CISSP 2026: svensk guide till examen, studieplan och provdag

  • cissp examination
  • Published by: André Hammer on jan. 17, 2024
Blog Alt SE

CISSP är en ledningsinriktad säkerhetsexamen där kandidater ofta förbereder sig som inför ett tekniskt minnestest, men på provdagen möter frågor som prövar riskbedömning, styrning och beslutsfattande under osäkerhet.

CISSP är en cybersäkerhetscertifiering från ISC2 för yrkespersoner som ska kunna utforma, leda och bedöma informationssäkerhet över teknik, processer, människor och risk. Den passar särskilt säkerhetsarkitekter, säkerhetsingenjörer, konsulter, SOC- och incidentledare samt tekniker som rör sig mot mer strategiska roller.

Senast uppdaterad: januari 2026. Officiella fakta i den här artikeln bör alltid kontrolleras mot ISC2:s aktuella exam outline, ISC2:s policy för CPE och AMF samt Pearson VUE:s program- och testcenterpolicy innan bokning. Studieupplägget och svarstaktiken är metodiska råd, inte officiella krav.

Vad CISSP egentligen testar

CISSP mäter inte bara om kandidaten känner igen säkerhetsbegrepp. Provet undersöker om kandidaten kan prioritera mellan kontroller, väga affärsrisk mot kostnad, förstå juridiska och organisatoriska konsekvenser och välja lösningar som fungerar i en verklig organisation.

Det är därför många tekniskt starka kandidater får problem. En fråga kan innehålla detaljer om kryptering, nätverk eller identitetshantering, men det bästa svaret kan ändå handla om policy, riskacceptans, ansvarsfördelning eller att först fastställa krav. CISSP belönar ett lednings- och arkitekturperspektiv snarare än en reflex att omedelbart implementera en teknisk kontroll.

Den förenklade ISC2-stigen kan ses som CC för nyare kandidater, SSCP för mer praktiskt inriktade säkerhetsroller och CISSP för lednings-, arkitektur- och programansvar. Det betyder inte att alla måste ta tidigare certifieringar först. Den som redan arbetar brett med säkerhet kan gå direkt mot CISSP, medan den som saknar hela erfarenhetskravet kan klara provet och bli Associate of ISC2 tills kraven är uppfyllda.

Formatet: CISSP CAT på engelska

Den engelska CISSP-examen använder ett datoradaptivt format, ofta beskrivet som CAT. Kandidaten får mellan 100 och 150 frågor och har 3 timmar på sig. Godkänt resultat anges som 700 av 1000 poäng enligt ISC2:s modell.

Det adaptiva formatet påverkar tidsstrategin. Eftersom nästa fråga påverkas av tidigare svar går det inte att hoppa tillbaka och korrigera på samma sätt som i ett vanligt linjärt prov. Kandidaten behöver därför läsa noggrant, fatta ett rimligt beslut och sedan gå vidare utan att fastna i efterhandsanalys.

En praktisk tumregel är att inte låta de första frågorna skapa panik. CAT-formatet kan upplevas ojämnt eftersom provet försöker uppskatta kandidatens nivå. Svårare frågor betyder inte automatiskt att provet går dåligt, och enklare frågor betyder inte säkert att allt går bra. Det viktiga är att hålla en jämn rytm, eliminera uppenbart svaga alternativ och välja det svar som bäst minskar risk på organisationsnivå.

Domänerna och hur de bör påverka studierna

CISSP bygger på åtta domäner i ISC2:s exam outline. Domänerna täcker säkerhets- och riskhantering, tillgångssäkerhet, säkerhetsarkitektur och konstruktion, kommunikation och nätverkssäkerhet, identitets- och åtkomsthantering, säkerhetsbedömning och testning, säkerhetsoperationer samt säkerhet i systemutveckling.

En vanlig miss är att börja med den domän som känns mest tekniskt bekväm och sedan lägga oproportionerligt mycket tid där. En nätverksspecialist kan till exempel överträna nätverkssäkerhet men underskatta juridik, styrning, riskhantering och utvecklingssäkerhet. En bättre strategi är att läsa exam outline först, markera svaga områden och bygga studieplanen utifrån gap, inte intresse.

Domänviktningen i ISC2:s aktuella outline bör styra hur tiden fördelas, men vikterna ska inte tolkas för mekaniskt. Mindre domäner kan innehålla begrepp som återkommer i scenariobaserade frågor över hela provet. Identitet, risk, klassificering, kontinuitet och ansvarsfördelning dyker ofta upp som tvärgående teman även när frågan verkar tillhöra en annan domän.

