Die beiden bekanntesten Abschlüsse der ISACA werden häufig in einem Atemzug genannt und haben verschiedene Zwecke. CISM richtet sich an Personen, die Informationssicherheit steuern; CISA an Personen, die Informationssysteme prüfen. Wer das verwechselt, legt eine Prüfung ab, die zu seiner Zielstelle nicht passt.
CISM: die Steuerung von Sicherheit
CISM steht für Certified Information Security Manager und deckt vier Arbeitsgebiete ab: die Ordnung der Informationssicherheit im Unternehmen, das Risikomanagement, den Aufbau und Betrieb eines Sicherheitsprogramms und die Bewältigung von Vorfällen.
Die Betonung liegt auf Steuerung. Gefragt wird nicht, wie eine Maßnahme technisch funktioniert, sondern wie man sie begründet, priorisiert, finanziert, durchsetzt und ihre Wirksamkeit belegt – und wie man das der Geschäftsführung erklärt. Wer ein Sicherheitsprogramm verantwortet oder verantworten will, findet hier seinen Stoff.
Voraussetzung sind fünf Jahre Berufserfahrung im Informationssicherheitsmanagement, von denen ein Teil in mehreren der genannten Arbeitsgebiete gesammelt sein muss. Anrechnungen sind in begrenztem Umfang vorgesehen, etwa für einschlägige Abschlüsse oder andere Zertifizierungen. Wichtig sind zwei Fristen, an denen Bewerbungen scheitern: Die Erfahrung muss innerhalb eines bestimmten Zeitraums vor dem Antrag erworben worden sein, und der Antrag auf Verleihung muss innerhalb einiger Jahre nach der bestandenen Prüfung gestellt werden. Wer die Prüfung früh ablegt und dann zehn Jahre wartet, verliert sie.
CISA: die Prüfung von Systemen
CISA steht für Certified Information Systems Auditor und ist das ältere der beiden. Es umfasst den Prüfungsprozess selbst, die Steuerung der IT, Beschaffung und Entwicklung von Systemen, Betrieb und Widerstandsfähigkeit sowie den Schutz von Informationswerten.
Der Charakter ist ein anderer als bei CISM: Es geht um Nachweisführung. Was ist ein geeigneter Prüfnachweis, wie zieht man eine Stichprobe, wie formuliert man eine Feststellung, die der Geprüfte akzeptieren kann, wie verfolgt man Maßnahmen nach, wie bleibt man unabhängig. Wer in die interne Revision, zu einer Prüfstelle, in die Zertifizierungspraxis oder in die Wirtschaftsprüfungsnähe will, hat hier die passende Grundlage.
Voraussetzung sind fünf Jahre Erfahrung in der Prüfung, Kontrolle oder Sicherung von Informationssystemen; auch hier sind Anrechnungen möglich, etwa für Hochschulabschlüsse oder für Lehrtätigkeit. Die Fristen gelten entsprechend.
Was beide gemeinsam haben
Die Prüfungsform. Beide Prüfungen sind Wissens- und Urteilsprüfungen im Multiple-Choice-Format mit einer festen Fragenzahl und einem mehrstündigen Zeitfenster. Das Ergebnis wird als umgerechneter Punktwert mitgeteilt, nicht als Anteil richtiger Antworten; die genauen Werte und die Bestehensgrenze veröffentlicht ISACA und ändert sie gelegentlich – sehen Sie vor der Anmeldung nach.
Die laufende Pflicht. Beide verlangen Fortbildungspunkte, jährlich eine Mindestzahl und über einen Dreijahreszeitraum eine Gesamtzahl, dazu eine jährliche Gebühr. Wer sie nicht erbringt, verliert das Recht, den Abschluss zu führen. Das ist bei der Planung wichtiger als die Prüfungsgebühr, weil es jedes Jahr wiederkehrt – siehe Zertifikatskosten und Rückzahlungsklauseln.
Die Vorbereitung. Der Stoff ist begriffslastig und in der Prüfung wird häufig nach der „besten" von vier vertretbaren Antworten gefragt. Praktiker stolpern regelmäßig daran, dass die erwartete Antwort die aus der Sicht der Organisation ist und nicht die technisch naheliegende. Übungsfragen sind hier nützlicher als Lehrbücher, weil sie diese Erwartung einüben.
Welcher passt zu welcher Stelle
CISM passt zu Stellen als ISMS-Manager, IT-Security Manager, Informationssicherheitsbeauftragter mit Programmverantwortung und zu Leitungsstellen. Es passt auch in der Beratung, wenn Sie Aufbau und Steuerung begleiten. Die Rollenbilder dazu stehen unter Rollen in der IT-Sicherheit und Informationssicherheitsbeauftragter werden.
CISA passt zu Stellen in der internen Revision, bei Prüfstellen und Zertifizierungsstellen, in der IT-Prüfung von Wirtschaftsprüfungsgesellschaften, und überall dort, wo Sie interne Audits eines Managementsystems durchführen sollen. Zu ISO/IEC 27001 gehört ein eigener Satz von Personenzertifizierungen für Auditoren; wie das Zusammenspiel aussieht, steht unter ISO 27001.
Beides zusammen brauchen wenige. Wer prüft und steuert, hat in der Regel ein Rollenproblem und nicht ein Zertifikatsproblem: Prüfung und Verantwortung für das Geprüfte sollen getrennt sein.
CISM oder CISSP
Die häufigste Frage in diesem Zusammenhang, und sie lässt sich an drei Punkten entscheiden.
