CISM voor security managers: vereisten, examen en keuze met CISSP

Blog Alt EN
  • Controleer eerst of de rol om governance, risicosturing en programmaverantwoordelijkheid draait.
  • Lees daarna de actuele ISACA-eisen voor ervaring, examenbeleid en onderhoud.
  • Bereid je voor op managementscenario’s, niet alleen op technische beveiligingscontrols.

Als managementgerichte certificering van ISACA richt CISM zich op professionals die informatiebeveiliging op organisatieniveau sturen, beheren en verantwoorden. De certificering past vooral bij functies waarin beleid, risicoacceptatie, incidentsturing, KPI’s en overleg met management of bestuur zwaarder wegen dan dagelijkse configuratie of engineering.

Laatst bijgewerkt: 2026. Examendetails, kosten en onderhoudsregels kunnen wijzigen; raadpleeg daarom altijd de actuele ISACA-pagina’s over CISM-examendomeinen, examenbeleid en CPE voordat een examen of certificeringsaanvraag wordt gepland.

Wat CISM aantoont

De waarde van CISM ligt niet in het bewijzen dat iemand elke technische beveiligingsmaatregel zelf kan bouwen. De certificering laat vooral zien dat een professional informatiebeveiliging kan verbinden met organisatiedoelen, risicobereidheid, compliance-eisen en besluitvorming.

Dat maakt CISM relevant voor security managers, information security managers, ISO- of ISM-leads, risk managers, compliance professionals en consultants die beveiligingsprogramma’s ontwerpen of beoordelen. Ook technische leads uit SOC-, cloud- of engineeringteams kunnen er baat bij hebben wanneer zij doorgroeien naar een rol waarin zij beleid, budget, prioriteiten en rapportage moeten verdedigen.

In de Nederlandse markt komt CISM vaak terug in vacatures binnen financiële dienstverlening, zorg, overheid, energie, zakelijke dienstverlening en consultancy. De functietitels verschillen per organisatie, maar de rode draad is meestal program governance: beveiligingsbeleid inrichten, risico’s opvolgen, incidenten bestuurlijk escaleren en meetbaar maken of het securityprogramma werkt.

Vereisten, ervaring en aanvraag

Voor CISM is training niet verplicht. Kandidaten moeten slagen voor het examen en voldoen aan de ervaringseisen van ISACA voordat zij de certificering mogen voeren.

De gebruikelijke eis is vijf jaar relevante werkervaring in informatiebeveiliging, waarvan een deel betrekking moet hebben op informatiebeveiligingsmanagement binnen de CISM-domeinen. ISACA kent onder voorwaarden substituties of vrijstellingen toe voor bepaalde opleidingen of andere certificeringen, maar die zijn beleidsafhankelijk en moeten via de officiële ISACA-regels worden gecontroleerd.

Een praktische uitdaging is dat ervaring niet altijd netjes in functietitels past. Iemand met een technische achtergrond kan bijvoorbeeld wel degelijk managementervaring aantonen als hij of zij verantwoordelijk was voor risk registers, control roadmaps, beleidsreviews, leveranciersrisico’s, incidentrapportages of board packs. Het is verstandig zulke voorbeelden tijdens de voorbereiding te verzamelen, omdat ze ook helpen om examenvragen vanuit bestuurlijk perspectief te lezen.

Het CISM-examen in de praktijk

Het CISM-examen bestaat volgens ISACA uit 150 meerkeuzevragen en duurt vier uur. De score is geschaald; een score van 450 geldt als grens voor slagen.

Het examen wordt via PSI gepland en kan doorgaans in een testcentrum of via remote proctoring worden afgelegd, afhankelijk van beschikbaarheid en beleid. Kandidaten moeten rekening houden met identiteitscontrole, examenregels, technische eisen bij online afname en ISACA’s beleid rond annuleren, verplaatsen en hertoetsing.

De examenvragen zijn vaak scenario-gedreven. Een veelgemaakte fout is te technisch antwoorden: direct naar een control, tool of configuratie grijpen zonder eerst governance, kosten, risicoacceptatie, eigenaarschap en communicatie met stakeholders af te wegen. CISM beloont management reasoning: wat is de meest verantwoorde stap voor de organisatie, gegeven de risico’s en de rolverdeling?

CISM vs CISSP: welke keuze past bij de rol?

