Welke security-certificering past bij mij? CISSP, CISM, CEH, Security+ en ISO 27001 LI vergeleken
Bijgewerkt op · Door Maarten van den Bos
Een security certificering is een persoonsgebonden bewijs dat je kennis van informatiebeveiliging hebt aangetoond in een examen van een certificerende organisatie. Welke past, hangt af van je ervaring en richting. Security+ past bij starters, CEH bij technisch testen, CISSP bij brede ervaren professionals, CISM bij managers en ISO 27001 Lead Implementer bij wie een ISMS invoert.
Wat is een security certificering precies?
Een security certificering is een persoonsgebonden bewijs dat je een examen van een certificerende organisatie hebt gehaald. Het is iets anders dan een diploma van een mbo, hbo of universiteit: een certificering toetst een afgebakend kennisgebied, is meestal internationaal en moet je vaak onderhouden met bijscholing en een jaarlijkse bijdrage.
Het is ook iets anders dan de certificering van een organisatie. Een bedrijf kan zijn managementsysteem voor informatiebeveiliging laten certificeren volgens ISO 27001. Een persoon haalt een certificering als ISO 27001 Lead Implementer om zo’n ISMS te kunnen invoeren. Die 2 vormen worden in vacatures en gesprekken vaak door elkaar gehaald.
De 5 certificeringen in deze gids komen van 5 verschillende organisaties: ISC2 (CISSP), ISACA (CISM), EC-Council (CEH), CompTIA (Security+) en PECB (ISO/IEC 27001 Lead Implementer). Alle eisen hieronder komen van de officiële websites van die organisaties, gecontroleerd op 26 september 2026.
Welke eisen gelden per certificering?
De grootste verschillen zitten in de ervaringseis en het soort examen. CISSP en CISM vragen allebei 5 jaar werkervaring; bij Security+ is ervaring een aanbeveling en geen voorwaarde.
| Certificering | Organisatie | Richt zich op | Ervaringseis | Examen |
|---|---|---|---|---|
| CompTIA Security+ (V7, SY0-701) | CompTIA | Starters in security- en systeembeheer | Geen verplichte eis; aanbevolen zijn Network+ en 2 jaar ervaring als security- of systeembeheerder | Maximaal 90 vragen, meerkeuze en praktijkopdrachten, 90 minuten, slagen bij 750 op een schaal van 100 tot 900 |
| CEH (Certified Ethical Hacker) | EC-Council | Aanvalstechnieken en ethisch hacken | Officiële EC-Council-training, of 2 jaar ervaring in IT-security | 125 meerkeuzevragen in 4 uur; optioneel praktijkexamen van 6 uur met 20 opdrachten |
| CISSP (Certified Information Systems Security Professional) | ISC2 | Brede security-kennis op senior niveau | Minimaal 5 jaar fulltime ervaring in 2 of meer van de 8 domeinen | 100 tot 150 vragen in 3 uur, adaptief, slagen bij 700 van 1000 punten |
| CISM (Certified Information Security Manager) | ISACA | Management van informatiebeveiliging | Minimaal 5 jaar ervaring in informatiebeveiligingsmanagement, in minimaal 3 van de 4 domeinen, opgedaan in de 10 jaar voor de aanvraag | 150 vragen |
| ISO/IEC 27001 Lead Implementer | PECB | Invoeren van een ISMS volgens ISO 27001 | Voor de titel Lead Implementer: 5 jaar werkervaring, waarvan 2 jaar in informatiebeveiligingsmanagement, en 300 uur projectactiviteiten | 80 meerkeuzevragen, open boek, slagen bij 70% |
Bij CISSP telt een bachelor- of masterdiploma in informatica of IT, of een andere erkende ISC2-certificering, voor maximaal 1 jaar van de 5 jaar ervaring. Wie het examen haalt zonder genoeg ervaring, wordt Associate of ISC2 en heeft daarna 6 jaar om de 5 jaar ervaring op te bouwen (bron: ISC2).
