CV specjalisty ds. cyberbezpieczeństwa — wzór, certyfikaty i opis incydentów
Ten tekst jest częścią przewodnika Przykłady CV po polsku — 3 wzory z omówieniem (2026).
CV specjalisty ds. cyberbezpieczeństwa to dokument, w którym trzeba udowodnić kompetencje bez prawa do opisania większości wykonanej pracy: szczegóły incydentów zasłania NDA, architekturę — tajemnica przedsiębiorstwa, a część zadań bywa objęta klauzulą niejawności. Ciężar dowodu przenosi się więc na certyfikaty, metryki i reżim regulacyjny, w którym pracowałeś. Poniżej znajdziesz wzór sekcja po sekcji, mapę certyfikatów na poziomy stanowisk i schemat opisu incydentu liczbami, który nie ujawnia ani klienta, ani wektora ataku.
Popyt na tę rolę napędza regulacja: nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa, wdrażająca dyrektywę NIS2, rozszerza zakres podmiotowy z około 400 do około 42 tysięcy podmiotów, a każdy z nich musi obsadzić stanowiska odpowiedzialne za bezpieczeństwo.
Jakie certyfikaty wpisać do CV, jeśli nie masz jeszcze CISSP ani CISM?
Bez CISSP i CISM najmocniejszym wpisem jest CompTIA Security+ w edycji SY0-701, bo to jedyny z popularnych egzaminów bez formalnego wymogu doświadczenia: do 90 pytań, w tym zadania praktyczne PBQ, 90 minut, próg 750 w skali 100–900. Zawsze podawaj kod wersji — poprzednia edycja SY0-601 została wycofana 31 lipca 2024, więc samo „Security+” nie mówi rekruterowi, kiedy zdawałeś.
| Certyfikat | Poziom stanowiska w CV | Warunek dopuszczenia |
|---|---|---|
| CompTIA Security+ SY0-701 | analityk SOC L1, junior security | brak wymogu formalnego |
| CompTIA CySA+, CEH | analityk L2, threat hunter | zalecane doświadczenie, bez progu formalnego |
| CISSP (ISC2) | senior, inżynier, architekt bezpieczeństwa | 5 lat płatnego stażu w min. 2 z 8 domen CBK |
| CISM (ISACA) | lider zespołu, kierownik bezpieczeństwa, CISO | 5 lat, w tym 3 lata w zarządzaniu w 3+ domenach |
CISSP w wersji angielskiej zdaje się w formule adaptacyjnej CAT z progiem 700 na 1000 punktów, przy opłacie egzaminacyjnej 749 USD (stan na 2026 rok). Utrzymanie tytułu kosztuje 135 USD rocznie plus 120 punktów CPE w cyklu trzyletnim, w tym minimum 90 z grupy A. Rok zdania i datę ważności podawaj przy każdym kursie i certyfikacie w CV, bo w security rekruter sprawdzi status wpisu w rejestrze wystawcy. CISM ma 150 pytań, próg 450 w skali 200–800 i cztery domeny menedżerskie — jego CV bliżej jest do CV Product Ownera niż do dokumentu analityka zmianowego.
Osobna pułapka: jeśli zdasz egzamin CISSP, ale nie masz jeszcze wymaganego stażu, zostajesz Associate of ISC2 i masz sześć lat na uzupełnienie doświadczenia. Do CV wpisujesz wtedy dokładnie ten tytuł.
„Associate of ISC2 (egzamin CISSP zdany 03.2026, staż w trakcie potwierdzania) • CompTIA Security+ SY0-701 (2024) • Audytor wewnętrzny ISO/IEC 27001:2022 (2025) • Microsoft SC-200 (2025)”
Jak opisać obsłużone incydenty w CV, nie łamiąc NDA i tajemnicy przedsiębiorstwa?
Bezpieczny opis incydentu składa się z czterech elementów: kategoria zagrożenia, skala środowiska, Twoja rola i efekt liczbowy — bez nazwy klienta, wektora wejścia, wersji podatnych systemów i treści materiału dowodowego. Taki zapis nie ujawnia niczego chronionego, a rekruter security odczyta z niego Twój realny poziom w kilka sekund.
