CISA vs CISM in 2026: trend, verschuivende moeilijkheid en welk examen past

Group classes

CISA lijkt voor veel teams automatisch moeilijker dan CISM omdat audit technisch klinkt.

Dat beeld klopt te vaak niet: de moeilijkheid verschuift vooral met iemands startprofiel, ervaring met auditbewijs en comfort met managementgerichte risicobesluiten.

CISA en CISM zijn beide ISACA-certificeringen, maar ze testen een ander soort professioneel oordeel. CISA richt zich op het auditen, beoordelen en controleren van informatiesystemen. CISM richt zich op het besturen, ontwikkelen en managen van informatiebeveiligingsprogramma's. Daardoor kan CISA zwaarder voelen voor security engineers die weinig auditervaring hebben, terwijl CISM juist uitdagender kan zijn voor auditors die gewend zijn aan bewijs, testprocedures en controleraamwerken.

Een eerlijke vergelijking begint daarom niet met de vraag welk examen absoluut zwaarder is. De betere vraag is welk examen het meest afwijkt van het werk dat iemand al doet. In Nederland en België is dat onderscheid praktisch relevant, omdat CISA vaak terugkomt in IT-audit, assurance, interne controle, banken, accountantsorganisaties en tweede- of derdelijns risicofuncties. CISM verschijnt vaker bij security managers, CISO-office rollen, MSP's, governancefuncties en professionals die verantwoordelijk zijn voor beleid, risicoacceptatie en incidentrespons op managementniveau.

Wat CISA en CISM werkelijk meten

CISA staat voor Certified Information Systems Auditor. De certificering is bedoeld voor professionals die informatiesystemen beoordelen vanuit audit, assurance, governance en control testing. De domeinen omvatten onder meer het auditproces, governance en management van IT, systeemontwikkeling en implementatie, IT-operaties en business resilience, en bescherming van informatie-assets.

Die focus maakt CISA minder een algemene cybersecuritycertificering dan vaak wordt gedacht. Kandidaten moeten kunnen redeneren vanuit auditdoelstellingen, bewijsvoering, steekproeven, bevindingen, risico's en de vraag of een control effectief is ontworpen en werkt. Wie al ervaring heeft met interne audit, externe audit, SOx-achtige controles, ISO/IEC 27001-audits of ITGC's, herkent veel van de denkwijze.

CISM staat voor Certified Information Security Manager. De certificering is gebouwd rond informatiebeveiligingsgovernance, informatiesecurity risk management, ontwikkeling en beheer van een beveiligingsprogramma, en incidentmanagement. De nadruk ligt minder op het uitvoeren van een technische controle en meer op het nemen van verdedigbare managementbeslissingen binnen bedrijfsdoelen, risicoacceptatie en governance.

Daarom voelt CISM voor sommige technische security professionals onverwacht abstract. Een vraag kan bijvoorbeeld niet draaien om de beste technische maatregel, maar om de juiste escalatie, de juiste risicobehandelingskeuze of de manier waarop beveiligingsprestaties aan bestuur of management worden gerapporteerd. Kandidaten die gewend zijn het technisch meest robuuste antwoord te kiezen, moeten leren denken vanuit proportionaliteit, eigenaarschap en organisatierisico.

Hoe moeilijk is CISA vs CISM echt?

ISACA publiceert geen officiële slagingspercentages voor CISA of CISM. Claims over welk examen objectief vaker wordt gehaald, moeten daarom met voorzichtigheid worden gelezen. Betere vergelijkingspunten zijn de examenvorm, domeinwegingen, denkniveaus, ervaringseisen en de afstand tussen het examen en iemands dagelijkse werk.

Beide examens bestaan uit meerkeuzevragen en gebruiken een geschaalde score waarbij 450 geldt als minimumscore om te slagen. Het verschil zit vooral in de manier waarop kennis wordt toegepast. CISA vraagt kandidaten om controles, auditbevindingen en procesrisico's te beoordelen. CISM vraagt kandidaten om managementkeuzes te maken over governance, risico, programma's en incidenten.

Voor een IT-auditor is CISA meestal logischer en vaak minder vreemd. De examenlogica sluit aan bij planning, scope, bewijs, control testing, rapportage en follow-up. CISM kan voor dezelfde persoon moeilijker zijn omdat de vragen minder draaien om controlebewijs en meer om bestuurlijke afwegingen, bijvoorbeeld wie risico-eigenaar is of hoe een securityprogramma aan bedrijfsprioriteiten wordt gekoppeld.

