Zum Inhalt springen
CertMapCertMap

VERTIEFUNG

CISSP oder CISM? Zwei Karrieren, eine Entscheidung

Beide verlangen fünf Jahre Erfahrung, beide kosten auf den ersten Blick ähnlich viel. Trotzdem führen CISSP und CISM in verschiedene Berufe. Der Vergleich mit den Zahlen, die Kursanbieter nicht zeigen.

Stand: 2026-07-25

"CISSP oder CISM" gehört zu den häufigsten Fragen, die Security-Professionals vor einer Zertifizierungsentscheidung googeln. Die ehrliche Antwort lautet: Es ist selten eine Entweder-oder-Frage zwischen zwei gleichartigen Produkten, sondern eine Weichenstellung zwischen zwei Berufsbildern.


Auf dem Papier wirken die beiden Zertifizierungen wie Konkurrenten: Beide kommen von großen amerikanischen Berufsverbänden (ISC2 und ISACA), beide verlangen fünf Jahre Berufserfahrung, beide sind drei Jahre gültig, und die Prüfungsgebühren liegen nah beieinander (749 bzw. 760 US-Dollar, in der Tabelle unten in Euro umgerechnet). Wer aber die Inhalte nebeneinanderlegt, sieht zwei verschiedene Rollen.

Wofür die beiden stehen

Der CISSP (Certified Information Systems Security Professional) von ISC2 ist eine Generalisten-Zertifizierung mit technischer Breite. Seine acht Domains reichen von Sicherheitsarchitektur über Netzwerksicherheit und Identity-Management bis zur Softwareentwicklungssicherheit. Wer ihn hält, belegt damit konzeptionelle Kompetenz über das gesamte technische Feld der Informationssicherheit.

Der CISM (Certified Information Security Manager) der ISACA blickt aus der Steuerungsperspektive auf dasselbe Feld: Governance, Risikomanagement, Aufbau und Betrieb eines Sicherheitsprogramms, Incident-Management. Technische Implementierungsdetails sind ausdrücklich nicht der Fokus. Der CISM richtet sich an Menschen, die Sicherheit verantworten und steuern, nicht an die, die sie konfigurieren.

Die Zahlen im direkten Vergleich

CISSPCISM
AnbieterISC2ISACA
Erwerbskosten (Prüfung, EUR)689 €699 €
Gesamtkosten über 5 Jahre (EUR)17.310 €8.906 €
Voraussetzungen5 Jahre kumulative Berufserfahrung in mind. 2 der 8 CISSP-Domains. 1 Jahr kann durch Hochschulabschluss oder anerkannte Zertifizierung ersetzt werden. Ohne Erfahrung: Associate of ISC2 möglich.5 Jahre Erfahrung im Informationssicherheitsmanagement. Bis zu 2 Jahre können durch andere Qualifikationen ersetzt werden.
PrüfungsformatCAT-basiert, 100–150 Fragen, 3 Stunden, Proctored via Pearson VUE. Bestehensgrenze: 700/1000 Punkten.150 Multiple-Choice-Fragen, 4 Stunden, Proctored via PSI. Bestehensgrenze: 450/800.
Gültigkeit3 Jahre3 Jahre
CPE-Aufwand40 Std./Jahr20 Std./Jahr
CertMap-Score11 / 1210 / 12

Werte live aus der CertMap-Kostenmethodik (USD-Gebühren in EUR umgerechnet, Gesamtkosten inkl. Jahresgebühren, Rezertifizierung und CPE-Wertzeit). Gleiche Datenbasis wie das Vergleichs-Tool.

NICE-Rollen-Abdeckung

16 Work Roles gegen das NICE Framework gemappt. Schnittmenge: 4.

Jede Zelle = 1 Work RoleN = 16
nur CISSP · 6
beide · 4
nur CISM · 6

CISSP · 10 Work Roles

Cybersicherheits-ArchitekturCybersicherheits-Führung (Executive)Sichere SystementwicklungSystemsicherheits-ManagementPlanung von SystemanforderungenSichere SoftwareentwicklungSoftware-SicherheitsbewertungSystemtests und -bewertungTechnologie-Forschung und -EntwicklungUnternehmensarchitektur

CISM · 10 Work Roles

Cybersicherheits-ArchitekturCybersicherheits-Führung (Executive)Sichere SystementwicklungSystemsicherheits-ManagementCybersicherheits-LehrplanentwicklungCybersicherheits-PersonalmanagementCybersicherheits-Richtlinien und -PlanungCybersicherheits-SchulungManagement der Kommunikationssicherheit (COMSEC)Systemsicherheits-Analyse

Rolle= Schnittmenge (in mehreren der verglichenen Zertifizierungen)Rolle= nur diese Zertifizierung

Methodik: Work-Role-Mapping gegen das NICE Framework (NIST SP 800-181)

Zwei Dinge fallen in dieser Tabelle auf, die in kaum einem Anbieter-Vergleich stehen.

