El Certified Ethical Hacker, CEH, lo emite EC-Council desde 2003 y es probablemente la certificación de hacking ético con más peso en ofertas de empleo en España, sobre todo en administración pública y en consultoras grandes que necesitan justificar ante un cliente o una auditoría que su equipo tiene una certificación reconocida. La versión vigente es la CEH v13, que EC-Council lanzó el 23 de septiembre de 2024 y que comercializa bajo el nombre CEH AI por la incorporación de módulos de inteligencia artificial en las cinco fases del hacking ético.
Acredita conocimiento teórico amplio de metodologías de ataque: reconocimiento, escaneo, explotación, mantenimiento de acceso y borrado de huellas, repartido en nueve dominios que van del footprinting a la criptografía. No acredita, por sí sola, capacidad de explotar nada: el examen estándar es de opción múltiple y se puede aprobar sin haber tocado una terminal. Quien quiera demostrar la parte práctica tiene que pagar y aprobar por separado el CEH Practical, y solo entonces obtiene la etiqueta CEH Master.
Eso explica la fama dividida del CEH entre los profesionales. Un pentester con experiencia real suele considerarlo un examen de memorización, con mucho vocabulario de marketing de EC-Council y poca exigencia técnica frente a un OSCP. Al mismo tiempo aparece con frecuencia en pliegos de contratación pública y en requisitos de RRHH para puestos de auditoría, SOC o consultoría, donde lo que se pide es un certificado reconocido en un listado, no la certificación más difícil del mercado. Si buscas trabajo en ese segundo perfil, pagarlo tiene sentido. Si buscas demostrar que sabes explotar sistemas, hay alternativas mejores, y este texto explica cuáles.
CEH v13 de un vistazo
| Dato | Valor |
|---|---|
| Emisor | EC-Council (International Council of E-Commerce Consultants) |
| Programa y código de examen | CEH v13, comercializado como CEH AI. Código 312-50, entregado por ECC EXAM o Pearson VUE |
| Formato y duración | 125 preguntas de opción múltiple en 4 horas. El CEH Practical, opcional, son 20 retos en laboratorio real en 6 horas |
| Nota de corte | Variable entre el 60% y el 85%, según el banco de preguntas que te toque (se explica más abajo) |
| Idiomas | Inglés. Pearson VUE también lo ofrece en chino y japonés en algunos centros |
| Requisitos | Curso oficial de EC-Council, o 2 años de experiencia demostrable en seguridad más solicitud de elegibilidad |
| Vigencia | 3 años desde la aprobación |
| Renovación | 120 créditos ECE en 3 años más 80 USD al año de cuota de mantenimiento (240 USD por ciclo) |
| Precio del examen de conocimiento | 1.199 USD en Pearson VUE, o 950 USD en modalidad remota RPS |
| Precio del CEH Practical | 550 USD, opcional |
Datos y precios comprobados el 1 de agosto de 2026 en la tienda oficial de EC-Council y en Pearson VUE. Son precios en dólares: el emisor no publica una tarifa en euros para España, y el pago se hace en USD.
Qué ha cambiado en el CEH desde 2024
EC-Council presentó CEH v13 el 23 de septiembre de 2024 como el primer programa de hacking ético que integra inteligencia artificial en las cinco fases de un ataque: reconocimiento, escaneo, explotación, mantenimiento del acceso y borrado de huellas. En la práctica el cambio se nota en el curso oficial, con módulos nuevos sobre uso ofensivo y defensivo de IA y más de 220 laboratorios, y en el material de estudio. No cambia la mecánica del examen: las 125 preguntas, la nota de corte variable y los 120 créditos ECE de renovación son los mismos que en versiones anteriores.
EC-Council usa «CEH v13» y «CEH AI» de forma intercambiable en su propia web, así que si ves una oferta de trabajo o un temario que pide «CEH» a secas, sin número de versión, hoy en día se refiere a esta.
Lo que no ha cambiado es la reputación del examen entre quien ya trabaja en ofensiva: la incorporación de IA afecta al temario, no a la naturaleza de la prueba, que sigue siendo de opción múltiple salvo que pagues aparte el Practical.
