Wat houdt het CISSP-examen in?

Group classes

Het CISSP-examen is geen puur technische toets voor mensen die diep in tools, netwerkdetails en exploits zitten. Het toetst vooral of je beveiligingskeuzes kunt beoordelen vanuit risico, governance, beleid en bedrijfscontext, waardoor dat technische beeld maar deels klopt.

CISSP is een certificering van ISC2 voor ervaren informatiebeveiligingsprofessionals die willen aantonen dat zij security breed kunnen benaderen over acht domeinen. Het examen vraagt kennis van techniek, maar vooral het vermogen om in scenario’s de meest verdedigbare keuze te maken voor een organisatie.

Laatst bijgewerkt: 2026. Kosten, taalopties, examenvormen en policies kunnen wijzigen. Controleer daarom vóór registratie altijd de actuele informatie bij ISC2 en Pearson VUE, vooral wanneer je examendatum, land of taalkeuze al vaststaat.

Voor wie CISSP bedoeld is

CISSP past het best bij professionals die al meerdere jaren werken met informatiebeveiliging, IT-risico, security architectuur, audit, compliance of security operations. De certificering wordt vaak gevraagd voor rollen waarin iemand beveiligingsbeslissingen moet uitleggen aan management, risico’s moet prioriteren of beleid moet vertalen naar praktische maatregelen.

Dat maakt CISSP minder geschikt als eerste stap voor iemand die net begint in een SOC- of junior analyst-rol. In zulke functies ligt de nadruk vaak op operationele vaardigheden, monitoring, incident triage en tooling. CISSP wordt relevanter wanneer je doorgroeit naar architectuur, security management, GRC, consultancy of een rol waarin technische en bestuurlijke afwegingen samenkomen.

Een nuchtere keuze begint bij drie vragen. Heb je voldoende relevante werkervaring in meerdere CISSP-domeinen? Wil je richting senior, architectuur-, audit- of managementverantwoordelijkheid groeien? En kun je je voorbereiden op een examen dat niet beloont dat je definities uit het hoofd kent, maar dat je scenario’s met meerdere plausibele antwoorden kunt wegen? Als het antwoord daarop ja is, ligt CISSP logischer op je pad dan wanneer je vooral hands-on instapvaardigheden wilt opbouwen.

Wat het CISSP-examen inhoudelijk toetst

Het examen is opgebouwd rond de acht domeinen uit de CISSP Common Body of Knowledge. Die domeinen bestrijken onder meer security en risicomanagement, asset security, security architecture and engineering, communication and network security, identity and access management, security assessment and testing, security operations en software development security.

De breedte is belangrijker dan één specifiek product of één technische specialisatie. Een kandidaat moet bijvoorbeeld begrijpen hoe identity controls, logging, encryptie, incident response, secure development en risicobehandeling elkaar beïnvloeden. In een werkcontext betekent dat dat een security architect niet alleen een controle kiest omdat die technisch sterk is, maar ook omdat die past bij het risico, de regelgeving, de kosten, de gebruiker en de bedrijfscontinuïteit.

Een veelgemaakte studiefout is daarom te technisch voorbereiden. Wie alleen poorten, protocollen en cryptografische begrippen herhaalt, mist de manier waarop CISSP vragen stelt. Veel vragen lijken op besluitvormingssituaties: wat is de beste eerste stap, welke maatregel past bij het risico, wie is verantwoordelijk, of welke controle is het meest passend binnen beleid en governance?

Examenvorm, taal en timing

De examenvorm kan verschillen per taal. Het Engelstalige CISSP-examen wordt doorgaans aangeboden als computer adaptive test, vaak afgekort als CAT. Bij een adaptieve vorm past het systeem het verloop van het examen aan op basis van eerdere antwoorden. Andere taalversies kunnen lineair worden aangeboden, waarbij de kandidaat door een vaste set vragen werkt.

Dat verschil heeft gevolgen voor je voorbereiding. Bij CAT is pacing anders, omdat terugnavigeren doorgaans beperkter kan zijn dan bij een lineair examen. Bij een lineaire vorm kan de manier waarop je markeert, terugkeert of tijd verdeelt anders aanvoelen. Controleer daarom altijd wat voor jouw gekozen taal, regio en sessie geldt voordat je je tijdstrategie vastlegt.

In de broninformatie worden 100 tot 150 vragen en een passing score van 700 op 1000 genoemd. Behandel zulke gegevens als richtinggevend, maar verifieer ze bij ISC2 voordat je boekt, omdat examenstructuur en policies kunnen worden aangepast. Belangrijker voor de voorbereiding is dat je niet alleen oefent op kennisvragen, maar ook op lange scenario’s waarin meerdere antwoorden verdedigbaar lijken.

Registreren via Pearson VUE en de examendag

Registratie verloopt via Pearson VUE, de examenpartner die testcenters en examenvakken beheert. In de praktijk kies je eerst het CISSP-examen, daarna een land, locatie of beschikbare afnamevorm, en vervolgens een datum en tijd. Voor het boeken is het verstandig om je naam exact te laten overeenkomen met je officiële identiteitsbewijs.

