Exigences d'expérience CISSP, vraiment expliquées
Une analyse pratique de la règle des cinq ans du CISSP, des dérogations, et du fonctionnement réel de la désignation Associate.
La plupart des gens se heurtent au CISSP non pas à cause du contenu de l'examen, mais à cause des petits caractères concernant qui est réellement autorisé à détenir la certification. L'examen lui-même est ouvert à presque n'importe qui disposé à payer les frais. La certification est une autre histoire, et cet écart cause une véritable confusion.
La règle des cinq ans, détaillée
(ISC)² exige cinq ans d'expérience professionnelle cumulée et rémunérée dans au moins deux des huit domaines CISSP : Security and Risk Management, Asset Security, Security Architecture and Engineering, Communication and Network Security, Identity and Access Management, Security Assessment and Testing, Security Operations, et Software Development Security.
Cette expérience doit être à temps plein, et elle n'a pas besoin de provenir d'un poste avec « sécurité » dans le titre. Si vous étiez administrateur système qui gérait les correctifs, les règles de pare-feu et les examens d'accès, cela compte vers Security Operations et IAM. Un développeur qui a fait de la modélisation des menaces et des examens de code sécurisé dans le cadre de son rôle peut compter du temps vers Software Development Security. Les domaines sont volontairement larges, alors lisez attentivement les descriptions de domaine sur le site web d'(ISC)² avant de supposer que vous ne remplissez pas les conditions.
Le travail à temps partiel et les stages peuvent aussi compter, mais ils sont au prorata. (ISC)² publie une formule spécifique : 1 040 heures de travail à temps partiel équivalent à six mois d'expérience, et 2 080 heures à un an. Les stages non rémunérés ne comptent pas du tout, quel que soit le nombre d'heures.
La dérogation d'un an
Si vous êtes titulaire d'un diplôme d'études supérieures de quatre ans, ou d'une des certifications sur la liste approuvée d'(ISC)² (comme une CompTIA Security+, une CISA, ou un master pertinent), vous bénéficiez d'une dérogation d'un an. Cela réduit l'exigence de cinq ans à quatre. Cette dérogation s'applique une fois, pas par certification, donc cumuler trois certifications admissibles ne vous enlève pas trois ans.
Vérifiez à nouveau la liste approuvée avant de supposer que votre certification la qualifie. Elle change au fil du temps, et toutes les certifications de sécurité sur le marché n'y figurent pas.
Ce qui se passe si vous n'avez pas encore assez d'expérience
C'est là que la désignation Associate of (ISC)² importe. Si vous réussissez l'examen mais que vous n'avez pas encore l'expérience requise, vous ne échouez pas et ne êtes pas rejeté — vous devenez Associate of (ISC)². Vous avez alors six ans pour accumuler l'expérience nécessaire et la soumettre pour révision.
Cela confond constamment les gens parce que les offres d'emploi listent « CISSP requis » sans distinguer entre la certification complète et le statut d'Associate. Si vous en êtes au début de votre carrière, réussir l'examen et détenir le statut d'Associate est toujours un signal significatif pour un responsable du recrutement. Cela leur dit que vous connaissez le matériel même si vous n'avez pas encore enregistré les années.
Documenter et parrainer votre expérience
Après avoir réussi l'examen, vous soumettez une application d'approbation décrivant votre historique professionnel pertinent, domaine par domaine. Elle doit être approuvée par un autre professionnel certifié (ISC)² en bonne et due forme qui peut attester que votre expérience est exacte. Si vous ne connaissez personne qui détient une certification (ISC)² actuelle, (ISC)² lui-même peut servir d'approbateur, bien que ce processus prenne plus de temps et implique un examen plus approfondi de votre historique soumis.
Soyez précis dans votre description. « Responsable de la sécurité réseau » est vague et invite à des questions de suivi. « Configuré et maintenu les ensembles de règles de pare-feu Palo Alto, menée des examens d'accès trimestriels pour 200+ comptes utilisateurs, et dirigé la réponse aux incidents liés aux compromis de phishing » donne à un approbateur et à (ISC)² quelque chose de concret à vérifier.
Erreurs courantes que les gens commettent avec l'exigence
La plus grande est de supposer que les certifications seules remplacent l'expérience. Elles ne le font pas, à part la dérogation unique d'un an. Un CEH, une Security+, et une certification en sécurité cloud empilées ensemble vous rapportent toujours un an de rabais, pas trois.
La deuxième erreur est de sous-compter l'expérience pertinente parce qu'elle ne s'est pas déroulée dans un rôle intitulé
Rédigé avec l'aide de l'IA, relu et publié par Michal Pilch (CISSP), Korra Studio.
Ceci est une note de la base de connaissances de Korra Studio — la plateforme associe chaque sujet à un mentorat individuel.
Commencer gratuitementarrow_forward