CISSP, CISM und CISA im Vergleich fuer Sicherheitsverantwortliche
information-security
audit-certification

CISSP vs. CISM vs. CISA: Welche Cybersecurity-Zertifizierung sollten Sie 2026 wählen?

Ein praxisnaher Entscheidungsleitfaden 2026 zu den drei führenden Cybersecurity-Zertifizierungen: wofür jede steht, die Erfahrungsregeln, die Prüfungslogistik und wie Sie den richtigen Weg wählen.

Tania POSTIL
Tania POSTIL
7 min read

Wenn Sie zwischen CISSP, CISM und CISA wählen, lautet die kurze Antwort: CISSP eignet sich für Sicherheitspraktiker und künftige Sicherheitsverantwortliche, die breite technische und betriebswirtschaftliche Tiefe wünschen, CISM eignet sich für Führungskräfte, die ein Sicherheitsprogramm verantworten, und CISA eignet sich für alle, die Kontrollen prüfen und deren Wirksamkeit bestätigen. Alle drei sind an Erfahrung gebunden und weltweit anerkannt, daher hängt die richtige Wahl von der Rolle ab, auf die Sie zusteuern, nicht allein vom Prestige.

In der Schweiz und in der gesamten EU wird die Nachfrage nach diesen Nachweisen durch die Regulierungswelle 2026 bis 2027 getrieben. NIS2, DORA und ISO/IEC 27001 erwarten von Organisationen den Nachweis, dass die Personen, die Sicherheit und Prüfung verantworten, nachweislich kompetent sind. Eine anerkannte Zertifizierung ist das klarste Signal dieser Kompetenz, weshalb Personalverantwortliche immer wieder gezielt nach einer dieser drei fragen.

Warum es wichtig ist

CISSP, CISM und CISA gehören durchgängig zu den am häufigsten nachgefragten und bestbezahlten Sicherheitszertifizierungen in Europa. In unserer Semrush-Auswertung des Schweizer Marktes ranken Wettbewerber für CISA (720 Suchanfragen pro Monat), CISSP (880) und CISM (390), während diese Begriffe für Abilene noch offen zu gewinnen sind.

Gerade im deutschsprachigen Raum, wo Schweizer Finanzinstitute unter dem FINMA-Rundschreiben 2023/1 stehen und viele Unternehmen unter der extraterritorialen Reichweite von NIS2 und DORA, sind diese Nachweise zu einer verlässlichen Abkürzung für Kompetenz geworden, die Personalabteilungen und Aufsichtsbehörden gleichermassen anerkennen.

Die drei Zertifizierungen im Überblick

Am schnellsten orientieren Sie sich, indem Sie die drei anhand der Kriterien vergleichen, die die Eignung tatsächlich entscheiden: Fokus, idealer Kandidat, herausgebende Organisation, Erfahrungsregel und wohin jede typischerweise als Nächstes führt.

CISSP vs. CISM vs. CISA im Überblick

Kriterium: Primärer Fokus

CISSPBreite Sicherheitspraxis und Führung (8 Domänen)
CISMSicherheits-Governance und Programm-Management
CISAIS-Prüfung, Kontrolle und Assurance

Kriterium: Herausgebende Organisation

CISSPISC2
CISMISACA
CISAISACA

Kriterium: Am besten geeignet für

CISSPIngenieure und Architekten auf dem Weg in die Führung
CISMFührungskräfte, die ein Sicherheitsprogramm verantworten
CISAInterne und externe IT-Prüfer

Kriterium: Erforderliche Erfahrung

CISSP5 Jahre in 2+ der 8 Domänen (1 Jahr erlassbar)
CISM5 Jahre im Sicherheitsmanagement
CISA5 Jahre in IS-Prüfung oder Kontrolle

Kriterium: Aufrechterhaltung

CISSPJährliche CPE-Punkte (120 in 3 Jahren)
CISMJährliche CPE-Punkte
CISAJährliche CPE-Punkte

Kriterium: Typische nächste Rolle

CISSPSecurity Architect, Head of Security, CISO
CISMSecurity Manager, Head of Compliance
CISAIT-Prüfungsleitung, Assurance Manager

Wie Sie in etwa einer Minute wählen

Gehen Sie von dem aus, was Sie an den meisten Tagen tun. Wenn Sie beurteilen, ob Kontrollen wirken, passt CISA. Wenn Sie das Programm führen und dafür geradestehen, passt CISM. Wenn Sie Systeme entwerfen und verteidigen und die breiteste Grundlage für eine Führungslaufbahn wünschen, passt CISSP. Der folgende Entscheidungsbaum bildet dieselbe Logik ab.

