CISM® es una certificación de ISACA que valida la capacidad de un profesional de seguridad de la información para gobernar la seguridad, gestionar el riesgo de información y liderar programas de seguridad a nivel empresarial. Se centra en la toma de decisiones directivas más que en la implementación técnica y está diseñada para profesionales responsables de la gobernanza de seguridad, la titularidad del riesgo y la comunicación ejecutiva.
La certificación CISM® (Certified Information Security Manager) valida que un profesional puede diseñar, gobernar y supervisar un programa empresarial de seguridad de la información. Confirma competencia en gobernanza de seguridad, gestión del riesgo de información, liderazgo de programas y gestión de incidentes desde una perspectiva directiva y de negocio, no técnica.
Entre 2024 y 2025, la presión regulatoria, la rendición de cuentas del consejo y los requisitos de divulgación de riesgos cibernéticos han aumentado significativamente. Marcos como ISO/IEC 27001, NIST CSF 2.0 y regulaciones como NIS2 y las reglas de divulgación cibernética de la SEC refuerzan la necesidad de un liderazgo de seguridad responsable. CISM se alinea directamente con esta realidad al centrarse en cómo se justifican, priorizan y comunican las decisiones de seguridad a nivel ejecutivo.
CISM está estructurada en torno a cuatro dominios definidos por ISACA:
El examen evalúa cómo los candidatos aplican la lógica de gobernanza, evalúan el apetito de riesgo, alinean la seguridad con los objetivos de negocio y gestionan los incidentes como eventos organizativos. Evita deliberadamente evaluar configuraciones técnicas o conocimiento de productos.
En la práctica, los profesionales certificados CISM definen la estrategia de seguridad, justifican inversiones, reportan el riesgo a la alta dirección y aseguran que los programas de seguridad se mantengan alineados con los objetivos empresariales. La certificación refleja cómo operan los CISO, responsables de seguridad y líderes de riesgo en organizaciones reales.
CISM suele perseguirse tras experiencia práctica en seguridad y complementa las certificaciones técnicas formalizando la credibilidad directiva.
En nuestra experiencia, los profesionales que más se benefician de CISM son quienes ya toman decisiones de seguridad de manera informal. Lo que CISM aporta es estructura y lenguaje. Vemos con frecuencia líderes técnicos sólidos que tienen dificultades en foros de gobernanza porque no logran enmarcar el riesgo en términos de negocio. CISM obliga a un cambio: la titularidad del riesgo, la priorización y la rendición de cuentas ejecutiva pasan al centro. Los candidatos que lo tratan como un ejercicio de memorización suelen fallar. Los que reflexionan sobre cómo se toman las decisiones en sus propias organizaciones tienden a aprobar y aplicar el aprendizaje de inmediato.
“«CISM no consiste en conocer más controles. Consiste en explicar por qué un control importa más que otro cuando el consejo hace preguntas difíciles.»”
Ver todas las formaciones Seguridad de la Información
CISM® está destinada a profesionales de seguridad con experiencia que ya influyen en decisiones de gobernanza, riesgo o programas. Tiene sentido cuando un profesional transita de la ejecución técnica a roles de gestión, supervisión o interlocución ejecutiva.
byLars ZIMMERMANN
CISM® se centra en la gobernanza de seguridad, la titularidad del riesgo y la toma de decisiones directivas, mientras que CISSP cubre una mezcla más amplia de conocimiento técnico y directivo de seguridad. CISM está más orientada a profesionales que operan a nivel ejecutivo y de gobernanza.
byAlexis HIRSCHHORN
CISM® está destinada a profesionales de seguridad con experiencia que ya influyen en decisiones de gobernanza, riesgo o programas. Tiene sentido cuando un profesional transita de la ejecución técnica a roles de gestión, supervisión o interlocución ejecutiva.
El examen CISM® consta de 150 preguntas de opción múltiple en 4 horas y evalúa la toma de decisiones a nivel directivo en gobernanza, riesgo, programas de seguridad y gestión de incidentes. Mide el razonamiento y la priorización, no el conocimiento técnico.
CISM® se centra en la gobernanza de seguridad, la titularidad del riesgo y la toma de decisiones directivas, mientras que CISSP cubre una mezcla más amplia de conocimiento técnico y directivo de seguridad. CISM está más orientada a profesionales que operan a nivel ejecutivo y de gobernanza.
Todas las preguntas frecuentes →
Base de conocimiento completa
Las cookies necesarias siempre están activas. Puede aceptar, rechazar cookies no esenciales o personalizar sus preferencias.