Certified Chief Information Security Officer (CCISO) de EC-Council

20 de agosto de 2024 Actualizado el 1 de agosto de 2026 Cursos
Certified Chief Information Security Officer (CCISO) de EC-Council

El CCISO (Certified Chief Information Security Officer) es la certificación de EC-Council pensada para quien ya ejerce como responsable de seguridad o aspira a hacerlo en poco tiempo. No evalúa si sabes montar un SOC ni si distingues un ataque de phishing de uno de spear phishing con detalle forense; evalúa si sabes gobernar un programa de seguridad completo, defenderlo ante un consejo de dirección y gestionar el presupuesto, los proveedores y el equipo que lo sostienen. Es, junto al CISM de ISACA, la credencial que más se repite en ofertas de CISO cuando la empresa exige una acreditación formal para el puesto.

Tiene sentido para quien ya dirige un equipo de seguridad, ocupa funciones de CISO sin el título oficial, o viene de un puesto técnico senior y quiere dar el salto a dirección con una certificación que lo acredite ante recursos humanos y ante el comité de dirección. No tiene sentido para quien busca su primer empleo en ciberseguridad: los requisitos de experiencia lo dejan fuera por diseño, y el contenido del examen da por hecho un criterio de negocio que solo se adquiere gestionando personas y presupuestos, no estudiando un manual.

Esta reseña reescribe la versión publicada en agosto de 2024, que daba precios sin fecha de consulta, no desglosaba el peso de los dominios del examen y atribuía a certificaciones como el CISSP o el CISM un descuento de experiencia que el emisor no concede en la vía estándar del CCISO. Todos los datos que siguen se han comprobado el 1 de agosto de 2026 contra el Candidate Handbook v6.1 de EC-Council (el documento que rige la certificación, alineado con la norma ISO 17024) y contra las páginas oficiales ciso.eccouncil.org y cert.eccouncil.org.

Ficha técnica del CCISO (2026)

Dato Detalle
Emisor EC-Council, el mismo organismo que emite el CEH y el CHFI
Nombre completo Certified Chief Information Security Officer (C|CISO)
Código de examen El Candidate Handbook no publica un código formal; la tienda oficial de EC-Council lo identifica como «CCISO (412) Exam»
Formato Opción múltiple, entrega a través del EC-Council Exam Portal (remoto o en centro autorizado), con opción de examinarse también en Pearson VUE mediante un cargo adicional de actualización de voucher
Nº de preguntas 150
Duración 2 horas y 30 minutos
Nota de corte Variable entre 60 % y 85 % según la forma del examen que te toque, según el propio Candidate Handbook. Un listado de la tienda oficial cita un 70 % fijo, cifra que simplifica ese sistema
Idiomas El Candidate Handbook no publica una lista de idiomas del examen; solo indica que las comunicaciones oficiales son en inglés. A falta de confirmación explícita de otras versiones, hay que asumir el examen en inglés
Requisitos sin formación oficial 5 años de experiencia en cada uno de los 5 dominios del CCISO (pueden solaparse) y una solicitud de elegibilidad de 100 USD
Requisitos con formación oficial de EC-Council 5 años de experiencia en 3 de los 5 dominios, sin cuota de solicitud
Vigencia de la aprobación de elegibilidad 3 meses desde la aprobación para comprar el voucher del examen
Vigencia y renovación del título 3 años, renovable con 120 créditos ECE en ese periodo y una cuota anual de formación continua
Precio (consultado el 1-ago-2026) Solicitud de elegibilidad: 100 USD, no reembolsable. Voucher del examen: 999 USD según el Candidate Handbook oficial. Renovación: 100 USD al año

Qué cambió en el CCISO en 2025 y 2026

El primer cambio real está en la estructura de los dominios, y ninguna guía en español lo cuenta con el desglose exacto. El examen vigente hoy se apoya en el CCISO Blueprint v3, incluido en el Candidate Handbook v6.1, que ya no reparte el peso de forma pareja entre los cinco dominios: el dominio de competencias técnicas centrales concentra el 46 % de las preguntas, casi la mitad del examen, mientras que el resto se reparte entre 11 % y 16 % por dominio. Quien prepara el CCISO asumiendo que los cinco bloques pesan lo mismo (una suposición razonable si solo se lee el nombre de los dominios) va a llegar al examen con el estudio mal repartido.

