CISSP : la certification de référence pour les managers de la cybersécurité
« Certified Information Systems Security Professional », ou plus simplement CISSP, est une certification qui occupe une place à part dans le monde de la cybersécurité. Dans un secteur saturé de certifications techniques, elle se démarque : elle ne teste pas la maîtrise d'un outil ou d'une technologie précise, mais la capacité d'un professionnel à concevoir, gouverner et piloter un programme de sécurité à l'échelle d'une organisation entière.
Le CISSP est largement considéré comme l'une des certifications les plus exigeantes du domaine de la cybersécurité. Au-delà de l'étendue des connaissances à maîtriser, sa difficulté réside surtout dans l'évaluation de la capacité de raisonnement, de gestion des risques et de prise de décision du candidat. Elle s'adresse donc en priorité à des profils expérimentés : responsables sécurité, architectes sécurité, RSSI et aspirants RSSI, directeurs des risques IT ou consultants seniors.
ISC2 : l'organisme certificateur
L'International Information System Security Certification Consortium (ISC2) est né en 1989 de la volonté de plusieurs associations professionnelles de doter le secteur de la sécurité de l'information d'une certification neutre, indépendante de tout éditeur ou constructeur. Le premier Common Body of Knowledge (CBK) a été créé en 1992, mais le CISSP n'a été officiellement lancé que deux ans plus tard, en 1994. L'ISC2 fonctionne comme une association à but non lucratif, gérée par un conseil d'administration élu par ses membres, et compte aujourd'hui plus de 265 000 membres et associés certifiés à travers le monde.
Au-delà du CISSP, l'ISC2 est à l'origine de l'ensemble du référentiel du CBK et propose un portefeuille plus large de certifications couvrant différents niveaux d'expérience et de spécialisation : la certification d'entrée Certified in Cybersecurity (CC), le SSCP pour les praticiens opérationnels, ou encore des titres plus spécialisés comme le CCSP (sécurité cloud), le CSSLP (sécurité applicative) ou le CGRC (gouvernance et conformité). Dans un souci d'éthique, l'organisme impose à tous ses membres l'adhésion à un code de déontologie, anime une communauté mondiale de chapitres locaux et de forums d'entraide, et publie chaque année une étude de référence sur l'état du marché de l'emploi en cybersécurité (le Cybersecurity Workforce Study).
Les prérequis de la certification
Comme évoqué en introduction, le CISSP s'adresse avant tout à des profils expérimentés. Contrairement à la majeure partie des certifications du secteur, il ne vise pas à former aux fondamentaux de la cybersécurité, mais à valider que le candidat possède déjà les connaissances et l'expérience nécessaires pour concevoir, mettre en œuvre et piloter un programme de sécurité de l'information.
Dans ce cadre, pour obtenir officiellement le titre de CISSP, le candidat doit justifier d'au moins cinq années d'expérience professionnelle rémunérée, dans au moins deux des huit domaines du CBK de l'ISC2.
Cette expérience peut avoir été acquise au travers de différents métiers, tels que :
- Administrateur sécurité
- Analyste SOC ou CERT
- Consultant en cybersécurité
- Architecte sécurité
- Auditeur
- Ingénieur réseau ou système avec des responsabilités en sécurité
- RSSI ou responsable de la sécurité des systèmes d'information
L'expérience n'a pas besoin d'être acquise dans un seul poste ou au sein d'une même entreprise. Seules les missions réellement exercées et en lien avec les domaines du CBK sont prises en compte.
Deux aménagements existent pour les candidats qui n'atteignent pas encore les cinq ans requis : un diplôme (licence, master) en informatique ou dans un domaine connexe, ou une certification approuvée par l'ISC2, peut couvrir jusqu'à un an d'expérience. Un candidat qui réussit l'examen sans disposer de l'expérience complète devient Associate of ISC2 et dispose alors de six ans pour valider les cinq années nécessaires à l'obtention pleine du titre.
Les 8 domaines du CBK
L'examen du CISSP repose sur le CBK de l'ISC2, regroupant les connaissances et compétences considérées comme essentielles pour un professionnel de la cybersécurité expérimenté.
Le CBK est organisé autour de huit domaines de compétences qui couvrent l'ensemble du cycle de vie de la sécurité de l'information. Chaque domaine représente une partie des responsabilités qu'un professionnel de la sécurité doit être capable d'appréhender pour concevoir, déployer et maintenir un programme de sécurité efficace.
1. Sécurité et gestion des risques
Le domaine Sécurité et gestion des risques constitue l'une des bases de la certification CISSP. C'est la partie la plus orientée gouvernance et management de la sécurité de l'information.
