CPTS vs OSCP: ¿cuál elegir en 2026?

CPTS vs OSCP: ¿cuál elegir en 2026?

Si llevas un tiempo mirando certificaciones de pentesting, seguro que has visto estas dos siglas
repetidas hasta el cansancio en foros, LinkedIn y grupos de Discord: OSCP y CPTS. La primera
lleva más de década y media siendo la referencia del sector; la segunda es la aspirante más
seria que le ha salido en años, con un precio bastante más bajo y un examen distinto en casi
todo. Elegir entre las dos no se reduce a mirar el precio y quedarse con la más barata: cambia
el formato del examen, el tiempo que vas a necesitar, cómo se preparan y, sobre todo, para qué
perfil encaja mejor cada una. Vamos con datos oficiales de OffSec y de Hack The Box, sin
rodeos y sin quedarnos solo con el titular.

Qué son la OSCP y la CPTS

La OSCP (OffSec Certified Professional) es el examen práctico del curso PEN-200, «Penetration
Testing with Kali Linux», de OffSec. Según la propia página del curso, PEN-200 tiene 321 horas
de contenido repartidas en más de 20 módulos, con vídeos, teoría y 9 laboratorios de desafío (3
de ellos replican el entorno del examen). Es, con diferencia, la certificación de pentesting más
veterana del mercado: lleva funcionando desde hace más de década y media, y para buena parte del
sector sigue siendo el punto de referencia con el que se comparan las demás.

La CPTS (HTB Certified Penetration Testing Specialist) es la certificación insignia de HTB
Academy, la escuela online de Hack The Box. Se lanzó el 15 de septiembre de 2022, según el
anuncio oficial en el blog de Hack The Box, con el objetivo declarado de evaluar «competencia
técnica en los dominios de ethical hacking y penetration testing a nivel intermedio». Para
presentarte tienes que completar antes, al 100 %, el Job Role Path «Penetration Tester» de HTB
Academy: 28 módulos que van desde redes y aplicaciones web hasta Active Directory y escalada de
privilegios.

Las dos comparten algo que las diferencia de certificaciones más tradicionales tipo test: son
100 % prácticas. Nada de responder preguntas de opción múltiple. En ambas te conectas por VPN a
una infraestructura real, la comprometes y luego escribes un informe profesional que se evalúa
con el mismo rigor que el propio ataque. Si fallas el informe, da igual lo bien que hayas hecho
la parte técnica: suspendes.

Precio: cuánto cuesta cada una en 2026

Aquí es donde más se nota la diferencia, y donde conviene mirar la letra pequeña porque los dos
proveedores estructuran el pago de forma distinta. OffSec vende el examen empaquetado con el
curso; HTB separa el path de aprendizaje (que ya pagas antes, con Cubes o suscripción) del
voucher de examen, que se compra aparte.

Ficha comparativa: CPTS vs OSCP (julio de 2026)
Aspecto OSCP / OSCP+ (OffSec) CPTS (Hack The Box Academy)
Organismo OffSec Hack The Box
Lanzamiento Referencia histórica del sector, en el mercado desde hace más de 15 años 15 de septiembre de 2022
Curso/preparación oficial PEN-200, 321 h de contenido, 9 labs de desafío Path Penetration Tester, 28 módulos (obligatorio al 100 %)
Precio de entrada Bundle curso+examen: 1.749 $ de tarifa base (1.499 $ con la promoción activa en julio de 2026); Learn One: 2.749 $/año con 2 intentos Voucher de examen suelto: 210 $ (≈249,90 $ con impuestos); o Silver Annual 490 $/año con voucher incluido
Repetir examen 249 $ el retake suelto (el bundle solo trae 1 intento) Segundo intento incluido en el mismo voucher si suspendes el primero
Duración del examen 23 h 45 min de examen + 24 h para el informe 10 días naturales, mismo plazo para el entorno y el informe
Nota mínima 70 / 100 70 / 100
Supervisión Proctor humano en directo (webcam) Sin proctor en directo (la documentación oficial no lo menciona)
Informe Documentación detallada paso a paso de cada objetivo PDF o ZIP sin cifrar, máx. 20 MB, en inglés
Resultados 10 días hábiles Hasta 20 días hábiles
Caducidad El OSCP no caduca; el OSCP+ (desde nov. 2024) expira a los 3 años salvo mantenimiento La certificación no caduca; el voucher sin usar caduca al año de comprarlo

Fuentes: PEN-200, OffSec, Precios individuales, OffSec, Academy Subscriptions, HTB y Academy Certifications, HTB (consultado en julio de 2026). Los precios de OffSec están en dólares y cambian con descuentos puntuales; comprueba la tarifa vigente antes de pagar.