El segundo cambio es de nomenclatura y de contenido a la vez. EC-Council comercializa desde 2025 su formación como «CCISO v4 AI-Enhanced», con gobierno de inteligencia artificial, riesgos de modelos (sesgo, falta de transparencia, vulnerabilidades) e ingeniería social potenciada por IA incorporados dentro de los dominios de gobierno y de competencias técnicas del propio Blueprint v3. No hay una versión de examen separada ni un sexto dominio de IA: el contenido de IA se ha añadido dentro de los dominios ya existentes, y el documento que rige el examen sigue citándose como «Blueprint v3».

El tercer cambio afecta a quien no llega a los años de experiencia exigidos. La antigua vía de consolación, el examen EISM, ha quedado sustituida en la práctica por el programa Associate C|CISO: quien tiene 2 años de experiencia en al menos 1 de los 5 dominios y toma la formación oficial puede obtener el Associate CCISO y, cuando acumule el resto de la experiencia, volver a aplicar al CCISO completo con un 50 % de descuento sobre el precio normal del examen. La propia página de certificación de EC-Council añade que quien ya tiene en vigor el CISSP, el CISM o el CISA también califica directamente para el Associate CCISO, aunque esa condición concreta no aparece repetida en el Candidate Handbook, solo en la página de presentación de la certificación.

El examen por dentro: los cinco dominios y su peso

El CCISO organiza sus 150 preguntas en tres niveles cognitivos: conocimiento memorizado, aplicación de un concepto en un contexto dado, y análisis para resolver un problema con varias variables. Este último nivel es el que EC-Council destaca como diferencial frente a su propio examen de nivel inferior (el extinto EISM), y es el que exige haber gestionado de verdad un programa de seguridad, no solo haberlo estudiado. Los cinco dominios y su peso exacto, según el Blueprint v3 vigente, son:

  • Gobierno, riesgo, cumplimiento y gestión de auditorías (Governance, Risk, Compliance, and Audit Management), 15 % del examen. Cubre el diseño de un programa de gobierno de seguridad, su alineación con la estrategia de la organización, la gestión de riesgo (incluida la identificación de riesgos propios de la inteligencia artificial), el cumplimiento normativo y la auditoría de TI.
  • Liderazgo ejecutivo organizacional (Organizational Executive Leadership), 16 % del examen. Es el dominio que menos se parece a cualquier otra certificación técnica: estilos y teorías de liderazgo, comunicación de riesgo al consejo, justificación de presupuesto y retorno de la inversión, gestión del cambio organizativo.
  • Controles de seguridad de la información, gestión de programas y operaciones (Information Security Controls, Security Program Management & Operations), 12 % del examen. Diseño y prueba de controles, gestión de proyectos de seguridad, medición de rendimiento del programa mediante métricas e indicadores.
  • Competencias técnicas centrales de seguridad de la información (Information Security Core Competencies), 46 % del examen y, con diferencia, el dominio más extenso. Reúne control de acceso, ingeniería social y phishing, seguridad de red, seguridad en la nube, continuidad de negocio y recuperación ante desastres, y respuesta a incidentes y forense digital.
  • Planificación estratégica, finanzas, adquisiciones y gestión de terceros (Strategic Planning, Finance, Procurement, and Third-Party Management), 11 % del examen. Arquitectura de seguridad empresarial alineada con la estrategia de negocio, análisis externo e interno de la organización, gestión de proveedores y del ciclo de compras.

La corrección sigue el sistema de «cut score» propio de EC-Council: cada convocatoria usa un banco de preguntas distinto (una «forma» del examen) con una dificultad calibrada de forma independiente, y la nota mínima para aprobar oscila entre el 60 % y el 85 % según qué forma te toque. EC-Council no publica cuál es la nota exacta de tu convocatoria antes de examinarte, así que no hay forma de saber de antemano si necesitas un 61 % o un 84 % de aciertos.

Qué hace falta para aprobar el CCISO

El examen no se puede intentar sin cumplir antes uno de dos caminos de experiencia, y aquí es donde la mayoría de las guías en español se quedan cortas o directamente se equivocan.

Si no has hecho formación oficial de EC-Council, tienes que acreditar 5 años de experiencia en cada uno de los 5 dominios del CCISO, con la experiencia pudiendo solaparse entre dominios (EC-Council lo aclara de forma expresa: no hace falta sumar 25 años). Si has completado la formación oficial (en centro acreditado, en el programa iClass online o en una institución académica asociada), el requisito baja a 5 años de experiencia en 3 de los 5 dominios. En ambos casos la experiencia se verifica de forma independiente: tienes que aportar hasta cinco personas que EC-Council pueda contactar para confirmar tu trabajo en cada dominio.

