Wat zijn OT-securitycertificeringen?

OT-securitycertificeringen zijn persoonsgebonden diploma’s of certificaten waarmee professionals aantonen dat zij de beveiliging van industriële besturingssystemen (ICS, SCADA, PLC’s) beheersen, zoals GIAC GICSP en het ISA/IEC 62443 Cybersecurity Certificate Program. Ze verschillen van IT-certificeringen doordat ze beschikbaarheid, procesveiligheid en industriële protocollen centraal stellen. Daarnaast bestaan er certificeringen voor producten en organisaties, zoals ISASecure en IEC 62443-2-4 voor dienstverleners; die komen verderop kort aan bod.


🧠 Welke persoonlijke OT-securitycertificeringen zijn er?

Het aanbod valt grofweg in vier families uiteen:

  • ISA/IEC 62443 Cybersecurity Certificate Program — van de International Society of Automation (ISA), volledig gebaseerd op de normreeks IEC 62443. Vier certificaten: Fundamentals Specialist (cursus IC32), Risk Assessment Specialist (IC33), Design Specialist (IC34) en Maintenance Specialist (IC37). Wie alle vier behaalt, wordt automatisch erkend als ISA/IEC 62443 Cybersecurity Expert. IC32 is verplicht als eerste stap; de andere drie mogen in willekeurige volgorde, of gebundeld via de vijfdaagse snelcursus IC48 (Fast Track).
  • GIAC-certificeringen met SANS-trainingen — GICSP (Global Industrial Cyber Security Professional, sinds november 2013) hoort bij de zesdaagse cursus ICS410; GRID (Response and Industrial Defense) bij ICS515 over zichtbaarheid, detectie en incidentrespons; GCIP (Critical Infrastructure Protection) bij de vijfdaagse cursus ICS456 over de Noord-Amerikaanse NERC CIP-regels.
  • Certificeringen van keuringsinstanties — zoals de CySec Specialist (TÜV Rheinland), die ongeveer drie jaar relevante werkervaring en een technische opleiding vereist en aansluit op de bekende TÜV-certificaten voor functionele veiligheid.
  • Leverancierscertificaten — trainingen van platformleveranciers zoals Dragos (Dragos Academy, sinds 2021), Nozomi (Nozomi Networks Certified Engineer) en Claroty (xCel Academy). Die toetsen vooral productkennis van het eigen monitoringplatform.

Algemene securitycertificaten zoals CISSP (ISC2) of CCSP zijn breed erkend, maar behandelen OT slechts zijdelings. Ze zijn nuttig voor managers en architecten die naast OT ook IT-governance dragen. De oudere Certified SCADA Security Architect (CSSA) van IACRB wordt nog via enkele opleiders aangeboden, maar komt in de praktijk weinig voor.


🔄 Hoe verhouden de belangrijkste certificeringen zich tot elkaar?

Certificering Organisatie Niveau Focus Examen Indicatieve kosten Geldigheid
ISA/IEC 62443 Fundamentals Specialist (IC32) ISA Instap Begrippen en structuur van IEC 62443 90 meerkeuzevragen, 2 uur, closed book ca. USD 1.700–2.200 incl. examen Verloopt niet
ISA/IEC 62443 Risk Assessment / Design / Maintenance (IC33/IC34/IC37) ISA Gevorderd Risicoanalyse, ontwerp, beheer volgens 62443 90–100 vragen, 2 uur Vergelijkbaar per cursus Verloopt niet
GICSP GIAC (SANS ICS410) Instap–midden Brede ICS-security, IT én engineering 82 vragen, 3 uur, 71 % Examen ca. USD 1.000; met training ca. USD 9.000+ 4 jaar, 36 CPE
GRID GIAC (SANS ICS515) Gevorderd Detectie, monitoring, incidentrespons 75 vragen, 2 uur, 74 % Vergelijkbaar met GICSP 4 jaar, 36 CPE
GCIP GIAC (SANS ICS456) Midden NERC CIP-compliance 75 vragen, 3 uur, 70 % Vergelijkbaar met GICSP 4 jaar, 36 CPE
CySec Specialist TÜV Rheinland Gevorderd IEC 62443 voor componenten en risicoanalyse Examen, minimaal 75 % Trainingsprogramma; certificaat zelf ca. EUR 400 5 jaar, verlenging met bewijs van werkervaring
CISSP ISC2 Senior Brede informatiebeveiliging, weinig OT 100–150 vragen adaptief, 3 uur ca. USD 750 examen 3 jaar, 120 CPE
Leverancierscertificaten (Dragos, Nozomi, Claroty) Leverancier Product Werken met één platform Meestal theorie plus labopdrachten Verschilt per leverancier Verschilt per leverancier

