CISSP versus Security+: Welke heb je eerst nodig?
CISSP versus Security+ eerlijk vergeleken — de vereiste ervaring, moeilijkheid, carièrefase, en waarom de meeste mensen in het VK de één nodig hebben voordat ze de ander kunnen halen.
Het zijn eigenlijk geen concurrerende certificeringen
Ik krijg deze vraag voortdurend, en het eerlijke antwoord is dat CISSP en Security+ niet om dezelfde plek op je CV strijden — ze horen bij volledig verschillende carièrefasen. Security+ is een beginnersgetuigschrift, leverancierneutraal, gericht op mensen die cyberbeveiliging ingaan. CISSP is een certificering op managementniveau voor architectuur van ISC2 die jaren betaalde werkervaring vereist om überhaupt de volledige titel te behalen. Ze rechtstreeks vergelijken is een beetje als een rijexamen met een vrachtwagencertificaat vergelijken — verwant vakgebied, zeer ander niveau.
Als je deze vraag stelt omdat je net aan het veld begint, is het antwoord eenvoudig: eerst Security+, altijd. CISSP is nog niet binnen bereik, en zelfs als dat wel zo was, zou het niet de juiste certificering voor je huidige positie zijn.
De ervaringsvereiste die mensen missen
Hier zit het addertje onder het gras: CISSP vereist minimaal vijf jaar cumulatieve, betaalde werkervaring in minstens twee van de acht CISSP-domeinen (één jaar kan vervallen met een relevante graad of een ander goedgekeurd certificaat). Je kunt het examen afleggen en slagen zonder die ervaring en wordt "ISC2 Associate," maar je krijgt de volledige CISSP-titel pas zodra aan de ervaringsvereiste is voldaan en deze is goedgekeurd. Security+ heeft zo'n vereiste niet — je kunt het op dag één van je carrière afleggen.
Dat is de praktische reden waarom de meeste mensen Security+ nodig hebben, of een gelijkwaardige basis, lang voordat CISSP relevant voor hun situatie wordt. Het verklaart ook waarom vacatures die vragen om "CISSP of gelijkwaardig, 5+ jaar ervaring" niets gemeen hebben met posten op startersniveau die Security+ noemen — ze zijn niet gericht op dezelfde kandidaat, en ze als treden van dezelfde korte ladder zien, zet onrealistische verwachtingen op beide manieren.
Naast elkaar
| Security+ (SY0-701) | CISSP | |
|---|---|---|
| Niveau | Beginnersgetuigschrift | Senior / management |
| Organisatie | CompTIA | ISC2 |
| Ervaring vereist | Geen | 5 jaar (met uitzonderingen) |
| Focus | Technische beginselen | Beveiligingsbeheer, governance, architectuur |
| Typische houder | Junior analist, carrièreverandeeraar | Beveiligingsmanager, architect, CISO-track |
| Vernieuwing | Voortgezette educatie | Voortgezette educatie (CPE's) |
Wat ik studenten vertel die direct naar CISSP willen springen
Af en toe heb ik een student, meestal iemand die van een senior rol in een ander vakgebied overstapt — projectmanagement, engineeringleiderschap, militair — die direct naar CISSP wil omdat het de "top"-certificering lijkt. Ik zeg hun elke keer hetzelfde: CISSP test kennis van beveiligingsbeheer in acht domeinen, en zonder grondslag in technische beginselen zul je concepten uit het hoofd leren die je nooit echt toegepast hebt gezien. Dat is veel moeilijker, veel minder duurzaam om op te leren, en het helpt je niet als je toch niet voorbij de ervaringsvereiste kunt om de volledige titel te behalen.
Bouw eerst de technische basis — Security+ of gelijkwaardig, bij voorkeur met wat praktische oefening — laat CISSP dan de certificering zijn die managementniveau-kennis formaliseert zodra je echt op dat niveau actief bent. Ik zeg dit als iemand die CISSP bezit: het examen beloont inzicht opgebouwd uit echte beslissingen die je onder druk hebt moeten nemen — een live incident, een begroting, een beleidsuitzondering die niemand wilde goedkeuren. Zonder dat archief van ervaring om op terug te vallen, memoriseer je abstracties in plaats van patronen te herkennen die je al kent, en dat is veel langzamer, veel minder betrouwbaar om voor voor te bereiden.
Een verstandige volgorde
- Security+ (of ISC2 CC) — fundamentele woordenschat en concepten.
- Praktische ervaring — een analisten-rol, een praktisch certificaat zoals BTL1, praktische projecten.
- Specialisatie — cloudbeveiliging, blue team, GRC, afhankelijk van waar je carrière gaat.
- CISSP — als je jaren ervaring opbouwt en naar management- of architectuurverantwoordelijkheid gaat.
Als je niet zeker bent of CISSP de moeite waard is zelfs als je daarvoor kwalificeer, heb ik het geval ervoor en ertegen afzonderlijk uitgewerkt: is CISSP het waard. En als je het vollere beeld wilt van waar Security+ voor alles zit, zie is Security+ het waard.
Veelgestelde vragen
Kan ik CISSP behalen zonder werkervaring?
Je kunt het examen afleggen en ISC2 Associate worden, werkend naar de volledige CISSP-titel als je de vereiste ervaring opbouwt. Je kunt de volledige CISSP-titel niet behalen zonder deze.
Is CISSP moeilijker dan Security+?
Ja, maar niet alleen vanwege moeilijkheid van inhoud — CISSP test breedte en inzicht over onderwerpen beveiligingsbeheer, wat moeilijker is dan Security+'s meer definieerbare, technische doelstellingen.
Moeten carrièreverschilders direct voor CISSP gaan?
Alleen als je al jaren relevante ervaring hebt uit aanverwante velden die ISC2 zal erkennen — bijvoorbeeld IT-risico, audit, of projectmanagementrollen met echte beveiligingsinhoud. Anders, bouw eerst de basis.
Telt Security+ mee naar CISSP's ervaringsvereiste?
Security+ zelf telt niet als werkervaring, maar CompTIA heeft afspraken waarmee bepaalde CompTIA-certificeringen één jaar van CISSP's ervaringsvrijstelling kunnen vervullen — controleer ISC2's officiële pagina voor de huidige lijst, aangezien deze regelingen veranderen.
Onzeker welke hiervan echt aansluit op waar je nu bent? Boek een proefles en we zetten de realistische volgende stap uit in plaats van de ambitieuze.
Dit is één aantekening uit de kennisbasis van Korra Studio — het platform koppelt elk onderwerp aan 1-op-1 mentoring.
Gratis beginnenarrow_forward