Certified Information Security Manager (CISM) de ISACA

23 de agosto de 2024 Actualizado el 1 de agosto de 2026 Cursos
Certified Information Security Manager (CISM) de ISACA

El CISM (Certified Information Security Manager) es la certificación de ISACA para quien ya gestiona, o quiere gestionar, un programa de seguridad de la información completo: estrategia, riesgo, controles e incidentes, todo desde una silla de dirección y no desde la consola de un SIEM. No evalúa si sabes configurar un firewall o interpretar un pcap; evalúa si sabes construir el marco de gobierno, defender un presupuesto de seguridad ante el consejo y decidir qué riesgo se acepta, se transfiere o se mitiga. Es la credencial que más suele pedirse, junto al CISSP, en ofertas de CISO y responsable de seguridad en España.

Tiene sentido para quien ya trabaja en gestión de seguridad, auditoría o gobierno de TI y busca una acreditación reconocida internacionalmente para saltar a puestos de dirección. También para perfiles técnicos con CISSP u otra base técnica sólida que quieren especializarse en la parte de gobierno y gestión del riesgo. No tiene sentido para quien empieza en ciberseguridad sin experiencia previa de gestión: aunque el examen se puede hacer sin haber acumulado los años exigidos, la certificación en sí no se obtiene hasta demostrarlos, y el temario da por hecho un criterio ejecutivo que solo se adquiere trabajando.

Esta reseña reescribe la versión publicada anteriormente en el blog, que databa datos de examen, precios y requisitos de experiencia sin citar fecha de consulta ni fuente concreta. Todos los datos que siguen se han comprobado el 1 de agosto de 2026 contra la web oficial de ISACA y su Certification Exam Candidate Guide (versión 1.26), el documento oficial que rige el examen.

Ficha técnica del CISM (2026)

Dato Detalle
Emisor ISACA, la misma organización que emite CISA, CRISC y CGEIT
Nombre completo Certified Information Security Manager
Código de examen ISACA no usa un código numérico; el examen se identifica simplemente como CISM
Formato Ordenador, en centro PSI o supervisado a distancia. Preguntas de opción múltiple con una única respuesta correcta, algunas planteadas como escenario con varias preguntas asociadas. Sin penalización por respuesta incorrecta
Nº de preguntas 150
Duración 4 horas (240 minutos)
Nota de corte 450 sobre una escala de 200 a 800 puntos
Idiomas del examen Inglés, español y japonés. ISACA no incluye el chino ni el francés en el CISM, a diferencia de lo que ofrece para el CISA
Requisitos para presentarse al examen Ninguno. Cualquiera puede examinarse sin experiencia previa
Requisitos para obtener el título 5 años de experiencia en gestión de seguridad de la información, con al menos 3 en 3 de los 4 dominios, dentro de los 10 años anteriores a la solicitud
Validez del registro del examen 6 meses desde que se paga la inscripción, ampliable una sola vez por 75 USD
Plazo para solicitar la certificación tras aprobar 5 años desde la fecha del aprobado
Vigencia y renovación Sin fecha de caducidad fija; se mantiene con 20 CPE al año, 120 CPE en 3 años y el pago de la cuota anual de mantenimiento
Precio del examen (consultado el 1-ago-2026) 575 USD para socios de ISACA, 760 USD para no socios, más 50 USD de solicitud de certificación tras aprobar

Qué cambió en el CISM en 2025 y 2026

Hay una fecha que cualquiera que esté planificando el estudio del CISM necesita conocer antes de comprar materiales: ISACA ha confirmado en su ficha oficial del examen y en el desglose de dominios que el Exam Content Outline del CISM se actualiza con efecto el 3 de noviembre de 2026. A partir de ese día, el examen deja de evaluar los cuatro dominios y pesos que recoge esta reseña (los vigentes desde 2022) y pasa a un temario nuevo, todavía no publicado en detalle. ISACA lo advierte con una frase que conviene leer literal: «la compra del material actual no da acceso al material nuevo más adelante». Los materiales de preparación para el temario actualizado estarán disponibles a partir de septiembre de 2026, es decir, con solo dos meses de solapamiento antes del cambio.

