Buena pregunta. Yo hice el grado en informática y luego el OSCP. El grado te da base teórica (redes, sistemas, criptografía) pero es muy lento y desactualizado. El OSCP es el que te abre puertas en pentesting, pero es duro. Si vas a por certificaciones, que sean prácticas, no de marcar casillas. Y los autodidactas que conozco suelen tener más calle, pero les falta estructura. Al final, lo que cuenta es demostrar lo que sabes en una entrevista técnica.