
Ho scritto questo articolo ad aprile 2024 e da allora è diventato uno dei pezzi più letti di questo blog. C’è solo un problema: in due anni è invecchiato più di quanto molte guide facciano in un decennio. 💥 CASP+ formalmente non esiste più, OSCP ha ottenuto un successore con una data di scadenza, CEH ha aggiunto moduli sull’IA, il programma gratuito di ISC2 è finito e i prezzi degli esami sono saliti bruscamente. E lungo la strada è successo qualcosa di più grosso: l’IA ha iniziato a riorganizzare proprio quel mercato del lavoro in cui questi certificati dovevano essere un biglietto d’ingresso.
Così, invece di scrivere un nuovo articolo, mi limito ad aggiornare questo. Qui sotto trovi la stessa classifica a 6 livelli, ma con i prezzi degli esami e le versioni aggiornate ad agosto 2026, un nuovo confronto della domanda sul mercato del lavoro (ho ripetuto la mia analisi su Indeed dopo due anni — le conclusioni sono più interessanti di quanto mi aspettassi) e una nuova sezione su cosa sta facendo l’IA ai certificati.
I cambiamenti più grandi dal 2024, in poche parole:
- CompTIA CASP+ è stato rinominato SecurityX (dicembre 2024) e i prezzi degli esami CompTIA sono cresciuti in media del 20–30%
- OffSec ha introdotto OSCP+ — la stessa certificazione, ma con una scadenza di 3 anni
- CEH è arrivato alla versione 13, completa di moduli sull’IA
- ISC2 ha chiuso il suo programma gratuito CC dopo aver superato il milione di certificati — oggi l’esame costa $199
- ISACA ha rilasciato le sue prime certificazioni strettamente focalizzate sull’IA: AAIA (audit dell’IA) e AAISM (gestione della sicurezza dell’IA), più la pratica CCOA per gli analisti SOC
- CompTIA è entrata in gara: SecAI+ ($298) ha debuttato a febbraio 2026 — una certificazione sulla messa in sicurezza dei sistemi di IA e sull’uso dell’IA per la difesa; SecOT+ è annunciata per dicembre 2026
- la domanda di certificazioni entry-level (A+, ITIL) è crollata, mentre quelle pratiche e cloud (OSCP, CCSP, CCSK) sono decollate
Indice
- Cosa ha fatto l’IA al mercato del lavoro (e perché dovresti saperlo prima di scegliere una certificazione)
- Il mercato del lavoro 2024 vs 2026 — ho ripetuto la mia analisi su Indeed
- La classifica: 6 livelli di certificazione
- Nuovi protagonisti: le certificazioni di cui la community si è innamorata
- Tabella comparativa di tutte le certificazioni
- Le certificazioni hanno ancora senso nel 2026?
- FAQ
- Il mio parere soggettivo e le risorse di apprendimento consigliate
Cosa ha fatto l’IA al mercato del lavoro (e perché dovresti saperlo prima di scegliere una certificazione)
Due anni fa scrivevo che le certificazioni «non ti fanno assumere più di quanto i soldi comprino la felicità, ma possono arricchire parecchio un CV quando entri nel mercato del lavoro». Oggi devo affinare quella frase: «entrare nel mercato del lavoro» ha un aspetto diverso da quando la maggior parte di queste certificazioni è stata progettata.
Louis Nyffenegger, fondatore di PentesterLab (la stessa piattaforma che consiglio da anni alla fine di questo articolo), in un webinar ha detto una cosa che mi è rimasta impressa: diventeremo dei triager di tutto ciò che l’IA sforna. Ed è esattamente così che sta iniziando ad apparire il lavoro nell’IT in questo momento. Sempre meno «cacciare vulnerabilità da zero», sempre più automatizzare, verificare, filtrare e contestualizzare a livello di business ciò che gli strumenti hanno generato. La differenza è che gli strumenti sono diventati incomparabilmente più intelligenti — e alla portata di tutti.
Cosa dicono i dati concreti?
I ricercatori di Stanford (il team di Erik Brynjolfsson, il paper «Canaries in the Coal Mine», novembre 2025) hanno analizzato i dati sulle buste paga del più grande fornitore di payroll degli Stati Uniti. La conclusione: l’occupazione dei ragazzi tra i 22 e i 25 anni nelle professioni più esposte all’IA generativa è calata di circa il 16% in termini relativi — mentre l’occupazione degli specialisti esperti negli stessi identici ruoli è rimasta stabile o è cresciuta. Detta senza giri di parole: l’IA non sta licenziando i senior. L’IA sta chiudendo la porta da cui i junior entravano nella professione.
ISC2, nel suo Cybersecurity Workforce Study 2025 (16,000 intervistati, dicembre 2025), completa il resto del quadro:
- il 59% delle organizzazioni segnala carenze di competenze critiche o significative — un anno prima era il 44%. Le lacune non si colmano più aggiungendo teste, ma con competenze specifiche.
- La più grande carenza di competenze in assoluto? L’IA — indicata dal 41% delle organizzazioni. Davanti al cloud, davanti alla sicurezza applicativa, davanti a tutto.
- il 39% delle organizzazioni ha congelato le assunzioni e il 24% ha attraversato licenziamenti nei propri team di sicurezza.
- E il mio numero preferito di tutto il report: solo il 6% degli intervistati è entrato nel settore grazie alle certificazioni. La fetta più grande (56%) — grazie all’esperienza nell’IT.
- Allo stesso tempo, il 73% degli intervistati crede che l’IA creerà ruoli nuovi e più specializzati — non meno lavoro, ma un lavoro diverso.
Lezione #1: una certificazione non è più un biglietto d’ingresso — sta diventando un filtro HR e un requisito di conformità normativa. Il biglietto d’ingresso nel 2026 è questo: sei in grado di verificare se ciò che l’IA ha sfornato è vero — e cosa significa per il business. Una certificazione può attestarlo. Ma non lo sostituirà.
Vuol dire che la classifica qui sotto è inutile? Al contrario. È proprio per questo che l’ho aggiornata: dato che le certificazioni continuano a rincarare e il loro ruolo sta cambiando, è ancora più importante scegliere quella giusta, nel momento giusto della tua carriera — invece di collezionare pezzi di carta. Tanto più che il mercato non le valuta tutte allo stesso modo, come mostra la sezione successiva.
Il mercato del lavoro 2024 vs 2026 — ho ripetuto la mia analisi su Indeed
Nel 2024 ho fatto una cosa semplice: ho digitato i nomi delle certificazioni nella ricerca di lavoro di Indeed (mercato USA) e ho annotato il numero di annunci. Non è scienza — un rapido sondaggio della domanda. Ma ripetuto dopo due anni con lo stesso metodo (nessun filtro, aggiornato al 9 agosto 2026), ti dà qualcosa di più prezioso di una singola misurazione: una direzione.

