CISSP ist der Abschluss, der in deutschen Anzeigen für Stabs- und Führungsstellen der Informationssicherheit am häufigsten genannt wird. Er ist gleichzeitig der am häufigsten falsch geführte: In vielen Lebensläufen steht er, obwohl die Voraussetzung nicht erfüllt ist. Dieser Text beschreibt, was tatsächlich verlangt wird, wie geprüft wird und für welche Laufbahn sich der Aufwand rechnet.
Wer ihn führen darf
Der Abschluss wird von ISC2 vergeben und setzt drei Dinge voraus, die zusammen erfüllt sein müssen.
Erstens Berufserfahrung. Verlangt werden fünf Jahre kumulierte, bezahlte Berufserfahrung in mindestens zwei der acht Wissensgebiete. Kumuliert heißt: Die Zeit muss nicht zusammenhängen, sie wird addiert. Mindestens zwei Gebiete heißt: Eine reine Betriebstätigkeit an einem Gebiet genügt nicht; wer etwa jahrelang ausschließlich Firewalls betrieben hat, erfüllt die Bedingung erst, wenn eine zweite Seite dazukommt – Identitäten, Vorfallbearbeitung, Risikomanagement, Prüfung.
Zweitens die Prüfung. Sie fragt die acht Gebiete ab: Sicherheits- und Risikomanagement, Schutz von Informationswerten, Sicherheitsarchitektur und -technik, Netzsicherheit, Identitäts- und Zugriffsverwaltung, Bewertung und Prüfung, Betrieb, und Sicherheit in der Softwareentwicklung.
Drittens eine Bestätigung. Nach der bestandenen Prüfung muss ein bestehendes Mitglied in gutem Stand Ihre Berufserfahrung bestätigen. Wer niemanden kennt, kann sich an ISC2 wenden; die Organisation kann diese Rolle übernehmen. Anschließend sind Stichprobenprüfungen der Angaben möglich – wer sich seine Erfahrung schöner rechnet als sie ist, riskiert den Abschluss.
Ein Jahr der verlangten Erfahrung kann angerechnet werden, entweder über einen einschlägigen Hochschulabschluss oder über ein Zertifikat aus einer von ISC2 geführten Liste. Mehr als ein Jahr wird nicht angerechnet.
Der Zwischenstatus, und wie man ihn richtig schreibt
Wer die Prüfung besteht, aber die Erfahrung noch nicht hat, wird nicht CISSP, sondern erhält den Zwischenstatus als Associate von ISC2 und hat danach mehrere Jahre Zeit, die Berufserfahrung zu erwerben und nachzuweisen.
Dieser Status ist eine ehrliche und brauchbare Angabe, und Personalabteilungen kennen ihn. Falsch und leicht zu entdecken ist nur eines: ihn als CISSP zu bezeichnen. Schreiben Sie in den Lebenslauf, was zutrifft, mit Jahr der Prüfung. Wie der Nachweisblock aufgebaut wird, steht unter Lebenslauf.
Die Prüfung: breit, nicht tief
Zur Form: Die englische Fassung läuft als computeradaptive Prüfung, deren Fragenzahl sich im Verlauf an Ihre Antworten anpasst; andere Sprachfassungen werden als lineare Prüfung mit fester Fragenzahl angeboten. Die genauen Werte – Fragenzahl, Zeitfenster, verfügbare Sprachen – ändert ISC2 gelegentlich; prüfen Sie sie vor der Anmeldung auf der Seite des Anbieters, und verlassen Sie sich nicht auf Vorbereitungsbücher älterer Auflagen.
Wichtiger als die Form ist der Charakter der Prüfung. Sie fragt keine Befehle und keine Konfigurationen, sondern Abwägungen: Welche Maßnahme ist bei diesem Schutzbedarf die richtige, in welcher Reihenfolge ist vorzugehen, wer entscheidet. Wer aus der Technik kommt, stolpert deshalb oft nicht am Stoff, sondern an der Erwartung: Gefragt ist die Sicht der Organisation, nicht die beste technische Lösung. Die Bestehensgrenze wird außerdem in Punkten angegeben und nicht als Anteil richtiger Antworten – Fragen haben unterschiedliches Gewicht, und eine Prozentrechnung aus Übungsprüfungen sagt über das Ergebnis wenig.
