Skip to content
CertMapCertMap

VERGLEICHE

CISM oder ISO 27001 Lead Implementer? Programm verantworten oder ISMS bauen

Beide stehen in deutschen Stellenanzeigen oft im selben Satz, besetzen aber verschiedene Rollen: Der CISM belegt die Steuerung der Informationssicherheit aus der Führungsperspektive, der PECB ISO/IEC 27001 Lead Implementer den Aufbau und Betrieb eines ISMS entlang der Norm. Der Vergleich mit den Zahlen, dem Zugang und der Rollenfrage dahinter.

By Daniel Thomas HeesselLast updated: July 30, 20266 Min. Lesezeit

"CISM oder ISO 27001 Lead Implementer" fragen Security-Professionals, die zwischen einer Management-Zertifizierung und einem Norm-Nachweis wählen sollen, oft weil eine Stellenanzeige beide nebeneinander nennt. Die ehrliche Antwort: Es ist keine Rangfrage, sondern eine Rollenfrage. Der eine Nachweis gehört zur Leitung, die ein Sicherheitsprogramm verantwortet, der andere zu den Menschen, die ein ISMS nach ISO/IEC 27001 aufbauen und am Laufen halten.


Im deutschen Markt begegnen sich die beiden ständig: Wo ein ISMS nach ISO 27001 gefordert ist, taucht der Lead Implementer auf, und wo Sicherheitsverantwortung besetzt wird, steht der CISM. Dass beide oft in derselben Anzeige stehen, heißt nicht, dass sie dasselbe belegen.

Wofür die beiden stehen

Der CISM (Certified Information Security Manager) der ISACA blickt aus der Steuerungsperspektive auf die Informationssicherheit: Governance, Risikomanagement, Aufbau und Betrieb eines Sicherheitsprogramms, Incident-Management. Er richtet sich an erfahrene Professionals auf dem Weg in oder in einer Führungsrolle und setzt nachgewiesene Management-Erfahrung voraus. Ab November 2026 tritt laut ISACA eine aktualisierte Prüfungs-Outline in Kraft.

Der PECB 27001LI (PECB ISO/IEC 27001 Lead Implementer) ist das Implementier-Pendant zum bekannteren Lead Auditor: Er belegt den Aufbau, die Einführung und das Management eines ISMS nach ISO/IEC 27001. Die Zertifizierung ist nach ISO/IEC 17024 akkreditiert und gestaffelt aufgebaut, vom Provisional Implementer ohne Erfahrungsnachweis bis zum Lead Implementer mit mehrjähriger Praxis und dokumentierten Projektstunden.

Die Zahlen im direkten Vergleich

CISMPECB 27001LI
ProviderISACAPECB
Acquisition cost (exam, EUR)€699€920
Total cost over 5 years (EUR)i€8,906€13,472
Prerequisites5 years of experience in information security management. Up to 2 years may be substituted by other qualifications.No formal prerequisite to sit the exam. Certification is tiered: Provisional Implementer with no experience; Implementer needs 2 years of professional experience (1 year in information security) and 200 hours of project activities; Lead Implementer needs 5 years (2 years in information security) and 300 hours of project activities. Plus signing the PECB Code of Ethics.
Exam format150 multiple-choice questions, 4 hours, proctored via PSI. Passing score: 450/800.Exam with 80 multiple-choice questions (stand-alone and scenario-based), open-book, 3 hours, 70 percent passing score.
Validity3 years3 years
CPE effort20 hrs/year30 hrs/year
CertMap scoreHow we score10 / 12Market strength
6/6
Substance
4/6
8 / 12Market strength
4/6
Substance
4/6

Values live from the CertMap cost methodology (USD fees converted to EUR, totals include annual fees, recertification and CPE time value). Same data basis as the comparison tool.

Zwei Muster fallen in der Tabelle auf, die die Rollenfrage schärfen:

  • Der Zugang spiegelt die Zielgruppe. Der CISM verlangt nachgewiesene Jahre im Informationssicherheits-Management als Zulassung (ein Teil ist durch andere Qualifikationen ersetzbar); er bestätigt eine Laufbahn, die schon läuft. Der Lead Implementer kennt keine Zulassungshürde für die Prüfung, die Stufen wachsen mit nachgewiesener Erfahrung und Projektstunden; er ist damit auch ein Weg in die ISMS-Rolle hinein.
  • Die Kostenmodelle ähneln sich, die Details nicht. Beide verlangen eine Jahresgebühr je Zertifizierung und laufende Weiterbildung. Bei PECB sind Prüfung und Jahresgebühr höher; bei ISACA drücken Mitgliedschaft und Member-Rabatte die Einzelposten, dafür kommt die Mitgliedschaft selbst obendrauf. Wie CertMap solche Laufzeitkosten rechnet, steht in der Kostenmethodik.

Auch die Prüfungscharaktere erzählen die Rollengeschichte: eine anspruchsvolle, beaufsichtigte Wissens- und Urteilprüfung beim CISM, eine Open-Book-Prüfung mit Szenario-Fragen entlang der Norm beim Lead Implementer.