Ecco cosa ci ho letto (tra le righe, come al solito 😈):
CISSP è ancora il re — 10,350 annunci, +43% in due anni. Se un ufficio HR in qualsiasi parte del mondo conosce una sola certificazione di sicurezza informatica, è questa. Non è cambiato, e probabilmente non cambierà tanto presto.
Le certificazioni entry-level stanno precipitando. CompTIA A+ è passata da 6,096 a 2,833 annunci (-54%), ITIL 4 Foundation si è dimezzata, anche SSCP e CCNA sono in rosso. È esattamente la stessa storia che raccontano i dati di Stanford: le posizioni «entry» a cui queste certificazioni facevano da lasciapassare, semplicemente esistono in numero minore. Helpdesk e supporto di primo livello sono i bersagli più facili per l’automazione.
Le competenze pratiche, il cloud e la gestione del rischio sono in crescita. OSCP +207% (627 → 1,925 annunci). CCSK +188%, CCSP +175%, CRISC +122%, CISM +83%. Il mercato paga per due cose: una capacità documentata di fare davvero qualcosa con le proprie mani, e la capacità di gestire un rischio che il mercato stesso non capisce. Entrambe sono difficili da automatizzare.
Un bocconcino per i più tenaci: 1,776 annunci richiedono ancora «CASP+» — una certificazione che formalmente non esiste più da dicembre 2024. Il nuovo nome, SecurityX, compare in 749. I recruiter si aggiornano più lentamente di quanto facciano i vendor delle certificazioni. 😈 Nel frattempo OSCP+ — la nuova variante con data di scadenza — è già riuscita a comparire in 1,435 annunci.
Nel complesso, questo lavoro è di più o di meno? Di più. Il CyberSeek statunitense ha contato 514,000 posizioni aperte nella sicurezza informatica nei 12 mesi fino ad aprile 2025 — 57,000 (+12%) in più rispetto all’anno precedente. In aggiunta, il BLS prevede una crescita occupazionale del +29% per gli analisti di sicurezza nel decennio fino al 2034 — parecchie volte più rapida della media di tutte le professioni. Il paradosso: nello stesso identico momento, il 39% delle organizzazioni sta congelando le assunzioni (ISC2). Com’è possibile? Il mercato cresce e alza l’asticella d’ingresso allo stesso tempo.
Lo si vede più chiaramente nella divisione senior/junior. Ho controllato con lo stesso metodo (Indeed, USA, agosto 2026): la frase «senior security» — 1,284 annunci. «Junior security» — 116. «Entry level security» — 142. Per ogni annuncio junior oggi ce ne sono circa cinque senior. È esattamente il quadro dei dati di Stanford: il lavoro nella sicurezza informatica esiste — ma sempre meno è di quel tipo con cui una volta si iniziava una carriera.
Gli stipendi? In crescita — con calma ma costanti. La mediana per gli analisti di sicurezza negli USA è di $124,910 all’anno (dati BLS, maggio 2024) contro i $120,360 dell’anno precedente — +3.8% su base annua.
E quale certificazione paga meglio? Ho contato allo stesso modo di due anni fa — direttamente dagli annunci. Metodologia invariata: per ogni certificazione scorro i risultati di Indeed (USA) e, per ogni annuncio che indica una fascia salariale, prendo il punto medio. Questa volta il conto è arrivato a 1,451 punti dati da oltre 2,000 annunci (da 31 a 233 per certificazione). Una nota prima che tu guardi la tabella: tutti gli stipendi qui sono in USD all’anno; i valori del 2024 sono convertiti dalla mia analisi originale in PLN al tasso NBP del 24 aprile 2024 di 4.0417.
Cosa ne viene fuori:
- Il nuovo re degli stipendi: CISM — una media di $166,405 all’anno (+29%). Due anni fa in cima c’era il cloud (CCSK); oggi è la gestione della sicurezza delle informazioni. Il mercato paga meglio non per cliccare, ma per assumersi responsabilità.
- Il rischio insegue il management: CRISC $156,814 (+29%). Abbinato alla sua crescita del +122% negli annunci, ne fa il più forte vincitore silenzioso di tutto il confronto.
- Nessuna rivoluzione ai vertici: CISSP $153,702 (+19%), CCSK $150,853 (+16%), CCSP $148,989 (+22%) — management, rischio e cloud occupano l’intero podio.
- Cali: solo CASP+ (−1%) e A+ (−12%). CASP+ ormai è uno zombie degli annunci: i nuovi ruoli, meglio pagati, chiedono SecurityX. E CEH? Si è mosso a malapena (+2%) nonostante un balzo della domanda del +61% — sempre più annunci, ma in ruoli sempre meno pagati.
- Il più grande balzo percentuale di stipendio: Security+ (+30%) — a meno di contare il +34% di ITIL 4 Foundation, che però prenderei con le pinze: oggi la frase «ITIL 4 Foundation» compare per lo più in annunci per ruoli di senior management, non perché la certificazione in sé valga tutto quel denaro.
Il confronto in forma di grafico qui sotto:

