CISM är en certifiering för att leda, styra och förbättra informationssäkerhet som en del av verksamhetens riskarbete. Därför blir det missvisande att se CISM som ännu ett tekniskt säkerhetsbevis för personer som redan kan nätverk, moln och incidenthantering.
Uppdaterad: 2026. CISM, Certified Information Security Manager, är ISACA:s certifiering för säkerhetsproffs som vill visa kompetens inom informationssäkerhetsstyrning, riskhantering, säkerhetsprogram och incidenthantering på ledningsnivå. Den aktuella CISM Job Practice-versionen är den relevanta utgångspunkten för den som planerar examen, och ISACA:s CISM Exam Content Outline bör alltid kontrolleras direkt innan studierna påbörjas.
I Sverige har CISM blivit särskilt relevant eftersom många organisationer inte längre söker enbart teknisk säkerhetsförmåga. De behöver personer som kan översätta hot, sårbarheter och kontroller till prioriteringar, budget, ansvarsfördelning och rapportering. EU-krav som NIS2 och DORA, tillsammans med fortsatt användning av ISO/IEC 27001, gör att styrning och riskkompetens får större betydelse i både privata bolag och offentlig sektor.
Den första karriäreffekten är att CISM ger ett tydligare språk för övergången från operativt säkerhetsarbete till ledning. En SOC-analytiker, teknisk säkerhetsspecialist eller konsult kan redan förstå attacker, loggar och sårbarheter, men nästa steg kräver ofta andra förmågor: att väga risk mot verksamhetsnytta, prioritera kontroller och förklara varför en investering bör genomföras nu eller senare.
Svenska arbetsgivare tolkar ofta CISM annorlunda än CISSP. CISSP signalerar bred säkerhetskunskap och teknisk eller arkitekturell förståelse, medan CISM tydligare pekar mot informationssäkerhetsledning, styrning och risk. Det gör certifieringen relevant för roller som informationssäkerhetschef, säkerhetschef, GRC-analytiker, säkerhetskonsult med styrningsfokus, IT-revisor och ansvarig för leverantörsrisk.
Det praktiska hindret är sällan att den tekniska personen saknar intelligens eller ambition. Hindret är att arbetsdagen förändras. Den som vill bli säkerhetsledare behöver kunna bygga ett business case, budgetera kontroller, facilitera riskworkshops, följa upp åtgärder och rapportera till ledning utan att fastna i tekniska detaljer. CISM ger en struktur för just den förflyttningen, men erfarenheten måste byggas i arbetet.
Ett bra sätt att börja innan examen är att ta på sig små styrningsuppgifter. Det kan handla om att granska en åtkomstpolicy, delta i en riskbedömning inför ett nytt system, dokumentera lärdomar efter en incident eller koppla sårbarhetsåtgärder till affärsmål. Den typen av arbete gör CISM-principerna konkreta och ger samtidigt exempel som kan användas i utvecklingssamtal eller interna rollansökningar.
Den andra effekten är att CISM stärker förmågan att kommunicera säkerhet som styrning snarare än teknik. Ledningsgrupper vill sällan höra en detaljerad genomgång av varje kontroll. De behöver förstå vilka risker organisationen accepterar, vilka risker som måste minskas och vilka beslut som kräver resurser, mandat eller förändrade arbetssätt.
I praktiken syns detta i artefakter som riskregister, policyer, kontrollramverk, KPI:er och KRI:er. En teknisk specialist kan säga att sårbarhetshanteringen är för långsam. En CISM-orienterad säkerhetsledare kan visa vilka kritiska system som påverkas, vilken affärsprocess som riskerar avbrott, vilken riskaptit organisationen har beslutat om och vilken åtgärdsplan som kräver budget.
Ett anonymiserat svenskt exempel visar skillnaden. Ett medelstort företag hade återkommande brister i leverantörsuppföljning, men frågan behandlades länge som en inköps- och IT-fråga. När säkerhetsansvaret lyftes in i ett riskregister kunde verksamheten prioritera leverantörer efter kritikalitet, införa tydligare avtalskrav och rapportera kvarstående risker till ledningen. Lösningen var inte en ny teknisk produkt i första hand, utan tydligare styrning.
