CCSP i 2026: krav, eksamen og cloud-sikkerhed i praksis

  • CCSP certification
  • Published by: André Hammer on maj 05, 2024
Group classes

Cloud-sikkerhed i praksis betyder, at en dansk organisation, der flytter en reguleret applikation fra et lokalt datacenter til en kombination af Azure og AWS, skal kunne styre mere end teknologi. Sikkerhedsteamet skal vælge kryptering og logging samt forklare ansvar, dataplacering, leverandørkrav og incident response på tværs af flere cloudmiljøer.

Det er den type problemfelt, ISC2 CCSP-certificeringen retter sig mod. CCSP står for Certified Cloud Security Professional og er en leverandøruafhængig certificering for erfarne IT- og sikkerhedsprofessionelle, der arbejder med design, drift, risiko og governance i cloudmiljøer.

Opdateret: 2026. Certificeringskrav, eksamenspolitikker og gebyrer kan ændre sig, så kandidater bør altid kontrollere den aktuelle CCSP Exam Outline, Candidate Information Bulletin og relevante ISC2-politikker direkte hos ISC2 før tilmelding. Denne gennemgang bygger på de officielle ISC2-områder og fokuserer på dansk og europæisk anvendelse, hvor databeskyttelse, leverandørstyring og grænseoverskridende dataoverførsel ofte fylder mere end i generelle cloudkurser.

Hvor CCSP passer ind i cloud-sikkerhed

CCSP er mest relevant, når cloud-sikkerhed ikke længere kan håndteres som et rent drifts- eller platformsspørgsmål. Certificeringen samler arkitektur, databeskyttelse, applikationssikkerhed, operationel sikkerhed og compliance i én ramme, hvilket gør den særlig nyttig for roller, der skal oversætte mellem tekniske teams, risikoansvarlige, jurister og leverandører.

I praksis bruges CCSP-viden ofte ved cloudmigrationer, vurdering af SaaS-leverandører, design af kontrolsæt, review af landing zones, hærdning af IaaS-miljøer og udarbejdelse af auditmateriale. Den gør ikke en kandidat til specialist i én bestemt cloudplatform, men den hjælper med at stille de rigtige sikkerhedsspørgsmål til AWS, Azure, Google Cloud og SaaS-tjenester.

Det er en vigtig forskel i forhold til vendorspecifikke certificeringer. En Azure-, AWS- eller Google Cloud-certificering går dybere i platformens egne tjenester og konfigurationer, mens CCSP fokuserer på principper, kontrolvalg, risikostyring og arkitektoniske beslutninger på tværs af miljøer. CISSP er bredere inden for informationssikkerhed generelt; CCSP er smallere og mere cloud-orienteret. Derfor ses CCSP ofte som et stærkt valg for cloud security architects, cloud security engineers, governance- og risikoprofiler samt konsulenter, mens CISSP typisk passer bedre til bredere sikkerhedsledelse og enterprise security-roller.

De seks officielle CCSP-domæner

CCSP-eksamenen er bygget op omkring seks officielle domæner. De bør ikke læses som seks isolerede fag, for mange eksamensspørgsmål og virkelige beslutninger blander flere områder. Et spørgsmål om kryptering kan eksempelvis også handle om dataklassifikation, nøglestyring, kontraktkrav og incident response.

Domæne Hvad det dækker Typiske arbejdsopgaver
Cloud Concepts, Architecture and Design Cloudmodeller, referencearkitekturer, shared responsibility, designprincipper og sikkerhedsarkitektur. Vurdere cloudmodeller, designe sikker arkitektur og afklare ansvar mellem kunde og leverandør.
Cloud Data Security Dataklassifikation, datalivscyklus, kryptering, tokenisering, nøglestyring og datatab. Definere klassifikationsmodeller, vælge KMS/HSM-løsninger og vurdere krav til lagring og sletning.
Cloud Platform & Infrastructure Security Compute, netværk, virtualisering, containere, storage, hardening og infrastrukturkontroller. Gennemgå IaaS-netværk, segmentering, identitet, baseline-konfigurationer og platformshærdning.
Cloud Application Security Sikker softwareudvikling, API-sikkerhed, CI/CD, secrets management og applikationsarkitektur. Indarbejde sikkerhed i pipelines, beskytte secrets og vurdere applikationsrisici før produktion.
Cloud Security Operations Drift, logging, overvågning, vulnerability management, incident response og disaster recovery. Opsætte monitorering, definere hændelsesprocesser og teste beredskab for cloudbaserede systemer.
Legal, Risk and Compliance Jura, kontrakter, privacy, audit, governance, risikovurdering og regulatoriske krav. Arbejde med DPA, DPIA, Schrems II-vurderinger, logningskrav, leverandørkontrol og auditspor.

