Wat is je volgende stap na CISSP?

Group classes

Laatst bijgewerkt: januari 2026. Een logische vervolgstap na CISSP of vergelijkbare brede security-ervaring is de keuze die je rol, verantwoordelijkheden en marktcontext het best ondersteunt. Dit artikel helpt je dat praktische probleem te kaderen, met de nadruk op Belgische en Europese organisaties.

One of the most common challenges na CISSP is bepalen of de volgende stap richting technische diepgang, architectuur, governance of management moet gaan. Die keuze is belangrijker dan de volgende badge op een cv, omdat ze bepaalt welk soort problemen iemand dagelijks zal oplossen.

CISSP geeft een brede basis in informatiebeveiliging, maar het is geen eindpunt. Na zo’n brede certificering wordt de vraag praktischer: wil de professional dichter bij systemen, cloudarchitecturen en technische ontwerpkeuzes werken, of dichter bij risico’s, audit, beleid en bestuursbeslissingen? Beide richtingen zijn waardevol, maar ze vragen andere bewijzen van bekwaamheid.

De Belgische context maakt die keuze scherper. Door EU NIS2, toenemende aandacht voor ISO/IEC 27001 en strengere verwachtingen rond audit readiness hebben organisaties meer nood aan mensen die risico’s kunnen vertalen naar werkbare controles. Tegelijk groeit de behoefte aan technische securityprofielen die cloudomgevingen, identity, logging, netwerksegmentatie en incidentdetectie concreet kunnen ontwerpen en toetsen.

De eerste keuze: techniek of governance

Na CISSP ontstaat vaak een splitsing tussen twee natuurlijke loopbanen. De technische richting leidt meestal naar security architect, cloud security specialist, platform security engineer of uiteindelijk een CTO-achtige rol. De governance- en managementrichting leidt eerder naar security manager, CISO, risk manager, audit liaison of een bredere CIO-rol.

Een nuttig besliskader begint niet bij de naam van de certificering, maar bij het werk dat iemand energie geeft. Wie graag threat models bespreekt, referentiearchitecturen tekent, identity flows onderzoekt en technische keuzes verdedigt, zal waarschijnlijk sneller groeien in een technische of architecturale richting. Wie liever risico’s prioriteert, beleid schrijft, audits voorbereidt en bestuurders helpt beslissen, hoort eerder thuis in governance of management.

Daarna komt de vraag waarop iemand in de huidige functie wordt afgerekend. Een security engineer wordt vaak beoordeeld op veilige implementatie, detectie, automatisering en technische stabiliteit. Een security manager wordt eerder beoordeeld op risicoreductie, auditresultaten, incidentresponsprocessen, leveranciersbeheer en rapportering aan directie of raad van bestuur.

De derde vraag is wie de belangrijkste stakeholder is. In technische functies zijn dat vaak productteams, systeembeheerders, cloudteams en ontwikkelaars. In governancefuncties zijn dat auditors, management, juridische teams, complianceverantwoordelijken en externe toezichthouders. Die stakeholderkeuze beïnvloedt de volgende opleiding meer dan veel professionals aanvankelijk verwachten.

Wat de technische route in de praktijk vraagt

Wie na CISSP technisch wil verdiepen, moet aantonen dat brede securitykennis kan worden omgezet in veilige ontwerpen. Een logische volgende stap is vaak cloud security, omdat veel Belgische organisaties hybride omgevingen beheren en tegelijk meer workloads naar Azure, AWS of andere cloudplatformen brengen. Een vendor-neutrale certificering zoals ISC2 CCSP kan daarbij de conceptuele basis versterken, terwijl provider-specifieke labs tonen dat de professional de controles ook kan toepassen.

Die combinatie is belangrijk. Een certificering bewijst dat iemand het vocabularium, de concepten en de risico’s begrijpt; een lab of project bewijst dat die kennis standhoudt in een echte omgeving. Een goed portfolio-item kan bijvoorbeeld een cloud security reference architecture zijn met identity-ontwerp, loggingstrategie, sleutelbeheer, netwerksegmentatie, workloadclassificatie en een mapping naar ISO/IEC 27001-controles.

In praktijk maken professionals soms de fout om technische verdieping te beperken tot examenvoorbereiding. Dat levert kennis op, maar niet altijd bewijs dat de organisatie kan gebruiken. Een betere aanpak is een leerdoel koppelen aan een tastbaar resultaat, zoals een ontwerp voor een veilige landing zone, een hardening baseline, een detectie-use-case voor verdachte aanmeldingen of een verbeterplan voor privileged access management.

