CISA-certifiering: krav, provupplägg och vägen till att bli certifierad

Group classes

En CISA-certifiering definierar kompetens för yrkespersoner som granskar, styr och säkrar informationssystem i praktiska revisions-, risk- och kontrollmiljöer.

Senast uppdaterad: 22 juli 2026. Den här genomgången bygger på den information som normalt ska verifieras mot ISACA:s CISA Exam Guide, ISACA:s certifieringskrav och PSI:s bokningsregler inför varje provtillfälle. Eftersom avgifter, retake-regler, underhållskrav och testleverantörens praktiska instruktioner kan ändras bör kandidater alltid kontrollera de aktuella villkoren direkt hos ISACA och PSI innan de betalar, bokar eller planerar en omtentamen.

Vad CISA mäter och varför certifieringen används

CISA står för Certified Information Systems Auditor och är inriktad på IT-revision, IT-styrning, informationssäkerhet, riskhantering och kontroll av informationssystem. Certifieringen är särskilt relevant för personer som behöver kunna bedöma om system, processer och kontroller stödjer verksamhetens mål utan att skapa oacceptabla risker.

I Sverige och Norden syns CISA ofta i kravprofiler för IT-revisorer, internrevisorer med IT-fokus, GRC-specialister, säkerhetskonsulter och personer som arbetar med kontrollmiljöer i reglerade branscher. Arbetsgivare använder den sällan som ett rent teoribevis; i intervjuer testas ofta kandidatens förmåga att prioritera risker, formulera revisionsiakttagelser, förklara kontrollbrister för ledning och omsätta ramverk till ett revisionsprogram som fungerar även i mindre organisationer med begränsade resurser.

Ett praktiskt sätt att avgöra om CISA är rätt steg är att utgå från mål, gap och plan. Kandidaten bör först definiera vilken roll eller vilket ansvar certifieringen ska stödja, därefter kartlägga sin erfarenhet mot CISA-domänerna och slutligen fylla de tydligaste gapen med praktik, riktade studier eller handledd träning innan provet bokas. Den som fortfarande är osäker på arbetsområdet kan först fördjupa sig i ISACA och certifieringsområdet för att se hur CISA passar in bland revision, risk och styrning.

Provets upplägg och domäner

CISA-provet är fyra timmar långt och består av 150 flervalsfrågor. Frågorna är inte skrivna för att belöna ren utantillinlärning, utan för att pröva hur väl kandidaten kan tillämpa principer i situationer som liknar verklig revision, kontrollbedömning och beslutsstöd.

Provets innehåll är uppdelat i fem domäner med olika viktning. De två tyngsta områdena är Protection of Information Assets och Information Systems Operations and Business Resilience, vilket ofta överraskar kandidater som lägger oproportionerligt mycket tid på den inledande revisionsprocessen. En balanserad studieplan bör därför följa domänernas viktning snarare än enbart kandidatens personliga intresse.

Information System Auditing Process: 21 procent.

Governance and Management of IT: 17 procent.

Information Systems Acquisition, Development, and Implementation: 12 procent.

Information Systems Operations and Business Resilience: 23 procent.

Protection of Information Assets: 27 procent.

Den som redan arbetar med revision brukar känna igen strukturen i den första domänen, men CISA kräver mer än att kunna revisionssteg i rätt ordning. En fråga kan exempelvis handla om vilken observation som bör eskaleras först, hur en kontroll ska testas med begränsat underlag eller hur en revisionsrapport bör formuleras när tekniska brister har affärskonsekvenser.

Erfarenhetskrav och vem som bör ta CISA

För att bli CISA-certifierad krävs enligt ISACA normalt minst fem års relevant erfarenhet inom revision av informationssystem, IT-styrning eller informationssäkerhet enligt certifieringens arbetsområden. Det går att klara provet innan hela erfarenhetskravet är uppfyllt, men själva certifieringen utfärdas först när erfarenheten kan dokumenteras och verifieras enligt ISACA:s regler.

ISACA tillåter vissa undantag eller ersättningar för delar av erfarenhetskravet, exempelvis genom relevant erfarenhet från informationssystem, finansiell eller operativ revision, avslutade universitetsstudier eller undervisning inom ett närliggande område. Exakta villkor bör kontrolleras i den aktuella ISACA-dokumentationen, eftersom det är kandidatens ansvar att ansökan stämmer med gällande regler.

Erfarenheten måste normalt ligga inom den period ISACA anger i förhållande till ansökan och godkänt prov. En praktisk rekommendation efter godkänt prov är därför att snabbt samla arbetsgivarintyg, rollbeskrivningar, projektbeskrivningar och kontaktpersoner som kan verifiera erfarenheten. Många kandidater väntar för länge och upptäcker först senare att tidigare chefer har bytt roll eller att äldre projektunderlag är svårt att hitta.