CISM en CISSP hebben allebei waarde, maar ze beantwoorden niet dezelfde vraag. CISM is sterker wanneer de functie draait om governance, risicobehandeling, beleid, securityprogramma’s en managementrapportage. CISSP past vaker bij professionals die brede technische securitykennis moeten aantonen voor architectuur, engineering, ontwerpkeuzes of technische advisering.

Een securitymanager die een informatiebeveiligingsprogramma moet opzetten, risico’s moet prioriteren en bestuurders moet adviseren, heeft vaak meer direct rendement van CISM. Een security architect of senior engineer die technische domeinen, ontwerpprincipes en controlkeuzes breed moet beheersen, zal vaker richting CISSP kijken.

Situatie Logische richting
Verantwoordelijk voor security governance, risk registers, KPI’s en board reporting. CISM
Verantwoordelijk voor technische architectuur, beveiligingsontwerp en domeinbrede engineeringbeslissingen. CISSP
Teamdoel is volwassen programmasturing en betere aansluiting op businessrisico’s. CISM
Teamdoel is technische breedte, ontwerpkwaliteit en gemeenschappelijke securitytaal. CISSP

Wie twijfelt, kan het beste beginnen bij de verantwoordelijkheid die de komende twaalf maanden het zwaarst weegt. Als de organisatie vooral iemand nodig heeft die audits, beleid, risicoacceptatie en rapportage beter organiseert, ligt CISM voor de hand. Als de grootste behoefte ligt bij technische ontwerpbeslissingen over netwerken, cloud, identity, softwarebeveiliging of platformarchitectuur, is CISSP vaak logischer.

Voorbereiden op CISM zonder verkeerd te studeren

Een goede voorbereiding begint met de officiële examendomeinen van ISACA en de actuele examengids. Daarna is oefening nodig met cases waarin belangen botsen: een kritieke kwetsbaarheid zonder direct budget, een incident met juridische impact, een business owner die risico wil accepteren, of een bestuur dat één duidelijke securitymetric vraagt.

Definities en frameworks kennen is nuttig, maar onvoldoende. Kandidaten moeten kunnen uitleggen waarom een bepaalde stap bestuurlijk verantwoord is, wie eigenaar is van een risico, wanneer escalatie nodig is en hoe securitybeslissingen worden verbonden met bedrijfsdoelen. Daardoor lijken sommige vragen minder technisch dan verwacht, terwijl ze juist diep toetsen of iemand als securitymanager denkt.

Een begeleide opleiding kan helpen wanneer structuur, examengerichte oefening en feedback belangrijk zijn. De 4-daagse CISM-training van Readynez is een mogelijke route, maar de kern blijft dat training ondersteuning biedt en geen verplichte voorwaarde is voor certificering.

Onderhoud: CPE, jaarlijkse verplichtingen en ethiek

Na certificering moet CISM actief worden onderhouden. ISACA hanteert CPE-verplichtingen van 20 uur per jaar en 120 uur over een periode van drie jaar, naast een jaarlijkse onderhoudsfee en naleving van de professionele gedragscode.

In de praktijk werkt CPE-onderhoud het best wanneer het niet tot het einde van het jaar wordt uitgesteld. Veel professionals plannen elk kwartaal een moment voor webinars, conferenties, interne securityprojecten, trainingen, vakliteratuur of kennisdeling, en bewaren direct bewijsstukken voor een mogelijke audit. Dat voorkomt dat CPE-administratie een losse complianceklus wordt.

De onderhoudsverplichting is ook inhoudelijk nuttig. Securitymanagement verandert door nieuwe regelgeving, cloudmodellen, supply-chainrisico’s, AI-gebruik en hogere verwachtingen rond incidentrapportage. CPE dwingt gecertificeerden om hun kennis aantoonbaar bij te houden in plaats van de certificering als een eenmalige mijlpaal te behandelen.

Kosten, salaris en Nederlandse marktcontext

De kosten voor CISM hangen af van ISACA-lidmaatschap, examenregistratie, eventuele studiematerialen, herexamens, training en jaarlijkse onderhoudsfees. Omdat deze bedragen kunnen wijzigen, is het verstandig actuele kosten rechtstreeks bij ISACA en eventuele opleiders te controleren in plaats van op oude blogbedragen te vertrouwen.