Liczby, które rekruter security czyta bez tłumaczenia, to MTTD, MTTR, wolumen alertów na zmianę, procent redukcji false positive po tuningu reguł i pokrycie technik MITRE ATT&CK. Reguła „liczba plus narzędzie, z którego ją wziąłeś” działa tak samo w rolach bez NDA — w CV magazyniera wysokiego składowania liczbą są paletomiejsca i linie na godzinę, u Ciebie minuty do wykrycia i godziny do przywrócenia usługi.
Nazwę pracodawcy oraz nazwy SIEM-a i EDR-a podajesz normalnie — to jawne fakty. Chronisz topologię, adresację, nazwy klientów końcowych i szczegóły konfiguracji, czyli wszystko, co ułatwia atak na byłego pracodawcę.
Które umiejętności twarde wymienić w CV: SIEM, EDR, chmurę czy skrypty?
Wymień wszystkie cztery, ale pogrupowane w sześć funkcji NIST Cybersecurity Framework 2.0 — GOVERN, IDENTIFY, PROTECT, DETECT, RESPOND, RECOVER — bo taki układ pokazuje, że rozumiesz cały cykl, a nie wyłącznie detekcję. Funkcja GOVERN doszła w wersji 2.0 z 2024 roku i to właśnie ona odróżnia kandydata operacyjnego od kogoś, kto potrafi rozmawiać z zarządem.
Przy narzędziach pisz konkretnie: Splunk, IBM QRadar, Microsoft Sentinel, Elastic Security, Microsoft Defender for Endpoint, CrowdStrike, reguły Sigma i YARA, skrypty w Pythonie i PowerShellu. To ta sama zasada, co sekcja stacku w CV frontend developera: technologia bez roli nic nie znaczy, więc przy każdym systemie dopisz, czy budowałeś reguły, czy tylko obsługiwałeś alerty.
Przy normach zamień deklaracje na zakres prac. Zamiast „znajomość ISO 27001” napisz, które grupy zabezpieczeń Załącznika A wdrażałeś — w edycji 2022 jest ich 93 w czterech grupach: organizacyjne (37), związane z ludźmi (8), fizyczne (14) i technologiczne (34) — czy prowadziłeś Deklarację Stosowania (SoA) i w jakiej roli brałeś udział w audycie certyfikacyjnym. Jeśli pracujesz blisko wytwarzania oprogramowania, powołaj się na aktualną edycję OWASP Top 10:2025 z nową kategorią A03 Software Supply Chain Failures.
Wzór CV specjalisty ds. cyberbezpieczeństwa — sekcja po sekcji
Wzór CV specjalisty ds. cyberbezpieczeństwa ma siedem sekcji w tej kolejności: nagłówek, podsumowanie, certyfikaty, kompetencje w funkcjach NIST CSF 2.0, doświadczenie z metrykami, uprawnienia formalne, projekty i laboratoria. Sam układ jest ten sam co w pozostałych przykładach CV po polsku — zmienia się zawartość i kolejność, bo certyfikaty w tej roli ważą więcej niż nazwy pracodawców.
„Analityk bezpieczeństwa z 6-letnim stażem w SOC 24/7 (L1 → L2 → shift lead). Obsługuję średnio 120 alertów na zmianę w Microsoft Sentinel, buduję reguły detekcji mapowane na MITRE ATT&CK (pokrycie 68% technik z macierzy Enterprise dla naszego stacku). Prowadziłem zgłoszenia poważnych incydentów w reżimie 24/72 h do właściwego CSIRT oraz zgłoszenia naruszeń ochrony danych do Prezesa UODO. Certyfikaty: CompTIA Security+ SY0-701, CySA+.”
