Endorsement · समझें
CISSP के लिए आवश्यक अनुभव: पाँच साल, दो डोमेन, एक छूट
CISSP के लिए पाँच साल का प्रासंगिक अनुभव चाहिए, जो CBK के आठ में से कम से कम दो डोमेन में फैला हो; किसी मान्यता प्राप्त डिग्री या प्रमाणन से इसमें एक साल — केवल एक — की कटौती होती है। अनुभव-वृत्तांत दिखाते हैं कि जिन पदनामों में “सुरक्षा” शब्द नहीं है, वे भी स्वीकार होते हैं, बशर्ते उन्हें ऐसे कार्यों में तोड़ा जाए जिन्हें CBK के डोमेन से जोड़ा जा सके।
पाँच साल का प्रासंगिक पेशेवर अनुभव चाहिए, जो CBK के आठ में से कम से कम दो डोमेन में फैला हो, और जिसमें किसी मान्यता प्राप्त डिग्री या प्रमाणन से एक साल की कटौती हो सकती है। CISSP की ख़ासियत यह है कि परीक्षा पूरे रास्ते का आधा हिस्सा भर है: बाकी आधा प्रशासनिक है, और उम्मीदवार उसकी बात लगभग हमेशा बाद में करते हैं, जब “provisional pass” हाथ में आ चुका होता है। आगे जो है वह उन्हीं के मूल शब्दों पर आधारित है; जो मानदंड मान्य हैं वे ISC2 के CISSP अनुभव पृष्ठ पर प्रकाशित हैं।
वास्तव में कितने वर्ष का अनुभव चाहिए?
पाँच। बिना किसी अपवाद के वृत्तांतों में यही आँकड़ा बार-बार मिलता है, और उन उम्मीदवारों को सबसे अधिक बार यही याद दिलाया जाता है जो अपनी सफलता की घोषणा करने आते हैं:
“Passing the test is one of the requirements, the second is that you need to have 5 years of relevant work experience in order to fully receive the certification.”
“परीक्षा पास करना शर्तों में से एक है, दूसरी शर्त यह है कि प्रमाणन पूरी तरह पाने के लिए आपके पास पाँच साल का प्रासंगिक कार्य अनुभव होना चाहिए।”
इस टिप्पणी के साथ आधिकारिक पृष्ठ का लिंक भी है — यह आदत इस विषय पर जवाब देने वाले अधिकांश सदस्यों में दिखती है। उसी पोस्ट के नीचे एक अधिक रूखा संदेश: “Congrats, you still won’t have the CISSP certification for years though” (“बधाई हो, फिर भी आपके पास वर्षों तक CISSP प्रमाणन नहीं होगा”)।
यही शर्त फ़ोरम की उस बार-बार उभरने वाली झुंझलाहट को भी समझाती है जो ग़लत ढंग से लिखे गए नौकरी के विज्ञापनों पर निकलती है — यह झुंझलाहट इस बड़े सवाल से जुड़ती है कि यह उपाधि वास्तव में क्या देती है, जिस पर क्या CISSP करने लायक है? में चर्चा है:
“Anyone who lists the CISSP as "nice to have" for an "entry-level" job is full of crap. […] The CISSP REQUIRES five full years of cybersecurity experience in the eight exam domains before a person can be granted the certification. That is, by definition, NOT AN ENTRY LEVEL CERTIFICATION.”
“जो कोई ‘एंट्री-लेवल’ नौकरी के लिए CISSP को ‘अच्छा रहेगा’ बताकर सूचीबद्ध करता है, वह बकवास कर रहा है। […] CISSP देने से पहले परीक्षा के आठ डोमेन में पाँच पूरे वर्ष का साइबर सुरक्षा अनुभव अनिवार्य है। यह, परिभाषा से ही, एंट्री-लेवल प्रमाणन नहीं है।”
ध्यान देने योग्य: विश्लेषित पचास वृत्तांतों में से कोई भी इंटर्नशिप, अप्रेंटिसशिप, अंशकालिक काम, ठेके पर काम या सैन्य सेवा की बात नहीं करता — इन बिंदुओं पर केवल ISC2 का दस्तावेज़ ही जवाब देता है।
यह अनुभव CBK के कितने डोमेन में फैला होना चाहिए?
आठ में से कम से कम दो में। वृत्तांतों का सबसे पूरा कथन दो साल की नौकरी वाले एक ऐसे IT तकनीशियन के लिए है जिसके पास बहुत सारे प्रमाणन हैं:
“Do you have the required experience to obtain the CISSP certification? Your current certifications would only count as 1 year. You would then need at least 4 years of working experience in at least 2 of the 8 security domains.”
