EnglishDeutschFrançaisEspañolPortuguês

Google Cloud · GCP-PCSE · Advanced

Professional Cloud Security Engineer — Preguntas de práctica y simulacro de examen

Practica con preguntas realistas de GCP-PCSE, alineadas con los objetivos del examen. Alex explica cada respuesta y tu Readiness Score te muestra qué estudiar después.

55Preguntas
120minLímite de tiempo

Verificado con Google Cloud · agosto de 2026Versión actual del examen

Sobre el examen

La certificación Professional Cloud Security Engineer valida la capacidad de diseñar e implementar cargas de trabajo e infraestructura seguras en Google Cloud. Abarca Identity and Access Management, jerarquía de recursos y definición de políticas, protección de datos mediante tecnologías de seguridad de Google, defensas de seguridad de red, monitoreo del entorno para detectar amenazas, automatización de la seguridad, protección de cargas de trabajo de IA, protección de la cadena de suministro de software y aplicación de controles regulatorios. Los candidatos deben contar con más de 3 años de experiencia en la industria, incluyendo más de 1 año diseñando y gestionando soluciones en Google Cloud.

Qué entra en el examen

Configurar el acceso es el bloque de mayor peso, con 25%: administración de Cloud Identity, gestión del ciclo de vida de las service accounts, políticas de autenticación (contraseñas, SAML, OAuth, verificación en dos pasos) y roles y condiciones de IAM ajustados al mínimo privilegio a lo largo de toda la jerarquía de recursos. Le sigue la protección de datos con 23%, que abarca Sensitive Data Protection, Secret Manager y la estrategia de claves de cifrado entre CMEK y Cloud EKM, con esos mismos controles alcanzando ahora la forma en que se entrenan los modelos de IA y cómo entregan sus predicciones. Asegurar las comunicaciones y proteger el perímetro se lleva 22%, con controles como Cloud NGFW y Cloud Armor, VPC Service Controls y el diseño de conectividad privada. Gestionar las operaciones de seguridad ocupa 19%, y dar soporte a los requisitos de cumplimiento, es decir, traducir las obligaciones regulatorias a controles de Google Cloud como Assured Workloads, cierra el temario con 11%.

Solo la configuración de acceso es la cuarta parte del examen, así que los huecos en Workforce y Workload Identity Federation, en las condiciones de IAM o en Privileged Access Manager te cuestan más preguntas de las que sugiere su porcentaje. Y cumplimiento, el dominio más chico, igual te exige conocer en concreto Assured Workloads y Access Transparency, no basta con una idea general de la responsabilidad compartida.

Temario oficial: GCP-PCSE

Configuring access~25%

Administer Cloud Identity and service accounts, set up SSO and two-step verification for authentication, scope IAM roles and conditions using least-privilege access rules, and structure the org's folder and project hierarchy those permissions flow through.

≈ 25 h
Securing communications and establishing boundary protection~22%

Design and configure perimeter security controls such as Cloud NGFW, Cloud Armor, and Identity-Aware Proxy, configure boundary segmentation using VPC networking and VPC Service Controls, and establish private connectivity between networks, data centers, and Google APIs.

≈ 22 h
Ensuring data protection~23%

Redact and shield sensitive fields with Sensitive Data Protection and Secret Manager, choose the right key-management approach across storage, transit, and compute, and extend those same controls to guard AI training and inference workloads.

≈ 23 h
Managing operations~19%

Automate infrastructure and application security through vulnerability scanning, Binary Authorization, and policy drift detection, and configure logging, monitoring, and detection using Cloud Audit Logs and Security Command Center.

≈ 19 h
Supporting compliance requirements~11%

Map compliance and regulatory obligations onto the shared-responsibility model, and configure controls like Assured Workloads and data regionalization so the environment actually meets them.

≈ 11 h

Formato del examen y tipos de pregunta

El examen plantea entre 50 y 60 preguntas de opción múltiple y de selección múltiple en una ventana de 120 minutos, repartidas entre los cinco dominios, con una proporción aproximada de 80% de respuesta única frente a 20% de selección múltiple.

Tipos de pregunta: GCP-PCSE

Opción múltiple80%

Elige la única respuesta correcta entre cuatro o cinco opciones — el formato de siempre del examen.

Respuesta múltiple20%

Hay más de una respuesta correcta y las necesitas todas; el enunciado te dice cuántas marcar.

Google Cloud confirma estos tipos de pregunta — no publica una distribución porcentual; las proporciones reflejan nuestro banco de preguntas alineado con el examen.

Prueba cinco preguntas de GCP-PCSE

Cinco preguntas directas de nuestro banco de Professional Cloud Security Engineer. Responde una — Alex te explica el porqué.

El examen y la app están en inglés — estas preguntas de muestra las hemos traducido.

Gestionar operaciones1 / 5

En Security Command Center, después de remediar un hallazgo de amenaza, ¿qué pasa con el estado del hallazgo?