Per la cronaca: l’indagine globale di Skillsoft (2025) mostra una vetta della classifica coerente — cloud e gestione del rischio in cima — quindi non è un artefatto del mio campione.
Sul mio mercato di casa, in Polonia, non esistono affatto dati per singola certificazione. Il punto di riferimento che abbiamo: secondo il report HackerU/Devire (dati 2023/24), le fasce salariali per i security engineer andavano da circa 10k PLN lordi al mese per i junior a circa 30k PLN per i senior — non ho ancora visto un’edizione più recente e altrettanto completa. Se conosci dati polacchi più freschi per singola certificazione, lasciali nei commenti.
Lezione #2: non chiederti «quale certificazione è più facile da ottenere» — chiediti «per cosa il mercato paga sempre di più». Nel 2026 la risposta è: competenze offensive pratiche, sicurezza del cloud e gestione del rischio. Le certificazioni entry-level hanno ancora senso — ma non più come garanzia di un primo lavoro, bensì come percorso strutturato per imparare le basi.
La classifica: 6 livelli di certificazione

I criteri non sono cambiati: riconoscimento nel settore e valore del nome, stipendio di mercato offerto, costi della certificazione, difficoltà e quanto è pratica la conoscenza. Tutti i prezzi sono le tariffe ufficiali dei vendor in USD, aggiornate ad agosto 2026 (a seconda di dove vivi, si aggiungono IVA e tassi di cambio, e alcuni vendor usano prezzi regionali).
Cosa è cambiato nella classifica rispetto al 2024:
- I livelli prendono nuovi nomi. Sostituisco le vecchie etichette «Primo/Iniziale/Ci-stai-prendendo-gusto…» con qualcosa che conosco per lavoro meglio delle mie tasche: l’anatomia di un attacco reale. Imparare questo mestiere segue esattamente lo stesso percorso — prima la ricognizione, poi il primo punto d’appoggio, finché un giorno ti ritrovi in mano le chiavi del regno. L’ordine e i contenuti dei livelli non cambiano; cambia solo la segnaletica (e i sottotitoli restano, perché vi piacciono).
- Security+ scende dal livello 5 al livello 3. Nel 2024 l’avevo messa in alto perché è così che la vedono i recruiter — ma continuavo a descriverla come «di base», e questa era un’incoerenza che diversi di voi hanno giustamente fatto notare. La notorietà del suo nome è di livello mondiale; la sua difficoltà — decisamente di base. Consideralo un riordino.
- OSCP diventa OSCP+ (più avanti i dettagli sulla differenza), CASP+ diventa SecurityX.
- Dalla gamma ISACA, esce CSX-P (ritirata dal vendor); entrano CCOA, AAIA e AAISM. C’è anche una new entry di CompTIA — SecAI+.
- Tutto il resto resta — questa struttura ha retto per due anni e non ho intenzione di romperla solo per il gusto di cambiare.
1. Reconnaissance — «Hai iniziato a fare qualcosa!»
Ogni attacco inizia con la perlustrazione del terreno. Così anche una carriera: a questo livello stai verificando se questo settore fa proprio per te.
CompTIA A+ — $274 per esame (te ne servono due: $548 in totale)

Il biglietto d’ingresso assoluto all’IT: hardware, sistemi operativi, reti, basi della sicurezza e troubleshooting. Dal 2025 è in vigore una nuova serie di esami — 220-1201 e 220-1202 (la precedente serie 220-110x è stata ritirata). Nessun prerequisito formale; CompTIA consiglia 9–12 mesi di esperienza pratica. Attenzione al cambio di prezzo: nel 2024 la coppia costava $438, oggi $548 — mentre la domanda negli annunci si è dimezzata. Se il tuo obiettivo è la sicurezza e non l’helpdesk, valuta di iniziare direttamente con CC o Security+.
CC – Certified in Cybersecurity (ISC2) — $199

