CISSP er en international certificering, der i mange år har fungeret som et fælles referencepunkt blandt erfarne informationssikkerhedsprofessionelle, siden den først blev introduceret af (ISC)2. Denne danske 2026-gennemgang er redaktionelt faktatjekket mod (ISC)2’s officielle eksamensoutline, certificeringspolitikker og Pearson VUE’s testcenterinformation.
CISSP-certificeringen dokumenterer bred kompetence inden for informationssikkerhed på tværs af governance, risikostyring, sikkerhedsarkitektur, identitets- og adgangsstyring, drift, softwareudviklingssikkerhed og relaterede områder. Den er særligt relevant for personer, der arbejder med at designe, styre eller modne sikkerhedsprogrammer, snarere end kun at løse isolerede tekniske opgaver.
I Danmark bruges CISSP ofte som et signal om, at en sikkerhedsprofil kan forbinde tekniske kontroller med forretningsrisiko, lovkrav og ledelsesbeslutninger. Certificeringen ses typisk i stillinger som sikkerhedsarkitekt, senior sikkerhedsanalytiker, SOC-lead, GRC-manager, sikkerhedskonsulent og it-sikkerhedsleder, hvor opgaven sjældent kun handler om værktøjer.
Den praktiske værdi ligger i bredden. En CISSP-kandidat skal kunne forstå, hvorfor identitetsstyring påvirker revisionsspor, hvorfor netværkssegmentering hænger sammen med risikobehandling, og hvordan sikkerhedspolitikker omsættes til kontroller, der kan fungere i drift. I danske virksomheder kobles dette ofte til ISO/IEC 27001-arbejde, NIS2-forberedelse, leverandørstyring, beredskabsplaner og modenhedsvurderinger.
CISSP er ikke altid det rigtige første valg. CISM passer ofte bedre til profiler, der primært arbejder med styring af sikkerhedsprogrammer, governance og risikostyring, mens CCSP er mere fokuseret på cloud-sikkerhed. CISSP placerer sig bredere, fordi den kombinerer ledelsesmæssig, arkitektonisk og teknisk sikkerhedsforståelse og samtidig kræver dokumenteret erfaring på tværs af mindst to CBK-domæner.
For at blive fuldt CISSP-certificeret kræves mindst fem års betalt fuldtidserfaring inden for informationssikkerhed i mindst to af CISSP’s CBK-domæner. En relevant grad eller godkendt certificering kan reducere erfaringskravet med ét år, men kandidaten skal stadig kunne dokumentere praktisk erfaring og opfylde (ISC)2’s etiske krav.
Den mest almindelige fejl er at se erfaringskravet som en stillingsbetegnelse i stedet for som dokumenterbare arbejdsopgaver. En sikkerhedsarkitekt kan eksempelvis dokumentere erfaring gennem design af netværkszoner, risikovurdering af cloudmiljøer og krav til logging. En GRC-profil kan dokumentere arbejde med politikker, risikovurderinger, kontroller, leverandørkrav og intern audit. En SOC-lead kan dokumentere hændelseshåndtering, overvågningsprocesser, eskalationsmodeller og forbedring af detektionskapacitet.
En praktisk tilgang er at opbygge en erfaringsmappe før eksamen. Den bør indeholde stillingsbeskrivelser, projektoversigter, ansvarsområder, relevante domæner og kontaktpersoner, der kan bekræfte arbejdet. Det gør endorsement-processen lettere, især hvis erfaringen er opnået på tværs af flere arbejdsgivere eller roller.
CISSP-eksamen på engelsk gennemføres som en Computerized Adaptive Testing-eksamen, ofte forkortet CAT. Det betyder, at eksamen tilpasser sværhedsgraden ud fra kandidatens svar, og at kandidaten ikke bør forvente samme oplevelse som ved en klassisk lineær prøve, hvor alle får samme faste sæt spørgsmål.
For danske kandidater er sproget derfor et vigtigt valg. Den engelske eksamen er normalt CAT-formatet, mens andre sprog efter (ISC)2’s model kan anvende et lineært format. Da format, tilgængelige sprog og praktiske detaljer kan ændre sig, bør kandidater kontrollere den aktuelle eksamensoutline og registreringsinformation hos (ISC)2 og Pearson VUE, før de booker.
Den engelske CAT-eksamen beskrives i (ISC)2’s materiale med 100-150 spørgsmål og op til tre timer. Beståelseskravet angives som en skaleret score på 700 ud af 1000. En skaleret score er ikke det samme som en simpel procentdel korrekte svar; den tager højde for spørgsmålenes sværhedsgrad og den adaptive vurdering.
