ISACA-certificeringen ondersteunen professionals die werken met IT-audit, informatiebeveiliging, risicobeheer en IT-governance. Al meer dan vijf decennia is de rol van ISACA in deze domeinen steeds zichtbaarder geworden. In Nederland en de rest van Europa nam die relevantie verder toe door regelgeving zoals de AVG, NIS2 en sectorspecifieke eisen in onder meer financiële dienstverlening, zorg, overheid, energie en digitale infrastructuur.
ISACA-certificeringen zijn beroepscertificeringen voor professionals die moeten aantonen dat zij systemen kunnen beoordelen, beveiligingsprogramma’s kunnen sturen, IT-risico’s kunnen beheersen of governance rond enterprise IT kunnen inrichten. De bekendste certificeringen zijn CISA, CISM, CRISC en CGEIT, maar ze beantwoorden verschillende loopbaanvragen en moeten daarom niet als onderling verwisselbare opties worden behandeld.
Publicatiedatum: 27 juli 2026
Laatst bijgewerkt: 27 juli 2026
De waarde van een ISACA-certificering ligt minder in het bezit van een badge dan in de manier waarop de onderliggende kennis aansluit op werk dat organisaties daadwerkelijk moeten uitvoeren. Nederlandse organisaties moeten kunnen aantonen dat beveiligingsmaatregelen werken, dat risico’s zijn afgewogen, dat IT-besluiten bestuurbaar zijn en dat digitale weerbaarheid niet alleen technisch wordt benaderd. Daardoor ontstaat vraag naar professionals die tussen audit, security, risk, compliance en management kunnen schakelen.
NIS2 legt meer nadruk op bestuurlijke verantwoordelijkheid, ketenrisico’s, incidentbeheersing en passende beveiligingsmaatregelen. De AVG vraagt om aantoonbare bescherming van persoonsgegevens en verantwoording over verwerking en beveiliging. Sectorale kaders, interne auditvereisten en ISO/IEC 27001-programma’s voegen daar vaak concrete control-eisen aan toe. In die context helpt een ISACA-certificering vooral wanneer de professional de kennis kan vertalen naar bewijsvoering, risicodialogen en verbeterplannen.
Een veelgemaakte inschattingsfout is kiezen op basis van functietitel alleen. Een security manager kan bijvoorbeeld vooral bezig zijn met governance en managementrapportage, maar ook met operationele incidentrespons. Een IT-auditor kan formeel in audit werken, maar steeds vaker advies geven over cloud controls, uitbestedingsrisico’s en dataclassificatie. De betere keuze begint daarom bij de primaire verantwoordelijkheid: assurance, programmamanagement, ondernemingsrisico of governance.
CISA, CISM, CRISC en CGEIT hebben elk een eigen invalshoek. De keuze wordt duidelijker wanneer de vraag niet is welke certificering het bekendst is, maar welk probleem de professional in zijn werk het vaakst moet oplossen. Wie vooral controles beoordeelt, heeft een andere kennisbasis nodig dan iemand die een beveiligingsprogramma bestuurt of IT-risico’s bespreekt met business-owners.
| Certificering | Past vooral bij | Primaire verantwoordelijkheid | Typische werkzaamheden |
|---|---|---|---|
| CISA | IT-auditors, assurance professionals, audit consultants | Beoordelen of systemen, processen en controls betrouwbaar zijn | Auditplanning, veldwerk, steekproeven, control testing en rapportage |
| CISM | Security managers, security leads, risicomanagers met securitymandaat | Sturen van een informatiebeveiligingsprogramma | Beleid, risicobehandeling, governance, programmadoelen en KPI’s |
| CRISC | IT-risk professionals, control owners, project- en programmarisicomanagers | Identificeren, beoordelen en beheersen van IT- en ondernemingsrisico’s | Risicoregisters, control design, scenario-analyse en risicorapportage |
| CGEIT | IT-governance professionals, senior IT-managers, consultants | Inrichten van governance rond enterprise IT | IT-strategie, benefit realisation, governance-kaders en besluitvorming |
Een praktische beslisregel is om de certificering te koppelen aan de vraag waarvoor iemand meestal wordt aangesproken. Moet diegene onafhankelijk oordeel geven over controls en bewijs? Dan ligt CISA voor de hand. Moet diegene een beveiligingsprogramma ontwerpen, prioriteren en verantwoorden? Dan past CISM beter. Gaat het zwaartepunt naar risico-identificatie, risicobehandeling en controlontwerp? Dan is CRISC logischer. Ligt de verantwoordelijkheid bij enterprise IT-governance, strategische waarde en bestuurlijke besluitvorming, dan sluit CGEIT aan.
