VERGLEICHE
CISM oder GSLC? Zwei Herkünfte, eine Führungsrolle
Beide zielen auf die Sicherheitsleitung, kommen aber aus verschiedenen Welten: Der CISM ist der Governance-Standard mit Erfahrungsnachweis und weltweiter Sichtbarkeit, die GSLC der technisch geerdete Leadership-Nachweis aus dem SANS/GIAC-System ohne Zulassungshürde. Der Vergleich mit den Zahlen, dem Zugang und der Rollen-Abbildung.
Von Daniel Thomas HeesselStand: 30. Juli 20266 Min. Lesezeit
"CISM oder GSLC" fragen Security-Professionals, die Führungsverantwortung übernehmen und das mit einem Zertifikat belegen wollen. Die ehrliche Antwort: Beide adressieren dieselbe Leitungsebene, aber aus entgegengesetzten Richtungen. Der eine bestätigt eine Management-Laufbahn, die schon läuft, der andere rüstet technisch geprägte Professionals für den Schritt nach oben aus.
Die Rollen-Abbildung weiter unten zeigt eine für diese Serie ungewöhnlich große Schnittmenge: Beide decken den Governance-Kern der Sicherheitsführung ab. Was sie trennt, steht nicht in den Rollen, sondern in Zugang, Herkunft und Marktgewicht.
Wofür die beiden stehen
Der CISM (Certified Information Security Manager) der ISACA ist das weltweit etablierte Führungs-Zertifikat der Informationssicherheit: Governance, Risikomanagement, Aufbau und Betrieb eines Sicherheitsprogramms, Incident-Management aus Steuerungssicht. Er verlangt nachgewiesene Jahre im Sicherheits-Management und wird in mehreren Sprachen geprüft, darunter Deutsch. Ab November 2026 tritt laut ISACA eine aktualisierte Prüfungs-Outline in Kraft.
Die GSLC (GIAC Security Leadership Certification) ist der Leadership-Nachweis des SANS/GIAC-Systems. Sie richtet sich an Führungskräfte, die technische Zusammenhänge verstehen und Teams steuern, ohne selbst tief in der Technik zu arbeiten: Programm-Steuerung, Risiko, Architektur-Grundlagen, Erkennung und Reaktion aus Führungssicht. Wie im GIAC-System üblich ist der zugehörige SANS-Kurs der Standard-Weg, die Prüfung läuft Open-Book und beaufsichtigt.
Die Zahlen im direkten Vergleich
| Anbieter | ISACA | GIAC |
|---|---|---|
| Erwerbskosten (Prüfung, EUR) | 699 € | 8.744 € |
| Gesamtkosten über 5 Jahre (EUR)i | 8.906 € | 9.185 € |
| Voraussetzungen | 5 Jahre Erfahrung im Informationssicherheitsmanagement. Bis zu 2 Jahre können durch andere Qualifikationen ersetzt werden. | Keine formalen Voraussetzungen. Zugehöriger SANS-Kurs dringend empfohlen. |
| Prüfungsformat | 150 Multiple-Choice-Fragen, 4 Stunden, Proctored via PSI. Bestehensgrenze: 450/800. | 115 Fragen, 3 Stunden, Open-Book, Proctored via Pearson VUE. Bestehensgrenze: 70%. |
| Gültigkeit | 3 Jahre | 4 Jahre |
| CPE-Aufwand | 20 Std./Jahr | 0 |
| CertMap-ScoreZur Bewertungsmethodik → | 10 / 12Marktstärke 6/6 Substanz4/6 | 7 / 12Marktstärke 3/6 Substanz4/6 |
Werte live aus der CertMap-Kostenmethodik (USD-Gebühren in EUR umgerechnet, Gesamtkosten inkl. Jahresgebühren, Rezertifizierung und CPE-Wertzeit). Gleiche Datenbasis wie das Vergleichs-Tool.
NICE-Rollen-Abdeckung
15 Work Roles gegen das NICE Framework gemappt. Schnittmenge: 5.

CISM
5 nur hier
In beiden
5 gemeinsam

GSLC
5 nur hier
Gemeinsame Rollen (5)
Cybersicherheits-Führung (Executive)
NICE-Rolle: Executive Cybersecurity Leadership.Typische Job-Titel: CISO, Chief Information Security Officer, Head of Security, IT-Sicherheitschef, Leiter Informationssicherheit
Cybersicherheits-Personalmanagement
NICE-Rolle: Cybersecurity Workforce Management.Typische Job-Titel: Security Workforce Manager, Personalentwicklung Cybersicherheit, Security Talent Manager
Cybersicherheits-Richtlinien und -Planung
NICE-Rolle: Cybersecurity Policy and Planning.Typische Job-Titel: Security Policy Manager, Sicherheitsrichtlinien-Manager, Policy Analyst, Cybersecurity Strategy, Sicherheitsstrategie
Management der Kommunikationssicherheit (COMSEC)
NICE-Rolle: Communications Security (COMSEC) Management.Typische Job-Titel: COMSEC-Manager, Kryptomanagement, Crypto Custodian, Kommunikationssicherheit
Systemsicherheits-Management
NICE-Rolle: Systems Security Management.Typische Job-Titel: Informationssicherheitsbeauftragter, ISB, IT-Sicherheitsbeauftragter, Information Security Officer, Security Manager, ISSM
Graue Kaestchen sind in beiden enthalten. Jede Box = 1 Work-Rolle, Mouseover zeigt den Namen.
Quelle: kuratierte CertMap-Zuordnung gegen NICE Framework (NIST SP 800-181). Fuer beide Zertifizierungen einheitlich, da nicht alle im C3-Crosswalk gefuehrt werden.
