ISACA-certificeringen: kiezen tussen CISA, CISM, CRISC en CGEIT

  • Kies CISA wanneer audit, assurance, interne controle of third-party risk centraal staat.
  • Kies CISM wanneer de verantwoordelijkheid verschuift naar securitybeleid, ISMS-sturing en managementrapportage.
  • Kies CRISC wanneer IT-risico’s, risk registers, leveranciersrisico’s en projectportefeuilles de kern van de rol vormen.
  • Kies CGEIT wanneer enterprise IT-governance, waardecreatie, besluitvorming en boardcommunicatie bepalend zijn.

Een ISACA-certificering is een beroepscertificaat waarmee professionals aantonen dat zij informatiebeveiliging, audit, risico en governance kunnen vertalen naar controleerbare beslissingen. Voor professionals in Nederland en België is die combinatie extra relevant door strengere eisen rond aantoonbaarheid, onder meer bij NIS2, DORA, ISO 27001-trajecten, interne auditprogramma’s en leveranciersbeoordelingen.

De waarde van een ISACA-certificering ligt daarom minder in het certificaat als los bewijsstuk en meer in de manier waarop de kennis wordt toegepast. Een auditor moet kunnen beoordelen of controles werken, een securitymanager moet kunnen uitleggen waarom investeringen nodig zijn, een risk owner moet risico’s kunnen wegen en prioriteren, en een governanceprofessional moet IT-besluiten kunnen verbinden aan bedrijfswaarde.

Waarom ISACA-certificeringen relevant blijven

ISACA is bekend om certificeringen voor IT-audit, informatiebeveiligingsmanagement, IT-risicobeheer en enterprise IT-governance. De kerncertificeringen CISA, CISM, CRISC en CGEIT richten zich elk op een ander beslisniveau. Dat maakt de keuze belangrijker dan alleen de vraag welk onderwerp het interessantst lijkt.

In veel Benelux-organisaties groeit de behoefte aan professionals die niet alleen technische beveiligingsmaatregelen kennen, maar ook kunnen aantonen dat processen, controles en governance werken. NIS2 vraagt bijvoorbeeld om bestuurlijke aandacht voor cyberrisico’s, terwijl DORA in de financiële sector nadruk legt op operationele weerbaarheid en leveranciersketens. ISO 27001-projecten vragen ondertussen om een werkend managementsysteem, aantoonbare risicobehandeling en interne audits.

Die ontwikkelingen maken ISACA-certificeringen vooral nuttig voor rollen waarin bewijsvoering, accountability en besluitvorming samenkomen. CISA past vaak bij audit- en assurancefuncties. CISM wordt geregeld gevraagd bij securityleadrollen en ISMS-verantwoordelijkheid. CRISC sluit goed aan op risk ownership en projectsturing. CGEIT is relevanter wanneer IT-governance, portfoliobesluiten en benefit realisation op directie- of boardniveau aan de orde zijn.

CISA: audit, assurance en controle

De CISA-certificering is gericht op professionals die informatiesystemen beoordelen, controles toetsen en assurance leveren over IT-processen. De certificering past bij interne auditors, IT-auditors, consultants, complianceprofessionals en professionals die betrokken zijn bij third-party risk of leveranciersaudits.

In de praktijk draait CISA om het vermogen om risico’s, controles en bewijs aan elkaar te koppelen. Een auditor die een NIS2-gap-assessment uitvoert, moet bijvoorbeeld kunnen bepalen welke bevindingen werkelijk materieel zijn en welke controles aantoonbaar functioneren. Bij een ISO 27001-interne audit gaat het niet alleen om de aanwezigheid van beleid, maar om de vraag of processen worden uitgevoerd, gemeten en verbeterd.

Een veelgemaakte fout bij voorbereiding op CISA is het uit het hoofd leren van definities zonder voldoende scenario’s te oefenen. ISACA-examenvragen toetsen vaak context en oordeelsvorming: welke controle is het meest passend, welk bewijs is overtuigend, of welke vervolgstap past bij de auditfase. Kandidaten doen er daarom goed aan om cases te oefenen waarin risico, controleontwerp en auditbewijs samenkomen.

CISM: securitymanagement en ISMS-sturing

De CISM-certificering is bedoeld voor professionals die informatiebeveiliging sturen als managementfunctie. De focus ligt op governance, risicobehandeling, programmamanagement en incidentmanagement vanuit organisatorisch perspectief.

CISM past goed bij securitymanagers, ISMS-leads, consultants en professionals die de stap maken van technische uitvoering naar beleidsmatige verantwoordelijkheid. In een ISO 27001-programma moet een CISM-professional bijvoorbeeld kunnen uitleggen hoe risicoacceptatie wordt vastgelegd, hoe securitymaatregelen aansluiten op bedrijfsdoelen en hoe managementrapportage de juiste beslissingen ondersteunt.

De certificering is vooral waardevol wanneer iemand regelmatig afwegingen maakt tussen risico, budget, compliance en operationele haalbaarheid. Een technisch sterke kandidaat kan alsnog moeite hebben met CISM wanneer de voorbereiding te veel gericht blijft op tools en maatregelen. Het examen vraagt juist om managementkeuzes: wat moet eerst gebeuren, wie moet besluiten, en hoe wordt security ingebed in governance?

