Kompetence

CISM

CISM er ISACA's ledelsescertificering i informationssikkerhed — den viser, at du kan styre governance, risiko, sikkerhedsprogram og hændelser. Prøven har 150 spørgsmål og koster US$575 for medlemmer, US$760 for andre. Certificeringen kræver mindst fem års erfaring med sikkerhedsledelse og vedligeholdes med 20 CPE-timer om året plus et årligt gebyr.

Til private, freelancere og konsulenter

Den øverste plads er ledig

Arbejder du med CISM?

Vi husker kompetencen og sætter den på dit kort. Udgiv det, og du står her som den første — pladserne tildeles efter tid og kan ikke købes.

Tag den øverste plads — gratis

Gratis · ca. 30 sekunder · intet betalingskort

Til virksomheder

Vær de første der søger her

Leder I efter hjælp til CISM?

Der er ingen specialister med netop denne kompetence endnu. Vis at I søger, så står jeres behov her på siden — og specialister kan skrive direkte til jer i stedet for at I skal lede.

Få specialister til at skrive til jer

Gratis · 2 trin · fjern med ét klik

Vil I bare holdes orienteret? Følg kompetencen — én besked når den første specialist er her, ikke et nyhedsbrev.

Hvad er CISM?

CISM står for Certified Information Security Manager. Det er en certificering for dem, der leder informationssikkerhed — ikke for dem, der selv sidder med firewalls og logfiler. CISM skal vise, at du kan bygge og drive et sikkerhedsprogram, vurdere risiko og forklare beslutningerne for en direktion.

Prøven dækker fire domæner med hver sin vægt: informationssikkerhedsgovernance (17 %), risikostyring (20 %), selve sikkerhedsprogrammet (33 %) og hændelseshåndtering (30 %). Vægtningen siger meget om certificeringens karakter. Næsten to tredjedele handler om at opbygge programmet og håndtere hændelser i praksis. ISACA oplyser, at mere end 107.000 personer har taget CISM siden 2002.

I Danmark ses CISM typisk i jobopslag til informationssikkerhedschef, CISO, sikkerhedsrådgiver, GRC-konsulent og compliance-ansvarlig. Den nævnes ofte sammen med CISSP og ISO 27001-roller. Baggrunden er, at NIS2 og DORA har gjort sikkerhed til et ledelsesansvar med dokumentationskrav, og at kunder og revisorer beder om navngivne, kvalificerede ansvarlige. CISM er derimod sjældent relevant for en nyuddannet eller for en ren teknisk specialist. Kravene til erhvervserfaring lukker døren, indtil du reelt har haft ansvaret.

Hvem udsteder CISM-certificeringen?

CISM udstedes af ISACA, en international faglig forening med hovedsæde i Schaumburg, Illinois, USA. ISACA står bag en række certificeringer inden for it-revision, risiko og sikkerhed, blandt andre CISA, CRISC, CGEIT og CDPSE. Foreningen ejer selv certificeringen, fastsætter kravene og kan trække den tilbage, hvis kravene ikke overholdes.

ISACA oplyser, at CISM er akkrediteret af ANAB. Det er ISACA's egne sider, der er den gyldige kilde til krav, priser og frister — tal fra kursusudbydere og blogs er ofte forældede.

ISACA har lokalafdelinger (chapters), herunder et dansk chapter, som holder arrangementer og studiegrupper. Medlemskab af ISACA er frivilligt, men det ændrer prisen på både prøve og årligt gebyr.

Hvordan får man CISM-certificeringen?

Der er fire krav: du skal bestå prøven, dokumentere erhvervserfaring, tilslutte dig ISACA's etiske regelsæt og forpligte dig på løbende efteruddannelse.

Prøven kan tages af alle. Du behøver altså ikke have erfaringen på plads, før du går op. Tilmelding er løbende hele året. Prøven afvikles på computer, enten i et autoriseret PSI-testcenter eller hjemmefra med fjernovervågning (remote proctoring). Når du har betalt, kan du tidligst booke en tid 48 timer efter. Din adgang til at gå op gælder seks måneder fra tilmeldingen, og tider kan kun ses 90 dage frem. Du kan flytte din tid uden gebyr, hvis du gør det senest 48 timer før prøven.

Selve prøven består af 150 spørgsmål fordelt på de fire domæner. Materiale og spørgsmål er på engelsk. ISACA oversætter terminologilister til enkelte sprog, men ikke til dansk, så du skal være tryg ved engelske fagudtryk som governance, risk appetite og containment.

Vær opmærksom på, at ISACA opdaterer prøvens indhold (Exam Content Outline) med virkning fra 3. november 2026. Opdateret forberedelsesmateriale kom til salg i september 2026, og materiale købt til den gamle udgave giver ikke adgang til den nye. Planlægger du at gå op omkring det skift, så tjek datoen mod din bookede prøvetid.

Til forberedelse udgiver ISACA selv de mest anerkendte materialer: CISM Review Manual, spørgsmålsdatabasen CISM Questions, Answers & Explanations (abonnement på seks måneder med 1.047 spørgsmål) og et selvstudiekursus, CISM Online Review Course. Der findes desuden en gratis prøvequiz med 10 spørgsmål på ISACA's side. Mange bruger derudover et akkrediteret kursusforløb hos en ISACA-partner. Sværhedsgraden ligger ikke i at huske teknik, men i at vælge det svar en leder ville vælge — og det kræver, at du træner spørgsmålstypen, ikke kun læser bogen.