Denna förmåga blir viktigare när regelverk ställer högre krav på ansvar, rapportering och kontinuitet. NIS2 betonar styrning, riskhantering och incidentrapportering för många samhällsviktiga och viktiga verksamheter. DORA ställer särskilda krav på finansiella aktörers digitala operativa motståndskraft. CISM täcker inte alla juridiska detaljer, men certifieringens fokus ligger nära de ledningsfrågor som dessa krav gör mer synliga.
Den tredje karriärfördelen är inte en garanterad löneökning, utan en starkare position när ansvar diskuteras. Certifieringen kan hjälpa en kandidat att visa att han eller hon förstår säkerhetsprogram, styrning och risk på ett sätt som passar roller där beslut påverkar budget, prioriteringar och organisationens risknivå.
För en HR-chef eller rekryterande chef kan CISM fungera som en signal om att kandidaten har orienterat sig mot ledningsperspektivet. Den ersätter inte erfarenhet, personalansvar eller dokumenterade resultat. Däremot kan den göra det lättare att förstå varför en kandidat från exempelvis SOC, IAM, revision eller konsultverksamhet är relevant för en roll med större GRC- eller ledningsinnehåll.
Det är också här många förberedelser går fel. Kandidater pluggar ibland definitioner men tränar för lite på scenarier. De svarar som om de fortfarande sitter i ett SOC och ska lösa den tekniska incidenten själva, när CISM-frågor ofta söker ett ledningsbeslut: vem äger risken, vilken policy gäller, hur prioriteras åtgärden och hur rapporteras effekten?
En annan vanlig miss är att hoppa över styrningsartefakter. Riskregister, kontrollägarskap, mätetal, incidentprocesser och policyundantag kan kännas mindre spännande än teknik, men de är centrala för hur säkerhet faktiskt styrs. Den som vill använda CISM för karriärutveckling bör därför träna på att skriva korta beslutsunderlag, inte bara på att memorera begrepp.
Den fjärde effekten är rörlighet. Eftersom CISM är internationellt etablerad kan den göra det lättare att beskriva kompetens för arbetsgivare utanför den egna organisationen, branschen eller marknaden. Det är särskilt användbart för konsulter och säkerhetsledare som arbetar med kunder, leverantörer eller koncerner över landsgränser.
Rörlighet betyder dock inte att samma roll ser likadan ut överallt. I en svensk kommun kan CISM-relevant arbete handla om styrning, kontinuitet och leverantörsrisk i samhällsviktig verksamhet. I ett fintechbolag kan tyngdpunkten ligga på DORA, tredjepartsrisk och incidentrapportering. I ett industriföretag kan frågan handla om att koppla informationssäkerhet till OT-miljöer, produktion och affärskontinuitet.
Den gemensamma nämnaren är att säkerhetsarbetet behöver översättas till styrbara program. Där passar CISM in. Certifieringen visar inte att personen automatiskt kan alla tekniska miljöer, men den stödjer bilden av en kandidat som kan skapa struktur, följa upp risk och få säkerhetsarbetet att fungera i en organisation med flera intressenter.
Valet mellan CISM, CISSP och CRISC bör börja med vilken roll personen vill närma sig, inte med vilken certifiering som låter mest välkänd. CISM passar bäst när målet är att leda informationssäkerhetsprogram, styrning och riskarbete. CISSP passar bättre när målet är bred säkerhetskompetens med teknisk och arkitekturell tyngd. CRISC är mer fokuserad på IT-risk, kontroller och riskhantering i styrda miljöer.