[@portabletext/react] Unknown block type "diagramBlock", specify a component for it in the `components.types` prop

CISSP: der breite Standard für Sicherheitsführung

CISSP von ISC2 ist die breiteste der drei. Sie umfasst acht Domänen, von Sicherheits- und Risikomanagement über Asset-Sicherheit, Architektur, Netzwerksicherheit, Identität, Beurteilung, Betrieb bis zur Sicherheit der Softwareentwicklung. Genau diese Breite ist der Sinn: CISSP ist für Menschen gedacht, die das gesamte Umfeld verstehen müssen, nicht nur einen Ausschnitt davon.

Sie ist die natürliche Wahl für Security Engineers und Architekten, die in die Führung wechseln möchten, und der am häufigsten genannte Nachweis in Stellenbeschreibungen für Senior-Rollen. Die vollständige Zertifizierung erfordert fünf Jahre bezahlte Erfahrung in mindestens zwei der acht Domänen, wobei ein Jahr durch einen einschlägigen Abschluss oder ein anerkanntes Zertifikat erlassen werden kann. Bestehen Sie die Prüfung ohne die Erfahrung, werden Sie Associate of ISC2, während Sie sie sammeln.

Wählen Sie CISSP, wenn

Sie über mehrere Sicherheitsbereiche hinweg arbeiten, eine Rolle als Head of Security oder CISO anstreben und den Nachweis wünschen, der sowohl im Praktiker- als auch im Führungspfad die meisten Türen öffnet.

Für Schweizer Organisationen ist die Breite von CISSP besonders nützlich, wenn eine einzelne Person mehrere Rollen abdeckt: Der Nachweis stellt sicher, dass Architektur, Betrieb und Governance aus einer Hand zusammenhängend verstanden werden.

CISM: Governance und Programm-Management

CISM von ISACA stellt das Management an die erste Stelle. Seine vier Domänen umfassen Informationssicherheits-Governance, Risikomanagement, Entwicklung und Management des Sicherheitsprogramms sowie Incident-Management. Es setzt voraus, dass Sie nicht nur Sicherheitsarbeit leisten, sondern dafür verantwortlich sind, wie ein Programm gestaltet, mit Ressourcen ausgestattet und gemessen wird.

Für einen Head of Compliance oder einen Security Manager, der mehr Zeit mit Strategie, Budget und Berichterstattung an den Vorstand verbringt als mit Konfiguration, spricht CISM die richtige Sprache. Es erfordert fünf Jahre Berufserfahrung in der Informationssicherheit, davon mindestens drei im Sicherheitsmanagement, und erlaubt wie die anderen, die Prüfung zuerst abzulegen und die Zertifizierung zu beanspruchen, sobald die Erfahrung bestätigt ist.

Wählen Sie CISM, wenn

Sie ein Sicherheitsprogramm verantworten oder dies bald tun, an die Geschäftsleitung oder den Vorstand berichten und Ihr Wert in Governance, Risiko und der Führung der Funktion liegt und nicht in der praktischen Technik.

In regulierten Umgebungen ist CISM oft der Nachweis, den der Vorstand sehen möchte, weil er die Verantwortlichkeit für ein messbares, dokumentiertes Sicherheitsprogramm belegt, genau das, was NIS2 und DORA von den Leitungsorganen verlangen.

CISA: Prüfung und Assurance

CISA, ebenfalls von ISACA, ist der Assurance-Nachweis. Er bescheinigt die Fähigkeit, Informationssysteme zu prüfen, Kontrollen zu bewerten und zu berichten, ob die IT und Sicherheit einer Organisation tatsächlich das leisten, was sie behaupten. Er ist der spezialisierteste der drei und der wertvollste in Prüfung, Assurance und Risikofunktionen der zweiten Verteidigungslinie.

Da Aufsichtsbehörden ihre Erwartungen unter NIS2, DORA und ISO/IEC 27001 verschärfen, steigt die Nachfrage nach Personen, die glaubwürdige Prüfnachweise erbringen können, rasch. CISA erfordert fünf Jahre Erfahrung in IS-Prüfung, Kontrolle oder Assurance, mit definierten Anrechnungen für verwandte Ausbildung und Erfahrung.

Wählen Sie CISA, wenn

Sie Kontrollen prüfen oder deren Wirksamkeit bestätigen, in der internen Revision oder im Risiko der zweiten Linie tätig sind oder sich darauf spezialisieren möchten, die Nachweise zu erbringen, auf die sich Zertifizierungsstellen und Aufsichtsbehörden stützen.