CISA is bedoeld voor professionals die informatiesystemen en de bijbehorende beheersmaatregelen beoordelen. In de praktijk gaat het vaak om auditplanning, walkthroughs, steekproeven, bewijsverzameling, beoordeling van general IT controls, applicatiecontroles, wijzigingsbeheer en rapportage aan management of audit committees. De certificering past bij IT-auditors, internal auditors met IT-focus, externe auditors, assurance consultants en security professionals die vaker formele controlbeoordelingen uitvoeren.
De meerwaarde van CISA wordt zichtbaar wanneer auditwerk verder gaat dan een afvinklijst. Een auditor moet scope kunnen afbakenen, bewijs kunnen wegen, bevindingen kunnen onderbouwen en aanbevelingen kunnen formuleren die uitvoerbaar zijn. In cloudomgevingen vraagt dat bijvoorbeeld om begrip van gedeelde verantwoordelijkheden, identity controls, logging, change management en leveranciersafspraken. Het certificaat is dan een signaal dat iemand de taal van audit en IT-beheersing beheerst.
De officiële CISA-pagina van ISACA blijft de juiste bron voor actuele examendomeinen, ervaringseisen, registratieprocedures en eventuele wijzigingen. Dat is belangrijk, omdat domeinindelingen, examenvormen en aanvraagregels kunnen worden aangepast. Kandidaten doen er goed aan om die informatie te controleren voordat zij studiemateriaal kopen of een examendatum plannen.
CISM richt zich op informatiebeveiligingsmanagement. De certificering past bij professionals die beveiliging moeten verbinden met bedrijfsdoelen, risicoacceptatie, beleid, governance en programma-uitvoering. In Nederlandse organisaties zijn dat vaak functies zoals information security manager, security officer, security lead, risk manager of consultant met verantwoordelijkheid voor beleid en sturing.
Inhoudelijk vraagt CISM om een managementperspectief. Een CISM-kandidaat moet kunnen uitleggen waarom een beveiligingsmaatregel past bij een risicobehandeling, hoe beleid wordt ingebed, welke rapportages relevant zijn voor management en hoe incidenten of kwetsbaarheden worden vertaald naar structurele verbeteringen. Dit verschilt van een puur technische certificering: de nadruk ligt op keuzes maken, eigenaarschap organiseren en beveiligingsprestaties bestuurbaar maken.
In de Nederlandse arbeidsmarkt wordt CISM vaak sterker wanneer het wordt gecombineerd met aantoonbare ervaring in implementatie. Denk aan cloud governance, ISO/IEC 27001, leveranciersmanagement of sectorale compliance. De certificering kan helpen om managementkennis te structureren, maar werkgevers zoeken doorgaans ook naar voorbeelden waarin iemand beleid, risico’s en uitvoering bij elkaar heeft gebracht.
CRISC is gericht op professionals die IT-risico’s identificeren, beoordelen en beheersen met passende informatiesysteemcontroles. De certificering sluit aan bij rollen in IT-risk, enterprise risk, control management, project risk, compliance en security governance. Voor wie in projecten regelmatig risicoacceptatie, control design en residual risk moet bespreken, is CRISC vaak relevanter dan een algemene securitycertificering.
In de praktijk draait CRISC om het vertalen van risico’s naar bestuurbare keuzes. Een risico in een kernapplicatie is zelden alleen een technische kwetsbaarheid; het raakt procescontinuïteit, datakwaliteit, contractuele verplichtingen en soms wettelijke meldplichten. Een CRISC-professional moet daarom met business-owners kunnen bepalen welke maatregelen proportioneel zijn, welk risico resteert en welke monitoring nodig is.