Zur Vorbereitung: Rechnen Sie in Monaten und nicht in Wochen, und legen Sie den Schwerpunkt auf die Gebiete, in denen Sie nicht arbeiten. Wer täglich im Betrieb steht, verliert die Prüfung nicht an der Technik, sondern an Recht, Verträgen, Beschaffung und Notfallplanung.
Die laufende Pflicht
CISSP ist kein einmaliger Abschluss. Zu führen ist er nur, solange Sie Fortbildungspunkte in der vorgeschriebenen Zahl über einen Dreijahreszeitraum nachweisen, jährlich eine Mindestzahl erreichen und den Jahresbeitrag zahlen. Dazu kommt die Bindung an den Verhaltenskodex der Organisation; ein Verstoß kann den Abschluss kosten.
Das ist kein Nebendetail, sondern ein Kostenpunkt über Jahre. Rechnen Sie ihn ein, bevor Sie mehrere Abschlüsse desselben Typs anstreben – Beitrag und Punktepflicht fallen je Mitgliedschaft an. Wie sich das verhandeln lässt, steht unter Zertifikatskosten und Rückzahlungsklauseln.
Für welche Stellen er wirklich zählt
Der Abschluss wirkt in drei Lagen:
In der Vorauswahl großer Arbeitgeber. Wo ein Bewerbungsportal nach Zertifikaten filtert, ist CISSP das mit der größten Trefferwahrscheinlichkeit. Das ist ein nüchterner, aber echter Wert: Er entscheidet nicht über die Einstellung, aber darüber, ob jemand Ihre Unterlagen öffnet.
Bei Stabs- und Führungsstellen. Für einen ISMS-Manager, einen IT-Security Manager oder eine Leitungsstelle passt die Breite der Prüfung zum Zuschnitt der Arbeit. Welche Rollen das sind, steht unter Rollen in der IT-Sicherheit und Der Weg in die Leitung.
In der Beratung. Kunden und Vergabestellen fragen Qualifikationsnachweise der eingesetzten Personen ab, und CISSP steht dort häufig in der Liste.
Kaum wirkt er dagegen bei zwei Sorten von Stellen. Für eine reine Betriebsstelle ist ein Herstellerabschluss zum eingesetzten Produkt nützlicher. Und für eine Teststelle sagt er über die Fertigkeit nichts – dort ist eine praktische Prüfung das einschlägige Papier, siehe OSCP und Ethical Hacker als Suchwort.
CISSP, CISM oder erst einmal nichts
Drei Fälle, mit denen sich die Frage meist entscheiden lässt.
Wenn Sie fünf Jahre in mindestens zwei Gebieten vorweisen können und in Richtung Stabsstelle, Managementsystem oder Leitung wollen: CISSP ist die naheliegende Wahl, weil er in der Breite gefragt wird.
Wenn Ihr Ziel ausdrücklich die Steuerung eines Sicherheitsprogramms ist – ISMS-Manager, Security Manager mit Berichtspflichten –, ist CISM oft die genauere Wahl; die Unterschiede stehen unter CISM und CISA.
Wenn Sie die Erfahrung noch nicht haben: Investieren Sie zuerst in Praxis und Belege, nicht in die Prüfung. Ein Labor, eine übernommene Sicherheitsaufgabe im eigenen Haus und zwei Jahre Betrieb bringen Sie näher an eine Einladung als ein Zwischenstatus – siehe Heimlabor als Nachweis und Quereinstieg aus der Administration.
Die acht Gebiete als Selbsteinschätzung
Bevor Sie sich anmelden, gehen Sie die Gebiete einzeln durch und beantworten für jedes eine Frage: Habe ich darin bezahlt gearbeitet, und könnte ich das in zwei Sätzen belegen?