“क्या आपके पास CISSP प्रमाणन पाने के लिए आवश्यक अनुभव है? आपके मौजूदा प्रमाणन केवल 1 साल के बराबर गिने जाएँगे। इसके बाद आपको आठ में से कम से कम दो सुरक्षा डोमेन में कम से कम 4 साल का कार्य अनुभव चाहिए होगा।”
दूसरे शब्दों में, न तो आठों डोमेन कवर करने के लिए कहा जाता है, न ऐसे पद पर रहने के लिए जिसके नाम में “सुरक्षा” शब्द हो। दो डोमेन काफ़ी हैं, और यही व्याख्या आवेदन को बहुत सारी इन्फ़्रास्ट्रक्चर प्रोफ़ाइलों के लिए सुलभ बनाता है।
क्या कोई डिग्री या प्रमाणन इस शर्त को घटा सकता है?
हाँ, एक साल — और केवल एक साल। इस सीमा पर समुदाय एकमत है: डिग्री और प्रमाणन मिलकर भी एक साल से आगे नहीं जाते।
| दर्ज किया गया प्रमाण | बताया गया प्रभाव | उम्मीदवार की स्थिति |
|---|---|---|
| साइबर सुरक्षा में बैचलर (BS) | 1 साल की छूट | 13 साल के IT में से 4 साल से अधिक साइबर — endorsed |
| SSCP (ISC2) | 1 साल की छूट | 4.5 साल साइबर — 23 की उम्र में पूरी तरह endorsed |
| Security+ | 1 साल की छूट (एक Associate ने बताया) | अपर्याप्त अनुभव — Associate के दर्जे से गुज़रा |
| IT प्रमाणनों का ढेर | कुल मिलाकर 1 साल, उससे अधिक नहीं | 2 साल की नौकरी — चार साल और जोड़ने बाकी |
जिन दो मामलों में endorsement वास्तव में मिला, वे स्पष्ट हैं:
“Four + years of cyber, but cumulative 13 years of IT overall. Also a BS in cybersecurity to get that one year waiver.”
“चार साल से अधिक साइबर, लेकिन कुल मिलाकर तेरह साल IT। साथ ही उस एक साल की छूट पाने के लिए साइबर सुरक्षा में एक बैचलर डिग्री।”
“I currently have 4.5 years of cybersecurity experience, and the remaining one-year experience requirement was fulfilled through the ISC2 SSCP waiver.”
“मेरे पास इस समय 4.5 साल का साइबर सुरक्षा अनुभव है, और बचा हुआ एक साल ISC2 की SSCP छूट से पूरा हो गया।”
दूसरी ओर कोई भी वृत्तांत किसी फ़्रांसीसी डिग्री — सुरक्षा में मास्टर्स, RNCP उपाधि, इंजीनियरिंग डिग्री — का ज़िक्र नहीं करता, और न ही छूट देने वाले प्रमाणनों की सूची का: यह सूची ISC2 रखता है और समय के साथ बदलती है, और छूट के आधार पर आवेदन खड़ा करने से पहले उसी को देखना चाहिए।
क्या मेरा सपोर्ट, sysadmin या नेटवर्क का पद सुरक्षा अनुभव में गिना जाता है?
यह इस विषय का सबसे बार-बार पूछा जाने वाला सवाल है, और समुदाय का जवाब उम्मीदवारों की आशंका से कहीं अधिक व्यापक है। संदर्भ-टिप्पणी एक अस्पताल के “IT Specialist” को संबोधित है, जो मानता है कि उसके पास सुरक्षा का कोई अनुभव नहीं:
“During your 2 years as an IT Specialist have you worked with asset management, account creation/ permissions, end point security settings, VPN, OS hardening..etc? People seem to only consider the in-depth areas in each of the 8 domains.”
“IT Specialist के रूप में अपने दो साल में क्या आपने एसेट प्रबंधन, खाता निर्माण और अनुमतियाँ, एंडपॉइंट सुरक्षा सेटिंग्स, VPN, OS हार्डनिंग वग़ैरह पर काम किया है? लोग आठों डोमेन में से हरेक के केवल सबसे गहरे हिस्सों को ही गिनते दिखते हैं।”
तो करना यह होता है कि एक सामान्य पद को कार्यों में तोड़ा जाए, फिर उन कार्यों को CBK के डोमेन से जोड़ा जाए: जो हेल्पडेस्क खाते और अनुमतियाँ सँभालता है वह पहचान प्रबंधन को छूता है, और जो नेटवर्क प्रशासक VPN कॉन्फ़िगर करता है और सिस्टम हार्डन करता है वह संचार तथा संचालन सुरक्षा को छूता है।
वास्तव में कौन-सी प्रोफ़ाइलें endorsement से गुज़री हैं?