Con el bundle más habitual (1.749 $ de tarifa base frente a los 210 $ del voucher de la CPTS), la OSCP te sale
por unas siete veces más caro. No es una comparación del todo limpia (el bundle de OffSec incluye 90 días de acceso
al curso completo, y el path de HTB Academy lo pagas aparte, por Cubes o suscripción, antes de
llegar siquiera al voucher), pero la diferencia de coste de entrada es real y es, para mucha
gente que empieza, el motivo principal por el que se decantan por la CPTS primero.

El examen: formato, duración y nota de corte

El examen OSCP+ dura 23 horas y 45 minutos, con un proctor humano conectado en directo durante
toda la prueba. Tienes que comprometer 4 objetivos: 3 máquinas independientes (el 60 % de la
nota) y un pequeño dominio de Active Directory de 3 máquinas (el 40 % restante). Después del
examen tienes 24 horas más para redactar y subir el informe. La nota mínima para aprobar es
70 sobre 100, y OffSec comunica el resultado en un plazo de 10 días hábiles tras la entrega.

La CPTS cambia por completo el ritmo: el examen es un entorno «black box» que simula una red
empresarial real, con varias máquinas Linux y Windows (HTB no publica la composición exacta;
las reseñas de quienes se han examinado hablan de en torno a ocho), y dispones de 10 días naturales
para todo el proceso: el mismo plazo cubre el acceso al entorno y la entrega del informe, no son
bloques de 10 días separados. El informe se sube como PDF o ZIP sin cifrar, con
un límite de 20 MB, y tiene que estar redactado en inglés. La nota de corte, curiosamente, es la
misma que en la OSCP: 70 sobre 100. HTB tarda hasta 20 días hábiles en darte el resultado, bastante
más que OffSec.

Un detalle que cambia bastante la experiencia de examen: la documentación oficial de HTB no
menciona en ningún sitio un proctor en directo ni webcam obligatoria para la CPTS, y quienes ya
se han examinado lo confirman de forma consistente en sus reseñas. Si necesitas parar a dormir o
salir a comer durante esos 10 días, lo haces sin más y retomas cuando puedas. En la OSCP no tienes esa
opción: son casi 24 horas seguidas con el proctor mirando, y el desgaste mental de aguantar ese
tramo sin cortes es, a mi juicio, una de las partes más infravaloradas del examen cuando la
gente lo cuenta después.

Si fallas el primer intento en la CPTS, puedes arrancar el segundo de inmediato (con 14 días de
margen para iniciarlo desde que recibes el feedback), y ese segundo intento va incluido en el
mismo voucher. En la OSCP, el bundle estándar solo trae un intento; si suspendes, el retake
suelto cuesta 249 $ aparte.

Requisitos y curva de dificultad

OffSec no exige requisitos formales para presentarte al examen (compras el bundle y, en
teoría, podrías intentarlo el primer día), aunque recomienda tener una base sólida de redes
TCP/IP, algo de administración de Windows y Linux, y nociones de scripting en Bash o Python. En
la práctica casi nadie se examina sin haber pasado antes por el material de PEN-200 y sus labs,
porque el temario cubre justo lo que luego te van a pedir.

HTB es más estricto en esto: no puedes ni comprar el voucher de examen de la CPTS sin haber
completado el 100 % del path Penetration Tester, evaluaciones de módulo incluidas. Es un
requisito duro, no una recomendación. A favor de este modelo: te obliga a pasar por todo el
temario sin lagunas. En contra: si ya dominas parte del contenido por experiencia previa, no hay
forma de saltártelo.

Sobre cuál es «más difícil» hay debate eterno en foros y no creo que tenga una respuesta única.
La OSCP pesa más en la parte de resistencia (casi 24 horas sin parar, con la presión del proctor
encima) y en Active Directory clásico. La CPTS pesa más en amplitud de temario (28 módulos
frente a los labs más autónomos de PEN-200) y en la calidad exigida al informe, que HTB revisa
con bastante mano dura. Si vienes de cero en ambas, probablemente notes la CPTS algo más
accesible al principio por la estructura guiada módulo a módulo; la OSCP te suelta antes a
nadar por tu cuenta.