Erstens: Die Prüfungsgebühr ist der kleinste Teil der Rechnung. Über den gesamten Betrachtungszeitraum entstehen die eigentlichen Kosten durch Jahresgebühren und vor allem durch die laufende Weiterbildungspflicht (CPE), deren Arbeitszeit ein realer Kostenfaktor ist. Beide Programme verlangen 120 CPE-Stunden je Drei-Jahres-Zyklus: ISC2 setzt sie als 40 Stunden pro Jahr an, ISACA schreibt mindestens 20 Stunden pro Jahr vor und rechnet den Rest über den Zyklus ab. Wer die Weiterbildung ohnehin gleichmäßig einplant, sollte bei beiden mit rund 40 Stunden pro Jahr kalkulieren.

Zweitens: Die Jahresgebühren-Modelle sind unterschiedlich konstruiert. ISC2 erhebt eine Jahresgebühr (135 US-Dollar), die alle ISC2-Zertifizierungen einer Person gemeinsam abdeckt. ISACA berechnet die Jahresgebühr je Zertifizierung: 45 US-Dollar für ISACA-Mitglieder, 85 US-Dollar für Nicht-Mitglieder. Wer plant, später mehrere Zertifizierungen desselben Anbieters zu halten, sollte diesen Strukturunterschied kennen.

Voraussetzungen: fünf Jahre sind nicht gleich fünf Jahre

Beide verlangen fünf Jahre Berufserfahrung, aber unterschiedliche:

  • CISSP: Fünf Jahre kumulierte Erfahrung in mindestens zwei der acht CISSP-Domains. Ein Jahr lässt sich durch einen Hochschulabschluss oder eine anerkannte Zertifizierung ersetzen. Wer die Erfahrung noch nicht hat, kann die Prüfung trotzdem ablegen und wird bis dahin "Associate of ISC2".
  • CISM: Fünf Jahre Erfahrung im Informationssicherheits-Management, also in steuernder Funktion. Bis zu zwei Jahre lassen sich durch andere Qualifikationen ersetzen.

Der Unterschied ist praktisch relevant: Ein erfahrener Security-Engineer erfüllt die CISSP-Voraussetzungen oft problemlos, hat aber unter Umständen noch keine fünf Jahre Management-Tätigkeit für den CISM vorzuweisen.

Die Prüfungen

Die CISSP-Prüfung ist adaptiv (CAT): 100 bis 150 Fragen in drei Stunden, die Schwierigkeit passt sich den Antworten an, bestanden ist sie ab 700 von 1000 Punkten. Die CISM-Prüfung ist klassisch linear: 150 Multiple-Choice-Fragen in vier Stunden, Bestehensgrenze 450 von 800 Punkten. Beide werden beaufsichtigt in Testcentern abgelegt (Pearson VUE bzw. PSI), und beide Prüfungen sind auch auf Deutsch verfügbar.

Unsere Einordnung

Die Entscheidung wird einfacher, wenn man sie von der Zielrolle her denkt:

  • Wer in Richtung Architektur, Engineering oder technische Beratung will und breite technische Kompetenz belegen möchte, ist beim CISSP richtig. Er ist das Breitensignal für technische Senior-Rollen.
  • Wer in Richtung Sicherheitsverantwortung, Teamleitung oder CISO-Laufbahn unterwegs ist, findet im CISM die passendere Aussage: Dieses Zertifikat belegt Steuerungs- und Governance-Kompetenz.
  • In der Praxis ist die Reihenfolge oft keine Entweder-oder-Frage: Viele Professionals erwerben zuerst den CISSP in einer technischen Rolle und ergänzen den CISM beim Wechsel ins Management.

Wer beide hält, zahlt übrigens nicht den doppelten Unterhalt: Die jährlichen Weiterbildungsstunden lassen sich in weiten Teilen für beide Zertifizierungen gleichzeitig anrechnen, weil beide Anbieter fachliche Security-Weiterbildung akzeptieren. Die Jahresgebühren fallen dagegen bei beiden an. Wie CertMap überlappende CPE-Pflichten rechnet, steht in der Kostenmethodik.

Häufige Fragen

Kann man CISSP und CISM parallel halten?

Ja, und die Kombination ist verbreitet, gerade bei Sicherheitsverantwortlichen mit technischer Vergangenheit. Der Mehraufwand ist kleiner als die Summe beider Einzelrechnungen, weil sich die CPE-Stunden weitgehend doppelt anrechnen lassen.

Was passiert nach drei Jahren?

Beide Zertifizierungen laufen in Drei-Jahres-Zyklen. Erneuert wird nicht durch eine neue Prüfung, sondern durch nachgewiesene Weiterbildung (CPE) plus Jahresgebühren. Wer die CPE-Pflicht nicht erfüllt, verliert den Titel.

Reicht eine der beiden für den CISO-Weg?

Eine Zertifizierung ersetzt keine Führungserfahrung. In Stellenausschreibungen für Sicherheitsverantwortliche tauchen beide regelmäßig auf, oft als Alternativen ("CISSP oder CISM"). Für die Management-Laufbahn ist der CISM die spezifischere Aussage, der CISSP das breitere Fundament.


Die vollständigen Steckbriefe mit allen Kosten- und Erneuerungsdetails: CISSP im CertMap-Steckbrief und CISM im CertMap-Steckbrief. Wer weitere Zertifizierungen daneben legen will: diesen Vergleich im Vergleichs-Tool öffnen.