Voor een security engineer, SOC lead of technisch consultant kan het omgekeerde gelden. CISM sluit dan beter aan zodra de professional al betrokken is bij risicoregisters, beleid, metrics, incidentmanagement en managementrapportage. CISA kan zwaarder voelen omdat auditmethodiek, sampling, evidence quality en assurance-taal minder vanzelfsprekend zijn dan kwetsbaarheden, configuraties of detectieregels.

De meest voorkomende studiefout is dat kandidaten beide examens behandelen als een lijst frameworks om te onthouden. Bij CISA leidt dat tot zwakke antwoorden wanneer een vraag vraagt welk bewijs het meest overtuigend is of welke test het beste past bij een auditdoel. Bij CISM leidt het tot te technische antwoorden wanneer het scenario eigenlijk vraagt om governance, risicobesluitvorming of communicatie met belanghebbenden.

CISA vs CISM naast elkaar

De onderstaande vergelijking gebruikt publieke ISACA-informatie als uitgangspunt. Kosten, taalopties en examendienstverlening kunnen wijzigen; kandidaten moeten de actuele ISACA-pagina's controleren voordat zij boeken. Omdat er geen betrouwbare officiële pass rates beschikbaar zijn, zijn die bewust niet opgenomen.

OnderwerpCISACISM
Primaire focusAudit, assurance, controles en governance van informatiesystemen.Security governance, risicomanagement, programmaontwikkeling en incidentmanagement.
Typische vraaglogicaWelk bewijs, welke controle of welke auditstap ondersteunt de conclusie het beste?Welke managementbeslissing past het best bij risico, governance en bedrijfsdoelen?
ExamenvormMeerkeuzevragen met een geschaalde score; 450 is de minimumscore om te slagen.Meerkeuzevragen met een geschaalde score; 450 is de minimumscore om te slagen.
ErvaringGerichte werkervaring in information systems auditing, control of security is vereist voor certificering, met ISACA-regels voor mogelijke vrijstellingen.Gerichte werkervaring in information security management is vereist voor certificering, met ISACA-regels voor domeinspecifieke eisen.
OnderhoudVoortdurende CPE-verplichtingen en jaarlijkse onderhoudsvereisten volgens ISACA-beleid.Voortdurende CPE-verplichtingen en jaarlijkse onderhoudsvereisten volgens ISACA-beleid.
Veelvoorkomende rollen in NL/BEIT-auditor, internal auditor IT, risk & assurance consultant, compliance auditor, derde-lijns assurance.Security manager, information security officer, CISO-office medewerker, security governance lead, incident management lead.
VoorbereidingsaccentAuditcyclus, control testing, sampling, ITGC's, evidence, rapportage en follow-up.Governance-taal, risk registers, security metrics, beleid, programma-roadmaps en incidentbesluitvorming.
Kosten en locatiesIndicatief afhankelijk van ISACA-lidmaatschap, examenvoucher en lokale testopties; controleer ISACA voor actuele bedragen en beschikbaarheid.Indicatief afhankelijk van ISACA-lidmaatschap, examenvoucher en lokale testopties; controleer ISACA voor actuele bedragen en beschikbaarheid.

Wie een gestructureerde voorbereiding zoekt, kan een gerichte CISA-examenvoorbereiding gebruiken om auditdenken en vraaginterpretatie te oefenen. Voor managementgerichte kandidaten kan een CISM-certificeringstraject helpen om governance- en risicoscenario's consequenter te benaderen. In beide gevallen blijft praktijkervaring bepalend voor de uiteindelijke certificeringsaanvraag.

Welke certificering past bij welke achtergrond?

De keuze wordt helderder wanneer achtergrond en doel naast elkaar worden gelegd. Een professional die al IT-audits uitvoert, bevindingen schrijft of controls test, bouwt met CISA meestal voort op bestaand werk. Een professional die beveiligingsbeleid opstelt, risico's prioriteert, budgetgesprekken voert of incidentprocessen bestuurt, zal in CISM vaker herkenbare situaties aantreffen.

Voor wie uit security operations komt, is de keuze minder vanzelfsprekend. Een SOC analyst die richting GRC, risk of security leadership wil groeien, heeft vaak meer aan CISM. Een engineer die wil overstappen naar audit, assurance of compliance consulting moet juist de auditmethodiek van CISA leren. De carrièrerichting weegt dan zwaarder dan de huidige technische senioriteit.

