Skip to content
CertMapCertMap

VERTIEFUNG

CISM oder CISA? Zwei ISACA-Wege, eine Richtungsentscheidung

Beide kommen von der ISACA, verlangen fünf Jahre Erfahrung und kosten fast dasselbe. Der Unterschied liegt nicht im Preis, sondern in der Rolle: steuern oder prüfen. Der Vergleich mit den Zahlen und der Rollen-Abbildung.

By Daniel HeesselLast updated: July 26, 20267 Min. Lesezeit

"CISM oder CISA" ist eine der häufigsten Fragen für Security-Professionals, die eine ISACA-Zertifizierung anstreben. Die ehrliche Antwort: Bei diesen beiden entscheidest du nicht über den Preis und kaum über die Prüfung, denn die sind fast gleich. Du entscheidest über die Rolle, in die du willst.


Auf dem Papier wirken die beiden wie Zwillinge: Beide kommen von der ISACA, beide verlangen fünf Jahre Berufserfahrung, beide sind drei Jahre gültig, beide haben dasselbe Prüfungsformat und dieselbe Gebührenstruktur. Wer aber auf die Inhalte schaut, sieht zwei verschiedene Berufe.

Wofür die beiden stehen

Der CISM (Certified Information Security Manager) blickt aus der Steuerungsperspektive auf die Informationssicherheit: Governance, Risikomanagement, Aufbau und Betrieb eines Sicherheitsprogramms, Incident-Management. Technische Implementierungsdetails sind ausdrücklich nicht der Fokus. Der CISM richtet sich an Menschen, die Sicherheit verantworten und steuern, oft auf dem Weg in eine Führungsrolle.

Der CISA (Certified Information Systems Auditor) blickt aus der Prüfperspektive: Er deckt den gesamten Lebenszyklus von IS-Audits ab, von der Planung über die Durchführung bis zur Berichterstattung. In der deutschsprachigen Praxis heißt diese Rolle IT-Revision. Der CISA ist in regulierten Branchen wie Banken, Versicherungen und dem öffentlichen Sektor stark nachgefragt, wo unabhängige Prüfung Pflicht ist.

Kurz: Der eine steuert das Sicherheitsprogramm, der andere prüft es.

Die Zahlen im direkten Vergleich

CISMCISA
ProviderISACAISACA
Acquisition cost (exam, EUR)€699€699
Total cost over 5 years (EUR)i€8,906€8,906
Prerequisites5 years of experience in information security management. Up to 2 years may be substituted by other qualifications.5 years of experience in IS audit, control, or security. Up to 3 years may be substituted through education/certifications.
Exam format150 multiple-choice questions, 4 hours, proctored via PSI. Passing score: 450/800.150 multiple-choice questions, 4 hours, proctored via PSI. Passing score: 450/800.
Validity3 years3 years
CPE effort20 hrs/year20 hrs/year
CertMap scoreHow we score10 / 12Market strength
6/6
Substance
4/6
10 / 12Market strength
6/6
Substance
4/6

Values live from the CertMap cost methodology (USD fees converted to EUR, totals include annual fees, recertification and CPE time value). Same data basis as the comparison tool.

NICE work role coverage

19 work roles mapped against the NICE framework. Overlap: 4.

CISM · 17 work roles

CISA · 6 work roles

Shared: Cybersecurity Curriculum Development, Cybersecurity Instruction, Security Control Assessment, Vulnerability Analysis

Grey boxes appear in both. Each box = 1 work role, hover shows the name.

Der auffälligste Befund dieser Tabelle ist, was sich nicht unterscheidet. Weil beide Zertifizierungen von der ISACA stammen, sind Prüfungsgebühr, Jahresgebühren, Rezertifizierungspflicht und Prüfungsformat praktisch deckungsgleich. Der Preis ist hier also kein Entscheidungskriterium.

Ein Detail zur Jahresgebühr, das in kaum einem Vergleich steht: Der günstige Mitgliederpreis (45 US-Dollar statt 85) setzt eine ISACA-Mitgliedschaft voraus, die selbst kostet und sich vor allem lohnt, wenn man den Prüfungsrabatt nutzt oder später mehrere ISACA-Zertifizierungen hält. Wer beide Titel führt, zahlt die Jahresgebühr je Zertifizierung, kann die Weiterbildungsstunden aber weitgehend für beide gleichzeitig anrechnen.