Bij CISM heb je na het slagen 5 jaar om de certificering aan te vragen. Het examen kost bij ISACA US$575 voor leden en US$760 voor niet-leden, plus US$50 aanvraagkosten (bron: ISACA, geraadpleegd op 26 september 2026).
Bij CEH betaal je US$100 aanvraagkosten als je zonder officiële training examen wilt doen. Wie het kennisexamen haalt, krijgt de certificering; wie ook het praktijkexamen haalt, wordt CEH Master (bron: EC-Council).
Welke certificering past bij jouw situatie?
De keuze hangt af van 2 vragen: hoeveel ervaring heb je, en wil je technisch of in management werken. De tabel hierboven laat zien dat een starter met CISSP of CISM de volledige titel nog niet kan krijgen.
- Je begint net in IT of security: Security+ geeft een brede basis zonder verplichte ervaring. CompTIA verwacht de nieuwe versie, Security+ V8, rond 17 november 2026.
- Je wilt technisch testen of pentesten: CEH richt zich op aanvalstechnieken. Voor dieper praktijkwerk bestaan ook de SANS-cursussen met GIAC-examens en de SECO-certificeringen voor ethical hacking (S-EHF, S-EHP en S-EHL). Meer staat in de gids ethical hacker worden.
- Je hebt 5 jaar of meer ervaring en een brede rol: CISSP past bij security-architecten, consultants en senior specialisten.
- Je stuurt informatiebeveiliging aan: CISM richt zich op governance, risicomanagement, het securityprogramma en incidentmanagement. Het past bij een information security officer of CISO.
- Je moet een ISMS opzetten: ISO/IEC 27001 Lead Implementer leert je de norm toepassen in een organisatie.
Een certificering vervangt geen ervaring. In vacatures voor senior functies is een certificering vaak een wens naast aantoonbare werkervaring.
Welke stappen zet je om een certificering te halen?
Een certificering halen verloopt bij de meeste organisaties in dezelfde volgorde. Deze stappen gelden voor alle 5 certificeringen in deze gids, met verschillen in de details.
- Controleer de ervaringseis op de officiële website en bereken hoeveel jaar relevante ervaring je hebt.
- Kies een voorbereiding: zelfstudie met het officiële studiemateriaal of een training bij een opleider.
- Plan het examen via de certificerende organisatie of een erkend testcentrum.
- Haal het examen en bewaar het bewijs van je uitslag.
- Vraag de certificering aan met bewijs van je werkervaring, als die eis geldt.
- Houd de certificering bij met bijscholing en de jaarlijkse bijdrage die de organisatie vraagt.
Trainingen voor deze examens vergelijk je per richting op cybersecurity-opleidingen, security officer-opleidingen, ethical hacking-opleidingen en ISO 27001-opleidingen.
Hoe verschillen de examens in inhoud?
De examens toetsen verschillende kennisgebieden. Dat zie je aan de domeinen die de organisaties publiceren.
Het CISSP-examen van ISC2 beslaat 8 domeinen: Security and Risk Management, Asset Security, Security Architecture and Engineering, Communication and Network Security, Identity and Access Management, Security Assessment and Testing, Security Operations en Software Development Security. Security and Risk Management weegt met 16% het zwaarst. Het domein Identity and Access Management sluit aan op IAM. Het examen is beschikbaar in het Chinees, Engels, Duits, Japans en Spaans, niet in het Nederlands.
Het CISM-examen van ISACA heeft 4 domeinen: Information Security Governance (17%), Information Security Risk Management (20%), Information Security Program (33%) en Incident Management (30%). Dat laat zien dat CISM over security management gaat en minder over techniek.
Het CEH-praktijkexamen toetst onder meer poortscans, het vinden van kwetsbaarheden en aanvallen op systemen en webapplicaties. Dat sluit aan op het werk van een pentest.
Het PECB-examen voor ISO/IEC 27001 Lead Implementer is open boek: je mag onder meer een papieren exemplaar van de ISO/IEC 27001-norm gebruiken. Het examen bevat losse vragen en vragen bij een casus.