Salarisclaims vragen dezelfde voorzichtigheid. CISM kan aantrekkelijk zijn voor werkgevers die governance en risicosturing belangrijk vinden, maar beloning verschilt sterk per sector, senioriteit, regio, verantwoordelijkheid, cao-context en schaarste. Nederlandse vacatures geven meestal meer houvast dan algemene internationale salarisartikelen, vooral wanneer zij concrete verantwoordelijkheden, rapportagelijnen en gewenste certificeringen noemen.

Bij het lezen van vacatures is het nuttig om verder te kijken dan de certificeringsregel. Als een vacature CISM noemt naast ISO/IEC 27001, NIS2-voorbereiding, DORA, risk management, auditopvolging of board reporting, zoekt de organisatie waarschijnlijk een profiel dat security kan besturen en verantwoorden. Als de tekst vooral draait om technische implementatie, architectuur en tooling, kan een andere certificering of technische verdieping beter aansluiten.

Waar CISM in een leerpad past

CISM staat vaak niet op zichzelf. Professionals die zich verder ontwikkelen in governance, risk en compliance kijken soms ook naar andere ISACA-richtingen, afhankelijk van hun rol en organisatiecontext. Een overzicht van ISACA-cursussen kan helpen om te bepalen of CISM de juiste stap is of dat een risk-, audit- of governancepad beter past.

Voor organisaties is de belangrijkste vraag niet hoeveel mensen een certificering kunnen behalen, maar welke capability zij willen opbouwen. Een team met alleen technische expertise kan moeite hebben om risico’s bestuurlijk te prioriteren. Een team met alleen governancekennis kan juist onvoldoende grip hebben op technische haalbaarheid. CISM werkt het beste wanneer het onderdeel is van een bewuste verdeling tussen management-, risk-, compliance- en engineeringvaardigheden.

Een verstandige volgende stap

CISM is vooral zinvol wanneer een professional aantoonbaar wil groeien in security governance, risicosturing en programmaverantwoordelijkheid. De certificering vraagt meer dan examenkennis: zij vraagt ervaring, onderhoud, ethisch handelen en het vermogen om technische risico’s te vertalen naar besluiten die een organisatie kan dragen.

Wie meerdere securitycertificeringen wil plannen, kan naast losse opleidingen ook een Unlimited Security Training-abonnement vergelijken met andere leerroutes. Neem contact op met Readynez als er behoefte is aan hulp bij het kiezen tussen CISM, CISSP of een bredere securityroute.

FAQ

Wat is de CISM-certificering?

CISM is een ISACA-certificering voor informatiebeveiligingsmanagement. De certificering richt zich op governance, risicobeheer, securityprogramma’s en incidentmanagement vanuit een managementperspectief.

Is training verplicht voor CISM?

Nee, training is geen verplichte voorwaarde om CISM te behalen. Kandidaten moeten slagen voor het examen en voldoen aan de ervaringseisen en certificeringsvoorwaarden van ISACA.

Hoe ziet het CISM-examen eruit?

Volgens ISACA bestaat het CISM-examen uit 150 meerkeuzevragen en duurt het vier uur. De score is geschaald en 450 is de vereiste score om te slagen.

Wanneer kies je CISM in plaats van CISSP?

CISM past beter bij rollen die draaien om governance, risicobehandeling, programmasturing en managementrapportage. CISSP past vaker bij technische securityrollen in architectuur, ontwerp en brede engineeringverantwoordelijkheid.

Hoe blijft CISM geldig?

CISM blijft geldig door te voldoen aan ISACA’s onderhoudsregels, waaronder CPE-verplichtingen van 20 uur per jaar en 120 uur per drie jaar. Daarnaast gelden een jaarlijkse onderhoudsfee en naleving van de professionele gedragscode.

Two people monitoring systems for security breaches

Unlimited Security Training

Krijg onbeperkte toegang tot ALLE LIVE-beveiligingscursussen onder leiding van een instructeur die je wilt - allemaal voor de prijs van minder dan één cursus. 

  • 60+ LIVE cursussen onder leiding van een instructeur
  • Geld-terug-garantie
  • Toegang tot 50+ doorgewinterde instructeurs
  • 50.000+ IT-professionals opgeleid

Winkelwagen

{{item.CourseTitle}}

Prijs: {{item.ItemPriceExVatFormatted}} {{item.Currency}}