Qui un grande cambiamento: ISC2 ha chiuso il programma «One Million Certified in Cybersecurity», grazie al quale l’esame era gratuito — l’obiettivo di un milione di certificati è stato raggiunto. Oggi paghi $199. CC resta un’ottima e onesta «prima certificazione di sicurezza»: concetti fondamentali di sicurezza, governance, operations, risposta agli incidenti. Un buon segnale per un datore di lavoro del fatto che prendi sul serio la materia — ma non più gratuita, quindi fai bene i conti costi/benefici.
2. Initial Access — «Il primo passo è alle spalle»
In un attacco, è il momento in cui ottieni il tuo primo punto d’appoggio nella rete della vittima. Tu stai afferrando il tuo primo punto d’appoggio nel settore: le basi senza le quali non puoi andare oltre.
CompTIA Network+ — $399

Networking dalle fondamenta: configurazione e manutenzione dei dispositivi, routing, segmentazione, standard di sicurezza di rete, troubleshooting. Una curiosità dalla mia analisi su Indeed: è una delle certificazioni che salgono di più negli annunci (+101%). Le reti sono ancora la base — anche per chi si occupa di sicurezza. Il prezzo è salito da $319 (2024) a $399.
CompTIA PenTest+ — $439

Teoria del penetration testing: pianificazione, ricognizione, scansione, sfruttamento, reportistica. L’attuale versione dell’esame, PT0-003, copre anche gli attacchi agli ambienti cloud e i temi legati all’IA. Onestamente, però: è ancora un esame sul pentesting, non un esame di pentesting — la pratica vera viene verificata solo da OSCP+ o da lab reali.
SSCP (ISC2) — $249

Uno dei pochi prezzi che non si sono mossi. Una certificazione solida per amministratori di sistema e di rete che virano verso la sicurezza: sette domini, dal controllo degli accessi alla crittografia fino alla risposta agli incidenti. Sta scivolando un po’ negli annunci (-17%), ma come modo per strutturare la conoscenza «da amministratore» in ottica sicurezza — resta una buona opzione.
ITIL 4 Foundation — ~€370 (esame tramite PeopleCert; i prezzi variano per regione)

Gestione dei servizi IT: la catena del valore, le pratiche, le quattro dimensioni dell’ITSM. Gli annunci si sono dimezzati — e francamente, su un percorso puramente incentrato sulla sicurezza ITIL è sempre stato un complemento, mai una base. La tengo nella classifica per chi punta a ruoli in cui le operations incontrano la sicurezza.
3. Privilege Escalation — «Cominci a capirci qualcosa»
A questo stadio l’attaccante trasforma un normale account utente in un account con potere reale. Tu stai trasformando il «faccio un po’ di tutto» in una vera specializzazione.
CompTIA Security+ — $439 (scesa dal livello 5)

La certificazione di sicurezza di base più riconoscibile al mondo — anche perché è un requisito in molte istituzioni pubbliche statunitensi. Crittografia, IAM, sicurezza di rete e applicativa, minacce, conformità normativa. Annunci in crescita del +60%. Purtroppo, anche il prezzo «si è rafforzato»: $349 → $439. Se devi fare una sola certificazione teorica all’inizio del tuo percorso — indicherei ancora questa.
CompTIA CySA+ — $439

Analisi di sicurezza: monitoraggio, rilevamento, analisi delle minacce, risposta. Una buona direzione per i futuri analisti SOC — e la domanda è in crescita (+52%). Vale la pena confrontarla con la nuova CCOA di ISACA (più sotto), che punta allo stesso ruolo.
CCNA (Cisco) — $300

Il classico del networking: routing e switching, wireless, automazione, fondamenti di sicurezza. Un lieve calo negli annunci (-14%) — ma CCNA è ancora una di quelle certificazioni che «conoscono tutti», e una solida base per la sicurezza di rete.
CEH (EC-Council) — $1,199 (esame in un centro Pearson VUE) + $100 di quota di iscrizione

Confermo quello che scrivevo due anni fa: derisa dai veterani perché teorica, adorata dai recruiter. Da settembre 2024 è in vigore la versione v13, pubblicizzata con insistenza come «AI-powered» — ha aggiunto moduli sull’attacco e sullo sfruttamento degli strumenti di IA. Annunci +61%, quindi il valore lato HR regge bene. Ma il rapporto tra prezzo e conoscenza pratica è ancora il peggiore di tutta la gamma. Con quei soldi sei quasi a un OSCP+.
GSEC (GIAC) — $999

Una certificazione «security essentials» ampia e solida di GIAC/SANS: difesa della rete, crittografia, hardening dei sistemi, intrusion detection. Il prezzo è salito da $949 a $999 (e con un corso SANS abbinato è tutta un’altra categoria di prezzo). La domanda è stabile. La qualità — come sempre con SANS — è irreprensibile.
Professional Cloud Security Engineer (Google) — $200

Sicurezza su GCP: IAM, configurazione di rete, protezione dei dati, monitoraggio (Security Command Center, Cloud Armor, IAP). Ancora il modo più economico per documentare competenze cloud con uno dei tre grandi.
AWS Certified Security – Specialty — $300