Når prøven er bestået, søger du om selve certificeringen. Du betaler et engangsgebyr for behandling af ansøgningen, dokumenterer din erfaring og får den bekræftet af din chef eller leder. Du har fem år fra beståelsesdatoen til at søge.

Kravet er mindst fem års erhvervserfaring med informationssikkerhedsledelse inden for CISM's fagområder, dækkende mindst tre af de fire domæner. Erfaringen skal være opnået inden for de ti år, der ligger forud for ansøgningen. En typisk dansk vej er derfor: du arbejder nogle år med sikkerhed, rykker ind i en rolle med ansvar for politikker, risikovurderinger, leverandørkrav eller beredskab, går op til prøven undervejs og søger certificeringen, når årene er talt sammen. Rækkefølgen prøve først, ansøgning senere er helt almindelig og fuldt tilladt.

Pris og gyldighed for CISM

ISACA opgiver alle beløb i amerikanske dollar, og du betaler direkte til ISACA. Prøven koster US$575 for medlemmer af ISACA og US$760 for ikke-medlemmer. Oven i kommer et engangsgebyr på US$50 for behandling af ansøgningen om certificering. Selve medlemskabet koster ekstra og oplyses af ISACA. Materialer og kurser er ikke inkluderet i prøvegebyret. Som dansk køber skal du desuden regne med valutakurs og eventuelle kortgebyrer.

CISM har ingen fast udløbsdato, men den skal vedligeholdes hvert år. Kravene er: mindst 20 CPE-timer (efteruddannelsestimer) om året, mindst 120 CPE-timer over en treårig periode, betaling af det årlige vedligeholdelsesgebyr og fortsat overholdelse af ISACA's etiske regler. Gebyret er US$45 for medlemmer og US$85 for ikke-medlemmer, og det forfalder 1. januar for det kommende kalenderår. Har du mere end to ISACA-certificeringer, koster den tredje og de følgende US$25 for medlemmer og US$50 for ikke-medlemmer.

ISACA udtager tilfældigt certificerede til kontrol af de indberettede CPE-timer. Derfor skal du kunne fremvise dokumentation — kursusbeviser, deltagerlister eller attestationer — og gemme den i 12 måneder efter afslutningen af hver treårig periode.

Overholder du ikke kravene, bliver certificeringen trukket tilbage, og du må ikke længere kalde dig CISM. Du kan søge om at blive genindsat ved skriftligt at anke og betale de manglende vedligeholdelsesgebyrer plus et genindsættelsesgebyr på US$50. Bliver anken afvist, skal prøven tages forfra, og du skal søge om certificering på ny. ISACA har desuden en ordning med ikke-praktiserende og pensioneret status for dem, der kvalificerer sig.

Beløb og frister kan ændre sig. Tjek altid ISACA's egne sider, før du budgetterer eller tilmelder dig.

Stillinger der kræver CISM

Ofte stillede spørgsmål

Kan jeg tage CISM-prøven, før jeg har fem års erfaring?

Ja. Prøven er åben for alle, og mange går op, før erfaringskravet er opfyldt. Du bliver bare ikke certificeret endnu. Du har fem år fra den dag, du består, til at søge om selve certificeringen. Kravet er mindst fem års erhvervserfaring med informationssikkerhedsledelse inden for mindst tre af de fire CISM-domæner, opnået inden for de seneste ti år før ansøgningen. Erfaringen skal bekræftes af din chef eller leder.

Hvad er forskellen på CISM og CISSP?

CISM fra ISACA er smal og dyb på ledelse: governance, risikostyring, sikkerhedsprogrammet og hændelseshåndtering. CISSP fra ISC2 dækker et bredere teknisk og fagligt spektrum. Skal du lede sikkerhedsarbejdet, tale med direktionen og stå på mål for et program, peger CISM mest direkte på den rolle. Skal du dække bredden i faget, vælger flere CISSP. Danske jobopslag nævner ofte begge — og accepterer i praksis den ene eller den anden.

Udløber CISM, eller skal den fornyes?

CISM har ingen fast udløbsdato, men den falder bort, hvis du ikke vedligeholder den. Du skal indberette mindst 20 CPE-timer om året og mindst 120 timer over tre år, betale det årlige vedligeholdelsesgebyr senest 1. januar og overholde ISACA's etiske regler. ISACA udtager stikprøver og beder om dokumentation. Overholder du ikke kravene, trækkes certificeringen tilbage, og i værste fald skal prøven tages forfra.

Hvad koster CISM i alt?

ISACA opkræver US$575 for prøven som medlem og US$760 som ikke-medlem, plus et engangsgebyr på US$50 for ansøgningen om certificering. Derefter er der et årligt vedligeholdelsesgebyr på US$45 for medlemmer og US$85 for ikke-medlemmer. Bøger, spørgsmålsdatabase og eventuelt kursus kommer oven i og oplyses af udbyderen. Beløbene er i dollar, så valutakurs og kortgebyr påvirker den danske pris.

Kan man tage CISM-prøven hjemmefra i Danmark, og er den på dansk?

Ja til det første. Prøven afvikles enten i et autoriseret PSI-testcenter eller hjemmefra med fjernovervågning, og du booker selv tid via din ISACA-konto. Tjek på forhånd, at din computer består ISACA's systemtjek. Nej til det andet: prøven findes ikke på dansk. ISACA oversætter terminologilister til enkelte sprog, men ikke til dansk, så både materiale og spørgsmål skal læses på engelsk.

Se alle kompetencer