Registrering, bokning och testdag

Registreringen sker genom ISACA, där kandidaten skapar eller använder sitt konto, köper eller ansöker om provet och får tillgång till bokningsprocessen. Själva schemaläggningen hanteras via PSI, där kandidaten väljer mellan tillgängliga testcenter och, där det erbjuds, onlineproctoring.

För svenska kandidater är testcenteralternativet ofta den mest förutsägbara vägen om hemmiljön inte uppfyller kraven för övervakad onlineexamen. Onlineproctoring kan vara smidigt, men den ställer krav på legitimation, kamera, stabil uppkoppling, avskild miljö och att datorn klarar testleverantörens systemkontroller. En vanlig orsak till problem på testdagen är att kandidaten inte har testat utrustningen i förväg eller att namnet på legitimationen inte matchar bokningen tillräckligt väl.

  1. Skapa eller logga in på ISACA-kontot och kontrollera att namnuppgifterna stämmer med legitimationen.
  2. Köp eller registrera provet enligt ISACA:s aktuella villkor och notera giltig bokningsperiod.
  3. Gå vidare till PSI:s schemaläggning och välj testcenter eller onlineproctoring.
  4. Läs reglerna för legitimation, ankomsttid, hjälpmedel, avbokning och ombokning innan datumet fastställs.
  5. Genomför systemtest och miljökontroll i god tid om provet ska skrivas online.

Provet ges normalt på engelska för kandidater i den här regionen, vilket påverkar förberedelsen även för personer som arbetar på svenska till vardags. Det räcker sällan att förstå begreppen på svenska; kandidaten behöver också kunna tolka engelska formuleringar om audit evidence, control design, risk response, governance och business resilience under tidspress.

Kostnader, avgifter och ombokning

Kostnaden för CISA består i praktiken av flera delar: examensavgift, eventuellt ISACA-medlemskap, studiematerial, förberedande utbildning, ombokning och eventuell omtentamen. ISACA publicerar avgifter i sina egna kanaler och skillnaden mellan medlems- och icke-medlemspris kan påverka den totala kalkylen. För svenska kandidater bör beloppen räknas om till SEK samma dag som budgeten fastställs, eftersom valutakurs och kortavgifter kan förändra slutkostnaden.

Det vore missvisande att ange fasta svenska belopp utan att samtidigt verifiera dem mot ISACA:s aktuella prislista och den dagsaktuella valutakursen. En bättre metod är att dokumentera datum för prisavläsning, valuta, växelkurs och om arbetsgivaren betalar medlemskap, material och retake separat. Det gör budgeten lättare att godkänna internt och minskar risken för överraskningar om provet behöver bokas om.

Retake- och ombokningsregler ska alltid läsas direkt i ISACA:s och PSI:s aktuella villkor innan kandidaten agerar. Det är särskilt viktigt om provdatumet ligger nära en intern deadline, en semesterperiod eller ett projekt med hög arbetsbelastning, eftersom administrativa avgifter och väntetider kan påverka när nästa försök är möjligt.

Poängsättning och resultat

CISA använder en skalad poängmodell, vilket innebär att slutresultatet inte ska läsas som en enkel procentandel korrekta svar. Skalningen gör det möjligt att hantera variationer i frågornas svårighetsgrad mellan provversioner, medan ISACA anger vilken nivå som krävs för godkänt.

Kandidater får normalt en preliminär indikation efter provet och därefter ett officiellt resultat enligt ISACA:s process. Den praktiska lärdomen är att inte styra förberedelsen mot en viss råpoäng, utan mot konsekvent beslutsförmåga över domänerna. Om övningsprov visar stora svängningar mellan områden är det ett tecken på att kandidaten behöver analysera varför ett svar är rätt, inte bara markera vilket alternativ som råkade stämma.

Hur lång tid förberedelsen brukar kräva

Studietiden beror mycket på kandidatens bakgrund. En erfaren IT-revisor kan ofta lägga mer tid på terminologi, ISACA:s frågelogik och svagare domäner, medan en säkerhets- eller IT-driftprofil kan behöva mer arbete med revisionsprocess, evidens, rapportering och styrningsfrågor.

En realistisk plan för många yrkesverksamma är åtta till tio veckor med regelbundna pass, övningsfrågor och reflektion över verkliga revisionsscenarier. De första veckorna bör användas för att kartlägga domänerna och identifiera gap, mittenperioden för djupare arbete med svaga områden och de sista veckorna för tidsbegränsade provpass, genomgång av fel och repetition av begrepp som ofta blandas ihop.

Vanliga misstag i Norden är att lägga för stor vikt vid memorering, att underskatta de tyngsta domänerna och att börja med tidsbegränsade övningar för sent. Eftersom provet innehåller 150 frågor på fyra timmar behöver kandidaten öva på att läsa noggrant utan att fastna. Ett bra träningspass avslutas därför inte när frågorna är besvarade, utan när felaktiga resonemang har analyserats och kopplats tillbaka till domänen.

En förberedande kurs kan vara värdefull när kandidaten behöver struktur, tempo och tydlig koppling mellan domänerna och provets frågetyp. Readynez erbjuder CISA-utbildning med examensinriktad förberedelse, vilket kan passa personer som vill koncentrera studierna och få en tydlig ram för vad som behöver behärskas före provdagen.