Hiring managers gebruiken CISA en CISM in de praktijk ook anders. CISA is een sterk signaal voor rollen waarin onafhankelijk beoordelen, evidence en controlekwaliteit belangrijk zijn. CISM signaleert dat iemand beveiliging kan plaatsen in governance, programma's en risicobesluiten. Geen van beide certificeringen bewijst op zichzelf dat iemand diep technisch kan configureren of pentesten; daarvoor kijken werkgevers naar andere ervaring en certificeringen.

Een compact besliskader helpt om spijt te voorkomen. Kies CISA wanneer het doel audit, assurance, IT-risk, compliance testing of control ownership is. Kies CISM wanneer het doel security management, governance, risicosturing, incidentmanagement of CISO-office werk is. Wie uiteindelijk beide wil behalen, kan het beste beginnen met het examen dat het dichtst bij de huidige functie ligt en daarna het tweede gebruiken om de loopbaanbreedte te vergroten.

Voorbereiden zonder de verkeerde kant op te studeren

CISA-voorbereiding vraagt meer dan het herkennen van control frameworks. Kandidaten moeten oefenen met auditplanning, scope, steekproeven, bewijswaarde, bevindingen en de volgorde van auditstappen. Een goed antwoord is vaak het antwoord dat de auditor de meest betrouwbare basis geeft voor een oordeel, niet het antwoord dat technisch het meest aantrekkelijk klinkt.

CISM-voorbereiding vraagt juist dat kandidaten afstand nemen van puur technische reflexen. In scenario's rond incidenten, risico's of programmaontwikkeling is de juiste keuze vaak gekoppeld aan eigenaarschap, bedrijfsimpact, beleid, governance of rapportage. Wie meteen naar tooling of configuratie springt, mist geregeld het managementniveau waarop de vraag is geschreven.

Een tweede valkuil ligt na het examen. Veel kandidaten concentreren zich volledig op slagen en zoeken pas daarna uit hoe de ervaringseis moet worden gedocumenteerd. Dat kan vertraging opleveren, vooral wanneer rollen niet netjes overeenkomen met ISACA-domeinen of wanneer referenties achteraf lastig te verzamelen zijn. Het is verstandiger om vóór inschrijving te controleren welke werkervaring telt, welke vrijstellingen mogelijk zijn en wie de ervaring kan bevestigen.

Praktische oefenvragen zijn nuttig, maar alleen wanneer ze langzaam worden geanalyseerd. Kandidaten zouden bij elke fout moeten noteren waarom het gekozen antwoord aantrekkelijk leek, welk woord in het scenario doorslaggevend was en welk denkniveau werd gevraagd. Dat levert meer op dan grote aantallen vragen markeren zonder terug te kijken.

Nederlandse arbeidsmarktcontext

In Nederland komt CISA vaak voor in vacatures voor IT-audit, internal audit, risk assurance, ITGC-testing, financiële instellingen, accountancy en consultancy. Werkgevers zoeken daar meestal mensen die technische systemen kunnen begrijpen, maar vooral controleerbaar kunnen beoordelen. Rapportagekwaliteit, onafhankelijkheid en kennis van auditmethodiek wegen zwaar.

CISM verschijnt vaker in rollen waarin beveiliging moet worden georganiseerd en verantwoord. Denk aan information security manager, security officer, governance lead, risk manager, incident process owner of functies binnen een CISO-office. In MSP- en consultancyomgevingen kan CISM ook helpen om klanten te adviseren over securityprogramma's, risicobehandeling en volwassenheidsontwikkeling.

Salarissen verschillen sterk per sector, senioriteit, regio, leidinggevende verantwoordelijkheid en schaarste. Zonder actuele vacaturedataset en peildatum is een exact bedrag misleidend. Een zorgvuldige methode is om Nederlandse vacaturedata, Glassdoor.nl, salarisonderzoeken en LinkedIn-vacatures te vergelijken op functietitel, ervaringsniveau en regio, en daarbij onderscheid te maken tussen auditrollen, managementrollen en consultancy.