  1. Controleer op de ISC2-site welke examenvorm, taal en voorwaarden op dat moment gelden.
  2. Maak of gebruik je ISC2- en Pearson VUE-account met dezelfde persoonsgegevens.
  3. Kies een testcenter of beschikbare afnameoptie en lees de lokale testcenterregels.
  4. Controleer de annulerings-, verplaatsings- en no-showvoorwaarden voordat je betaalt.
  5. Neem op examendag geldige identificatie mee die overeenkomt met je registratiegegevens.

De testcenterregels verdienen aandacht. Pearson VUE kan eisen stellen aan identificatie, aankomsttijd, persoonlijke spullen, kluisjes en gedrag in de examenruimte. Wie te laat arriveert, een verkeerd identiteitsbewijs meeneemt of de regels niet volgt, loopt het risico dat de sessie niet doorgaat zonder dat dit automatisch recht geeft op restitutie.

Ook verplaatsen of annuleren moet binnen de geldende termijnen gebeuren. De exacte voorwaarden kunnen verschillen en veranderen, dus vertrouw niet op oude forumervaringen. Gebruik de officiële ISC2- en Pearson VUE-pagina’s als bron voor exam fees, btw, no-showregels, reschedulekosten, retakepolicy en annulering.

Kosten en policies: wat je vooraf moet controleren

De exam fee voor CISSP is een variabel gegeven en kan per regio, valuta en belastingbehandeling verschillen. Daarom is het niet verstandig om oude bedragen uit blogs of studiegroepen als uitgangspunt te nemen. Controleer de actuele prijs tijdens het boekingsproces en lees of btw of andere lokale heffingen apart worden weergegeven.

Naast de examenkosten zijn vooral de policies belangrijk. Een kandidaat die op tijd wil verplaatsen, heeft andere opties dan iemand die vlak voor de examendag annuleert of niet verschijnt. Ook retakevoorwaarden kunnen invloed hebben op je planning, zeker als je het examen rond een projectdeadline, vakantie of contractwisseling plant.

Een praktisch advies is om pas te boeken wanneer je oefenscores en foutenanalyse laten zien dat je dicht bij examenniveau zit. Te vroeg boeken kan nuttige druk geven, maar bij CISSP leidt het ook vaak tot haastig herhalen zonder voldoende scenariotraining. Te laat boeken heeft het omgekeerde risico: de voorbereiding blijft vrijblijvend en mock-examens worden uitgesteld.

Hoe je effectief voorbereidt

Een goede voorbereiding begint met de officiële exam outline van ISC2. Die outline helpt om de acht domeinen af te bakenen en voorkomt dat je te veel tijd besteedt aan onderwerpen die bekend aanvoelen maar relatief weinig bijdragen aan examengerichte besluitvorming.

Daarna is een combinatie van lezen, uitleg, scenario-oefening en reflectie nodig. Kandidaten met een technische achtergrond moeten vaak extra aandacht besteden aan governance, legal, risk, privacy, business continuity en security leadership. Kandidaten uit audit of GRC moeten juist zorgen dat zij technische basisconcepten voldoende begrijpen om architectuur- en operationele scenario’s te kunnen beoordelen.

Een terugkerende valkuil is te lang blijven hangen in samenvattingen en flashcards. Memoriseerwerk helpt bij terminologie, maar CISSP beloont vooral het herkennen van context. Beter is om vanaf een vroeg moment oefenvragen te maken, per fout vast te leggen waarom het gekozen antwoord minder sterk was, en patronen in die fouten te analyseren. Zo ontstaat een error-log waarmee je niet alleen zwakke onderwerpen ziet, maar ook denkfouten zoals te snel naar een technische oplossing grijpen of governanceverantwoordelijkheid verkeerd plaatsen.

Ook tijdstrategie hoort bij de voorbereiding. Oefen met blokken waarin je vragen onder tijdsdruk beantwoordt en achteraf analyseert waar twijfel ontstaat. Als je examen in CAT-vorm wordt afgenomen, moet je wennen aan vooruit werken zonder afhankelijk te zijn van uitgebreid terugkijken. Bij een lineair examen is het juist belangrijk om te weten hoe je markeren, herzien en tijd verdelen verstandig inzet, voor zover jouw sessie dat ondersteunt.

Een instructeurgeleide aanpak kan nuttig zijn wanneer je structuur, feedback en tempo nodig hebt naast zelfstudie. Readynez biedt bijvoorbeeld een CISSP-training met instructeur, maar ook dan blijft zelfstandig oefenen met scenario’s en foutanalyse noodzakelijk. Training vervangt geen werkervaring; ze helpt vooral om bestaande ervaring te ordenen volgens de domeinen en vraagstijl van het examen.

Werkervaring, endorsement en certificering

Slagen voor het examen is niet hetzelfde als direct volledig CISSP-gecertificeerd zijn. Voor de certificering gelden werkervaringseisen. De bron noemt minimaal vijf jaar betaalde werkervaring in twee of meer van de acht CBK-domeinen. Kandidaten moeten daarnaast het endorsementproces doorlopen, waarbij relevante ervaring wordt bevestigd volgens de regels van ISC2.

