arrow_backQuay lại ghi chép lĩnh vực
NETWORKING Đã đăng 28 Jul 2026

CISSP Experience Requirements, Actually Explained

Một phân tích thực tế về quy tắc năm năm của CISSP, các ngoại lệ, và cách chỉ định Associate thực sự hoạt động.

Hầu hết mọi người gặp khó khăn với CISSP không phải vì nội dung kỳ thi, mà vì các điều khoản fine print về ai thực sự đủ điều kiện để giữ chứng chỉ. Bản thân kỳ thi mở cửa cho hầu hết mọi người sẵn sàng trả phí. Chứng chỉ là một câu chuyện khác, và khoảng trống đó gây ra sự nhầm lẫn thực sự.

Quy tắc năm năm, phân tích chi tiết

(ISC)² yêu cầu năm năm kinh nghiệm công việc tích lũy, được trả lương trong ít nhất hai trong tám miền CISSP: Security and Risk Management, Asset Security, Security Architecture and Engineering, Communication and Network Security, Identity and Access Management, Security Assessment and Testing, Security Operations, và Software Development Security.

Kinh nghiệm đó phải toàn thời gian, và nó không cần phải đến từ một công việc có "security" trong tiêu đề. Nếu bạn là sysadmin quản lý patching, quy tắc firewall và đánh giá truy cập, điều đó tính vào Security Operations và IAM. Một developer thực hiện threat modeling và secure code review như một phần của vai trò của họ có thể tính thời gian vào Software Development Security. Các miền rộng có mục đích, vì vậy hãy đọc mô tả miền trên trang web (ISC)² một cách cẩn thận trước khi giả sử bạn không đủ điều kiện.

Công việc bán thời gian và thực tập có thể tính được, nhưng chúng được tính theo tỷ lệ. (ISC)² công bố một công thức cụ thể: 1.040 giờ công việc bán thời gian bằng sáu tháng kinh nghiệm, và 2.080 giờ bằng một năm. Thực tập không được trả lương không tính được, bất kể số giờ.

Ngoại lệ một năm

Nếu bạn có bằng đại học bốn năm, hoặc một trong những chứng chỉ trên danh sách được phê duyệt của (ISC)² (như CompTIA Security+, CISA, hoặc bằng thạc sĩ liên quan), bạn sẽ được giảm một năm. Điều đó làm giảm yêu cầu từ năm năm xuống bốn. Ngoại lệ này áp dụng một lần, không phải cho mỗi chứng chỉ, vì vậy xếp chồng ba chứng chỉ đủ điều kiện không được giảm ba năm.

Kiểm tra lại danh sách được phê duyệt trước khi giả sử chứng chỉ của bạn đủ điều kiện. Nó thay đổi theo thời gian, và không phải mọi chứng chỉ bảo mật trên thị trường đều có trong danh sách.

Điều gì xảy ra nếu bạn chưa có đủ kinh nghiệm

Đây là nơi chỉ định Associate of (ISC)² có vấn đề. Nếu bạn vượt qua kỳ thi nhưng chưa có đủ kinh nghiệm yêu cầu, bạn không thất bại hoặc bị từ chối — bạn trở thành Associate of (ISC)². Sau đó, bạn có sáu năm để tích lũy kinh nghiệm cần thiết và gửi nó để xem xét.

Diều này khiến mọi người nhầm lẫn liên tục vì các bài đăng công việc liệt kê "CISSP required" mà không phân biệt giữa chứng chỉ đầy đủ và trạng thái Associate. Nếu bạn đang ở giai đoạn đầu sự nghiệp, vượt qua kỳ thi và giữ trạng thái Associate vẫn là một tín hiệu có nghĩa cho nhà tuyển dụng. Nó cho họ biết bạn hiểu tài liệu ngay cả khi bạn chưa ghi lại những năm đó.

Ghi chép và chứng thực kinh nghiệm của bạn

Sau khi vượt qua kỳ thi, bạn gửi đơn xin chứng thực mô tả lịch sử công việc liên quan của bạn, từng miền một. Điều này phải được chứng thực bởi một chuyên gia được (ISC)² chứng nhận khác đang hoạt động tốt, người có thể chứng minh kinh nghiệm của bạn là chính xác. Nếu bạn không biết ai sở hữu chứng chỉ (ISC)² hiện tại, (ISC)² chính nó có thể đóng vai trò là người chứng thực, mặc dù quá trình đó mất nhiều thời gian hơn và liên quan đến việc xem xét kỹ lưỡng hơn lịch sử được gửi của bạn.

Cụ thể trong bài viết của bạn. "Responsible for network security" là mơ hồ và dẫn đến các câu hỏi tiếp theo. "Configured and maintained Palo Alto firewall rulesets, conducted quarterly access reviews for 200+ user accounts, and led incident response for phishing-related compromises" cung cấp cho người chứng thực và (ISC)² điều gì cụ thể để xác minh.

Những sai lầm phổ biến mọi người mắc phải với yêu cầu

Cái lớn nhất là giả sử các chứng chỉ một mình thay thế kinh nghiệm. Chúng không, ngoại trừ ngoại lệ giảm một năm duy nhất. CEH, Security+ và chứng chỉ bảo mật đám mây xếp chồng lên nhau vẫn chỉ giảm một năm, không phải ba.

Sai lầm thứ hai là tính thấp kinh nghiệm liên quan vì nó không xảy ra trong một vai trò có nhãn

Viết với hỗ trợ của AI, được xem xét và đăng bởi Michal Pilch (CISSP), Korra Studio.

Sẵn sàng đi xa hơn?

Đây là một ghi chép từ cơ sở kiến thức Korra Studio — nền tảng kết hợp mỗi chủ đề với phiên hỗ trợ 1-kèm-1.

Bắt đầu miễn phíarrow_forward