跳到正文
Cybridia CISSP® 备考

Endorsement · 了解

CISSP 的经验要求:五年、两个域、一年抵免

CISSP 要求五年相关工作经验,分布在八个 CBK 域中的至少两个,可凭一项获认可的学位或证书抵免一年——只能抵一年。这些经历表明,职位名称里没有“安全”二字的岗位同样被接受,前提是把工作拆解成能对应到 CBK 域的具体任务。

更新于 8 min de lecture Par l'équipe Cybridia

需要五年相关工作经验,分布在八个 CBK 域中的至少两个,可凭一项获认可的学位 或证书抵免一年。CISSP 的特别之处在于,考试只是全程的一半:另一半是行政流 程,而考生几乎总是事后才提起它,也就是拿到“provisional pass”之后。下文沿 用他们的原始表述;具有效力的标准公布在 ISC2 的 CISSP 经验要求页面

到底需要几年经验?

五年。这个数字在这些经历中无一例外地出现,也是对前来宣布通过的考生最常见 的提醒:

"Passing the test is one of the requirements, the second is that you need to have 5 years of relevant work experience in order to fully receive the certification."

“通过考试只是要求之一,第二个要求是必须有五年相关工作经验,才能完整拿到 这张证书。”

该评论附有官方页面的链接——这是大多数回答此类问题的成员的共同反应。同一 帖下还有一条更直接的留言:"Congrats, you still won’t have the CISSP certification for years though"(“恭喜,不过好几年内你还是拿不到 CISSP 证 书”)。

这项要求也解释了论坛上反复出现的一种不满:招聘启事把这张证书的定位摆错了 ——这种不满与关于这张证书究竟带来什么的更大范围讨论相通,见 CISSP 值得考吗?

"Anyone who lists the CISSP as 'nice to have' for an 'entry-level' job is full of crap. […] The CISSP REQUIRES five full years of cybersecurity experience in the eight exam domains before a person can be granted the certification. That is, by definition, NOT AN ENTRY LEVEL CERTIFICATION."

“把 CISSP 写成一个‘初级’岗位的‘加分项’,纯属胡说。[……]CISSP 要求在八个 考试域内有整整五年的网络安全经验,之后才可能发证。按定义,这根本不是一 张入门级证书。”

值得注意:所分析的五十份经历中,没有一份谈到实习、学徒制、兼职、外包派 遣或兵役——这些问题只能查 ISC2 的官方文档。

这些经验要覆盖几个 CBK 域?

八个里至少两个。这些经历中表述最完整的一条,是回复一位入行两年、证书很多 的 IT 技术人员:

"Do you have the required experience to obtain the CISSP certification? Your current certifications would only count as 1 year. You would then need at least 4 years of working experience in at least 2 of the 8 security domains."

“你有拿到 CISSP 认证所需的经验吗?你现有的证书只能算一年。之后你还需要 在八个安全域中的至少两个里有至少四年工作经验。”

换句话说,并不要求覆盖全部八个域,也不要求担任过职位名称里带“安全”二字的 岗位。两个域就够了,正是这种理解,让大量做基础架构的人也够得上提交申请。

学位或证书能降低要求吗?

能,降一年——而且只有一年。社区在这个上限上说法一致:学位和证书合起来也不 会超过一年。

提到的证明材料 描述的效果 考生的情况
网络安全学士学位(BS) 抵免 1 年 13 年 IT 中有 4 年以上安全经验——已获 endorsement
SSCP(ISC2) 抵免 1 年 4.5 年安全经验——23 岁完成全部 endorsement
Security+ 抵免 1 年(由一位 Associate 提及) 经验不足——走了 Associate 状态
一堆 IT 证书 合计 1 年,不能更多 入行 2 年——还要再累积四年

两个确实拿到 endorsement 的案例说得很明白:

"Four + years of cyber, but cumulative 13 years of IT overall. Also a BS in cybersecurity to get that one year waiver."

“四年多的安全经验,但 IT 总共十三年。另外有一个网络安全学士学位,用来拿 那一年的抵免。”

"I currently have 4.5 years of cybersecurity experience, and the remaining one-year experience requirement was fulfilled through the ISC2 SSCP waiver."

“我目前有 4.5 年网络安全经验,剩下的一年经验要求通过 ISC2 的 SSCP 抵免解 决了。”

相反,没有任何一份经历提到法国文凭——安全方向硕士、RNCP 头衔、工程师学位 ——也没有列出可用于抵免的证书清单:这份清单由 ISC2 维护并会随时间变动,打 算靠抵免来凑条件之前,应当去查的正是它。

我的支持、系统管理或网络岗位算安全经验吗?

这是本主题下最常见的问题,而社区的回答比考生担心的要宽得多。最具代表性的 那条评论,回复的是一位医院“IT Specialist”,他认定自己毫无安全经验:

"During your 2 years as an IT Specialist have you worked with asset management, account creation/ permissions, end point security settings, VPN, OS hardening..etc? People seem to only consider the in-depth areas in each of the 8 domains."