| Certifiering | När den passar bäst | Typisk karriärriktning |
|---|---|---|
| CISM | När fokus ligger på styrning, säkerhetsprogram, risk och incidentledning på ledningsnivå. | Informationssäkerhetschef, säkerhetschef, GRC-ledare, säkerhetskonsult med styrningsansvar. |
| CISSP | När rollen kräver bred säkerhetsförståelse över teknik, arkitektur, process och risk. | Säkerhetsarkitekt, senior säkerhetsspecialist, teknisk säkerhetsledare. |
| CRISC | När arbetet kretsar kring IT-risk, kontroller, riskrespons och kontrollövervakning. | Riskansvarig, IT-revisor, kontrollspecialist, GRC-analytiker. |
För många tekniska specialister är ordningen också viktig. Den som vill fortsätta fördjupa sig tekniskt kan ha större nytta av CISSP först. Den som redan arbetar nära risk, policy, revision eller säkerhetsledning kan ofta få mer direkt karriärnytta av CISM. En utbildningspartner som Readynez kan vara relevant när kandidaten behöver en strukturerad väg genom examensinnehållet, men valet av certifiering bör utgå från rollmålet.
Bedömningen i den här artikeln bygger på en redaktionell genomgång av hur CISM används i karriärsammanhang, vilka kompetenser ISACA:s examensinnehåll betonar och vilka regulatoriska trender som påverkar svenska verksamheter. Svenska jobbannonser för säkerhetschefer, GRC-roller, IT-risk och säkerhetskonsulter efterfrågar ofta en kombination av styrning, risk, kommunikation och praktisk genomförandeförmåga, även när certifieringskraven varierar.
Det betyder att CISM bör ses som en karriärförstärkare, inte som en ensam biljett till en chefsroll. Den fungerar bäst när den kombineras med dokumenterad erfarenhet: genomförda riskanalyser, förbättrad incidentprocess, policyarbete, leverantörsuppföljning eller rapportering till ledning. Certifieringen ger ett gemensamt språk för sådant arbete, men arbetsgivare vill se att kunskapen kan användas.
Den mest effektiva vägen är att behandla CISM som ett ramverk för hur arbetet redan nu kan utvecklas. En kandidat kan börja med att be om insyn i organisationens riskregister, delta i en policyöversyn, erbjuda sig att sammanställa mätetal för säkerhetsprogrammet eller leda en strukturerad post mortem efter en incident. Små uppgifter kan snabbt skapa förståelse för hur styrning fungerar i praktiken.
Det är också klokt att läsa ISACA:s CISM Exam Content Outline och jämföra domänerna med den egna arbetsvardagen. Luckor blir då synliga: kanske finns stark incidenterfarenhet men svag kunskap om governance, eller god teknisk bredd men liten vana vid riskägare och ledningsrapportering. Den analysen gör studierna mer träffsäkra och minskar risken att förbereda sig som om CISM vore en ren teknisk examen.
Readynez kan stödja den som vill strukturera sina studier inför CISM, men den avgörande karriärnyttan kommer när kunskapen kopplas till verkliga beslut i organisationen. CISM stärker framför allt den som vill bli bättre på att förklara säkerhetsrisk, påverka prioriteringar och bygga ett säkerhetsprogram som ledning och verksamhet kan förstå, finansiera och följa upp.
Få obegränsad tillgång till ALLA LIVE instruktörsledda säkerhetskurser du vill ha - allt till priset av mindre än en kurs.
Att skaffa professionella certifieringar är alltid en bra strategi för att avancera din karriär, men du måste vara selektiv. Genom att välja att fokusera på CISM-certifieringen kommer du att stödja din karriär på följande sätt.
Om ditt mål är att gå från en uppgiftsbaserad position till en ledarroll är CISM-certifiering idealisk. Att bli en Certified Information Security Manager talar om för arbetsgivare att din expertis är giltig, men det säger också att du har förmågan att ta ledningen.
Ledarskapsroller är inte för svaga hjärtan. Du måste vägleda affärsbeslut baserat på din kunskap och erfarenhet. Ibland kommer andra teammedlemmar och till och med chefer att utmana dig. När detta händer måste du kunna stå på dig med respekt när du vet att du har rätt. Du behöver också förmågan att omformulera situationer och förklaringar för att se till att andra förstår hur dina beslut kommer att påverka dem.
Om du aldrig har tagit en ledande position i din bransch kommer det att vara en utmaning. Men om du är villig att lära dig av dina misstag och växa, kommer det att vara mycket givande.
