CCSP-certificering: Guide til eksamen og krav

  • Cloud Security
  • CCSP
  • (ISC)2
  • Published by: MARIA FORSBERG on maj 13, 2022
En gruppe mennesker, der diskuterer spændende it-emner

CCSP-certificeringen er en cloud security-certificering, der tester mere end hukommelse for cloud-termer og eksamensdefinitioner. Den vurderer også moden dømmekraft om risiko, arkitektur, databeskyttelse og ansvar i cloudmiljøer.

Publiceret: 2026. Sidst opdateret: 2026.

Certified Cloud Security Professional, normalt forkortet CCSP, er en cloud-sikkerhedscertificering fra International Information System Security Certification Consortium, (ISC)², udviklet i samarbejde med Cloud Security Alliance. Den opstod som svar på et praktisk kompetencegab: traditionelle sikkerhedskontroller kunne ikke uden videre flyttes til cloudmiljøer, hvor identitet, data, netværk, applikationer og drift ofte er fordelt mellem kunde og cloududbyder.

Den udfordring blev tydeligere, efterhånden som organisationer begyndte at køre kritiske workloads i AWS, Microsoft Azure, Google Cloud og SaaS-platforme. (ISC)² pegede selv på problemet i en undersøgelse om cloud og sikkerhedsroller, hvor mange organisationer oplevede, at eksisterende sikkerhedsmodeller ikke passede direkte til cloud. Det forklarer, hvorfor CCSP ofte appellerer til erfarne sikkerhedsfolk, der ikke kun vil forstå teknologi, men også governance, compliance og risikostyring i cloud.

Hvor CCSP passer ind i cloud-sikkerhed

CCSP er ikke en begyndercertificering i cloud computing. Den er bedst egnet til personer, der allerede har erfaring med it, informationssikkerhed, arkitektur, GRC eller drift, og som skal kunne vurdere cloudløsninger på tværs af teknologi og forretning. En cloud security architect kan bruge stoffet til arkitekturreviews, en sikkerhedsingeniør til identitets- og logningskontroller, og en GRC-professionel til at koble cloudimplementeringer til krav som databeskyttelse, risikostyring og auditspor.

Arbejdsgivere bruger sjældent CCSP som bevis på, at en kandidat kan administrere én bestemt cloudplatform. Værdien ligger mere i det cloud-agnostiske perspektiv: dataklassifikation, nøglehåndtering, identity and access management, logging, applikationssikkerhed, kontraktforståelse og compliance-by-design. I en dansk og europæisk kontekst er det især relevant, fordi cloudbeslutninger ofte skal hænge sammen med GDPR, leverandørstyring, databehandleraftaler, kryptering, adgangsstyring og dokumenterbare kontroller.

Den seneste (ISC)² Workforce Study beskriver fortsat efterspørgsel efter cybersikkerhedskompetencer, men en certificering bør vurderes ud fra rolle og opgaver, ikke ud fra brede markedsudsagn alene. CCSP giver mest mening, når den supplerer konkret ansvar for cloudarkitektur, sikkerhedsprogrammer, risikovurderinger eller modenhedsarbejde.

CCSP, CISSP eller CCSK

Valget mellem CCSP, CISSP og CCSK afhænger af kandidatens nuværende erfaring og det arbejde, certificeringen skal understøtte. CISSP er bredere og dækker informationssikkerhed på tværs af mange domæner. CCSP går dybere i cloudstyring og cloudarkitektur. CCSK er mere introducerende og kan være nyttig som fundament, før en kandidat binder sig til CCSP.

En person med bred sikkerhedserfaring og ledelses- eller arkitekturansvar tager ofte CISSP først og derefter CCSP for at specialisere sig i cloud. En teknisk cloudingeniør med stærke praktiske færdigheder, men mindre formel sikkerhedsbredde, kan have gavn af CCSK som mellemtrin. En CISSP-certificeret kandidat opfylder ifølge (ISC)² adgangskravet til CCSP, mens CCSK kan dække kravet om et års cloud-sikkerhedserfaring. Kandidater uden fuld erfaring kan bestå eksamen og blive Associate of (ISC)², indtil erfaringen er dokumenteret.

Den vigtigste beslutning er derfor ikke, hvilken certificering der lyder stærkest, men hvilken der matcher de kommende arbejdsopgaver. Hvis rollen handler om enterprise security governance, er CISSP ofte det bredere signal. Hvis rollen handler om cloudarkitektur, cloudrisiko, data og compliance på tværs af udbydere, er CCSP normalt mere direkte relevant.

Adgangskrav og endorsement

For at opnå den fulde CCSP-certificering kræver (ISC)² mindst fem års betalt erhvervserfaring inden for it. Heraf skal tre år være inden for informationssikkerhed, og et år skal ligge inden for et eller flere af CCSP-domænerne. Disse krav bør altid kontrolleres hos (ISC)², da certificeringspolitikker kan ændre sig.