AlexExplicación completa de Alex

Después de la remediación, los hallazgos de amenaza de SCC permanecen en ACTIVE hasta que tú los cambies manualmente a INACTIVE. A diferencia de los hallazgos de vulnerabilidad (que se resuelven solos cuando se corrige la configuración incorrecta), las amenazas son dinámicas y SCC no puede verificar que la remediación sea completa. La documentación indica: 'Security Command Center no establece automáticamente el estado del hallazgo en INACTIVE.' ¿Por qué no las otras opciones? 'RESOLVED' no es un estado válido de hallazgo en SCC. El paso automático a INACTIVE solo aplica a los hallazgos de vulnerabilidad o configuración incorrecta de Security Health Analytics. La eliminación automática después de 30 días es inventada — los hallazgos persisten indefinidamente. Ref: docs.cloud.google.com/security-command-center/docs/finding-states

Fuentecloud.google.com

Garantizar la protección de datos4 / 5

Confidential Computing en Google Cloud protege los datos en uso cifrándolos mientras se procesan. ¿Qué tecnología de hardware usan las Confidential VMs en procesadores AMD para lograrlo?

AlexExplicación completa de Alex

Las Confidential VMs en procesadores AMD usan AMD Secure Encrypted Virtualization (SEV), que cifra la memoria de la VM con claves propias de cada VM administradas por el AMD Secure Processor. Esto protege los datos frente al hipervisor y a otras VMs sin necesidad de cambiar las aplicaciones. ¿Por qué no las otras? Intel SGX ofrece protección basada en enclaves, pero es una tecnología distinta (se usa mediante Intel TDX en las Confidential VMs con CPUs Intel). ARM TrustZone es para dispositivos móviles o embebidos, no para VMs en la nube. El TPM ofrece arranque seguro y almacenamiento de claves, pero no cifra la memoria en uso. Ref: docs.cloud.google.com/confidential-computing/confidential-vm/docs/confidential-vm-overview

Fuentecloud.google.com

Proteger las comunicaciones y establecer la protección del perímetro5 / 5

Tu equipo necesita permitir que ciertos socios externos accedan a un dataset de BigQuery que está dentro de un perímetro de VPC Service Controls, manteniendo la protección del perímetro para todo el demás tráfico. ¿Qué deberías configurar?

AlexExplicación completa de Alex

Las reglas de ingress de VPC Service Controls ofrecen excepciones granulares a las restricciones del perímetro según la identidad, el origen y el servicio de destino. Para dar acceso a BigQuery a un socio externo dentro de un perímetro, configura una regla de ingress que especifique la identidad del socio y el servicio BigQuery. Así se mantiene la protección del perímetro y a la vez se habilita un acceso controlado para el socio. Por qué los distractores están mal: agregar el proyecto del socio dentro de tu perímetro elimina el aislamiento y otorga un acceso demasiado amplio. Google recomienda las reglas de ingress/egress en lugar de los puentes de perímetro, que son bidireccionales y menos granulares. Un nivel de acceso basado solo en el rango de IP carece de controles basados en identidad y no puede apuntar a servicios específicos. Ref: docs.cloud.google.com/vpc-service-controls/docs/secure-data-exchange, docs.cloud.google.com/vpc-service-controls/docs/ingress-egress-rules

Fuentecloud.google.com

309 preguntas, construidas como el examen

Cada dominio del examen GCP-PCSE tiene suficientes preguntas en el banco para practicarlo a fondo. El simulacro te plantea 55 preguntas seguidas, con el mismo cronómetro de 120 minutos que el día del examen.

Acta de verificación: GCP-PCSE

Cotejo del temario con Google Cloud4 de agosto de 2026

última verificación con la fuente oficial de Google Cloud

Cobertura del temario14 objetivos oficiales

repartidos en 5 dominios, según la guía oficial del examen

Tamaño del banco309 preguntas

= 5 simulacros completos de 55 preguntas — nunca la misma pregunta dos veces

Cobertura de dominioslos 5 dominios en su peso oficial

Configuring access 68 · Securing communications and establishing boundary protection 73 · Ensuring data protection 73 · Managing operations 63 · Supporting compliance requirements 32

Validación canónica309 de 309

cada una verificada con la documentación oficial de Google Cloud — respuesta, opciones y explicación, fuente citada

Metodología documentada abiertamente.Cómo se crean las preguntas →

Preparación para GCP-PCSE

Cuánto tiempo necesitas depende de la experiencia práctica que ya tienes. El resto lo define el proveedor: cómo se hace el examen, cuándo puedes repetirlo y cuánto dura la certificación.

El examen se rinde en línea mediante Pearson OnVUE o en un centro de pruebas Pearson VUE, y está disponible en inglés y japonés. La certificación tiene una vigencia de 2 años y se renueva presentando el examen otra vez.

