CISM staat voor Certified Information Security Manager: een managementgerichte certificering van ISACA voor ervaren informatiebeveiligingsprofessionals. Laatst bijgewerkt: 20 juli 2026. De certificering is vooral relevant voor wie securityprogramma’s wil sturen, risico’s wil vertalen naar zakelijke beslissingen en incidenten wil behandelen op een manier die bestuur, audit en operatie met elkaar verbindt.
Die positionering is belangrijk, omdat CISM soms verkeerd wordt gezien als een brede technische securitycertificering. Het examen vraagt uiteraard kennis van beveiligingsprincipes, maar de kern ligt bij governance, risicomanagement, programmaontwikkeling en incidentmanagement. Sterke engineers die gewend zijn om het technisch beste antwoord te kiezen, lopen daardoor geregeld vast als ze de ISACA-denkwijze niet oefenen: het juiste antwoord is vaak het antwoord dat het risico voor de organisatie het best beheerst.
CISM wordt uitgegeven door ISACA, niet door ISC2. Volgens de officiële informatie van ISACA over CISM bestaat het examen uit 150 meerkeuzevragen, met een geschaalde score waarbij 450 nodig is om te slagen. Een korte externe introductie, zoals deze video-uitleg over CISM, kan nuttig zijn als eerste oriëntatie, maar de officiële examengids en ISACA-materialen blijven de basis voor voorbereiding.
De inhoud draait om vier domeinen: information security governance, information risk management, information security program development and management, en information security incident management. In de praktijk betekent dit dat kandidaten moeten begrijpen hoe beveiligingsbeleid aansluit op bedrijfsdoelen, hoe risico’s worden beoordeeld en geprioriteerd, hoe een securityprogramma wordt opgebouwd en hoe incidenten worden behandeld zonder de bredere organisatiecontext te verliezen.
De eerste reden is dat CISM goed past bij professionals die al ervaring hebben met informatiebeveiliging en de overstap naar management willen maken. ISACA vraagt doorgaans vijf jaar ervaring in informatiebeveiliging, waarvan drie jaar in managementgebieden die aansluiten op de CISM-domeinen. Voor iemand die al betrokken is bij risico-overleggen, beleidskeuzes, incidentreviews of auditvoorbereiding, kan CISM daarom een logische manier zijn om die ervaring formeel te structureren.
De tweede reden is dat CISM helpt om technische kennis te vertalen naar bestuurlijke besluitvorming. Een securitymanager moet niet alleen weten welke controle technisch mogelijk is, maar ook waarom die controle prioriteit krijgt, welk risico ermee wordt verminderd en hoe de maatregel wordt uitgelegd aan directie, legal, audit of operations. Dat verschil is zichtbaar in organisaties die frameworks zoals ISO/IEC 27001 of NIST CSF gebruiken: de waarde zit niet alleen in het implementeren van controls, maar in het aantonen dat controls passen bij risicoacceptatie en bedrijfsdoelstellingen.
De derde reden is de herkenbaarheid op de arbeidsmarkt. In Europese ondernemingen, financiële instellingen, publieke organisaties en gereguleerde sectoren wordt CISM vaak gezien als een sterke aanwijzing dat iemand security kan benaderen vanuit governance en risico. De vraag naar securitytalent is al jaren een terugkerend thema in de markt; ook algemene media, zoals CNN in een artikel over het tekort aan cybersecurityprofessionals, hebben die structurele druk beschreven. Een certificering vervangt geen ervaring, maar ze kan wel helpen om managementambitie duidelijker te maken.
De vierde reden is dat CISM een bruikbaar kader biedt voor dagelijkse managementtaken. Een CISM-kandidaat leert denken in termen van risico-eigenaarschap, rapportering, beleid, maturiteit en incidentlessen. Dat komt terug in praktische werkzaamheden zoals het opbouwen van een risicoregister, het voorbereiden van board reporting, het uitvoeren van post-mortems na incidenten en het bepalen welke controles eerst moeten worden verbeterd wanneer budget of capaciteit beperkt is.
De vijfde reden is dat de certificering richting geeft aan functies zoals Information Security Manager, IT Security Manager, Security Governance Manager of CISO. Zulke rollen vragen meer dan technische diepgang. Stakeholdercommunicatie, prioritering, beleidsdiscipline en het vermogen om onzekerheid te vertalen naar beslissingen worden minstens even belangrijk. CISM sluit goed aan bij dat profiel omdat het de kandidaat dwingt om beveiliging te bekijken als managementverantwoordelijkheid.
CISM en CISSP worden vaak in één adem genoemd, maar ze dienen niet hetzelfde doel. CISM, uitgegeven door ISACA, richt zich op governance, risico, securityprogramma’s en incidentmanagement. CISSP, uitgegeven door ISC2, is breder technisch georiënteerd en bestrijkt meerdere securitydomeinen. De ene keuze is dus niet automatisch beter dan de andere; de juiste keuze hangt af van het soort rol dat iemand wil vervullen.
| Keuze | Past vooral bij | Typische focus |
|---|---|---|
| CISM | Security managers, governance leads, risicoverantwoordelijken en CISO-kandidaten | Businessrisico, beleid, programmaontwikkeling, incidentmanagement en besluitvorming |
| CISSP | Security architects, senior engineers en technische securityleiders | Brede technische securitykennis over meerdere domeinen |
Een eenvoudige toets helpt: wie vooral wil aantonen dat hij of zij een securityprogramma kan sturen en risico’s kan vertalen naar managementbeslissingen, zit meestal beter bij CISM. Wie vooral brede technische securitykennis wil valideren, zal vaker naar CISSP kijken. Veel senior professionals behalen uiteindelijk beide, maar de volgorde maakt uit wanneer tijd, budget en carrièredoel scherp moeten worden gekozen.
