CISM bestått-rate i 2026: hva tallene faktisk kan fortelle

  • CISM exam pass rate
  • Published by: André Hammer on feb. 01, 2024
Group classes

CISM er en sertifisering for sikkerhetsledere som arbeider med risikostyring, policy og rapportering til ledelsen snarere enn bare teknisk drift. Derfor er det naturlig å spørre hvor mange som består eksamenen, men akkurat det tallet er mindre presist enn mange kilder gir inntrykk av.

CISM-bestått-rate diskuteres ofte som om den var en fast prosent, men ISACA publiserer ikke en offisiell, løpende bestått-rate for CISM. Tall som sirkulerer på blogger, forum og kursnettsteder bør derfor behandles som uoffisielle estimater, ikke som dokumenterte fakta. For en kandidat er det mer nyttig å forstå hvordan eksamenen vurderes, hvilke ferdigheter den måler, og hvordan egen erfaring passer mot domenene i eksamensinnholdet.

Hvorfor det ikke finnes én pålitelig CISM-bestått-rate

Den viktigste korrigeringen er enkel: ISACA oppgir ikke en offentlig prosentandel som viser hvor mange som består CISM-eksamenen. Det betyr ikke at eksamenen er uforutsigbar, men at eksterne pass-rate-tall ofte bygger på små utvalg, selvrapportering eller kommersielle estimater. Slike tall kan gi en grov følelse av vanskelighetsgrad, men de bør ikke brukes som grunnlag for å beregne egne sjanser.

Det finnes også en praktisk grunn til at bestått-rate alene er et svakt mål. Kandidatgruppen er ikke tilfeldig sammensatt. CISM retter seg mot personer med erfaring innen informasjonssikkerhetsledelse, governance, risiko, programledelse og kontrollmiljøer. Mange kandidater har derfor allerede jobbet med sikkerhet på et nivå der beslutninger, prioriteringer og forretningsrisiko er viktigere enn rene tekniske detaljer. Det gjør at en uoffisiell prosent ikke nødvendigvis sier noe om hvor vanskelig eksamenen vil være for en teknisk sikkerhetsingeniør, en revisor, en GRC-konsulent eller en ny sikkerhetsleder.

Den mest pålitelige måten å forstå eksamenen på er å bruke ISACAs egne kilder: Exam Candidate Guide, Exam Content Outline og Policies & Procedures. Disse beskriver blant annet eksamensregler, innholdsområder og vurderingsprinsipper. Når uoffisielle tall avviker fra disse kildene, bør de offisielle dokumentene veie tyngst.

Hvordan CISM-eksamenen vurderes

CISM-eksamenen vurderes med en skalert poengsum, der 450 av 800 er kravet for å bestå. En skalert poengsum betyr at resultatet ikke er det samme som en enkel prosentandel riktige svar. ISACA bruker skalering for å håndtere variasjoner mellom ulike eksamensformer, slik at kandidater vurderes mot samme standard selv om de ikke nødvendigvis får identiske spørsmål.

Dette er grunnen til at en kandidat ikke bør spørre «hvor mange prosent riktige må til?» som om eksamenen var en vanlig skoleprøve. Det bedre spørsmålet er om kandidaten konsekvent klarer å resonnere riktig innenfor hvert domene i situasjonsbaserte spørsmål. CISM tester ofte dømmekraft: hva en informasjonssikkerhetsleder bør anbefale, prioritere eller eskalere når sikkerhet, risiko, kostnad, styring og forretningsmål møtes.

I praksis betyr dette at øvingsresultater bør leses domenebasert, ikke bare som totalscore. En kandidat som scorer høyt på tekniske spørsmål, men svakt på risikostyring, programstyring eller governance, kan få en falsk trygghet dersom bare totalprosenten i en spørsmålsbank følges. Feilene bør analyseres etter begrunnelse: hvorfor var ett svar bedre fra et ledelses- og styringsperspektiv, og hvorfor var et teknisk fristende svar likevel mindre riktig i CISM-kontekst?

