Hvordan forbereder du deg til CISM-eksamen uten stress?

  • ISACA
  • CISM
  • Information Security
  • Published by: MARIA FORSBERG on mai 02, 2022
Group classes

CISM-eksamenen vurderer kandidater ut fra et tydelig lederperspektiv, særlig etter at ISACA fra 1. juni 2022 tok i bruk en oppdatert eksamensoversikt. Derfor bør forberedelsene dekke prioritering, styring og risikobeslutninger, ikke bare kjennskap til sikkerhetsbegreper.

Sist oppdatert: 2026. Denne veiledningen bygger på offentlig tilgjengelig informasjon fra ISACA om CISM-eksamen, vedlikeholdskrav og registrering, samt eksamenslevering via PSI. Policyer, avgifter og praktiske registreringsvilkår kan endres, så kandidater bør kontrollere detaljene hos ISACA før de bestiller eksamen.

CISM, Certified Information Security Manager, er en sertifisering for sikkerhetsfagfolk som skal styre, utvikle og forbedre informasjonssikkerhet på organisasjonsnivå. Den passer særlig godt for personer som arbeider med governance, risiko, compliance, sikkerhetsprogrammer og hendelseshåndtering, eller som ønsker å gå fra teknisk utførelse til lederansvar.

Hva CISM egentlig tester

CISM er krevende fordi mange spørsmål ikke ber kandidaten finne den mest teknisk elegante løsningen. De ber kandidaten velge det som er viktigst, først eller mest hensiktsmessig sett fra virksomhetens ståsted. Det gjør eksamen annerledes enn mange tekniske sikkerhetseksamener, der svaret ofte kan spores til en konkret konfigurasjon, kommando eller kontroll.

En vanlig forberedelsesfeil er å lese pensum som om CISM var en ren verktøy- eller arkitektureksamen. Kandidater som hopper rett til kontroller, ignorerer risikoeier, eller glemmer å knytte tiltak til forretningsmål, får ofte problemer med scenariospørsmålene. En mer treffsikker tilnærming er å spørre hva organisasjonen prøver å oppnå, hvem som eier risikoen, hvilke alternativer som reduserer risiko på riktig nivå, og hvordan beslutningen kan forankres i styringsmodellen.

Dette er også grunnen til at CISM ofte vurderes annerledes enn CISSP i karriereplanlegging. CISM peker mot roller der kandidaten skal lede sikkerhetsprogrammer, rapportere risiko, utforme policyer og støtte ledelsesbeslutninger. CISSP kan være mer relevant når rollen krever bred sikkerhetsarkitektur eller dypere teknisk sikkerhetskompetanse. En enkel beslutningsramme er å spørre om neste jobb handler mest om å administrere sikkerhetsarbeidet, oversette risiko til ledelsesbeslutninger og måle programmodenhet, eller om den primært handler om å designe, bygge og drifte tekniske sikkerhetsløsninger.

Gartner har også pekt på at cybersikkerhetslederens rolle må utvikles i takt med organisatoriske behov, ikke bare teknologiske behov. Det understøtter hvorfor sertifiseringer som CISM blir relevante for fagfolk som skal koble sikkerhet til styring, prioriteringer og risikoeierskap, fremfor å behandle sikkerhet som en isolert teknisk funksjon. Lesere som vil se den bredere bransjekonteksten kan se Gartners omtale av cybersikkerhetslederrollen her.

Eksamen i korte trekk

CISM-eksamen kan tas som databasert test året rundt, enten som fjernproktorert eksamen eller ved et PSI-testsenter, avhengig av tilgjengelighet og lokale regler. Registrering skjer via ISACA, og etter registrering får kandidaten instruksjoner for å planlegge eksamenstidspunkt. Den praktiske registreringen bør alltid kontrolleres direkte på ISACAs side for CISM-registrering.

Selve eksamen består av 150 flervalgsspørsmål på 240 minutter. Poengskalaen går fra 200 til 800, og 450 er oppgitt som beståttgrense. Det gir i overkant av halvannet minutt per spørsmål, men i praksis bør kandidaten bruke mindre tid på de enkle spørsmålene for å ha rom til tyngre scenarioer senere.

Den gjeldende eksamensoversikten fra ISACA fordeler innholdet på fire domener: informasjonssikkerhetsstyring med 17 prosent, informasjonsrisikostyring med 20 prosent, utvikling og administrasjon av informasjonssikkerhetsprogram med 33 prosent, og hendelseshåndtering for informasjonssikkerhet med 30 prosent. Vektingen betyr ikke at de minste domenene kan nedprioriteres. Governance og risikostyring ligger ofte under måten spørsmålene er formulert på, selv når temaet ser ut til å handle om programdrift eller hendelser.

Hvis kandidaten ikke består, tillater ISACA normalt inntil tre nye forsøk innenfor en tolvmånedersperiode, altså fire forsøk totalt i en rullerende tolvmånedersperiode. Avgifter kan endres, og kandidater bør kontrollere pris, medlemsrabatt, betalingsvilkår og eventuelle gjentaksavgifter hos ISACA før de bestiller. I kildematerialet er eksamensavgiften oppgitt til 760 amerikanske dollar for ikke-medlemmer og 575 amerikanske dollar for ISACA-medlemmer, men slike beløp bør ikke behandles som permanente.

