CCSP-eksamenen er en cloud security-certificering, der tester, hvordan cloud-sikkerhed i dag handler lige så meget om governance, dataansvar og risikostyring som om teknisk konfiguration. Danske kandidater møder derfor en eksamen, hvor erfaring fra arkitektur, drift, compliance og sikkerhedsprogrammer skal omsættes til gode beslutninger i scenarier.
CCSP står for Certified Cloud Security Professional og er en ISC2-certificering for sikkerhedsprofessionelle, der arbejder med at designe, beskytte og styre cloud-miljøer. Den er særligt relevant for cloud-arkitekter, sikkerhedsingeniører, konsulenter, GRC-profiler og tekniske ledere, som skal kunne vurdere cloud-risici på tværs af platforme og organisationer.
Sidst opdateret: januar 2026. Artiklen tager udgangspunkt i ISC2 CCSP Exam Outline for den gældende blueprint-version fra august 2022 samt ISC2’s og Pearson VUE’s offentliggjorte eksamens- og kandidatpolitikker. Kandidater bør altid kontrollere bookingpris, ledige teststeder, sprogvalg og retake-regler direkte hos ISC2 og Pearson VUE, fordi praktiske vilkår kan ændre sig.
CCSP er ikke en leverandøreksamen. Den tester ikke, om en kandidat kan huske navnet på en bestemt funktion i Azure, AWS eller Google Cloud, men om kandidaten forstår sikkerhedsprincipperne bag cloud-arkitektur, databeskyttelse, applikationssikkerhed, drift og compliance. Det gør eksamenen vanskelig for kandidater, der har arbejdet dybt i én platform, men ikke har trænet den mere principielle og risikobaserede tankegang.
Et typisk CCSP-spørgsmål beskriver en situation med forretningskrav, regulatoriske hensyn, tekniske begrænsninger og flere plausible svar. Det rigtige svar er ofte det, der bedst afbalancerer ansvar, kontrol, dokumentation og risiko. En kandidat, der kun tænker i konkrete cloud-tjenester, kan derfor overse, at spørgsmålet egentlig handler om delt ansvar, dataklassifikation, kontraktlige forpligtelser eller kontrolvalg.
ISC2 kræver som udgangspunkt mindst fem års samlet betalt IT-erfaring, heraf mindst tre års erfaring med informationssikkerhed og mindst ét års erfaring inden for et eller flere af CCSP-domænerne. Erfaringen behøver ikke at komme fra en stilling med “cloud security” i titlen. Arbejde med sikker arkitektur, databeskyttelse, adgangsstyring, cloud-governance, risikovurdering, beredskab eller sikker drift kan være relevant, hvis det kan dokumenteres og knyttes til domænerne.
Der er også substitutionsmuligheder. En gyldig CISSP kan ifølge ISC2 erstatte hele CCSP-erfaringskravet, mens CSA’s CCSK kan erstatte kravet om ét års erfaring inden for et eller flere CCSP-domæner. Kandidater uden fuld erfaring kan stadig tage og bestå eksamenen; de bliver i så fald Associate of ISC2, indtil de har opbygget og dokumenteret den nødvendige erfaring inden for den tilladte periode.
En almindelig fejl er at tro, at en forudgående “akkreditering” er nødvendig for overhovedet at booke CCSP-eksamenen. Det er den ikke. Erfaringen og endorsement-processen afgør, om kandidaten kan få selve CCSP-certificeringen efter bestået eksamen, mens Associate-vejen giver en praktisk rute for kandidater, der er på vej mod kravene.
Valget mellem CCSK, CISSP og CCSP afhænger mindre af ambition og mere af nuværende erfaring. En kandidat med bred sikkerhedserfaring, men begrænset cloud-governance, kan bruge CCSK som en kortere cloud-fokuseret bro og samtidig få substitution for domæneerfaringen. En kandidat med stærk generel informationssikkerhed og CISSP i forvejen kan gå mere direkte mod CCSP, fordi CISSP kan dække erfaringskravet.
For kandidater, der er tidligt i karrieren, kan det være fornuftigt at tage CCSP-eksamenen som Associate, hvis de allerede kan stoffet, men endnu ikke kan dokumentere alle årskravene. Den strategi kræver disciplin efter eksamenen: arbejdsopgaver bør løbende kortlægges til CCSP-domænerne, og kandidaten bør gemme rollebeskrivelser, projektbeskrivelser og anden dokumentation, der kan bruges i endorsement-processen.
