Более подробный разбор особенностей сертификации по CISSP, CISA и CISM можно увидеть
здесь и вот
здесь. Со своей стороны хочется заметить, что особое положение приведенной тройки сертификатов обеспечено несколькими факторами:
1. Они относительно давно представлены на рынке (CISM — с 2002-ого года, CISSP — с 1991-ого, а CISA — аж с 1976-ого года) и признаны со стороны профессионального сообщества — например, подавляющее большинство зарубежных компаний попросту не рассматривают резюме кандидатов, не имеющих одного из обозначенных сертификатов.
2. Тематика вопросов, рассматриваемых в рамках экзаменов CISSP, CISA и CISM, фактически покрывает все аспекты профессии специалиста в области ИБ, за исключением практических навыков (см. сертификаты OSCP, CEH, CCNA Security и т. д.).
Характерным подтверждением приведенных доводов является
список требований к квалификации соискателя на звание QSA (Qualified Security Assessor), выдаваемого PCI SSC — одним из ключевых пунктов является обязательное наличие сертификатов, один из которых подтверждает квалификацию в области ИБ (сертификат CISSP или CISM), а другой — квалификацию в области аудита (сертификат CISA).
Кто-то из читателей может вспомнить о сертификации ISO/IEC 27 001 (в частности, о званиях ISO/IEC 27 001 Lead Auditor и Lead Implementer). Ситуация с ISO неоднозначная: с одной стороны, для аудитора и ИБ-специалиста данный стандарт представляет собой действительно ценный кладезь знаний, поскольку учит четко регламентированному процеcсному подходу к обеспечению безопасности, а с другой стороны так сложилось, что квалифицированный аудит по 27 001 может провести только представитель BSI — британского института, создавшего серию стандартов BS 7799, которая в итоге была собрана в ISO 27 001. Таким образом, практическая значимость получения данного сертификата вызывает определённые вопросы.