Efter bestået eksamen skal kandidaten gennem en endorsement-proces, hvor erfaringen bekræftes. I praksis forsinkes denne del ofte, fordi kandidater først begynder at lede efter dokumentation, referencepersoner og beskrivelser af relevante arbejdsopgaver efter eksamen. En mere robust tilgang er at samle dokumentation tidligt: rollebeskrivelser, projekter, ansvarsområder, datoer og navne på personer, der kan bekræfte arbejdet.

Endorsement handler ikke om at skrive en lang karrierefortælling. Det handler om at kunne vise, at erfaringen dækker kravene på en klar og efterprøvbar måde. Kandidaten skal også acceptere (ISC)² Code of Ethics, som er en del af medlemsforpligtelsen.

Eksamenens format og faglige indhold

CCSP-eksamenen er ifølge den eksisterende (ISC)²-formatbeskrivelse en multiple choice-eksamen med 125 spørgsmål, en tidsramme på tre timer og en beståelsesgrænse på 700 ud af 1000 point. Fra 1. august 2022 er eksamenen organiseret omkring seks hoveddomæner. Kandidater bør kontrollere den officielle exam outline hos (ISC)² før booking, fordi domænenavne, vægtning og eksamenspolitik kan blive opdateret.

Domænerne dækker ikke kun tekniske emner som kryptering, virtualisering, applikationssikkerhed og identitetsstyring. De tester også, om kandidaten kan forstå delt ansvar, cloud governance, risikovurdering, datalivscyklus, kontraktuelle forhold og juridiske hensyn. Det er her, mange teknisk stærke kandidater bliver udfordret: de kan konfigurere en service, men har sværere ved at vælge den mest passende kontrol i et scenarie med compliancekrav, forretningsrisiko og leverandøransvar.

Et praktisk eksempel er nøglehåndtering. Eksamen kan indirekte teste, om kandidaten forstår forskellen på udbyderstyrede nøgler, kundestyrede nøgler, nøgleadskillelse, rotation og dokumentation. Et andet eksempel er logging, hvor svaret sjældent kun handler om at aktivere logs, men også om integritet, opbevaring, adgang, korrelation og auditformål.

Danske forhold: booking, testform og omkostninger

Danske kandidater bør planlægge CCSP som en international certificering med lokale praktiske konsekvenser. Eksamen kan typisk bookes gennem godkendte testkanaler, og mulighederne kan omfatte testcenter eller online proctoring afhængigt af gældende regler og tilgængelighed. Online proctoring betyder, at eksamen overvåges digitalt, og at krav til ID, rum, computer, kamera og internetforbindelse skal opfyldes.

Den oprindelige eksamenspris i kildematerialet er angivet til 599 USD, med gebyrer for omlægning og aflysning nævnt som 50 USD og 100 USD. For danske kandidater skal beløbet derfor ses som et valutaafhængigt estimat i danske kroner, og moms, kortgebyrer eller regionale betalingsvilkår kan påvirke den endelige pris. Kontroller altid aktuelle priser, retake-regler og gebyrer hos (ISC)² eller den officielle bookingkanal før betaling.

Omkostningen bør også vurderes sammen med tid. Hvis en kandidat skal tage eksamen flere gange, kan udgiften stige, fordi hvert forsøg normalt kræver et nyt eksamensgebyr. Det gør en realistisk forberedelsesplan vigtigere end at booke hurtigt.

Forberedelse, der bygger dømmekraft

En god CCSP-forberedelse begynder med eksamensdomænerne og den officielle litteratur, herunder den officielle CCSP CBK-guide. Men læsning alene er sjældent nok. Eksamen belønner evnen til at tolke scenarier, prioritere kontroller og vælge løsninger, der passer til risiko, lovgivning og driftsmodel.

Derfor bør forberedelsen kombinere teori med små praktiske øvelser. Kandidaten kan for eksempel bruge gratis eller begrænsede cloudmiljøer til at arbejde med identitetsroller, central logging, kryptering, key management services og adgangsrevision. Formålet er ikke at blive platformsekspert i alle udbydere, men at gøre begreberne konkrete nok til, at scenarierne i eksamen kan vurderes mere sikkert.

En effektiv studieplan arbejder i cyklusser: læs et domæne, lav noter med egne ord, test forståelsen med spørgsmål, og oversæt derefter stoffet til et arbejdsscenarie. Hvis emnet er data security, kan scenariet handle om klassifikation, lagring, kryptering, retention og sletning. Hvis emnet er cloud application security, kan scenariet handle om secure software development, secrets management og tredjepartsafhængigheder.

