Se acaba de abrir la ventana del talento en seguridad: recortes en CISA + cierre de Huntr

CISA perdió ~1 000 empleados y Huntr cerró su programa de recompensas OSS el 30 de junio. Hay talento experimentado en seguridad ofensiva disponible. Así lo contratan rápido las startups.

Ernest Bursa

Ernest Bursa

Founder · · 10 min de lectura
A young hiring duo, a Middle Eastern man and a white woman in their late twenties, collaborating over a laptop showing a hiring pipeline on a sunny San Francisco rooftop co-working deck at golden hour, the city skyline behind them

Dos fuentes de ingresos para el talento en seguridad ofensiva se cerraron en el mismo mes. En el ámbito público, CISA perdió unas 1 000 personas en 2025, alrededor del 29 % de su plantilla, y desmanteló sus operaciones de red team. En el ámbito del trabajo por encargo, Huntr dejó de aceptar nuevos envíos a su programa de recompensas por vulnerabilidades de código abierto el 30 de junio de 2026, con lo que cerró la puerta de entrada que miles de investigadores independientes usaban para construir un portafolio y ganar ingresos extra. Al mismo tiempo, la demanda de este mismo perfil va en aumento. Si necesitas un investigador de seguridad, un profesional de red team o un investigador de vulnerabilidades, ese talento está disponible ahora mismo, y las startups que lo consigan serán las que tengan el proceso de contratación más rápido y estructurado, no las de mayor marca o presupuesto.

Dos fuentes de ingresos para el talento en seguridad se cerraron en el mismo mes

Lo insólito de este momento es que dos canales de oferta independientes se contrajeron a la vez. Ninguno de los dos golpes es especulativo. Ambos están documentados y, juntos, dejan a profesionales experimentados de la seguridad ofensiva sin dos fuentes de ingresos con pocas semanas de diferencia.

El ámbito público: CISA perdió ~1 000 personas (y qué significa en realidad «2 800»)

CISA entró en el año fiscal 2025 con unos 3 400 empleados. Durante 2025 perdió alrededor de 1 000 personas, cerca del 29 % de la plantilla, hasta quedarse en unas 2 200, mediante una combinación de indemnizaciones por baja voluntaria, jubilaciones anticipadas, despidos y recortes impulsados por DOGE. En el proceso, se desmantelaron sus operaciones de red team. La pérdida de personal está corroborada por Cybersecurity Dive, CyberScoop y Axios, que describió el recorte como una reducción de casi un tercio de la plantilla total de la agencia.

Puede que hayas visto la cifra «2 800» asociada a estos recortes. Conviene entenderla bien, porque es fácil malinterpretarla. Según una comparecencia ante el Congreso el 3 de junio de 2026, 2 800 es un objetivo de plantilla propuesto, por debajo de la capacidad autorizada de ~3 400. No es el número de personas despedidas. Además de los recortes ya efectuados, la propuesta de presupuesto del Gobierno para el año fiscal 2027 plantea recortar más de 700 millones de dólares a CISA, según Daily Security Review. Así que el marco correcto es: cerca de 1 000 personas ya se han ido, en torno al 29 % de la plantilla, con más de 700 millones de dólares en recortes adicionales propuestos. Es una contracción real. No hace falta inflarla hasta «2 800 despedidos», y no se debe hacer.

El ámbito del trabajo por encargo: Huntr cerró su programa de recompensas OSS y giró hacia el red teaming de IA

Huntr era una de las puertas de entrada más habituales para que los investigadores júnior e independientes encontraran vulnerabilidades reales en código abierto, cobraran por ello y construyeran un historial público. El 8 de junio de 2026 anunció una transición a «Huntr 2.0», reorientada hacia retos de seguridad en IA. El calendario es breve y firme:

  • 30 de junio de 2026: dejó de aceptar nuevos envíos al programa de vulnerabilidades OSS.
  • 31 de julio de 2026: todos los envíos OSS quedan bloqueados; los informes aún no procesados se descartan.
  • 30 de agosto de 2026: los datos históricos de vulnerabilidades siguen accesibles hasta esta fecha, sin acceso garantizado después de octubre de 2026.

Huntr se posiciona ahora como una plataforma de competición por retos para poner a prueba los límites de los sistemas de IA, según las preguntas frecuentes de Huntr 2.0 y huntr.com. La puerta de entrada tradicional de las recompensas OSS se está cerrando.

La cara humana de esto es fácil de encontrar. Como documenta LoSec Research, un investigador eligió NLTK como objetivo el 22 de junio, encontró tres vulnerabilidades al día siguiente, las envió justo antes del cierre, logró que las tres se validaran antes del 4 de julio y ganó 1 625 dólares en total. Multiplica eso por los muchos investigadores que usaban Huntr como canal secundario y tendrás un colectivo de gente cualificada que acaba de perder a la vez una fuente de ingresos y un lugar donde construir su portafolio.

