Certifieringsvalet för en säkerhetskarriär i Sverige handlar ofta om vilken typ av ansvar rollen ska bära. CISSP ger en bred säkerhetsprofil för arkitektur, drift och skydd, medan CISM, CISA och CRISC är mer tydligt kopplade till styrning, revision respektive risk. Skillnaden märks snabbt i arbetet: den som utformar tekniska skydd behöver ofta en annan certifieringsprofil än den som granskar kontroller eller leder ett informationssäkerhetsprogram.
Senast uppdaterad: 22 juli 2026. Faktauppgifter bör alltid kontrolleras mot aktuella exam outlines, kandidatguider och underhållsregler från (ISC)2 och ISACA innan bokning, eftersom provformat, avgifter och policies kan ändras. Den här genomgången utgår från officiella certifieringsbeskrivningar och svensk arbetskontext, särskilt kravmiljöer där NIS2, ISO/IEC 27001, offentlig upphandling och internrevision påverkar hur säkerhetskompetens bedöms.
De två organisationerna bakom certifieringarna är (ISC)2 och ISACA. (ISC)2 står bakom Certified Information Systems Security Professional, vanligtvis kallad CISSP. ISACA står bakom Certified Information Security Manager, Certified Information Systems Auditor och Certified in Risk and Information Systems Control.
CISSP är oftast mest relevant för personer med brett säkerhetsansvar: säkerhetsarkitekter, tekniska säkerhetsledare, seniora konsulter, säkerhetschefer med teknisk bakgrund och specialister som behöver förstå både styrning och implementation. Certifieringen täcker bland annat säkerhetsarkitektur, riskhantering, identitet, nätverkssäkerhet, säker utveckling och drift. Den passar därför bra när rollen kräver att någon kan översätta krav till tekniska kontroller och göra rimliga avvägningar mellan skydd, användbarhet och verksamhetsrisk.
CISM har en annan kärna. Den handlar mindre om att själv designa varje teknisk kontroll och mer om att leda, styra och förbättra informationssäkerhetsprogram. En CISM-profil finns ofta nära CISO-funktionen, säkerhetsledning, governance, ledningsrapportering och samordning mellan IT, juridik, risk och verksamhet. I svenska organisationer som arbetar med ISO/IEC 27001 eller NIS2 blir CISM ofta relevant när säkerhetsarbetet ska knytas till affärsmål, riskaptit, policyer och ledningens ansvar.
CISA är certifieringen för den som granskar, bedömer och följer upp IT-kontroller. Den är inte begränsad till finansiell revision; den är lika relevant för internrevision, tredjepartsgranskning, assurance, compliance och kontrollmognad i informationssystem. En CISA-profil behöver förstå hur kontroller är utformade, hur bevis samlas in, hur avvikelser bedöms och hur en organisation visar att säkerhetskrav faktiskt efterlevs.
CRISC fokuserar på IT-risk och kontroll ur ett företagsriskperspektiv. Den passar risk managers, säkerhetschefer, governance-specialister, konsulter och ledare som arbetar med riskidentifiering, riskbedömning, riskrespons och rapportering. Där CISA ofta frågar om kontrollen fungerar, frågar CRISC om riskbilden är rätt förstådd och om kontrollnivån är rimlig i relation till verksamhetens mål.