De CRISC-voorbereidingspagina kan nuttig zijn voor kandidaten die na de keuze voor CRISC willen zien hoe risicodomeinen, scenario’s en oefenvragen gestructureerd kunnen worden voorbereid. De actuele inhoudelijke eisen moeten daarnaast altijd worden gecontroleerd via de officiële ISACA-informatie, omdat registratie- en onderhoudsregels kunnen wijzigen.
CGEIT is bedoeld voor professionals die zich bezighouden met de governance van enterprise IT. De certificering past bij senior IT-managers, governance consultants, portfolio- en programmamanagers, IT-strategen en professionals die IT-investeringen, risico’s, waardecreatie en besluitvorming moeten verbinden. Het perspectief is breder dan één systeem of één securityprogramma.
De kernvraag bij CGEIT is hoe IT bijdraagt aan organisatiedoelen en hoe daarover verantwoord wordt gestuurd. Dat vraagt om governance-kaders, rolverdeling, portfoliokeuzes, benefit realisation en risico-optimalisatie. In de praktijk betekent dit dat een professional niet alleen een controlframework moet kennen, maar ook moet kunnen werken met bestuurslagen, business cases, eigenaarschap en rapportagelijnen.
De CGEIT-voorbereidingspagina is vooral relevant voor kandidaten die governance-onderwerpen willen oefenen aan de hand van examengerichte structuur. Wie CGEIT overweegt, moet vooraf kritisch kijken of de eigen werkervaring voldoende bestuurlijk en strategisch is; anders kan CISM of CRISC op kortere termijn beter aansluiten.
ISACA-certificeringen kennen doorgaans meer dan alleen het behalen van een examen. Kandidaten moeten ook rekening houden met relevante werkervaring, een certificeringsaanvraag, naleving van beroepsregels en doorlopend onderhoud via Continuing Professional Education. De exacte eisen verschillen per certificering en kunnen veranderen, waardoor de officiële ISACA-pagina’s en het actuele CPE-beleid leidend blijven.
Het CPE-onderhoud wordt vaak te laat bekeken. Dat is onhandig, omdat een certificering pas echt duurzaam waarde heeft wanneer de professional doorlopend kan aantonen dat kennis wordt bijgehouden. Trainingen, vakinhoudelijke bijeenkomsten, relevante conferenties, zelfstudie en professionele bijdragen kunnen afhankelijk van het beleid meetellen, maar de voorwaarden en administratieve eisen moeten vooraf helder zijn.
Een verstandig voorbereidingsproces begint daarom niet bij oefenvragen, maar bij drie controles. Ten eerste moet de kandidaat nagaan welke officiële examendomeinen gelden. Ten tweede moet duidelijk zijn hoe de ervaringseis wordt onderbouwd. Ten derde moet worden vastgesteld hoe CPE na certificering wordt bijgehouden, inclusief bewijsstukken. Dat voorkomt dat het examen als eindpunt wordt behandeld terwijl het feitelijk het begin is van onderhoud en professionele verantwoording.
Voor medior en senior professionals is voorbereiding naast een fulltime baan meestal de grootste praktische uitdaging. Een periode van zes tot acht weken is voor veel kandidaten werkbaar wanneer de planning scherp is, maar alleen als studieblokken worden gekoppeld aan examendomeinen en aan eigen praktijkvoorbeelden. Losse avonden met willekeurige oefenvragen leveren vaak minder op dan een strak ritme met herhaling en reflectie.
De meest voorkomende voorbereidingsfout is uitsluitend met vraagbanken werken. Dat kan herkenning trainen, maar het bouwt niet vanzelf begrip op van scenario’s waarin twee antwoorden verdedigbaar lijken. ISACA-examens toetsen juist vaak of de kandidaat de beste keuze kan maken vanuit governance, risico, audit of managementcontext. Daarom is het nuttig om fout beantwoorde vragen niet alleen te corrigeren, maar te herleiden naar het onderliggende domein en de redenering.