Voor wie richting CTO of enterprise architecture wil groeien, wordt de technische route breder dan tools alleen. Architectuurkeuzes vragen kennis van kosten, afhankelijkheden, migratierisico’s, operationeel beheer en verandervermogen. Een security architect die een controle technisch juist ontwerpt maar onuitvoerbaar maakt voor operations, creëert meestal een nieuw risico in plaats van een oplossing.

Wat de management- en governance-route vraagt

Wie richting CISO, security manager of risk leadership wil gaan, moet leren hoe securitybeslissingen worden bestuurd. Dat betekent minder tijd in configuratieschermen en meer tijd in risicoregisters, beleidsdocumenten, auditbevindingen, managementrapportering, leveranciersbeoordelingen en incident governance. In België speelt daarbij de Europese regelgeving steeds sterker mee, vooral voor organisaties die onder NIS2 vallen of leveren aan sectoren waar NIS2-impact voelbaar is.

In deze richting zijn ISACA CISM, CISA en ISO/IEC 27001-opleidingen relevant, maar ze dienen verschillende doelen. CISM sluit vooral aan bij informatiebeveiligingsmanagement en programma-aansturing. CISA is sterker wanneer iemand audit, assurance en controle-evaluatie wil begrijpen. ISO/IEC 27001 Lead Implementer of Lead Auditor past bij organisaties die een Information Security Management System willen opzetten, verbeteren of beoordelen.

Een veelvoorkomende valkuil is het verzamelen van overlappende managementcertificeringen zonder rolkeuze. CISM plus CISA plus meerdere ISO-trajecten kan logisch zijn voor sommige profielen, maar niet als de professional nog niet weet of de gewenste functie audit, implementatie of securitymanagement is. Eén governancecertificering gekoppeld aan een concreet project levert doorgaans meer richting op dan drie losse examens zonder toepassing.

Een sterk governanceproject kan bijvoorbeeld een ISMS-gap assessment zijn tegenover ISO/IEC 27001, inclusief scope, assetcategorieën, risico’s, bestaande controles, ontbrekende bewijzen en een realistische roadmap. Een ander voorbeeld is een NIS2-readinessnotitie voor management, waarin kritieke diensten, incidentmeldingsprocessen, leveranciersrisico’s en bestuursverantwoordelijkheden helder worden samengevat. Zulke documenten zijn ook bruikbaar in sollicitaties of interne promotiegesprekken, omdat ze laten zien dat de kandidaat security kan vertalen naar beslissingen.

Een 90-dagensprint om de keuze te testen

De veiligste manier om een loopbaankeuze te maken is niet meteen een meerjarenplan vastleggen. Een korte sprint van 90 dagen geeft genoeg tijd om te studeren, te oefenen en een tastbaar resultaat te maken, zonder dat iemand zich vastzet in een richting die niet blijkt te passen.

  1. Kies één richting voor de komende 90 dagen: technische cloud security of governance en management.
  2. Selecteer één certificeringsdoel dat bij die richting past, bijvoorbeeld CCSP voor cloud security of CISM, CISA of ISO/IEC 27001 voor governance.
  3. Plan elke week vaste studietijd en koppel de theorie aan een project in de eigen werkomgeving of een realistische labomgeving.
  4. Maak tegen dag 45 een eerste deliverable, zoals een architectuurschets, risicoregister, auditvoorbereiding of beleidsvoorstel.
  5. Vraag feedback aan technische collega’s, management of auditstakeholders, afhankelijk van de gekozen richting.
  6. Werk tegen dag 90 een bruikbaar eindproduct af en beslis op basis van energie, feedback en impact of de gekozen route klopt.

Het eindproduct is minstens even belangrijk als het examen. Voor de technische route kan dat een cloud landing zone controls mapping zijn waarin identity, netwerk, logging, back-up en incidentrespons worden gekoppeld aan risico’s. Voor de governance-route kan dat een ISMS-charter zijn met scope, rollen, risicobehandelingsproces, rapportageritme en auditkalender.

Deze aanpak helpt ook hiring managers. Belgische werkgevers beoordelen securityprofielen steeds vaker op bewijs van toepassing: kan iemand een audit voorbereiden, een risicoregister verbeteren, een cloudarchitectuur verdedigen of een directierapport schrijven dat tot actie leidt? Certificeringen blijven nuttig, maar ze worden sterker wanneer ze ondersteund worden door voorbeelden die inhoudelijk bespreekbaar zijn.

Welke certificering past bij welk doel?

