Desde 2008, que fue cuando aprobé el examen de la certificación de seguridad CISSP, cada año he pagado religiosamente los 85 dólares de renovación de la misma, así como notificando el cumplimiento de los nosecuántos CPEs anuales en la web, relativos a haber participado en conferencias, escrito artículos, leído libros, etc… relacionados de alguna manera con los pilares de conocimiento de seguridad, definidos por ISC2.
Pero ya el año pasado, y después de varios años en los que seguía sin verle el sentido, decidí que no renovaría más CISSP, y que lo haría extensible a la certificación CISA de ISACA. El motivo es bien claro: no le encuentro el sentido a pagar por algo que no me aporta beneficio alguno.
Es decir, considero que no sé ni más ni menos, ni que he perdido ni ganado skills relacionados con seguridad, por mantener “en good standing” mi certificación.
Como una operación de lógica matemática, si lo que se me exige es que anualmente investigue, aprenda, lea, de charlas, cursos, etc,… y que además pague una cuota, si dejo de hacer esta segunda parte, a ojos de la comunidad de profesionales de la seguridad, no creo que sea ni mejor ni peor. Seré exactamente igual que manteniendo la cuota al día.
Siempre hemos dicho en SbD que disponer de certificaciones de seguridad es algo positivo, y que a la hora de que te contraten, es un plus más que te beneficia. Sin embargo, disponer de la certificación X al día, o haberla tenido durante un periodo de tu vida profesional, y dejar de tenerla, no por dejar de lado tu actividad profesional con la seguridad, sino por no pagar una cuota, desde mi punto de vista no hace que se me olviden los conocimientos que estudié para entender la filosofía ISC2 y/o ISACA. Vería con buenos ojos, si cada vez que hubiera que renovar la certificación, hubiese que pasar un examen de recordatorio (aunque fuese online) en el que se me valorase la actualización de mis conocimientos, en vez de que el factor diferenciador sea el pago de una cuota.
El sábado por la mañana recibí el último de los emails por parte de ISC2. En él se me prohibía hacer uso del título de CISSP, lucir con orgullo el pin que me enviaron con el kit (y que no tengo ni idea de en qué cajón se encuentra) y no se cuántas cosas más. Me exiliaban de la real orden de ISC2.
Así pues se me ocurrió poner un tweet, desde mi cuenta personal @lawwait, indicando que a partir de ahora sería ex-CISSP.
A partir de aquí, fue Antonio Ramos, profesional de la seguridad al que, vaya por delante, personalmente conozco y admiro desde hace años, fuertemente vinculado a ISACA Madrid, quien mencionaba que a nivel de contactos, sí que aportaba tener la certificación al día, “ayudando a saber con criterios objetivos quién sabe y se preocupa por actualizarse” a quien quiera contratar un profesional por el hecho de tener la certificación, y que mejoraba el nivel salarial de aquellos que dispongan de certificaciones de este tipo al día.
Por supuesto, no puedo estar de acuerdo con todo lo que indicaba Antonio en estos tweets. Para mí, haberme certificado como CISA o como CISSP, inicialmente sí que me hizo ilusión. Fue fruto de un mes de arduo estudio compaginado con mi trabajo en DenyAll, con muchos viajes, proyectos y dolores de cabeza. Por ello me pareció todo un logro haber llegado a certificarme. El proceso de aprendizaje, de lectura de la documentación, la ejecución de tests de prueba para autovalorarme, me pareció un buen ejercicio y por supuesto la consecución de ello con un título, pues mire usted qué bien.
Sin embargo, con el paso del tiempo, como decía más arriba, me dí cuenta que pagar año tras año a ambas instituciones por mantenerlo, no me hacía ni mejor ni peor, siempre y cuando mis actividades en cuanto a aprendizaje y actualización en seguridad, auditoría y peritaje, completamente demostrables, fuesen equivalentes a ganar más de 100 CPEs por año (5 veces lo exigido por ISC2 e ISACA).
Podéis ver la interacción de la conversación completa entre Antonio y un servidor, en este enlace: https://twitter.com/antonio_ramosga/status/576690720993599488
Tal y como le indicaba a Antonio, le propuse preguntar a nuestros lectores, que están relacionados con el mundo de la seguridad, su opinión respecto a la validez/garantía/ventajas que tiene mantener la renovación de certificaciones de seguridad de ISACA y de ISC2. No meto en el mismo saco a las certificaciones de productos específicos, puesto que éstas indican la fecha en la que lo obtuviste, y que requieren de un examen adicional (aunque sea con un sobrecoste) para que puedas decir que sabes del producto X en su versión Y.Z
Así que dejo que nuestros lectores que estén (o hayan estado) certificados de este tipo de titulaciones, y les parezca interesante, dejen sus opiniones como comentarios a este respecto.
¿Te ha valido para algo estar "en good standing" de tus certificaciones de ISC2 y/o ISACA?
¿Te ha valido para algo estar "en good standing" de tus certificaciones de ISC2 y/o ISACA?