Wo die Tabelle wirklich auseinandergeht, ist die Rollen-Abbildung darunter, und der Befund ist deutlich: Die Überschneidung beider Zertifizierungen ist klein, nur wenige NICE-Work-Rollen teilen sich CISM und CISA. Der CISM deckt darüber hinaus spürbar mehr Rollen ab, breit im steuernden und governance-nahen Bereich; der CISA ist eng auf die Prüf- und Audit-Rollen fokussiert. Genau hier wird die Richtungsentscheidung sichtbar: Es sind zwei verschiedene Profile mit wenig Gemeinsamem, nicht zwei Varianten desselben.

Voraussetzungen: fünf Jahre, aber in verschiedenen Feldern

Beide verlangen fünf Jahre Berufserfahrung, aber nicht dieselbe:

  • CISM: Fünf Jahre Erfahrung im Informationssicherheits-Management, also in steuernder Funktion. Bis zu zwei Jahre lassen sich durch andere Qualifikationen ersetzen.
  • CISA: Fünf Jahre Erfahrung in IS-Audit, Control oder Security. Bis zu drei Jahre lassen sich durch Ausbildung oder anerkannte Zertifikate ersetzen.

Der Unterschied ist praktisch relevant: Wer aus der Revision oder Wirtschaftsprüfung kommt, erfüllt die CISA-Voraussetzungen oft leichter; wer ein Sicherheitsprogramm geleitet hat, den CISM.

Die Prüfungen

Hier sind die beiden nahezu identisch: 150 Multiple-Choice-Fragen, vier Stunden, beaufsichtigt über PSI, Bestehensgrenze 450 von 800 Punkten. Beide werden von der ISACA auch auf Deutsch angeboten. Die Prüfung ist also nicht der Ort, an dem die Entscheidung fällt.

Unsere Einordnung

Was unsere Bewertung sagt: In der CertMap-Bewertung sind die beiden praktisch nicht zu unterscheiden. Beide erreichen bei der Marktstärke, also Marktanerkennung und Schemaqualität, den vollen Wert, und auch bei der Substanz, also Praxisnachweis und Programmpflege, liegen sie gleichauf. Die Bewertung bestätigt damit den Befund der Tabelle: Zwischen CISM und CISA entscheidet nicht die Qualität des Programms, sondern die Rolle, in die man will. Wie die beiden Achsen zustande kommen, steht in der Bewertungsmethodik.

Die Entscheidung wird einfach, wenn man sie von der Zielrolle her denkt:

  • Wer in Richtung Sicherheitsverantwortung, Programmsteuerung oder Führung will, findet im CISM die passende Aussage. Er belegt Governance- und Managementkompetenz.
  • Wer in Richtung Prüfung, IT-Revision oder Compliance-Audit will, gerade in regulierten Branchen, ist mit dem CISA richtig. Er belegt Prüfkompetenz über den gesamten Audit-Lebenszyklus.

Weil beide von der ISACA kommen und sich Prüfung wie Kosten kaum unterscheiden, ist die Wahl fast reine Rollenfrage. Und weil die Weiterbildungsstunden sich weitgehend doppelt anrechnen lassen, ist es für Menschen, die beide Perspektiven brauchen (etwa im Übergang von der Revision in eine Sicherheitsleitung), durchaus üblich, beide nacheinander zu erwerben.

Häufige Fragen

Kann man CISM und CISA parallel halten?

Ja. Da beide von der ISACA stammen, ist der laufende Aufwand kleiner als die Summe: Die 120 Weiterbildungsstunden je Zyklus lassen sich weitgehend für beide gleichzeitig anrechnen. Die Jahresgebühr fällt allerdings je Zertifizierung an.

Was ist der Unterschied zu einer Wirtschaftsprüfung?

Der CISA ist eine Personenzertifizierung für IT-Prüfer, keine Berufszulassung wie das Wirtschaftsprüfer-Examen. Er belegt Fachkompetenz im IS-Audit, ersetzt aber keine gesetzlich geregelte Prüferrolle.

Welcher passt für den CISO-Weg?

Für eine Laufbahn Richtung Sicherheitsverantwortung ist der CISM die spezifischere Aussage. Der CISA passt dort, wo Prüfung und Nachweisführung im Vordergrund stehen. Eine Zertifizierung ersetzt in beiden Fällen keine Führungserfahrung.

Read next:CISSP oder CISM? Zwei Karrieren, eine EntscheidungTCO Methodology in Portfolio Mode