El examen por dentro: dominios, formato y corrección
El examen de conocimiento reparte sus 125 preguntas en nueve dominios, con los pesos que EC-Council publica en su blueprint oficial vigente:
| Dominio | Peso | Preguntas aprox. |
|---|---|---|
| Introducción a la seguridad de la información y el hacking ético | 6% | 7 |
| Técnicas de reconocimiento (footprinting, escaneo, enumeración) | 17% | 21 |
| Fases de hacking de sistemas y técnicas de ataque (vulnerabilidades, malware) | 15% | 19 |
| Hacking de red y perímetro (sniffing, ingeniería social, DoS, secuestro de sesión, evasión de IDS y firewall) | 24% | 30 |
| Hacking de aplicaciones web (servidores, apps, inyección SQL) | 14% | 18 |
| Hacking de redes inalámbricas | 5% | 6 |
| Hacking de móviles, IoT y OT | 10% | 12 |
| Computación en la nube | 5% | 6 |
| Criptografía | 5% | 6 |
Los porcentajes suman 101% en el propio documento de EC-Council, por redondeo, no por error de transcripción. El dominio con más peso, con diferencia, es el de red y perímetro: casi una de cada cuatro preguntas toca sniffing, ingeniería social, denegación de servicio, secuestro de sesión o evasión de IDS y firewalls. Reconocimiento es el segundo bloque más grande.
La nota de corte es donde más gente se confunde, y merece una explicación aparte. EC-Council no fija un número de aciertos igual para todo el mundo. Cada convocatoria usa un banco de preguntas distinto, y ese banco tiene calculada de antemano una dificultad estadística mediante análisis psicométrico, es decir, cuántos candidatos válidos fallan cada pregunta en la práctica. Cuanto más difícil resulta el conjunto de preguntas que te toca, más baja es la nota que se te exige para aprobar, dentro de la horquilla oficial del 60% al 85%. Dos personas pueden presentarse el mismo mes, acertar un número distinto de preguntas y aprobar las dos, o al revés: una acierta más que otra y aun así suspende, porque su banco de preguntas era más sencillo y el listón para ese banco estaba más alto. EC-Council no publica cuál era la nota exigida hasta después del examen, en el informe de resultados.
El CEH Practical, opcional y de pago aparte, cambia de formato: 20 retos sobre máquinas reales en un entorno iLabs Cyber Range, con 6 horas para resolverlos y la misma horquilla de corte variable. Aprobar los dos exámenes, el de conocimiento y el Practical, es lo que da acceso a la designación CEH Master. Aprobar solo el de conocimiento te da el CEH a secas, que es la certificación que tiene casi todo el mundo y a la que se refieren las ofertas de empleo cuando piden «CEH» sin más matices.
Qué hace falta para aprobarlo
EC-Council no exige ninguna certificación previa. Pide elegir una de dos vías de acceso: hacer el curso oficial, con clases en aula física u online, con cualquiera de sus proveedores autorizados, lo que habilita el examen en cuanto lo terminas, o acreditar 2 años de experiencia verificable en dominios de seguridad (reconocimiento, hacking de sistemas, de redes, de aplicaciones web, inalámbrico, móvil o IoT, nube o criptografía) y pedir la elegibilidad por tu cuenta. Esa segunda vía cuesta 100 USD, no es reembolsable, exige referencias profesionales que confirmen tu experiencia y tarda entre 5 y 10 días hábiles en resolverse una vez que los verificadores responden. La aprobación, cuando llega, es válida 90 días para comprar el voucher del examen.
Sobre el temario en sí: con una base sólida de redes TCP/IP, administración de Windows y Linux, y algo de exposición previa a herramientas de escaneo y explotación como Nmap, Metasploit o Burp Suite, el grueso del contenido es memorización de conceptos y nombres de herramientas más que resolución de problemas. Quien ya tiene experiencia real en pentesting, o ha pasado por un OSCP, suele necesitar entre 3 y 6 semanas de repaso centrado en terminología y en los dominios menos intuitivos, como nube o IoT. Quien empieza de cero necesita bastante más: EC-Council recomienda entre 3 y 6 meses de estudio estructurado con su propio curso.