Rolle gegen Norm. Der CISM belegt, dass jemand Informationssicherheit verantworten kann, der Lead Implementer, dass jemand ein ISMS nach ISO/IEC 27001 aufbauen kann.

Voraussetzungen: Management-Nachweis gegen Stufenmodell

Die beiden regeln den Zugang grundverschieden:

  • CISM: Fünf Jahre Erfahrung im Informationssicherheits-Management, bis zu zwei Jahre lassen sich durch andere Qualifikationen ersetzen. Ohne Management-Praxis führt kein Weg zum Titel.
  • PECB 27001LI: Keine formale Voraussetzung für die Prüfungszulassung. Die Stufen: Provisional Implementer ohne Erfahrungsnachweis, Implementer mit zwei Jahren Berufserfahrung (davon eines in der Informationssicherheit) und 200 Projektstunden, Lead Implementer mit fünf Jahren (davon zwei in der Informationssicherheit) und 300 Projektstunden, dazu der PECB-Ethikkodex.

Praktisch heißt das: Der CISM ist die Bestätigung einer Management-Laufbahn, der Lead Implementer auch ein Einstieg in die ISMS-Verantwortung für Menschen aus Projektleitung, Beratung oder Compliance.

Die Prüfungen

Die CISM-Prüfung ist klassisch und anspruchsvoll: 150 Multiple-Choice-Fragen in vier Stunden, beaufsichtigt über PSI, Bestehensgrenze 450 von 800 Punkten, verfügbar in mehreren Sprachen einschließlich Deutsch. Die Lead-Implementer-Prüfung ist anders gebaut: 80 Fragen, eigenständige und szenariobasierte, Open-Book mit Norm, Schulungsmaterial und eigenen Notizen als erlaubten Arbeitsmitteln, drei Stunden, Bestehensgrenze 70 Prozent; PECB bietet die Prüfung in mehreren Sprachen an, darunter Deutsch. Das Open-Book-Format prüft weniger das Auswendigwissen als den Umgang mit der Norm am Fall.

Unsere Einordnung

Was unsere Bewertung sagt: In der CertMap-Bewertung liegt der CISM vorn, und der Abstand entsteht fast vollständig über die Marktstärke: Er ist das weltweit etablierte Führungs-Zertifikat der Informationssicherheit, während der Lead Implementer eine solide, aber norm-gebundene Reichweite hat. Bei der inhaltlichen Substanz liegen die beiden dagegen gleichauf; beide Programme sind sauber gebaut und werden gepflegt. Die Bewertung entscheidet hier also nicht, welcher Nachweis der richtige ist, sondern bestätigt nur die verschiedenen Ligen der Sichtbarkeit. Wie die Bewertungsachsen zustande kommen, steht in der Bewertungsmethodik.

Die Entscheidung wird einfacher, wenn man sie von der Zielrolle her denkt:

  • Wer Richtung CISO, Sicherheitsleitung oder Programmverantwortung will, findet im CISM die passende Aussage: Er belegt Governance- und Managementkompetenz und ist der Nachweis, den Anforderungsprofile für Führungsrollen nennen.
  • Wer ISMS-Projekte nach ISO 27001 intern leiten oder als Berater umsetzen will, ist beim Lead Implementer richtig: Er belegt genau diese Aufbauleistung entlang der Norm, die im deutschen Markt vielerorts gefordert wird.
  • Die beiden schließen sich nicht aus: In vielen Organisationen verantwortet die Leitung das Programm mit CISM, während die Umsetzungsebene das ISMS mit dem Lead Implementer baut; Berater tragen nicht selten beide. Dieselbe Weiche in der KI-Domäne behandelt übrigens unser Vergleich AAISM oder PECB 42001 Lead Implementer.

Häufige Fragen

Brauche ich für den Lead Implementer Berufserfahrung?

Für die Prüfung nicht, sie steht allen offen. Der Titel ist aber gestaffelt: Ohne Erfahrungsnachweis gibt es die Provisional-Stufe, die volle Lead-Stufe verlangt fünf Jahre Berufserfahrung, davon zwei in der Informationssicherheit, plus dokumentierte Projektstunden.

Ersetzt der CISM eine ISO-27001-Zertifizierung des Unternehmens?

Nein. Beide sind Personenzertifizierungen. Die ISO-27001-Zertifizierung einer Organisation ist ein eigenes Verfahren mit externem Audit des ISMS; der Lead Implementer qualifiziert die Menschen, die dieses ISMS aufbauen und auf das Audit vorbereiten, der CISM die, die das Sicherheitsprogramm insgesamt verantworten.

Gibt es die Prüfungen auf Deutsch?

Ja, beide. Der CISM wird in mehreren Sprachen einschließlich Deutsch geprüft, und auch PECB bietet die Lead-Implementer-Prüfung unter anderem auf Deutsch an. Im Management- und Norm-Segment ist das keine Selbstverständlichkeit, viele Spezialisierungen prüfen nur auf Englisch.

Read next:CISM oder CISA? Zwei ISACA-Wege, eine RichtungsentscheidungTCO Methodology in Portfolio Mode