Doświadczenie porządkuj odwrotnie chronologicznie, po trzy–pięć punktorów na stanowisko, z czego minimum dwa z liczbą. Przy ośmiu latach stażu dwie strony są normą, ale tylko wtedy, gdy druga strona to projekty i certyfikaty, a nie rozwodnione obowiązki sprzed dekady. Całość możesz złożyć w kreatorze ŁatweCV, który sprawdzi zgodność treści z konkretnym ogłoszeniem.
Czy CV do banku i do podmiotu objętego KSC ma wyglądać inaczej niż do software house’u?
Tak — różnica jest w tym, który reżim regulacyjny wysuwasz na pierwszy plan. Do banku, ubezpieczyciela i fintechu wymieniasz wprost DORA, czyli rozporządzenie UE 2022/2554 stosowane od 17 stycznia 2025 pod nadzorem KNF w Polsce, i wskazujesz, przy którym z pięciu filarów pracowałeś: zarządzanie ryzykiem ICT, obsługa incydentów ICT, testowanie odporności cyfrowej, ryzyko dostawców zewnętrznych albo wymiana informacji o zagrożeniach.
Do podmiotu objętego ustawą o KSC eksponujesz harmonogram, w którym on właśnie żyje: od jej wejścia w życie 3 kwietnia 2026 ma czas na wniosek o wpis do wykazu do 3 października 2026, dostosowanie systemu zarządzania bezpieczeństwem informacji do 3 kwietnia 2027 i pierwszy audyt podmiotu kluczowego do 3 kwietnia 2028. Mocnym punktorem jest zdanie o zgłoszeniach w reżimie 24 godzin na wczesne ostrzeżenie i 72 godzin na pełne zgłoszenie do właściwego CSIRT. Osobno wpisz doświadczenie z art. 33 RODO — zgłoszenie naruszenia do Prezesa UODO w ciągu 72 godzin od stwierdzenia, składane elektronicznie przez biznes.gov.pl.
Do software house’u zamiast reżimów nadzorczych wysuwasz OWASP, przeglądy kodu i bezpieczeństwo łańcucha dostaw, bo tam Twoim odbiorcą jest zespół inżynierski, nie dział compliance. Ten tekst nie jest poradą prawną — terminy i zakres obowiązków weryfikuj w treści aktów na isap.sejm.gov.pl.
Czy wpisywać do CV poświadczenie bezpieczeństwa i do jakiej klauzuli?
Wpisujesz sam fakt posiadania poświadczenia, klauzulę i datę ważności — nigdy treści, do których dawało dostęp. Ustawa o ochronie informacji niejawnych z 5 sierpnia 2010 przewiduje cztery klauzule: zastrzeżone, poufne, tajne i ściśle tajne, a ważność poświadczenia wynosi odpowiednio 5 lat dla ściśle tajnych, 7 lat dla tajnych i 10 lat dla poufnych. Postępowanie sprawdzające prowadzi ABW lub SKW.
Dostęp do informacji zastrzeżonych poświadczenia nie wymaga — wystarczy szkolenie i pisemne upoważnienie kierownika jednostki, więc jeśli tylko taki miałeś, napisz to wprost zamiast sugerować wyższy poziom. Jeśli postępowanie sprawdzające dopiero trwa, podaj klauzulę i miesiąc złożenia ankiety bezpieczeństwa — pracodawca z obszaru obronności planuje na tej podstawie datę Twojego wejścia do projektu.
Jak wejść do cyberbezpieczeństwa bez doświadczenia i czy home lab liczy się w CV?
Najkrótsza droga prowadzi przez SOC L1, helpdesk drugiej linii albo administrację sieciami — i każde z tych stanowisk wpisujesz do CV jako pełnoprawne doświadczenie, przefiltrowane pod kątem zadań bezpieczeństwa. Z helpdesku wyciągnij obsługę zgłoszeń phishingowych i zarządzanie tożsamością, z administracji sieciami segmentację, firewalle i VPN. Zasady pisania CV bez doświadczenia zawodowego obowiązują też tutaj, ale dowodem jest artefakt techniczny do otwarcia i sprawdzenia, nie deklaracja motywacji.