| Certifiering | Primärt fokus | Typiska roller i Sverige | Erfarenhetskrav och certifiering | Underhåll |
|---|---|---|---|---|
| CISSP | Bred informationssäkerhet, arkitektur, risk, teknik och drift | Säkerhetsarkitekt, senior säkerhetsspecialist, CISO med teknisk profil, konsult, säkerhetsansvarig | Kräver relevant yrkeserfarenhet för full certifiering; kontrollera aktuella regler hos (ISC)2 | CPE och årlig avgift enligt (ISC)2:s policy |
| CISM | Informationssäkerhetsstyrning, programledning, risk och incidentledning | Informationssäkerhetschef, säkerhetsmanager, governance lead, CISO-stöd, säkerhetskonsult | Prov kan tas före full erfarenhet, men certifieringen utfärdas först när ISACA:s krav är uppfyllda | CPE och årlig avgift enligt ISACA:s policy |
| CISA | IT-revision, kontrollbedömning, assurance och övervakning | IT-revisor, internrevisor, compliance-specialist, kontrollansvarig, konsult | Prov kan tas före full erfarenhet, men certifieringen utfärdas först när ISACA:s krav är uppfyllda | CPE och årlig avgift enligt ISACA:s policy |
| CRISC | IT-risk, riskrespons, kontrolluppföljning och rapportering | Risk manager, IT-risk specialist, säkerhetschef, governance-konsult, kontrollägare | Prov kan tas före full erfarenhet, men certifieringen utfärdas först när ISACA:s krav är uppfyllda | CPE och årlig avgift enligt ISACA:s policy |
En praktisk skillnad är att examensklarhet och certifieringsklarhet inte alltid är samma sak. Det går i flera fall att skriva provet innan all erfarenhet är dokumenterad, men den formella certifieringen beviljas först när erfarenhetskrav, etikregler och ansökningskrav är uppfyllda. Det är särskilt viktigt för kandidater som byter från systemadministration, SOC, utveckling eller projektledning till governance, revision eller risk.
Kostnader bör hanteras som en del av planeringen snarare än som en fotnot. Examensavgifter, årliga underhållsavgifter, kurskostnader, eventuell moms och tid för förberedelser kan påverka valet, särskilt om arbetsgivaren bara finansierar en certifiering per budgetår. Eftersom avgifter ändras bör svenska kandidater räkna om aktuella priser till SEK vid bokning och kontrollera om belopp anges med eller utan moms.
Ett bra val börjar med arbetsuppgiften, inte med vilken akronym som verkar mest känd. Den som ansvarar för arkitektur, tekniska säkerhetsbeslut och operativt skydd får ofta störst nytta av CISSP. Den som leder ett säkerhetsprogram, rapporterar till ledning eller bygger styrmodell har vanligen mer direkt användning av CISM. Den som granskar kontroller, samlar revisionsbevis och bedömer efterlevnad bör titta först på CISA. Den som arbetar med riskregister, riskägarskap, kontrollprioritering och riskrapportering ligger närmast CRISC.
Organisationsstorlek spelar också roll. I en större bank, myndighet, region eller industrikoncern kan rollerna vara tydligt separerade: en grupp arbetar med arkitektur, en annan med risk, en tredje med internrevision och en fjärde med styrning. I mindre bolag eller kommunala verksamheter kan samma person bära flera hattar, vilket gör CISSP eller CISM attraktivt som bredare bas, med CISA eller CRISC som senare fördjupning.
Det vanligaste felvalet är att välja efter prestige i stället för faktisk roll. En teknisk specialist som vill fortsätta arbeta med IAM, nätverkssegmentering, säker design och incidentförberedelse kan bli frustrerad om första valet är en ren styrnings- eller revisionscertifiering. På samma sätt riskerar en säkerhetschef att lägga för mycket tid på tekniska detaljer om det egentliga behovet är att strukturera styrning, riskacceptans, policyramverk och ledningsrapportering.
En rimlig progression är därför att välja en första certifiering som matchar nuvarande ansvar och en andra som kompletterar nästa steg. CISSP kan senare kompletteras med moln- eller arkitekturfokus om rollen går mot cloud security. CISA kan följas av CRISC när revisionsrollen breddas mot risk. CISM kan kombineras med ISO/IEC 27001-kompetens när arbetet handlar om ledningssystem, policyer och styrning. Däremot finns det sällan ett värde i att samla certifieringar som överlappar utan att arbetsuppgifterna kräver det.
I Sverige påverkas certifieringsvalet ofta av hur organisationen arbetar med regelkrav och styrning. NIS2 ställer högre förväntningar på riskhantering, ledningsansvar, leverantörskontroll och incidenthantering för många verksamheter. ISO/IEC 27001 används samtidigt som ett etablerat sätt att strukturera ledningssystem för informationssäkerhet, även i organisationer som inte formellt certifierar sig.
I en kommun eller region som inför ett mer formaliserat säkerhetsarbete kan rollerna samverka tydligt. CISM-kompetens hjälper till att bygga styrning, ansvarsfördelning och ett informationssäkerhetsprogram. CRISC-kompetens bidrar när risker ska värderas, prioriteras och rapporteras till ledning. CISSP-kompetens behövs när skydd ska omsättas i arkitektur, exempelvis identitetsstyrning, segmentering och säker drift. CISA-kompetens blir viktig när organisationen behöver granska om kontrollerna fungerar och om dokumentation, bevis och uppföljning håller.
