CCSP, Certified Cloud Security Professional, er en ISC2-sertifisering for fagpersoner som arbeider med sikker arkitektur, drift, risikostyring og styring av skymiljøer. For norske kandidater løser den et konkret planleggingsproblem: å koble tekniske skykontroller med krav til personvern, leverandørstyring, dataresidens og dokumenterbar etterlevelse.
Sist oppdatert: 2026. Denne veiviseren bygger på offentlig tilgjengelig informasjon fra ISC2s CCSP Exam Outline og Experience Requirements, Cloud Security Alliance om CCSK, samt Pearson VUEs eksamensinformasjon. Siden eksamensformat, gebyrer og registreringsregler kan endres, bør kandidater alltid kontrollere detaljene hos primærkildene før de bestiller eksamen.
CCSP passer best for fagpersoner som allerede forstår sikkerhet, men som trenger å vise at de kan anvende den kunnskapen i skybaserte miljøer. Typiske kandidater er sikkerhetsarkitekter, cloud security engineers, SOC-analytikere med skyansvar, rådgivere, plattformingeniører og compliance-ansvarlige som arbeider tett på Azure, AWS, Google Cloud eller hybride miljøer.
En nyttig beslutningsramme er å se på hvilken rolle sertifiseringen skal støtte. CCSK er ofte et godt valg når målet er å bygge eller dokumentere bred grunnforståelse av skysikkerhet uten samme krav til profesjonell erfaring. CISSP er bredere og dekker sikkerhetsledelse, arkitektur og governance på tvers av domener. CCSP er mer presis når rollen handler om å designe, vurdere eller drifte sikre skyarkitekturer, særlig der tekniske valg må forklares i risikotermer.
Erfaringskravene må forstås riktig. ISC2 beskriver CCSP som en sertifisering for kandidater med samlet yrkeserfaring innen IT, informasjonssikkerhet og minst ett av CCSP-domenene. CCSK kan gi ett års fritak fra det samlede erfaringskravet, og CISSP-innehavere oppfyller CCSP-erfaringskravet. Kandidater som består eksamen uten å oppfylle alle kravene, kan gå Associate of ISC2-veien og opparbeide nødvendig erfaring etterpå.
CCSP måler ikke om kandidaten kan huske en bestemt skyleverandørs konsoll. Den tester om kandidaten kan resonnere om skyrisiko, arkitektur, ansvar, kontrollvalg og drift på tvers av leveransemodeller og miljøer. Det gjør eksamen krevende for kandidater som har mye praktisk erfaring fra én plattform, men lite trening i leverandørnøytral terminologi.
Domenene bør leses som arbeidsområder, ikke som isolerte kapitler. Cloud Concepts, Architecture and Design handler om å forstå skymodeller, referansearkitektur, sikkerhetsprinsipper og ansvarsdeling. Cloud Data Security dekker blant annet klassifisering, livssyklus, kryptering, tokenisering, nøkkelhåndtering og sletting. Cloud Platform and Infrastructure Security handler om hvordan plattformer bygges, isoleres, overvåkes og beskyttes.
Cloud Application Security trekker sikkerhet inn i utviklingsløpet. Det betyr blant annet håndtering av hemmeligheter i CI/CD, sikker design, kodeanalyse, sårbarhetshåndtering og endringskontroll. Cloud Security Operations handler om logging, hendelseshåndtering, kontinuerlig overvåking, backup, beredskap og operasjonell robusthet. Legal, Risk and Compliance er særlig viktig i en norsk og europeisk kontekst, fordi GDPR, databehandleravtaler, dataresidens, revisjonsspor og leverandørrisiko ofte påvirker arkitekturbeslutninger direkte.
En praktisk måte å studere domenene på er å knytte hvert tema til oppgaver fra virkelige skyprogrammer. Nøkkelrotasjon i KMS hører naturlig hjemme under databeskyttelse. Least privilege, rollemodeller og separasjon av plikter hører til plattform- og infrastruktursikkerhet. Secrets management, SAST og DAST hører til applikasjonssikkerhet. Loggdesign med tjenester som CloudTrail eller Azure Activity Logs hører til drift. SLA-er, databehandleravtaler og dataresidens hører til juridisk risiko og compliance.
