Упродовж одного року ISACA запустила нову сертифікацію з управління ризиками безпеки ШІ, GIAC опублікувала чотири нові сертифікації з безпеки ШІ, а CompTIA почала переглядати свій основний іспит початкового рівня, щоб додати вміст про ШІ. Це не збіг: так галузь сертифікації помітно реагує на сферу, що постійно змінюється під нею. Ця стаття розглядає, що насправді перевіряють ці сертифікації, які є дані про те, як швидко застаріває знання, на якому вони ґрунтуються, що кажуть публічні дані про їхню цінність і що люди роблять замість них або паралельно з ними, — не рекомендуючи жодного конкретного платного продукту і не відраджуючи від нього.
Контекст
Початковий рівень сертифікації з кібербезпеки старший за нинішню хвилю сертифікацій, специфічних для ШІ, і досі є базою, на якій більшість із них надбудовується. Початкова сертифікація ISC2 (CC) не передбачає попереднього досвіду роботи й охоплює п’ять доменів: принципи безпеки, управління безпекою, керування ідентифікацією та доступом, концепції мережевої й хмарної безпеки, а також операції безпеки та реагування на інциденти [3]. Security+ від CompTIA готує кандидатів до таких ролей, як аналітик безпеки, інженер безпеки та системний адміністратор, і CompTIA заявила, що наступна версія, Security+ V8, запуск якої заплановано на 17 листопада 2026 року, додасть до наявного іспиту «розширене охоплення таких сфер, як ризики, пов’язані з ШІ, операції безпеки та сучасні середовища» [4].
Над цією базою сертифікації, специфічні для ШІ, з’явилися швидко й з кількох напрямів. Advanced in AI Security Management (AAISM) від ISACA, яку організація описує як першу сертифікацію з управління безпекою, зосереджену на ШІ, вимагає, щоб кандидати вже мали чинну сертифікацію CISM або рівноцінну їй, чи CISSP, до реєстрації, і перевіряє три домени: AI Governance and Program Management, AI Risk Management та AI Technologies and Controls, за ціною $459 для членів і $599 для нечленів, плюс збір $50 за заявку після успішного складання [1]. GIAC, зі свого боку, додала до каталогу чотири сертифікації, специфічні для ШІ: AI Security Automation Engineer (GASAE, пов’язана з курсом SANS SEC598), AI Platform Security (GAIPS, пов’язана з SEC545), Offensive AI Analyst (GOAA, пов’язана з SEC535) та AI Penetration Tester (GAIPT, пов’язана з SEC536); кожна перевіряється в практичному форматі GIAC CyberLive, а не через відтворення завченого [2].
Дані
Те, що перевіряють ці сертифікації, різниться за задумом, і ця різниця важлива для того, як вони старіють. Три домени AAISM стосуються процесів і управління — керування програмами, керування ризиками, технологічні засоби контролю, — тобто структури, що змінюється лише тоді, коли змінюється загальний підхід організації до ризику, а не щоразу, коли виходить нова модель [1]. Чотири сертифікації GIAC з ШІ, навпаки, перевіряються практично в живому середовищі, і кожна прив’язана до конкретного, названого курсу SANS, а не до загального обсягу знань; отже, сертифікаційний орган пов’язав актуальність сертифікації з тим, як часто він переглядає цей один курс [2].
Є прямі свідчення від самих стандартизаційних органів, що базовий матеріал змінюється достатньо швидко, щоб вимагати перегляду в короткому циклі. NIST опублікував AI Risk Management Framework у січні 2023 року, потім визнав за потрібне додати Generative AI Profile у липні 2024 року, а на квітень 2026 року заплановано ще Critical Infrastructure Profile — три окремі публікації приблизно за три роки для документа, покликаного описувати стабільну структуру керування ризиками [5]. MITRE ATLAS узагалі не публікується як фіксований документ: його вміст має версії за схемою рік-місяць-ревізія, окремо від версії формату базових файлів даних, саме тому, що каталог технік і кейсів постійно зростає [6]. Top 10 for LLM Applications від OWASP підтримується так само, як живий перелік із версіями — чинне видання називає десять категорій, від prompt injection до необмеженого споживання (unbounded consumption), — а не як документ, опублікований одного разу й залишений без змін [7].