Da sowohl DORA als auch ISO/IEC 27001 belastbare Prüfnachweise verlangen, ist CISA häufig der Engpass bei der Personalbesetzung: Es gibt weniger qualifizierte Prüfer als offene Stellen, was den Nachweis in der zweiten Verteidigungslinie besonders wertvoll macht.

Gehalt und Karrierewirkung

Alle drei Zertifizierungen korrelieren mit einem spürbaren Gehaltsaufschlag, und in der Schweiz liegen sie nahe der Spitze der Vergütungstabellen für Sicherheit. Statt der einzelnen höchsten Schlagzeilenzahl nachzujagen, sollten Sie den Nachweis Ihrer angestrebten Rolle zuordnen: Die Zertifizierung, die zu Ihrer Laufbahn passt, wird mehr einbringen als die, die auf dem Papier nur beeindruckend wirkt.

Karrieresignal

CISSP erschliesst tendenziell die breiteste Gehaltsspanne, weil sie Praktiker- und Führungsrollen umfasst. CISM erzielt einen Aufschlag in Management-Laufbahnen und CISA in Prüfung und Assurance. Arbeitgeber führen häufig eine der drei als Anforderung auf, nicht als Wunschkriterium.

Prüfungslogistik und Hinweise für 2026

Die CISSP-Prüfung nutzt computergestütztes adaptives Testen auf Englisch, mit einer variablen Anzahl von Fragen und einem Zeitfenster von drei Stunden. CISM und CISA sind Multiple-Choice-Prüfungen fester Länge über vier Stunden. Alle drei werden über die Testpartner der herausgebenden Organisationen gebucht und können in einem Testzentrum oder unter definierten Bedingungen online mit Aufsicht abgelegt werden. Bestätigen Sie das aktuelle Format stets auf der Website der offiziellen Organisation, bevor Sie buchen, da die Prüfungsinhalte regelmässig aktualisiert werden.

Ein praktischer Hinweis für deutschsprachige Kandidaten: Alle drei Prüfungen werden auf Englisch abgelegt. Das englische Fachvokabular sicher zu beherrschen, ist daher Teil der Vorbereitung, auch wenn Sie im Alltag auf Deutsch arbeiten.

Achtung

Die Prüfung zu bestehen ist nicht dasselbe wie zertifiziert zu sein. Für alle drei müssen Sie die erforderliche Berufserfahrung einreichen und bestätigen lassen und, bei den ISACA-Nachweisen, dem Kodex für berufliche Ethik und der Weiterbildung zustimmen. Planen Sie Zeit für den Bestätigungsschritt ein, nicht nur für die Prüfung.

Rezertifizierung und Weiterbildung

Alle drei Nachweise müssen aufrechterhalten werden. ISC2 verlangt 120 CPE-Punkte über einen Dreijahreszyklus für CISSP, ISACA verlangt jährliche und dreijährliche CPE-Mindestwerte für CISM und CISA. Planen Sie die Weiterbildung von Beginn an ein, denn ein verfallener Nachweis verliert schnell seinen Signalwert.

Erfahrungsanforderungen, die Sie nicht überspringen sollten

Bei der Erfahrungsregel stolpern Kandidaten am häufigsten. Hier die Kurzfassung für jede.

Erfahrung im Überblick
Prüfen Sie, ob Sie diese erfüllen oder darauf hinarbeiten können, bevor Sie in eine Prüfung investieren.
  • CISSP: 5 Jahre bezahlte Erfahrung in 2 oder mehr der 8 Domänen; 1 Jahr erlassbar mit einschlägigem Abschluss oder anerkanntem Zertifikat; Status Associate of ISC2 in der Zwischenzeit möglich.
  • CISM: 5 Jahre in der Informationssicherheit, davon mindestens 3 im Sicherheitsmanagement; Anrechnungen für einen Teil der allgemeinen Sicherheitserfahrung möglich.
  • CISA: 5 Jahre in IS-Prüfung, Kontrolle oder Assurance; definierte Anrechnungen für Ausbildung und verwandte Erfahrung.
  • Alle drei: Prüfung bei Bedarf zuerst ablegen, dann die Zertifizierung beanspruchen, sobald die Erfahrung bestätigt ist.

