ОБСУЖДЕНИЕ На проверке 

CISSP waiver программа: изменения списка 2026

AI-выжимка обсуждения скоро

Краткие тезисы обсуждения со ссылками на ключевые ответы появятся здесь.

Автор темы
Распечатанная сравнительная таблица на плотной кремовой бумаге: списки допусков CISSP за 2025 и 2026 год, часть сертификаций вычеркнута синими чернилами. Сверху лежат латунное пресс-папье и перьева...


Дисклеймер: Статья основана на неподтверждённых данных из профессионального комьюнити. Официального пресс-релиза ISC2 на момент публикации не обнаружено. Все конкретные списки, даты и критерии носят спекулятивный характер - сверяйте актуальную информацию на официальной странице ISC2 CISSP Experience Requirements.
Если вы готовились к CISSP и рассчитывали на waiver через CEH или OSCP - есть повод напрячься. По данным из профессионального комьюнити, 1 апреля 2026 года ISC2 предположительно сократил waiver-список с ~50 до 25 сертификаций. Официального пресс-релиза на момент публикации нет - относитесь к информации ниже соответственно и сверяйте актуальный список на странице ISC2 CISSP Experience Requirements. Но если слухи верны, CEH, CISA, CRISC, OSCP и большинство GIAC-сертификаций больше не дают льготный год. Кто подал заявку до этой даты - оценивался по старому списку. Остальным придётся либо добирать пятый год опыта, либо пересматривать маршрут.

Как работает CISSP experience waiver​

CISSP требует минимум пять лет кумулятивного full-time опыта в двух и более из восьми доменов CBK. ISC2 позволяет скинуть один год двумя способами:
  • Высшее образование - бакалавриат или магистратура в computer science, IT или смежных дисциплинах.
  • Одобренная сертификация - сертификат из утверждённого ISC2 списка.
Эти два пути не суммируются. Диплом + сертификация = всё равно минус один год, не два. С пяти до четырёх - и это потолок.

ISC2 считает опыт помесячно. Qualifying month - минимум 35 часов в неделю четыре последовательные недели (актуальные цифры сверяйте на странице ISC2 CISSP Experience Requirements). Оплачиваемые и неоплачиваемые стажировки принимаются при подтверждении на фирменном бланке организации.

Для тех, у кого опыта пока не хватает, есть путь Associate of ISC2: сдаёте экзамен, получаете ассоциированный статус, потом в течение шести лет набираете стаж. Годовой взнос Associate - $50 вместо $135 за полный CISSP.

Degree waiver (льгота за образование) изменениями не затронут. Всё обновление касается только списка сертификаций.

ISC2 CISSP изменения 2026: три критерия отбора (неподтверждённые данные)​

По неподтверждённым данным, команда ISC2 Standards and Practice предположительно прогнала каждую сертификацию из waiver-списка через три фильтра:
  1. Публичный экзаменационный план - outline должен быть доступен для анализа.
  2. Аккредитация ANAB ISO/IEC 17024 или эквивалентный уровень прокторинга.
  3. Не менее 90% контентного совпадения с двумя и более доменами CISSP.
Не прошёл хотя бы один фильтр - вылетел. Ключевой момент: определяющей стала дата подачи заявки (application date), а не дата сдачи экзамена. Заявки до 1 апреля 2026 - старый список. Начиная с этой даты - новый.

CISSP waiver список сертификаций: удалённые и оставшиеся​

Удалённые сертификации (31 позиция) - НЕПОДТВЕРЖДЁННЫЕ ДАННЫЕ​

Внимание: Список основан на слухах из профессионального комьюнити и НЕ подтверждён ISC2. Не принимайте карьерных решений на основании этой таблицы - сверяйте с официальной страницей ISC2 CISSP Experience Requirements.
ВендорУдалённые сертификации
ISACACISA, CRISC, CIA
EC-CouncilCEH v8+, CHFI, ECSS, CSA
GIACGCIH, GCFA, GSEC, GCIA, GCED, GCTI, GSTRT, GSNA
MicrosoftAZ-500, Identity and Access Management, Security Operations Analyst
Offensive SecurityOSCP, OSCE, OSWE
INEeCPPT, eJPT
CiscoCyberOps Associate, CyberOps Professional
ПрочиеCWSP, CCE, CPP (ASIS), CIW Web Security Professional/Specialist, IRCA Lead/Principal Auditor, JNCIE-SEC, CSA CCSK