Om du inte är nöjd med din årslön kan du få din CISM-certifiering att öka ditt värde. Detta är en certifiering som verkligen kan ta ditt värde genom taket om du spelar dina kort rätt.
Medan den genomsnittliga årslönen för CISM är cirka 52 400 USD, tjänar vissa proffs upp till 243 610 USD. De flesta yrkesverksamma med löner i den högre delen av spektrumet har flera certifieringar, massor av erfarenhet och starka ledarskapsförmåga.
Om du fortfarande arbetar med dessa saker kommer det att ta lite tid att uppnå ett högre inkomstmål, men du kommer så småningom att nå dit.
När du är en CISM kommer dina möjligheter att bli mycket bredare än tidigare. När du ansöker om vissa tjänster kommer din certifiering troligen att vara den avgörande faktorn som ger dig en intervju framför andra kandidater.
Även när du inte behöver vara CISM för att få jobbet du söker, föredrar många organisationer att anställa kandidater med professionella certifieringar, särskilt när det finns möjligheter till karriärframsteg.
Oavsett hur mycket du vet är det svårt att bli tagen på allvar som expert utan en officiell titel och certifieringar som backar upp det hela. Med en CISM-certifiering har du det du behöver för att säkerhetskopiera din status som expert.
Oavsett vilken befattning du tar, och oavsett vilken titel du har, när folk vet att du är en CISM kommer dina råd och insikter automatiskt att bli mer värdefulla. Istället för att vara "någon med en åsikt" kommer du att ses som ett erfaret proffs som kan sin sak.
Det finns bara ett sätt att få CISM-certifieringen – klara provet. Detta är lättare sagt än gjort, och det rekommenderas starkt att du går en kurs för att förbereda dig.
För att börja arbeta mot din certifiering, se först till att du uppfyller alla krav. Du behöver:
Det finns några ersättningar som hjälper dig att kvalificera dig till provet. Se vår CISM-utbildningssida för mer information.
När du gör ditt CISM-prov kommer du att testas på fyra huvuddomäner:
Taman kommer att innehålla 150 flervalsfrågor på en skala 200-800. Du behöver bara 450 för att klara.
Tänk på att CISM-certifieringen är en avancerad certifiering på hög nivå för erfarna informationssäkerhetsproffs. Det är inte en nybörjarcertifiering.
När du har blivit certifierad måste du slutföra 60 timmars CPE-poäng vart tredje år. De flesta väljer att genomföra 20 timmar varje år för att hålla sig på toppen av kraven. Du kan förvärva CPE-poäng genom att delta i ISACA-konferenser, vissa workshops och andra evenemang. Du kan också ta högskolekurser, delta i specifika utbildningar och delta i godkända självstudieprogram.
I slutet av varje treårscykel kan du förnya din certifiering om du har uppfyllt kraven; annars kommer din certifiering att avslutas. Om du låter din certifiering avslutas kan du överklaga eller göra om provet för att bli omcertifierad.
När du vet att du uppfyller kvalifikationerna vill du gå en kurs för att förbereda dig för provet. Det krävs inte att du går en utbildning, men det är nästan omöjligt att klara provet utan en.
När du går vår CISM-utbildning kommer du att lära av en professionell instruktör under hela kursen. Din instruktör kommer att lära dig allt du behöver veta, och du kommer att ha gott om tid att lära dig och granska materialet.
Våra kurser kan tas online eller personligen och körs med intervaller under hela året så att du kan välja ett datum som passar dig bäst.
Anmäl dig till vår CISM-utbildning idag och få chansen att bli en Certified Information Security Manager.
Discover the science and thoughts of leaders in the Skills-First Economy. Fill in your email to subscribe to monthly updates.
Through years of experience working with more than 1000 top companies in the world, we ́ve architected the Readynez method for learning. Choose IT courses and certifications in any technology using the award-winning Readynez method and combine any variation of learning style, technology and place, to take learning ambitions from intent to impact.
Du tittar på vår Sweden (SEK) webbplats från United States
Vill du se webbplatsen i
English
med priser i
Dollar?