Щодо того, скільки сертифікація важить в оплаті, єдине опрацьоване джерело з конкретними цифрами має загальний, а не специфічний для ШІ характер: глобальні дані ISC2 за 2024 рік показали середні зарплати за її портфелем сертифікацій від $94,948 для SSCP до $119,577 для CISSP, без розбивки за спеціалізацією в ШІ [10]. Опитування ISACA State of Cybersecurity 2025, у публічно доступному на сторінці звіту описі обсягу, охоплює «високий попит на технічні навички» поряд із прогалинами в м’яких навичках і вплив ШІ на «вектори атак, стратегії захисту та розробку політик» серед майже 4 000 опитаних фахівців; повний звіт доступний лише після реєстрації, тож ця стаття посилається лише на заявлений обсяг, а не на будь-які висновки саме щодо сертифікацій [11].
Аналіз
Якщо розглядати їх разом, найновіша хвиля сертифікацій з безпеки ШІ побудована не так, як статичний іспит на запам’ятовування й відтворення, і це схоже на пряму відповідь на питання, яке ставить ця стаття. AAISM перевіряє процес управління, що змінюється в масштабі років, а не місяців, бо організаційна структура ризиків довговічніша за будь-яку окрему модель чи інструмент [1]. Чотири сертифікації GIAC з ШІ натомість визнають, що інструменти постійно змінюються, і перевіряють поточну практичну здатність у живому середовищі, а не фіксовані факти; це зберігає змістовність сертифікації на момент складання, але перекладає проблему застарівання на сертифікаційний орган, який мусить постійно переглядати базовий курс, щоб іспит залишався актуальним [2]. Жоден підхід не зупиняє зміни знань; кожен є іншим обґрунтованим способом впоратися з тим, що вони змінюватимуться. Потреба самого NIST додати Generative AI Profile до AI RMF протягом вісімнадцяти місяців після публікації та рішення MITRE ATLAS версіонувати свій вміст у місячному масштабі замість одноразової публікації є, по суті, визнанням з боку державних і стандартизаційних органів, що фіксований зріз цього матеріалу швидко застаріває [5] [6].
Це аргумент на користь того, щоб розглядати сертифікацію як один із чинників, а не як повну відповідь, і поряд із нею існує кілька альтернатив, кожна з реальним компромісом, а не з чистою перевагою. Портфоліо чи історія внесків у відкритий код безпосередньо демонструє поточну конкретну спроможність, але не має зовнішньої перевірки та стандартного формату, за яким роботодавець міг би порівнювати кандидатів. Опубліковані розбори й дослідження мають той самий компроміс у гострішій формі: вони справді актуальні й відкриті для будь-кого, без жодного відбору, що є перевагою щодо швидкості й слабкістю щодо перевірки. Змагальна практика розташована між ними: CyLab Security Academy Університету Карнегі-Меллон проводить picoCTF — безкоштовну платформу, обсяг якої тепер сягає «від базових основ безпеки до просунутих напрямів, як-от безпека ШІ», а CTFtime веде постійно оновлюваний архів змагань і рейтингів команд замість фіксованої дати іспиту, тож історія участі в CTF за самою своєю побудовою ближча до «того, що ця людина вміє проти сьогоднішніх завдань», ніж сертифікація, здобута в певний момент [8] [9]. Компроміс реальний: участь у CTF сприяє людям, які мають час змагатися поза роботою, її формат значно краще підходить для наступальних і технічних ролей, ніж для напряму управління, і, на відміну від сертифікації, вона не відповідає жодному формальному контрольному списку найму роботодавця.
| Підхід | Що підтверджує | Як старіє | Кому найкраще підходить |
|---|---|---|---|
| Сертифікація з акцентом на управління (напр., AAISM) | Знання процесів, політик і керування ризиками | Повільно — прив’язана до організаційної структури ризиків, а не до конкретного інструмента | Напрям менеджменту та відповідності вимогам [1] |
| Практична сертифікація з перевіркою в живому середовищі (напр., сертифікації GIAC з ШІ) | Поточна здатність у живому середовищі | Так само швидко, як інструменти — вимагає від видавця переглядати курс | Фахівці, що спеціалізуються в одній технічній сфері [2] |
| CTF (picoCTF, CTFtime) | Продемонстрована поточна здатність розв’язувати задачі | Постійно — змінюється сам набір завдань | Технічні ролі з наступальним ухилом [8] [9] |
| Портфоліо / внески у відкритий код | Конкретна робота, яку можна перевірити | Настільки актуальне, наскільки свіжий останній внесок | Усі, хто може показати, а не лише заявити, недавню роботу |
Рекомендації
- Новачкам у галузі: спершу сформуйте спільний словник — через сертифікацію початкового рівня, як-от CC від ISC2 чи CompTIA Security+, або через рівноцінний безкоштовний курс, як-от Основи кібербезпеки від FireAI University; спеціалізація з ШІ надбудовується над цим, а не замінює його [3] [4].