El punto que peor se explica en otras guías es la sustitución de experiencia por titulación. EC-Council permite descontar hasta 3 años de experiencia por dominio si tienes un doctorado, un máster o un grado universitario en seguridad de la información (o en un campo afín, según el dominio concreto), y el descuento se aplica dominio por dominio, no como un tope único sobre el total de 5 años. Lo que EC-Council no ofrece, a diferencia de lo que hacen ISACA con el CISM o (ISC)² con el CISSP, es una sustitución de experiencia por poseer otra certificación: tener el CISSP, el CISM o el CISA en vigor no reduce ni un año el requisito de experiencia de la vía estándar del CCISO. Esas tres certificaciones solo entran en juego para calificar directamente al programa Associate CCISO cuando falta experiencia, según la página de certificación de EC-Council, un programa de acceso más bajo y no un atajo hacia el CCISO completo.

Quien no llega a los años exigidos en ningún dominio puede optar al Associate CCISO con solo 2 años de experiencia en 1 dominio, siempre que curse la formación oficial. El Associate CCISO exige un examen propio, menos exigente que el del CCISO completo, y da acceso a una credencial intermedia que se puede convertir en el CCISO pleno más adelante, con un descuento del 50 % sobre el precio normal del voucher cuando se acredite el resto de la experiencia.

EC-Council no publica una cifra oficial de horas de estudio recomendadas para el CCISO. Dado el peso del dominio de competencias técnicas centrales (46 % del examen), quien viene de un puesto puramente estratégico sin haber tocado nunca controles de acceso, forense digital o continuidad de negocio necesita reforzar justo esa parte, y quien viene de un puesto técnico sin experiencia de gestión necesita reforzar el dominio de liderazgo ejecutivo, que es el que menos se parece a cualquier temario técnico previo. Los materiales oficiales son el CCISO Body of Knowledge (de pago) y la formación autorizada, cuyo precio no lo fija EC-Council: la propia certificación explica que aplica una política de «precio libre de mercado» y deja que cada centro formador establezca su tarifa. Como alternativa gratuita no hay un cuestionario oficial de práctica publicado para el CCISO completo, a diferencia de lo que ofrece ISACA para el CISM.

Quien quiere formarse en la parte de gobierno, riesgo y cumplimiento que pesa en el primer dominio del CCISO, sin pagar antes el examen ni la solicitud de elegibilidad, puede empezar por nuestro curso de GRC (gobierno, riesgo y cumplimiento), que cubre buena parte del razonamiento que ese dominio exige antes de plantearse el desembolso del CCISO.

Cuánto cuesta el CCISO de verdad

Si te presentas sin formación oficial, la solicitud de elegibilidad cuesta 100 USD y no se devuelve si EC-Council rechaza tu solicitud, según confirma el propio Candidate Handbook. Una vez aprobada, tienes 3 meses para comprar el voucher del examen, que cuesta 999 USD según ese mismo documento oficial. Si has hecho formación autorizada, te ahorras esos 100 USD de solicitud, pero el coste de la formación en sí lo fija cada centro y no aparece publicado por EC-Council en ningún sitio único: distintos listados de su propia tienda muestran paquetes de formación más voucher que superan con holgura los 999 USD del examen aislado, así que conviene pedir precio cerrado al centro formador antes de comprometerse.

El voucher del examen, una vez comprado, es válido durante 1 año y no se puede reembolsar, transferir ni canjear bajo ningún concepto: es la misma política que EC-Council aplica al resto de sus certificaciones. Se puede ampliar una sola vez, 3 meses más por 49 USD si aún no ha caducado, o 1 año completo por 99 USD si ya caducó.

Si suspendes, EC-Council permite hasta 5 intentos en un periodo móvil de 12 meses desde el primer examen: no hay espera para el segundo intento (primer reintento), pero sí 14 días de espera antes de cada uno de los tres siguientes. Llegar a un sexto intento exige esperar 12 meses completos desde el primero. El Candidate Handbook confirma que el reintento se compra «a un precio con descuento» respecto al voucher completo, pero no publica esa cifra en ningún documento oficial que hayamos podido consultar, así que no se puede dar aquí un número concreto.