La consecuencia práctica es sencilla de calcular. Si vas a examinarte antes del 3 de noviembre de 2026, los dominios y pesos de esta ficha (Gobierno 17 %, Gestión de riesgo 20 %, Programa 33 %, Gestión de incidentes 30 %) siguen siendo los correctos y cualquier material comprado hoy te sirve. Si tu plan de estudio se alarga más allá de esa fecha, comprar ahora el manual o el banco de preguntas actual es tirar el dinero a partir de esa fecha, porque ISACA no ofrece actualización gratuita del material a quienes ya lo compraron.

Un segundo cambio, más de contexto que de examen: ISACA ha ampliado en 2025 y 2026 su catálogo con credenciales centradas en inteligencia artificial, entre ellas AAISM (Advanced in AI Security Management), pensada como complemento del CISM para quien gestiona seguridad en entornos que ya incorporan IA. No sustituye al CISM ni forma parte de su temario actual, pero es una señal de hacia dónde mueve ISACA su oferta de certificaciones de gestión.

El examen por dentro: los cuatro dominios y su peso

El CISM organiza sus 150 preguntas en cuatro dominios de práctica profesional. Los pesos que siguen son los vigentes hasta el 3 de noviembre de 2026, según el Exam Content Outline oficial de ISACA:

  • Gobierno de la seguridad de la información, 17 % del examen. Cubre gobierno corporativo, cultura organizativa, requisitos legales y contractuales, roles y responsabilidades, desarrollo de la estrategia de seguridad y planificación estratégica (presupuestos, recursos, caso de negocio).
  • Gestión de riesgos de la información, 20 % del examen. Incluye el análisis de amenazas emergentes, el estudio de vulnerabilidades y deficiencias de control, la evaluación y el análisis de riesgo, y la respuesta al riesgo: tratamiento, propiedad de los controles, monitorización y reporte.
  • Programa de seguridad de la información, 33 % del examen y el dominio con más peso. Abarca los recursos del programa (personas, herramientas, tecnología), la identificación y clasificación de activos de información, los estándares del sector, las políticas y procedimientos, el diseño y selección de controles, su implementación, su prueba y evaluación, la formación y concienciación, la gestión de terceros y cuartas partes, y la comunicación del programa.
  • Gestión de incidentes, 30 % del examen. Cubre la preparación (plan de respuesta, análisis de impacto en el negocio, plan de continuidad, plan de recuperación ante desastres, clasificación de incidentes) y las operaciones (herramientas y técnicas, investigación, contención, comunicación, erradicación, recuperación y revisión posterior).

Las preguntas del CISM no premian la respuesta más técnica sino la que un gestor senior con criterio de negocio elegiría. ISACA lo plantea así de forma explícita en sus recursos de preparación: el candidato debe pensar como quien tiene que rendir cuentas ante la dirección, no como quien ejecuta la tarea técnica. Es la diferencia de enfoque más citada por quienes vienen de certificaciones técnicas y se examinan del CISM esperando el mismo tipo de pregunta.

La corrección es automática. ISACA reporta la puntuación preliminar en pantalla al terminar el examen y el resultado oficial llega por email y por el portal MyISACA en un plazo de 10 días laborables. Los resultados por dominio se muestran solo con fines informativos: la nota final depende del total de preguntas correctas, no de un mínimo por dominio.

Qué hace falta para aprobar el CISM

El examen no tiene requisitos formales de entrada, pero da por hecho que quien se presenta ya ha trabajado en algún puesto con responsabilidad sobre seguridad, riesgo o cumplimiento. Sin esa base, el temario resulta abstracto: preguntas sobre cómo priorizar inversión en controles, cómo comunicar riesgo al consejo o cómo estructurar un programa de concienciación se responden mejor con experiencia real que con memorización.