Una specializzazione avanzata per chi lavora con AWS (esame attuale: SCS-C03): IAM, KMS, Security Hub, GuardDuty, automazione della sicurezza. E nota bene: secondo Skillsoft è la certificazione IT più pagata in assoluto (~$204k all’anno nei dati globali). Cloud + sicurezza è attualmente l’intersezione di competenze più redditizia sul mercato.
SecAI+ (CompTIA) — $298 (novità: lanciata il 17 febbraio 2026)
La prima certificazione di CompTIA nella sua nuova serie sulla sicurezza dell’IA (esame CY0-001): protezione di sistemi, dati e modelli di IA, difesa dagli attacchi avversariali, uso dell’IA nel rilevamento e nella risposta, più la conformità (NIST AI RMF, GDPR). Consigliati 2+ anni di esperienza nella sicurezza. È troppo fresca per giudicarne la presa in fase di selezione — ma è un segnale chiaro che la «sicurezza dell’IA» non è più una nicchia. CompTIA ha già annunciato la prossima certificazione della serie (SecOT+, dicembre 2026).
4. Lateral Movement — «Ma guarda, qualcuno ha fatto un gran lavoro!»
A questo stadio l’attaccante si muove liberamente tra i sistemi della vittima. In termini professionali, è il livello senior — qualcuno che combina con disinvoltura più aree contemporaneamente.
SecurityX (ex CASP+, CompTIA) — $544

Dicembre 2024: CompTIA ha rinominato CASP+ in SecurityX e l’ha inserita nella serie «Xpert». Nella sostanza è sempre lo stesso profilo: architettura di sicurezza avanzata, engineering, rischio, risposta — per professionisti che non vogliono imboccare il percorso puramente manageriale (è ciò che la distingue da CISSP). La parte buffa: negli annunci il vecchio nome batte ancora quello nuovo 1,776 a 749 — quando aggiorni il CV, per ora conviene indicarli entrambi. 😉
GSE (GIAC Security Expert) — nuovo percorso: esami GX a $499 ciascuno ($1,299 senza la certificazione prerequisito)

Il percorso più prestigioso di GIAC è stato ricostruito da cima a fondo. Al posto del leggendario esame pratico one-shot (che dovevi sostenere volando sul posto di persona), GSE ora si conquista a tappe: 6 certificazioni Practitioner + 4 esami Applied Knowledge da quattro ore della serie GX. Ogni esame GX costa $499 se possiedi la certificazione base richiesta ($1,299 se non ce l’hai) — il set completo dei quattro arriva a circa $2,000, comunque più economico della vecchia formula con viaggio e il suo rischio «tutto o niente». Resta la categoria del «dimostra di saper fare tutto insieme».
5. Domain Admin — «Adesso ti vedono, esperto!»
L’account Domain Admin controlla l’intero dominio — è l’obiettivo della maggior parte dei pentest. In termini professionali: sei l’esperto che viene chiamato quando le cose si fanno serie.
OSCP / OSCP+ (OffSec) — $1,749 (corso PEN-200 + un tentativo d’esame)

Il cambiamento più importante di tutta la classifica. Da novembre 2024, superando lo stesso leggendario esame pratico di 24 ore ottieni due titoli: OSCP (a vita, come prima) e OSCP+ — valido per 3 anni e rinnovabile tramite ricertificazione, un altro esame OffSec o crediti CPE. Perché il cambiamento? Il mercato (e i regolatori) chiedono sempre più certificazioni «attuali», non ottenute una volta e per sempre. Il prezzo è salito da $1,499 a $1,749 (un nuovo tentativo costa $249; l’abbonamento annuale Learn One è $2,749). Negli annunci OSCP è cresciuta del +207% — il massimo di tutto il confronto. Se vuoi fare il pentester in modo professionale, questa è ancora l’unica certificazione che dimostra davvero qualcosa.
Certificazioni ISACA — $575 (membri) / $760 (non membri) per esame

Un po’ di riordino nella gamma. I pilastri restano invariati: CISA (audit dei sistemi — 3,289 annunci su Indeed), CISM (gestione della sicurezza delle informazioni, +83% di domanda), CRISC (rischio IT, +122%), CGEIT (governance dell’IT), CDPSE (ingegneria della privacy/protezione dei dati). La pratica CSX-P è stata ritirata. Al suo posto, ISACA ha rilasciato tre new entry che mostrano esattamente dove sta andando il settore: CCOA (Certified Cybersecurity Operations Analyst — una certificazione pratica per analisti SOC, 2025) e le prime certificazioni strettamente sull’IA sul mercato: AAIA (Advanced in AI Audit) e AAISM (Advanced in AI Security Management). Troppo presto per giudicarne la forza in fase di selezione — ma se fai audit o gestisci sistemi con una componente di IA, è la direzione che terrei d’occhio da vicino.
CCSP (ISC2) — $599

