Wat zijn OT-securitycertificeringen?
OT-securitycertificeringen zijn persoonsgebonden diploma’s of certificaten waarmee professionals aantonen dat zij de beveiliging van industriële besturingssystemen (ICS, SCADA, PLC’s) beheersen, zoals GIAC GICSP en het ISA/IEC 62443 Cybersecurity Certificate Program. Ze verschillen van IT-certificeringen doordat ze beschikbaarheid, procesveiligheid en industriële protocollen centraal stellen. Daarnaast bestaan er certificeringen voor producten en organisaties, zoals ISASecure en IEC 62443-2-4 voor dienstverleners; die komen verderop kort aan bod.
🧠 Welke persoonlijke OT-securitycertificeringen zijn er?
Het aanbod valt grofweg in vier families uiteen:
- ISA/IEC 62443 Cybersecurity Certificate Program — van de International Society of Automation (ISA), volledig gebaseerd op de normreeks IEC 62443. Vier certificaten: Fundamentals Specialist (cursus IC32), Risk Assessment Specialist (IC33), Design Specialist (IC34) en Maintenance Specialist (IC37). Wie alle vier behaalt, wordt automatisch erkend als ISA/IEC 62443 Cybersecurity Expert. IC32 is verplicht als eerste stap; de andere drie mogen in willekeurige volgorde, of gebundeld via de vijfdaagse snelcursus IC48 (Fast Track).
- GIAC-certificeringen met SANS-trainingen — GICSP (Global Industrial Cyber Security Professional, sinds november 2013) hoort bij de zesdaagse cursus ICS410; GRID (Response and Industrial Defense) bij ICS515 over zichtbaarheid, detectie en incidentrespons; GCIP (Critical Infrastructure Protection) bij de vijfdaagse cursus ICS456 over de Noord-Amerikaanse NERC CIP-regels.
- Certificeringen van keuringsinstanties — zoals de CySec Specialist (TÜV Rheinland), die ongeveer drie jaar relevante werkervaring en een technische opleiding vereist en aansluit op de bekende TÜV-certificaten voor functionele veiligheid.
- Leverancierscertificaten — trainingen van platformleveranciers zoals Dragos (Dragos Academy, sinds 2021), Nozomi (Nozomi Networks Certified Engineer) en Claroty (xCel Academy). Die toetsen vooral productkennis van het eigen monitoringplatform.
Algemene securitycertificaten zoals CISSP (ISC2) of CCSP zijn breed erkend, maar behandelen OT slechts zijdelings. Ze zijn nuttig voor managers en architecten die naast OT ook IT-governance dragen. De oudere Certified SCADA Security Architect (CSSA) van IACRB wordt nog via enkele opleiders aangeboden, maar komt in de praktijk weinig voor.
🔄 Hoe verhouden de belangrijkste certificeringen zich tot elkaar?
| Certificering | Organisatie | Niveau | Focus | Examen | Indicatieve kosten | Geldigheid |
|---|---|---|---|---|---|---|
| ISA/IEC 62443 Fundamentals Specialist (IC32) | ISA | Instap | Begrippen en structuur van IEC 62443 | 90 meerkeuzevragen, 2 uur, closed book | ca. USD 1.700–2.200 incl. examen | Verloopt niet |
| ISA/IEC 62443 Risk Assessment / Design / Maintenance (IC33/IC34/IC37) | ISA | Gevorderd | Risicoanalyse, ontwerp, beheer volgens 62443 | 90–100 vragen, 2 uur | Vergelijkbaar per cursus | Verloopt niet |
| GICSP | GIAC (SANS ICS410) | Instap–midden | Brede ICS-security, IT én engineering | 82 vragen, 3 uur, 71 % | Examen ca. USD 1.000; met training ca. USD 9.000+ | 4 jaar, 36 CPE |
| GRID | GIAC (SANS ICS515) | Gevorderd | Detectie, monitoring, incidentrespons | 75 vragen, 2 uur, 74 % | Vergelijkbaar met GICSP | 4 jaar, 36 CPE |
| GCIP | GIAC (SANS ICS456) | Midden | NERC CIP-compliance | 75 vragen, 3 uur, 70 % | Vergelijkbaar met GICSP | 4 jaar, 36 CPE |
| CySec Specialist | TÜV Rheinland | Gevorderd | IEC 62443 voor componenten en risicoanalyse | Examen, minimaal 75 % | Trainingsprogramma; certificaat zelf ca. EUR 400 | 5 jaar, verlenging met bewijs van werkervaring |
| CISSP | ISC2 | Senior | Brede informatiebeveiliging, weinig OT | 100–150 vragen adaptief, 3 uur | ca. USD 750 examen | 3 jaar, 120 CPE |
| Leverancierscertificaten (Dragos, Nozomi, Claroty) | Leverancier | Product | Werken met één platform | Meestal theorie plus labopdrachten | Verschilt per leverancier | Verschilt per leverancier |
De bedragen zijn indicatief en verschillen per land, lidmaatschap en lesvorm. ISA-leden krijgen korting, en bij ISA zit het examen in de cursusprijs.