Tu plan: GCP-PCSE

Preparación

Tiempo de estudio60–150 h

normalmente unas 60 h si ya trabajas con estas tecnologías, unas 150 h si empiezas de cero

NivelAvanzado
Conviene tener antesNo hay requisitos formales. Se recomienda tener más de 3 años de experiencia en la industria, incluyendo al menos 1 año diseñando y administrando soluciones con Google Cloud.

El día del examen y después

ModalidadSupervisado en línea (Pearson OnVUE) o supervisado presencialmente (centros de examen Pearson VUE)
Política de repetición14 días de espera tras el 1.er intento, 60 días tras el 2.º, 365 días para los siguientes
Vigencia2 años

Recertificación mediante examen dentro del periodo de renovación, que se abre 60 días antes de que venza tu certificación.

Las horas son nuestra propia estimación de planificación — Google Cloud no publica un tiempo de preparación para este examen. Un punto de partida para tu calendario, no una meta.

Errores comunes

La configuración de acceso es el dominio más grande, así que los vacíos en Workforce Identity Federation, Workload Identity Federation, seguridad de las service accounts, condiciones y políticas deny de IAM o Privileged Access Manager pesan proporcionalmente más que en otros exámenes. La seguridad de las cargas de trabajo de IA, o sea los controles específicos de Vertex AI, es una incorporación reciente que muchas guías de estudio todavía pasan por alto. El dominio de cumplimiento es el más pequeño, pero no el más blando: Assured Workloads, Access Transparency y el modelo de responsabilidad compartida aparecen como decisiones concretas de configuración, no como conceptos generales. La seguridad de red también creció más allá de lo básico del firewall y ahora entra en la inspección de capa 7 de Cloud NGFW, en Secure Web Proxy y en Private Service Connect.

Puntos de atención: GCP-PCSE

  1. 01IAM Hierarchy

    No entender cómo se heredan las políticas de IAM entre los niveles de organización, carpeta, proyecto y recurso

  2. 02VPC Service Controls

    No saber configurar perímetros de servicio para evitar la exfiltración de datos

  3. 03Encryption Options

    Confundir CMEK, CSEK y el cifrado predeterminado, y no saber cuándo conviene cada uno

  4. 04Security Command Center

    No tener claros los tiers de SCC, los findings y las capacidades de remediación automática

  5. 05Network Security

    Pasar por alto Cloud Armor, Cloud NAT, Private Google Access y la jerarquía de las firewall policies

Pass-IT te entrena justo en estos puntos débiles — adaptativo y espaciado →

Preguntas frecuentes

¿Cuáles son los errores más comunes en el examen Professional Cloud Security Engineer?

Los errores más comunes incluyen: IAM Hierarchy, VPC Service Controls, Encryption Options, Security Command Center, Network Security. Dedica tiempo de estudio a estas áreas para no perder puntos.

¿Cómo se distribuye el peso del examen Professional Cloud Security Engineer?

La configuración de accesos es la sección más grande con un 25%, seguida de la protección de datos con un 23% y de la seguridad de las comunicaciones y del perímetro de red con un 22%. La gestión de operaciones ocupa un 19% y el soporte de los requisitos de cumplimiento un 11%. Identidad y accesos es con diferencia el bloque más grande, y ahí es donde deberías empezar a prepararte.

¿Qué experiencia previa espera el examen Cloud Security Engineer?

Como recomendación, tres años o más de experiencia profesional, incluido al menos un año con Google Cloud. El catálogo calcula unas 100 horas. Tener experiencia en seguridad en otra nube acorta la parte conceptual, pero no el detalle de producto, que es donde se juega el examen.

¿Cuándo puedes renovar la certificación Cloud Security Engineer?

La ventana de renovación se abre 60 días antes de que caduque la certificación, y la recertificación se hace mediante examen. La validez es de dos años, así que la ventana es estrecha en relación con el ciclo. Si la dejas pasar, tienes que empezar de cero en lugar de renovar.

¿Qué pasa si suspendes el examen Cloud Security Engineer?

Tras el primer intento se aplica una espera de 14 días, 60 días tras el segundo y 365 días a partir de ahí. Los plazos son lo bastante largos como para que prepararte bien salga más barato que repetir.

Pass-IT es una herramienta de estudio independiente, no afiliada a Google Cloud ni respaldada por Google Cloud; Google Cloud y los nombres de los exámenes son marcas de sus respectivos propietarios.

Una certificación. Un solo pago.

Acceso completo a GCP-PCSE

Accede al banco completo de preguntas de esta certificación. Alex explica cada respuesta y tu Readiness Score te muestra qué estudiar después.

Comprar acceso a GCP-PCSE por $29.99Un solo pago. Acceso de por vida a esta certificación.
Comprueba gratis si estás listo20 preguntas. Sin tarjeta. Mira qué estudiar antes de comprar.

Llega al 80 % de preparación y aprueba — o te devolvemos el dinero.

Cómo funciona el score →