CCSP är en molnsäkerhetscertifiering som ofta missförstås som främst teknisk och avsedd för personer som redan kan konfigurera Azure, AWS eller Google Cloud. Det är en för snäv bild, eftersom certifieringen testar hur säkerhetsbeslut fungerar över arkitektur, data, applikationer, drift, risk och juridisk efterlevnad.
Uppdaterad januari 2026 enligt ISC2 CCSP Exam Outline, gällande från augusti 2022. CCSP, Certified Cloud Security Professional, är en ISC2-certifiering för yrkespersoner som designar, styr, granskar eller säkrar molnmiljöer. Den passar särskilt väl när arbetet rör dataplacering, delat ansvar, identitet och behörighetsmodell, kryptering, incidenthantering och efterlevnad i molntjänster.
CCSP ligger i skärningspunkten mellan informationssäkerhet och molnarkitektur. Kandidaten förväntas förstå tekniska skydd, men också kunna bedöma risker i tjänstemodeller som IaaS, PaaS och SaaS. I praktiken innebär det att en säkerhetsarkitekt behöver kunna resonera om var kundens ansvar slutar, var molnleverantörens ansvar börjar och hur kontroller ska dokumenteras så att både teknik och styrning håller ihop.
Det gör certifieringen relevant i nordiska molnprojekt där organisationer flyttar känsliga data till publika moln men samtidigt måste hantera EU-krav, kundavtal och intern riskaptit. Ett vanligt exempel är en organisation som vill använda en PaaS-databas i en europeisk region men behöver styrning för backup, nyckelhantering, åtkomstloggar och dataöverföringar till support- eller driftfunktioner utanför EU. Den typen av scenario ligger nära CCSP-domänerna Cloud Data Security och Legal, Risk and Compliance.
CCSP är däremot inte en produktcertifiering. Den frågar inte om enbart knapptryckningar i en viss molnportal. En kandidat som bara tränar på leverantörsspecifika funktioner riskerar därför att missa det centrala: att kunna välja rimliga säkerhetskontroller utifrån hotbild, avtal, regelverk, molnmodell och verksamhetskrav.
För att bli fullt CCSP-certifierad kräver ISC2 minst fem års kumulativ, betald arbetslivserfarenhet inom IT. Av dessa ska tre år vara inom informationssäkerhet och ett år inom en eller flera av de sex CCSP-domänerna. En relevant fyraårig examen eller godkänd credential kan enligt ISC2 normalt ersätta ett år av det totala erfarenhetskravet, men den ersätter inte hela erfarenhetsmodellen.
Det finns två viktiga undantag som ofta påverkar valet av certifieringsväg. En aktiv CISSP kan ersätta hela erfarenhetskravet för CCSP, eftersom CISSP redan validerar en bred säkerhetsbakgrund. CCSK från Cloud Security Alliance kan däremot ersätta ett års erfarenhet inom CCSP-domänerna, men den ersätter inte kravet på flera års IT- och informationssäkerhetserfarenhet.
Den som klarar provet men ännu inte uppfyller erfarenhetskraven kan bli Associate of ISC2 medan erfarenheten byggs upp. Efter godkänt prov behöver endorsement-processen slutföras inom ISC2:s tidsram, normalt inom nio månader. Certifieringen kräver därefter löpande underhåll genom 90 CPE-poäng under en treårsperiod samt årlig AMF, Annual Maintenance Fee.
Den officiella ISC2 Exam Outline delar upp CCSP i sex domäner. Procentsatserna är viktiga eftersom de visar hur provets tyngd är fördelad, men de ska inte läsas som isolerade ämnen. En fråga om kryptering kan samtidigt handla om dataklassning, nyckelansvar, juridiska krav och driftbarhet.