Registrering skjer via Pearson VUE, som er ISC2s eksamensleverandør. Kandidaten oppretter eller bruker sin ISC2-konto, velger CCSP-eksamen, finner tilgjengelig eksamenssted eller leveringsform der dette tilbys, og bekrefter tidspunktet hos Pearson VUE. Før bestilling bør kandidaten kontrollere gjeldende regler for legitimasjon, ombooking, kansellering og eventuelle retake-regler direkte hos Pearson VUE og ISC2.
Det er også viktig å kontrollere språk, eksamensformat, varighet og poengregler i den gjeldende CCSP Exam Outline. Slike detaljer er operative eksamensvilkår, ikke studieprinsipper, og bør derfor ikke baseres på gamle blogginnlegg eller uoffisielle forumtråder. Dersom eksamen tas på engelsk, bør kandidaten trene på engelske begreper selv om arbeidsdagen foregår på norsk.
Under selve eksamen bør kandidaten lese spørsmålene i små grupper og merke spørsmål der to svaralternativer virker plausible. Mange CCSP-spørsmål tester prioritering: hvilket tiltak som passer best gitt risikoen, kontrakten, datatypen eller ansvarsmodellen. En god elimineringsteknikk er å fjerne svar som er for leverandørspesifikke, bryter shared responsibility-modellen, overser dataresidens eller løser et teknisk symptom uten å håndtere styringskravet.
En 6–8 ukers plan fungerer best når den kombinerer lesing, praktisk refleksjon, domenetesting og repetisjon. Kandidater med sterk cloud-bakgrunn kan bruke planen til å lukke governance- og compliance-hull. Kandidater med sikkerhetsbakgrunn, men mindre praktisk skyerfaring, bør bruke mer tid på arkitektur, IAM, logging, nettverksisolering og operasjonelle kontrollmønstre.
Uke 1: Les den gjeldende exam outline, vurder erfaringen din mot kravene, og ta en diagnostisk test uten å bruke den som fasit på eksamensnivå.
Uke 2–3: Arbeid gjennom arkitektur, databeskyttelse og plattformsikkerhet, og knytt hvert tema til konkrete designvalg i et kjent skymiljø.
Uke 4: Studer applikasjonssikkerhet og drift, med særlig vekt på CI/CD, secrets, logging, hendelseshåndtering og kontinuitet.
Uke 5: Bruk tid på Legal, Risk and Compliance, inkludert kontrakter, revisjon, datalagring, personvern og leverandøransvar.
Uke 6: Ta praksistester i hele eksamensblokker, analyser feil etter domene, og repeter temaene som gir svake eller inkonsistente resultater.
Uke 7–8: Bruk de siste ukene på begrepspresisjon, scenariooppgaver, hvile, eksamenslogistikk og en kort repetisjon av offisielle domeneoversikter.
Modenhet bør måles på mer enn antall riktige svar i en praksistest. Kandidaten bør kunne forklare hvorfor et kontrollvalg er bedre enn et annet, hvem som har ansvar i en gitt skyansvarsmodell, hvilke logger som trengs for å bevise en hendelse, og hvordan et krav til dataresidens påvirker arkitektur og kontrakt. Dersom forklaringen stopper ved memorering av definisjoner, er det for tidlig å stole på testresultatet.
Et strukturert CCSP-forløp hos Readynez kan være nyttig når kandidaten trenger tempo, instruktørledet gjennomgang og en ramme rundt forberedelsene. Verdien ligger likevel i hvordan stoffet bearbeides etterpå: egne notater, praktiske koblinger til arbeidshverdagen og disiplinert analyse av feil på praksisspørsmål.
Den vanligste feilen er å lese for passivt. CCSP belønner ikke ren boklesing dersom kandidaten ikke kan anvende begrepene i scenarioer. Kandidater som arbeider mye med én skyleverandør, kan også bli for produktorienterte og velge svar som ligner egen drift, men som ikke passer det leverandørnøytrale spørsmålet.