“你做 IT Specialist 的这两年里,有没有接触过资产管理、账号创建与权限、终 端安全配置、VPN、操作系统加固……之类的?大家好像只想到八个域里最深入的那 部分。”

因此,这项工作就是把一个通用岗位拆解成具体任务,再把这些任务对应到 CBK 的 各个域:处理账号与权限的服务台工作触及身份管理,配置 VPN、加固系统的网络 管理员则触及通信安全与运营安全。

哪些从业背景真的走完了 endorsement?

从考生的经历里可以整理出一份从业背景清单:有的已经走完流程,有的是作者发 帖时声明自己符合条件。这份清单只能当作已被接受、或被当作可接受的样本——不 是评分标准。

提到的从业背景 endorsement 方面的情况
服务台、系统管理、后转网络管理,自称是没前途的岗位 已获 endorsement(2023 年 4 月 → 5 月),之后进入第一份安全岗位
13 年 IT 中有 4 年以上安全经验,加一个网络安全学士学位 已获 endorsement
4.5 年安全经验加 SSCP 抵免,23 岁 已完成全部 endorsement
约 5 年经验加 SSCP 材料正在核查中(“experience box-checking”)
纯 GRC 5 年 通过考试后自认符合条件
IAM(5 年)加安全架构 通过,条件符合
DBA 3.5 年、ISSO 1 年、IT 风险分析师 2 年 第三次尝试通过
系统工程师、渗透测试、SOC、产品安全 通过
IT 律师转做隐私与风险,8 年安全经验 通过
桌面支持转信息安全,16 年 通过
四大咨询(7 年)加 1.5 年安全专家 通过
在 MSP 做事件响应、合规、SOC 2 准备 通过,endorsement 待处理

与毫无经验的人形成鲜明对比:后者最终都停在 Associate of ISC2, 这些经历中没有一例例外。他们的考试记述则汇集在 没有网络安全经验也考过 CISSP

最后,技术背景很强的考生中反复出现一点补充:经验对申请材料有用,但不保证 考试通过,因为考试要求的是管理者的思路。一位成员是这样说的:"5 years of experience is great, but if it’s not in that managerial role then it won’t be as useful as you think"(“五年经验很好,但如果不是在管理岗位上积累的,它 的作用会比你以为的小”)。这也是这些经历中考生最常自己归结出来的失败原因, 详见 为什么会考不过 CISSP

有考生的经验被拒吗?

所分析的五十份经历中没有出现任何 endorsement 被拒的情况。出现的是两种 中间状态,两者最终都获得批准:

  • 审核过程中收到关于职业时间线的补充信息要求,两周半后材料获批;
  • 一条深入审查的通知(“audit review message”),当事人觉得是个坏消息,但对 结果没有影响。

这种缺失并不证明拒绝不存在——被拒的考生很少发帖——而且这些经历对拒绝的理 由和申诉途径只字未提。

提交材料前应该向 ISC2 核实什么?

这些经历留下的空白点不多,但都很关键:

  • 全职的确切定义,以及兼职如何计算;
  • 实习、学徒制与工学交替如何计入;
  • 兵役或类似公职岗位如何计入;
  • 可用于抵免那一年的学位与证书的最新清单,尤其是法国文凭如何处理;
  • Associate 状态的确切期限,同一帖里两位成员的说法互相矛盾(一位说五 年,另一位说六年);
  • 拒绝的理由及可能的申诉途径。

以上每一点的答案都在 isc2.org

材料准备好之后的流程,见我们关于 endorsement 时长与申请步骤 的文章。要了解这些经历从何而来、能支撑哪些结论,见 我们的方法,或查看 博客的全部主题

常见问题

考 CISSP 之前必须先有五年经验吗?

不必。没有经验也可以参加考试:考生随后成为 Associate of ISC2,之后再累积缺少的年限。多位考生描述的正是这条路径,其中包括一名完全没有安全从业经验的应届毕业生。

硕士或工程师学位能把要求降到四年吗?

无论何种学位,最多抵免一年:这些经历中提到的是美国的网络安全学士学位,从未提到法国文凭(BTS、licence、master、RNCP 头衔、工程师学位)。获认可的学位与证书清单由 ISC2 公布。

学位和证书能叠加抵掉两年吗?

按社区的说法不行:所有证明材料合计,抵免上限就是一年。有人直接对一位持有多张证书的考生说明:他的那些证书只能算一年。

我做通用 IT 的那些年算数吗?

部分算数,前提是你能把它们对应到至少两个 CBK 域。有位成员正是批评考生只挑纯安全的工作来算,而资产管理、账号与权限、VPN 或操作系统加固本身就落在这些域里。

有考生的经验被拒绝过吗?

在所分析的五十份经历中没有出现 endorsement 被拒的情况。出现过的是补充材料的要求,以及一例深入审查,两者最终都获得批准。

这些信息从何而来?

本文基于数千名考生在过去三年间(2023 年 7 月 24 日至 2026 年 7 月 24 日)公开发表的经验分享,按主题整理归纳。引用的片段均已匿名处理。 详见我们的方法说明.

同一主题下的其他文章

浏览其他主题