Il comprend :
- La définition d'une stratégie de sécurité alignée avec les objectifs métiers
- L'identification, l'analyse et le traitement des risques
- La gouvernance de la sécurité de l'information
- Les politiques, standards et procédures de sécurité
- Les aspects juridiques, réglementaires et contractuels
- La gestion des incidents et la continuité d'activité
- L'éthique professionnelle
Ce domaine évalue la capacité à prendre des décisions adaptées au contexte de l'organisation, en privilégiant une approche basée sur le risque plutôt qu'une réponse uniquement technique.
2. Sécurité des actifs
Le domaine Sécurité des actifs concerne la protection des informations et des actifs de l'organisation tout au long de leur cycle de vie.
Il comprend :
- La classification des données selon leur niveau de sensibilité
- La définition des responsabilités liées aux propriétaires des données
- Les méthodes de conservation, stockage et destruction sécurisée des informations
- Les exigences de confidentialité, d'intégrité et de disponibilité
- Les contraintes liées aux réglementations sur les données
L'objectif ici est de garantir que les informations sont correctement identifiées, protégées et gérées depuis leur création jusqu'à leur suppression.
3. Architecture et ingénierie de sécurité
Le domaine Architecture et ingénierie de sécurité concerne la conception et l'intégration des mécanismes de sécurité dans les systèmes d'information.
Il comprend :
- Les principes fondamentaux de conception sécurisée
- Les modèles d'architecture de sécurité
- La sécurité des infrastructures matérielles et logicielles
- La cryptographie
- Les principes de sécurité des systèmes
- La gestion des vulnérabilités
- Les concepts liés à la sécurité physique
Ce domaine demande de comprendre comment concevoir des architectures capables de résister aux menaces tout en répondant aux besoins opérationnels de l'entreprise.
4. Sécurité des communications et des réseaux
Le domaine Sécurité des communications et des réseaux porte sur la sécurisation des échanges et des infrastructures réseau.
Il comprend :
- Les architectures réseau sécurisées
- Les protocoles de communication
- La segmentation réseau
- Les technologies de protection réseau
- Les communications sans fil
- La sécurité des environnements cloud et virtualisés
L'objectif est de comprendre comment protéger les flux d'informations et réduire les risques liés aux communications entre systèmes.
5. Gestion des identités et des accès (IAM)
Le domaine Gestion des identités et des accès couvre la gestion des identités et des droits d'accès aux ressources de l'organisation.
Il comprend :
- La gestion du cycle de vie des comptes utilisateurs
- L'authentification et l'autorisation
- Les modèles de contrôle d'accès
- La gestion des privilèges
- Les mécanismes d'authentification forte
- La fédération d'identité
L'objectif est de garantir que les bonnes personnes disposent du bon niveau d'accès, au bon moment, tout en limitant les risques liés aux accès excessifs.
6. Évaluation et tests de sécurité
Le domaine Évaluation et tests de sécurité porte sur la vérification de l'efficacité des mesures de sécurité mises en place.
Il comprend :
- Les audits de sécurité
- Les tests d'intrusion
- Les revues de configuration
- Les évaluations de vulnérabilités
- Les audits de conformité
- La collecte et l'analyse des indicateurs de sécurité
Ce domaine rappelle qu'une mesure de sécurité ne peut être considérée comme efficace qu'après avoir été régulièrement évaluée et améliorée.
7. Opérations de sécurité
Le domaine Opérations de sécurité couvre les activités quotidiennes nécessaires au maintien d'un niveau de sécurité opérationnel.
Il comprend :
- La gestion des incidents de sécurité
- La supervision et la détection des menaces
- La réponse aux incidents
- La gestion des changements
- La gestion des vulnérabilités
- Les opérations liées aux investigations numériques
- La continuité d'activité et la reprise après sinistre
Ce domaine est particulièrement proche des activités réalisées par les équipes SOC ou CERT.
8. Sécurité du développement logiciel
Le domaine Sécurité du développement logiciel traite de l'intégration de la sécurité dans le cycle de développement des applications.
Il comprend :
- Les principes de développement sécurisé
- La sécurité dans le cycle de vie des applications
- L'analyse des vulnérabilités applicatives
- Les pratiques DevSecOps
- La gestion des composants logiciels
- Les tests de sécurité applicative
L'objectif est d'intégrer la sécurité dès la conception des applications plutôt que de la traiter uniquement après leur mise en production.