उम्मीदवारों के वृत्तांतों से उन प्रोफ़ाइलों की सूची बनाई जा सकती है जो सफल रहीं, या जिनके लेखक ने पोस्ट के समय शर्तें पूरी करने की बात कही। इसे उस चीज़ के नमूने के रूप में पढ़ें जो स्वीकार हुई या स्वीकार्य बताई गई — किसी आधिकारिक मानदंड के रूप में नहीं।
| दर्ज प्रोफ़ाइल | endorsement के संदर्भ में स्थिति |
|---|---|
| हेल्पडेस्क, फिर sysadmin, फिर netadmin; पद को भविष्यहीन बताया गया | Endorsed (अप्रैल → मई 2023), उसके बाद पहला साइबर पद |
| 13 साल के IT में से 4 साल से अधिक साइबर, साथ में साइबर सुरक्षा में BS | Endorsed |
| 4.5 साल साइबर और SSCP छूट, उम्र 23 | पूरी तरह endorsed |
| लगभग 5 साल का अनुभव और SSCP | आवेदन जाँच के अधीन (“experience box-checking”) |
| केवल 5 साल GRC | पास होने के बाद ख़ुद को योग्य मानता है |
| IAM (5 साल) और सुरक्षा आर्किटेक्चर | सफल, शर्तें पूरी |
| DBA 3.5 साल, ISSO 1 साल, IT जोखिम विश्लेषक 2 साल | तीसरे प्रयास में सफल |
| सिस्टम इंजीनियर, pentest, SOC, उत्पाद सुरक्षा | सफल |
| IT वकील जो प्राइवेसी और जोखिम में आया, 8 साल सुरक्षा | सफल |
| डेस्कटॉप सपोर्ट फिर infosec, 16 साल | सफल |
| Big 4 परामर्श (7 साल) और 1.5 साल सुरक्षा विशेषज्ञ | सफल |
| MSP में घटना प्रतिक्रिया, अनुपालन, SOC 2 की तैयारी | सफल, endorsement लंबित |
बिना अनुभव वाली प्रोफ़ाइलों से अंतर साफ़ है: वे Associate of ISC2 बनकर रह जाते हैं, और वृत्तांतों में इसका एक भी अपवाद दर्ज नहीं है। उनकी परीक्षा की कहानियाँ साइबर सुरक्षा में अनुभव के बिना CISSP पास करना में संकलित हैं।
अंत में बहुत तकनीकी उम्मीदवारों के बीच एक बारीकी बार-बार सामने आती है: अनुभव आवेदन के लिए गिना जाता है, पर परीक्षा में सफलता की गारंटी नहीं देता, क्योंकि परीक्षा एक प्रबंधक जैसी सोच माँगती है। एक सदस्य इसे यों कहता है: “5 years of experience is great, but if it’s not in that managerial role then it won’t be as useful as you think” (“पाँच साल का अनुभव अच्छा है, पर अगर वह प्रबंधकीय भूमिका में नहीं है तो वह उतना काम नहीं आएगा जितना आप सोचते हैं”)। वृत्तांतों में यही असफलता का सबसे अधिक बार ख़ुद-बताया गया कारण है, जिसका विवरण CISSP में लोग क्यों फेल होते हैं में है।
क्या उम्मीदवारों का अनुभव अस्वीकार होता है?
विश्लेषित पचास वृत्तांतों में endorsement का एक भी अस्वीकार सामने नहीं आता। उनमें जो मिलता है वह दो बीच की स्थितियाँ हैं, और दोनों के बाद मंज़ूरी मिली:
- करियर की समयरेखा पर अतिरिक्त जानकारी की माँग, जो जाँच के दौरान आई; आवेदन ढाई सप्ताह बाद मान्य हो गया;
- गहन समीक्षा का एक संदेश (“audit review message”), जो एक बुरे आश्चर्य जैसा लगा पर नतीजे पर उसका कोई असर नहीं पड़ा।
इस अनुपस्थिति से यह सिद्ध नहीं होता कि अस्वीकार होते ही नहीं — अस्वीकृत उम्मीदवार कम ही लिखता है — और वृत्तांत अस्वीकार के कारणों या अपील के रास्तों पर कुछ नहीं कहते।
आवेदन जमा करने से पहले ISC2 से क्या पक्का कर लेना चाहिए?