ISACA no publica una cifra oficial de horas de estudio recomendadas para el CISM, así que cualquier número que veas en otras guías es una estimación de quien lo escribe, no un dato de ISACA. Como referencia orientativa y no oficial: quien ya trabaja en gestión de seguridad suele necesitar menos tiempo de repaso que quien viene de un puesto puramente técnico, porque el examen exige sobre todo ajustar el criterio a la perspectiva de negocio que ISACA espera, no aprender contenido nuevo desde cero.

Los materiales oficiales de ISACA son el CISM Review Manual (versión digital o impresa), el banco de preguntas de práctica (una suscripción de seis meses con más de mil preguntas comentadas) y el Online Review Course, todos de pago. También existe un cuestionario gratuito de diez preguntas en la propia web de ISACA, útil solo para hacerse una idea del estilo de pregunta, y una comunidad de estudio (Engage) exclusiva para socios. Como alternativa gratuita, los marcos que el examen usa como referencia de gobierno (ISO 27001, NIST CSF, COBIT) tienen documentación pública que ayuda a entender los conceptos sin comprar el material oficial, aunque no sustituye a practicar con preguntas al estilo ISACA.

El punto que peor se explica en la mayoría de guías es la experiencia. Aprobar el examen no da la certificación: hace falta acreditar 5 años de experiencia laboral en gestión de seguridad de la información, de los cuales al menos 3 tienen que estar repartidos en 3 de los 4 dominios del examen, y toda esa experiencia debe haberse ganado dentro de los 10 años anteriores a la fecha de solicitud. Un supervisor o colega tiene que verificarla directamente ante ISACA.

ISACA permite reducir hasta 2 de esos 5 años mediante una sola sustitución, nunca combinando varias. Según el formulario oficial de solicitud del CISM, las opciones son: un CISA vigente y en buen estado (2 años), un CISSP vigente y en buen estado (2 años), un máster o MBA en seguridad de la información o campo afín (2 años), un grado universitario en ese mismo campo (1 año), una certificación de seguridad general o basada en habilidades (1 año), o un año completo de experiencia en gestión de sistemas de información (1 año). El tope conjunto es de 2 años sobre los 5 exigidos, y ninguna sustitución reduce el requisito de 3 años en gestión: esos no se pueden compensar con titulación ni con otra certificación.

La pregunta que más se repite sobre este punto es si hace falta tener ya la experiencia para examinarse. No hace falta. ISACA permite presentarse al examen antes de acumular los años requeridos, y quien aprueba tiene 5 años desde la fecha del examen para reunir la experiencia y enviar la solicitud de certificación. Ese plazo aparece como firme en varias páginas oficiales de ISACA, aunque la organización no detalla en ellas qué ocurre exactamente si se agota sin haber solicitado el título; lo prudente es asumir que el aprobado deja de contar pasados esos 5 años y que habría que repetir el examen.

Quien quiere formarse en la parte de gobierno, riesgo y cumplimiento que evalúa el CISM sin pagar el examen ni la certificación puede empezar por nuestro curso de GRC (gobierno, riesgo y cumplimiento), que cubre buena parte del razonamiento que el CISM exige antes de plantearse el gasto del examen.

Cuánto cuesta el CISM de verdad

El examen cuesta 575 USD si eres socio de ISACA en el momento de registrarte o 760 USD si no lo eres, precios confirmados en la web oficial el 1 de agosto de 2026. A eso hay que sumar 50 USD de solicitud de certificación, que se pagan una vez, después de aprobar y antes de que ISACA revise tu experiencia. ISACA no desglosa estos precios en euros ni indica si varían por región: el pago se hace en dólares estadounidenses a través de su tienda, independientemente de dónde te examines.

Si suspendes, cada repetición cuesta la tasa completa otra vez: ISACA no ofrece descuento por reintento. El límite son 4 intentos en un periodo móvil de 12 meses desde el primer examen, con esperas obligatorias entre intentos (30 días tras el primer suspenso, 90 tras el segundo y 90 más tras el tercero). Si crees que la corrección tiene un error, puedes pedir una recorrección dentro de los 30 días siguientes a la publicación del resultado por 75 USD.

