ISACA · Prüfung CISM
Certified Information Security Manager (CISM)
Der Certified Information Security Manager ist ISACAs Zertifikat für die Führung eines Sicherheitsprogramms: Governance, Risikomanagement, Aufbau und Betrieb des Informationssicherheits-Programms und Incident Management – aus Managementsicht, nicht aus der Technik. Er ist neben dem CISSP der meistgenannte Nachweis für Sicherheitsverantwortliche und im deutschsprachigen Raum durch das aktive ISACA Germany Chapter mit deutschen Vorbereitungskursen besonders präsent. Die Prüfung umfasst 150 Fragen in vier Stunden, wird über PSI in Prüfungsfenstern abgelegt und ist auf Deutsch verfügbar – wenn auch nicht in jedem Fenster. Bestanden ist ab 450 auf der Skala bis 800. Das Zertifikat gibt es erst mit fünf Jahren nachgewiesener Erfahrung; es gilt drei Jahre und wird über 120 Weiterbildungsstunden und eine Jahresgebühr aufrechterhalten.
Fakten zur Prüfung
- Prüfungscode
- CISM
- Niveau
- Expert
- Themenfeld
- Cybersicherheit
- Dauer
- 240 Minuten
- Fragen
- 150 Multiple-Choice-Fragen
- Bestehensgrenze
- 450 auf einer skalierten Skala von 200 bis 800
- Prüfungssprache
- Deutsch verfügbar (auch Englisch, Chinesisch, Japanisch u. a.)Deutsch bietet ISACA nicht in jedem Prüfungsfenster an – laut ISACA Germany Chapter fehlt es im September-Fenster.
- Preis
- 760 US-$ (Stand 8. September 2026)
- Gültigkeit
- 3 Jahre, verlängerbar
- Prüfungsabnahme
- PSI (Testcenter oder online mit Aufsicht) in Prüfungsfenstern; Anmeldung über isaca.org, Zertifikat nach Antrag mit Erfahrungsnachweis
Voraussetzungen: Die Prüfung darf ohne Voraussetzungen abgelegt werden; das Zertifikat gibt es erst mit fünf Jahren Berufserfahrung in der Informationssicherheit, davon drei Jahre im Management in mindestens drei der vier Domänen (bis zu zwei Jahre anrechenbar), nachzuweisen innerhalb von fünf Jahren nach der Prüfung.
Verlängerung: 120 CPE-Stunden in drei Jahren (mindestens 20 pro Jahr) plus Jahresgebühr (45 US-$ Mitglieder, 85 US-$ Nichtmitglieder)
Quelle: Prüfungsseite bei ISACA · Preis: Prüfungsgebühr für Nichtmitglieder; ISACA-Mitglieder zahlen 575 US-$ (laut ISACA-Angaben bei Schulungsanbietern – die ISACA-Gebührenseite ist nur eingeloggt lesbar); nach Bestehen Antragsgebühr und Jahresgebühr für die Aufrechterhaltung
So bereitest du dich vor
1. Kostenloser Lernpfad des Herstellers
ISACA stellt die Prüfungsinhalte und einen Lernpfad kostenlos bereit – die verbindliche Quelle für Umfang und Gewichtung. Zum Lernpfad (öffnet in neuem Tab)
2. Praxistest im Prüfungsformat
MeasureUp bietet einen Praxistest zu CISM mit Fragen im Prüfungsformat, Erklärungen und Zeitmodus – Preis in Euro auf der Shopseite. Affiliate-Link (Werbung).
Praxistest CISM bei MeasureUp (öffnet in neuem Tab)Prüfung buchen
Abnahme über PSI (Testcenter oder online mit Aufsicht) in Prüfungsfenstern; Anmeldung über isaca.org, Zertifikat nach Antrag mit Erfahrungsnachweis. Zur Buchung bei ISACA (öffnet in neuem Tab)
Was die Prüfung abfragt
Die Prüfungsübersicht gewichtet vier Domänen: Informationssicherheits-Governance (17 %) – Strategie, Rahmenwerke, Rollen, Kennzahlen, Unternehmensausrichtung –, Informationssicherheits-Risikomanagement (20 %) mit Risikobewertung, Behandlung, Überwachung und Berichterstattung, Informationssicherheits-Programm (33 %) – der größte Block: Ressourcen, Standards und Richtlinien, Awareness, Integration in Prozesse, Lieferantenmanagement, Kennzahlen – sowie Incident Management (30 %) mit Vorbereitung, Erkennung, Reaktion, Eindämmung, Wiederherstellung und Nachbereitung, einschließlich Business Continuity und Disaster Recovery. Die Fragen sind szenariobasiert und fragen nach der besten Entscheidung eines Sicherheitsmanagers – oft sind mehrere Antworten richtig, eine ist die beste im Sinne der Governance. Wer aus der Technik kommt, muss lernen, wie ISACA denkt: Geschäftsziele zuerst, Risiko vor Kontrolle, Management vor Umsetzung.