De bedragen zijn indicatief en verschillen per land, lidmaatschap en lesvorm. ISA-leden krijgen korting, en bij ISA zit het examen in de cursusprijs.


🎯 Welke certificering past bij welke rol?

Rol Logische eerste stap Verdieping
Procesautomatiseerder of OT Security Engineer ISA/IEC 62443 IC32 of GICSP IC34 (Design), IC37 (Maintenance)
Securityanalist in een OT SOC GICSP GRID, leveranciertraining van het eigen monitoringplatform
Risico- of compliancespecialist ISA/IEC 62443 IC32 IC33 (Risk Assessment), ISO 27001-auditor
Productontwikkelaar of machinebouwer ISA/IEC 62443 IC32 CySec Specialist (TÜV Rheinland), kennis van IEC 62443-4-1 en IEC 62443-4-2
Manager of CISO met OT-verantwoordelijkheid GICSP of IC32 CISSP voor de IT-brede governance

Een vuistregel: kies ISA/IEC 62443 als u met normen, ontwerp en leveranciers werkt, en GIAC als u hands-on met netwerken, detectie en incidentrespons bezig bent. Veel ervaren professionals hebben uiteindelijk beide.


🛠️ Hoe pakt u een certificeringstraject aan?

  1. Bepaal uw rol en doel — wilt u een vacature-eis invullen, een project onderbouwen of een vak leren? Dat bepaalt of een brede instap of een specialistisch certificaat nodig is.
  2. Begin met de basis — IC32 duurt klassikaal twee dagen; GICSP via ICS410 zes dagen. Wie weinig IT-achtergrond heeft, kan beter eerst netwerkbasis opbouwen.
  3. Combineer theorie met praktijk — oefen met een eigen lab met een PLC, een industrieel protocol als Modbus TCP en een monitoringtool; dat maakt scenariovragen in het examen herkenbaar.
  4. Plan het examen tijdig — een GIAC-poging moet binnen 120 dagen na activatie worden afgelegd; ISA-examens worden in een toetscentrum of online afgenomen, binnen zes maanden na de examenuitnodiging.
  5. Houd het certificaat geldig — GIAC vraagt elke vier jaar 36 CPE-punten, ISC2 elke drie jaar 120 CPE; ISA-certificaten verlopen niet, maar normkennis veroudert wel.
  6. Bouw door — na de basis volgt verdieping richting ontwerp, risicoanalyse of threat hunting.

In Nederlandse vacatures voor OT-securityfuncties worden GICSP en de ISA/IEC 62443-certificaten regelmatig genoemd, soms aangevuld met CISSP of ISO 27001-kennis. Door de NIS2-verplichtingen en de Nederlandse uitwerking daarvan in de Cyberbeveiligingswet groeit de vraag naar aantoonbare OT-kennis bij vitale en belangrijke entiteiten. In Nederland bieden diverse opleiders en ingenieursbureaus de ISA-cursussen en TÜV-programma’s aan, deels in het Nederlands; SANS-trainingen vinden meestal in het Engels plaats, ook in Europese steden en online.


🔐 Welke certificeringen bestaan er voor producten en organisaties?