Een tweede valkuil is studeren alsof het examen losstaat van het werk. Kandidaten die domeinen mappen op hun eigen projecten, audits, risico-overleggen of beleidsstukken onthouden de stof meestal beter en kunnen de concepten later ook overtuigender toepassen. Readynez kan in deze fase een gestructureerde voorbereiding bieden voor wie live begeleiding, examengerichte uitleg en oefening met scenario’s wil combineren, maar de basis blijft dat de kandidaat actief verband legt tussen theorie en praktijk.
Een certificering lost governance-, audit- of risicoproblemen niet automatisch op. De praktische waarde ontstaat wanneer de professional betere vragen stelt, betere bewijsstukken verzamelt en effectiever samenwerkt met business-owners, control owners, security engineers, privacy officers en management. Dat is vaak het verschil tussen certificeringskennis en werkelijke impact.
Na CISA kan dat betekenen dat auditbevindingen scherper worden onderbouwd en dat aanbevelingen beter aansluiten op operationele haalbaarheid. Na CISM kan het beveiligingsprogramma duidelijkere prioriteiten, eigenaarschap en rapportages krijgen. Na CRISC kan een risicoregister minder administratief worden en meer dienen als basis voor besluitvorming. Na CGEIT kan IT-governance sterker worden gekoppeld aan waarde, portfoliokeuzes en bestuurlijke verantwoording.
De implementatierealiteit is vaak weerbarstig. Scope wordt te breed gekozen, control frameworks worden gekopieerd zonder vertaling naar processen, en business-owners krijgen risico’s gepresenteerd in technische taal. Sterke professionals vermijden dat door per maatregel vast te leggen welk risico wordt behandeld, wie eigenaar is, welk bewijs nodig is en wanneer herbeoordeling plaatsvindt.
Voor veel professionals is één ISACA-certificering een stap in een breder leerpad. Een IT-auditor kan CISA combineren met kennis van ISO/IEC 27001, cloud security en data protection. Een security manager kan CISM koppelen aan incidentmanagement, leveranciersrisico en security architecture. Een risk professional kan CRISC verbinden met enterprise risk management en operationele resilience. Een governance-professional kan CGEIT versterken met portfoliomanagement en strategische IT-sturing.
De belangrijkste keuze is volgorde. Wie nog weinig auditervaring heeft, moet niet verwachten dat CISA alle auditvaardigheden vervangt. Wie nog weinig managementmandaat heeft, haalt uit CISM meer wanneer er al verantwoordelijkheid is voor beleid, risicoacceptatie of programma-uitvoering. En wie CGEIT overweegt zonder blootstelling aan enterprise governance, doet er goed aan eerst ervaring op te bouwen met besluitvorming, portfolio’s en business alignment.
De beste ISACA-keuze volgt uit het werk dat iemand wil verbeteren. CISA ondersteunt assurance en auditkwaliteit, CISM versterkt de sturing van informatiebeveiliging, CRISC verdiept risicobeheersing en controlontwerp, en CGEIT richt zich op governance van enterprise IT. Wie die keuze baseert op primaire verantwoordelijkheden in plaats van functietitels, voorkomt dat een certificering interessant lijkt maar niet aansluit op de dagelijkse praktijk.
Een praktische vervolgstap is het vergelijken van de officiële ISACA-eisen met de eigen werkervaring, daarna een studiedatum en examendatum kiezen, en ten slotte bepalen welke vorm van voorbereiding past. Readynez biedt naast certificeringsgerichte voorbereiding ook Unlimited Security Training voor professionals die ISACA-kennis willen combineren met bredere security- en governancevaardigheden.
Voor deze gids zijn de officiële ISACA-certificeringspagina’s voor CISA, CISM, CRISC en CGEIT, het ISACA CPE-beleid, NCSC-informatie over NIS2 en relevante AVG-context als uitgangspunt gebruikt. Controleer vóór inschrijving altijd de actuele officiële eisen, omdat examendomeinen, ervaringseisen, onderhoudsregels en voorwaarden kunnen wijzigen.
Krijg onbeperkte toegang tot ALLE LIVE-beveiligingscursussen onder leiding van een instructeur die je wilt - allemaal voor de prijs van minder dan één cursus.
U bekijkt onze Netherlands (EUR) site van United States
Wilt u de site bekijken in
English
met prijzen in
Dollar?