CAT-formatet ændrer også eksamenstaktikken. Kandidaten kan ikke regne med at vende tilbage og rette en stor mængde markerede spørgsmål på samme måde som i mange lineære prøver. Tidsstyringen bør derfor handle om at læse scenariet præcist, identificere den ledelsesmæssigt eller risikomæssigt bedste løsning og undgå at bruge uforholdsmæssigt lang tid på enkeltspørgsmål.
CISSP tester ikke kun hukommelse. Mange spørgsmål er scenariebaserede og kræver, at kandidaten vælger den bedste løsning i en organisatorisk kontekst. Det er ofte her erfarne teknikere bliver overraskede, fordi et teknisk korrekt svar ikke altid er det svar, der bedst understøtter risikostyring, ansvar, proportionalitet eller forretningsbehov.
Domænevægtene i den officielle eksamensoutline bør styre læseplanen. En udbredt forberedelsesfejl er at bruge for meget tid på emner, der føles teknisk interessante, for eksempel kryptografi, og for lidt tid på governance, risikostyring, aktivklassifikation, juridiske hensyn, sikkerhedsdrift og softwareudviklingsprocesser. CISSP belønner bred dømmekraft mere end smal specialviden.
Det betyder ikke, at tekniske emner er sekundære. Kommunikation og netværkssikkerhed, sikkerhedsarkitektur, identitets- og adgangsstyring og softwareudviklingssikkerhed skal forstås ordentligt. Forskellen er, at kandidaten skal kunne forklare, hvornår en kontrol er passende, hvordan den påvirker risiko, og hvordan den indgår i et samlet sikkerhedsprogram.
God CISSP-forberedelse begynder med den officielle eksamensoutline og en ærlig vurdering af egne styrker. Kandidater med tung teknisk baggrund har ofte brug for mere tid på governance, juridiske principper, risikostyring og sikkerhedsledelse. Kandidater fra GRC-roller har omvendt ofte brug for at styrke netværk, kryptografiske grundbegreber, sikkerhedsarkitektur og tekniske driftskontroller.
En effektiv studieplan kombinerer læsning, scenarietræning og forklaring med egne ord. Hvis en kandidat kun kan genkende definitioner, men ikke kan forklare, hvorfor en kontrol vælges i et bestemt scenarie, er forberedelsen for overfladisk. Øvelsesspørgsmål bør bruges til at afdække tankefejl, ikke til at memorere svarmønstre.
Nogle kandidater vælger selvstudie, mens andre har brug for et struktureret forløb med instruktør, diskussion og prøvespørgsmål. Readynez kan her være relevant for læsere, der ønsker et samlet forberedelsesforløb; et eksempel på relateret sikkerhedstræning findes via certificeringsforberedelse inden for sikkerhed. Uanset format bør målet være at opbygge beslutningsevne på tværs af domæner, ikke blot at komme igennem mest muligt materiale.
CISSP-eksamen bookes gennem Pearson VUE efter de regler, (ISC)2 angiver for certificeringen. Danske kandidater bør kontrollere tilgængelige testcentre, identifikationskrav, sprogvalg, afbestillingsregler og aktuelle eksamenspolitikker direkte hos Pearson VUE og (ISC)2, fordi praktiske forhold kan ændre sig.
Det er også værd at afklare arbejdsgiverens forventninger før booking. Nogle organisationer betaler eksamensgebyr og forberedelse som led i en kompetenceplan, mens andre kræver en business case knyttet til konkrete opgaver, for eksempel ISO/IEC 27001-implementering, NIS2-programmer, cloud-risikostyring eller styrkelse af sikkerhedsarkitektur.
Kandidater bør undgå at basere sig på ældre beskrivelser af en seks timers CISSP-eksamen som generel regel. Det format optræder stadig i ældre materiale og kan skabe forvirring, men den praktiske eksamensoplevelse afhænger af sprog og det aktuelle format, som (ISC)2 offentliggør. Den sikre kilde er altid den aktuelle exam outline og registreringssiden.
Bestået eksamen giver ikke automatisk fuld CISSP-status. Kandidaten skal gennem endorsement-processen, hvor den dokumenterede erfaring bekræftes. Normalt sker det gennem et eksisterende (ISC)2-medlem, som kan attestere kandidatens professionelle erfaring og efterlevelse af etiske krav.
Hvis kandidaten ikke kender et relevant medlem, kan (ISC)2 efter de officielle regler fungere som endorser. Det gør dokumentationen endnu vigtigere, fordi erfaring, roller og domæner skal kunne forstås uden uformel kontekst. En klar erfaringsmappe med projekter, ansvarsområder og domænetilknytning reducerer risikoen for forsinkelser.
Endorsement bør ikke behandles som en administrativ eftertanke. Den er en del af certificeringens kvalitetssikring og skal vise, at kandidaten ikke kun har bestået en prøve, men også har arbejdet praktisk med sikkerhed på et niveau, der passer til CISSP.