Hoe kiest een systeembeheerder een certificering?
Een voorbeeld maakt de keuze concreet. Neem een systeembeheerder met 3 jaar ervaring bij een Nederlandse gemeente die wil doorgroeien naar security.
Voor CISSP en CISM heeft deze beheerder nog te weinig ervaring. Het CISSP-examen halen kan wel: dan volgt eerst de status Associate of ISC2, met 6 jaar om de ontbrekende ervaring op te bouwen. Security+ past direct, omdat CompTIA 2 jaar ervaring als systeembeheerder aanbeveelt en niet verplicht stelt.
Werkt de gemeente aan haar ISMS, dan is ISO 27001 ook relevant. Overheden moeten de norm NEN-ISO/IEC 27001 volgens het principe “pas toe of leg uit” toepassen bij eisen voor een managementsysteem voor informatiebeveiliging (bron: Forum Standaardisatie). Voor de volledige titel Lead Implementer vraagt PECB 5 jaar werkervaring; zonder die ervaring geeft een geslaagd examen bij PECB de titel Provisional Implementer.
Waar kom je met een certificering terecht?
Certificeringen horen bij specifieke functies. Security+ komt vaak voor bij functies als SOC-analist in een SOC (security operations center). CEH past bij pentester en ethical hacker. CISSP past bij security architect en security consultant. CISM en ISO 27001 Lead Implementer passen bij security officer, information security officer en CISO.
Wie nog geen richting heeft, begint beter met een opleiding dan met een certificering. Een overzicht van routes staat in de gids cybersecurity studeren. Een certificering is daarna een manier om specialistische kennis aan te tonen.
Veelgestelde vragen
Waar staat CISSP voor?
CISSP staat voor Certified Information Systems Security Professional. Het is een certificering van ISC2 voor ervaren security-professionals. Voor de volledige certificering vraagt ISC2 minimaal 5 jaar fulltime ervaring in 2 of meer van de 8 domeinen uit het examen.
Hoe moeilijk is CISSP?
Het CISSP-examen duurt 3 uur en telt 100 tot 150 vragen. Het is adaptief: de moeilijkheid past zich aan je antwoorden aan. Je slaagt bij 700 van de 1000 punten. Het examen beslaat 8 brede domeinen en is niet in het Nederlands beschikbaar, wat het voor veel kandidaten zwaarder maakt.
Wat is de opleiding CISSP?
Een CISSP-opleiding is een training die je voorbereidt op het examen van ISC2. Opleiders bieden klassikale en online trainingen aan; je kunt ook zelf studeren. De training zelf levert de certificering niet op: daarvoor moet je het examen halen en de vereiste 5 jaar ervaring aantonen.
Wat kost een CISSP examen?
ISC2 toont de examenprijs bij de registratie, afhankelijk van de regio. Die prijs staat niet op de algemene CISSP-pagina en noemen we daarom niet. Ter vergelijking: bij ISACA kost het CISM-examen US$575 voor leden en US$760 voor niet-leden (geraadpleegd op 26 september 2026). Trainingskosten komen daar nog bij.
Is ISO 27001 wettelijk verplicht?
Voor de meeste bedrijven is ISO 27001 geen algemene wettelijke plicht. Overheden en (semi-)publieke instellingen moeten NEN-ISO/IEC 27001 wel volgens “pas toe of leg uit” toepassen, zo staat op de lijst van Forum Standaardisatie. Klanten of aanbestedingen kunnen een certificaat ook als eis stellen.
Bronnen
- ISC2: CISSP Experience Requirements
- ISC2: CISSP Certification Exam Outline
- ISACA: Get CISM Certified
- ISACA: CISM Certification
- ISACA: CISM Exam Content Outline
- EC-Council: Application process and eligibility
- EC-Council: Certified Ethical Hacker (CEH)
- CompTIA: Security+ V7
- PECB: Candidate Handbook ISO/IEC 27001 Lead Implementer
- Forum Standaardisatie: NEN-ISO/IEC 27001