Сертификаты по кибербезопасности 2026: что ценят в России
Сертификаты по ИБ в 2026: OSCP за 1749 $, Security+, ISC2 CC, российский ССК и диплом о переподготовке. Что можно сдать из РФ и что требует ФСТЭК для КИИ.
Три вида сертификатов и чем они отличаются
Сертификаты по кибербезопасности бывают трёх видов, и за одним словом прячутся документы с разной ценой и весом. Международная сертификация подтверждает знания независимым экзаменом. Вендорский сертификат доказывает, что вы умеете настраивать продукт конкретного производителя. Документ школы или вуза подтверждает, что вы прошли обучение, и его вес зависит от лицензии организации.
Путаница начинается, когда онлайн-школа пишет в описании курса «сертификат по окончании». Это не CompTIA и не OSCP, а документ самой школы, и работодатель читает его иначе, чем результат независимого экзамена.
| Вид | Примеры | Что подтверждает |
|---|---|---|
| Международный | CompTIA Security+, ISC2 CC, OSCP, CISSP, CEH | Знания по единому мировому стандарту |
| Вендорский | Сертификаты Лаборатории Касперского, Positive Technologies, Splunk | Умение работать с конкретным продуктом |
| Российский образовательный | Диплом о переподготовке, удостоверение о повышении квалификации, сертификат школы | Факт обучения по программе |
Международные сертификации: цена, формат и требования в 2026
Самая дорогая ошибка новичка: копить на OSCP без базы. Официальный пакет OffSec с курсом PEN-200, 90 днями лабораторий и одной попыткой экзамена стоит 1749 долларов, годовая подписка Learn One с двумя попытками стоит 2749 долларов. Экзамен длится 24 часа под наблюдением проктора: нужно найти, эксплуатировать и описать в отчёте уязвимости живых систем.
С ноября 2024 года OffSec выдаёт OSCP+, который истекает через три года. Классический OSCP, полученный раньше, остаётся бессрочным. Условия и цены есть на официальной странице PEN-200.
Остальные популярные сертификации различаются по порогу входа сильнее, чем по цене:
- ISC2 Certified in Cybersecurity (CC): стартовый уровень без требований к опыту, пять доменов от принципов безопасности до реагирования на инциденты. Подробности на сайте ISC2.
- CompTIA Security+: самый узнаваемый базовый стандарт, экзамен платный, сертификат действует три года.
- Burp Suite Certified Practitioner: веб-пентест от PortSwigger, обучение в Web Security Academy бесплатное, но для экзамена нужна платная подписка Burp Suite Professional. Сертификат действует пять лет.
- CEH: допуск после двух лет опыта в ИБ или официального курса EC-Council.
- CISSP: нужен стаж от пяти лет в двух из восьми доменов. Без опыта можно сдать экзамен и получить статус Associate of ISC2, а стаж добрать за шесть лет.
Отдельная статья расходов, о которой забывают при выборе, это продление. OSCP+ через три года придётся подтверждать заново, сертификат PortSwigger живёт пять лет. CompTIA и ISC2 требуют набирать баллы непрерывного обучения за каждый цикл и платить регулярный взнос, так что итоговая стоимость владения выше цены первого экзамена.
Из всего списка новичку без опыта реально подходят только ISC2 CC и Security+. CISSP и CISM рассчитаны на руководителей с опытом, CEH и OSCP на практикующих пентестеров с портфолио.
Можно ли сдать международный экзамен из России
Можно, но не напрямую. Pearson 5 марта 2022 года объявил о приостановке продаж и проведения своих экзаменов в России и Беларуси, а через тестовую сеть Pearson VUE сдаются экзамены CompTIA и ISC2. Вторая проблема в оплате экзамена из-за ограничений на международные платежи.
Руководитель направления ИБ компании «Максофт» Антон Морозов в колонке на SecurityLab перечисляет три барьера: нет доступа к обучающим программам из-за санкций, нет сертификационных офисов в России, нельзя оплатить обучение за рубежом. Обходные пути остаются: поездка на экзамен в другую страну или оплата зарубежной картой. Оба варианта добавляют к цене экзамена расходы на дорогу или комиссию посредника.
Если цель работать в российской компании, этих расходов можно избежать. По оценке того же автора, CISSP, CISA и CISM требовали примерно в 10% вакансий 2023 года. В остальных вакансиях такого требования не было, и на собеседовании там проверяют навыки, а не аббревиатуры в резюме.