Wie nog niet aan de ervaringseis voldoet, moet goed controleren welke status en voorwaarden dan gelden. Dit is vooral belangrijk voor professionals die het examen vroeg in hun loopbaan willen afleggen. Het examen kan inhoudelijk waardevol zijn, maar de volledige credential hoort bij aantoonbare praktijkervaring.

Voor hiring managers is dit onderscheid relevant. CISSP op een cv wijst doorgaans op brede securitykennis en ervaring met risicogestuurd denken, maar het zegt niet automatisch dat iemand de beste keuze is voor elke technische hands-on rol. Bij architectuur-, governance-, risk-, compliance- en securitymanagementfuncties sluit de credential meestal sterker aan dan bij pure instapfuncties in monitoring of endpointbeheer.

Na het slagen: CPE en AMF

Na certificering moet CISSP onderhouden worden. Dat gebeurt via continuing professional education, meestal CPE genoemd, en via de annual maintenance fee, AMF. Het doel is dat gecertificeerde professionals aantoonbaar blijven leren in een vakgebied dat voortdurend verandert.

CPE verdienen hoeft niet beperkt te blijven tot formele cursussen. Relevante conferenties, webinars, vakliteratuur, interne kennisdeling, het schrijven van securitydocumentatie, spreken op bijeenkomsten, labs of onderzoek kunnen bijdragen wanneer ze passen binnen de regels van ISC2. Het praktische punt is bewijsvoering: bewaar agenda’s, certificaten, presentaties, notities of andere onderbouwing direct, in plaats van die aan het einde van de rapportageperiode te reconstrueren.

Jaarlijkse rapportage vraagt discipline. Professionals die CPE pas laat administreren, lopen onnodig risico op ontbrekende bewijzen of onduidelijke activiteiten. Plan daarom periodiek een kort moment om activiteiten te registreren en te controleren of ze binnen de juiste categorie vallen. Zo wordt onderhoud een normaal onderdeel van professioneel werken in plaats van een administratieve inhaalslag.

Veelgestelde vragen over het CISSP-examen

Wat is het CISSP-examen?

Het CISSP-examen is een certificeringsexamen van ISC2 voor ervaren informatiebeveiligingsprofessionals. Het toetst brede kennis over acht securitydomeinen en legt veel nadruk op risicogestuurd oordeel, governance en het kiezen van passende maatregelen in scenario’s.

Welke onderwerpen komen aan bod?

De onderwerpen vallen binnen acht domeinen: security en risicomanagement, asset security, security architecture and engineering, communication and network security, identity and access management, security assessment and testing, security operations en software development security.

Hoeveel vragen heeft het CISSP-examen?

De broninformatie noemt 100 tot 150 vragen. Omdat examenvorm, taal en policies kunnen wijzigen, is het verstandig om het actuele aantal en de geldende vorm vóór registratie te controleren bij ISC2.

Is CISSP geschikt als eerste cybersecuritycertificering?

Meestal niet. CISSP is bedoeld voor professionals met relevante praktijkervaring en past vooral bij senior, architectuur-, risk-, audit-, compliance- en managementrollen. Voor een beginnende SOC- of analystfunctie ligt een meer operationeel leerpad vaak logischer.

Hoe bereid je je het beste voor?

Begin met de officiële exam outline, dek alle domeinen af en oefen vroeg met scenario’s. Houd een error-log bij, analyseer terugkerende denkfouten en stem je tijdstrategie af op de examenvorm en taal die voor jouw sessie gelden.

Een realistische route naar CISSP

CISSP is waardevol wanneer het aansluit bij je ervaring en rolambitie. De voorbereiding vraagt meer dan kennis verzamelen: je moet leren denken als iemand die securitymaatregelen afweegt tegen risico, verantwoordelijkheid, beleid en bedrijfsimpact.

De meest effectieve volgende stap is om de officiële ISC2-informatie te controleren, je ervaring naast de acht domeinen te leggen en daarna een studieplan te maken waarin scenario-oefening centraal staat. Wie behoefte heeft aan vaste structuur kan Readynez als trainingsoptie meenemen, maar de kern blijft hetzelfde: brede praktijkervaring vertalen naar helder, risicogestuurd oordeel onder examendruk.

Two people monitoring systems for security breaches

Unlimited Security Training

Krijg onbeperkte toegang tot ALLE LIVE-beveiligingscursussen onder leiding van een instructeur die je wilt - allemaal voor de prijs van minder dan één cursus. 

  • 60+ LIVE cursussen onder leiding van een instructeur
  • Geld-terug-garantie
  • Toegang tot 50+ doorgewinterde instructeurs
  • 50.000+ IT-professionals opgeleid

Winkelwagen

{{item.CourseTitle}}

Prijs: {{item.ItemPriceExVatFormatted}} {{item.Currency}}