En annen feil er å undervurdere Legal, Risk and Compliance. I Norge og EU er personvern, databehandlerroller, overføringsgrunnlag, revisjon, logging og leverandørstyring ofte like avgjørende som kryptering og IAM. Kandidater som hopper lett over disse temaene, får problemer når spørsmålene kombinerer teknisk sikkerhet med kontraktsmessig ansvar.
Terminologi er en tredje snubletråd. Begreper som shared responsibility, data residency, tenant isolation, control inheritance, due care og due diligence må sitte på engelsk dersom eksamen tas på engelsk. Kandidaten bør derfor lage en egen begrepsliste og øve på å forklare hvert begrep med et kort eksempel fra skyarkitektur eller risikostyring.
Bestått eksamen er ikke alltid det samme som ferdig sertifisering. Kandidaten må gjennom ISC2s endorsement-prosess, der erfaring og kvalifikasjoner bekreftes i tråd med gjeldende regler. Det er lurt å samle dokumentasjon tidlig: rollebeskrivelser, prosjekteksempler, ansvarsområder og periodeangivelser som viser relevant erfaring uten å eksponere konfidensiell informasjon.
Etter sertifisering må CCSP vedlikeholdes gjennom Continuing Professional Education og årlige gebyrer etter ISC2s gjeldende regler. Mange venter for lenge med CPE-planleggingen. En bedre vane er å registrere relevante aktiviteter fortløpende, for eksempel sikkerhetskonferanser, fagartikler, intern opplæring, risikovurderinger, skyprosjekter og annet arbeid som faktisk utvikler kompetansen.
Nei. CCSK er ikke et krav for å ta CCSP, men ISC2 beskriver at CCSK kan gi ett års fritak fra det samlede erfaringskravet. Kandidater bør kontrollere gjeldende erfaringstekst hos ISC2 før de planlegger sertifiseringsløpet.
Ja, kandidaten kan ta eksamen og deretter følge Associate of ISC2-veien dersom alle erfaringskrav ikke er oppfylt ved bestått eksamen. Sertifiseringen tildeles først når kravene og endorsement-prosessen er fullført i tråd med ISC2s regler.
Den gjeldende CCSP Exam Outline fra ISC2 bør være styringsdokumentet. I tillegg kan offisiell studieveiledning, anerkjente praksistester, egne notater, praktiske skyøvelser og diskusjon med fagmiljøer brukes. Uoffisielle “braindumps” bør unngås, både fordi de kan være feil og fordi de undergraver eksamensintegriteten.
Start med den offisielle domeneoversikten og bruk en diagnostisk test til å finne svakheter. Kandidater med teknisk skybakgrunn trenger ofte mer tid på jus, risiko og compliance, mens kandidater fra governance-roller ofte trenger mer praktisk arbeid med IAM, logging, nettverk, kryptering og applikasjonssikkerhet.
Les spørsmålet nøye, identifiser hva som faktisk spørres om, og fjern svar som ikke passer ansvarsmodell, risikobilde eller juridisk kontekst. Marker krevende spørsmål for senere gjennomgang dersom eksamensplattformen tillater det, og unngå å bruke for mye tid på ett scenario tidlig i eksamen.
CCSP-forberedelser bør gi mer enn et eksamensresultat. Den største verdien oppstår når kandidaten kan bruke samme kunnskap i arkitekturgjennomganger, leverandørvurderinger, risikoworkshops, hendelseshåndtering og dialog med utviklings- og plattformteam.
Et godt neste steg er å sammenligne egen erfaring med ISC2s krav, lese den gjeldende exam outline og lage en 6–8 ukers plan som kombinerer teori, praksis og scenarioarbeid. Dersom et instruktørledet løp passer bedre enn selvstudium, kan Readynez være et alternativ, men grunnarbeidet er det samme: forstå domenene, tren på beslutninger og dokumenter erfaringen tidlig.
Få ubegrenset tilgang til ALLE LIVE instruktørledede sikkerhetskurs du ønsker - alt for prisen av mindre enn ett kurs.
Du ser på vår Norway (NOK) nettsted fra United States
Vil du se nettstedet i
English
med priser i
Dollar?