CRISC: risico’s vertalen naar beheersing

De CRISC-certificering richt zich op IT-risico’s en informatie­systeemcontroles. De certificering is relevant voor risk managers, control professionals, projectmanagers, securityconsultants en professionals die verantwoordelijk zijn voor risicobehandeling in veranderprogramma’s.

CRISC sluit goed aan op organisaties die risk registers willen verbeteren, leveranciersrisico’s scherper willen beoordelen of projectrisico’s beter willen koppelen aan bedrijfsimpact. In een NIS2-programma kan CRISC-kennis bijvoorbeeld helpen om risico’s rond kritieke leveranciers te prioriteren. In een cloudmigratie kan dezelfde denkwijze helpen om risicoacceptatie, compenserende maatregelen en controle-eigenaarschap vast te leggen.

De praktische waarde ontstaat wanneer risk management niet als administratieve exercitie wordt behandeld. Een goed risk register bevat geen verzameling losse zorgen, maar onderbouwde risico’s met eigenaarschap, impact, waarschijnlijkheid, behandeling en follow-up. Kandidaten die CRISC voorbereiden, doen er daarom verstandig aan om voorbeelden uit hun eigen project- of leveranciersomgeving te gebruiken tijdens het studeren.

CGEIT: governance en waarde van enterprise IT

De CGEIT-certificering is ontworpen voor professionals die IT-governance beheren, adviseren of ondersteunen op organisatieniveau. De certificering past bij senior IT-managers, governanceconsultants, enterprise architecten, risk leaders en professionals die betrokken zijn bij portfoliobesluitvorming.

CGEIT gaat over de vraag hoe IT-besluiten bijdragen aan strategie, risicobeheersing en waardecreatie. Dat kan gaan om investeringsbesluiten, sourcingkeuzes, governancekaders, benefit realisation of rapportage aan directie en toezichthouders. In een Belgische of Nederlandse organisatie met meerdere digitale transformatieprogramma’s kan CGEIT helpen om IT-initiatieven te beoordelen op waarde, risico, capaciteit en bestuurlijke verantwoording.

Deze route is meestal minder passend voor professionals die vooral operationele securitytaken uitvoeren. CGEIT wordt interessanter wanneer iemand structureel betrokken is bij besluitvorming over IT-investeringen, governanceprocessen of strategische alignment. De certificering vraagt daarom om begrip van bestuur, verantwoordelijkheid en waarde, niet alleen van technologie.

Hoe kiest u de juiste ISACA-route?

Een praktische keuze begint bij beslisbevoegdheid. Wie vooral controleert of processen en systemen voldoen, komt vaak uit bij CISA. Wie securityprogramma’s ontwerpt, prioriteert en rapporteert, heeft meestal meer aan CISM. Wie risico’s moet identificeren, wegen en bewaken in projecten of ketens, vindt in CRISC de meest directe aansluiting. Wie IT-governance op organisatieniveau ondersteunt of vormgeeft, zal CGEIT eerder herkennen als passende stap.

Die rolgerichte benadering voorkomt een veelvoorkomende verkeerde keuze. Sommige professionals kiezen op basis van domeininteresse, bijvoorbeeld “security” of “risk”, terwijl hun dagelijkse werk vooral audit, management of governance vraagt. De betere vraag is welke beslissingen iemand in de praktijk moet nemen of beïnvloeden. Het antwoord daarop wijst meestal sneller naar de juiste certificering dan een algemene vergelijking van onderwerpen.

Ook timing speelt mee. Een professional die binnenkort solliciteert naar een IT-auditrol heeft waarschijnlijk meer direct nut van CISA dan van CGEIT. Een security engineer die doorgroeit naar securitymanagement kan met CISM beter laten zien dat hij of zij programmatisch kan denken. Een consultant die veel NIS2- of DORA-risicoanalyses uitvoert, kan met CRISC geloofwaardigheid opbouwen rond risk ownership en controls.

Examenlogistiek, ervaring en onderhoud

ISACA-examens worden via de officiële ISACA-kanalen gepland en afgenomen, doorgaans met opties voor testcentra en online proctoring afhankelijk van beschikbaarheid en beleid. Kandidaten moeten zich registreren, het examen plannen binnen de geldende termijnen en voldoen aan de exam policies van ISACA. Omdat tarieven, voorwaarden en leveringsopties kunnen wijzigen, horen actuele kosten en regels altijd bij ISACA zelf gecontroleerd te worden.

Het behalen van het examen is niet hetzelfde als direct gecertificeerd zijn. Voor CISA, CISM, CRISC en CGEIT gelden ervaringsvereisten en een formele certificeringsaanvraag. Kandidaten moeten hun ervaring aantonen volgens de regels van ISACA en de aanvraag tijdig indienen. Wie het examen plant rond een sollicitatie of interne promotieronde, moet dus ook rekening houden met application en eventuele endorsement, omdat de daadwerkelijke credentialing later kan plaatsvinden dan de examendatum.