Home lab, CTF i laboratoria online trzymaj w osobnej sekcji „Projekty i laboratoria”, nigdy w doświadczeniu zawodowym z datami zatrudnienia. Opisuj je jak pracę: „własny SOC lab na Elastic Security, 40 reguł detekcji zmapowanych na techniki MITRE ATT&CK, publiczne repozytorium reguł Sigma” waży więcej niż lista ukończonych ścieżek szkoleniowych i daje rekruterowi dowód do zweryfikowania w pięć minut.
Checklista
Częste pytania
Jakie certyfikaty wpisać do CV specjalisty ds. cyberbezpieczeństwa, jeśli nie mam CISSP ani CISM?
Najlepszym punktem wejścia jest CompTIA Security+ w edycji SY0-701 — do 90 pytań w 90 minut, próg 750 w skali 100–900, bez formalnego wymogu doświadczenia. W CV zawsze podawaj kod wersji, bo poprzednia edycja SY0-601 została wycofana 31 lipca 2024 i sam zapis „Security+” niczego nie datuje. Kolejny stopień to CySA+ albo CEH, a dopiero po nich CISSP. Do tego dopisz szkolenia producenta SIEM-a, z którego realnie korzystasz.
Jak opisać obsłużone incydenty w CV, nie łamiąc NDA i tajemnicy przedsiębiorstwa?
Zapisuj incydent według schematu: kategoria zagrożenia, skala zdarzenia, Twoja rola, efekt liczbowy. Pomijaj nazwę klienta, wektor wejścia, wersje podatnych systemów i treść materiału dowodowego. Zdanie „prowadziłem obsługę 14 incydentów ransomware w środowisku 4 tys. endpointów, skracając MTTR z 9 do 4 godzin” nie ujawnia niczego chronionego, a mówi rekruterowi wszystko, czego potrzebuje.
Czy wpisywać do CV poświadczenie bezpieczeństwa i do jakiej klauzuli?
Tak — podaj sam fakt posiadania poświadczenia, klauzulę i datę ważności, na przykład „poświadczenie bezpieczeństwa do klauzuli poufne, ważne do 03.2031”. Zgodnie z ustawą o ochronie informacji niejawnych z 5 sierpnia 2010 poświadczenie na klauzulę ściśle tajne jest ważne 5 lat, tajne 7 lat, a poufne 10 lat. Nigdy nie opisuj w CV materiałów, do których poświadczenie dawało dostęp. Dostęp do informacji zastrzeżonych poświadczenia nie wymaga — wystarczy szkolenie i pisemne upoważnienie kierownika jednostki.
Czy laboratoria typu home lab i CTF liczą się jako doświadczenie w CV?
Liczą się, ale w osobnej sekcji „Projekty i laboratoria”, nigdy w doświadczeniu zawodowym z datami zatrudnienia. Opisuj je tak samo jak pracę: co zbudowałeś, jakie narzędzia, jaki wynik. Wpis „własny SOC lab: Elastic Security, 40 reguł detekcji mapowanych na techniki MITRE ATT&CK, publiczne repozytorium reguł Sigma” działa lepiej niż lista ukończonych ścieżek. Rekruter szuka dowodu, że rozumiesz cykl detekcji, a nie liczby odznak.
Ile zarabia specjalista ds. cyberbezpieczeństwa w Polsce i czy podawać kwoty w CV?
Według Raportu płacowego 2025 Hays Poland widełki dla analityka SOC sięgają 30 tys. zł brutto miesięcznie, dla inżyniera bezpieczeństwa wynoszą 25–32 tys. zł, a dla architekta bezpieczeństwa 30–43 tys. zł. Dane No Fluff Jobs za 2024 rok pokazują dla B2B 8–15 tys. zł netto plus VAT u juniora i 23,5–30 tys. zł u seniora. Kwot nie wpisuje się do CV — podajesz je w formularzu aplikacyjnym albo na pierwszej rozmowie, zawsze precyzując formę zatrudnienia, bo netto z B2B i brutto z etatu to inne bazy.