Zwei Muster fallen in der Tabelle auf, die die Richtungsfrage schärfen:
- Der Zugang ist gegenläufig gebaut. Der CISM setzt fünf Jahre Erfahrung im Sicherheits-Management voraus (ein Teil ist ersetzbar) und bestätigt damit eine Laufbahn. Die GSLC kennt keine formalen Voraussetzungen; sie ist als Rüstzeug für den Übergang in die Führungsrolle gedacht, nicht als dessen Beleg.
- Die Kostenwege trennen sich am Kurs. Beim CISM ist die Prüfung der Hauptposten, danach laufen Jahresgebühr und Weiterbildungspflicht im ISACA-Modell. Bei der GSLC kommt zur teureren Prüfung praktisch immer der kostspielige SANS-Kursweg dazu; dafür kennt GIAC keine Jahresgebühr, erneuert wird im Vier-Jahres-Zyklus je Zertifizierung. Wie CertMap solche Gesamtkosten rechnet, steht in der Kostenmethodik.
Die Rollen-Abbildung darunter zeigt den gemeinsamen Governance-Kern der beiden und daneben die Unterschiede: Der CISM reicht weiter in Programm- und Steuerungsrollen hinein, die GSLC weiter in die technisch-operative Führung.
Der eine bestätigt die Laufbahn, der andere rüstet sie aus. Der CISM verlangt nachgewiesene Management-Jahre, die GSLC vermittelt Führungswissen für den Weg dorthin.
Voraussetzungen: Erfahrungsnachweis gegen offene Tür
Die Zugangsmodelle sind spiegelverkehrt:
- CISM: Fünf Jahre Erfahrung im Informationssicherheits-Management, bis zu zwei Jahre durch andere Qualifikationen ersetzbar. Der Titel bestätigt gelebte Führungspraxis.
- GSLC: Keine formalen Voraussetzungen. Der zugehörige SANS-Kurs wird dringend empfohlen und ist der übliche Weg; wer ohne Kurs antritt, spart viel Geld, verzichtet aber auf das Material, auf dem die Prüfung aufbaut.
Praktisch heißt das: Für den CISM muss die Management-Erfahrung schon da sein, die GSLC kann ihr vorausgehen.
Die Prüfungen
Die CISM-Prüfung ist eine anspruchsvolle, beaufsichtigte Wissens- und Urteilprüfung: 150 Multiple-Choice-Fragen in vier Stunden, Bestehensgrenze 450 von 800 Punkten, verfügbar in mehreren Sprachen einschließlich Deutsch. Die GSLC-Prüfung folgt dem GIAC-Modell: 115 Fragen in drei Stunden, Open-Book, beaufsichtigt, Bestehensgrenze 70 Prozent, nur auf Englisch. Das Open-Book-Format prüft den Umgang mit dem Stoff statt Auswendigwissen und ist damit anspruchsvoller, als es klingt.
Unsere Einordnung
Was unsere Bewertung sagt: In der CertMap-Bewertung liegt der CISM klar vorn, und der Abstand entsteht vollständig über die Marktstärke: Er ist der weltweit sichtbare Standard für Sicherheitsführung, während die GSLC außerhalb der SANS-Community im Arbeitsmarkt wenig auftaucht. Bei der Substanz liegen die beiden gleichauf; beide Programme sind solide gebaut und werden gepflegt. Wer nach dem Nachweis mit der größeren Signalwirkung fragt, bekommt hier also eine klare Antwort, wer nach dem passenderen Lernweg fragt, nicht unbedingt dieselbe. Wie die Bewertungsachsen zustande kommen, steht in der Bewertungsmethodik.
Die Entscheidung wird einfacher, wenn man sie von der eigenen Ausgangslage her denkt:
- Wer die Führungslaufbahn formal belegen will, in Ausschreibungen und Anforderungsprofilen sichtbar sein muss oder eine deutschsprachige Prüfung braucht, ist beim CISM richtig: Er ist der Nachweis, den der Markt für diese Rolle kennt.
- Wer aus der Technik in die Führungsrolle wächst, im SANS/GIAC-Umfeld zu Hause ist und Führungswissen strukturiert aufbauen will, findet in der GSLC den passenden Schritt, oft finanziert über das Weiterbildungsbudget des Arbeitgebers.
- Die beiden können aufeinander folgen: Ein verbreitetes Muster ist die GSLC als Rüstzeug beim Rollenwechsel und der CISM einige Jahre später als formale Bestätigung, sobald die Management-Erfahrung für die Zulassung reicht.
Häufige Fragen
Ist die GSLC ohne SANS-Kurs machbar?
Formal ja, die Prüfung setzt keinen Kurs voraus. Der zugehörige SANS-Kurs ist aber der übliche Weg und der größte Kostenblock; ohne ihn braucht es diszipliniertes Selbststudium entlang der Prüfungsziele.
Ersetzt die GSLC den CISM auf dem CISO-Weg?
In den meisten Ausschreibungen nicht: Dort stehen für Führungsrollen typischerweise CISM oder CISSP. Die GSLC ergänzt diesen Weg eher, als ihn zu ersetzen, besonders als strukturierter Einstieg ins Führungswissen, bevor die CISM-Zulassung erreichbar ist.
Gibt es die Prüfungen auf Deutsch?
Den CISM ja, er wird in mehreren Sprachen einschließlich Deutsch geprüft. Die GSLC ist ausschließlich auf Englisch verfügbar.
Weiterlesen:CISM oder ISO 27001 Lead Implementer? Programm verantworten oder ISMS bauen →Was ist das NICE Framework? Wie CertMap Zertifizierungen auf Rollen abbildet →