Mientras tanto, la demanda del mismo perfil va en aumento

La historia de la oferta solo importa porque la demanda va en dirección contraria. Los puestos de seguridad ofensiva son una tendencia de contratación reconocida para 2026, y ahora mismo hay vacantes abiertas para este mismo perfil.

Vacantes activas y por qué avanzan despacio

Dos ejemplos concretos muestran dónde se concentra la demanda:

  • ManTech está contratando investigadores de vulnerabilidades de CNO (Computer Network Operations) en Herndon (Virginia) y Fort Meade (Maryland), además de desarrolladores de CNO que trabajan en C/C++, Python, ensamblador e ingeniería inversa.
  • Apple tiene abierta una vacante de investigador de vulnerabilidades en SEAR (Security Engineering and Architecture), publicada en jobs.apple.com.

Son empleadores sólidos con marcas potentes. También son lentos. Los grandes contratistas de defensa y las tecnológicas gigantes gestionan procesos de selección largos, de varias etapas y a menudo condicionados a habilitaciones de seguridad, que se miden en semanas o meses. Ahí está la brecha que aprovecha una startup. No puedes superar a ManTech en marca ni a un contratista federal en habilitaciones, pero sí puedes responder en 48 horas mientras su vacante sigue en el segundo paso.

El contexto de mercado más amplio

Más allá de las vacantes citadas, el trasfondo del mercado es coherente. Hay aproximadamente más de 470 000 ofertas de empleo en seguridad, con un crecimiento anual en torno al 12 %, frente a una brecha global de talento persistente que suele cifrarse cerca de los 4,8 millones de personas. Los puestos ofensivos y de pentesting son los mejor pagados del sector, con frecuencia más de 200 000 dólares, muy por encima de la media general de «investigador de seguridad», de unos 90 800 dólares. Tómalas como contexto de mercado orientativo más que como cifras precisas, pero la dirección es inequívoca: la demanda sube y una parte de la oferta se estrecha.

También hay presión en el lado defensivo. Microsoft publica más de 130 CVE en un martes de parches típico, mes tras mes, lo que mantiene bajo mínimos las plantillas de SOC y de triaje de parches en los MSP. Ese volumen constante se suma a la presión general sobre la contratación en seguridad, de forma silenciosa y continua.

Por qué la velocidad es tu ventaja en un shock de oferta

Aquí viene la parte contraintuitiva. En un shock de oferta de talento, la restricción que de verdad limita tu capacidad de captar a las personas recién disponibles no es el presupuesto ni la marca. Es la latencia del proceso: el tiempo que pasa entre que un candidato levanta la mano y tú tomas una decisión.

Piensa contra quién compites. Los grandes contratistas de defensa y las empresas que absorben este talento gestionan procesos que duran semanas. Un investigador que está entre dos fuentes de ingresos este trimestre no quiere esperar seis semanas para recibir respuesta. La organización que envía una primera respuesta estructurada y respetuosa en 48 horas y llega a una decisión en menos de dos semanas se lleva a esa persona, incluso frente a un nombre más grande que paga más. La velocidad es la única dimensión en la que una startup de 20 personas puede ganar de lleno a un contratista de 20 000 personas.

La trampa está en que «rápido» suele significar «chapucero», y lo chapucero pierde buenos candidatos por otra vía: evaluaciones poco coherentes, decisiones a ojo y seguimientos que se caen. El objetivo es ser rápido y estructurado. Esa combinación es poco común, y justo por eso gana.

Cómo contratar talento en seguridad ofensiva rápido (sin caer en la chapuza)

Para contratar talento en seguridad ofensiva rápido, haz cuatro cosas: codifica el puesto como un proceso reutilizable, evalúa con un cuadro de evaluación estructurado para que un equipo pequeño pueda avanzar deprisa, responde en 48 horas y decide en dos semanas, y recurre a tu bolsa de talento existente en cuanto se abra la ventana. Cada paso elimina una fuente concreta de latencia.

Paso 1: codifica el puesto como un proceso reutilizable

No reinventes tu proceso de contratación con cada candidato. Define las etapas una sola vez —por ejemplo, criba del reclutador, luego un ejercicio práctico o de estilo CTF, después una entrevista técnica estructurada y por último una decisión— y reutiliza ese proceso siempre. Es el antídoto contra el proceso improvisado y ad hoc de varias semanas que pierde a la gente que se mueve rápido.

Esto es exactamente lo que hacen las plantillas de proceso de Kit. Codificas las etapas de un puesto como un proceso versionado y reutilizable, y publicas una oferta de empleo basada en él en cuestión de minutos. Cuando se abre la ventana, el proceso ya está montado. (Para saber qué cribar realmente en estas entrevistas, combina esto con nuestra guía sobre interpretar el rendimiento en CTF como señal de contratación.)