Na certificering geldt onderhoud via continuing professional education. CPE is meer dan administratieve verplichting; het is een nuttig mechanisme om leren te koppelen aan lopende initiatieven. Een CISA-professional kan CPE plannen rond interne audits of control testing. Een CISM-professional kan leren koppelen aan ISO 27001-verbeteringen. Een CRISC-professional kan CPE verbinden aan risk workshops, terwijl CGEIT-professionals waarde halen uit governance- en portfoliothema’s.

Een brede leerroute kan daarbij helpen, zolang deze aansluit op de rol. Readynez biedt bijvoorbeeld Unlimited Security Training voor professionals die security-, risk- en governancekennis over meerdere onderwerpen willen onderhouden, maar de kern blijft dat CPE aantoonbaar relevant moet zijn voor het werk en de certificering.

Voorbereiding die past bij ISACA-examens

Een effectieve voorbereiding begint met het officiële exam content outline en de actuele ISACA-richtlijnen. Daarna is het verstandig om de stof te vertalen naar werksituaties. Een kandidaat die CISM voorbereidt, kan incidentmanagement oefenen aan de hand van escalatiebeslissingen. Een CRISC-kandidaat kan risicorespons oefenen met een bestaand risk register. Een CISA-kandidaat kan auditbevindingen formuleren op basis van control evidence.

De voorbereiding moet scenario’s, oefenvragen en reflectie combineren. Alleen lezen geeft vaak een vals gevoel van beheersing, omdat ISACA-vragen subtiele verschillen toetsen tussen een redelijk antwoord en het beste antwoord in context. Kandidaten profiteren van het hardop uitleggen waarom een antwoord juist is en waarom de alternatieven minder passend zijn.

Wie gestructureerde begeleiding zoekt, kan een ISACA-voorbereidingstraject van Readynez gebruiken om theorie, oefenvragen en klassikale discussie te combineren. Dat is vooral nuttig wanneer de kandidaat weinig tijd heeft om zelf structuur aan te brengen, of wanneer de overstap wordt gemaakt naar een rol met meer governance-, audit- of riskverantwoordelijkheid.

Veelgestelde vragen over ISACA-examens

Hoe lang blijft een behaald ISACA-examen geldig voor de certificeringsaanvraag?
ISACA hanteert eigen termijnen voor het indienen van de certificeringsaanvraag na het behalen van het examen. Kandidaten moeten de actuele regels controleren op de officiële ISACA-pagina’s voordat zij hun planning vastleggen.

Kan een ISACA-examen worden verplaatst?
Herplannen is doorgaans mogelijk binnen de voorwaarden van ISACA en de examenleverancier. De exacte termijnen, eventuele kosten en beperkingen kunnen wijzigen, dus de bevestiging en exam policies zijn leidend.

Is werkervaring verplicht voor CISA, CISM, CRISC en CGEIT?
Ja, deze certificeringen vereisen relevante ervaring naast het behalen van het examen. De aard en omvang van die ervaring verschillen per certificering en moeten worden aangetoond in de certificeringsaanvraag.

Wat moet iemand meenemen op de examendag?
Kandidaten moeten de instructies in de examenbevestiging volgen, inclusief identificatie-eisen en regels voor online of testcentrumafname. Het is verstandig dit enkele dagen vooraf te controleren om praktische problemen te voorkomen.

Hoe werkt CPE na certificering?
Gecertificeerde professionals moeten CPE-activiteiten registreren en voldoen aan de onderhoudsregels van ISACA. Activiteiten moeten relevant zijn voor de certificering en onderbouwd kunnen worden wanneer daarom wordt gevraagd.

De volgende stap bewust kiezen

Een ISACA-certificering werkt het best wanneer zij aansluit op de beslissingen die iemand al neemt of binnenkort wil nemen. CISA versterkt audit en assurance, CISM ondersteunt securitymanagement, CRISC verdiept risicosturing en CGEIT verbindt IT-governance met organisatiewaarde.

De meest praktische vervolgstap is het vergelijken van de eigen rol met de vier besluitniveaus: controle, management, risico of governance. Daarna kan de kandidaat het examenmoment, de ervaringsaanvraag en het CPE-plan op elkaar afstemmen. Readynez kan daarbij ondersteunen met gerichte voorbereiding en een leerstructuur die helpt om ISACA-concepten toe te passen in realistische audit-, security-, risk- en governancecases.

Related resources

Two people monitoring systems for security breaches

Unlimited Security Training

Krijg onbeperkte toegang tot ALLE LIVE-beveiligingscursussen onder leiding van een instructeur die je wilt - allemaal voor de prijs van minder dan één cursus. 

  • 60+ LIVE cursussen onder leiding van een instructeur
  • Geld-terug-garantie
  • Toegang tot 50+ doorgewinterde instructeurs
  • 50.000+ IT-professionals opgeleid

Winkelwagen

{{item.CourseTitle}}

Prijs: {{item.ItemPriceExVatFormatted}} {{item.Currency}}