CCSP-sertifisering: krav, eksamen, kostnad og fornyelse

  • CCSP certification
  • Published by: André Hammer on mai 05, 2024
Group classes

Cloud security handler om å beskytte data, applikasjoner og ansvar i skybaserte miljøer på tvers av teknologi og styring. Når kritiske data ligger i SaaS-plattformer, containermiljøer og multi-cloud-arkitektur, holder det ikke å kunne én leverandørs konsoll godt.

CCSP, Certified Cloud Security Professional, er en ISC2-sertifisering for erfarne fagpersoner som arbeider med sikker arkitektur, drift, styring og etterlevelse i skyen. Den er særlig relevant for sikkerhetsarkitekter, rådgivere, sikkerhetsledere, cloud engineers med sikkerhetsansvar og CISSP- eller CCSK-innehavere som vil dokumentere dypere kompetanse innen skysikkerhet.

Sist oppdatert: juli 2026. Eksamensfakta bør alltid kontrolleres mot ISC2s offisielle CCSP Exam Outline, ISC2s prisside og Pearson VUE før registrering, siden gebyrer, leveransevilkår og lokale avgiftsregler kan endres.

Hva CCSP faktisk måler

CCSP handler om leverandøruavhengige prinsipper for sikker skybruk. Det betyr at eksamen ikke primært tester hvor godt kandidaten kan klikke seg rundt i Azure, AWS eller Google Cloud, men om vedkommende forstår hvordan risiko, databeskyttelse, identitet, logging, kryptering, kontrakter og compliance henger sammen i et skyoperativt miljø.

I nordiske virksomheter brukes denne typen kompetanse ofte i praktiske oppgaver som å etablere matriser for delt ansvar, klassifisere data i SaaS-løsninger, vurdere krav til databehandleravtaler og mappe kontroller mot ISO 27017, ISO 27018, NIS2 og interne styringsmodeller. CCSP er derfor mest verdifull når den kobles til reell erfaring med skymigrering, sikkerhetsarkitektur, governance eller drift av kontroller i produksjonsmiljøer.

Et vanlig feilspor er å behandle CCSP som en leverandøreksamen. Kandidater som bruker nesten all studietid på dokumentasjon for én skyplattform, kan bli svake på de områdene som faktisk skiller sertifiseringen fra en teknisk produktsertifisering: juridiske spørsmål, risikostyring, kontraktsansvar, dataplassering og kontrollutforming på tvers av driftsmodeller.

Kravene for å bli CCSP-sertifisert

ISC2 krever normalt minst fem års kumulativ, betalt arbeidserfaring innen IT. Av dette må tre år være innen informasjonssikkerhet, og ett år må være innen ett eller flere av de seks CCSP-domenene. Kravet gjenspeiler at sertifiseringen er laget for fagpersoner som allerede har praktisk erfaring, ikke for nybegynnere som skal inn i sin første skyrolle.

Kandidater som består eksamen, men ikke oppfyller erfaringskravet ennå, kan bli Associate of ISC2 mens de bygger nødvendig erfaring. Det er en viktig vei inn for personer som har sterk teoretisk forståelse, men som fortsatt mangler formell arbeidserfaring i hele omfanget ISC2 krever. Når erfaringskravet er oppfylt, må kandidaten gjennom endorsement-prosessen, der arbeidserfaringen bekreftes før sertifiseringen tildeles.

Endorsement er mer enn en formalitet. Kandidaten må dokumentere relevant erfaring, akseptere ISC2s etiske regelverk og være forberedt på at søknaden kan bli kontrollert. For arbeidsgivere betyr det at CCSP ikke bare er et eksamensbevis, men en sertifisering som knytter sammen testet kunnskap, dokumentert praksis og løpende profesjonelt ansvar.