Ett realistiskt studieupplägg på 8–12 veckor

För den som redan arbetar med säkerhet är 8–12 veckor ofta en rimlig planeringshorisont, förutsatt att studierna är regelbundna och inte bara består av sporadiska övningsfrågor. Målet bör vara att förstå varför ett svar är rätt, inte att känna igen formuleringar från provbanker.

Vecka 1: Läs ISC2:s exam outline, gör ett diagnostiskt test och bygg en feljournal med domän, begrepp och orsak till fel.

Vecka 2–3: Studera säkerhets- och riskhantering, tillgångssäkerhet samt juridik, etik, klassificering och styrning.

Vecka 4–5: Arbeta igenom arkitektur, nätverk, kryptografi, identitet och åtkomst med fokus på designval och risk.

Vecka 6–7: Fördjupa säkerhetsbedömning, testning, säkerhetsoperationer, incidenthantering, kontinuitet och katastrofåterställning.

Vecka 8: Studera säkerhet i systemutveckling, molnrelaterade ansvarsförhållanden och vanliga kontrollpunkter i livscykeln.

Vecka 9–10: Gör blandade övningsprov under tidspress och analysera varje fel i feljournalen.

Vecka 11: Repetera svaga domäner, särskilt frågor där två alternativ verkar rimliga men har olika risk- eller styrningskonsekvenser.

Vecka 12: Minska mängden nytt material, repetera nyckelbegrepp och träna provrytm snarare än att jaga fler frågebanker.

Feljournalen är viktigare än mängden frågor. Kandidater som bara gör fler provbanker riskerar att memorera formuleringar utan att förbättra beslutsförmågan. Varje fel bör därför besvaras med tre frågor: vilken domän gäller detta, vilket begrepp saknades och vilket ledningsperspektiv gjorde det rätta svaret bättre?

En strukturerad kurs kan hjälpa kandidater som behöver tempo, domänöversikt och extern återkoppling. Readynez kan nämnas i detta sammanhang som ett utbildningsalternativ, men förberedelsen bör fortfarande förankras i ISC2:s exam outline, egen felanalys och praktisk förståelse av säkerhetsarbete.

Svarstaktik: tänk som ansvarig för risk, inte som den som konfigurerar verktyget

CISSP-frågor är ofta skrivna så att flera alternativ verkar tekniskt rimliga. När två svar konkurrerar bör kandidaten fråga sig vilket alternativ som bäst stödjer policy, riskhantering, affärsmål, lagkrav och ansvar. Ett svar som innebär att tekniken ändras direkt kan vara mindre lämpligt om organisationen först behöver riskbedömning, kravställning eller godkännande.

Det betyder inte att tekniska detaljer är oviktiga. Kryptering, nätverkssegmentering, åtkomstkontroll, logging, säker utveckling och kontinuitetsplanering måste förstås. Skillnaden är att CISSP ofta vill se när en kontroll ska användas, vem som äger beslutet, hur den styrs och hur den påverkar organisationen.

Policy och etik bör inte behandlas som mjuka sidospår. När alternativen verkar likvärdiga tekniskt är det ofta mänskliga faktorer, ansvarskedjor, separation of duties, legalitet eller proportionalitet som avgör. Kandidaten bör vara särskilt vaksam på svar som löser ett symptom snabbt men skapar större risk, otydligt ansvar eller svag efterlevnad.

Provdag i Sverige och Europa

CISSP bokas via Pearson VUE enligt ISC2:s provprogram. Kandidater i Sverige väljer tillgängligt testcenter eller godkänt alternativ enligt de regler som gäller vid bokningstillfället. Exakta villkor för ombokning, avbokning, legitimation och testcenterprocess kan ändras, så Pearson VUE:s och ISC2:s aktuella policy bör kontrolleras nära inpå provdagen.

På provdagen bör kandidaten planera för god marginal. Testcenter har incheckningsrutiner, och sen ankomst kan få konsekvenser enligt programreglerna. Giltig myndighetslegitimation, exempelvis pass eller nationellt ID-kort, är normalt det säkraste valet för internationella provmiljöer, men namn och ID-krav måste matcha bokningsinformationen enligt Pearson VUE:s policy.