Welche Zertifizierung zu Schweizer und EU-Compliance-Rollen passt

Für CISOs, Datenschutzbeauftragte und Heads of Compliance, die Teams gegen NIS2, DORA und ISO/IEC 27001 aufbauen, lassen sich die drei sauber den zu besetzenden Rollen zuordnen. CISSP bildet die Bank für Sicherheitsführung und Architektur. CISM bildet die Governance- und Programmschicht, die Aufsichtsbehörden dokumentiert sehen möchten. CISA bildet die Assurance-Fähigkeit, die Ihre Kontrollen in belastbare Nachweise verwandelt.

In der Praxis hält eine gut besetzte Funktion oft alle drei über verschiedene Personen hinweg. Wenn Sie sich nach ISO/IEC 27001 zertifizieren oder auf die DORA-Aufsicht vorbereiten, ist die Kombination aus einem programmverantwortlichen CISM-Inhaber und einer CISA-tragenden Assurance-Leitung üblich und wirksam.

Wichtig ist die Abdeckung als Team, nicht die eine Person mit den meisten Buchstaben hinter dem Namen: Ein ausgewogenes Trio deckt Aufbau, Führung und Prüfung ab.

Diagram
Ein typischer Zertifizierungspfad nach Seniorität

Ein Ablauf von links nach rechts, der zeigt, wie die Zertifizierungen zu Karrierestufen passen: Einstiegsniveau führt zu Associate of ISC2 oder früher CISA-Vorbereitung, dann zur Stufe Security Manager mit CISM, dann zur Stufe Security Leader mit CISSP und schliesslich zur Rolle CISO oder Head of Security. Es verdeutlicht, dass CISA und CISM in spezialisierten Pfaden früher erworben werden können, während CISSP den Führungspfad verankert.

Dieser Pfad ist kein starrer Fahrplan: Viele Fachleute erwerben CISA oder CISM früh in einer spezialisierten Rolle und ergänzen CISSP später, wenn ihre Verantwortung breiter wird.

Wie Sie sich vorbereiten: der Bootcamp-Weg

Selbststudium funktioniert für manche, aber die meisten berufstätigen Fachleute bestehen schneller mit einem strukturierten, von Trainern geleiteten Bootcamp, das den Lehrstoff verdichtet, die Prüfungstechnik trainiert und den Schwung hält. Abilene Academy führt fokussierte Prüfungs-Bootcamps für alle drei Nachweise durch, unterrichtet von Praktikern, die sie selbst besitzen.

Ein sinnvoller Vorbereitungsplan
Welchen Nachweis Sie auch wählen, dieselbe Disziplin bringt Sie ans Ziel.
  • Bestätigen Sie, dass Sie die Erfahrungsanforderung erfüllen oder einen Plan dafür haben.
  • Buchen Sie die Prüfung, um vor dem Lernen eine Frist zu schaffen.
  • Absolvieren Sie ein intensives Bootcamp, um den gesamten Prüfungsstoff abzudecken und Fragen im Prüfungsstil zu üben.
  • Legen Sie zeitlich begrenzte Übungsprüfungen ab, bis Sie konstant über der Bestehensgrenze liegen.
  • Bereiten Sie parallel Ihre Unterlagen für die Erfahrungsbestätigung vor.

Expertenmeinung

Der Rat unserer Trainer: Wählen Sie die Zertifizierung, die zu dem Job passt, den Sie in 18 Monaten wollen, nicht die mit dem lautesten Ruf. Kandidaten, die den Nachweis auf ihre reale Laufbahn abstimmen, bereiten sich schneller vor, bestehen früher und profitieren danach mehr davon.

Das Fazit

Es gibt nicht die eine beste Zertifizierung, nur die beste Passung für Ihre Rolle. Wählen Sie CISSP für Breite und einen Führungspfad, CISM, um ein Programm zu verantworten und zu steuern, und CISA, um zu prüfen und zu bestätigen. Wenn Ihre Organisation auf eine Zertifizierung nach NIS2, DORA oder ISO/IEC 27001 hinarbeitet, werden Sie im Laufe der Zeit wahrscheinlich alle drei im Team vertreten haben wollen.

Was auch immer Sie wählen: Der schnellste Weg durch die Prüfung ist eine strukturierte Vorbereitung mit Trainern, die sie selbst absolviert haben.

Im Zweifel gilt: Beginnen Sie mit dem Nachweis, der Ihre heutige Arbeit widerspiegelt, und bauen Sie von dort aus auf.

Quellen

Zertifizierungsdetails und aktuelle Prüfungsinhalte sollten bei den offiziellen Organisationen überprüft werden: ISC2 CISSP, ISACA CISM und ISACA CISA. Anforderungen und Formate werden regelmässig aktualisiert, bestätigen Sie sie daher stets vor der Buchung.