CISSP skal vedligeholdes gennem løbende faglig udvikling og betaling af den årlige vedligeholdelsesafgift, ofte kaldet AMF. Det kendte krav er 120 CPE-point over en treårig cyklus, men kandidater bør kontrollere den aktuelle fordeling, godkendte aktivitetstyper og AMF-regler hos (ISC)2, fordi detaljer kan ændre sig.
I dansk sammenhæng kan CPE optjenes gennem faglige konferencer, webinarer, undervisning, relevante kurser, sikkerhedsfora, frivilligt arbejde, publicering, intern videndeling og deltagelse i professionelle netværk. Det vigtigste er sporbarhed. Gem programbeskrivelser, deltagelsesbeviser, agendaer, præsentationer og korte noter om, hvordan aktiviteten relaterer sig til informationssikkerhed.
En god vedligeholdelsesplan fordeler CPE-aktiviteter over hele cyklussen i stedet for at samle dem til sidst. Det passer bedre til den måde sikkerhedsområdet udvikler sig på, og det gør en eventuel audit lettere at håndtere. Læsere, der søger relaterede forløb til faglig opdatering, kan se ISC2-kurser som én mulighed blandt flere.
CISSP giver mest mening, når kandidaten allerede arbejder med sikkerhed på tværs af flere områder eller er på vej ind i en rolle, hvor beslutninger skal balancere risiko, teknologi, lovkrav og forretning. Certificeringen er mindre velegnet som første introduktion til cybersikkerhed, fordi eksamen forudsætter praktisk kontekst og moden dømmekraft.
For en SOC-specialist kan CISSP være vejen mod arkitektur, ledelse eller bredere sikkerhedsstyring. For en GRC-profil kan den give stærkere teknisk forankring. For en it-leder kan den fungere som fælles sprog med sikkerhedsteams, revisorer, leverandører og ledelse. Den vigtigste overvejelse er derfor ikke, om CISSP er anerkendt, men om den matcher næste rolle og de problemer, kandidaten forventes at løse.
CISSP er en leverandøruafhængig certificering fra (ISC)2 for erfarne informationssikkerhedsprofessionelle. Den dækker både tekniske og ledelsesmæssige emner og bruges ofte i roller med ansvar for sikkerhedsarkitektur, risikostyring, governance og sikkerhedsprogrammer.
Der kræves mindst fem års betalt fuldtidserfaring inden for informationssikkerhed i mindst to CISSP CBK-domæner. En relevant grad eller godkendt certificering kan reducere kravet med ét år, og kandidaten skal derudover bestå eksamen, gennemføre endorsement og følge (ISC)2’s etiske regler.
Den engelske CISSP-eksamen gennemføres som CAT, hvor spørgsmålene tilpasses kandidatens præstation undervejs. Den beskrives med 100-150 spørgsmål, op til tre timer og et beståelseskrav på en skaleret score på 700 ud af 1000.
Danske kandidater booker eksamen gennem Pearson VUE og bør kontrollere aktuelle testcentre, sprog, identifikationskrav og eksamensregler før registrering. Valg af sprog er vigtigt, fordi engelsk normalt er CAT-format, mens andre sprog kan følge lineært format.
Forberedelsen bør tage udgangspunkt i den officielle eksamensoutline, domænevægte og scenariebaserede spørgsmål. Kandidaten bør især træne begrundelser, risikovurdering og valg af passende kontroller frem for kun at memorere definitioner.
CISSP vedligeholdes gennem CPE-aktiviteter og betaling af AMF. Det kendte krav er 120 CPE-point over en treårig cyklus, og aktiviteter bør dokumenteres grundigt med beviser, agendaer og korte noter om relevans.
CISSP har størst værdi, når den bruges som ramme for bedre sikkerhedsbeslutninger i virkelige organisationer. Kandidater, der kobler eksamensforberedelsen til egne projekter, risici, kontroller og ledelsesdialoger, får mere ud af certificeringen end dem, der kun læser for at bestå.
Det mest praktiske næste skridt er at sammenholde egne erfaringer med CISSP-domænerne, kontrollere de aktuelle krav hos (ISC)2 og Pearson VUE og vælge en forberedelsesform, der passer til tid, rolle og læringsbehov. Hvis struktureret træning på tværs af sikkerhedsområdet er relevant, kan Unlimited Security Training undersøges, eller der kan tages kontakt for at drøfte mulighederne.
Få ubegrænset adgang til ALLE de LIVE instruktørledede sikkerhedskurser du ønsker - til en pris mindre end prisen for ét kursus.
Du ser vores Denmark (DKK) hjemmeside fra United States
Vil du gerne se siden i
English
med priser i
Dollar?