Publicado en junio de 2026 · 9 min de lectura · iRemote Support
Contratar profesionales de TI para entornos de contratistas gubernamentales es categóricamente diferente de la contratación de TI comercial. Los requisitos de cumplimiento son más específicos. La carga de documentación es más pesada. Las consecuencias de colocar a la persona equivocada son más significativas. Y el grupo de candidatos calificados que cumplen con los requisitos específicos de credenciales es considerablemente más pequeño.
Las firmas de dotación de personal genéricas no siempre entienden estas distinciones, y cuando no lo hacen, usted termina dedicando tiempo a gestionar las consecuencias de una colocación que se veía bien en el papel pero que no pudo cumplir con los requisitos reales del entorno del contrato.
Esta guía cubre lo que los gerentes de contratación de TI de contratistas gubernamentales necesitan evaluar, y cómo estructurar su proceso para encontrar profesionales de TI que realmente puedan cumplir en su entorno.
Si su contrato involucra al Departamento de Defensa, el requisito básico de certificación de TI casi con certeza está definido por la Instrucción DoD 8570.01-M (que actualmente está en transición hacia DoD 8140). Esta directiva exige que el personal que desempeña funciones de Aseguramiento de la Información (IA) posea certificaciones específicas según su categoría y nivel de IA.
El requisito más común que encontrará es IAT Nivel II, que exige CompTIA Security+ CE (la versión "CE" que no vence a menos que no se cumplan los requisitos de educación continua). Muchos puestos también requieren CCNA Security, CySA+, o para puestos superiores, CASP+ o CISSP para IAT Nivel III.
Para los puestos de acceso privilegiado y los oficiales de seguridad de sistemas de información, el estándar es más alto: CISSP, CISM o CASP+ según la categoría IASAE. Verifique estos requisitos con el SOW (Statement of Work) específico de su contrato antes de publicar el puesto.
Un reclutador que coloca profesionales de TI gubernamentales debe verificar el estado de las certificaciones, no limitarse a pedir a los candidatos que las declaren por su cuenta. Las certificaciones de CompTIA tienen requisitos de educación continua; un Security+ CE vencido no cumple con el requisito, incluso si la fecha original de certificación fue hace años.
El panorama de las autorizaciones de seguridad para TI gubernamental es complejo. Esto es lo que realmente necesita saber:
Elegible para autorización vs. autorizado: Muchos puestos de TI gubernamentales requieren autorizaciones activas (Secret, Top Secret o TS/SCI). Algunos puestos aceptarán candidatos que sean elegibles para obtener una autorización — es decir, que puedan aprobar una investigación de antecedentes — si el programa tiene tiempo para patrocinar la autorización. Esto se está volviendo menos común a medida que se comprimen los plazos de los contratos, pero vale la pena confirmar con su gerente de programa si la elegibilidad es aceptable.
La antigüedad de la investigación importa: Una autorización Secret necesita ser reinvestigada periódicamente. Las investigaciones más antiguas pueden desencadenar una nueva investigación antes de que se otorgue el acceso, lo cual toma tiempo. Pregunte a los candidatos no solo "¿tiene una autorización?", sino "¿cuál es la fecha de su investigación?" y, si corresponde, "¿cuándo fue su último polígrafo?".
Reciprocidad: Algunos programas aceptan autorizaciones otorgadas por otras agencias (reciprocidad), mientras que otros requieren una nueva investigación específica para la agencia emisora. Conozca los requisitos de su programa antes de hacer ofertas a candidatos que tengan autorizaciones de agencias distintas.
El Marco de Gestión de Riesgos (RMF, por sus siglas en inglés) es el proceso que el gobierno federal utiliza para autorizar y operar sistemas de TI. Se espera que los profesionales de TI en entornos gubernamentales — particularmente los ISSO, administradores de sistemas y analistas de seguridad — comprendan y trabajen dentro de los procesos de RMF.
Como mínimo, pregunte a los candidatos sobre su experiencia con:
Los candidatos que pueden describir su papel en el proceso de ATO — ya sea como colaboradores en la documentación de SSP o como técnicos que implementan controles STIG — tienen experiencia genuina en TI gubernamental. Los candidatos que dan respuestas vagas sobre "trabajar con equipos de seguridad" probablemente tienen una exposición limitada.
La TI gubernamental exige una disciplina de documentación a un nivel que a menudo sorprende a los profesionales de TI comerciales que hacen la transición. Los Procedimientos Operativos Estándar, la Documentación de Control de Cambios, los Informes de Incidentes y los registros de Gestión de Configuración no son opcionales: son entregables contractuales y requisitos de auditoría.
Al evaluar candidatos para puestos de TI gubernamentales, pregunte específicamente sobre su experiencia en documentación:
El candidato que dice "sé cómo escribir buena documentación" es mucho menos convincente que el candidato que dice "mantuve la CMDB de 47 servidores bajo un límite de RMF, produje informes semanales de cumplimiento de configuración y escribí el SOP que nuestro NOC utiliza para la implementación estándar de cambios".
Si está utilizando una firma de dotación de personal para sus contrataciones de TI gubernamentales, esta necesita comprender su entorno lo suficientemente bien como para precalificar a los candidatos según requisitos reales, no solo hacer coincidir la palabra clave Security+ con "experiencia en ciberseguridad".
Un reclutador especializado en TI gubernamental debería preguntar a los candidatos:
En la práctica de sector público de iRemote Support, evaluamos todos estos requisitos antes de presentar candidatos para puestos de contratistas gubernamentales. Nuestro conocimiento del panorama de cumplimiento del DoD significa que los gerentes de contratación no tienen que explicarle a su reclutador la diferencia entre Security+ CE y CASP+.
El trabajo remoto en TI gubernamental está más restringido que el de TI comercial. Algunos puestos requieren presencia física en instalaciones gubernamentales o redes clasificadas. Otros — particularmente puestos de soporte no clasificado, administración en la nube en sistemas no clasificados y funciones de mesa de ayuda — pueden ser completamente remotos o híbridos.
Si el trabajo remoto es importante para su grupo de candidatos, confirme con su gerente de programa u oficial de contratos cuál es la proporción de trabajo clasificado frente a no clasificado, si se utilizará GFE (Equipo Proporcionado por el Gobierno) y si el acceso remoto a los sistemas gubernamentales está permitido bajo su contrato.
El grupo de talento de TI con autorización de seguridad es finito y competitivo. Construir relaciones con un socio de dotación de personal que entienda el espacio de TI gubernamental — y que mantenga una red activa de profesionales de TI autorizados y elegibles para autorización — es más valioso que intentar encontrar candidatos autorizados de manera reactiva cuando se abren los puestos.
Considere trabajar de manera proactiva con su socio de dotación de personal para mantener un flujo constante de candidatos calificados para los puestos que sabe que se abrirán en su contrato. Los profesionales de TI autorizados que están buscando de manera pasiva no siempre permanecen disponibles por mucho tiempo.