Hvordan består du ISACA CISA-eksamenen?

Blog Alt DA

En effektiv cisa" data-autoinject="link_injection">CISA-eksamensplan starter med at afklare, hvad ISACA faktisk tester. Udfordringen er sjældent mangel på materiale, men at skelne mellem pensum, eksamenskrav og selve certificeringen – og at træne den revisionsmæssige dømmekraft, som kræves i praksis.

CISA, Certified Information Systems Auditor, er ISACA’s certificering for personer, der arbejder med revision, kontrol, risikostyring og sikring af informationssystemer. Den er relevant for it-revisorer, compliance-analytikere, risiko- og sikkerhedsprofiler, databeskyttelsesansvarlige, it-konsulenter og ledere, der skal vurdere kontroller i komplekse it-miljøer.

Senest opdateret: 2026. Artiklen er skrevet med udgangspunkt i ISACA’s officielle CISA-side og ISACA Exam Candidate Guide. Variable oplysninger som gebyrer, eksamensregler, CPE-krav og administrationsprocedurer bør altid kontrolleres direkte hos ISACA før tilmelding, da de kan ændre sig.

Først: Du kan tage eksamen før du opnår certificeringen

En af de mest almindelige misforståelser er, at man skal have alle erfaringstrin på plads, før man må tage CISA-eksamenen. Det er mere præcist at skelne mellem to trin: at aflægge eksamen og at ansøge om selve CISA-certificeringen bagefter.

ISACA kræver relevant erhvervserfaring for at tildele CISA-certificeringen, men eksamenen kan normalt aflægges før certificeringsansøgningen er afsluttet. Det betyder, at en kandidat kan bruge eksamenen som et konkret mål i sin udviklingsplan og derefter dokumentere erfaring, dispensationer og øvrige krav i certificeringsprocessen.

Erfaringskravet handler typisk om arbejde inden for revision, kontrol, sikring eller styring af informationssystemer. ISACA beskriver også muligheder for dispensation eller erstatning af dele af erfaringskravet gennem relevant uddannelse eller anden professionel erfaring. Det bør ikke tolkes som en automatisk godkendelse; dokumentation og ISACA’s aktuelle regler er afgørende.

Denne skelnen er praktisk vigtig. En kandidat uden fuld erfaring kan stadig planlægge eksamen, men bør samtidig føre en nøjagtig oversigt over roller, arbejdsopgaver, revisionsaktiviteter, kontrolarbejde og relevante uddannelsesforløb. Det gør certificeringsansøgningen lettere, når eksamenen er bestået.

Hvad CISA-eksamenen tester

CISA-eksamenen tester ikke kun definitioner. Den tester kandidatens evne til at vurdere situationer, prioritere risici, forstå kontrolmål og vælge den bedste næste handling ud fra et revisionsperspektiv. Det er derfor muligt at kende mange begreber og stadig svare forkert, hvis spørgsmålet læses som en ren huskeøvelse.

ISACA strukturerer eksamenen omkring domæner, der dækker informationssystemrevision, styring og ledelse af it, anskaffelse og implementering af systemer, drift og modstandsdygtighed samt beskyttelse af informationsaktiver. Den præcise domænevægtning bør tjekkes i den aktuelle Candidate Guide, fordi det er den officielle kilde til eksamensblueprintet.

Eksamenen består af multiple choice-spørgsmål og scores på ISACA’s skalerede pointmodel. CISA bruger en skala fra 200 til 800, hvor 450 er beståelsesgrænsen. Det betyder ikke, at 450 svarer direkte til en bestemt procentdel rigtige svar; skaleringen tager højde for spørgsmålenes sværhedsgrad og eksamensformens statistiske behandling.

Den praktiske konsekvens er, at øveprøver ikke bør bruges som en garanti. De bør bruges til at finde mønstre: Hvilke domæner misforstås? Hvor går tiden tabt? Bliver negative formuleringer overset? Vælges den teknisk interessante løsning frem for den revisionsmæssigt korrekte?