La renovación no es un trámite gratuito, y es la parte que casi ninguna comparativa de precios menciona. Mantener el CISM exige, cada año, un mínimo de 20 horas de formación continua (CPE) y el pago de una cuota de mantenimiento anual de 45 USD para socios y 85 USD para no socios, con vencimiento el 1 de enero. A lo largo de un ciclo de 3 años hacen falta 120 CPE en total. Quien tiene más de dos certificaciones de ISACA activas paga una cuota reducida a partir de la tercera, pero para quien solo tiene el CISM el coste anual es el completo.

Sumando todo, el desembolso real de un socio que aprueba a la primera es de 625 USD (575 + 50) más 45 USD cada año que quiera mantener el título activo. Un no socio paga 810 USD de entrada más 85 USD anuales. ISACA no publica en estas páginas el precio de la cuota de socio, así que no se puede calcular aquí si compensa hacerse socio solo para ahorrar en el examen; depende de cuántos otros servicios de ISACA se vayan a usar.

Para quién sí y para quién no

El CISM tiene sentido si ya ocupas o aspiras a corto plazo a un puesto de responsable de seguridad, CISO, gerente de equipo de seguridad, auditor de TI con funciones de gestión de riesgo, o consultor que asesora en diseño de programas de seguridad. También si tienes una base técnica sólida (con o sin CISSP) y quieres una credencial que acredite ante un comité de dirección que sabes traducir riesgo técnico en decisiones de negocio. En España, el CISM aparece cada vez con más frecuencia como requisito o mérito preferente en ofertas de CISO y responsable de seguridad, tanto en empresa privada como en administración pública y sectores regulados.

No tiene sentido si estás empezando en ciberseguridad sin experiencia de gestión: el examen no te va a enseñar a gestionar un equipo ni a defender un presupuesto, y la certificación en sí queda bloqueada hasta que acredites los años exigidos. Tampoco compensa si tu interés es puramente técnico (arquitectura de seguridad, pentesting, análisis forense): ahí el CISM aporta poco frente a certificaciones técnicas, y el CISSP o una credencial especializada encajan mejor. Y si tu empresa no lo exige ni lo valora, conviene calcular si el coste total (examen más renovación anual indefinida) compensa frente a alternativas más baratas de mantener.

CISM frente a CISSP y CRISC

Dentro del terreno de la gestión y el gobierno de la seguridad, las dos certificaciones que más se comparan con el CISM son el CISSP de (ISC)² y el CRISC de la propia ISACA. Los tres emisores publican datos distintos y no son comparables sin matices:

CISM CISSP CRISC
Emisor ISACA (ISC)² ISACA
Enfoque Gestión y gobierno de la seguridad de la información Profundidad técnica amplia en 8 dominios de seguridad Gestión de riesgo de TI y controles de sistemas de información
Preguntas y duración 150 preguntas, 4 horas Hasta 125-175 preguntas en formato adaptativo, hasta 4 horas 150 preguntas, 4 horas
Experiencia requerida 5 años, 3 en gestión (3 de 4 dominios), sustitución máxima 2 años 5 años acumulados en 2 de 8 dominios (isc2.org, consultado 1-ago-2026); admite reducción por titulación según ISC2, no confirmada al detalle en esta sesión 3 años en gestión de riesgo de TI y control de sistemas. Sin sustituciones ni exenciones
Precio del examen (consultado 1-ago-2026) 575 USD socio / 760 USD no socio Consultar isc2.org; no confirmado en esta sesión 575 USD socio / 760 USD no socio (misma estructura de tarifas de ISACA)
Renovación 20 CPE/año, cuota anual 45 USD socio / 85 USD no socio Ciclo de CPE propio de (ISC)², cuota anual de mantenimiento (AMF) no confirmada en esta sesión Ciclo de CPE propio de ISACA, misma estructura de cuota que el CISM

