Zum Inhalt springen
CertMapCertMap

VERGLEICHE

CISM oder ISO 27001 Lead Implementer? Programm verantworten oder ISMS bauen

Beide stehen in deutschen Stellenanzeigen oft im selben Satz, besetzen aber verschiedene Rollen: Der CISM belegt die Steuerung der Informationssicherheit aus der Führungsperspektive, der PECB ISO/IEC 27001 Lead Implementer den Aufbau und Betrieb eines ISMS entlang der Norm. Der Vergleich mit den Zahlen, dem Zugang und der Rollenfrage dahinter.

Von Daniel Thomas HeesselStand: 30. Juli 20266 Min. Lesezeit

"CISM oder ISO 27001 Lead Implementer" fragen Security-Professionals, die zwischen einer Management-Zertifizierung und einem Norm-Nachweis wählen sollen, oft weil eine Stellenanzeige beide nebeneinander nennt. Die ehrliche Antwort: Es ist keine Rangfrage, sondern eine Rollenfrage. Der eine Nachweis gehört zur Leitung, die ein Sicherheitsprogramm verantwortet, der andere zu den Menschen, die ein ISMS nach ISO/IEC 27001 aufbauen und am Laufen halten.


Im deutschen Markt begegnen sich die beiden ständig: Wo ein ISMS nach ISO 27001 gefordert ist, taucht der Lead Implementer auf, und wo Sicherheitsverantwortung besetzt wird, steht der CISM. Dass beide oft in derselben Anzeige stehen, heißt nicht, dass sie dasselbe belegen.

Wofür die beiden stehen

Der CISM (Certified Information Security Manager) der ISACA blickt aus der Steuerungsperspektive auf die Informationssicherheit: Governance, Risikomanagement, Aufbau und Betrieb eines Sicherheitsprogramms, Incident-Management. Er richtet sich an erfahrene Professionals auf dem Weg in oder in einer Führungsrolle und setzt nachgewiesene Management-Erfahrung voraus. Ab November 2026 tritt laut ISACA eine aktualisierte Prüfungs-Outline in Kraft.

Der PECB 27001LI (PECB ISO/IEC 27001 Lead Implementer) ist das Implementier-Pendant zum bekannteren Lead Auditor: Er belegt den Aufbau, die Einführung und das Management eines ISMS nach ISO/IEC 27001. Die Zertifizierung ist nach ISO/IEC 17024 akkreditiert und gestaffelt aufgebaut, vom Provisional Implementer ohne Erfahrungsnachweis bis zum Lead Implementer mit mehrjähriger Praxis und dokumentierten Projektstunden.

Die Zahlen im direkten Vergleich

CISMPECB 27001LI
AnbieterISACAPECB
Erwerbskosten (Prüfung, EUR)699 €920 €
Gesamtkosten über 5 Jahre (EUR)i8.906 €13.472 €
Voraussetzungen5 Jahre Erfahrung im Informationssicherheitsmanagement. Bis zu 2 Jahre können durch andere Qualifikationen ersetzt werden.Keine formale Voraussetzung für die Prüfungszulassung. Die Zertifizierung ist gestaffelt: Provisional Implementer ohne Erfahrung; Implementer 2 Jahre Berufserfahrung (davon 1 Jahr in Informationssicherheit) und 200 Projektstunden; Lead Implementer 5 Jahre (davon 2 Jahre in Informationssicherheit) und 300 Projektstunden. Dazu die Unterzeichnung des PECB-Ethikkodex.
Prüfungsformat150 Multiple-Choice-Fragen, 4 Stunden, Proctored via PSI. Bestehensgrenze: 450/800.Prüfung mit 80 Multiple-Choice-Fragen (eigenständige und szenariobasierte), Open-Book, 3 Stunden, Bestehensgrenze 70 Prozent.
Gültigkeit3 Jahre3 Jahre
CPE-Aufwand20 Std./Jahr30 Std./Jahr
CertMap-ScoreZur Bewertungsmethodik10 / 12Marktstärke
6/6
Substanz
4/6
8 / 12Marktstärke
4/6
Substanz
4/6

Werte live aus der CertMap-Kostenmethodik (USD-Gebühren in EUR umgerechnet, Gesamtkosten inkl. Jahresgebühren, Rezertifizierung und CPE-Wertzeit). Gleiche Datenbasis wie das Vergleichs-Tool.

Zwei Muster fallen in der Tabelle auf, die die Rollenfrage schärfen:

  • Der Zugang spiegelt die Zielgruppe. Der CISM verlangt nachgewiesene Jahre im Informationssicherheits-Management als Zulassung (ein Teil ist durch andere Qualifikationen ersetzbar); er bestätigt eine Laufbahn, die schon läuft. Der Lead Implementer kennt keine Zulassungshürde für die Prüfung, die Stufen wachsen mit nachgewiesener Erfahrung und Projektstunden; er ist damit auch ein Weg in die ISMS-Rolle hinein.
  • Die Kostenmodelle ähneln sich, die Details nicht. Beide verlangen eine Jahresgebühr je Zertifizierung und laufende Weiterbildung. Bei PECB sind Prüfung und Jahresgebühr höher; bei ISACA drücken Mitgliedschaft und Member-Rabatte die Einzelposten, dafür kommt die Mitgliedschaft selbst obendrauf. Wie CertMap solche Laufzeitkosten rechnet, steht in der Kostenmethodik.

