Requisitos de Experiência CISSP, Realmente Explicados
Um guia prático sobre a regra de cinco anos do CISSP, isenções e como a designação de Associate funciona de verdade.
A maioria das pessoas se complica com o CISSP não por causa do conteúdo do exame, mas por causa das letras miúdas sobre quem realmente é elegível para ter a credencial. O exame em si é aberto a quase qualquer um disposto a pagar a taxa. A certificação é outra história, e essa lacuna causa confusão real.
A regra de cinco anos, detalhada
A (ISC)² exige cinco anos de experiência profissional cumulativa e remunerada em pelo menos dois dos oito domínios CISSP: Security and Risk Management, Asset Security, Security Architecture and Engineering, Communication and Network Security, Identity and Access Management, Security Assessment and Testing, Security Operations e Software Development Security.
Essa experiência tem que ser em tempo integral, e não precisa vir de um cargo com "security" no título. Se você foi sysadmin e gerenciou patches, regras de firewall e revisões de acesso, isso conta para Security Operations e IAM. Um desenvolvedor que fez threat modeling e revisão de código seguro como parte do seu papel pode contar o tempo para Software Development Security. Os domínios são amplos propositalmente, então leia as descrições de domínio no site da (ISC)² com cuidado antes de assumir que você não se qualifica.
Trabalho em tempo parcial e estágios podem contar também, mas são pro-rata. A (ISC)² publica uma fórmula específica: 1.040 horas de trabalho em tempo parcial equivalem a seis meses de experiência, e 2.080 horas equivalem a um ano. Estágios não remunerados não contam, independentemente de horas.
A isenção de um ano
Se você tem um diploma de universidade de quatro anos, ou uma das credenciais na lista aprovada da (ISC)² (coisas como CompTIA Security+, CISA ou um mestrado relevante), você recebe uma isenção de um ano. Isso reduz o requisito de cinco anos para quatro. Essa isenção se aplica uma vez, não por credencial, então acumular três certificações que se qualificam não te tira três anos.
Verifique a lista aprovada novamente antes de assumir que sua certificação se qualifica. Ela muda com o tempo, e nem toda certificação de segurança no mercado está nela.
O que acontece se você ainda não tem experiência suficiente
Aqui é onde a designação de Associate of (ISC)² importa. Se você passa no exame mas ainda não tem a experiência necessária, você não falha ou é rejeitado — você se torna um Associate of (ISC)². Você tem então seis anos para acumular a experiência necessária e submetê-la para revisão.
Isso confunde as pessoas constantemente porque anúncios de emprego listam "CISSP obrigatório" sem distinguir entre certificação completa e status de Associate. Se você está no início da sua carreira, passar no exame e ter status de Associate ainda é um sinal significativo para um gerente de contratação. Diz a eles que você conhece o material mesmo que ainda não tenha registrado os anos.
Documentando e endossando sua experiência
Depois de passar no exame, você submete uma aplicação de endosso descrevendo seu histórico de trabalho relevante, domínio por domínio. Isso tem que ser endossado por outro profissional certificado pela (ISC)² em boa situação que possa atestar que sua experiência é precisa. Se você não conhece ninguém que tenha uma certificação (ISC)² atual, a (ISC)² em si pode atuar como endossador, embora esse processo leve mais tempo e envolva mais escrutínio do seu histórico submetido.
Seja específico na sua descrição. "Responsável pela segurança de rede" é vago e convida perguntas de acompanhamento. "Configurei e mantive conjuntos de regras de firewall Palo Alto, conduzi revisões trimestrais de acesso para 200+ contas de usuários e lideei resposta a incidentes para comprometimentos relacionados a phishing" dá a um endossador e à (ISC)² algo concreto para verificar.
Erros comuns que as pessoas cometem com o requisito
O maior é assumir que certificações sozinhas substituem experiência. Não substituem, exceto pela única isenção de um ano. Um CEH, um Security+ e uma certificação de segurança em nuvem acumulados juntos ainda ganham apenas um ano de desconto, não três.
O segundo erro é não contar experiência relevante porque não aconteceu em um cargo rotulado
Escrito com assistência de IA, revisado e publicado por Michal Pilch (CISSP), Korra Studio.
Esta é uma anotação da base de conhecimento da Korra Studio — a plataforma associa cada tema com mentoria 1-para-1.
Começar gratuitamentearrow_forward