Breite oder Zuschnitt. CISSP deckt acht Gebiete von Kryptografie bis Softwareentwicklung ab und eignet sich, wenn Sie zwischen Technik und Leitung vermitteln. CISM ist auf die Steuerung zugeschnitten und eignet sich, wenn Sie ein Programm verantworten. Die Einzelheiten zu CISSP stehen unter CISSP.
Häufigkeit in Anzeigen. In der Breite wird CISSP häufiger genannt. Zählen Sie es in zwanzig Anzeigen Ihrer Zielrichtung nach – bei Stellen in der Revision und im regulierten Umfeld liegen die ISACA-Abschlüsse oft vorn.
Vorhandene Erfahrung. Wenn Ihre Berufsjahre überwiegend in Steuerung, Risiko und Programmarbeit liegen, erfüllen Sie die CISM-Voraussetzung leichter. Wer aus dem Betrieb kommt, hat es bei CISSP einfacher, weil dort zwei von acht Gebieten genügen.
Was ISACA sonst noch anbietet
Neben den beiden gibt es weitere Abschlüsse der Organisation, darunter einen für die Steuerung der IT insgesamt, einen für Risikomanagement und Informationssystemkontrollen und einen für Datenschutz. Sie sind jeweils für eine engere Zielgruppe gedacht. Für den Einstieg in die Informationssicherheit sind sie nicht der erste Schritt.
Ein praktischer Hinweis zur Mitgliedschaft: Prüfungsgebühren und Jahresbeiträge unterscheiden sich für Mitglieder und Nichtmitglieder, und die Organisation unterhält lokale Sektionen mit Veranstaltungen, über die sich Fortbildungspunkte sammeln lassen. Wer eine Prüfung plant, rechnet das vorher durch und nimmt die Punktesammlung von Anfang an mit; sonst entsteht im dritten Jahr ein unangenehmer Nachholbedarf.
Der Weg bis zur Verleihung
Die Reihenfolge ist bei beiden Abschlüssen dieselbe und wird oft unterschätzt, weil die Prüfung nur der mittlere Schritt ist.
- Erfahrung aufschreiben, und zwar in der Gliederung der Arbeitsgebiete: welcher Zeitraum, welcher Arbeitgeber, welche Tätigkeit, welches Gebiet. Diese Aufstellung brauchen Sie später für den Antrag und im Zweifel für eine Nachprüfung.
- Prüfung anmelden und ablegen. Die Termine liegen in Zeitfenstern über das Jahr verteilt; Prüfungszentren und Fernabnahme stehen zur Wahl.
- Antrag auf Verleihung stellen, mit Bestätigung der Erfahrung durch Vorgesetzte oder andere benannte Personen.
- Fortbildungspunkte ab dem ersten Jahr sammeln und dokumentieren. Wer erst im dritten Jahr anfängt, sammelt unter Druck und zahlt für Veranstaltungen, die er sonst nicht besucht hätte.
Wer den Abschluss für eine konkrete Bewerbung braucht, rechnet rückwärts: Zwischen der Entscheidung und dem führbaren Titel liegen in der Regel mehrere Monate.
Wenn Sie beide anstreben
Manche wollen auf Dauer beide Abschlüsse führen – etwa weil sie zwischen Prüfung und Steuerung wechseln oder in einer Beratung beides anbieten. Dann entscheidet die Reihenfolge über den Aufwand.
Sinnvoll ist, mit dem Abschluss zu beginnen, dessen Erfahrungsvoraussetzung Sie heute erfüllen. Wer prüft, nimmt zuerst das Prüferzertifikat; wer ein Programm verantwortet, zuerst das Managementzertifikat. Der zweite folgt später mit weniger Aufwand, weil sich die Stoffgebiete in Teilen überschneiden: Risikomanagement, Kontrollen, Berichtswesen und Vorfallbehandlung kommen in beiden vor.
Zwei praktische Punkte. Erstens fallen Fortbildungspunkte nicht doppelt an, wenn beide Abschlüsse bei derselben Organisation geführt werden – prüfen Sie die geltenden Regeln, denn das ist ein erheblicher Kostenunterschied über Jahre. Zweitens sollten Sie die Prüfungen mindestens ein halbes Jahr auseinanderlegen: Beide verlangen die Umstellung auf eine bestimmte Antwortlogik, und zwei Vorbereitungen gleichzeitig führen dazu, dass man beide halb macht.
Und die ehrliche Frage vorweg: Brauchen Sie den zweiten wirklich, oder wäre ein technischer Nachweis neben dem ersten die bessere Ergänzung? In Gesprächen fällt die Kombination aus einem Managementzertifikat und belegbarer technischer Arbeit stärker auf als zwei verwandte Papiere.
Der nüchterne Teil
Beide Abschlüsse belegen keine Fertigkeit an einem System. Sie belegen, dass Sie die Sprache der Steuerung beziehungsweise der Prüfung beherrschen – und genau das ist bei den Stellen, für die sie gedacht sind, der Kern der Arbeit. Wer aus der Technik kommt und eine solche Stelle anstrebt, sollte den Abschluss deshalb nicht als Ersatz für Praxis lesen, sondern als Umschulung: Er lernt darin, wie ein Audit und eine Risikoentscheidung funktionieren, und das braucht er.
Wer noch keine fünf Jahre hat, wartet nicht untätig, sondern sammelt die Erfahrung gezielt in mehreren Arbeitsgebieten und belegt sie – siehe Quereinstieg aus der Administration und Lebenslauf. Welche Stellen gerade danach fragen, zeigen die offenen Stellenangebote und die Stellen im ISMS und Audit.
Wenden Sie das direkt an: Im Stellenmarkt stehen Anzeigen aus ganz Deutschland, und zu jedem Beruf finden Sie die Aufgaben und die üblichen Gehälter daneben.