Sicurezza del cloud a livello di architettura: progettazione, operations, conformità, crittografia. Prezzo invariato, ma la domanda è in crescita del +175% — il terzo miglior risultato del confronto. In tempi in cui «tutto è nel cloud», CCSP ha smesso di essere una nicchia ed è diventata una delle mosse di carriera più redditizie (secondo Skillsoft, ~$172k all’anno).
Azure Security Engineer Associate (AZ-500, Microsoft) — $165 (prezzo USA; altrove paghi l’equivalente regionale presso Pearson VUE)

Messa in sicurezza di Azure e degli ambienti ibridi: identità, protezione della piattaforma, dati, applicazioni. Una piccola correzione rispetto al 2024: lo strumento che allora descrivevo come «Azure Security Center» ora si chiama Microsoft Defender for Cloud. Microsoft usa prezzi regionali, quindi quanto paghi dipende da dove vivi.
6. Holy Grail — «Hai raggiunto la maestria. È ora di andare in pensione!»
In un attacco, il Holy Grail sono i dati per cui eri venuto fin dall’inizio. In una carriera: certificazioni ottenute non più per i permessi, ma per il prestigio.
CISSP (ISC2) — $749 (€719 in Europa)

Il re non è cambiato. Richiede cinque anni documentati di esperienza in almeno due domini di sicurezza, e compare negli annunci di lavoro più spesso di qualunque altra certificazione di sicurezza al mondo (10,350 offerte su Indeed, +43%). Otto domini, dalla gestione del rischio alla sicurezza del software. Se punti a ruoli di architect, manager o CISO — prima o poi qualcuno te ne chiederà.
CCSK (Cloud Security Alliance) — $445 (versione v5, due tentativi inclusi)

