ISACA CISM 备考指南:信息安全管理四大领域与新大纲

ISACA CISM 中文备考指南:说明 2026 年 11 月 3 日大纲更新、四大领域权重、经验要求及管理场景复习方法。

ISACA CISM(Certified Information Security Manager,注册信息安全经理)面向负责信息安全治理、风险管理、安全项目和事件管理的从业者。它强调让安全工作与业务目标一致,并通过清晰的责任、资源和指标推动计划落地。

请特别注意大纲切换: 截至 2026 年 11 月 2 日举行的考试使用旧版权重;从 2026 年 11 月 3 日 起,考试使用更新后的大纲。本文同时列出新旧权重,若考试安排在切换日之后,应使用新版 ISACA 学习材料。详见官方 CISM 大纲和更新说明。

适合谁?

适合信息安全经理、治理与风险负责人、安全项目负责人、顾问,以及承担安全计划设计、实施或监督职责的人。考试可以先参加,但申请 CISM 认证时仍需符合专业经验要求。

考试形式与认证要求

CISM 考试包含 150 道选择题,考试时长 4 小时。ISACA 使用 200–800 的量表报告成绩,450 分及以上通过。通过考试后,申请认证通常需要在四个 CISM 领域中至少三个领域具备 5 年信息安全管理工作经验;可按 ISACA 规则申请最多 2 年经验豁免。经验需在申请日前规定期限内取得,并由主管或经理验证。通过考试后须在五年内申请。请以ISACA 官方认证要求为准。

四个考试领域与权重

领域 2026-11-03 前 2026-11-03 起 主要内容
1. Information Security Governance(信息安全治理) 17% 18% 企业治理、安全战略、职责、政策与资源规划
2. Information Security Risk Management(信息安全风险管理) 20% 20% 风险评估、处理、所有权、监控和报告
3. Information Security Program(信息安全项目) 33% 33% 安全计划开发、控制设计与实施、人员、指标和沟通
4. Incident Management(事件管理) 30% 29% 准备、连续性与恢复、调查、遏制、沟通和复盘

新版仍是四个领域,但调整了部分内容和权重,并加入企业架构与信息安全架构相关内容,强调管理者对组织技术环境的理解。领域 3 权重最高,学习时应重点练习如何建立、整合和衡量安全项目。

四个领域怎么学?

1. 信息安全治理

理解组织文化、法律和合同要求、治理结构、角色与职责。学习如何制定与业务战略一致的信息安全战略,选择治理框架,建立政策,并规划预算和人员等资源。

管理层场景题通常要求先取得领导层支持、厘清决策权和责任,再推动安全要求落地。安全团队应提供风险和业务影响信息,帮助管理层作出决定,而不是脱离业务自行设定优先级。

2. 信息安全风险管理

复习威胁环境、弱点与控制缺陷分析、风险评估和风险响应。理解风险接受、降低、转移或避免等处理方式,以及风险所有者、控制所有者、监控和报告的区别。

判断风险是否需要升级时,应联系组织风险偏好、业务影响和既有控制。安全经理负责推动流程和提供建议;风险接受应由具备相应授权的业务风险所有者作出。

3. 信息安全项目

从项目开发到持续管理,学习人员与技术资源、资产识别和分类、框架、政策、程序、指标,以及控制的选择、实施、测试和评估。还要覆盖安全意识培训、第三方服务管理和项目沟通报告。

新版材料扩展了企业架构和信息安全架构相关考点。把架构看作连接业务需求与控制设计的方式:了解业务流程、系统依赖和数据流,才能判断安全计划应优先保护什么、如何整合到 IT 项目,以及如何衡量效果。

4. 事件管理

准备工作包括事件响应计划、业务影响分析、业务连续性计划、灾难恢复计划、分类分级和演练。运营阶段则关注调查、评估、遏制、通知与升级、根除、恢复及事后复盘。

事件响应计划需与业务连续性和灾难恢复计划衔接。管理者要确保团队有明确职责、工具和沟通渠道,并通过演练发现改进点。事件发生后,及时控制影响、满足通知要求并保留记录,再推动根因分析和整改。

容易混淆的概念

  • 安全战略与安全项目: 战略确定方向和目标;项目把战略转化为人员、流程、控制和指标。
  • 风险所有者与控制所有者: 风险所有者对风险决策负责;控制所有者负责设计或运行具体控制。
  • 风险处理与风险监控: 处理决定如何应对风险;监控持续观察风险和控制是否变化。
  • 事件响应与业务连续性: 事件响应处理安全事件;连续性计划维持关键业务,灾难恢复计划恢复系统。
  • 控制部署与控制有效性: 控制已部署不代表有效,仍需测试、评估和持续改进。

六周学习计划

周次 学习重点 建议产出
第 1 周 治理、战略、角色和政策 能把安全决策与业务目标及授权关系对应起来
第 2 周 风险评估、响应、所有权与监控 能为场景选择合适的风险处理和升级路径
第 3 周 安全项目开发、框架、资产和政策 能说明如何从战略建立安全项目
第 4 周 控制选择、实施、测试、指标和供应商 能评估控制与项目成效,而不只检查部署状态
第 5 周 事件准备、响应、连续性与恢复 能区分计划并按顺序解释管理动作
第 6 周 对应考试日期选择新旧材料并综合练习 能跨领域分析职责、风险与业务影响

先确定考试日期,再选择适用大纲的练习材料。错题复盘应关注谁有决策权、哪项业务目标受影响、需要什么证据或指标,以及当前最佳管理行动是什么。

考前自查

  • 已确认考试日期适用 2026 年 11 月 3 日前还是之后的大纲。
  • 能解释四个领域及对应版本的权重。
  • 能区分战略、项目、风险处理和控制运营的职责。
  • 能把风险与业务影响、风险偏好和授权决策关联起来。
  • 能协调事件响应、业务连续性和灾难恢复。
  • 已核对经验豁免、申请期限和证明材料要求。

接下来怎么练

CISM 情境题常从管理者视角考察最合适的下一步。先确认业务目标、风险责任和授权,再选择能推动治理或项目有效运行的行动。开始 CISM 练习

微信小程序

IT知习小程序码

微信搜索:IT知习