- Фахівцям, що додають спеціалізацію з ШІ: зважте практичну сертифікацію з перевіркою в живому середовищі проти безкоштовної, постійно оновлюваної практики — модулів безпеки ШІ в picoCTF та активної історії в CTFtime — залежно від того, чи потрібен конкретному роботодавцю рядок про сертифікацію, чи лише сама навичка [2] [8] [9].
- Тим, хто рухається до управління чи менеджменту: сертифікація, побудована на процесах і доступна лише за наявності CISM чи CISSP, зазвичай старіє повільніше, ніж прив’язана до інструмента, бо перевіряє структуру — функції NIST Govern, Map, Measure і Manage, — а не зріз поточних інструментів; курс FireAI University Моделювання загроз і ризик охоплює ті самі міркування без плати за іспит [1] [5].
- Під час оцінювання будь-якої конкретної платної сертифікації: перевірте, хто її видає, яких передумов вона вимагає, чи перевіряється вона практично в живому середовищі, чи через відтворення завченого, і коли востаннє переглядали її вміст, перш ніж сприймати твердження маркетингової сторінки як відповідь.
- На кожному етапі стежте за галуззю через матеріали, що постійно оновлюються, — кейси MITRE ATLAS, версіонований Top 10 від OWASP або регулярний дослідницький журнал, як-от FireAI Radar, — замість того щоб вважати одну здобуту сертифікацію остаточною відповіддю [6] [7].
Обмеження
Звіт ISACA State of Cybersecurity 2025 був недоступний без реєстрації як члена; ця стаття посилається лише на обсяг, публічно заявлений на сторінці звіту, а не на його висновки, і не робить жодних тверджень про те, що він стверджує саме щодо сертифікацій [11]. Дані ISC2 про зарплати датовані травнем 2024 року, охоплюють увесь її портфель сертифікацій і не стосуються саме ролей у безпеці ШІ; жодне джерело, використане для цієї статті, не наводить даних про оплату, специфічних для безпеки ШІ [10]. Ця стаття не оцінює складності, частки успішних складань чи якості іспитів жодної з названих сертифікацій, оскільки жодне опрацьоване джерело не надало таких даних. Чотири сертифікації GIAC з ШІ описано тут за власною сторінкою каталогу постачальника як нещодавно доступні; автори цієї статті не складали жодного іспиту й не можуть судити, як швидко переглядатиметься їхній вміст надалі, а лише про практичний формат, який вони використовують сьогодні [2]. Чи варта конкретна сертифікація своєї ціни для певної людини, залежить від її роботодавця, регіону й ролі, і жодне з наведених тут джерел цього не кількісно не оцінює; ця стаття свідомо не ранжує й не рекомендує жодної конкретної платної сертифікації.
Яке місце тут посідають FireAI та HisnLabs
Ця стаття не є аргументом ні за, ні проти будь-якого платного сертифіката; FireAI — брандмауер, а не навчальний заклад, і чесний спосіб устигати за такою швидкою галуззю той самий, який стаття радить усім: практика, опубліковані довідкові матеріали та постійний облік того, що справді змінюється.
FireAI — це власний продукт HisnLabs: ШІ-фаєрвол, який працює безпосередньо на вашому Mac. Він показує простою мовою кожне з’єднання, яке встановлюють ваші застосунки, і дає вам вирішувати, що покидає ваш Mac, — його ШІ працює локально, тож ваш трафік ніколи не надсилається ні нам, ні будь-кому іншому. Команда дослідників безпеки HisnLabs — саме вона підтримує точність цих рішень: каталогізує, які домени є звичайною телеметрією, а які — справжнім сервісом, відстежує країну та мережу за з’єднанням і навчає локальну модель (функцію FireAI Pilot) на реальних шаблонах трафіку — і нічого з цього не покидає ваш Mac.
Ви можете почитати про технічні рішення, що лежать в його основі, або спробувати FireAI протягом 17 днів на сторінці FireAI від HisnLabs.