Domænet Legal, Risk and Compliance er en hyppig blind vinkel for tekniske kandidater. I en dansk eller EU-kontekst er det sjældent nok at vide, hvordan en cloudkontrol konfigureres. Kandidaten skal også kunne vurdere, hvem der er dataansvarlig eller databehandler, hvor data behandles, hvilke kontraktbilag der understøtter kontrollen, og hvordan evidens kan dokumenteres ved audit.

En anden praktisk pointe er shared responsibility-modellen. Cloudleverandøren sikrer dele af infrastrukturen, men kunden beholder ansvar for blandt andet identiteter, adgangsstyring, dataklassifikation, konfigurationer, applikationssikkerhed og mange compliance-beslutninger. CCSP-rammen hjælper med at placere disse ansvarspunkter, så sikkerhedskontroller ikke falder mellem platformsteamet, udviklerne og compliancefunktionen.

Illustration af delt ansvar i cloud mellem cloudleverandør og kunde
Illustrativ model: Delt ansvar i cloud varierer efter IaaS, PaaS og SaaS. Kontroller den konkrete cloudleverandørs dokumentation for den tjeneste, der anvendes.

Adgangskrav, Associate-ruten og CCSK-waiver

For at opnå den fulde CCSP-certificering kræver ISC2 normalt fem års kumulativ, betalt erhvervserfaring inden for IT. Heraf skal tre år være inden for informationssikkerhed, og ét år skal ligge inden for et eller flere af CCSP-domænerne. Erfaringen skal kunne dokumenteres, og efter bestået eksamen gennemføres en endorsement-proces, hvor ISC2 validerer, at kravene er opfyldt.

Kandidater uden den fulde erfaring kan stadig tage eksamen og blive Associate of ISC2, hvis de består. Associate-ruten er relevant for personer, der allerede arbejder tæt på cloud-sikkerhed, men endnu ikke kan dokumentere hele erfaringskravet. De får en tidsramme til at opbygge og dokumentere den nødvendige erfaring, før den fulde certificering kan tildeles. Det er derfor ikke en genvej uden erfaringskrav, men en struktureret vej ind i certificeringen.

Der findes også en vigtig undtagelse for kandidater med CCSK fra Cloud Security Alliance. ISC2 accepterer CCSK som erstatning for ét års erfaring inden for et CCSP-domæne. CCSK og CCSP overlapper, men de tjener forskellige formål: CCSK er stærkt orienteret mod cloud security knowledge og principper, mens CCSP kombinerer cloud-sikkerhed med professionel erfaring, governance, drift og en formel certificeringsproces.

En almindelig fejltagelse er at undervurdere dokumentationsdelen. Arbejdstitler alene er sjældent nok; kandidater bør kunne beskrive konkrete opgaver, projekter, ansvarsområder og domænetilknytning. Det kan være design af sikker landing zone, implementering af dataklassifikation, cloud incident response, leverandørvurderinger eller review af applikationsarkitektur.

Eksamensformat og praktisk logistik

CCSP-eksamenen administreres gennem ISC2s eksamenssetup og afholdes typisk via godkendte testcentre. Den består af multiple choice-spørgsmål og tester både begrebsforståelse og dømmekraft i scenarier. Kandidater bør kontrollere aktuelt antal spørgsmål, varighed, sprog, bookingregler, omprøvepolitik og identifikationskrav hos ISC2, da disse oplysninger kan blive opdateret.

Beståelseskravet angives af ISC2 på en skaleret score. Det er vigtigt at forstå, at eksamenen ikke blot tester, om en kandidat kan gentage definitioner. Mange spørgsmål handler om at vælge den mest hensigtsmæssige kontrol eller rækkefølge i en given kontekst, hvor flere svar kan virke plausible.