Frequently Asked Questions

CISSP (ISC2) ist eine breit angelegte Zertifizierung vom Praktiker bis zur Führungskraft und deckt acht technische und betriebswirtschaftliche Domänen ab. CISM (ISACA) ist managementorientiert und konzentriert sich auf die Steuerung und Führung eines Sicherheitsprogramms. CISA (ISACA) ist auditorientiert und konzentriert sich auf die Beurteilung und Prüfung von IT-Kontrollen. Alle drei setzen rund fünf Jahre einschlägige Erfahrung voraus.

Praktiker und künftige Sicherheitsverantwortliche wählen wegen der Breite meist CISSP. Führungskräfte, die ein Sicherheitsprogramm verantworten, wählen CISM. Fachleute, die Kontrollen prüfen oder deren Wirksamkeit bestätigen, einschliesslich interner und externer IT-Prüfer, wählen CISA.

Sie können die Prüfung zuerst ablegen, aber die vollständige Zertifizierung erfordert nachgewiesene Erfahrung: CISSP verlangt fünf Jahre in zwei oder mehr seiner acht Domänen (ein Jahr kann mit einem einschlägigen Abschluss oder Zertifikat erlassen werden), während CISM und CISA jeweils fünf Jahre im Sicherheitsmanagement bzw. in der IS-Prüfung verlangen. Wer ohne die Erfahrung besteht, erhält bis zur Erfüllung der Anforderung einen Anwärterstatus.

CISSP deckt den grössten Umfang ab, weshalb die meisten Kandidaten die Vorbereitung am breitesten empfinden. CISM und CISA sind enger gefasst, aber tief in ihren Domänen. Die Schwierigkeit hängt von Ihrem Hintergrund ab: Prüfer empfinden CISA oft als am natürlichsten, Führungskräfte CISM und praxisnahe Ingenieure CISSP.

Related Training

Courses referenced in this article

Related Questions

Expert answers referenced in this article

Was ist die CISSP®-Zertifizierung und was bestätigt sie für Fachleute der Informationssicherheit?

Die CISSP®-Zertifizierung bestätigt die Fähigkeit, unternehmensweite Programme der Informationssicherheit über acht Bereiche hinweg zu gestalten, zu steuern und zu managen, einschliesslich Risiko, Architektur, Betrieb und Softwaresicherheit. Sie ist für erfahrene Fachleute gedacht, die auf Senior-, Management- oder Beratungsebene agieren.

Read answer

Was ist das CISSP®-Prüfungsformat und wie ist es strukturiert?

Die CISSP®-Prüfung wird als computergestützter adaptiver Test auf Englisch oder als lineare Prüfung in anderen Sprachen durchgeführt. Sie bewertet Urteilsvermögen über Sicherheitsszenarien hinweg statt technisches Auswendiglernen.

Read answer

Wer sollte eine CISSP®-Schulung besuchen und wer nicht?

Die CISSP®-Schulung ist für erfahrene Fachleute der Informationssicherheit mit mindestens fünf Jahren Praxis gedacht, die über mehrere Sicherheitsbereiche hinweg agieren. Sie ist nicht für Einsteiger oder auf eine einzelne technische Spezialisierung beschränkte Fachleute konzipiert.

Read answer

Wie schneidet CISM® im Vergleich zu CISSP für Sicherheitsmanagementrollen ab?

CISM® konzentriert sich auf Sicherheits-Governance, Risikoverantwortung und Managemententscheidungen, während CISSP eine breitere Mischung aus technischem und Management-Sicherheitswissen abdeckt. CISM ist gezielter auf Fachleute ausgerichtet, die auf Führungs- und Governance-Ebene agieren.

Read answer

Wer sollte die CISM®-Zertifizierung anstreben und wann ist sie in einer Sicherheitskarriere sinnvoll?

CISM® richtet sich an erfahrene Sicherheitsfachleute, die bereits Governance-, Risiko- oder Programmentscheidungen beeinflussen. Es ist sinnvoll, wenn eine Fachkraft von der technischen Umsetzung in Management-, Aufsichts- oder führungsnahe Sicherheitsrollen wechselt.

Read answer

Get Certified

ISO 27001, NIS2, AI governance & more. Join 2,500+ professionals.

View Courses
Ask our AI Assistant

Related Articles

Continue exploring topics that matter to your organization

Wir verwenden Cookies, um Ihre Erfahrung zu verbessern

Notwendige Cookies sind immer aktiv. Sie können nicht wesentliche Cookies akzeptieren, ablehnen oder Ihre Einstellungen anpassen.