Hva som faktisk påvirker sjansen for å bestå

Forberedelseskvalitet betyr mer enn uoffisielle pass-rate-tall. En kandidat med relevant leder- eller GRC-erfaring kan likevel streve dersom vedkommende leser utdaterte domener, pugger svar uten å forstå rasjonalet, eller tolker spørsmålene som tekniske problemløsningsoppgaver. CISM belønner evnen til å velge styringsmessig riktige handlinger, ikke bare evnen til å kjenne sikkerhetsbegreper.

En vanlig feil er å bruke øvingsspørsmål som memorering. Kandidaten kjenner igjen ordlyden, velger riktig alternativ og antar at kunnskapen sitter. Når eksamenen presenterer et nytt scenario, blir svakheten synlig. Et mer robust opplegg er å føre en feillogg der hvert feil svar kategoriseres etter domene, beslutningstype og misforståelse. Over tid viser loggen om problemet ligger i begrepsforståelse, lesing av scenarioet eller manglende erfaring med styringsperspektivet.

En annen faktor er rollemodenhet. CISM passer særlig godt for personer som arbeider med eller beveger seg mot informasjonssikkerhetsstyring, risikoeierskap, policy, sikkerhetsprogrammer og rapportering. Dersom målet de neste månedene er bred teknisk sikkerhetsarkitektur, kan CISSP være mer relevant. Dersom hovedansvaret er revisjon, kontrolltesting og assurance, kan CISA være mer nærliggende. Lesere som vurderer dette valget kan ha nytte av en dypere sammenligning i ISACA-sertifiseringsløpene, men beslutningen bør først og fremst baseres på rolleansvar de neste 12 til 24 månedene.

En bedre måte å tolke bestått-rate på

Bestått-rate kan være interessant som bakgrunnsinformasjon, men den bør ikke styre beslutningen alene. Et uoffisielt estimat forteller lite om kandidatens egne styrker, svakheter og erfaring. To kandidater kan møte samme eksamen med helt ulike forutsetninger: den ene har ledet risikovurderinger og styringsprosesser i flere år, mens den andre kommer fra SOC, nettverk eller teknisk sikkerhet og må lære CISM-språket for governance og programledelse.

Derfor bør kandidatens egen modenhet vurderes mot de offisielle domenene. Det innebærer å lese Exam Content Outline, markere områder som er kjent fra arbeidserfaring, og skille mellom temaer som bare er gjenkjennelige og temaer kandidaten faktisk kan anvende i en beslutningssituasjon. Forskjellen er viktig. CISM-spørsmål kan ofte inneholde flere svar som virker plausible, men ett svar vil være bedre fordi det støtter styring, ansvarlighet eller risikobasert prioritering.

Et fornuftig studieopplegg starter med kartlegging før kalenderen fylles. Kandidaten bør finne svake domener, velge offisielt og oppdatert materiale, sette av faste repetisjonssykluser og bruke scenarioøving i forretningskontekst. Selvstudium kan fungere godt for disiplinerte kandidater, mens instruktørledet opplæring kan være nyttig når det er behov for struktur, tempo og diskusjon rundt vanskelige scenarioer. Readynez omtaler CISM i denne sammenhengen gjennom sitt CISM-kurs, men samme vurdering gjelder uansett leverandør: opplæringen bør hjelpe kandidaten å forstå rasjonalet bak beslutninger, ikke bare samle riktige svar.

Praktisk forberedelse uten å jage prosenter

Den mest effektive forberedelsen er vanligvis den som gjør svakheter synlige tidlig. Dersom en kandidat bare tar lange prøver og ser på totalscore, kan viktige mønstre forsvinne. Kortere økter med grundig gjennomgang gir ofte bedre læring, særlig når feilene knyttes til CISM-domenene og til typen beslutning spørsmålet krever.