ये वृत्तांत जिन बिंदुओं को खुला छोड़ते हैं उनकी सूची छोटी पर निर्णायक है:
- पूर्णकालिक की ठीक-ठीक परिभाषा, और अंशकालिक काम का व्यवहार;
- इंटर्नशिप और अप्रेंटिसशिप की गिनती;
- सैन्य सेवा या उससे मिलती-जुलती सरकारी भूमिकाओं की गिनती;
- छूट का साल देने वाली डिग्रियों और प्रमाणनों की अद्यतन सूची, और ख़ासकर फ़्रांसीसी डिग्रियों के साथ क्या होता है;
- Associate के दर्जे की ठीक-ठीक अवधि, जिस पर एक ही थ्रेड के दो सदस्य एक-दूसरे का खंडन करते हैं (एक के अनुसार पाँच साल, दूसरे के अनुसार छह);
- अस्वीकार के कारण और संभावित अपील।
इनमें से हर बिंदु का जवाब isc2.org पर मिलता है।
आवेदन तैयार हो जाने के बाद आगे क्या होता है, यह हमारे लेख endorsement में लगने वाला समय और आवेदन के चरण में बताया गया है। ये वृत्तांत कहाँ से आते हैं और उनसे क्या कहा जा सकता है, यह समझने के लिए देखें हमारी कार्यप्रणाली या ब्लॉग के सभी विषय।
अक्सर पूछे जाने वाले प्रश्न
क्या CISSP परीक्षा देने से पहले पाँच साल का अनुभव होना ज़रूरी है?
नहीं। अनुभव के बिना भी परीक्षा देने से कोई नहीं रोकता: ऐसे उम्मीदवार को Associate of ISC2 का दर्जा मिलता है और बाकी वर्ष वह बाद में जोड़ता है। यही रास्ता कई उम्मीदवारों ने बताया है, जिनमें सुरक्षा में बिना किसी पेशेवर अनुभव वाला एक नया स्नातक भी शामिल है।
क्या मास्टर्स या इंजीनियरिंग की डिग्री शर्त को घटाकर चार साल कर देती है?
डिग्री चाहे जो हो, अधिकतम एक साल की छूट मिलती है: वृत्तांतों में साइबर सुरक्षा में एक अमेरिकी बैचलर डिग्री का ज़िक्र है, किसी फ़्रांसीसी डिग्री (BTS, licence, master, RNCP उपाधि, इंजीनियरिंग स्कूल) का नहीं। स्वीकृत डिग्रियों और प्रमाणनों की सूची ISC2 प्रकाशित करता है।
क्या डिग्री और प्रमाणन दोनों जोड़कर दो साल घटाए जा सकते हैं?
समुदाय के अनुसार नहीं: सभी दस्तावेज़ मिलाकर भी छूट की सीमा एक साल है। एक टिप्पणी यह बात कई प्रमाणन रखने वाले एक उम्मीदवार से सीधे कहती है: उसके प्रमाणन केवल एक साल के बराबर गिने जाएँगे।
क्या मेरे सामान्य IT के वर्ष गिने जाते हैं?
आंशिक रूप से, बशर्ते आप उन्हें CBK के कम से कम दो डोमेन से जोड़ सकें। एक उम्मीदवार दूसरों को ठीक इसी बात पर टोकता है कि वे केवल विशुद्ध सुरक्षा कार्य गिनते हैं, जबकि एसेट प्रबंधन, खाते और अनुमतियाँ, VPN या OS हार्डनिंग पहले से ही इन डोमेन में आते हैं।
क्या किसी उम्मीदवार का अनुभव अस्वीकार हुआ है?
विश्लेषित पचास वृत्तांतों में endorsement के अस्वीकार का एक भी मामला दर्ज नहीं है। उनमें अतिरिक्त जानकारी माँगे जाने के मामले हैं और गहन समीक्षा का एक मामला — दोनों के बाद मंज़ूरी मिली।
यह जानकारी कहाँ से आती है?
यह लेख पिछले तीन वर्षों (24 जुलाई 2023 से 24 जुलाई 2026 तक) में कई हज़ार उम्मीदवारों द्वारा सार्वजनिक रूप से साझा किए गए अनुभवों पर आधारित है, जिन्हें विषय-वार संकलित किया गया है। उद्धृत अंश गुमनाम रखे गए हैं। हमारी पद्धति विस्तार से.
इसी विषय पर और
- Associate of ISC2: उनका दर्जा जिन्होंने अनुभव के बिना परीक्षा पास कीपाँच साल के अनुभव के बिना CISSP परीक्षा पास करने पर Associate of ISC2 का दर्जा मिलता है: अवधि, वास्तविक महत्त्व और क्या लिखने की अनुमति है।
- CISSP endorsement: दर्ज किया गया समय और आवेदन के चरण2023 से 2026 के बीच उम्मीदवारों की नौ वास्तविक समयरेखाएँ: जमा करने के बाद तीन से साढ़े छह सप्ताह, और वे गलतियाँ जो प्रतीक्षा लंबी करती हैं।