ISACA CRISC 备考指南:IT 风险与信息系统控制四大领域
ISACA CRISC 中文备考指南:梳理 2025 考试大纲四大领域与权重、考试形式、经验要求及 IT 风险复习计划。
ISACA CRISC(Certified in Risk and Information Systems Control,注册信息系统风险与控制认证)面向负责识别、评估、应对和监控 IT 风险,以及设计和维护信息系统控制的专业人士。核心能力是把技术风险翻译为业务影响,帮助组织作出有依据的风险决策。
本文依据 ISACA 2025 年版 CRISC 考试大纲 编写。考试涉及治理、风险评估、风险应对与报告,以及技术与安全四个领域;学习时请使用官方当前大纲。
适合谁?
适合 IT 风险经理、风险分析师、控制和合规人员、审计师、信息安全专业人士、系统负责人和供应商风险管理人员。CRISC 考试可先于经验要求参加,但取得认证需要满足相关工作经验。
考试形式与认证经验
CRISC 考试包含 150 道选择题,考试时长 4 小时。ISACA 以 200–800 量表报告成绩,450 分及以上通过。通过考试后,认证通常要求 至少 3 年信息系统审计、控制或安全相关工作经验,经验需覆盖四个 CRISC 领域中的至少两个,且符合 CRISC 工作实践要求。经验需在申请日前十年内取得;目前该认证没有经验豁免。通过考试后须在五年内申请。请核对官方认证要求。
四个考试领域与权重
| 领域 | 主要内容 | 权重 |
|---|---|---|
| 1. Governance(治理) | 组织战略、职责、风险治理、风险偏好、政策与韧性 | 26% |
| 2. Risk Assessment(风险评估) | 风险识别、威胁与弱点、场景分析、影响与可能性 | 22% |
| 3. Risk Response and Reporting(风险应对与报告) | 风险处理、控制设计实施、监控指标和风险报告 | 32% |
| 4. Technology and Security(技术与安全) | 技术运营、系统生命周期、数据、安全原则和韧性 | 20% |
领域 3 权重最高,但有效风险应对依赖治理和评估质量。学习时从业务目标开始,建立“风险场景—评估—责任人—应对—监控—报告”的完整链条。
四个领域怎么学?
1. 治理
理解组织战略、目标、结构、角色、文化、政策和资产管理。风险治理部分关注企业风险管理、三道防线、风险概况、风险偏好与容忍度,以及法律、监管和合同要求。
风险偏好表达组织总体愿意承担的风险水平;风险容忍度将这种偏好转为可操作的边界。风险专业人员应帮助利益相关者明确边界和责任,而不能自行替业务负责人接受风险。
2. 风险评估
识别可能影响人员、流程和技术的风险事件,分析威胁、弱点和控制缺陷,并建立与业务相关的风险场景。评估时考虑发生可能性、影响、现有控制,以及固有风险和剩余风险。
风险登记册用于记录场景、责任人、评估、处理决定和状态。练习时避免只列技术漏洞:说明它可能如何影响业务目标、关键服务、财务、声誉或合规。
3. 风险应对与报告
比较接受、降低、转移和避免等风险应对选项,确认风险所有者和控制所有者,管理供应链风险、例外和整改事项。学习控制框架、控制设计与实施、测试方法、风险行动计划及持续监控。
熟悉关键风险指标(KRI)、关键控制指标(KCI)和关键绩效指标(KPI)的用途。指标应帮助决策和发现趋势,不是为了填报而设置。报告要面向不同利益相关者说明风险变化、控制状态和需要作出的决定。
4. 技术与安全
复习企业架构、技术路线图、变更与资产管理、DevOps、事件和问题管理、系统开发生命周期、数据生命周期、项目组合与项目管理,以及技术韧性和新兴技术。
信息安全部分关注框架与标准、意识培训、隐私和数据保护。CRISC 的重点是从风险和控制角度理解技术,而非只背设备或产品配置;要说明技术变化如何引入威胁、改变控制或影响业务韧性。
容易混淆的概念
- 风险偏好与风险容忍度: 偏好是组织愿意承担风险的总体水平;容忍度是落实到具体目标或指标的边界。
- 固有风险与剩余风险: 固有风险是在考虑控制前的风险;剩余风险是在现有控制发挥作用后的风险。
- 风险所有者与控制所有者: 风险所有者负责风险决策;控制所有者负责具体控制的设计或运行。
- **KRI、KCI 与 KPI:**KRI 跟踪风险,KCI 跟踪控制,KPI 衡量绩效;三者回答的问题不同。
- 风险处理与控制实施: 风险所有者决定处理方式;控制团队负责设计或实施相应控制,双方需协作并验证结果。
六周学习计划
| 周次 | 学习重点 | 建议产出 |
|---|---|---|
| 第 1 周 | 治理、战略、风险偏好与职责 | 能从组织目标解释风险治理和授权关系 |
| 第 2 周 | 风险识别、场景、分析与登记册 | 能写出包含业务影响的风险场景并进行评估 |
| 第 3 周 | 风险应对、风险与控制所有权 | 能比较处理选项并明确责任人 |
| 第 4 周 | 控制设计、测试、供应链和整改 | 能说明控制如何降低特定风险及如何验证 |
| 第 5 周 | 指标、监控、报告、技术与安全 | 能选择指标并将风险信息传达给决策者 |
| 第 6 周 | 综合情景练习与薄弱项复习 | 能贯通风险识别、应对、监控和报告 |
练习时先读清业务目标和风险边界,再判断场景、责任人、控制和报告对象。错题按风险概念、职责边界、应对选择或指标理解分类复习。
考前自查
- 能解释四个领域和权重,并使用 2025 年版官方大纲。
- 能构建连接技术威胁与业务影响的风险场景。
- 能区分固有风险、剩余风险、风险偏好和容忍度。
- 能确定风险所有者与控制所有者的职责。
- 能选择风险应对并通过指标、监控和报告验证效果。
- 已核对经验资格、申请期限和考试安排。
接下来怎么练
CRISC 场景题要把风险与业务联系起来。练习时说清楚可能发生什么、会影响什么、谁有权决定如何应对,以及如何确认风险已降至可接受水平。开始 CRISC 练习