Lag en studieplan som trener beslutninger, ikke bare hukommelse

De fleste kandidater trenger en plan som er tydelig nok til å skape fremdrift, men fleksibel nok til å tåle jobb, familie og uforutsette avbrudd. Fire til åtte uker er et realistisk spenn for mange med relevant erfaring, men tidsbehovet avhenger av hvor mye kandidaten allerede arbeider med risikostyring, sikkerhetsprogrammer og ledelsesrapportering.

En god ukerytme består av økter på rundt 90 minutter. Det er lenge nok til å lese, løse oppgaver og gjennomgå feil, men kort nok til at konsentrasjonen kan holdes oppe etter en arbeidsdag. Øktene bør rotere mellom domener, slik at kandidaten ikke bruker de første ukene på ett område og mister kontakten med resten av pensum.

  1. Uke 1: Kartlegg eksamensmålene, ta en innledende øvingsquiz og noter svake områder.
  2. Uke 2: Arbeid med governance og risikostyring, og skriv korte beslutningsnotater for scenarioer.
  3. Uke 3: Gå gjennom sikkerhetsprogrammer, roller, målinger og hvordan tiltak prioriteres.
  4. Uke 4: Tren på hendelseshåndtering, eskalering, kommunikasjon og læring etter hendelser.
  5. Uke 5–6: Løs blandede oppgavesett, før feiljournal og repeter begreper med spaced repetition.
  6. Uke 7–8: Ta fullskalatester, juster tempoet og repeter bare det som faktisk skaper feil.

Spaced repetition, altså planlagt repetisjon med økende intervaller, fungerer best når den kobles til en feiljournal. Etter hver øvingsøkt bør kandidaten notere hvorfor feil svar virket fristende, hva som gjorde riktig svar bedre, og hvilket domene feilen tilhørte. Over tid blir dette mer verdifullt enn å lese samme kapittel flere ganger, fordi journalen viser mønstrene bak feilene.

Scenario-tenkning bør være en fast del av forberedelsen. Når et spørsmål spør hva som bør gjøres først, er svaret ofte knyttet til ansvar, mandat, risikoanalyse eller eskalering før en konkret kontroll velges. Når spørsmålet spør hva som er viktigst, bør kandidaten vurdere forretningskonsekvens, risikoeierskap og styringskrav før tekniske preferanser.

Offisielle ressurser kan gi et nyttig kalibreringspunkt. ISACA tilbyr blant annet en CISM practice quiz, som kan gi inntrykk av spørsmålsformen og forklaringene bak svarene. Kandidater som ønsker et mer strukturert løp med undervisning og eksamensrettet trening, kan også vurdere CISM-kurset hos Readynez som del av studieplanen.

Slik bør øvingsspørsmål brukes

Øvingsspørsmål er mest nyttige når de brukes til diagnose, ikke bare som en poengjakt. En høy score på et kjent oppgavesett kan gi falsk trygghet hvis kandidaten husker formuleringene. En lav score kan samtidig være nyttig dersom den avdekker at kandidaten svarer som teknisk spesialist når spørsmålet krever et lederperspektiv.

Et godt mønster er å ta korte oppgavesett tidlig i uken og bruke resten av uken på feilene. Dersom flere feil skyldes at kandidaten velger kontroll før risikoen er vurdert, bør neste økt inneholde scenarioer der første steg er å identifisere eier, omfang, påvirkning eller beslutningsmyndighet. Dersom feilene handler om hendelseshåndtering, bør kandidaten trene på rekkefølge, kommunikasjon, eskalering og etterarbeid.

Fullskalatester bør først komme når grunnforståelsen er på plass. De trener utholdenhet, tempo og prioritering, men de er dyre i tid. I siste del av forberedelsen bør kandidaten gjennomføre minst én økt under realistiske forhold: samme varighet, få pauser, ingen oppslagsverk og tydelig etteranalyse.

Eksamensdag: tempo, triage og ro

På eksamensdagen er tidsstyring en faglig ferdighet. Med 150 spørsmål på 240 minutter er snittet omtrent 1,6 minutter per spørsmål, men en jevn fordeling er sjelden den beste strategien. Kandidaten bør raskt besvare de åpenbare spørsmålene, bruke kontrollert tid på middels vanskelige scenarioer og flagge spørsmål der to alternativer fortsatt virker like sterke etter første vurdering.

En praktisk triage er å lese spørsmålet først, merke nøkkelord som «først», «viktigst», «mest hensiktsmessig» eller «beste», og deretter lese scenarioet med dette i bakhodet. Svaralternativer som handler om å implementere en kontroll før risiko, ansvar eller mandat er avklart, bør vurderes kritisk. Alternativer som er teknisk riktige, men organisatorisk forhastede, er ofte distraktorer.