La elección real depende de hacia dónde quieres mover tu carrera. Si tu trayectoria apunta a dirigir un programa de seguridad completo o a un puesto de CISO, el CISM es la vía más directa. Si prefieres mantener profundidad técnica en varios frentes (criptografía, arquitectura, seguridad de red) sin renunciar del todo a la gestión, el CISSP cubre más terreno técnico con un peso de gestión menor. Si tu función es específicamente la gestión de riesgo de TI y el diseño de controles, sin la componente de gobierno estratégico y gestión de incidentes que sí exige el CISM, el CRISC es la certificación más ajustada, y es importante saber que ISACA no ofrece en el CRISC ninguna de las sustituciones de experiencia que sí existen para el CISM.

Preguntas frecuentes

¿Se puede hacer el examen CISM en español?

Sí. Según el Certification Exam Candidate Guide de ISACA, el CISM se ofrece en inglés, español y japonés. No incluye chino ni francés, idiomas que sí están disponibles para otras certificaciones de ISACA como el CISA.

¿Cuántas veces se puede repetir el examen CISM si no se aprueba?

Hasta 4 intentos dentro de un periodo móvil de 12 meses desde el primer examen. Hay que esperar 30 días tras el primer suspenso, 90 días tras el segundo y 90 más tras el tercero, y pagar la tasa completa en cada intento. Quien aprueba no puede volver a examinarse del CISM mientras esté dentro del plazo de 5 años para solicitar la certificación.

¿Puedo presentarme al examen antes de tener la experiencia requerida?

Sí. ISACA permite hacer el examen sin experiencia previa. Quien aprueba tiene 5 años desde la fecha del examen para acreditar los 5 años de experiencia exigidos y solicitar la certificación con esa documentación verificada.

¿El CISM permite descontar experiencia si ya tengo el CISA o el CISSP?

Sí, pero solo una sustitución, nunca varias combinadas. Un CISA o un CISSP vigentes descuentan 2 años cada uno (no ambos a la vez), con un tope conjunto de 2 años sobre los 5 exigidos. Los 3 años mínimos de experiencia en gestión no se pueden sustituir por ninguna vía.

¿Qué cambia con la actualización del examen de noviembre de 2026?

ISACA actualiza el Exam Content Outline del CISM con efecto el 3 de noviembre de 2026. Los dominios y pesos de esta reseña dejan de aplicarse a partir de esa fecha y los materiales de preparación para el temario nuevo salen a la venta en septiembre de 2026. Quien se examine antes del 3 de noviembre sigue el temario actual.

¿Cuánto cuesta mantener el CISM cada año una vez obtenido?

Una cuota de mantenimiento de 45 USD al año si eres socio de ISACA u 85 USD si no lo eres, más 20 horas de formación continua (CPE) anuales que se acumulan hasta 120 en un ciclo de 3 años. No pagar la cuota o no reportar los CPE puede acabar en la revocación de la certificación.

¿El CISM tiene valor real en el mercado laboral español?

Aparece con frecuencia creciente como requisito o mérito preferente en ofertas de CISO, responsable de seguridad y consultor senior en España, tanto en empresa privada como en sectores regulados y administración pública. Su reconocimiento es internacional y no exige ningún trámite adicional para ser válido aquí.

Para comparar el CISM con el resto de certificaciones de gestión y técnicas del sector, consulta el mapa de certificaciones de ciberseguridad y la guía de mejores certificaciones de ciberseguridad. Y antes de decidir si el desembolso compensa, conviene revisar los sueldos de ciberseguridad en España para puestos de dirección y gestión, que es donde esta certificación suele pesar de verdad.

📊 Compáralas todas: guía de las mejores certificaciones de ciberseguridad →

Sigue tu camino

Cursos de ciberseguridad por especialización

Descubre los cursos que más se adaptan a tu perfil profesional.