El material oficial es el eCourseware que viene con los paquetes de formación, con acceso a laboratorios en iLabs. Como alternativa gratuita, buena parte de quien se presenta sin hacer el curso oficial estudia con el temario general de Network+ y Security+ de CompTIA, que cubre la base de redes y seguridad que pide el CEH, y con máquinas y writeups gratuitos de plataformas como TryHackMe o HackTheBox para familiarizarse con las herramientas que menciona el temario. Ninguno de los dos sustituye el repaso de conceptos concretos que entran en el examen de opción múltiple. Si lo que buscas es una vía estructurada para aprender hacking web antes de examinarte, en cursosdeciberseguridad.com tenemos un curso de Hacking Web que cubre uno de los dominios con más peso del CEH.
Cuánto cuesta de verdad
El precio que se ve primero, el del voucher del examen de conocimiento, es 1.199 USD en un centro Pearson VUE con supervisor físico en la sala, o 950 USD en remoto por RPS, el sistema de proctoring propio de EC-Council. Eso es solo el examen: no incluye formación ni materiales.
Si en vez de comprar el voucher suelto vas por la vía del curso oficial, EC-Council vende paquetes que ya incluyen el voucher: el más barato, formación on-demand con un intento de examen, parte de 1.699 USD; la modalidad con clases en directo, de 2.499 USD; y un paquete «ilimitado» de cursos on-demand, presentado como el más popular, de 3.499 USD. Los paquetes de gama alta suman la biblioteca de vídeo, seis meses de acceso a los laboratorios oficiales, un pase anual a competiciones CTF y un reintento del examen.
Para llegar a CEH Master hay que sumar el CEH Practical, 550 USD aparte. Y si suspendes el examen de conocimiento y no tienes un reintento incluido en tu paquete, el voucher de reintento por Pearson VUE cuesta 500 USD.
El coste no termina el día que apruebas. Mantener el CEH vivo durante los 3 años de vigencia exige 120 créditos ECE, que se consiguen con formación continua, ponencias, publicaciones o cursos adicionales, y una cuota de membresía de 80 USD al año, 240 USD por el ciclo completo. Si no llegas a los créditos, EC-Council suspende la certificación, con un margen de 12 meses para reactivarla completando lo que falte antes de que se revoque del todo.
Sumando solo lo obligatorio, examen de conocimiento más renovación durante 3 años, sin curso oficial ni Practical, el coste real ronda entre 1.190 y 1.440 USD según la modalidad de examen que elijas: entre 950 y 1.199 USD del examen, más 240 USD de cuota de mantenimiento. Quien quiera también el Practical y el título de Master suma otros 550 USD.
Para quién tiene sentido pagarlo, y para quién no
Tiene sentido si buscas trabajo en administración pública española o en una consultora grande que licita con la administración: el CEH sigue apareciendo como requisito o como certificación puntuable en pliegos de contratación de servicios de ciberseguridad, y ahí lo que importa es que el certificado esté en la lista, no lo exigente que sea el examen. También tiene sentido si estás empezando en seguridad ofensiva y necesitas un vocabulario amplio y compartido, nombres de herramientas, fases de un ataque, tipos de vulnerabilidad, antes de meterte en algo más técnico, siempre que no lo confundas con formación práctica real. Si tu objetivo son puestos de GRC o de auditoría donde el certificado pesa tanto como el conocimiento técnico, tiene sentido revisar también nuestro curso de GRC como complemento.
No tiene mucho sentido si ya sabes explotar sistemas y lo que buscas es demostrarlo ante un empleador técnico: un pentester con experiencia gana más credibilidad con un OSCP o con proyectos publicados que con el CEH, y en comunidades de pentesting es habitual que el CEH se vea como una certificación fácil de aprobar sin tocar una terminal. Tampoco compensa si tu presupuesto es ajustado y no tienes ya un empleador que te lo pida por nombre: el coste real de 3 años, entre 1.190 y 1.440 USD solo en examen y renovación, da casi para pagar un OSCP entero, o dos o tres certificaciones de nivel más específico. Para comparar el CEH con el resto de opciones del mercado, tenemos un mapa de certificaciones de seguridad y una guía con las mejores certificaciones de ciberseguridad. Y si lo que quieres calibrar es cuánto pesa realmente una certificación en el sueldo, conviene mirar los datos reales de sueldos de ciberseguridad en España antes de decidir dónde gastar el dinero.