Personliga tillhörigheter hanteras vanligtvis enligt testcentrets regler, ofta med förvaring i skåp. Hjälpmedel som behövs för provet tillhandahålls på plats enligt testcentrets process. Kandidaten bör därför inte planera för egna anteckningar, egna pennor eller andra hjälpmedel om inte policy uttryckligen tillåter det.

En bra provdagsstrategi börjar redan dagen före. Det är klokt att kontrollera resväg, namn på bokningen, ID-handling, tidzon och bekräftelsemejl. Under provet bör kandidaten acceptera att vissa frågor känns osäkra, välja det mest riskmedvetna svaret och gå vidare. Att lägga för mycket tid på en enskild fråga kan skada helheten mer än ett välgrundat men osäkert beslut.

Efter godkänt prov: endorsement och Associate of ISC2

Att klara provet är inte alltid samma sak som att omedelbart få använda CISSP-titeln. Kandidaten behöver uppfylla ISC2:s erfarenhetskrav och genomgå endorsement-processen. Enligt ISC2 ska endorsement normalt slutföras inom det angivna tidsfönstret efter godkänt prov, vilket ofta anges som nio månader, men aktuell policy bör kontrolleras direkt hos ISC2.

Erfarenheten behöver mappas mot minst två av de åtta CISSP-domänerna. Det räcker därför inte att skriva att man har arbetat med cybersäkerhet i allmänhet. Ansökan blir starkare när roller, arbetsuppgifter och ansvar kopplas tydligt till domäner som riskhantering, identitet, säkerhetsoperationer, arkitektur eller utvecklingssäkerhet.

Den som har klarat provet men ännu inte uppfyller erfarenhetskraven kan använda Associate of ISC2-vägen enligt ISC2:s regler. Det är särskilt relevant för tekniker som har stark kunskap men ännu inte tillräckligt antal år eller tillräcklig bredd över domänerna. Associate-vägen gör det möjligt att fortsätta bygga erfarenhet utan att behöva skjuta upp provet enbart av det skälet.

CPE och AMF: planera redan första året

CISSP kräver fortlöpande kompetensutveckling. ISC2:s modell bygger på 120 CPE-poäng över en treårsperiod, med minst 40 per år, samt årlig avgift enligt aktuell AMF-policy. Eftersom belopp och villkor kan ändras bör kandidater undvika att planera utifrån gamla prisuppgifter och i stället kontrollera ISC2:s aktuella information.

En hållbar CPE-strategi behöver inte bygga på dyra konferenser. Webinarier, intern utbildning, säkerhetsrelaterade presentationer, mentorskap, facklitteratur, community-bidrag, artiklar och dokumenterad kompetensutveckling kan bidra, förutsatt att aktiviteten uppfyller ISC2:s krav. Det viktiga är att dokumentera löpande: datum, ämne, arrangör, lärandemål och koppling till säkerhetsarbete.

Det första året efter certifiering är det lätt att underskatta administrationen. En enkel vana är att registrera CPE-aktivitet månadsvis i stället för att försöka återskapa ett helt år i efterhand. På så sätt blir CPE-kravet en naturlig del av professionell utveckling snarare än en stressig kontrollpunkt.

Att välja rätt väg framåt

CISSP är mest värdefull när förberedelsen speglar hur säkerhetsbeslut faktiskt fattas: med begränsad information, tydligt ansvar, riskavvägning och respekt för verksamhetens mål. Den kandidat som kombinerar officiell exam outline, disciplinerat studieupplägg, feljournal, CAT-taktik och ledningsperspektiv står bättre rustad än den som enbart samlar övningsfrågor.

Den mest praktiska nästa åtgärden är att boka in en realistisk provperiod, läsa ISC2:s aktuella outline, göra ett diagnostiskt test och bygga en 8–12 veckors plan utifrån svagheterna. Den som vill ha en mer styrd förberedelse kan använda Readynez som stöd, men målet bör vara detsamma oavsett metod: att kunna resonera som en ansvarig säkerhetsledare, inte bara känna igen säkerhetstermer.

Två personer övervakar system för säkerhetsintrång

Unlimited Security Training

obegränsad tillgång till ALLA LIVE instruktörsledda säkerhetskurser du vill ha - allt till priset av mindre än en kurs.

  • 60+ LIVE instruktörsledda kurser
  • Money-back Garanti
  • Tillgång till 50+ erfarna instruktörer
  • Utbildad 50 000+ IT-proffs

Varukorg

{{item.CourseTitle}}

Pris: {{item.ItemPriceExVatFormatted}} {{item.Currency}}