Eksamenens pris oplyses af ISC2 i USD, og danske kandidater bør være opmærksomme på, at lokal moms, valutakurs, kortgebyrer eller ændringer i bookingplatformen kan påvirke den faktiske betaling. Det sikreste er at bruge ISC2s aktuelle eksamensside som beslutningsgrundlag, ikke ældre blogindlæg eller uofficielle kursusbeskrivelser.

Hvad CCSP betyder i dagligt sikkerhedsarbejde

CCSP er mest værdifuld, når den omsættes til konkrete beslutninger. I en multicloud-organisation kan domæne 2 om Cloud Data Security bruges til at etablere dataklassifikation, vælge krypteringsmønstre og beslutte, hvor nøgler skal administreres. Domæne 3 kan bruges til at vurdere netværkssegmentering, hardening, eksponering af administrative interfaces og isolation mellem workloads.

Domæne 4 bliver relevant, når udviklingsteam arbejder med CI/CD, container images, API-adgang og secrets. Her er faldgruben ofte, at sikkerhed kontrolleres for sent i processen. CCSP-perspektivet peger i stedet mod tidligere trusselsmodellering, automatiserede kontroller og klare krav til kode, identiteter og deployment-pipelines.

Domæne 5 kobler cloudmiljøet til den operationelle virkelighed. Logging skal være brugbar for detection og forensic analyse, ikke kun aktiveret for at opfylde en politik. Incident response skal afspejle, at cloudressourcer kan oprettes, ændres og slettes hurtigt, og at evidens ofte ligger i platformlogs, identitetssystemer og konfigurationshistorik.

Domæne 6 får særlig vægt i danske og europæiske organisationer, hvor DPA’er, DPIA’er, Schrems II-vurderinger, leverandørstyring og auditkrav ofte påvirker arkitekturen. CCSP gør ikke kandidaten til jurist, men certificeringens ramme hjælper sikkerhedsprofessionelle med at stille bedre spørgsmål og dokumentere beslutninger på en måde, som compliance- og risikofunktioner kan arbejde videre med.

Sådan bør forberedelsen gribes an

En effektiv studieplan begynder med den aktuelle ISC2 Exam Outline, ikke med tilfældige spørgsmålssamlinger. Ældre materialer kan stadig være nyttige, men de bør holdes op mod den seneste outline og eventuelle rettelser. Cloud-sikkerhed ændrer sig hurtigt, og kandidater risikerer at bruge for meget tid på forældede formuleringer eller eksempler, hvis de ikke kontrollerer kilderne.

Det næste skridt er at forbinde hvert domæne med konkrete cloud-native tjenester og arbejdssituationer. Dataklassifikation bør eksempelvis kobles til objektlagring, databaser, backup, nøgler og adgangsmodeller. Applikationssikkerhed bør kobles til pipeline-design, secrets, API-gateways og containerplatforme. På den måde bliver stoffet lettere at bruge i scenariebaserede spørgsmål.

Readynez kan indgå som en struktureret forberedelsesmulighed for kandidater, der ønsker et samlet CCSP-forløb med undervisning, repetition og eksamensfokus. Uanset læringsform bør kandidaten dog stadig bruge egen erfaring aktivt: sammenlign domænerne med aktuelle projekter, lav arkitektur-review af et kendt cloudmiljø, og skriv korte begrundelser for, hvorfor en kontrol vælges frem for en anden.

Den største studiefejl er at behandle CCSP som ren udenadslære. Eksamensspørgsmål belønner ofte forståelse af tradeoffs: sikkerhed mod brugbarhed, central kontrol mod teamautonomi, kryptering mod nøgleadministration, logging mod dataminimering og standardisering mod cloudleverandørens særlige funktioner. Kandidater, der kan forklare disse afvejninger, står typisk stærkere end kandidater, der kun genkender begreber.

Vedligeholdelse: CPE, AMF og audit

CCSP-certificeringen skal vedligeholdes gennem en treårig cyklus. ISC2 kræver løbende Continuing Professional Education, ofte omtalt som CPE, samt betaling af en årlig vedligeholdelsesafgift, AMF. De aktuelle krav og satser bør verificeres hos ISC2, da vedligeholdelsesregler og gebyrer kan ændre sig.