Het belangrijkste punt voor kandidaten is dat CISM niet automatisch waardevoller is dan CISA omdat managementrollen soms hoger worden ingeschaald. De waarde hangt af van de functie waarvoor iemand solliciteert. Voor een IT-auditrol kan CISA overtuigender zijn dan CISM; voor een security governance lead kan CISM juist directer aansluiten.

Veelgestelde vragen

Welke is moeilijker: CISA of CISM?

Dat hangt af van de achtergrond van de kandidaat. CISA is meestal moeilijker voor professionals zonder auditervaring, omdat het examen sterk leunt op auditproces, bewijsvoering en control testing. CISM is meestal moeilijker voor kandidaten die weinig ervaring hebben met governance, risicobesluiten en managementscenario's.

Is CISM technischer dan CISA?

Nee, CISM is doorgaans managementgerichter. Het examen vereist begrip van informatiebeveiliging, maar de vragen draaien vaak om governance, risicomanagement, programma's en incidentbesluitvorming. CISA kan technischer aanvoelen waar het gaat om informatiesystemen, controles, auditbewijs en operationele processen.

Kan iemand CISA of CISM halen zonder de vereiste werkervaring?

Iemand kan het examen afleggen voordat alle ervaring is opgebouwd, maar de certificering wordt pas toegekend wanneer aan de ISACA-ervaringseisen en documentatie-eisen is voldaan. Daarom is het verstandig om vóór het examen te controleren welke ervaring meetelt en welke referenties nodig zijn.

Overlappen CISA en CISM inhoudelijk?

Ja, er is overlap rond governance, risicomanagement, informatiebeveiliging en compliance. Het perspectief verschilt echter. CISA kijkt vaker vanuit audit en assurance naar de effectiviteit van controles, terwijl CISM kijkt vanuit managementverantwoordelijkheid voor een beveiligingsprogramma.

Moet iemand eerst CISA doen en daarna CISM?

Er is geen vaste volgorde die voor iedereen klopt. Auditors en assurance professionals beginnen vaak logischer met CISA. Security professionals die richting management, governance of CISO-office rollen willen, beginnen vaak logischer met CISM. Wie beide wil behalen, kan het beste starten met de certificering die het dichtst bij de huidige functie ligt.

Bronnen en actuele controlepunten

Voor examendetails, domeinindelingen, ervaringseisen, CPE-regels, examengelden en testopties blijft ISACA de primaire bron. Raadpleeg de actuele exam content outlines, certification application policies, exam candidate guides en CPE policy voordat een examen wordt geboekt. Lokale context kan aanvullend worden gevonden via ISACA Netherlands Chapter en ISACA Belgium Chapter, maar officiële certificeringsregels blijven bij ISACA zelf leidend.

Deze tekst is bijgewerkt voor publicatie in 2026 en vermijdt bewust slagingspercentages en vaste salarisbedragen omdat die zonder controleerbare bron en peildatum misleidend kunnen zijn. Voor kandidaten die bredere ISACA-opties willen vergelijken, biedt Readynez een overzicht van ISACA-trainingen; wie beide paden overweegt kan daarnaast kijken naar Unlimited Security Training.

De juiste keuze maken

De praktische conclusie is dat CISA en CISM niet op dezelfde manier moeilijk zijn. CISA beloont auditdiscipline, bewijsgericht denken en kennis van controles. CISM beloont managementoordeel, risicotaal en het vermogen om beveiliging te verbinden aan bedrijfsdoelen.

Een sterk keuzeproces begint met de gewenste functie, niet met de reputatie van het examen. Wie audits wil uitvoeren of assurance wil leveren, kiest meestal CISA. Wie beveiligingsprogramma's wil leiden of governancebesluiten wil ondersteunen, kiest meestal CISM. Bij twijfel is een kort gesprek over achtergrond, ervaringseisen en studiepad vaak nuttiger dan nog een generieke vergelijking; daarvoor kan contact worden opgenomen via Readynez.

Two people monitoring systems for security breaches

Unlimited Security Training

Krijg onbeperkte toegang tot ALLE LIVE-beveiligingscursussen onder leiding van een instructeur die je wilt - allemaal voor de prijs van minder dan één cursus. 

  • 60+ LIVE cursussen onder leiding van een instructeur
  • Geld-terug-garantie
  • Toegang tot 50+ doorgewinterde instructeurs
  • 50.000+ IT-professionals opgeleid

Winkelwagen

{{item.CourseTitle}}

Prijs: {{item.ItemPriceExVatFormatted}} {{item.Currency}}