Was ist die CISM®-Zertifizierung und was bestätigt sie für Informationssicherheitsfachleute?

CISM® ist eine ISACA-Zertifizierung, die die Fähigkeit einer Informationssicherheitsfachkraft bestätigt, Sicherheit zu steuern, Informationsrisiken zu managen und Sicherheitsprogramme auf Unternehmensebene zu führen. Sie konzentriert sich auf Managemententscheidungen statt auf technische Umsetzung und richtet sich an Fachleute mit Verantwortung für Sicherheits-Governance, Risikoverantwortung und Führungskommunikation.

Die CISM®-Zertifizierung (Certified Information Security Manager) bestätigt, dass eine Fachkraft ein unternehmensweites Informationssicherheitsprogramm gestalten, steuern und beaufsichtigen kann. Sie bestätigt Kompetenz in Sicherheits-Governance, Informationsrisikomanagement, Programmführung und Incident Management aus einer Management- und Geschäftsperspektive, nicht aus einer technischen.

Zwischen 2024 und 2025 haben regulatorischer Druck, Vorstandsrechenschaft und Offenlegungspflichten für Cyberrisiken deutlich zugenommen. Rahmenwerke wie ISO/IEC 27001, NIST CSF 2.0 sowie Regulierungen wie NIS2 und die SEC-Cyber-Offenlegungsregeln verstärken alle den Bedarf an rechenschaftspflichtiger Sicherheitsführung. CISM ist direkt auf diese Realität ausgerichtet, indem es sich darauf konzentriert, wie Sicherheitsentscheidungen begründet, priorisiert und auf Führungsebene kommuniziert werden.

CISM ist um vier von ISACA definierte Bereiche herum strukturiert:

  • Information Security Governance
  • Information Risk Management
  • Information Security Program Development and Management
  • Information Security Incident Management

Die Prüfung testet, wie Kandidatinnen und Kandidaten Governance-Logik anwenden, den Risikoappetit beurteilen, Sicherheit an Geschäftszielen ausrichten und Vorfälle als organisatorische Ereignisse steuern. Sie vermeidet bewusst das Prüfen technischer Konfiguration oder Produktwissen. In der Praxis wird von CISM-zertifizierten Fachleuten erwartet, dass sie die Sicherheitsstrategie definieren, Investitionen begründen, Risiken an die obere Führung berichten und die Ausrichtung der Sicherheitsprogramme an den Unternehmenszielen sicherstellen. CISM wird oft nach praktischer Sicherheitserfahrung angestrebt und ergänzt technische Zertifizierungen, indem es die Managementglaubwürdigkeit formalisiert.

Related Information

  • CISM wird von ISACA ausgestellt, gegründet 1969.
  • Die Zertifizierung richtet sich an Management- und Governance-Rollen.
  • CISM erfordert das Bestehen einer einzigen vierstündigen Prüfung.
  • Für die vollständige Zertifizierung ist Berufserfahrung erforderlich.
  • Die Prüfung verwendet szenariobasierte Multiple-Choice-Fragen.

Expert Insight

Nach unserer Erfahrung profitieren jene Fachleute am meisten von CISM, die bereits informell Sicherheitsentscheidungen treffen. Was CISM bietet, ist Struktur und Sprache. Wir erleben häufig, dass starke technische Führungskräfte in Governance-Gremien scheitern, weil sie Risiko nicht in Geschäftsbegriffen fassen können. CISM erzwingt einen Wandel: Risikoverantwortung, Priorisierung und Führungsrechenschaft rücken in den Mittelpunkt. Wer es als Auswendiglernübung behandelt, scheitert meist. Wer darüber nachdenkt, wie Entscheidungen in der eigenen Organisation getroffen werden, besteht in der Regel und wendet das Gelernte sofort an.

Explore related training

Browse all: Informationssicherheit

Browse all FAQs →

Full knowledge base

Wir verwenden Cookies, um Ihre Erfahrung zu verbessern

Notwendige Cookies sind immer aktiv. Sie können nicht wesentliche Cookies akzeptieren, ablehnen oder Ihre Einstellungen anpassen.