Какие сертификаты предположительно дают waiver CISSP сейчас (25 позиций) - НЕПОДТВЕРЖДЁННЫЕ ДАННЫЕ​

Внимание: Список основан на слухах из профессионального комьюнити и НЕ подтверждён ISC2. Не принимайте карьерных решений на основании этой таблицы - сверяйте с официальной страницей ISC2 CISSP Experience Requirements.
ВендорСертификации
CompTIASecurity+, CySA+, CASP+, SecurityX
ISC2SSCP, CCSP, CGRC, CSSLP, HCISPP, ISSAP, ISSEP, ISSMP
ISACACISM
CiscoCCNA, CCNP Security, CCIE Security
GIACGICSP, GISF, GISP, GSLC
AWSCertified Security - Specialty
MicrosoftCertified Cybersecurity Architect
ZscalerZDTA, ZDTE, ZDXA

Два момента, которые стоит разобрать отдельно.

Из ISACA-сертификаций выжил только CISM. CISA (аудит) и CRISC (управление рисками) вылетели, CISM (управление ИБ) остался. Логика тут прозрачна: CISM по философии ближе всего к управленческому фокусу CISSP.

А вот CCNA - общая сетевая сертификация без явного security-фокуса - осталась. При этом GCIH и GCFA, заточенные именно под безопасность, убраны. Выглядит абсурдно, пока не вспомнишь: ISC2 оценивал ширину покрытия доменов, а не глубину security-экспертизы. CCNA ложится на Domain 4 (Communication and Network Security) плюс частично на Domain 7 (Security Operations). GCIH - почти целиком Domain 6 и чуть-чуть Domain 7. Ширина побеждает глубину.

ISC2 одновременно добавил шесть новых позиций: три бывшие CISSP-концентрации (ISSAP, ISSEP, ISSMP), ставшие самостоятельными, и три от Zscaler (ZDTA, ZDTE, ZDXA). Появление Zscaler - сигнал о том, что zero trust архитектура теперь часть базового security-фундамента, а не модное слово из презентаций.

Почему ISC2 предположительно убрал CEH, OSCP, CISA и CRISC​

Паттерн удалений становится понятным, если смотреть через третий критерий - 90% совпадения с двумя и более доменами.

CEH и OSCP сфокусированы на offensive-техниках. Это узкий срез Domain 6 (Security Assessment and Testing), но никак не покрытие двух доменов на 90%. Пентестер с OSCP - серьёзный технарь, спору нет. Но его повседневная работа не пересекается с governance, risk management и стратегическим планированием. А CISSP проверяет именно это.

CISA - аудит и assurance. Серьёзная сертификация с порогом входа, но scoped на IT audit, а не на security management. CRISC - управление IT-рисками, тоже слишком узкая специализация по меркам CISSP.

GIAC (GCIH, GCFA, GSEC и другие) - глубокая техническая специализация по incident response, форензике, пентесту. Из всего GIAC-каталога выжили четыре сертификации (GICSP, GISF, GISP, GSLC) - все сдвинуты в сторону лидерства и промышленной кибербезопасности.

Сохранение CompTIA Security+ при удалении OSCP кажется нелогичным - Security+ проще OSCP на порядок. Но Security+ покрывает широкий спектр security-тем и ложится на мультидоменную структуру CISSP, тогда как OSCP глубок, но узок. ISC2 тут выбирает «знает обо всём понемногу» вместо «знает одно, но блестяще». Можно спорить, правильно ли это, но логика последовательная.