Auch die Prüfungscharaktere erzählen die Rollengeschichte: eine anspruchsvolle, beaufsichtigte Wissens- und Urteilprüfung beim CISM, eine Open-Book-Prüfung mit Szenario-Fragen entlang der Norm beim Lead Implementer.

Rolle gegen Norm. Der CISM belegt, dass jemand Informationssicherheit verantworten kann, der Lead Implementer, dass jemand ein ISMS nach ISO/IEC 27001 aufbauen kann.

Voraussetzungen: Management-Nachweis gegen Stufenmodell

Die beiden regeln den Zugang grundverschieden:

  • CISM: Fünf Jahre Erfahrung im Informationssicherheits-Management, bis zu zwei Jahre lassen sich durch andere Qualifikationen ersetzen. Ohne Management-Praxis führt kein Weg zum Titel.
  • PECB 27001LI: Keine formale Voraussetzung für die Prüfungszulassung. Die Stufen: Provisional Implementer ohne Erfahrungsnachweis, Implementer mit zwei Jahren Berufserfahrung (davon eines in der Informationssicherheit) und 200 Projektstunden, Lead Implementer mit fünf Jahren (davon zwei in der Informationssicherheit) und 300 Projektstunden, dazu der PECB-Ethikkodex.

Praktisch heißt das: Der CISM ist die Bestätigung einer Management-Laufbahn, der Lead Implementer auch ein Einstieg in die ISMS-Verantwortung für Menschen aus Projektleitung, Beratung oder Compliance.

Die Prüfungen

Die CISM-Prüfung ist klassisch und anspruchsvoll: 150 Multiple-Choice-Fragen in vier Stunden, beaufsichtigt über PSI, Bestehensgrenze 450 von 800 Punkten, verfügbar in mehreren Sprachen einschließlich Deutsch. Die Lead-Implementer-Prüfung ist anders gebaut: 80 Fragen, eigenständige und szenariobasierte, Open-Book mit Norm, Schulungsmaterial und eigenen Notizen als erlaubten Arbeitsmitteln, drei Stunden, Bestehensgrenze 70 Prozent; PECB bietet die Prüfung in mehreren Sprachen an, darunter Deutsch. Das Open-Book-Format prüft weniger das Auswendigwissen als den Umgang mit der Norm am Fall.

Unsere Einordnung

Was unsere Bewertung sagt: In der CertMap-Bewertung liegt der CISM vorn, und der Abstand entsteht fast vollständig über die Marktstärke: Er ist das weltweit etablierte Führungs-Zertifikat der Informationssicherheit, während der Lead Implementer eine solide, aber norm-gebundene Reichweite hat. Bei der inhaltlichen Substanz liegen die beiden dagegen gleichauf; beide Programme sind sauber gebaut und werden gepflegt. Die Bewertung entscheidet hier also nicht, welcher Nachweis der richtige ist, sondern bestätigt nur die verschiedenen Ligen der Sichtbarkeit. Wie die Bewertungsachsen zustande kommen, steht in der Bewertungsmethodik.

Die Entscheidung wird einfacher, wenn man sie von der Zielrolle her denkt:

  • Wer Richtung CISO, Sicherheitsleitung oder Programmverantwortung will, findet im CISM die passende Aussage: Er belegt Governance- und Managementkompetenz und ist der Nachweis, den Anforderungsprofile für Führungsrollen nennen.
  • Wer ISMS-Projekte nach ISO 27001 intern leiten oder als Berater umsetzen will, ist beim Lead Implementer richtig: Er belegt genau diese Aufbauleistung entlang der Norm, die im deutschen Markt vielerorts gefordert wird.
  • Die beiden schließen sich nicht aus: In vielen Organisationen verantwortet die Leitung das Programm mit CISM, während die Umsetzungsebene das ISMS mit dem Lead Implementer baut; Berater tragen nicht selten beide. Dieselbe Weiche in der KI-Domäne behandelt übrigens unser Vergleich AAISM oder PECB 42001 Lead Implementer.

Häufige Fragen

Brauche ich für den Lead Implementer Berufserfahrung?

Für die Prüfung nicht, sie steht allen offen. Der Titel ist aber gestaffelt: Ohne Erfahrungsnachweis gibt es die Provisional-Stufe, die volle Lead-Stufe verlangt fünf Jahre Berufserfahrung, davon zwei in der Informationssicherheit, plus dokumentierte Projektstunden.

Ersetzt der CISM eine ISO-27001-Zertifizierung des Unternehmens?

Nein. Beide sind Personenzertifizierungen. Die ISO-27001-Zertifizierung einer Organisation ist ein eigenes Verfahren mit externem Audit des ISMS; der Lead Implementer qualifiziert die Menschen, die dieses ISMS aufbauen und auf das Audit vorbereiten, der CISM die, die das Sicherheitsprogramm insgesamt verantworten.

Gibt es die Prüfungen auf Deutsch?

Ja, beide. Der CISM wird in mehreren Sprachen einschließlich Deutsch geprüft, und auch PECB bietet die Lead-Implementer-Prüfung unter anderem auf Deutsch an. Im Management- und Norm-Segment ist das keine Selbstverständlichkeit, viele Spezialisierungen prüfen nur auf Englisch.

Weiterlesen:CISM oder CISA? Zwei ISACA-Wege, eine RichtungsentscheidungTCO-Methodik im Portfolio-Modus