  • Les ISACAs Exam Content Outline først, og bruk den som kart for hele studieperioden.
  • Før feillogg for øvingsspørsmål, med domene, årsak til feil og riktig beslutningslogikk.
  • Repeter ukentlig, slik at svake områder kommer tilbake før de glemmes.
  • Øv på scenarioer der sikkerhetstiltak må vurderes mot risiko, styring, kostnad og forretningsmål.

Dette er også en tryggere tilnærming for ledere og HR som vurderer CISM som kompetansekrav. En sertifisering sier mer når den forstås sammen med rolle, erfaring og ansvar. CISM er mest relevant der virksomheten trenger personer som kan etablere, styre og forbedre sikkerhetsprogrammer, ikke bare utføre tekniske kontroller.

FAQ om CISM-bestått-rate

Hva er den offisielle bestått-raten for CISM?

ISACA publiserer ikke en offisiell offentlig bestått-rate for CISM. Tall som oppgis av tredjepart bør derfor omtales som estimater og vurderes med forsiktighet. Bruk ISACAs Exam Candidate Guide, Exam Content Outline og Policies & Procedures som primærkilder for eksamensformat, innhold og regler.

Hva er kravet for å bestå CISM-eksamenen?

Kravet er en skalert poengsum på 450 av 800. Dette er ikke det samme som en enkel prosent riktige svar, fordi skalert poenggiving brukes for å opprettholde en sammenlignbar standard mellom eksamensformer.

Er CISM vanskeligere enn CISSP eller CISA?

Det avhenger av bakgrunn og rolle. CISM vektlegger styring, risiko og sikkerhetsprogramledelse. CISSP dekker bredere teknisk og arkitekturmessig sikkerhetskunnskap, mens CISA er mer rettet mot revisjon, kontroller og assurance. Riktig valg bør knyttes til arbeidsoppgaver og karriereretning, ikke bare antatt vanskelighetsgrad.

Kan øvingsprøver forutsi om kandidaten består?

Øvingsprøver kan gi nyttige signaler, men de bør ikke behandles som en garanti. De er mest verdifulle når svarene analyseres grundig, spesielt feil svar og spørsmål der kandidaten gjettet riktig. Domeneytelse og forståelse av begrunnelser er mer nyttig enn én samlet prosentscore.

Hvordan kan sjansen for å bestå forbedres?

Start med de offisielle domenene, vurder egen erfaring ærlig, og bygg en studieplan rundt svake områder. Bruk oppdaterte kilder, scenarioøving og en feillogg. Kandidater som trenger mer struktur kan vurdere veiledet opplæring eller et bredere sikkerhetsopplegg som Unlimited Security Training, men metoden bør fortsatt være den samme: forstå hvorfor et svar er riktig i en styringskontekst.

Hva CISM-tallene bør brukes til

CISM-bestått-rate bør først og fremst brukes som en påminnelse om at eksamenen krever målrettet forberedelse. Siden offisielle prosenter ikke publiseres, er kandidatens egen domenemodenhet, erfaring og evne til å anvende styringslogikk langt viktigere enn et uoffisielt tall. Det mest praktiske neste steget er å lese ISACAs eksamensinnhold, sammenligne det med egen rolle og lage en studieplan som måler fremgang per domene.

Readynez kan være et alternativ for kandidater som ønsker strukturert CISM-forberedelse, men ingen kursform erstatter aktiv analyse av scenarioer, feil og begrunnelser. Ved spørsmål om planlegging, kursvalg eller hvordan CISM passer inn i en sikkerhetsrolle, kan leseren kontakte Readynez for videre dialog.

To personer overvåker systemer for sikkerhetsbrudd

Unlimited Security Training

ubegrenset tilgang til ALLE LIVE instruktørledede sikkerhetskurs du ønsker - alt for prisen av mindre enn ett kurs.

  • 60+ LIVE instruktørledede kurs
  • Money-back Garanti
  • Tilgang til 50+ erfarne instruktører
  • Opplært 50 000+ IT Pro's

Kurv

{{item.CourseTitle}}

Price: {{item.ItemPriceExVatFormatted}} {{item.Currency}}