| Domän | Vikt | Vad som testas i praktiken |
|---|---|---|
| Cloud Concepts, Architecture and Design | Molnmodeller, referensarkitektur, säker design, tillit, virtualisering och principer för delat ansvar. | |
| Cloud Data Security | Dataklassning, datalivscykel, kryptering, tokenisering, DLP, nyckelhantering, dataplacering och skydd av data i vila, under överföring och vid användning. | |
| Cloud Platform and Infrastructure Security | Nätverk, virtualiseringslager, container- och plattformsskydd, segmentering, härdning, sårbarheter och säker infrastrukturdrift. | |
| Cloud Application Security | Säker utveckling, API-säkerhet, identitet, hotmodellering, DevSecOps, testning och applikationsrisker i molnbaserade miljöer. | |
| Cloud Security Operations | Loggning, övervakning, incidentrespons, ändringshantering, kontinuitet, kapacitet, konfiguration och operativa säkerhetsprocesser. | |
| Legal, Risk and Compliance | Revision, kontrakt, riskhantering, sekretess, regelverk, jurisdiktion, eDiscovery och ansvarsfördelning mellan kund, leverantör och tredje part. |
Cloud Data Security är den största domänen och förtjänar därför särskild uppmärksamhet. I svenska och europeiska miljöer bör studierna kopplas till frågor om dataresidens, Schrems II, överföringsmekanismer, krypteringsansvar och vem som faktiskt kan komma åt metadata, loggar och supportdata. Det är inte tillräckligt att veta att en molnregion finns i EU; kandidaten behöver förstå hur dataflöden, avtal, identitet och driftprocesser påverkar riskbedömningen.
Legal, Risk and Compliance är mindre i procent men ofta mer avgörande än kandidater förväntar sig. NIS2, sektorskrav och intern styrning gör att säkerhetsbeslut behöver kunna förklaras för jurister, riskfunktioner och verksamhetsägare. CCSP-frågor testar därför ofta om kandidaten kan välja en rimlig kontroll eller process i ett scenario, snarare än att bara minnas en definition.
CCSP-provet är enligt ISC2 ett linjärt prov med 150 flervalsfrågor. Kandidaten har fyra timmar på sig och godkänt resultat motsvarar 700 av 1000 på ISC2:s skalade poängsystem. Provet bokas via Pearson VUE, där kandidaten väljer tillgängliga testtider och testcenter eller annan tillgänglig leveransform enligt de alternativ som visas vid bokningen.
För kandidater i Sverige är den praktiska planeringen värd mer uppmärksamhet än den ofta får. En fyratimmars tentamen bör planeras som en hel provdag, särskilt om resväg, legitimationskontroll och eventuell väntetid räknas in. Testcenterspecifika orter och tider bör alltid kontrolleras direkt i Pearson VUE:s bokningsflöde, eftersom tillgänglighet kan ändras.
Kostnaden bör räknas som mer än bara examensavgiften. En realistisk budget i SEK bör omfatta provavgift enligt ISC2:s aktuella prislista, eventuell valutaväxling, studiematerial, utbildning om sådan används, omprovsmarginal om organisationen kräver det, samt AMF efter certifiering. Eftersom avgifter kan ändras är det säkrare att verifiera aktuella belopp hos ISC2 än att förlita sig på äldre sammanställningar.
Valet mellan CCSP, CISSP och CCSK beror på vilken kompetens som behöver valideras först. CISSP är bredare och täcker informationssäkerhet över flera discipliner, från säkerhetsstyrning och nätverk till utveckling och drift. Den passar ofta personer som behöver en övergripande säkerhetscredential för ledande, arkitektoniska eller rådgivande roller.
CCSP är mer specialiserad mot molnsäkerhet. Den passar när arbetsrollen redan innehåller molnarkitektur, säkerhetsgranskningar av SaaS och PaaS, cloud governance, riskbedömning av leverantörer eller design av säkerhetskontroller i Azure, AWS eller Google Cloud. En cloud engineer som vill röra sig mot säkerhetsarkitektur kan därför ha större nytta av CCSP än av ännu en produktnära teknisk certifiering.
CCSK från Cloud Security Alliance är inte samma typ av certifiering som CCSP, men den kan vara ett bra första steg för den som vill bygga språk och grundförståelse kring molnsäkerhet. Den är särskilt användbar för personer som arbetar nära molnteam men ännu inte har den erfarenhetsnivå som CCSP kräver. Från ett beslutsramverk är ordningen ofta enkel: CCSK för grundläggande molnförståelse, CISSP för bred säkerhetsvalidering och CCSP för yrkesmässig fördjupning i molnsäkerhet.
En effektiv studieplan för CCSP bör kombinera läsning, scenarioanalys och praktisk molnexponering. Den som arbetar i Azure, AWS eller Google Cloud bör använda sin vardag som studiematerial: en IAM-design kan kopplas till behörighetsmodell, en nätverkssegmentering till plattformsdomänen och en DPIA eller leverantörsgranskning till juridik- och riskdomänen.
