Van PM tot Security: Wat draagt werkelijk over
Een praktische blik op hoe projectmanagers naar cybersecurity-rollen kunnen overstappen, welke vaardigheden meenemen en welke gaten je nog moet vullen.
Projectmanagers die overwegen naar cybersecurity over te stappen denken vaak dat ze vanaf nul beginnen. Dat kloppen niet. De soft skills die je goed maakten in het aansturen van projecten — stakeholder management, risk tracking, incident coördinatie — mappen rechtstreeks op security-werk. Wat ontbreekt is de technische basis, en die gat sluit je in 12-18 maanden als je doelbewust bent.
Wat draagt werkelijk over
Als je een project met een risk register hebt uitgevoerd, begrijp je al de kernlogica van een security risk assessment: identificeer het asset, schat likelihood en impact in, beslis op een treatment (accept, mitigate, transfer, avoid). Security teams gebruiken exact hetzelfde framework, alleen toegepast op systems in plaats van deliverables. NIST's Risk Management Framework en ISO 27005 zijn geformaliseerde versies van wat een PMP-gecertificeerde projectmanager al intuïtief doet.
Incident management is nog een overlap. Een war room runnen tijdens een productie-uitval lijkt structureel op het runnen ervan tijdens een ransomware-event: iemand moet communicatie verzorgen, iemand moet de timeline bijhouden, iemand moet besluiten nemen onder druk zonder volledige informatie. Security teams noemen dit incident command; je herkent het misschien als crisismanagement met ander vocabulaire.
Vendor en contract oversight draagt ook goed over. Third-party risk management — SaaS vendors vettten, SOC 2 rapporten reviewen, security clauses in contracten onderhandelen — is een groeiende niche binnen GRC (governance, risk, en compliance) rollen, en het beloont iemand die al weet hoe je een contract leest en een vendor relationship managed.
De technische gat die je niet kunt overslaan
Hier stokken de meeste PM-naar-security transities: je kunt geen SOC managen, een pen test rapport reviewen of een vulnerability remediation plan scopen zonder te begrijpen wat eronder zit. Je hebt praktische kennis nodig van networking (TCP/IP, DNS, hoe een firewall echt traffic filtert), basis Linux command line en hoe de OWASP Top 10 vulnerabilities in de praktijk werken, niet alleen als bullets op een slide.
Dit betekent niet dat je penetration tester wordt. Het betekent dat je een Nessus of Qualys scan output kunt lezen en begrijpen waarom een ontbrekende patch op port 445 uitmaakt, of waarom een unauthenticated Redis instance blootgesteld aan internet een vijf-alarm-fire is. Spendeer tijd in een home lab: start een paar VMs in VirtualBox, installeer pfSense als firewall, run Wireshark tegen je eigen traffic. Concepten blijven beter hangen als je zelf iets hebt gebroken.
Certificeringen die zin hebben voor dit pad
Slaa over om direct naar OSCP of iets offensive-security-heavy te springen — dat is een ander track. Voor een PM background is de sequence die meestal werkt:
- CompTIA Security+ — geeft je het vocabulaire en fundamentele concepten over networking, threats en controls.
- CISM of CRISC (ISACA) — deze leunen naar governance en risk, wat aansluit op je bestaande sterktes en is vaak relevanter voor GRC of security program manager rollen dan technische certs.
- CISSP — uiteindelijk, eenmaal je enige praktische exposure hebt; het vereist vijf jaar relevante experience voor volledige certificering toch, dus het is een mid-path goal, geen startpunt.
Vermijd het verzamelen van certs als substituut voor experience. Een hiring manager voor een Security Program Manager rol wil zien dat je intelligent kunt spreken over een SIEM alert triage process, niet dat je vier acronymen achter je naam hebt.
Waar je eigenlijk eerst terechtkomt
De realistische entry point is meestal niet
Geschreven met AI-ondersteuning, herzien en gepubliceerd door Michal Pilch (CISSP), Korra Studio.
Dit is één aantekening uit de kennisbasis van Korra Studio — het platform koppelt elk onderwerp aan 1-op-1 mentoring.
Gratis beginnenarrow_forward