La renovación tampoco es gratuita, y es la parte que casi ninguna comparativa de precios menciona con exactitud. El CCISO exige 120 créditos de EC-Council Continued Education (ECE) repartidos en un ciclo de 3 años, más una cuota anual de formación continua de 100 USD, confirmada tanto en el Candidate Handbook como en la propia tienda oficial de EC-Council. Si no se cumplen los créditos o no se paga la cuota, EC-Council suspende la certificación durante 1 año, no la revoca de inmediato, aunque el resultado práctico (perder el derecho a usar el título y el logo) es el mismo mientras dura la suspensión.

Sumando la vía más barata (formación propia, sin curso oficial, aprobando a la primera), el desembolso mínimo real es de 1.099 USD (100 de solicitud más 999 del voucher) más 100 USD cada año que se quiera mantener el título activo. Quien hace formación oficial se ahorra los 100 USD de solicitud pero añade el coste del curso, que EC-Council no publica y que varía según el centro.

Para quién sí y para quién no

El CCISO tiene sentido si ya ocupas un puesto de CISO, director de seguridad o responsable de un equipo de seguridad, o si desempeñas esas funciones sin el título oficial y necesitas una acreditación reconocida para que recursos humanos o el comité de dirección lo reflejen en tu puesto. También tiene sentido para quien viene de un puesto técnico senior con años de gestión de proyectos o de equipo y quiere dar el salto formal a dirección: el peso real del examen en el dominio técnico (46 %) hace que perfiles técnicos con base de gestión lleguen mejor preparados que perfiles puramente estratégicos sin experiencia técnica de fondo.

No tiene sentido si buscas tu primer empleo en ciberseguridad o llevas menos de un par de años en el sector: los requisitos de experiencia te dejan fuera de la vía estándar por diseño, y aunque el Associate CCISO reduce la barrera a 2 años en 1 dominio, sigue exigiendo formación oficial de coste no publicado, con lo que el desembolso total puede no compensar frente a certificaciones técnicas de nivel de entrada. Tampoco compensa si tu interés es puramente técnico y no aspiras a gestión: el dominio de liderazgo ejecutivo (16 % del examen) y el de planificación estratégica y finanzas (11 %) evalúan un criterio de negocio que una certificación técnica no necesita, y ahí el CCISO aporta poco frente a alternativas centradas en la práctica.

CCISO frente a CISM y CISSP

Dentro del terreno de la dirección y el gobierno de la seguridad, las dos certificaciones que más se comparan con el CCISO son el CISM de ISACA y el CISSP de (ISC)². Los tres emisores publican datos distintos entre sí y no son comparables sin matices:

CCISO CISM CISSP
Emisor EC-Council ISACA (ISC)²
Enfoque Dirección ejecutiva de seguridad (CISO), con un 46 % del examen dedicado a competencias técnicas Gestión y gobierno de la seguridad de la información Profundidad técnica amplia en 8 dominios de seguridad
Preguntas y duración 150 preguntas, 2 horas y 30 minutos 150 preguntas, 4 horas 100 a 150 ítems en formato adaptativo, 3 horas
Nota de corte Variable, 60 % a 85 % según la forma del examen 450 sobre 800 puntos 700 sobre 1.000 puntos
Experiencia requerida 5 años en los 5 dominios (o en 3 de 5 con formación oficial), sustitución solo por titulación, hasta 3 años por dominio 5 años, 3 en gestión (en 3 de 4 dominios), sustitución máxima 2 años combinando titulación o certificación 5 años en 2 de los 8 dominios, sustitución máxima 1 año por titulación o certificación de la lista aprobada por (ISC)²
Ruta sin experiencia completa Associate CCISO: 2 años en 1 dominio, formación obligatoria Se puede examinar sin experiencia; hay 5 años tras aprobar para acreditarla Associate of ISC2: se puede aprobar el examen sin experiencia; hay 6 años para acreditarla
Precio del examen (consultado 1-ago-2026) 999 USD, más 100 USD de solicitud de elegibilidad si no hay formación oficial 575 USD socio / 760 USD no socio 749 USD (o 998 USD con dos intentos incluidos)
Renovación 120 créditos ECE en 3 años, cuota de 100 USD al año 20 CPE al año, cuota de 45 USD socio / 85 USD no socio al año Formación continua anual, cuota de mantenimiento (AMF) de 135 USD al año

La elección real depende de qué parte del puesto de CISO quieres acreditar. Si tu experiencia ya es de gestión pura y buscas la credencial más orientada al rol ejecutivo en sí (presupuesto, liderazgo, relación con el consejo), el CCISO es la que más se ajusta, y su examen más corto lo refleja: menos tiempo evaluando profundidad técnica, más peso relativo a decisiones de negocio en los cuatro dominios que no son el técnico. Si prefieres una certificación de gestión con reconocimiento algo más extendido y un coste de examen menor, el CISM cubre un terreno parecido con un enfoque más volcado en gobierno y gestión de riesgo que en liderazgo puro. Si quieres mantener profundidad técnica en ocho frentes distintos sin renunciar del todo a la gestión, el CISSP encaja mejor, y es la única de las tres que ofrece una vía para examinarse sin ningún año de experiencia previo mediante el Associate of ISC2.