🎯 Welke certificering past bij welke rol?
| Rol | Logische eerste stap | Verdieping |
|---|---|---|
| Procesautomatiseerder of OT Security Engineer | ISA/IEC 62443 IC32 of GICSP | IC34 (Design), IC37 (Maintenance) |
| Securityanalist in een OT SOC | GICSP | GRID, leveranciertraining van het eigen monitoringplatform |
| Risico- of compliancespecialist | ISA/IEC 62443 IC32 | IC33 (Risk Assessment), ISO 27001-auditor |
| Productontwikkelaar of machinebouwer | ISA/IEC 62443 IC32 | CySec Specialist (TÜV Rheinland), kennis van IEC 62443-4-1 en IEC 62443-4-2 |
| Manager of CISO met OT-verantwoordelijkheid | GICSP of IC32 | CISSP voor de IT-brede governance |
Een vuistregel: kies ISA/IEC 62443 als u met normen, ontwerp en leveranciers werkt, en GIAC als u hands-on met netwerken, detectie en incidentrespons bezig bent. Veel ervaren professionals hebben uiteindelijk beide.
🛠️ Hoe pakt u een certificeringstraject aan?
- Bepaal uw rol en doel — wilt u een vacature-eis invullen, een project onderbouwen of een vak leren? Dat bepaalt of een brede instap of een specialistisch certificaat nodig is.
- Begin met de basis — IC32 duurt klassikaal twee dagen; GICSP via ICS410 zes dagen. Wie weinig IT-achtergrond heeft, kan beter eerst netwerkbasis opbouwen.
- Combineer theorie met praktijk — oefen met een eigen lab met een PLC, een industrieel protocol als Modbus TCP en een monitoringtool; dat maakt scenariovragen in het examen herkenbaar.
- Plan het examen tijdig — een GIAC-poging moet binnen 120 dagen na activatie worden afgelegd; ISA-examens worden in een toetscentrum of online afgenomen, binnen zes maanden na de examenuitnodiging.
- Houd het certificaat geldig — GIAC vraagt elke vier jaar 36 CPE-punten, ISC2 elke drie jaar 120 CPE; ISA-certificaten verlopen niet, maar normkennis veroudert wel.
- Bouw door — na de basis volgt verdieping richting ontwerp, risicoanalyse of threat hunting.
In Nederlandse vacatures voor OT-securityfuncties worden GICSP en de ISA/IEC 62443-certificaten regelmatig genoemd, soms aangevuld met CISSP of ISO 27001-kennis. Door de NIS2-verplichtingen en de Nederlandse uitwerking daarvan in de Cyberbeveiligingswet groeit de vraag naar aantoonbare OT-kennis bij vitale en belangrijke entiteiten. In Nederland bieden diverse opleiders en ingenieursbureaus de ISA-cursussen en TÜV-programma’s aan, deels in het Nederlands; SANS-trainingen vinden meestal in het Engels plaats, ook in Europese steden en online.