Paso 2: evalúa a los candidatos con un cuadro de evaluación estructurado

Un cuadro de evaluación estructurado es la forma en que un equipo de dos o tres personas evalúa a un profesional de red team o a un investigador de vulnerabilidades de forma sistemática, sin un calvario de seis semanas y sin sesgos de intuición. Todos puntúan las mismas competencias en la misma escala, de modo que las decisiones son comparables y defendibles.

El flujo de revisión de Kit impulsa esto: evaluación coherente etapa por etapa, colas de decisiones pendientes y revisiones comparables entre entrevistadores. Si quieres el método a fondo que explica por qué esto funciona, consulta los cuadros de evaluación estructurados y la validez predictiva y nuestra visión sobre la contratación por competencias con cuadros de evaluación estructurados.

Paso 3: responde en 48 horas, decide en dos semanas

El impulso es algo que el candidato percibe. Un investigador que decide entre varias ofertas se da cuenta de qué empresa mantiene el ritmo. Apunta a una primera respuesta en 48 horas y a una decisión final en dos semanas. Una comunicación ágil, un avance rápido entre etapas y unos siguientes pasos claros son lo que te separa del contratista cuya vacante sigue en revisión.

Mantener a los candidatos en movimiento es un problema de flujo de trabajo, y es justo lo que Kit está diseñado para resolver: resúmenes de candidaturas, avance con un solo clic y mensajería integrada para que nadie se quede atascado en una cola mientras un competidor cierra el trato.

Paso 4: recurre a tu bolsa de talento en cuanto se abra la ventana

La captación más rápida es la que ya hiciste. Los candidatos anteriores, los que ya captaste y las personas que descartaste por cuestiones de calendario son una bolsa templada con la que puedes retomar el contacto al instante en lugar de empezar de cero. Cuando el mercado se mueva, busca primero en esa bolsa. Las herramientas de bolsa de talento de Kit te permiten retomar el contacto con candidatos anteriores el mismo día en que se abre la ventana, no tres semanas después de iniciar una nueva búsqueda.

Contratar talento desplazado, con honestidad

Este es un momento para ser preciso y humano, no oportunista. Son personas que están perdiendo fuentes de ingresos, no una liquidación de saldos. Aborda algunas cuestiones de frente y un proceso estructurado las sacará a la luz pronto en lugar de tarde.

  • Las habilitaciones de seguridad no se trasladan al trabajo comercial, y no las necesitas. Los investigadores exgubernamentales aportan una habilidad profunda y curtida frente a adversarios reales. La seguridad de producto comercial no requiere su habilitación, así que no trates su ausencia como una carencia.
  • Algunos puestos de contratista incluyen cláusulas restrictivas. Los pactos de no competencia y condiciones similares varían. Define el puesto con claridad y pregunta por las restricciones desde el principio; una criba estructurada convierte esto en una pregunta normal y temprana, no en una sorpresa tardía.
  • El encaje con la misión es real. Quien pasa de un trabajo del sector público movido por una misión a la velocidad de producto de una startup está haciendo un ajuste. Ponlo sobre la mesa en la entrevista. El argumento es un trabajo con sentido y ágil, no «talento barato».

El hilo conductor: un proceso estructurado te da un lugar limpio y temprano para plantear cada una de estas cuestiones, lo cual es mejor para ti y más respetuoso con el candidato.

Cómo hacerlo en Kit

Cuando el mercado te ofrece una ventana de talento, el proceso estructurado más rápido se la lleva. Esa es toda la tesis, y es para lo que está hecho el vertical de Contratación de Kit. Define una sola vez tu proceso de seguridad ofensiva como una plantilla reutilizable, evalúa a cada candidato con un cuadro de evaluación uniforme para que un equipo pequeño pueda valorar sin sesgos ni demoras, mantén a la gente en movimiento con una comunicación ágil y avance con un solo clic, y retoma el contacto con tu bolsa de talento en cuanto se abra la ventana.

Kit no colocará candidatos, ni verificará habilitaciones, ni tomará la decisión de contratación por ti. Lo que elimina es la latencia del proceso, lo único que se interpone entre tú y el investigador sénior que está entre dos fuentes de ingresos este trimestre. La contracción de CISA y el cierre de Huntr crearon la oferta. La creciente demanda de seguridad ofensiva es la competencia. Tu velocidad es la ventaja.

Define el proceso una sola vez, evalúa a los candidatos de forma sistemática y decide en días. Empieza tu prueba gratuita y sé el proceso respetuoso más rápido en la bandeja de entrada de un gran investigador este trimestre.

Artículos relacionados

¿Listo para contratar de forma más inteligente?

Empiece gratis. Sin tarjeta de crédito. Configure su primer pipeline de contratación en minutos.

Empiece gratis