Ancora la certificazione di sicurezza del cloud più universale (vendor-neutral) — e ancora un ottimo rapporto qualità-prezzo, nonostante l’aumento dai $395. L’attuale versione v5 (2024) ha aggiunto, tra le altre cose, i temi di zero trust e IA. Nel mio confronto su Indeed è la seconda certificazione a crescere più rapidamente in termini percentuali (+188%, anche se da una base bassa). L’equivalente cloud della regola «impara i fondamenti, non le interfacce».
Nuovi protagonisti: le certificazioni di cui la community si è innamorata (e i recruiter non ancora)
Non c’erano nella classifica del 2024, e negli ultimi due anni hanno conquistato la community — soprattutto come alternativa più economica e molto pratica a OSCP:
- HTB CPTS (Hack The Box — Certified Penetration Testing Specialist) — un esame pratico di 10 giorni che si chiude con un report completo. Un voucher costa ~$210, e l’affare migliore è l’abbonamento HTB Academy Silver ($490/anno, voucher incluso).
- PNPT (TCM Security — Practical Network Penetration Tester) — $499 per la formazione + esame con un nuovo tentativo gratuito incluso: 5 giorni di test (OSINT, Active Directory), 2 giorni per il report e un debriefing dei risultati dal vivo di 15 minuti con dei pentester. Di tutti gli esami che conosco, questo è quello che assomiglia di più a un ingaggio reale.
- CRTO (Zero-Point Security — Red Team Ops) — un corso da £365 con un tentativo d’esame incluso. Un modo per entrare nel mondo del red teaming e dei framework C2 senza vendere un rene.
- BSCP (PortSwigger — Burp Suite Certified Practitioner) — ~$99 a tentativo; un esame dai creatori di Burp e della gratuita WebSecurityAcademy, che consiglio più sotto.
E adesso la doccia fredda — li ho controllati con lo stesso metodo Indeed: CPTS compare in… 1 annuncio (la frase completa «HTB CPTS» — in 6), BSCP in 3, eJPT in 10. PNPT e CRTO non si sono potute contare onestamente, perché gli acronimi si sovrappongono ad annunci di settori completamente diversi (un saluto ai pediatric nurse practitioner nei risultati di «PNPT» 😉). Per confronto: OSCP — 1,925 annunci. Curiosità: la frase «Hack The Box» in sé compare in 63 annunci — ma quasi sempre come «esperienza con piattaforme come HTB è un plus», cioè come luogo dove imparare, non come credenziale richiesta. Ed è tutta questa storia in poche parole: tutti conoscono la piattaforma, quasi nessuno richiede il certificato.
Lezione #3: la community e i recruiter vivono in mondi diversi. Le certificazioni della community possono insegnarti più di tante «grandi» — ma non esistono ancora nei sistemi di selezione. La strategia per il 2026: impara su di esse, e aggiungi al CV una di quelle che l’HR riconoscerà senza doverla cercare su Google.
Tabella comparativa — tutte le certificazioni in un unico posto
| Certificazione | Vendor | Livello | Prezzo (USD, ago 2026) | A chi è rivolta |
|---|---|---|---|---|
| CompTIA A+ | CompTIA | 1 — Reconnaissance | $548 (2 esami) | entrare nell’IT |
| CC | ISC2 | 1 — Reconnaissance | $199 | primo passo nella sicurezza |
| Network+ | CompTIA | 2 — Initial Access | $399 | base di networking |
| PenTest+ | CompTIA | 2 — Initial Access | $439 | teoria del pentesting |
| SSCP | ISC2 | 2 — Initial Access | $249 | amministratori → sicurezza |
| ITIL 4 Foundation | PeopleCert | 2 — Initial Access | ~€370* | dove l’IT incontra i processi |
| Security+ | CompTIA | 3 — Privilege Escalation | $439 | avvio universale nella sicurezza |
| CySA+ | CompTIA | 3 — Privilege Escalation | $439 | analista SOC |
| CCNA | Cisco | 3 — Privilege Escalation | $300 | networking + sicurezza |
| CEH | EC-Council | 3 — Privilege Escalation | $1,199 + $100 | per i recruiter |
| GSEC | GIAC | 3 — Privilege Escalation | $999 | fondamenti ampi, qualità SANS |
| Professional Cloud Security Engineer | 3 — Privilege Escalation | $200 | sicurezza GCP | |
| AWS Security – Specialty | AWS | 3 — Privilege Escalation | $300 | sicurezza AWS, paga top |
| SecAI+ (novità 2026) | CompTIA | 3 — Privilege Escalation | $298 | IA nelle security operations |
| SecurityX (ex CASP+) | CompTIA | 4 — Lateral Movement | $544 | professionista senior |
| GSE (percorso GX) | GIAC | 4 — Lateral Movement | $499/esame GX (×4) | l’élite di GIAC |
| OSCP / OSCP+ | OffSec | 5 — Domain Admin | $1,749 | pentester professionisti |
| CISA / CISM / CRISC / CGEIT / CDPSE | ISACA | 5 — Domain Admin | $575–760/esame | audit, management, rischio |
| CCOA / AAIA / AAISM (novità) | ISACA | 5 — Domain Admin | $575–760/esame* | SOC / audit e sicurezza dell’IA |
| CCSP | ISC2 | 5 — Domain Admin | $599 | architettura cloud |
| AZ-500 | Microsoft | 5 — Domain Admin | $165* | sicurezza Azure |
| CISSP | ISC2 | 6 — Holy Grail | $749 | architect, manager, CISO |
| CCSK | CSA | 6 — Holy Grail | $445 | cloud, vendor-neutral |
* prezzi regionali o da confermare con il vendor — dettagli nelle descrizioni qui sopra.
Le certificazioni hanno ancora senso nel 2026?
Versione breve: sì, ma non come una volta.
Lo dico chiaro, anche se sto segando il ramo su cui poggia questo articolo: se hai un solo budget di denaro e tempo da spendere, allora nel 2026 una certificazione da sola è un investimento peggiore di quanto lo fosse nel 2024. Non puoi più comprare un biglietto d’ingresso al settore — quella porta ora è sorvegliata dall’IA e dai budget di assunzione congelati. Una certificazione funziona in tre situazioni: quando ti fa superare il filtro HR e gli ATS — i sistemi che filtrano automaticamente i CV (CISSP, Security+); quando una normativa o un cliente la richiede (il mondo post-NIS2/DORA adora le «carte»); e quando il programma che le sta dietro costruisce davvero una competenza di cui il mercato ha bisogno (OSCP+, certificazioni cloud).
Se ripartissi da zero oggi, lo farei così: CC o Security+ per strutturare le basi → centinaia di ore di pratica (lab, CTF, PentesterLab, progetti miei) → OSCP+ o il percorso cloud (CCSK/CCSP/AWS), a seconda di cosa mi appassiona. E in parallelo — e questa è la novità rispetto al 2024 — imparerei a lavorare con l’IA fin dal primo giorno: non a fare «prompting», ma a verificare. Perché il triager di cui parlava Louis non è chi clicca «approva». È chi sa quando cliccare «rifiuta».