Under de första veckorna bör fokus ligga på att läsa igenom samtliga domäner och identifiera svaga områden. Därefter är det klokt att arbeta domänvis med korta labbar eller granskningar, exempelvis att jämföra nyckelhantering i en molntjänst med kraven på dataklassning, eller att gå igenom hur loggar samlas in för incidentrespons. Mot slutet bör övningsfrågor användas för att träna tidsdisciplin och scenarioförståelse, inte som enda kunskapskälla.
Vanliga fallgropar är att underskatta juridik och efterlevnad, blanda ihop ansvarsfördelningen mellan kund och leverantör, läsa molnmodeller för ytligt och öva enbart på minnesfrågor. En annan svaghet är att studera domänerna separat utan att se hur de möts i verkliga beslut. I ett nordiskt outsourcing- eller SaaS-projekt kan samma beslut beröra kryptering, åtkomst, dataplacering, loggning, avtal och incidentrapportering samtidigt.
För organisationer med ökande molnberoende kan CCSP fungera som ett gemensamt språk mellan säkerhet, plattformsteam, juridik och verksamhet. Certifieringen löser inte styrning i sig, men den hjälper personer i nyckelroller att förstå vilka frågor som behöver ställas innan en molntjänst godkänns, integreras eller tas i produktion.
I praktiken kan kunskapen användas vid molnpolicyer, riskacceptans, leverantörsbedömningar, säker arkitekturgranskning och incidentförberedelse. En organisation som inför nya SaaS-tjänster behöver till exempel bedöma identitetsfederering, loggåtkomst, dataexport, avtalsvillkor, underleverantörer och rutiner för avslut. Det är exakt den sortens tvärfunktionella resonemang som CCSP försöker validera.
CCSP är mest värdefull när kandidaten redan kan relatera molnsäkerhet till verkliga beslut. Den som har arbetat med molnplattformar, säkerhetsstyrning, risk, arkitektur eller drift får ofta en tydligare koppling mellan provets domäner och det dagliga arbetet. Den som är tidigare i karriären kan fortfarande använda CCSP-målen som karta, men bör vara realistisk kring erfarenhetskraven och endorsement-processen.
En strukturerad utbildning kan vara användbar när tiden är begränsad eller när flera domäner behöver knytas ihop snabbt; Readynez CCSP-utbildning är ett exempel på ett sådant stöd. Det viktigaste är ändå att förberedelsen inte reduceras till frågebanker. Kandidaten behöver kunna resonera om molnsäkerhet i scenarioform, särskilt när teknik, juridik och ansvarsfördelning möts.
CCSP står för Certified Cloud Security Professional och utfärdas av ISC2. Den validerar kunskap om att designa, hantera och säkra molnmiljöer, med fokus på arkitektur, data, infrastruktur, applikationer, drift samt juridik, risk och efterlevnad.
ISC2 kräver minst fem års kumulativ, betald IT-erfarenhet, varav tre år inom informationssäkerhet och ett år inom en eller flera CCSP-domäner. CISSP kan ersätta hela erfarenhetskravet för CCSP, medan CCSK kan ersätta ett års erfarenhet inom CCSP-domänerna.
Provet består av 150 flervalsfrågor och kandidaten har fyra timmar på sig. Godkänt resultat är 700 av 1000 på ISC2:s skalade poängsystem, och provet bokas via Pearson VUE.
Efter godkänt prov behöver kandidaten genomföra endorsement-processen enligt ISC2:s regler, normalt inom nio månader. För att behålla certifieringen krävs 90 CPE-poäng under tre år samt årlig AMF.
Det beror på målet. CISSP är bredare inom informationssäkerhet, CCSK ger en grund i molnsäkerhet från Cloud Security Alliance och CCSP är den mer yrkesinriktade certifieringen för molnsäkerhet hos ISC2. Rätt val beror på roll, erfarenhet och om behovet är bredd, grundförståelse eller molnspecialisering.
Få obegränsad tillgång till ALLA LIVE instruktörsledda säkerhetskurser du vill ha - allt till priset av mindre än en kurs.
Du tittar på vår Sweden (SEK) webbplats från United States
Vill du se webbplatsen i
English
med priser i
Dollar?