CCSP-blueprintet består af seks domæner. Vægtningen er vigtig, fordi den viser, hvor meget plads hvert område omtrent fylder i eksamenen, men den bør ikke bruges som en undskyldning for at ignorere de mindre domæner. Legal, Risk & Compliance fylder mindre end Cloud Data Security, men fejl i juridiske og regulatoriske scenarier kan koste dyrt, fordi svarmulighederne ofte er formuleret tæt på hinanden.
| CCSP-domæne | Vægtning | Hvad kandidaten skal kunne aflæse i scenarier |
|---|---|---|
| Cloud Concepts, Architecture and Design | Forstå cloud-modeller, referencearkitektur, sikker designlogik og delt ansvar. | |
| Cloud Data Security | Beskytte data gennem klassifikation, kryptering, livscyklus, opbevaring og sletning. | |
| Cloud Platform and Infrastructure Security | Vurdere virtualisering, netværk, workloads, baseline-kontroller og infrastruktur-risici. | |
| Cloud Application Security | Indarbejde sikkerhed i udvikling, test, deployment, API’er og softwarelivscyklus. | |
| Cloud Security Operations | Drive drift, monitorering, hændelseshåndtering, change management og kontinuitet. | |
| Legal, Risk and Compliance | Håndtere kontrakter, revision, jurisdiktion, privatliv, regulatoriske krav og risikostyring. |
Den højeste vægt ligger på Cloud Data Security, hvilket afspejler, at data ofte er det aktiv, organisationen reelt forsøger at beskytte i cloud. Alligevel bør en studieplan ikke blot følge procenttallene mekanisk. En dansk GRC-kandidat kan for eksempel være stærk i compliance, men svag i infrastruktur, mens en platformingeniør ofte har den modsatte profil. Den bedste fordeling af studietid tager udgangspunkt i både blueprintet og kandidatens egne huller.
CCSP administreres gennem Pearson VUE. Kandidater i Danmark booker eksamen via Pearson VUE’s ISC2-side og kan dér se aktuelle testcentre, online muligheder hvis relevante, ledige tider, pris og tilgængelige sprog. Det er ikke sikkert, at alle sprog eller leveringsformer er tilgængelige ved alle tider og steder, så oplysningerne bør kontrolleres ved booking frem for antages ud fra ældre artikler.
| Fakta | Aktuel hovedregel |
|---|---|
| Format | Lineær eksamen med multiple choice-spørgsmål. |
| Antal spørgsmål | 125 spørgsmål. |
| Varighed | 3 timer. |
| Beståelseskrav | 700 ud af 1000 point på ISC2’s skala. |
| Booking | Via Pearson VUE. |
| Pris | Vises ved booking hos Pearson VUE og kan variere efter region, valuta og gældende politik. |
| Retake | Følger ISC2’s ventetider og maksimumforsøg; kontroller den gældende retake-politik før ny booking. |
På eksamensdagen bør kandidaten møde i god tid, medbringe den identifikation Pearson VUE kræver, og forvente almindelige testcenterprocedurer som check-in, opbevaring af personlige ejendele og overvågning. Små praktiske fejl, for eksempel forkert navn på ID i forhold til booking, kan skabe større problemer end selve pensum. Derfor bør bookingbekræftelsen læses grundigt, især hvis navnet indeholder danske specialtegn eller flere mellemnavne.
Den mest robuste forberedelse begynder med officiel kildekontrol. ISC2 Exam Outline bør være udgangspunktet, ikke et dokument kandidaten åbner dagen før eksamen. Uformelle noter, videoer og prøveopgaver kan være nyttige, men de bør hele tiden holdes op mod blueprintet, så studiet ikke glider over i forældede vægtninger eller leverandørspecifikke detaljer.
Dokumenterbar erfaring bør opbygges aktivt, ikke rekonstrueres i panik efter bestået eksamen. Kandidater kan føre en enkel logbog over projekter, ansvar, cloud-kontroller, risikovurderinger og governance-opgaver, der matcher CCSP-domænerne. Hvis den nuværende rolle ikke giver nok cloud-sikkerhedseksponering, kan interne opgaver som deltagelse i cloud-risk reviews, dataklassifikation, IAM-forbedringer eller leverandørvurderinger være relevante måder at opbygge erfaring på.
Et struktureret kursus hos Readynez kan være nyttigt for kandidater, der har brug for tempo, feedback og en samlet gennemgang af domænerne, men det erstatter ikke arbejdet med egne erfaringer og den officielle exam outline. Den stærkeste forberedelse opstår, når undervisning, læsning og konkrete arbejdsscenarier bliver brugt sammen.
Den første misforståelse er, at CCSP handler om at kende flest mulige cloud-produkter. I virkeligheden belønner eksamenen forståelse af principper: hvem ejer risikoen, hvem driver kontrollen, hvor ligger data, hvad siger kontrakten, og hvordan dokumenteres overholdelse. Kandidater, der svarer ud fra en bestemt leverandørs terminologi, kan derfor vælge et teknisk korrekt, men eksamensmæssigt svagt svar.
Den anden misforståelse er at undervurdere Legal, Risk & Compliance, fordi domænet har den laveste vægtning. I praksis optræder juridiske og regulatoriske hensyn også i spørgsmål om data, applikationer og drift. Datajurisdiktion, privacy-krav, audit-rettigheder, underleverandører og delt ansvar er ikke isolerede emner; de påvirker arkitektur- og driftsvalg på tværs af blueprintet.