Eksamensformat, registrering og kostnad

CCSP-eksamen leveres gjennom Pearson VUE. Kandidaten registrerer seg via ISC2 og velger deretter tilgjengelig testsenter eller godkjent leveranseform der dette tilbys. Det er viktig å skille mellom eksamensgebyret, som fastsettes av ISC2, og eventuelle kostnader til kurs, bøker, øvingstester eller intern arbeidstid.

Område CCSP-eksamen
Leverandør ISC2, levert gjennom Pearson VUE
Format Flervalgsspørsmål og scenarioorienterte spørsmål
Antall oppgaver 125
Varighet 3 timer
Beståttgrense 700 av 1000 på ISC2s skalerte poengmodell
Pris Kontroller gjeldende eksamensgebyr hos ISC2 før bestilling; norske kandidater bør beregne valutakurs, kortgebyr og eventuell mva der dette fremgår av betalingsflyten

Tabellen oppsummerer de viktigste eksamensvilkårene for CCSP. Den erstatter ikke ISC2s offisielle eksamensplan eller prisside.

Prisvurderingen bør gjøres på bestillingsdatoen. En NOK-kostnad kan endre seg med valutakursen, og mva-håndtering kan avhenge av hvordan betalingen faktureres. Virksomheter som budsjetterer for flere ansatte, bør derfor skille mellom eksamensgebyr, forberedelsesressurser, eventuell kurskostnad og tid borte fra ordinært arbeid.

De seks CCSP-domenene

CCSP er strukturert rundt seks offisielle domener. Samlet dekker de livssyklusen for sikker skybruk: fra strategi og design til datahåndtering, plattformkontroller, applikasjonssikkerhet, operasjonell drift og juridiske vurderinger.

  • Cloud Concepts, Architecture and Design: grunnleggende skymodeller, referansearkitektur, delt ansvar, sikkerhetsprinsipper og designvalg.
  • Cloud Data Security: dataklassifisering, kryptering, nøkkelhåndtering, datalivssyklus, lagring og kontroll av sensitive data.
  • Cloud Platform and Infrastructure Security: virtualisering, nettverk, compute, containere, sikker infrastruktur og risikovurdering av skyplattformer.
  • Cloud Application Security: sikker utvikling, API-er, DevSecOps, identitet i applikasjoner og kontroll av sårbarheter i skybaserte løsninger.
  • Cloud Security Operations: logging, overvåking, hendelseshåndtering, tilgangsstyring, endringskontroll og kontinuerlig drift av sikkerhetskontroller.
  • Legal, Risk and Compliance: juridiske krav, kontrakter, regulatorisk etterlevelse, revisjon, personvern, risikostyring og governance.

Det siste domenet blir ofte undervurdert. Mange teknisk sterke kandidater bruker mye tid på infrastruktur og applikasjoner, men for lite tid på juridiske og regulatoriske spørsmål. I praksis er det nettopp disse vurderingene som avgjør om en skyarkitektur kan brukes i en regulert norsk eller europeisk virksomhet.

CCSP sammenlignet med CISSP, CCSK og leverandørsertifiseringer

CCSP overlapper delvis med CISSP, men sertifiseringene har ulik hensikt. CISSP dekker bred virksomhetssikkerhet på tvers av åtte domener, mens CCSP går dypere inn i skyarkitektur, sikker drift, databeskyttelse og juridiske risikospørsmål i skyen. For en sikkerhetsleder eller arkitekt som allerede har bred sikkerhetsbakgrunn, kan CCSP være en naturlig fordypning.

CCSK fra Cloud Security Alliance fungerer ofte bedre som en introduksjon til vendor-nøytral skyteori. Den kan være nyttig før CCSP hvis kandidaten mangler et tydelig begrepsapparat for skymodeller, delt ansvar og grunnleggende skygovernance. CCSP validerer derimot mer moden arkitektur- og styringskompetanse, og forutsetter at kandidaten kan anvende prinsippene i komplekse scenarioer.