Att omsätta CISA-kunskap i praktisk revision

Den verkliga nyttan av CISA uppstår när kunskapen används i revisionsprogram, riskbedömningar och ledningsrapportering. I en större organisation kan det finnas etablerade kontrollbibliotek, specialiserade säkerhetsteam och formella GRC-verktyg. I en mindre organisation kan revisorn i stället behöva prioritera hårt, välja kontroller som ger mest riskreduktion och formulera rekommendationer som är möjliga att genomföra med begränsade resurser.

Det är här många kandidater märker skillnaden mellan att förstå ett ramverk och att kunna använda det. En kontroll kan vara teoretiskt önskvärd men operativt svår, dyr eller beroende av system som organisationen ännu inte har. CISA-träning bör därför omfatta frågor som hur kontrollmål översätts till testbara revisionssteg, hur evidens bedöms och hur fynd skrivs så att ledningen förstår både risk och åtgärdsprioritet.

Underhåll av certifieringen efter godkänt prov

Efter godkänt prov och godkänd erfarenhetsansökan behöver CISA-certifieringen underhållas enligt ISACA:s regler. Det innebär normalt löpande CPE, årlig rapportering eller bekräftelse, underhållsavgift och efterlevnad av ISACA:s etikkod. Exakta CPE-nivåer, rapporteringsperioder och avgifter ska verifieras mot ISACA:s aktuella certifieringspolicy innan kandidaten planerar sin långsiktiga kompetensbudget.

CPE kan ofta komma från aktiviteter som relevanta utbildningar, konferenser, seminarier, intern kompetensutveckling, undervisning, publicering eller andra professionella aktiviteter som uppfyller ISACA:s kriterier. Det viktigaste är att dokumentera aktiviteten när den sker: datum, innehåll, omfattning, arrangör och koppling till CISA-området. Bristande dokumentation är ett onödigt vanligt problem när certifieringen ska förnyas eller granskas.

Vanliga frågor om CISA

Kan en kandidat ta CISA-provet utan fem års erfarenhet?

Ja, det går normalt att skriva och klara provet innan hela erfarenhetskravet är uppfyllt. Själva certifieringen utfärdas först när kandidaten kan visa relevant erfarenhet enligt ISACA:s regler och ansökan har godkänts.

Är CISA mest relevant för revisorer eller säkerhetspersonal?

CISA passar bäst när rollen kräver bedömning av kontroller, risk, styrning och informationssystem. IT-revisorer är den tydligaste målgruppen, men internrevisorer, GRC-personal och säkerhetsprofiler med kontroll- eller granskningsansvar kan också ha stor nytta av certifieringen.

Hur svårt är CISA-provet?

Svårigheten ligger främst i tillämpningen. Kandidater som bara memorerar definitioner får ofta problem när frågorna kräver prioritering mellan flera rimliga svar, särskilt i scenarier om risk, evidens, styrning och skydd av informationstillgångar.

Var bokas CISA-provet?

Provet köps eller registreras via ISACA och schemaläggs via PSI enligt de alternativ som är tillgängliga för kandidaten. Inför bokning bör kandidaten kontrollera testcenter, onlineproctoring, ID-krav, avbokningsregler och systemkrav direkt hos respektive part.

Hur länge gäller CISA-certifieringen?

Certifieringen behöver underhållas löpande enligt ISACA:s CPE- och medlemsregler. Kandidaten bör därför planera inte bara för provet, utan även för dokumenterad kompetensutveckling och årlig administration efter certifieringen.

Att välja rätt väg till CISA

CISA är ett starkt val när kandidaten vill arbeta mer strukturerat med revision, risk, styrning och kontroll av informationssystem. Den som redan har praktisk erfarenhet bör använda förberedelsen för att översätta erfarenheten till ISACA:s domäner och frågelogik, medan mindre erfarna kandidater bör bygga både teori och revisionsförståelse innan provdatumet låses.

Den mest hållbara vägen är att planera hela processen: erfarenhetskrav, budget, bokning, studietid, testmiljö, ansökan och CPE efter certifiering. Readynez kan vara ett relevant stöd för den som vill ha en strukturerad utbildningsram, men det avgörande arbetet är kandidatens egen förmåga att tillämpa CISA-kunskapen på verkliga kontroll- och revisionsbeslut.

Related resources

Två personer övervakar system för säkerhetsintrång

Unlimited Security Training

obegränsad tillgång till ALLA LIVE instruktörsledda säkerhetskurser du vill ha - allt till priset av mindre än en kurs.

  • 60+ LIVE instruktörsledda kurser
  • Money-back Garanti
  • Tillgång till 50+ erfarna instruktörer
  • Utbildad 50 000+ IT-proffs

Varukorg

{{item.CourseTitle}}

Pris: {{item.ItemPriceExVatFormatted}} {{item.Currency}}