Det här är också en anledning till att svenska jobbannonser ibland nämner flera certifieringar i samma annons. Arbetsgivaren söker inte alltid en person som har alla fyra, utan signalerar ofta vilken typ av säkerhetsmognad rollen berör. En säkerhetsarkitektroll som nämner CISSP och CISM kan kräva både teknisk design och förståelse för styrning. En compliance- eller internrevisionsroll som nämner CISA och CRISC pekar snarare mot kontrollbedömning och riskbaserad prioritering.
Den som vill läsa vidare om relaterade säkerhets- och compliancefrågor kan använda Readynez Blogg som en väg in i fler svenska artiklar, men själva certifieringsbeslutet bör alltid förankras i den egna rollen och i de officiella kraven från certifieringsorganen.
CISSP, CISM, CISA och CRISC kräver mer än att bara klara ett prov. Kandidaten behöver också uppfylla erfarenhetskrav, följa etiska regler och underhålla certifieringen över tid. Det gör planeringen viktigare än många först tror, särskilt för personer som har blandad erfarenhet från IT-drift, utveckling, projektledning, riskarbete eller revision.
Examensformat, språkstöd, bokningsregler, omprovspolicy och leveranssätt bör kontrolleras på de officiella sidorna vid varje bokning. Engelska är ofta det säkraste studiespråket eftersom många termer, kontrollbeskrivningar och scenarier används i internationella ramverk och i arbetslivet. Även när lokalt språkstöd finns kan det vara klokt att träna på engelska begrepp om rollen innebär rapportering, revision eller samarbete över landsgränser.
En annan praktisk fråga är hur provfrågorna upplevs. Det räcker sällan att memorera definitioner. CISSP kräver ofta att kandidaten väljer det mest rimliga säkerhetsbeslutet i en given situation. CISA kräver förståelse för revisionslogik, bevis och kontrollmål. CISM och CRISC premierar styrning, riskresonemang och prioritering framför detaljkunskap om enskilda produkter. Därför bör förberedelserna innehålla scenarier, inte enbart termlistor.
Alla fyra certifieringarna behöver underhållas med continuing professional education, ofta förkortat CPE, samt årliga avgifter enligt respektive organisations regler. Det är inte bara en administrativ detalj. Underhållskraven gör att certifieringen fortsätter att spegla aktuell kompetens, vilket är viktigt i ett område där hotbilder, regelkrav och teknik förändras snabbt.
I praktiken bör CPE planeras på samma sätt som annan kompetensutveckling. Konferenser, kurser, självstudier, intern utbildning, säkerhetsprojekt och dokumenterat lärande kan ofta bidra, men vad som räknas och hur det ska rapporteras styrs av (ISC)2:s och ISACA:s policies. Den som har flera certifieringar bör tidigt kontrollera hur samma aktivitet kan rapporteras mot flera underhållskrav utan att bryta mot reglerna.
Budgeten bör också omfatta årliga avgifter. Ett vanligt misstag är att räkna på examensavgift och kurs, men glömma kostnaden för att behålla certifieringen. För arbetsgivare är detta särskilt relevant när flera medarbetare ska certifieras inom säkerhet, revision eller risk; underhåll och CPE-tid bör planeras in i kompetensbudgeten från början.
Det första misstaget är att läsa alla certifieringar som tekniska prov. CISM och CRISC kräver visserligen teknisk förståelse, men de belönar framför allt styrnings- och riskperspektiv. En kandidat som svarar som teknisk problemlösare i varje fråga kan missa att rätt svar ibland handlar om ägarskap, policy, riskacceptans eller ledningsbeslut.
Det andra misstaget är att behandla CISA som en ordlista för revisionsbegrepp. I verkligheten handlar många frågor om bedömning: vilken kontroll ger bäst bevis, när är en avvikelse väsentlig, hur ska en granskning avgränsas och vad bör rapporteras. Den som redan arbetar med teknisk säkerhet behöver därför träna på revisionsmetodik och oberoende bedömning, inte bara på säkerhetskontroller.