🔐 Welke certificeringen bestaan er voor producten en organisaties?
Naast persoonscertificaten zijn er certificeringen die niet de professional maar het product of de organisatie beoordelen:
- ISASecure — opgericht in 2007 als dochter van ISA. Kent onder meer CSA voor componenten (IEC 62443-4-2), SSA voor systemen (IEC 62443-3-3) en SDLA voor het ontwikkelproces van leveranciers (IEC 62443-4-1).
- IECEE CB-schema — internationaal schema waarbinnen keuringsinstanties IEC 62443-certificaten afgeven, waaronder de procescapaciteit van dienstverleners volgens IEC 62443-2-4.
- IEC 62443-2-4 voor dienstverleners — integrators en onderhoudspartijen tonen hiermee aan dat zij bij integratie en onderhoud de vereiste beveiligingscapaciteiten leveren.
Voor inkopers is dit onderscheid belangrijk: een gecertificeerde engineer garandeert geen gecertificeerd product, en andersom. In aanbestedingen ziet u daarom steeds vaker beide eisen naast elkaar.
❓ Veelgestelde vragen
Wat is de beste OT-securitycertificering voor beginners?
Voor beginners zijn de ISA/IEC 62443 Cybersecurity Fundamentals Specialist (IC32) en de GIAC GICSP de meest gekozen OT-securitycertificeringen. IC32 legt de nadruk op de normstructuur van IEC 62443, GICSP op brede praktische ICS-security. Beide worden in vacatures herkend.
Wat is het verschil tussen GICSP en ISA/IEC 62443-certificaten?
GICSP is één brede certificering van GIAC die IT, engineering en security combineert en elke vier jaar moet worden verlengd. Het ISA/IEC 62443-programma bestaat uit vier modulaire certificaten die precies de normreeks volgen en niet verlopen. GICSP is praktischer, het ISA-programma normgerichter.
Hoe word ik ISA/IEC 62443 Cybersecurity Expert?
U wordt ISA/IEC 62443 Cybersecurity Expert door alle vier ISA-certificaten te behalen: Fundamentals Specialist (IC32), Risk Assessment Specialist (IC33), Design Specialist (IC34) en Maintenance Specialist (IC37). De Expert-titel volgt automatisch zodra het vierde certificaat is behaald. Elk certificaat vraagt een cursus en een examen van twee uur.
Hoe lang is een OT-securitycertificering geldig?
De geldigheid van een OT-securitycertificering verschilt per uitgever. GIAC-certificaten zoals GICSP en GRID gelden vier jaar en vragen 36 CPE-punten voor verlenging, de CySec Specialist van TÜV Rheinland geldt vijf jaar. ISA/IEC 62443-certificaten hoeven volgens ISA niet te worden verlengd.
Is CISSP nuttig voor OT-security?
CISSP is nuttig als brede basis in informatiebeveiliging, maar behandelt OT-specifieke onderwerpen zoals industriële protocollen, procesveiligheid en zones en conduits nauwelijks. Voor OT-securityrollen is CISSP daarom vooral een aanvulling op GICSP of een ISA/IEC 62443-certificaat. Voor managers met zowel IT- als OT-verantwoordelijkheid is de combinatie sterk.
Wat kost een OT-securitycertificering?
De kosten van een OT-securitycertificering lopen sterk uiteen. Een ISA/IEC 62443-cursus inclusief examen kost ongeveer 1.700 tot 2.200 Amerikaanse dollar, terwijl een SANS-training met GIAC-examen boven de 9.000 dollar uitkomt. Een losse GIAC-examenpoging kost rond de 1.000 dollar.
📌 Samengevat
OT-securitycertificeringen tonen aan dat een professional industriële besturingssystemen kan beveiligen; GICSP en het ISA/IEC 62443-programma zijn de twee belangrijkste routes. Kies ISA/IEC 62443 voor normgericht ontwerp- en risicowerk, GIAC voor hands-on detectie en respons, en vul aan met productcertificering zoals ISASecure wanneer u leveranciers beoordeelt.