Er bestaat geen universeel juiste vervolgstap na CISSP. De juiste keuze hangt af van het type werk dat iemand wil doen en van het bewijs dat de organisatie nodig heeft. Onderstaande vergelijking is daarom geen ranglijst, maar een manier om certificeringskeuzes aan rolrichting te koppelen.

Doelrichting Passende focus Voorbeeld van bewijs
Cloud security of technische architectuur ISC2 CCSP, aangevuld met provider-specifieke securitylabs Cloud security reference architecture met controls mapping
Securitymanagement ISACA CISM en programma-aansturing Security roadmap, governance charter of directierapport
Audit en assurance ISACA CISA en controle-evaluatie Auditvoorbereidingsdossier of controle-testplan
ISMS-implementatie of ISO-traject ISO/IEC 27001 Lead Implementer of Lead Auditor ISMS-gap assessment, risicoregister en verbeterplan

Een professional die graag systemen ontwerpt, kan bijvoorbeeld CCSP combineren met Azure- of AWS-securitylabs en een interne architectuurreview. Iemand die een CISO-pad ambieert, kan beter één management- of ISO-gerichte keuze maken en die koppelen aan een project rond beleid, risico of audit. In een opleidingscontext kan Readynez hierbij helpen door de gekozen richting te structureren rond het examen én rond het werk dat daarna in de organisatie moet gebeuren.

Belgische en Europese factoren die de keuze beïnvloeden

Voor Belgische organisaties is NIS2 geen abstract Europees onderwerp meer. De richtlijn verhoogt de druk op bestuur, risicomanagement, incidentmelding en leveranciersbeheersing. Daardoor groeit de vraag naar professionals die technische risico’s kunnen uitleggen in termen van bedrijfscontinuïteit, zorgplicht en aantoonbare controle.

Tegelijk blijft technische diepgang noodzakelijk. NIS2, ISO/IEC 27001 en auditprogramma’s leiden uiteindelijk tot vragen over logging, toegangsbeheer, kwetsbaarhedenbeheer, back-up, netwerkbeveiliging en incidentrespons. Governance zonder technische haalbaarheid wordt papierwerk; techniek zonder governance wordt moeilijk verdedigbaar bij audit of bestuur.

Ook taal en beschikbaarheid verdienen aandacht. Veel internationale examens en officiële materialen zijn in het Engels beschikbaar, terwijl interne documentatie in België vaak Nederlands, Frans of tweetalig moet functioneren. Wie governance ambieert, moet dus niet alleen de norm begrijpen, maar ook beleid en rapportering kunnen schrijven in de taal van de organisatie. Voor technische profielen geldt hetzelfde voor architectuurbeslissingen: een goede oplossing moet begrijpelijk zijn voor zowel engineers als management.

De keuze vertalen naar een concreet volgende stap

De belangrijkste vraag na CISSP is niet welke certificering het meest indrukwekkend oogt, maar welk probleem de professional de komende maanden beter wil leren oplossen. Wie dichter bij technologie wil staan, kiest best voor cloud security, architectuur en praktische labs. Wie dichter bij besluitvorming wil staan, kiest beter voor governance, audit, risico en ISO/IEC 27001.

Een praktische volgende stap is één 90-dagensprint plannen, één certificeringsdoel kiezen en één portfolio-deliverable opleveren. Readynez kan een gestructureerde route ondersteunen voor wie daarbij begeleiding zoekt, maar de waarde ontstaat vooral wanneer leren zichtbaar wordt in werkbare architecturen, betere risico-informatie of sterkere auditvoorbereiding.

Two people monitoring systems for security breaches

Unlimited Security Training

Krijg onbeperkte toegang tot ALLE LIVE-beveiligingscursussen onder leiding van een instructeur die je wilt - allemaal voor de prijs van minder dan één cursus. 

  • 60+ LIVE cursussen onder leiding van een instructeur
  • Geld-terug-garantie
  • Toegang tot 50+ doorgewinterde instructeurs
  • 50.000+ IT-professionals opgeleid

3 Tips to get prepared

Facilities

Latest resources, technology and programs for all our candidates.

Culture

Educate and create a security culture.

Plan

Address communications with clients, employees, suppliers, media and regulatory bodies.

Are you ready for a new career?

For over a decade, Readynez consultants have been enabling digital transformation with cutting-edge Training, Talent and Learning Services in every type of business – big and small. All over the world.

Where do you start?
With Readynez services that support every vision, you will soon be ready for the future, with speed and reliability.

Subscribe to Tech Blogs

Stay up to date on current developments in the Tech world related to Skills.

Basket

{{item.CourseTitle}}

Price: {{item.ItemPriceExVatFormatted}} {{item.Currency}}