Prüfung zuerst, Zertifikat mit Erfahrung – und Deutsch nur in manchen Fenstern
ISACA trennt Prüfung und Zertifizierung: Die Prüfung kannst du ohne Voraussetzung ablegen, das Zertifikat beantragst du innerhalb von fünf Jahren mit dem Nachweis von fünf Jahren Sicherheitserfahrung, davon drei im Management in mindestens drei Domänen; bis zu zwei Jahre lassen sich durch andere Zertifikate oder Abschlüsse anrechnen. Die Prüfung wird über PSI abgelegt, im Testcenter oder online, in Prüfungsfenstern über das Jahr; die deutsche Fassung ist nicht in jedem Fenster verfügbar – plane den Termin entsprechend. Das ISACA Germany Chapter bietet deutschsprachige Vorbereitungskurse mit den offiziellen Materialien an; deutschsprachige Online-Kurse speziell zum CISM führt unser Verzeichnis derzeit nicht. Der Praxistest von MeasureUp trainiert Fragestil und Denkweise auf Englisch; das offizielle Review Manual und die Fragen-Datenbank (QAE) von ISACA sind die verbindlichen Quellen.
Kosten, Gültigkeit und Einordnung
Die Prüfungsgebühr steht in den Fakten; Mitglieder zahlen deutlich weniger, die Mitgliedschaft rechnet sich im Prüfungsjahr. Dazu kommen Antragsgebühr, Jahresgebühr und Lernmaterial. Das Zertifikat gilt drei Jahre mit 120 CPE-Stunden, mindestens 20 pro Jahr. In deutschen Stellenanzeigen für CISO, Informationssicherheitsbeauftragte, Security Manager und Berater:innen ist CISM neben CISSP der Standardnachweis – oft alternativ genannt; in stark regulierten Branchen (Banken, Versicherungen, KRITIS) kombiniert mit ISO-27001-Lead-Auditor-Qualifikationen. Für Audit-Rollen ist CISA das Schwesterzertifikat, für Risiko CRISC. CISM bleibt ein Verbandszertifikat – kein Abschluss; ein akademisches Fundament bieten die Fernstudiengänge zu Cyber Security, Kurse zu ISO 27001 und ISMS das Regal ISO 27001, NIS2 & ISMS.
Häufige Fragen
- Kann ich die CISM-Prüfung ohne Erfahrung ablegen?
- Ja. Das Zertifikat wird aber erst ausgestellt, wenn du innerhalb von fünf Jahren nach der Prüfung fünf Jahre Sicherheitserfahrung nachweist, davon drei im Management. Bis zu zwei Jahre sind anrechenbar.
- Gibt es CISM auf Deutsch?
- Ja, aber nicht in jedem Prüfungsfenster – laut ISACA Germany Chapter fehlt Deutsch etwa im September-Fenster. Prüfe die Sprachverfügbarkeit bei der Terminwahl.
- CISM oder CISSP?
- CISM ist reines Sicherheitsmanagement (Governance, Risiko, Programm, Incidents); CISSP ist breiter und technischer. Für CISO- und ISB-Rollen zählt beides, viele halten beide – CISM ist der kürzere Weg für Manager:innen ohne tiefe Technik.
- Wie viel muss ich lernen?
- Mit Managementerfahrung rechnen viele mit acht bis zwölf Wochen neben dem Beruf – der Stoff ist nicht schwer, aber die ISACA-Denkweise in den Szenariofragen verlangt Übung mit den offiziellen Fragen.
Wie es weitergeht
Herstellerzertifikat – kein Hochschulabschluss und keine staatlich zugelassene Fortbildung. Fakten von der Prüfungsseite des Herstellers; Preise sind Listenpreise, die je Land und Steuer abweichen können.
Stand: 8. September 2026 · getstudium Redaktion