Российские альтернативы: ССК и вендорские экзамены
Ближайший отечественный аналог CISSP и CISM называется ССК, «Сертифицированный специалист по кибербезопасности». Его создали после 2022 года, когда доступ к западным экзаменам закрылся. Экзамен построен на восьми доменах: от менеджмента ИБ и законодательства до криптографии и безопасной разработки.
Формат описан в обзоре на Хабре от марта 2025 года. Экзамен на статус кандидата бесплатный и проходит онлайн: 100 вопросов за 2 часа. Экзамен на статус специалиста сдают только очно, это 200 вопросов за 4 часа. Порог в обоих случаях 70% правильных ответов.
Вендорские сертификаты Лаборатории Касперского и Positive Technologies стоит получать позже, когда понятно, с какими продуктами вы работаете. В SOC, построенном на MaxPatrol SIEM, сертификат по этому продукту весит больше общего Security+. Новичку же он мало что даст: сначала нужно попасть в команду, которая этим продуктом пользуется.
Что на самом деле выдают онлайн-школы?
В каталоге SkillEdge по кибербезопасности 17 курсов с открытой ценой, от 12 410 ₽ за двухмесячный курс Merion Academy до 225 000 ₽ за онлайн-магистратуру МИФИ в SkillFactory. В фидах восьми из них школа прямо указывает «сертификат по завершении». Ни один из этих курсов не включает в цену международный экзамен вроде Security+ или OSCP.
Юридически разница видна в статье 60 закона «Об образовании». Документ о квалификации, то есть удостоверение о повышении квалификации или диплом о профессиональной переподготовке, выдаёт только организация с образовательной лицензией. Всё остальное считается документом об обучении, и его форму организация придумывает сама.
При сравнении программ редакция смотрит именно на эту строчку договора. Два курса по одинаковой цене могут выдавать документы с совершенно разным весом: при работе с КИИ диплом о переподготовке засчитывается регулятором, а сертификат собственного образца нет. Уточняйте вид документа до оплаты, сравнить курсы по цене и сроку можно в каталоге курсов по кибербезопасности.
Когда документ требует закон: работа с КИИ
Есть ситуация, где без документа не обойтись: защита значимых объектов критической информационной инфраструктуры. Требования к сотрудникам задаёт приказ ФСТЭК России № 235. После изменений 2023 года руководителю подразделения безопасности достаточно любого профессионального образования и переподготовки по направлению «Информационная безопасность» объёмом от 72 часов, раньше требовалось не менее 360 часов.
Стаж в ИБ от трёх лет для руководителя сохранился. Одновременно появилась возможность выполнять часть технических задач, например вести журналы мониторинга, специалистам со средним профессиональным образованием в ИБ. Изменения подробно разобрал Anti-Malware.ru.
На значимых объектах КИИ, а они есть в банках, энергетике, телекоме и госсекторе, диплом о переподготовке от лицензированной организации ценнее международного сертификата: его прямо требует приказ ФСТЭК № 235. Среди курсов, которые мы отслеживаем, поле о документе в фидах школ обычно заполнено одним словом «сертификат», даже у годовой программы Нетологии. Поэтому вид документа приходится сверять по договору оферты, а не по карточке курса.
Какой сертификат по кибербезопасности выбрать под вашу цель
Правильный порядок зависит от роли, которую вы хотите занять в ближайшие полтора года, а не от престижа аббревиатуры. Для российского рынка мы бы расставили приоритеты так:
- Вы новичок без опыта в IT. Начните с программы, которая выдаёт диплом о переподготовке, и параллельно решайте задачи на учебных полигонах вроде Hack The Box. Международный экзамен отложите до первой работы.
- Хотите в пентест. Портфолио из отчётов по учебным машинам весит больше сертификата. Как выстроить путь, разобрано в статье как стать пентестером с нуля.
- Целитесь в SOC или КИИ. Диплом о переподготовке закрывает требования регулятора, а вендорский сертификат по SIEM разумнее получать уже на работе, под продукт вашей команды.
- Планируете работать на зарубежного заказчика. Тогда Security+ или OSCP оправданы, заложите в бюджет поездку на экзамен.
Если вы ещё выбираете направление, начните со статьи о том, кто такой специалист по кибербезопасности, и с разбора, можно ли войти в профессию без IT-образования. Сравнить несколько программ бок о бок удобно в инструменте сравнения курсов.