Caducidad: ¿hay que renovarlas?

Desde el 1 de noviembre de 2024, OffSec cambió el formato del examen y, con ello, introdujo el
OSCP+. Quien aprueba el examen actualizado se lleva las dos credenciales a la vez: el OSCP de
siempre, que no caduca, y el OSCP+, que expira a los 3 años salvo que lo mantengas activo
(aprobando un examen de recertificación, sacando otra certificación de OffSec, o completando su
programa de CPE). Si ya tenías el OSCP antes de esa fecha, lo conservas de por vida sin tener que
hacer nada. Es un cambio con matices y conviene leerlo con calma antes de asumir que «el OSCP
ahora caduca»: el OSCP en sí no tiene fecha límite; el plazo de 3 años aplica solo al «+».

Con la CPTS es más simple: la certificación no caduca nunca, según confirma la propia página de
validación de certificados de Hack The Box. Lo único que tiene fecha de caducidad es el voucher
si lo compras y no lo usas: un año desde la compra. Una vez aprobado el examen, el título es
tuyo para siempre.

Reconocimiento en el mercado laboral: ¿cuál pesa más en un CV?

Aquí no hay estadística oficial que zanje la discusión, así que va con etiqueta de opinión. La
OSCP lleva más de una década siendo la credencial que se pide por defecto en ofertas de
pentester, sobre todo en empresas grandes y en el sector público de países como Estados Unidos.
OffSec la describe en su propio blog como «reconocida como una certificación líder para
pentesters». Es marketing propio, pero no va del todo desencaminado:
llevo años viendo ofertas de trabajo donde el OSCP aparece como requisito y la CPTS, cuando
aparece, suele figurar como «valorable» en vez de obligatorio.

Eso está cambiando, poco a poco. La CPTS ha ganado tracción sobre todo entre reclutadores
técnicos que ya conocen el ecosistema de Hack The Box y valoran el peso que le da al informe
final, que en un trabajo de pentesting real es la mitad del encargo. En comunidades de
pentesting angloparlantes cada vez es más habitual ver a gente con las dos certificaciones en el
perfil de LinkedIn, tratadas como piezas del mismo camino en vez de alternativas entre sí. Si tuviera que resumirlo: la
OSCP abre más puertas por reconocimiento de marca instalado; la CPTS convence más a quien ya
conoce de cerca lo que exige técnicamente. Hay un vídeo bastante honesto sobre este tema,
con opiniones de gente de RRHH del sector, que merece la pena ver si esta parte es la que más te
importa a la hora de decidir.

Vídeo: OSCP vs HTB CPTS – What HR Really Thinks — CyberPaw

Cómo prepararte para cada una

Para la OSCP, la preparación oficial es el propio PEN-200: sigue el temario en orden, haz todos
los ejercicios de los módulos y, sobre todo, no te saltes los labs de desafío que replican el
entorno de examen. Si quieres el desglose completo del curso, los requisitos previos y cómo
encaja el examen paso a paso, lo tienes en nuestra
guía de la OSCP.

Para la CPTS, la preparación es el propio path Penetration Tester: como es obligatorio
completarlo al 100 % antes del examen, en la práctica no existe otro camino oficial. Complementar
con máquinas de HTB Labs, sobre todo las etiquetadas como intermedias, ayuda a coger soltura fuera
del entorno guiado de Academy; puedes leer cómo funciona ese lado de la plataforma en nuestra
reseña de Hack The Box.
Si quieres comparar HTB con otras plataformas de práctica antes de decidirte, tenemos una
guía con las
mejores plataformas para practicar hacking.

En ambos casos, el informe es tan importante como el ataque. Practicar a redactar mientras
resuelves máquinas de entrenamiento, y no dejarlo para el final, ahorra muchos nervios el día del examen
de verdad.

CPTS vs OSCP: ¿cuál elegir en 2026?

