VERGLEICHE
CISM oder GSLC? Zwei Herkünfte, eine Führungsrolle
Beide zielen auf die Sicherheitsleitung, kommen aber aus verschiedenen Welten: Der CISM ist der Governance-Standard mit Erfahrungsnachweis und weltweiter Sichtbarkeit, die GSLC der technisch geerdete Leadership-Nachweis aus dem SANS/GIAC-System ohne Zulassungshürde. Der Vergleich mit den Zahlen, dem Zugang und der Rollen-Abbildung.
By Daniel Thomas HeesselLast updated: July 30, 20266 Min. Lesezeit
"CISM oder GSLC" fragen Security-Professionals, die Führungsverantwortung übernehmen und das mit einem Zertifikat belegen wollen. Die ehrliche Antwort: Beide adressieren dieselbe Leitungsebene, aber aus entgegengesetzten Richtungen. Der eine bestätigt eine Management-Laufbahn, die schon läuft, der andere rüstet technisch geprägte Professionals für den Schritt nach oben aus.
Die Rollen-Abbildung weiter unten zeigt eine für diese Serie ungewöhnlich große Schnittmenge: Beide decken den Governance-Kern der Sicherheitsführung ab. Was sie trennt, steht nicht in den Rollen, sondern in Zugang, Herkunft und Marktgewicht.
Wofür die beiden stehen
Der CISM (Certified Information Security Manager) der ISACA ist das weltweit etablierte Führungs-Zertifikat der Informationssicherheit: Governance, Risikomanagement, Aufbau und Betrieb eines Sicherheitsprogramms, Incident-Management aus Steuerungssicht. Er verlangt nachgewiesene Jahre im Sicherheits-Management und wird in mehreren Sprachen geprüft, darunter Deutsch. Ab November 2026 tritt laut ISACA eine aktualisierte Prüfungs-Outline in Kraft.
Die GSLC (GIAC Security Leadership Certification) ist der Leadership-Nachweis des SANS/GIAC-Systems. Sie richtet sich an Führungskräfte, die technische Zusammenhänge verstehen und Teams steuern, ohne selbst tief in der Technik zu arbeiten: Programm-Steuerung, Risiko, Architektur-Grundlagen, Erkennung und Reaktion aus Führungssicht. Wie im GIAC-System üblich ist der zugehörige SANS-Kurs der Standard-Weg, die Prüfung läuft Open-Book und beaufsichtigt.
Die Zahlen im direkten Vergleich
| Provider | ISACA | GIAC |
|---|---|---|
| Acquisition cost (exam, EUR) | €699 | €8,744 |
| Total cost over 5 years (EUR)i | €8,906 | €9,185 |
| Prerequisites | 5 years of experience in information security management. Up to 2 years may be substituted by other qualifications. | No formal prerequisites. Associated SANS course strongly recommended. |
| Exam format | 150 multiple-choice questions, 4 hours, proctored via PSI. Passing score: 450/800. | 115 questions, 3 hours, open-book, proctored via Pearson VUE. Passing score: 70%. |
| Validity | 3 years | 4 years |
| CPE effort | 20 hrs/year | 0 |
| CertMap scoreHow we score → | 10 / 12Market strength 6/6 Substance4/6 | 7 / 12Market strength 3/6 Substance4/6 |
Values live from the CertMap cost methodology (USD fees converted to EUR, totals include annual fees, recertification and CPE time value). Same data basis as the comparison tool.
NICE work role coverage
15 work roles mapped against the NICE framework. Overlap: 5.

CISM
5 unique
In both
5 shared

GSLC
5 unique
Shared roles (5)
Communications Security (COMSEC) Management
NICE role: Communications Security (COMSEC) Management.Typical job titles: COMSEC-Manager, Kryptomanagement, Crypto Custodian, Kommunikationssicherheit
Cybersecurity Policy and Planning
NICE role: Cybersecurity Policy and Planning.Typical job titles: Security Policy Manager, Sicherheitsrichtlinien-Manager, Policy Analyst, Cybersecurity Strategy, Sicherheitsstrategie
Cybersecurity Workforce Management
NICE role: Cybersecurity Workforce Management.Typical job titles: Security Workforce Manager, Personalentwicklung Cybersicherheit, Security Talent Manager
Executive Cybersecurity Leadership
NICE role: Executive Cybersecurity Leadership.Typical job titles: CISO, Chief Information Security Officer, Head of Security, IT-Sicherheitschef, Leiter Informationssicherheit
Systems Security Management
NICE role: Systems Security Management.Typical job titles: Informationssicherheitsbeauftragter, ISB, IT-Sicherheitsbeauftragter, Information Security Officer, Security Manager, ISSM
Grey boxes appear in both. Each box = 1 work role, hover shows the name.
Source: curated CertMap mapping against the NICE framework (NIST SP 800-181). Applied uniformly to both certifications, as not all are listed in the C3 crosswalk.
Zwei Muster fallen in der Tabelle auf, die die Richtungsfrage schärfen:
- Der Zugang ist gegenläufig gebaut. Der CISM setzt fünf Jahre Erfahrung im Sicherheits-Management voraus (ein Teil ist ersetzbar) und bestätigt damit eine Laufbahn. Die GSLC kennt keine formalen Voraussetzungen; sie ist als Rüstzeug für den Übergang in die Führungsrolle gedacht, nicht als dessen Beleg.