Скептики справедливо указывают, что ISC2 сохранил все собственные сертификации (SSCP, CCSP, CGRC и прочие), убрав конкурентов. Наблюдение корректное. Формально ISC2-сертификации действительно покрывают те же домены, что и CISSP. Но конфликт интересов - он как слон в комнате: все видят, никто не комментирует.

CISSP год опыта: что делать в каждом сценарии​

У вас есть удалённая сертификация​

Если заявка на CISSP подана до 1 апреля 2026 - вас это не касается, удалённая сертификация работала на момент подачи.

Если не успели - три варианта:
  • Добрать опыт напрямую. При четырёх годах это один рабочий год без waiver. Иногда проще отработать год, чем готовиться к дополнительному экзамену.
  • Сдать сертификацию из нового списка. Security+ или CySA+ - самые доступные варианты по стоимости (несколько сотен долларов) и времени подготовки (несколько недель). Но это оправдано только при ровно четырёх годах опыта. При трёх годах waiver не закрывает разрыв - усилия уходят в пустоту.
  • Проверить degree waiver. Бакалавриат или магистратура в CS, IT или смежных дисциплинах по-прежнему даёт минус один год. Этот путь обновлением ISC2 waiver программы не затронут.
Деталь по таймингу: сбор документации для endorsement и обработка заявки занимают недели. Нужен действующий CISSP-холдер в качестве endorser'а. Если такого в окружении нет - ISC2 может выступить endorser'ом, но процесс растягивается.

Вы планируете путь к CISSP​

Не стройте roadmap вокруг waiver. Это один год из пяти. Если у вас три года опыта или меньше, ни один waiver не решит проблему - нужно просто работать и набирать стаж.

Для первой сертификации с прицелом на CISSP подходят Security+, CySA+ или SSCP. SSCP интересен как точка входа в стек ISC2: он проверяет похожие концепции на более базовом уровне и остаётся в waiver-списке. Если интересует управленческий трек - CISM по-прежнему в списке и максимально совпадает с философией CISSP.

Для тех, кто на старте карьеры в ИБ и до CISSP ещё далеко - имеет смысл сначала закрыть фундамент. На Codeby есть программа IB Basics, которая покрывает базу за пару месяцев и помогает разобраться, в каких доменах вы хотите набирать реальный опыт.

Вы уже сдали экзамен CISSP​

Для вас ничего не меняется. Получаете статус Associate of ISC2 и имеете шесть лет на набор опыта. Годовой взнос - $50. После накопления стажа статус конвертируется в полный CISSP с AMF $135 в год.

Деталь, о которой часто забывают: после сдачи экзамена есть ограниченное окно на подачу заявки (по данным ISC2 Candidate Handbook - девять месяцев; сверяйте актуальный срок на официальной странице). Требование по опыту и этот дедлайн - два отдельных ограничения. Можно подать как Associate и конвертировать позже, но пропустить срок - значит потерять сданный экзамен. Девять месяцев подготовки коту под хвост.

Требования CISSP к опыту работы: что не изменилось​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Если описанные изменения подтвердятся, ISC2 посылает чёткий сигнал: CISSP - сертификация для управленцев в ИБ, не для технарей. Удаление OSCP и CEH при сохранении Security+ контринтуитивно только на первый взгляд. CISSP никогда не был про глубину технического навыка. Он про ширину - способность оперировать всеми восемью доменами одновременно и принимать решения на их пересечении.

Проблема, которую я вижу у тех, кого готовил к CISSP - не в waiver. Один год - статистический шум на фоне карьеры в десятилетия. Проблема в ментальной модели: многие воспринимают CISSP как «следующий уровень после CEH», хотя это параллельный трек. Пентестер с десятью годами стажа может не пройти endorsement, если весь опыт - Domain 6 и немного Domain 1. А менеджер ИБ-проектов с четырьмя годами покрывает пять доменов, описав обычный рабочий день.

Если паника из-за waiver-изменений - единственное, что стояло между вами и CISSP, вопрос точно не в списке сертификаций. Откройте восемь доменов CBK и честно оцените, в скольких из них у вас документируемый опыт. Это полезнее, чем гнаться за очередным сертификатом ради одного льготного года.