Si tu presupuesto es limitado y buscas tu primera certificación práctica de pentesting, la CPTS
tiene sentido: cuesta una fracción del bundle de OSCP, el examen es menos brutal en lo físico
(10 días a tu ritmo frente a 24 horas seguidas) y el path te lleva de la mano por todo el
temario sin lagunas. Si tu objetivo es entrar en empresas grandes, consultoras internacionales o
el sector público, especialmente en mercados donde el OSCP lleva años instalado como requisito
de facto, ahí la OSCP sigue pesando más, aunque te cueste más caro y más sufrimiento el día del
examen.

No son mutuamente excluyentes. Bastante gente en el sector acaba con las dos: empieza por la
CPTS por precio y accesibilidad, y luego suma la OSCP cuando ya tiene presupuesto y experiencia
para afrontar el formato de examen más exigente. Si quieres ver dónde encajan estas dos
certificaciones dentro de un plan de carrera más amplio, échale un vistazo a nuestra
ruta de Seguridad Ofensiva
y al
Mapa de Certificaciones,
o compara ambas con el resto de opciones del mercado en nuestra guía de las
mejores certificaciones de ciberseguridad.

Preguntas frecuentes

¿Es más difícil la OSCP o la CPTS?

Depende de qué tipo de dificultad te pese más. La OSCP exige aguantar casi 24 horas de examen
seguidas con un proctor en directo, lo que desgasta mucho a nivel mental. La CPTS reparte el
esfuerzo en 10 días sin supervisión en directo, pero exige cubrir un temario más amplio (28
módulos) antes de poder presentarte y un informe que HTB revisa con bastante exigencia. Ninguna
es «la fácil»: las dos piden 70 sobre 100 para aprobar.

¿Cuál da más salidas laborales, la OSCP o la CPTS?

A día de hoy, la OSCP sigue apareciendo con más frecuencia como requisito explícito en ofertas
de pentester, sobre todo en empresas grandes y en el sector público de mercados como Estados
Unidos. La CPTS gana terreno año a año, en especial entre reclutadores técnicos que valoran el
peso que le da al informe final. No hay una estadística oficial que dé un número exacto de
cuál pesa más; es una tendencia observada, no un dato cerrado.

¿Puedo hacer la CPTS antes que la OSCP, o al revés?

No hay un orden obligatorio entre las dos, son certificaciones independientes de organismos
distintos. Mucha gente empieza por la CPTS porque cuesta menos y el path guiado de HTB Academy
suaviza la curva de entrada, y da el salto a la OSCP más adelante, con más base técnica y
presupuesto. También hay quien hace el camino contrario. Lo que sí ayuda en cualquier orden es
tener ya nociones de redes, Linux y alguna certificación introductoria antes de lanzarte a
cualquiera de las dos.

¿Cuánto cuesta en total sacarse la OSCP frente a la CPTS?

La vía más habitual de la OSCP (el bundle de curso y examen) tiene un precio de lista de
1.749 $, con descuentos puntuales que lo bajan por debajo de 1.500 $ según el momento. La CPTS,
contando solo el voucher de examen sobre un path ya completado, cuesta 210 $ (unos 250 $ con
impuestos), aunque a eso hay que sumar lo que gastes en desbloquear los módulos del path, ya sea
por Cubes sueltos o por alguna de las suscripciones mensuales o anuales de HTB Academy. Los
precios cambian con cierta frecuencia en ambos proveedores; conviene comprobar la tarifa vigente
en sus webs oficiales antes de pagar.

¿Las dos certificaciones caducan?

La CPTS no caduca nunca una vez aprobada; solo el voucher de examen caduca al año si no lo usas.
La OSCP tampoco caduca si la sacaste antes de noviembre de 2024. Desde esa fecha, quien aprueba
se lleva el OSCP (de por vida) y también el OSCP+, que sí caduca a los 3 años salvo que lo
mantengas con un examen de recertificación, otra certificación de OffSec, o su programa de CPE.

¿Necesito webcam o un proctor en directo para alguno de los dos exámenes?

Para la OSCP sí: el examen está supervisado por un proctor humano conectado en directo durante
las casi 24 horas que dura. Para la CPTS, la documentación oficial de HTB no menciona proctor ni
webcam obligatoria, y así lo confirman quienes ya han pasado por el examen: trabajas contra el
entorno durante los 10 días a tu ritmo, sin nadie mirando en tiempo real.

Sigue tu camino

Cursos de ciberseguridad por especialización

Descubre los cursos que más se adaptan a tu perfil profesional.