Den tredje misforståelse er at bruge prøveeksamener som facitliste frem for diagnoseværktøj. Prøvespørgsmål bør afsløre, hvorfor et svar er forkert, ikke blot om det er forkert. Hvis en kandidat gentagne gange fejler scenarier om krypteringsansvar, logadgang eller kontraktlige krav, er løsningen ikke flere tilfældige spørgsmål, men målrettet genlæsning af det relevante domæne.
CCSP er en lineær, tidsfastsat eksamen, så tidsstyring betyder noget. Med 125 spørgsmål på 3 timer har kandidaten i gennemsnit lidt under halvandet minut pr. spørgsmål. Det betyder ikke, at hvert spørgsmål skal have præcis samme tid, men det betyder, at lange scenarier ikke må opsluge ti minutter, fordi to svarmuligheder virker næsten ens.
En god metode er først at identificere, hvad spørgsmålet reelt tester: datalivscyklus, arkitekturprincip, driftsproces, kontrakt, risiko eller compliance. Derefter bør åbenlyst forkerte svar fjernes, især svar der bryder delt ansvar, springer governance over eller løser et juridisk problem med en ren teknisk handling. Hvis to svar stadig virker plausible, er det ofte formuleringen “mest passende”, “først” eller “bedst” der afgør, om eksamenen spørger efter rækkefølge, risikoreduktion eller kontrolvalg.
Kandidaten bør markere svære spørgsmål og gå videre, når udbyttet af mere tid falder. Det er bedre at sikre point på spørgsmål, hvor viden er klar, end at miste tempoet på et enkelt tvetydigt scenarie. Mod slutningen bør markerede spørgsmål genlæses roligt med fokus på nøgleord i scenariet, ikke på nervøs fornemmelse af, hvad der “lyder rigtigt”.
Bestået eksamen er ikke altid det samme som øjeblikkelig CCSP-certificering. Kandidaten skal gennem ISC2’s endorsement-proces, hvor erfaringen bekræftes og knyttes til kravene. ISC2 angiver et tidsvindue for endorsement efter bestået eksamen, og det bør behandles som en reel deadline, ikke som administrativt efterarbejde, der kan vente ubegrænset.
Hvis kandidaten endnu ikke opfylder erfaringskravet, fortsætter vedkommende som Associate of ISC2, mens relevant erfaring opbygges. Den status er særlig nyttig for kandidater, der allerede behersker stoffet, men mangler tid i rollen. Det afgørende er at planlægge erfaringen aktivt: søg opgaver med cloud-governance, sikkerhedsarkitektur, databeskyttelse, risikovurdering og driftskontroller, og dokumentér arbejdet løbende.
Ja. En kandidat kan tage og bestå eksamenen uden fuld erfaring og derefter blive Associate of ISC2, mens den resterende erfaring opbygges. Selve CCSP-certificeringen kræver dog, at erfaringen senere dokumenteres og godkendes gennem endorsement-processen.
Nej. Hverken CCSK eller CISSP er et obligatorisk adgangskrav for at tage CCSP-eksamenen. CISSP kan erstatte hele CCSP-erfaringskravet, og CCSK kan erstatte kravet om ét års erfaring inden for et eller flere CCSP-domæner, men kandidater kan også gå direkte til CCSP eller Associate-vejen.
ISC2 CCSP Exam Outline bør bruges først, fordi den definerer domænerne og deres vægtning. Derefter kan officielle studievejledninger, undervisning, praksisspørgsmål og egne arbejdsscenarier bruges til at omsætte blueprintet til forståelse.
Domænevægtningen er et godt udgangspunkt, men kandidatens egne svagheder bør justere planen. Cloud Data Security fylder mest i blueprintet, men Legal, Risk & Compliance bør ikke nedprioriteres, fordi juridiske og regulatoriske hensyn ofte påvirker svarene i andre domæner.
Kandidaten bør arbejde med et gennemsnitligt tidsbudget pr. spørgsmål, fjerne åbenlyst forkerte svar hurtigt og markere spørgsmål, der kræver længere overvejelse. Ved anden gennemgang bør fokus være på scenariets nøgleord og det mest passende kontrol- eller risikovalg.
CCSP-forberedelse fungerer bedst, når den kobler officiel blueprint, realistiske scenarier og dokumenterbar erfaring. Kandidaten bør kende kravene, forstå de seks domæner, træne tidsstyring og læse juridiske eller regulatoriske spørgsmål med samme alvor som de tekniske områder.
Den mest effektive næste handling er at hente den aktuelle ISC2 Exam Outline, sammenligne den med egne arbejdsopgaver og bygge en studieplan ud fra de svageste domæner. Readynez kan understøtte processen med struktureret CCSP-forberedelse, men certificeringen opnås gennem sikker forståelse, dokumenteret erfaring og rolig anvendelse af principperne på eksamensdagen.
Få ubegrænset adgang til ALLE de LIVE instruktørledede sikkerhedskurser du ønsker - til en pris mindre end prisen for ét kursus.
Du ser vores Denmark (DKK) hjemmeside fra United States
Vil du gerne se siden i
English
med priser i
Dollar?