CEH frente a OSCP y PenTest+
La comparación obligada del CEH es con el OSCP de OffSec, porque compiten por el mismo puesto de trabajo, pentester junior o de nivel intermedio, desde enfoques opuestos: el CEH evalúa conocimiento teórico con preguntas de opción múltiple, el OSCP evalúa la capacidad de comprometer máquinas reales durante un examen de 24 horas. El PenTest+ de CompTIA queda en un punto intermedio, con preguntas de opción múltiple y una parte de ejercicios de simulación que no llega al nivel de exigencia práctica del OSCP.
| Dato | CEH (conocimiento) | OSCP | PenTest+ |
|---|---|---|---|
| Emisor | EC-Council | OffSec | CompTIA |
| Formato | 125 preguntas, opción múltiple | Examen práctico sobre máquinas reales más informe | Hasta 90 preguntas, opción múltiple y ejercicios de simulación |
| Duración del examen | 4 horas | 24 horas, más 24 horas para entregar el informe | 165 minutos |
| Precio orientativo del examen | 950 a 1.199 USD | 1.699 USD el examen suelto | en torno a 439 USD según distribuidores autorizados |
| Vigencia | 3 años, renovación por créditos ECE | 3 años en su modalidad OSCP+ actual, con renovación | la versión vigente se retira unos 3 años después de su lanzamiento |
| Qué mide de verdad | Vocabulario y conceptos de seguridad ofensiva | Capacidad demostrada de explotar sistemas | Conocimiento con algo de práctica guiada |
Si tu objetivo es entrar en pentesting técnico, el OSCP pesa más en cualquier proceso de selección donde quien entrevista sabe lo que pregunta. Si tu objetivo es cumplir un requisito administrativo, el CEH gana por reconocimiento de marca y por presencia en listados oficiales. El PenTest+ es la opción razonable cuando quieres algo intermedio, con examen más corto y barato que el CEH y sin la exigencia de 24 horas seguidas del OSCP.
Preguntas frecuentes
¿El CEH ayuda a conseguir trabajo de pentester?
Para conseguir una primera entrevista, sí, sobre todo en administración pública o consultoras donde el filtro de RRHH busca certificaciones nombradas en el pliego. Para convencer a quien te va a entrevistar de que sabes explotar sistemas, no demuestra gran cosa por sí sola: hacen falta proyectos, CTFs o una certificación práctica como el OSCP detrás.
¿Cuánto cuesta certificarse en CEH en total?
Sin curso oficial: entre 950 y 1.199 USD del examen, más 240 USD de renovación en 3 años, un total de entre 1.190 y 1.440 USD. Con curso oficial, los paquetes de EC-Council parten de 1.699 USD e incluyen el voucher del examen.
¿Puedo presentarme al examen sin hacer el curso oficial?
Sí, si acreditas 2 años de experiencia verificable en seguridad y pagas 100 USD por la solicitud de elegibilidad. EC-Council pide referencias profesionales que confirmen esa experiencia y tarda entre 5 y 10 días hábiles en resolver la solicitud una vez responden los verificadores.
¿Qué diferencia hay entre CEH, CEH Practical y CEH Master?
El CEH es el examen de conocimiento, 125 preguntas de opción múltiple. El CEH Practical es un examen aparte, opcional y de pago, con 20 retos sobre máquinas reales en 6 horas. Aprobar los dos exámenes da la designación CEH Master.
¿Por qué la nota de corte del CEH cambia según el examen?
Porque EC-Council usa distintos bancos de preguntas y ajusta la nota exigida según la dificultad estadística de cada banco, dentro de una horquilla del 60% al 85%. No hay un número de aciertos fijo que valga para todo el mundo.
¿El CEH tiene mala fama entre los profesionales de seguridad?
Entre quien ya trabaja en pentesting, sí: es habitual que se vea como un examen memorístico y poco exigente comparado con certificaciones prácticas. Entre RRHH y en contratación pública, en cambio, sigue siendo una de las certificaciones más reconocidas y más pedidas por nombre.
¿Cuánto tiempo hay que estudiar para aprobarlo?
Con experiencia previa en seguridad o pentesting, entre 3 y 6 semanas de repaso centrado en terminología. Empezando de cero, EC-Council recomienda entre 3 y 6 meses de estudio estructurado.