- Die Kostenwege trennen sich am Kurs. Beim CISM ist die Prüfung der Hauptposten, danach laufen Jahresgebühr und Weiterbildungspflicht im ISACA-Modell. Bei der GSLC kommt zur teureren Prüfung praktisch immer der kostspielige SANS-Kursweg dazu; dafür kennt GIAC keine Jahresgebühr, erneuert wird im Vier-Jahres-Zyklus je Zertifizierung. Wie CertMap solche Gesamtkosten rechnet, steht in der Kostenmethodik.
Die Rollen-Abbildung darunter zeigt den gemeinsamen Governance-Kern der beiden und daneben die Unterschiede: Der CISM reicht weiter in Programm- und Steuerungsrollen hinein, die GSLC weiter in die technisch-operative Führung.
Der eine bestätigt die Laufbahn, der andere rüstet sie aus. Der CISM verlangt nachgewiesene Management-Jahre, die GSLC vermittelt Führungswissen für den Weg dorthin.
Voraussetzungen: Erfahrungsnachweis gegen offene Tür
Die Zugangsmodelle sind spiegelverkehrt:
- CISM: Fünf Jahre Erfahrung im Informationssicherheits-Management, bis zu zwei Jahre durch andere Qualifikationen ersetzbar. Der Titel bestätigt gelebte Führungspraxis.
- GSLC: Keine formalen Voraussetzungen. Der zugehörige SANS-Kurs wird dringend empfohlen und ist der übliche Weg; wer ohne Kurs antritt, spart viel Geld, verzichtet aber auf das Material, auf dem die Prüfung aufbaut.
Praktisch heißt das: Für den CISM muss die Management-Erfahrung schon da sein, die GSLC kann ihr vorausgehen.
Die Prüfungen
Die CISM-Prüfung ist eine anspruchsvolle, beaufsichtigte Wissens- und Urteilprüfung: 150 Multiple-Choice-Fragen in vier Stunden, Bestehensgrenze 450 von 800 Punkten, verfügbar in mehreren Sprachen einschließlich Deutsch. Die GSLC-Prüfung folgt dem GIAC-Modell: 115 Fragen in drei Stunden, Open-Book, beaufsichtigt, Bestehensgrenze 70 Prozent, nur auf Englisch. Das Open-Book-Format prüft den Umgang mit dem Stoff statt Auswendigwissen und ist damit anspruchsvoller, als es klingt.
Unsere Einordnung
Was unsere Bewertung sagt: In der CertMap-Bewertung liegt der CISM klar vorn, und der Abstand entsteht vollständig über die Marktstärke: Er ist der weltweit sichtbare Standard für Sicherheitsführung, während die GSLC außerhalb der SANS-Community im Arbeitsmarkt wenig auftaucht. Bei der Substanz liegen die beiden gleichauf; beide Programme sind solide gebaut und werden gepflegt. Wer nach dem Nachweis mit der größeren Signalwirkung fragt, bekommt hier also eine klare Antwort, wer nach dem passenderen Lernweg fragt, nicht unbedingt dieselbe. Wie die Bewertungsachsen zustande kommen, steht in der Bewertungsmethodik.
Die Entscheidung wird einfacher, wenn man sie von der eigenen Ausgangslage her denkt:
- Wer die Führungslaufbahn formal belegen will, in Ausschreibungen und Anforderungsprofilen sichtbar sein muss oder eine deutschsprachige Prüfung braucht, ist beim CISM richtig: Er ist der Nachweis, den der Markt für diese Rolle kennt.
- Wer aus der Technik in die Führungsrolle wächst, im SANS/GIAC-Umfeld zu Hause ist und Führungswissen strukturiert aufbauen will, findet in der GSLC den passenden Schritt, oft finanziert über das Weiterbildungsbudget des Arbeitgebers.
- Die beiden können aufeinander folgen: Ein verbreitetes Muster ist die GSLC als Rüstzeug beim Rollenwechsel und der CISM einige Jahre später als formale Bestätigung, sobald die Management-Erfahrung für die Zulassung reicht.
Häufige Fragen
Ist die GSLC ohne SANS-Kurs machbar?
Formal ja, die Prüfung setzt keinen Kurs voraus. Der zugehörige SANS-Kurs ist aber der übliche Weg und der größte Kostenblock; ohne ihn braucht es diszipliniertes Selbststudium entlang der Prüfungsziele.
Ersetzt die GSLC den CISM auf dem CISO-Weg?
In den meisten Ausschreibungen nicht: Dort stehen für Führungsrollen typischerweise CISM oder CISSP. Die GSLC ergänzt diesen Weg eher, als ihn zu ersetzen, besonders als strukturierter Einstieg ins Führungswissen, bevor die CISM-Zulassung erreichbar ist.
Gibt es die Prüfungen auf Deutsch?
Den CISM ja, er wird in mehreren Sprachen einschließlich Deutsch geprüft. Die GSLC ist ausschließlich auf Englisch verfügbar.
Read next:CISM oder ISO 27001 Lead Implementer? Programm verantworten oder ISMS bauen →Was ist das NICE Framework? Wie CertMap Zertifizierungen auf Rollen abbildet →