Lezione #4: una certificazione è la prova che hai attraversato un processo di apprendimento strutturato. In un’epoca in cui l’IA sforna risposte già pronte, è il processo ad avere valore — perché solo il processo ti dà il diritto di dire «questa è una sciocchezza» con piena convinzione.
FAQ — le domande più frequenti
Con quale certificazione conviene iniziare il percorso nella sicurezza informatica nel 2026?
Con CC (ISC2, $199) se vuoi un modo economico per verificare se questo settore fa per te, oppure con Security+ (CompTIA, $439) se vuoi subito la certificazione di base più riconoscibile. Ma nessuna delle due sostituisce la pratica — trattale come un percorso di studio, non come un lasciapassare.
Quanto costa una certificazione di sicurezza informatica?
Entry-level: $199–550. Intermedie: $300–1,300. Professionali pratiche (OSCP+): $1,749 corso incluso. In aggiunta, spesso ci sono quote associative annuali (ad es. ISC2 $50, ISACA) e costi di ricertificazione. La maggior parte dei vendor ha alzato i prezzi del 15–30% rispetto al 2024 (CompTIA, OffSec, GIAC, CSA); ISC2, ISACA, AWS e Google mantengono le loro tariffe, e il «rincaro» più ripido ha colpito CC — perché ha smesso di essere gratuita.
CEH vale ancora la pena?
Dipende da cosa stai ottimizzando. Per i recruiter e i requisiti formali (incluse le istituzioni statunitensi) — funziona, e la domanda negli annunci è cresciuta del 61%. Per le competenze reali — con $1,299 (esame + iscrizione) sei quasi a un OSCP+ completo, che insegna incomparabilmente più pratica.
L’IA ruberà il lavoro a pentester e analisti di sicurezza?
Non lo ruberà — ne sta cambiando la natura. I dati mostrano due cose insieme: l’occupazione di chi inizia la carriera in ruoli esposti all’IA è calata di circa il 16% (Stanford), ma il 73% dei professionisti si aspetta ruoli nuovi e più specializzati (ISC2). Il valore della verifica, del contesto e della responsabilità è in crescita — le cose che non puoi delegare a un modello.
Quale certificazione paga di più?
Secondo la mia analisi delle fasce salariali negli annunci di Indeed (USA, agosto 2026): CISM (~$166k/anno), CRISC (~$157k) e CISSP (~$154k) — in altre parole: management, rischio e architettura. Nell’indagine globale di Skillsoft, AWS Security – Specialty completa la vetta. Non mappare questi numeri 1:1 sul tuo mercato locale, ma la direzione «management + rischio + cloud» è universale.
Il mio parere soggettivo e le risorse di apprendimento consigliate
Personalmente credo — forse contro l’opinione comune — che la migliore base per imparare sia ancora il rigore accademico. Con fondamenti solidi, le certificazioni commerciali vengono molto più facili. Quanto alle risorse commerciali, consiglio solo quelle che conosco bene di persona (l’ordine non è casuale):
- PentesterLab — la migliore piattaforma di apprendimento che conosca. Louis Nyffenegger non solo ha costruito un luogo dove esercitarsi su un’enorme quantità di vulnerabilità, ma in molti punti spiega in profondità come funziona davvero una data vulnerabilità. Lo stesso Louis che cito sopra — consiglio anche di seguire il suo modo di ragionare sull’IA nel pentesting.
- WebSecurityAcademy — una piattaforma pratica e gratuita dei creatori di Burp Suite. Non conosco introduzione migliore alla sicurezza delle applicazioni web.
- INE Security — gli esami colgono bene l’essenza del lavoro di un pentester: oltre a ottenere «root», ciò che conta è trovare tutte le vulnerabilità e scrivere un report sensato.
Dalle mie parti, in Polonia:
- Zaufana Trzecia Strona — corsi e webinar di Adam Haertle
- Sekurak Academy — formazione e webinar di Sekurak
- Niebezpiecznik — corsi di formazione
- Jakub Mrugalski / UW-TEAM — corsi e materiali
- Security by Szurek — materiali di Kacper Szurek
In sintesi
Due anni fa questo articolo si chiudeva con un elenco di corsi. Oggi lo chiudo diversamente, perché i tempi sono diversi: le certificazioni non sono morte — hanno cambiato funzione. Da biglietto d’ingresso si sono trasformate in un moltiplicatore: amplificano chi ha pratica, e sono sempre più incapaci di mascherarne l’assenza. Quindi non scegliere la certificazione più facile da superare — scegli quella il cui programma ti insegnerà qualcosa che l’IA non farà al posto tuo. E poi va’ a fare il lavoro — lab, CTF, progetti tuoi. La carta può aspettare.
E se rappresenti un’azienda e, invece di collezionare certificati, preferisci vedere come i tuoi sistemi reggerebbero il contatto con un attaccante reale — è a questo che servono i penetration test. Fai un preventivo per un pentest nel calcolatore oppure semplicemente scrivimi due righe. 🔓
Fonti 📚
- ISC2 Cybersecurity Workforce Study 2025 (carenze di competenze, IA, percorsi d’ingresso nel settore)
- Brynjolfsson, Chandar, Chen — «Canaries in the Coal Mine?», Stanford Digital Economy Lab, 2025 (−16% di occupazione tra i 22–25enni nelle professioni esposte all’IA)
- OffSec — «Everything you need to know about the OSCP+» (OSCP+ e la validità di 3 anni)
- CompTIA — «Introducing SecurityX: CASP+ Gets an Update and Rebrand»
- EC-Council — annuncio di CEH v13
- ISACA — AAIA (Advanced in AI Audit), AAISM (AI Security Management), CCOA
- ISC2 — conclusione del programma 1 Million Certified in Cybersecurity
- Prezzi degli esami ISC2 · Prezzi GIAC · Il nuovo percorso GSE — GIAC · CCSK v5 — CSA · CISA — ISACA
- CompTIA SecAI+ (CY0-001) · AWS Security – Specialty · Google Professional Cloud Security Engineer
- Skillsoft — Top-Paying IT Certifications 2025 (stipendi per certificazione)
- CyberSeek — 514,359 posizioni aperte, +12% su base annua (NIST, giugno 2025) · BLS — Information Security Analysts (stipendio mediano, proiezione +29%)
- Nuovi protagonisti: CPTS — HTB Academy · PNPT — TCM Security · CRTO — Zero-Point Security · BSCP — PortSwigger
- Conteggi degli annunci e cifre salariali: analisi mia degli annunci su indeed.com (USA) — aprile 2024 e 9 agosto 2026, stessa metodologia; stipendi = punto medio delle fasce indicate negli annunci (1,451 punti dati da oltre 2,000 annunci), espressi in USD all’anno; i valori del 2024 convertiti dalla mia analisi originale in PLN al tasso NBP del 24 aprile 2024 di 4.0417 PLN/USD
Aggiornato: agosto 2026. Versione originale di questo articolo: aprile 2024.