Leverandørsertifiseringer som Azure- eller AWS-spesialiseringer har en annen rolle. De dokumenterer evnen til å implementere kontroller i en bestemt teknologistakk. I nordiske stillingsutlysninger sees CCSP ofte i kombinasjon med minst én slik leverandørspesialisering, særlig for roller som cloud security architect, security consultant eller platform security engineer. CCSP alene bør derfor sjelden forstås som en entry-level kvalifikasjon.

Hvordan forberede seg på en måte som speiler jobben

En realistisk studieperiode for erfarne kandidater er ofte seks til åtte uker, forutsatt jevn innsats ved siden av arbeid. Den mest robuste tilnærmingen er å veksle mellom domenelesing, korte praktiske øvelser og regelmessige tester. Mini-labber innen IAM, logging og key management hjelper kandidaten å knytte begrepene til operasjonelle valg, selv om eksamen fortsatt er leverandøruavhengig.

En effektiv metode er å føre en feil-logg for øvingsspørsmål. Feil bør ikke bare merkes som “lest feil” eller “usikker”; de bør knyttes til domene, begrep og årsak. Over tid viser loggen om problemet ligger i juss og compliance, arkitekturforståelse, databeskyttelse eller operasjonelle prosesser. Det gir bedre prioritering enn å lese alle kapitler like mange ganger.

Kandidater som arbeider med multi-cloud eller infrastruktur som kode, bør også bruke forberedelsen til å tenke bredere enn tradisjonell hardening. Policy-as-code, pipeline-sikring, secrets management, logging på tvers av kontoer og kontroll av endringer er sentrale praktiske temaer. CCSP tester ikke et bestemt verktøy for dette, men eksamen forutsetter at kandidaten forstår kontrollmålet og risikoen bak teknologien.

Strukturert undervisning kan være nyttig når tiden er knapp eller når kandidaten trenger disiplinert gjennomgang av alle domener. Et Readynez CCSP-kurs kan for eksempel gi en samlet gjennomgang av domenene, men egen repetisjon, øvingsspørsmål og praktisk refleksjon rundt egne skymiljøer er fortsatt nødvendig for å bygge eksamensmodenhet.

Fornyelse, CPE og profesjonelt vedlikehold

CCSP må vedlikeholdes etter at sertifiseringen er oppnådd. Sertifiseringen er gyldig i en treårig syklus, og innehaveren må rapportere relevant etterutdanning gjennom CPE-poeng. ISC2 krever også at sertifiserte medlemmer følger etiske regler og betaler Annual Maintenance Fee, ofte omtalt som AMF.

CPE-kravet er ment å sikre at sertifiseringen fortsatt reflekterer aktiv faglig utvikling. Relevante aktiviteter kan være kurs, konferanser, faglige presentasjoner, intern opplæring, skriving, selvstudium eller arbeid med sikkerhetsfaglige prosjekter, så lenge aktiviteten samsvarer med ISC2s regler. Dokumentasjon bør lagres fortløpende, fordi ISC2 kan gjennomføre audit av rapporterte aktiviteter.

Fra et virksomhetsperspektiv bør vedlikehold planlegges som en del av kompetansestyringen. Det er lite effektivt å behandle CPE som en administrativ oppgave rett før syklusen utløper. Når CPE kobles til faktiske initiativer som skykontrollrammeverk, NIS2-forberedelser, applikasjonssikkerhet eller hendelsesøvelser, blir fornyelsen en del av den operative sikkerhetsmodningen.

Hvor CCSP passer i en norsk kompetanseplan

CCSP passer best der virksomheten trenger personer som kan oversette mellom teknisk skyimplementering, risikostyring og ledelseskrav. Det kan være i en sikkerhetsarkitekturfunksjon, hos en rådgiver som vurderer kunders skymiljøer, i en plattformorganisasjon som bygger felles skyfundament, eller hos en sikkerhetsleder som må stille riktige krav til leverandører og interne produktteam.