Naast persoonscertificaten zijn er certificeringen die niet de professional maar het product of de organisatie beoordelen:

  • ISASecure — opgericht in 2007 als dochter van ISA. Kent onder meer CSA voor componenten (IEC 62443-4-2), SSA voor systemen (IEC 62443-3-3) en SDLA voor het ontwikkelproces van leveranciers (IEC 62443-4-1).
  • IECEE CB-schema — internationaal schema waarbinnen keuringsinstanties IEC 62443-certificaten afgeven, waaronder de procescapaciteit van dienstverleners volgens IEC 62443-2-4.
  • IEC 62443-2-4 voor dienstverleners — integrators en onderhoudspartijen tonen hiermee aan dat zij bij integratie en onderhoud de vereiste beveiligingscapaciteiten leveren.

Voor inkopers is dit onderscheid belangrijk: een gecertificeerde engineer garandeert geen gecertificeerd product, en andersom. In aanbestedingen ziet u daarom steeds vaker beide eisen naast elkaar.


❓ Veelgestelde vragen

Wat is de beste OT-securitycertificering voor beginners?

Voor beginners zijn de ISA/IEC 62443 Cybersecurity Fundamentals Specialist (IC32) en de GIAC GICSP de meest gekozen OT-securitycertificeringen. IC32 legt de nadruk op de normstructuur van IEC 62443, GICSP op brede praktische ICS-security. Beide worden in vacatures herkend.

Wat is het verschil tussen GICSP en ISA/IEC 62443-certificaten?

GICSP is één brede certificering van GIAC die IT, engineering en security combineert en elke vier jaar moet worden verlengd. Het ISA/IEC 62443-programma bestaat uit vier modulaire certificaten die precies de normreeks volgen en niet verlopen. GICSP is praktischer, het ISA-programma normgerichter.

Hoe word ik ISA/IEC 62443 Cybersecurity Expert?

U wordt ISA/IEC 62443 Cybersecurity Expert door alle vier ISA-certificaten te behalen: Fundamentals Specialist (IC32), Risk Assessment Specialist (IC33), Design Specialist (IC34) en Maintenance Specialist (IC37). De Expert-titel volgt automatisch zodra het vierde certificaat is behaald. Elk certificaat vraagt een cursus en een examen van twee uur.

Hoe lang is een OT-securitycertificering geldig?

De geldigheid van een OT-securitycertificering verschilt per uitgever. GIAC-certificaten zoals GICSP en GRID gelden vier jaar en vragen 36 CPE-punten voor verlenging, de CySec Specialist van TÜV Rheinland geldt vijf jaar. ISA/IEC 62443-certificaten hoeven volgens ISA niet te worden verlengd.

Is CISSP nuttig voor OT-security?

CISSP is nuttig als brede basis in informatiebeveiliging, maar behandelt OT-specifieke onderwerpen zoals industriële protocollen, procesveiligheid en zones en conduits nauwelijks. Voor OT-securityrollen is CISSP daarom vooral een aanvulling op GICSP of een ISA/IEC 62443-certificaat. Voor managers met zowel IT- als OT-verantwoordelijkheid is de combinatie sterk.

Wat kost een OT-securitycertificering?

De kosten van een OT-securitycertificering lopen sterk uiteen. Een ISA/IEC 62443-cursus inclusief examen kost ongeveer 1.700 tot 2.200 Amerikaanse dollar, terwijl een SANS-training met GIAC-examen boven de 9.000 dollar uitkomt. Een losse GIAC-examenpoging kost rond de 1.000 dollar.


📌 Samengevat

OT-securitycertificeringen tonen aan dat een professional industriële besturingssystemen kan beveiligen; GICSP en het ISA/IEC 62443-programma zijn de twee belangrijkste routes. Kies ISA/IEC 62443 voor normgericht ontwerp- en risicowerk, GIAC voor hands-on detectie en respons, en vul aan met productcertificering zoals ISASecure wanneer u leveranciers beoordeelt.