maj 2026 af André Hammer
Der kommer et tidspunkt i en karriere inden for sikkerhed, hvor jobbet stille og roligt ændrer sig. Man bruger mindre tid på værktøjerne og mere tid på risici, budgetter og på at få folk til at handle sikkert.
Hvis det begynder at lyde som din uge, er CISM sikkert dukket op. Måske har en leder nævnt det, måske dukker det hele tiden op i de stillinger, du har kig på, eller måske vejer du det op mod CISSP og kan ikke afgøre, hvilken af dem der er den bedste investering af et års indsats. Det er relevante spørgsmål, og de fortjener ærlige svar frem for en salgstale.
Her kommer altså den ærlige version: hvad CISM er, hvad det kræver, hvad det koster, og om det er værd at have på dit CV.
ISACA CISM Certification er en certificering for personer, der står for sikkerheden i en organisation, snarere end at konfigurere den. Den henvender sig til den person, der har ansvaret for styring, risiko, strategi og håndtering af hændelser, når noget går galt – ikke til den, der justerer firewallen.
Det gør den til en kvalifikation på mellem- til seniorniveau, ikke et udgangspunkt. Hvis du er i begyndelsen af din karriere inden for teknisk sikkerhed, er det en kvalifikation, du vokser ind i; hvis du allerede har en ledende stilling eller er på vej derhen, er det sandsynligvis det, der forventes i din næste stilling.
Det korte svar: Hvis din fremtid ligger inden for sikkerhedsledelse, skal du vælge CISM; hvis du vil dokumentere bred teknisk dybde på tværs af hele feltet, skal du vælge CISSP; og mange erfarne fagfolk ender med at have begge certificeringer.
Forskellen ligger i omfang og vinkel. CISM er fokuseret og ledelsesorienteret og bygger på fire områder inden for drift af et sikkerhedsprogram. CISSP er bredere og mere teknisk og dækker otte domæner fra kryptografi til softwaresikkerhed. Ingen af dem er bedre i teorien. Valget afhænger af, om din karriere går i retning af ledelse inden for sikkerhed eller mod dyb teknisk ekspertise, og denne guide handler om det første af disse.
CISM bygger på fire områder, og hvert enkelt er udformet ud fra en leders perspektiv snarere end en ingeniørs:
Læser man dem sammen, fremgår temaet tydeligt: fastlæg retningen, vurder risikoen, gennemfør programmet og led indsatsen, når det gælder.
To ting: at bestå eksamenen og at dokumentere sin erfaring.
Eksamenen består af 150 spørgsmål, der skal besvares på fire timer, og man skal opnå en skaleret score på 450 ud af 800 for at bestå. Det handler mindre om udenadslært paratviden og mere om dømmekraft, så de fleste spørgsmål beskriver en situation og spørger, hvad en dygtig sikkerhedschef ville gøre.
Erfaringskravet er den del, som folk ofte undervurderer. ISACA kræver mindst fem års erhvervserfaring inden for informationssikkerhed, herunder mindst tre år med sikkerhedsledelse på tværs af tre eller flere af de fire domæner. Der kan gives dispensation for op til to år af det generelle erfaringskrav, hvis du allerede har bestemte certificeringer eller en relevant uddannelse, og du har fem år fra bestået eksamen til at indsende dokumentation for din erfaring og blive certificeret. Du kan se de fulde krav på ISACA's certificeringsside.
Der er selve eksamenen, og så er der det at vedligeholde certificeringen. Sæt penge af til begge dele:
Det er listepriser i amerikanske dollar, så tjek ISACA for at se priserne i din lokale valuta. Konklusionen er dog enkel: CISM er en løbende forpligtelse, ikke et engangskøb.
For den rette person er svaret helt klart ja.
CISM er en af de mest anerkendte kvalifikationer inden for sikkerhedsstyring; den rangerer konsekvent blandt de bedst betalte certificeringer inden for IT, og den nævnes direkte i mange stillingsopslag for sikkerhedschefer og CISO’er, hvilket kan være afgørende for, om dit CV bliver læst eller sprunget over.
Det skal dog siges, at det afhænger af, hvem den rette person er. CISM belønner personer, der er på vej ind i eller allerede befinder sig i en lederrolle. Hvis du ønsker at forblive praktisk og teknisk orienteret, er det bedre at bruge din tid og dine penge på certificeringer, der er skræddersyet til netop det. Den reelle værdi ligger ikke i de tre bogstaver, men i signalet om, at du kan tage ansvaret for sikkerheden som en forretningsmæssig opgave, ikke blot en teknisk.
Stol på din erfaring, og studer derefter de fire områder, som ISACA definerer dem – som ledelsesmæssige vurderinger snarere end som ren paratviden. Da eksamenen handler om, hvad du ville beslutte, er den bedste forberedelse at øve sig i netop denne tankegang, især inden for områderne governance og risiko, hvor erfarne ingeniører ofte mister point ved at svare for teknisk.
De fleste kommer hurtigere i mål med struktural træning end med en bunke bøger, især hvis sikkerhedsstyring er et nyere område for dig end den tekniske side. Det er netop det, Readynez’ CISM-certificeringskursus bygger på, og hvis du skal uddanne et helt team eller ønsker at dække den bredere sikkerhedsstack sideløbende, samler »Unlimited Security Training« CISM og resten under ét abonnement.
CISM er ledelsesforløbet, og netop det er dets største fordel. Hvis din karriere er ved at skifte fra at udføre sikkerhedsopgaver til at lede dem, er der få certificeringer, der signalerer dette så tydeligt.
Sørg for, at du opfylder erfaringskravet, inden du booker noget som helst, læg et budget for eksamenen og de løbende udgifter, og forbered dig inden for de fire områder samt den ledelsesmæssige tankegang, der ligger bag dem. Får du styr på disse ting, åbner det dørene til det, du sigter mod.
Du ser vores Denmark (DKK) hjemmeside fra United States
Vil du gerne se siden i
English
med priser i
Dollar?