Det tredje misstaget är att vänta med erfarenhetsdokumentation till efter provet. Kandidater bör tidigt kartlägga projekt, roller, ansvarsområden och arbetsgivarintyg mot certifieringens krav. Det minskar risken för att provet är avklarat men certifieringsansökan blir långsam eller osäker.
Certifieringarna konkurrerar inte alltid med varandra. I många organisationer beskriver de olika delar av samma säkerhetsarbete. Ett NIS2- eller ISO/IEC 27001-initiativ kan exempelvis behöva CISM-kompetens för styrmodell och programledning, CRISC-kompetens för riskbaserad prioritering, CISSP-kompetens för teknisk design och CISA-kompetens för att granska kontroller och bevis.
Det betyder inte att varje person behöver alla fyra. En mer hållbar strategi är att bygga ett team där certifieringarna speglar ansvarsfördelningen. Säkerhetsarkitekten behöver kunna argumentera för kontrollval, riskfunktionen behöver väga konsekvens och sannolikhet, revisionsfunktionen behöver granska oberoende och säkerhetsledningen behöver få helheten att fungera över tid.
Om en organisation planerar utbildning för flera roller kan en neutral kartläggning av ansvar vara mer värdefull än att börja med kursnamn. Först bör man fråga vem som designar skydd, vem som äger risk, vem som granskar kontrollmiljön och vem som rapporterar till ledning. Därefter blir valet mellan CISSP, CISM, CISA och CRISC betydligt tydligare.
Även om jämförelsen här fokuserar på CISM, CISA och CRISC finns även CGEIT inom ISACA:s portfölj. Den är mer inriktad mot governance of enterprise IT och kan vara relevant för personer som arbetar med styrning på en bredare IT-ledningsnivå. Den bör därför inte automatiskt ses som ett alternativ till CISM, CISA eller CRISC, utan som ett mer governance-orienterat spår.
För kandidater som vill se utbildningsalternativ samlat kan IT-säkerhetsutbildningar hos Readynez vara en praktisk översikt. Det viktigaste är ändå att välja utbildning efter certifieringens faktiska kunskapsområde och den roll som ska stärkas, inte efter en allmän ambition att ”bli mer senior”.
Det beror på kandidatens bakgrund. CISSP upplevs ofta som bred eftersom den spänner över många säkerhetsområden, medan CISM och CRISC kräver stark förståelse för styrning och risk. CISA kan vara utmanande för tekniska kandidater eftersom revisionsperspektivet kräver ett annat sätt att tänka kring bevis, oberoende och kontrollmål.
Ja, ISACA tillåter normalt att provet tas innan alla erfarenhetskrav är uppfyllda, men certifieringen utfärdas först när kraven har dokumenterats och godkänts. Kandidater bör därför skilja mellan att klara examen och att få själva certifieringen.
NIS2-arbete kan beröra flera roller. CISM passar ofta styrning, programledning och ledningsrapportering. CRISC passar riskhantering och riskkontroller. CISSP passar teknisk säkerhetsarkitektur och skyddsåtgärder. CISA passar granskning, uppföljning och kontrollbevis.
CISA är vanligtvis det mest direkta förstavalet för IT-revision, kontrollgranskning och assurance. Om rollen senare breddas mot riskprioritering kan CRISC vara en naturlig fortsättning.
Det mest användbara valet är det som stärker det arbete personen faktiskt gör eller tydligt vill gå mot. CISSP passar brett säkerhetsansvar och arkitektur. CISM passar styrning och säkerhetsledning. CISA passar revision och kontrollbedömning. CRISC passar riskhantering och riskkontroller.
En praktisk nästa steg är att skriva ned tre saker: nuvarande arbetsuppgifter, önskad roll om ett till två år och vilka krav organisationen redan arbetar mot, exempelvis NIS2 eller ISO/IEC 27001. Med den bilden blir certifieringsvalet mindre beroende av rykte och mer kopplat till konkret nytta. Om valet fortfarande är oklart kan Readynez kontaktas via utbildningsöversikten för rådgivning om vilket spår som passar bäst.
Få obegränsad tillgång till ALLA LIVE instruktörsledda säkerhetskurser du vill ha - allt till priset av mindre än en kurs.
Du tittar på vår Sweden (SEK) webbplats från United States
Vill du se webbplatsen i
English
med priser i
Dollar?