la base.

Security+ tiene su propio reloj. CompTIA indica que la retirada de SY0-701 llega «normalmente tres años después del lanzamiento (2026 como estimación)» y no da fecha. Los objetivos preliminares de su sucesor ya son públicos y lo llaman SY0-801 (Security+ V8), sin fecha de lanzamiento anunciada. No es motivo para correr, pero mira la página del examen antes de comprar material. Si V8 sale mientras estudias, los objetivos se te mueven bajo los pies.

CySA+ y Security+ uno al lado del otro

Security+ (SY0-701) CySA+ (CS0-004)
Nivel De fundamentos Analista intermedio
Preguntas (máximo) 90 85
Duración 90 minutos 165 minutos
Puntuación para aprobar 750 (escala 100–900) 750 (escala 100–900)
Tipos de pregunta Opción múltiple y PBQ Opción múltiple y PBQ
Dominios 5 4
Experiencia recomendada Network+ y 2 años en un puesto de seguridad o de administración de sistemas Unos 4 años como analista de SOC o de vulnerabilidades
Enfoque Conceptos amplios de seguridad Operaciones de seguridad y analítica
CEU para renovar 50 60
Cuota de formación continua por ciclo La fija CompTIA La fija CompTIA
Validez 3 años (programa de formación continua) 3 años (programa de formación continua)
Idiomas Inglés, japonés, portugués, español, tailandés Inglés, con francés, japonés, español y portugués en camino

Después de CySA+, el itinerario de CompTIA sigue hacia las especializaciones avanzadas, con SecurityX (CAS-005) en el extremo experto. Para la mayoría de la gente SecurityX queda a cerca de una década de experiencia de distancia, y la comparación de SecurityX explica por qué.

Security+ demuestra que entiendes de seguridad. CySA+ demuestra que puedes trabajar en ella. Ese hueco es un puesto de trabajo, y el cronómetro del examen es donde lo notas.

¿Listo para empezar a practicar?

7 días de prueba gratis, cancela cuando quieras.

Download on the App Store