Byg en studieplan omkring dømmekraft, ikke udenadslære

En god CISA-plan begynder med ISACA’s officielle materiale og Candidate Guide. Guiden afklarer eksamensadministration, regler, identifikation, planlægning, remote proctoring eller testcenter og andre forhold, der kan påvirke eksamensdagen. Den officielle CISA Review Manual og tilhørende spørgsmål kan derefter bruges til at forbinde begreberne med eksamenslogikken.

Den største studiefejl er at behandle CISA som en definitionsprøve. Spørgsmålene er ofte scenariebaserede, og svarmulighederne kan alle lyde rimelige. Kandidaten skal derfor træne en fast metode: Hvad er formålet med revisionen? Hvilken kontrol eller proces vurderes? Hvilket bevis mangler? Hvad er den bedste næste handling for en revisor, ikke nødvendigvis for en systemadministrator?

Det er nyttigt at gennemgå hvert forkert svar med mere end facit i hånden. Hvis et svar var forkert, bør kandidaten identificere, om fejlen skyldtes manglende viden, for hurtig læsning, forveksling af roller eller misforståelse af ord som “ikke”, “undtagen”, “først” eller “bedst”. Den øvelse udvikler eksamensdømmekraft hurtigere end blot at tage flere spørgsmål.

En realistisk studieplan bør også rumme repetition. Første gennemgang skaber overblik, anden gennemgang forbinder domænerne, og den sidste fase bør handle om tidsstyring og svage områder. Kandidater med revisionserfaring har ofte lettere ved kontrolmål og bevisvurdering, mens sikkerheds- eller driftsprofiler ofte skal bruge ekstra tid på revisionsprocessen og governance-sproget.

Selvstudie, blended learning eller instruktørledt forløb

Valget af forberedelsesform bør afhænge af tid, erfaring og behov for struktur. Selvstudie kan være nok, hvis kandidaten har et fleksibelt eksamensvindue, stærk erfaring med it-revision og disciplin til at holde en plan. Blended learning passer ofte bedre, når der er behov for faste milepæle, men stadig plads til arbejde og gentagelse over tid.

Et intensivt instruktørledt forløb kan give mening, når eksamensdatoen ligger tæt, når kandidaten kommer fra sikkerhed, drift eller compliance uden dyb revisionsbaggrund, eller når læringsstilen kræver forklaring, dialog og struktur. Readynez tilbyder eksempelvis et instruktørledt CISA kursus, men valget bør træffes ud fra den enkeltes tidsvindue og erfaringsniveau frem for ud fra en bestemt kursusform.

Uanset format bør forberedelsen ende samme sted: kandidaten skal kunne læse et scenarie, skelne mellem plausible svar og vælge den handling, der bedst understøtter revisionens formål. Kursusmateriale, videoer og øveprøver er kun nyttige, hvis de omsættes til den færdighed.

Sådan håndteres de 150 spørgsmål på eksamensdagen

Tidsstyring er en selvstændig del af CISA-strategien. Mange kandidater bruger for lang tid på de første vanskelige spørgsmål og kommer derefter til at haste gennem de sidste. En bedre tilgang er at arbejde i gennemløb: svar på de klare spørgsmål, markér tvivlsspørgsmål, og vend tilbage med roligere analyse, når hele eksamenen er set.

  • Læs spørgsmålsstammen før svarmulighederne, og markér mentalt ord som “bedst”, “først”, “mest sandsynligt”, “ikke” og “undtagen”.
  • Eliminér svar, der er teknisk korrekte, men ikke passer til revisors rolle eller det angivne formål.
  • Flag spørgsmål, hvor to svar virker plausible, og vend tilbage efter første gennemløb i stedet for at bruge uforholdsmæssig lang tid.
  • Brug den sidste gennemgang til at kontrollere negativt formulerede spørgsmål og svar, der blev valgt under tidspres.