Preguntas frecuentes

¿Se puede presentar al examen CCISO sin experiencia previa como CISO?

No por la vía estándar. Hace falta acreditar 5 años de experiencia en los 5 dominios del CCISO (o en 3 de 5 con formación oficial) antes de poder comprar el voucher del examen. Quien tiene menos experiencia puede optar al Associate CCISO con solo 2 años en 1 dominio, pero exige formación oficial y da acceso a una credencial distinta, no al CCISO completo.

¿El CISSP, el CISM o el CISA sustituyen los años de experiencia que pide el CCISO?

No en la vía estándar. EC-Council solo descuenta experiencia por titulación académica (doctorado, máster o grado en seguridad de la información), hasta 3 años por dominio. Tener el CISSP, el CISM o el CISA en vigor no reduce ese requisito; según la página de certificación de EC-Council, esas tres certificaciones sirven para calificar directamente al Associate CCISO cuando falta experiencia, que es un programa distinto y de acceso más bajo.

¿Cuánto cuesta en total sacarse el CCISO?

Por la vía más barata (sin formación oficial, aprobando a la primera), 1.099 USD: 100 de solicitud de elegibilidad, no reembolsable, más 999 del voucher del examen. A eso hay que sumar 100 USD al año para mantener la certificación activa. Con formación oficial te ahorras los 100 USD de solicitud, pero el precio del curso lo fija cada centro formador y no aparece publicado por EC-Council en un único sitio.

¿Qué es el Associate CCISO y cuándo tiene sentido?

Es una credencial intermedia para quien tiene 2 años de experiencia en al menos 1 dominio del CCISO y cursa la formación oficial, pero no llega a los 5 años exigidos en 3 dominios. Tiene sentido como paso previo cuando falta poca experiencia: al acumularla, se puede volver a aplicar al CCISO completo con un 50 % de descuento sobre el precio normal del voucher.

¿Qué cambia con el «CCISO v4 AI-Enhanced» que anuncia EC-Council?

Es el nombre comercial de la formación actual, que incorpora gobierno de inteligencia artificial, riesgos de modelos e ingeniería social potenciada por IA dentro de los dominios de gobierno y de competencias técnicas ya existentes. No hay un examen distinto ni un sexto dominio: el documento que rige el examen sigue siendo el CCISO Blueprint v3, incluido en el Candidate Handbook v6.1 vigente.

¿Cuánto dura la certificación CCISO y qué hay que hacer para renovarla?

3 años. Para renovarla hace falta acumular 120 créditos de formación continua (ECE) en ese periodo y pagar una cuota anual de 100 USD. Si no se cumplen los créditos o no se paga la cuota, EC-Council suspende la certificación durante 1 año en vez de revocarla de inmediato.

¿El CCISO es mejor que el CISM o el CISSP para llegar a CISO?

Ninguna de las tres es mejor en abstracto: acreditan cosas distintas. El CCISO pesa más hacia el rol ejecutivo puro (liderazgo, presupuesto, relación con el consejo) dentro de un examen más corto; el CISM pesa más hacia gobierno y gestión de riesgo con un coste de examen menor; el CISSP mantiene profundidad técnica en ocho dominios y es la única que permite examinarse sin experiencia previa acreditada. La que compense depende de qué exija tu empresa o el puesto al que aspiras, no de cuál suene mejor en el currículum.

Para comparar el CCISO con el resto de certificaciones de gestión y técnicas del sector, consulta el mapa de certificaciones de ciberseguridad y la guía de mejores certificaciones de ciberseguridad. Y antes de decidir si el desembolso compensa, conviene revisar los sueldos de ciberseguridad en España para puestos de dirección, que es donde esta certificación suele pesar de verdad.

📊 Compáralas todas: guía de las mejores certificaciones de ciberseguridad →

Sigue tu camino

Cursos de ciberseguridad por especialización

Descubre los cursos que más se adaptan a tu perfil profesional.