CPE-aktiviteter kan typisk omfatte relevant efteruddannelse, konferencer, webinarer, faglig læsning, undervisning, publicering eller praktiske læringsaktiviteter inden for cloud- og informationssikkerhed. Det afgørende er, at aktiviteten er relevant, kan dokumenteres og registreres korrekt i ISC2s system.

Kandidater bør gemme dokumentation løbende i stedet for at samle den ved periodens afslutning. ISC2 kan udtage certificerede medlemmer til audit, og her er det nyttigt at have kursusbeviser, agendaer, kvitteringer, beskrivelser af læringsmål eller anden evidens klar. Vedligeholdelse er derfor ikke kun administration; den er en måde at sikre, at certificeringen fortsat afspejler aktiv faglig udvikling.

Hvornår CCSP er det rette valg

CCSP giver mest mening for professionelle, der allerede arbejder med cloud, sikkerhed eller governance og ønsker en anerkendt ramme for at forbinde de tre områder. Den er mindre relevant som første IT-certificering, fordi både eksamen og erfaringskrav forudsætter praktisk indsigt i IT- og sikkerhedsarbejde.

For en organisation kan CCSP fungere som et fælles sprog mellem arkitekter, drift, udvikling, risiko og compliance. Den kan bruges som kompetencekrav i roller, der har ansvar for cloudkontroller, leverandørvurderinger, sikkerhedsdesign eller auditforberedelse. Den bør dog ikke stå alene; platformsspecifik viden, praktisk hands-on erfaring og lokal regulatorisk forståelse er stadig nødvendig.

Den mest praktiske næste beslutning er at afklare, hvilket hul certificeringen skal lukke. Hvis behovet er dyb konfiguration i én cloudplatform, kan en vendorspecifik certificering være mere målrettet. Hvis behovet er at styre sikkerhed, risiko og ansvar på tværs af cloudmiljøer, giver CCSP en stærk og anvendelig ramme. Readynez kan hjælpe med et fokuseret CCSP-forløb, men den langsigtede værdi kommer fra at koble stoffet til de cloudmiljøer, organisationen faktisk driver.

FAQ

Hvad er CCSP-certificeringen?

CCSP står for Certified Cloud Security Professional. Det er en ISC2-certificering for erfarne professionelle, der arbejder med sikkerhed, arkitektur, drift, risiko og compliance i cloudmiljøer.

Hvilke erfaringkrav gælder for CCSP?

Den fulde certificering kræver normalt fem års kumulativ, betalt IT-erfaring, heraf tre år inden for informationssikkerhed og ét år inden for et eller flere CCSP-domæner. Kandidater uden fuld erfaring kan bestå eksamen og blive Associate of ISC2, indtil erfaringskravet er opfyldt.

Kan CCSK bruges i forbindelse med CCSP?

Ja. ISC2 accepterer CCSK som waiver for ét års erfaring inden for et CCSP-domæne. CCSK kan derfor være et nyttigt skridt for kandidater, der vil styrke cloud security-grundlaget før eller sideløbende med CCSP.

Hvordan forbereder man sig bedst til CCSP-eksamenen?

Forberedelsen bør tage udgangspunkt i den aktuelle ISC2 Exam Outline. Kandidater bør læse på alle seks domæner, arbejde med scenarier, koble begreberne til konkrete cloudtjenester og øve sig i at begrunde kontrolvalg frem for kun at memorere definitioner.

Hvor længe er CCSP-certificeringen gyldig?

CCSP vedligeholdes i en treårig cyklus gennem CPE-aktiviteter og årlig AMF. Aktuelle krav, satser og registreringsregler bør altid kontrolleres hos ISC2.

To personer overvåger systemer for sikkerhedsbrud

Unlimited Security Training

ubegrænset adgang til ALLE de LIVE instruktørledede sikkerhedskurser du ønsker - til en pris mindre end prisen for ét kursus.

  • 60+ LIVE instruktørledede kurser
  • Money-back Garanti
  • Adgang til 50+ erfarne instruktører
  • Uddannet 50,000+ IT Pro's

Kurv

{{item.CourseTitle}}

Pris: {{item.ItemPriceExVatFormatted}} {{item.Currency}}