- Sicherheits- und Risikomanagement: Leitlinien, Rollen, Risikobewertung, rechtliche Anforderungen, Sensibilisierung.
- Schutz von Informationswerten: Klassifizierung, Eigentümerschaft, Aufbewahrung, Löschung.
- Architektur und Technik: Schutzmechanismen, Kryptografie, physische Sicherheit, sichere Auslegung von Systemen.
- Netzsicherheit: Segmentierung, Protokolle, Fernzugriff, Übergänge.
- Identitäts- und Zugriffsverwaltung: Verfahren zur Anmeldung, Berechtigungsvergabe, privilegierte Konten, Lebenszyklus von Konten.
- Bewertung und Prüfung: Prüfverfahren, Tests, Kennzahlen, interne und externe Audits.
- Betrieb: Überwachung, Vorfallbearbeitung, Notfall- und Wiederanlaufplanung, Änderungsverfahren.
- Sicherheit in der Softwareentwicklung: Anforderungen, Prüfwerkzeuge in der Entwicklungsstrecke, Abhängigkeiten, Freigaben.
Wer bei mindestens zwei Gebieten ohne Zögern ja sagt und die fünf Jahre zusammenbekommt, ist bereit für die Anmeldung. Wer bei allen acht zögert, hat kein Prüfungsproblem, sondern ein Erfahrungsproblem – und das löst kein Vorbereitungskurs.
Nach der Prüfung
Zwei Dinge lohnen sich, sobald der Abschluss steht, und beide werden regelmäßig versäumt.
Die Fortbildungspunkte planmäßig sammeln. Anrechenbar sind nicht nur Schulungen: Fachveranstaltungen, Vorträge, Lehrtätigkeit, Beiträge in Fachzeitschriften und teils auch die Prüfungsvorbereitung anderer Abschlüsse. Wer die Punkte im ersten Jahr sammelt und einträgt, hat im dritten keinen Nachholbedarf – und die Dokumentation ist im Fall einer Nachprüfung Ihre Grundlage.
Die Vertiefungen prüfen, aber nur bei Bedarf. Auf den Abschluss lassen sich Vertiefungen für Architektur, für die Sicherheit in der Entwicklung von Systemen und für Management aufsetzen. Sie sind sinnvoll, wenn Ihre Stelle genau dort liegt und wenn ein Arbeitgeber es verlangt. Als allgemeine Aufwertung lohnen sie selten – der Nutzen des zweiten Papiers derselben Familie ist gering, siehe CEH und der Wert eines Zertifikats.
Nützlich ist außerdem die Mitgliedschaft selbst: örtliche Gruppen, Fachveranstaltungen und der Zugang zu Leuten, die dieselbe Arbeit in anderen Häusern machen. In einem Feld, in dem man über die eigene Arbeit wenig erzählen darf, ist ein solcher Kreis mehr wert als das Kürzel im Signaturblock.
Was der Abschluss nicht leistet
Er beweist nicht, dass Sie eine Firewall-Regelbasis sanieren, einen Vorfall führen oder ein Audit bestehen können. Er beweist, dass Sie das Vokabular und die Abwägungen des Feldes in seiner ganzen Breite kennen – und das ist für eine Stelle, in der Sie zwischen Technik, Recht und Geschäftsführung übersetzen müssen, mehr wert, als Praktiker ihm gern zugestehen.
Wer ihn hat, sollte ihn deshalb nicht als Beleg für Fertigkeit anführen, sondern als das, was er ist. In Gesprächen kommt man mit dieser Selbsteinschätzung deutlich weiter als mit dem Titel im Signaturblock. Welche Stellen ihn gerade verlangen, zeigen die offenen Stellenangebote und die Stellen als IT-Security Manager.
Wenden Sie das direkt an: Im Stellenmarkt stehen Anzeigen aus ganz Deutschland, und zu jedem Beruf finden Sie die Aufgaben und die üblichen Gehälter daneben.