Passer l'examen
Se préparer
La préparation à l'examen CISSP n'est donc pas une mince affaire et nécessite une approche structurée, en raison de l'étendue des connaissances couvertes par la certification. Il est recommandé de commencer par l'un des ouvrages de référence, comme le CISSP All-in-One Exam Guide de Shon Harris et Fernando Maymi, ou l'Official Study Guide CISSP publié par l'ISC2. Ces supports permettent de se familiariser avec les huit domaines du CBK et de construire une base théorique solide. En fonction du budget, cette base peut être consolidée par le suivi d'une formation proposant des ressources et des vidéos en ligne, ainsi qu'une banque de questions permettant de mieux intégrer les concepts et le format de l'examen.
En pratique, le temps de préparation dépend fortement de l'expérience du candidat. Pour un professionnel de la cybersécurité déjà familier avec plusieurs domaines du CBK, une préparation de 3 à 6 mois est généralement nécessaire, à raison de plusieurs heures de travail par semaine. Un candidat moins exposé aux problématiques de gouvernance, de gestion des risques ou d'architecture sécurité devra prévoir une période plus longue. L'objectif n'est pas seulement d'apprendre des notions, mais de comprendre la logique attendue par l'ISC2 et d'être capable de raisonner comme un responsable de la sécurité.
Une bonne préparation repose également sur un entraînement régulier aux questions d'examen. Les questions CISSP sont souvent difficiles car plusieurs réponses peuvent sembler correctes ; il faut donc apprendre à identifier la réponse la plus adaptée selon les principes de gestion des risques et les bonnes pratiques de sécurité. La réalisation d'examens blancs, l'analyse des erreurs et la création de fiches de synthèse sont des étapes essentielles avant le passage de l'examen.
Enfin, une formation encadrée peut être pertinente pour les candidats souhaitant bénéficier d'un accompagnement et d'un cadre de progression, mais elle ne remplace pas le travail personnel nécessaire à la réussite de la certification.
Format de l'examen
L'examen est administré dans les centres Pearson VUE. En anglais, il suit un format CAT (Computerized Adaptive Testing) : la difficulté des questions s'ajuste en temps réel selon les réponses du candidat, et il n'est pas possible de revenir en arrière sur une question déjà validée.
- Durée : jusqu'à 3 heures (format CAT)
- Nombre de questions : entre 100 et 150, selon la performance du candidat
- Score de réussite : 700 points sur 1000
- Tarif : 749 $ (environ 690 €)
Maintenir sa certification
L'obtention de la certification CISSP ne constitue pas une validation définitive des compétences. Afin de garantir que les titulaires maintiennent un niveau de connaissances adapté à l'évolution constante des menaces et des technologies, l'ISC2 impose un processus de renouvellement régulier de la certification. Le CISSP est valable pour une période de trois ans, durant laquelle le certifié doit démontrer son engagement dans une démarche de formation continue.
Pour conserver sa certification active, le titulaire doit obtenir 120 crédits de formation continue (CPE) sur cette période de trois ans. Ces crédits peuvent être obtenus à travers différentes activités : participation à des formations, conférences, webinaires, publications d'articles, interventions lors d'événements, travaux de recherche ou encore contribution à la communauté cybersécurité. Les activités doivent être en lien avec les domaines couverts par le CISSP afin de garantir leur pertinence professionnelle.
En complément des CPE, le maintien de la certification nécessite le paiement d'une cotisation annuelle auprès de l'ISC2, de l'ordre de 135 $ (environ 124 €). Le respect de ces obligations permet aux professionnels certifiés de conserver leur statut CISSP et garantit aux employeurs que leurs compétences sont régulièrement entretenues et mises à jour face aux évolutions du secteur de la cybersécurité.
Conclusion
Le CISSP n'est pas une certification d'entrée dans la cybersécurité : c'est une reconnaissance de milieu de carrière, pensée pour des professionnels qui ont déjà une expérience de terrain et qui évoluent vers des responsabilités de pilotage. Sa difficulté réside moins dans la technicité des questions que dans le changement de posture qu'il exige : penser comme un dirigeant de la sécurité, pas comme un technicien.
Sources :
- ISC2 (https://www.isc2.org/)
- Destcert (https://destcert.com/resources/cissp-exam-refresh-2024-what-you-need-to-know/)
- isc2-cissp (https://isc2-cissp.com/)
- Wikipédia (https://en.wikipedia.org/wiki/ISC2)
- Infosec Institute (https://www.infosecinstitute.com/resources/cissp/the-cissp-domains-an-overview/)
- cissp.app (https://blog.cissp.app/cissp-domains-explained)
- Dumpsgate (https://dumpsgate.com/cissp-study-plan/)
- UMBC Training Centers (https://www.umbctraining.com/the-isc2-cissp-certification-explained/)