Een haalbare voorbereiding begint met de officiële ISACA-bronnen, vooral de CISM Review Manual en de QAE-database. Losse video’s, samenvattingen en ervaringen van geslaagde kandidaten kunnen aanvullend helpen; bijvoorbeeld deze persoonlijke bespreking van een CISM-examenvoorbereiding. Toch is het risicovol om de officiële terminologie te vervangen door informele notities, omdat het examen sterk leunt op ISACA-formuleringen.
Week 1: lees de examengids en bepaal per domein waar de grootste kennishiaten zitten.
Week 2 en 3: werk governance en risicomanagement door met nadruk op businessdoelen, risico-eigenaarschap en beleid.
Week 4 en 5: bestudeer programmaontwikkeling en incidentmanagement aan de hand van scenario’s uit de eigen werkomgeving.
Week 6: maak gerichte oefenvragen en noteer waarom foutieve antwoorden aantrekkelijk leken.
Week 7: doe een volledige proefronde onder tijdsdruk en analyseer zwakke domeinen.
Week 8: herhaal ISACA-terminologie, governanceprincipes en vragen waarin meerdere antwoorden gedeeltelijk juist lijken.
Week 9 en 10: gebruik deze buffer voor herhaling, extra oefenvragen of vertraging door werkdruk.
Het examen telt 150 vragen in vier uur, wat neerkomt op ongeveer anderhalve minuut per vraag. Een praktische aanpak is om eerst alle vragen te beantwoorden waar het juiste perspectief duidelijk is en twijfelgevallen te markeren voor een tweede ronde. Te lang blijven hangen op één scenario is zelden verstandig, omdat CISM-vragen vaak ontworpen zijn om te testen of de kandidaat het managementperspectief vasthoudt onder tijdsdruk.
Een veelgemaakte fout is om elke vraag te behandelen als een technisch incident dat opgelost moet worden. In een CISM-context is de betere keuze vaak eerst governance, risico-inschatting, eigenaarschap of escalatie bepalen voordat een technische maatregel wordt gekozen. Een andere fout is te laat beginnen met oefenvragen. Oefenvragen zijn niet alleen bedoeld om kennis te testen, maar ook om de taal van ISACA te leren herkennen.
Wie structuur nodig heeft naast zelfstudie kan een begeleide voorbereiding overwegen, zoals de Readynez CISM-certificeringscursus. Zo’n traject is vooral nuttig wanneer de kandidaat de domeinen al kent uit de praktijk, maar moeite heeft om die ervaring te vertalen naar examenantwoorden. Het blijft daarbij belangrijk om zelf actief met de officiële vragenbank en de Review Manual te werken.
Slagen voor het examen is niet het einde van het traject. CISM vereist blijvende professionele ontwikkeling via CPE-activiteiten, naleving van de ISACA Code of Professional Ethics en betaling van onderhoudskosten volgens het geldende ISACA-beleid. Kandidaten moeten rekening houden met 120 CPE-uren over drie jaar, met een minimum van 20 per jaar, en met de mogelijkheid dat ISACA CPE-bewijs opvraagt.
In de praktijk is onderhoud goed beheersbaar wanneer het vanaf het begin wordt gepland. Relevante projecten, conferenties, vakinhoudelijke trainingen, mentoring, onderzoek, interne presentaties en bijdragen aan securitybeleid kunnen vaak bijdragen aan professionele ontwikkeling, zolang ze voldoen aan de ISACA-regels. Het verstandigste is om bewijsstukken meteen te bewaren, inclusief agenda’s, certificaten, presentatiemateriaal of beschrijvingen van activiteiten.
CISM is vooral waardevol wanneer iemand security wil verbinden met bedrijfsrisico, governance en managementverantwoordelijkheid. De certificering past minder goed bij professionals die op korte termijn vooral hands-on technische verdieping zoeken in pentesting, cloud engineering of secure development. Voor hen kan een andere technische certificering eerst logischer zijn.
De kern van een sterke CISM-voorbereiding is een duidelijke rolkeuze, een studieplan dat de vier domeinen evenwichtig behandelt en voldoende oefening met het managementperspectief van ISACA. Een praktische volgende stap is om de officiële exameneisen naast de eigen ervaring te leggen en vervolgens te bepalen of zelfstudie volstaat of dat begeleiding van Readynez de voorbereiding beter structureert.
Krijg onbeperkte toegang tot ALLE LIVE-beveiligingscursussen onder leiding van een instructeur die je wilt - allemaal voor de prijs van minder dan één cursus.
You're viewing our Belgium (EUR) site from United States
Would you like to view the site in
English
with prices in
Dollar?