Elimineringsmetoden bør brukes systematisk. Først fjernes alternativer som ikke svarer på spørsmålet. Deretter fjernes alternativer som er for operative dersom spørsmålet tydelig ligger på styringsnivå. Til slutt sammenlignes de to gjenværende alternativene mot hva en informasjonssikkerhetsleder faktisk kan beslutte, anbefale eller eskalere i situasjonen.

Stressmestring handler ikke om å være avslappet hele tiden, men om å ha en plan når presset kommer. Kandidaten bør på forhånd bestemme når spørsmål skal flagges, når tempoet skal kontrolleres, og hvordan pauser skal brukes dersom eksamensformatet tillater det. En kort pustepause etter en tung blokk kan være mer verdifull enn å presse videre mens konsentrasjonen faller.

Etter bestått eksamen: søknad, erfaring og CPE

Bestått eksamen er ikke alene det samme som aktiv CISM-sertifisering. Kandidaten må også oppfylle ISACAs erfaringskrav, som i kildematerialet beskrives som minst fem års relevant arbeidserfaring innen informasjonssikkerhetsledelse, med bestemte regler for når erfaringen må være opptjent. Kandidater kan ta eksamen før hele erfaringskravet er fullført, men må følge ISACAs frister og dokumentasjonskrav for å få sertifiseringen tildelt.

Vedlikeholdet bør planlegges tidlig. CISM krever 120 CPE-timer over en treårig rapporteringssyklus, med minst 20 timer per år. I tillegg må sertifiserte personer følge ISACAs etiske retningslinjer, rapportere CPE i henhold til policyen og betale vedlikeholdsavgifter som kan endres over tid.

En kostnadseffektiv CPE-plan kan bygges rundt en årlig miks av webinarer, interne fagmøter, konferanseøkter, fagartikler, kurs og praktiske læringsaktiviteter. Det viktige er at aktivitetene ikke bare samler timer, men faktisk styrker CISM-domenene. En kandidat som arbeider mye med hendelseshåndtering kan for eksempel bruke CPE-planen til å balansere dette med governance, risikorapportering og programstyring.

Det er også lurt å sette kalenderpåminnelser for å registrere CPE jevnlig. Mange venter til slutten av året og må rekonstruere aktiviteter fra e-poster og møteinvitasjoner. En kort månedlig rutine gjør rapporteringen enklere og gir bedre oversikt over hvilke domener som trenger mer faglig vedlikehold.

Vanlige spørsmål om CISM-forberedelse

Hvor lang tid tar det å forberede seg til CISM?

Mange med relevant sikkerhets- eller risikobakgrunn kan lage en effektiv plan over fire til åtte uker. Kandidater uten daglig erfaring med governance, risikostyring eller sikkerhetsprogrammer bør beregne mer tid, særlig til scenarioøving og begrepsforståelse.

Er CISM vanskeligere enn CISSP?

Det avhenger av bakgrunn og rolle. CISM oppleves ofte vanskelig for tekniske kandidater fordi spørsmålene belønner lederprioritering, risikoforståelse og virksomhetskontekst. CISSP dekker et bredere teknisk og sikkerhetsfaglig område, mens CISM går dypere inn i styring og ledelse av informasjonssikkerhet.

Kan CISM-eksamen tas når som helst?

Ja, CISM leveres som databasert eksamen året rundt, med planlegging via ISACA og PSI. Kandidater bør kontrollere tilgjengelige tidspunkt, krav til fjernproktorering og lokale testsenterregler ved registrering.

Hva bør prioriteres den siste uken før eksamen?

Den siste uken bør brukes til feiljournal, domener med svak score, korte blandede oppgavesett og én realistisk tempoøkt. Det er sjelden effektivt å lese alt på nytt; målrettet repetisjon av egne feil gir bedre uttelling.

En roligere vei inn i CISM-eksamen

CISM-forberedelse blir mindre stressende når kandidaten slutter å behandle eksamen som et minneprosjekt og begynner å øve på beslutninger. Pensum må selvfølgelig læres, men det er evnen til å tolke scenarioer, prioritere riktig og se sikkerhet gjennom virksomhetens mål som skiller gode forberedelser fra overfladisk lesing.

Den mest praktiske neste handlingen er å velge eksamensperiode, sette av faste 90-minutters økter og starte en feiljournal fra første øvingssett. Kandidater som ønsker veiledet struktur kan bruke Readynez som støtte, men kjernen er den samme uansett læringsform: jevn trening, realistiske scenarioer og en tydelig forståelse av hva en informasjonssikkerhetsleder faktisk skal beslutte.

Related resources

En gruppe mennesker som diskuterer de siste Microsoft Azure-nyhetene

Unlimited Microsoft Training

ubegrenset tilgang til ALLE LIVE instruktørledede Microsoft kurs du ønsker - alt for prisen av mindre enn ett kurs.

  • 60+ LIVE instruktørledede kurs
  • Money-back Garanti
  • Tilgang til 50+ erfarne instruktører
  • Opplært 50 000+ IT Pro's

Kurv

{{item.CourseTitle}}

Price: {{item.ItemPriceExVatFormatted}} {{item.Currency}}