Denne metode reducerer risikoen for, at et enkelt svært spørgsmål ødelægger tempoet. Den hjælper også med at opdage de steder, hvor hjernen automatisk vælger en løsning fra daglig praksis, selv om spørgsmålet kræver et revisionssvar.

Remote proctoring eller testcenter kræver tidlig planlægning

Eksamensadministration bør ikke udskydes til dagen før. Hvis eksamenen tages remote, bør kandidaten teste computer, internetforbindelse, kamera, mikrofon, browserkrav og arbejdsområde i god tid. Et uegnet lokale, forstyrrelser eller tekniske problemer kan skabe stress, længe før det første spørgsmål vises.

Ved testcenter handler forberedelsen mere om transport, mødetid, gyldig identifikation og kendskab til regler for personlige genstande og pauser. Begge formater kræver, at kandidaten læser ISACA’s aktuelle Candidate Guide og den konkrete eksamensudbyders instruktioner. Små administrative fejl kan få stor betydning for roen på dagen.

Det er også fornuftigt at øve under forhold, der ligner eksamenen. Lange øvesessioner træner koncentration og tempo på en anden måde end korte quizzer. Hvis kandidaten kun har øvet i små blokke, kan træthed i den sidste del af eksamenen blive en uventet faktor.

Efter eksamen: score, certificeringsansøgning og vedligeholdelse

Efter eksamenen bør kandidaten følge ISACA’s officielle proces for scoremeddelelse og certificeringsansøgning. En bestået eksamen er et vigtigt skridt, men CISA-betegnelsen må først bruges, når ISACA har godkendt certificeringskravene. Det omfatter dokumentation for relevant erfaring og accept af de gældende professionelle krav.

Hvis resultatet ikke er bestået, bør et retake planlægges med afstand nok til reel forbedring. Det er sjældent effektivt blot at booke en ny dato hurtigt og tage flere spørgsmål uden analyse. Den bedste retake-plan begynder med scoreprofilen, identificerer de svageste domæner og gentager især scenariespørgsmål, hvor kandidaten skal vælge mellem to næsten rigtige svar.

Når certificeringen er opnået, skal den vedligeholdes gennem løbende professionel efteruddannelse, overholdelse af ISACA’s etiske regler og relevante standarder. CPE-krav, gebyrer og revisionsprocedurer bør kontrolleres direkte hos ISACA, fordi beløb og detaljer kan ændre sig. Det vigtigste er at behandle vedligeholdelse som en del af den professionelle rolle, ikke som en administrativ eftertanke.

En plan der holder hele vejen til certificering

At bestå CISA kræver mere end at læse pensum igennem. Kandidaten skal kende forskellen mellem eksamen og certificering, bruge officielle kilder, træne revisionsmæssig dømmekraft og planlægge eksamensdagen lige så seriøst som studieperioden.

Den mest praktiske næste handling er at hente den aktuelle ISACA Candidate Guide, vælge en realistisk eksamensdato og bygge en studieplan omkring domæner, øvespørgsmål, tidsstyring og dokumentation af erfaring. Hvis der er behov for mere struktur, kan et Readynez-forløb indgå som en del af planen, men beståelsen afhænger i sidste ende af konsekvent træning i at tænke som en CISA-revisor.

To personer overvåger systemer for sikkerhedsbrud

Unlimited Security Training

ubegrænset adgang til ALLE de LIVE instruktørledede sikkerhedskurser du ønsker - til en pris mindre end prisen for ét kursus.

  • 60+ LIVE instruktørledede kurser
  • Money-back Garanti
  • Adgang til 50+ erfarne instruktører
  • Uddannet 50,000+ IT Pro's

Kurv

{{item.CourseTitle}}

Pris: {{item.ItemPriceExVatFormatted}} {{item.Currency}}