For HR og ledere er det viktig å plassere sertifiseringen riktig. CCSP bør ikke brukes som eneste mål på praktisk skydyktighet, fordi den ikke erstatter hands-on erfaring med identitet, nettverk, logging, automatisering eller hendelseshåndtering. Den fungerer best sammen med praktiske leverandørferdigheter og tydelig rolleforståelse.

Den mest nyttige kompetanseprofilen kombinerer CCSPs styrings- og arkitekturperspektiv med konkrete ferdigheter i en valgt skyplattform. Da kan fagpersonen både forklare hvorfor en kontroll trengs, og samarbeide med ingeniører om hvordan kontrollen faktisk implementeres i produksjon.

Veien videre med CCSP

CCSP er en moden sertifisering for fagpersoner som allerede arbeider med informasjonssikkerhet og sky. Den gir mest verdi når kandidaten bruker forberedelsen til å styrke praktisk beslutningsevne: hvilke data som trenger hvilke kontroller, hvor ansvaret ligger mellom kunde og leverandør, hvordan risiko dokumenteres, og hvordan sikker drift opprettholdes over tid.

En praktisk neste handling er å lese ISC2s offisielle eksamensplan, sammenligne domenene med egen erfaring og identifisere de områdene som krever målrettet arbeid. Dersom strukturert forberedelse er ønskelig, kan Readynez brukes som en del av studieopplegget, men eksamensberedskap bygges først når teori, øvingsspørsmål og egne skyerfaringer kobles sammen.

FAQ

Hva er CCSP-sertifiseringen?

CCSP står for Certified Cloud Security Professional. Det er en ISC2-sertifisering for erfarne fagpersoner som designer, sikrer, styrer eller drifter skybaserte miljøer. Sertifiseringen dekker blant annet skyarkitektur, databeskyttelse, applikasjonssikkerhet, operasjonell sikkerhet og juridiske risikoforhold.

Hvem passer CCSP for?

CCSP passer best for sikkerhetsarkitekter, cloud security engineers, rådgivere, sikkerhetsledere, governance-roller og erfarne IT-profesjonelle med ansvar for sikker skybruk. Den passer mindre godt som første sikkerhetssertifisering for kandidater uten praktisk erfaring fra IT, informasjonssikkerhet eller skymiljøer.

Hva er kravene for å bli CCSP-sertifisert?

ISC2 krever normalt minst fem års kumulativ, betalt IT-erfaring, hvorav tre år må være innen informasjonssikkerhet og ett år innen ett eller flere CCSP-domener. Kandidater som består eksamen uten å oppfylle hele erfaringskravet, kan følge Associate of ISC2-sporet frem til nødvendig erfaring er dokumentert.

Hvordan bør man forberede seg til CCSP-eksamen?

En god forberedelse kombinerer offisiell domenelesing, øvingsspørsmål, feil-logg og praktiske mini-labber innen temaer som identitet, logging, nøkkelhåndtering og dataklassifisering. Kandidater bør sette av særskilt tid til Legal, Risk and Compliance, fordi dette domenet ofte skiller CCSP fra mer tekniske skysertifiseringer.

Hvor lenge er CCSP gyldig?

CCSP vedlikeholdes i en treårig sertifiseringssyklus. Innehaveren må rapportere relevante CPE-aktiviteter, følge ISC2s etiske regler og betale årlig AMF for å holde sertifiseringen aktiv.

To personer overvåker systemer for sikkerhetsbrudd

Unlimited Security Training

ubegrenset tilgang til ALLE LIVE instruktørledede sikkerhetskurs du ønsker - alt for prisen av mindre enn ett kurs.

  • 60+ LIVE instruktørledede kurs
  • Money-back Garanti
  • Tilgang til 50+ erfarne instruktører
  • Opplært 50 000+ IT Pro's

Kurv

{{item.CourseTitle}}

Price: {{item.ItemPriceExVatFormatted}} {{item.Currency}}