Struktureret undervisning kan være relevant for kandidater, der vil have tempo, diskussion og eksamensfokus samlet på kort tid. Readynez tilbyder et CCSP-forberedelseskursus, men valget mellem selvstudie og kursus bør afhænge af erfaring, tidsplan og hvor meget sparring kandidaten har adgang til i sit daglige arbejde.

Vedligeholdelse med CPE og AMF

CCSP er ikke færdig, når eksamen er bestået og endorsement er godkendt. Certificeringen skal vedligeholdes gennem Continuing Professional Education, forkortet CPE, og et årligt vedligeholdelsesgebyr, Annual Maintenance Fee eller AMF. Kildematerialet angiver 30 CPE-point om året, 90 CPE-point i en treårig cyklus og en AMF på 125 USD for certificerede medlemmer. Associate-gebyret er angivet til 50 USD. Kontroller de aktuelle krav hos (ISC)², før der planlægges budget og indrapportering.

Vedligeholdelse bliver lettere, hvis kandidaten behandler CPE som en kvartalsvis vane i stedet for en opgave ved periodens afslutning. Relevante aktiviteter kan være faglige webinarer, sikkerhedskonferencer, cloud security-træning, tekniske artikler, interne videndelingssessioner eller arbejde med sikkerhedsrelateret læring, hvis aktiviteten opfylder (ISC)²-reglerne. Det afgørende er at gemme dokumentation fra start: dato, emne, varighed, udbyder, læringsmål og eventuelt bevis for deltagelse.

En simpel log i et regneark kan være nok. Den bør opdateres løbende, så kandidaten ikke skal rekonstruere et års faglig aktivitet, når rapporteringsfristen nærmer sig. Det reducerer risikoen for stress og gør det lettere at vælge aktiviteter, der faktisk udvikler cloud-sikkerhedskompetencen.

Ofte stillede spørgsmål om CCSP

Er CCSP svær?

CCSP er krævende, fordi den kombinerer teknisk cloudforståelse med sikkerhedsledelse, risiko og compliance. Kandidater med praktisk cloud- og sikkerhedserfaring vil ofte finde stoffet mere logisk end kandidater, der udelukkende læser teoretisk.

Kan man tage CCSP uden den fulde erfaring?

Ja, en kandidat kan tage eksamen uden at opfylde alle erfaringskrav, men opnår ikke den fulde CCSP-status med det samme. Ved bestået eksamen kan kandidaten gå Associate-vejen og senere opnå certificeringen, når den relevante erfaring er dokumenteret efter (ISC)²-reglerne.

Er CCSP relevant i Danmark?

Ja, især for roller der arbejder med cloud governance, arkitekturreviews, databeskyttelse, leverandørstyring og compliance. Den er ikke bundet til én platform, hvilket gør den relevant i organisationer med flere cloududbydere eller komplekse SaaS-miljøer.

Hvor lang tid bør man bruge på forberedelse?

Det afhænger af erfaring. En erfaren cloud- eller sikkerhedsprofessionel kan ofte arbejde mere fokuseret med domæner og scenarier, mens en kandidat med mindre cloud governance-erfaring bør afsætte mere tid til grundstoffet og praktiske labs.

Næste skridt mod en realistisk CCSP-plan

CCSP giver mest værdi, når den vælges som et bevidst skridt i en sikkerhedskarriere, ikke som en isoleret eksamenspræstation. Kandidaten bør først afklare, om rollen kræver bred informationssikkerhed, cloud-specialisering eller et mere grundlæggende cloud security-fundament. Derefter bør adgangskrav, endorsement, eksamensformat, økonomi og vedligeholdelse planlægges samlet.

Den mest praktiske vej er at sammenholde den officielle (ISC)²-outline med egne arbejdsopgaver og derefter lukke hullerne gennem scenariotræning, labs og målrettet læsning. Readynez kan være en mulighed for kandidater, der ønsker struktureret forberedelse, men certificeringens reelle værdi kommer først, når stoffet kan omsættes til bedre cloudbeslutninger i hverdagen.

Hvis der er behov for hjælp til at vælge næste skridt, kan kandidater kontakte Readynez for vejledning om CCSP-forberedelse og certificeringsplanlægning.

Related resources

To personer overvåger systemer for sikkerhedsbrud

Unlimited Security Training

ubegrænset adgang til ALLE de LIVE instruktørledede sikkerhedskurser du ønsker - til en pris mindre end prisen for ét kursus.

  • 60+ LIVE instruktørledede kurser
  • Money-back Garanti
  • Adgang til 50+ erfarne instruktører
  • Uddannet 50,000+ IT Pro's

Kurv

{{item.CourseTitle}}

Pris: {{item.ItemPriceExVatFormatted}} {{item.Currency}}