Certified in Risk and Information Systems Control (CRISC) de ISACA

23 de agosto de 2024 Actualizado el 1 de agosto de 2026 Cursos
Certified in Risk and Information Systems Control (CRISC) de ISACA

El CRISC (Certified in Risk and Information Systems Control) acredita que un profesional sabe identificar, evaluar y responder al riesgo de TI de una organización, y que entiende cómo diseñar y mantener los controles que lo mantienen dentro de un nivel aceptable. No es una certificación técnica de hacking ni de defensa activa: es una certificación de gobierno y gestión de riesgo, pensada para quien conecta la tecnología con las decisiones de negocio, no para quien la ataca o la defiende en el día a día.

La emite ISACA, la misma organización detrás de CISA y CISM, y es en la práctica la puerta de entrada más accesible a su familia de certificaciones de gobierno, riesgo y cumplimiento: pide tres años de experiencia frente a los cinco que exigen CISA y CISM. Eso la coloca al alcance de analistas de riesgo, auditores junior y responsables de cumplimiento que todavía no han acumulado una carrera larga, algo que ninguna de sus dos hermanas mayores permite.

No tiene sentido para quien busca una certificación técnica de entrada al sector, ni para quien quiere un examen con laboratorios prácticos: el CRISC se aprueba con preguntas de escenario sobre papel, no ejecutando comandos. Tampoco es la mejor opción si lo que buscas es acreditar gestión de un programa de seguridad completo, ahí el CISM encaja mejor. Es la certificación correcta cuando tu trabajo ya gira, o va a girar, en torno al riesgo de TI: evaluarlo, priorizarlo, responder a él y explicarlo a quien toma las decisiones.

Ficha técnica del CRISC

Dato Detalle
Emisor ISACA (Information Systems Audit and Control Association)
Nombre completo Certified in Risk and Information Systems Control (CRISC)
Código de examen ISACA no usa códigos numéricos como CompTIA o EC-Council; el examen se identifica solo como CRISC
Formato Examen por ordenador, en centro autorizado PSI o con supervisión remota, con registro continuo (sin convocatorias cerradas)
Nº de preguntas 150, de opción múltiple
Duración 4 horas (240 minutos)
Nota de corte Puntuación escalada de 450 sobre una escala de 200 a 800. Un 800 es acertar todo; un 200 es la puntuación mínima posible
Idiomas Inglés, español y japonés, según la guía oficial de candidatos de ISACA
Requisitos de experiencia 3 años en gestión de riesgos de TI y control de sistemas de información, en al menos 2 de los 4 dominios del examen, dentro de los 10 años anteriores a la solicitud. Sin exenciones por titulación
Plazo para pedir la certificación 5 años desde que apruebas el examen
Vigencia 3 años desde la certificación
Renovación 120 horas CPE en el ciclo de 3 años, con un mínimo de 20 horas anuales, más el pago de la cuota de mantenimiento
Precio del examen (consultado el 1-ago-2026) 575 USD para miembro ISACA / 760 USD para no miembro, más 50 USD de tasa de solicitud de la certificación una vez aprobado
Cuota anual de mantenimiento (consultada el 1-ago-2026) 45 USD para miembro ISACA / 85 USD para no miembro

Qué cambió recientemente

El 3 de noviembre de 2025 entró en vigor una revisión de los pesos del examen CRISC. Aquí hay que corregir algo que circula mal en varias guías en español, incluida la versión anterior de esta misma página: los cuatro dominios del examen no cambiaron y el dominio de Tecnología y seguridad no es nuevo. Los cuatro dominios actuales, Gobierno, Evaluación del riesgo, Respuesta al riesgo e informes y Tecnología y seguridad, proceden de una revisión anterior anunciada por ISACA el 2 de agosto de 2021, que sí sustituyó la estructura previa del examen. Lo único que cambió en noviembre de 2025 fue el reparto porcentual: Evaluación del riesgo pasó del 20 % al 22 %, y Tecnología y seguridad bajó del 22 % al 20 %. Los otros dos dominios, Gobierno (26 %) y Respuesta al riesgo e informes (32 %), se mantuvieron igual.

El cambio real de fondo no es de estructura sino de énfasis: ISACA movió dos puntos porcentuales hacia el análisis de riesgo puro y los quitó de la parte más ligada a tecnología concreta (nube, criptografía, IA, IoT). Si estudias con material publicado antes de septiembre de 2025, los pesos que verás en los cuatro dominios no coinciden con el examen actual, aunque el contenido de fondo apenas varía.

Fuera de esa revisión de pesos, no hay cambios de nombre, de emisor ni de formato que reportar: el CRISC sigue siendo un examen de 150 preguntas en 4 horas, sin componente práctico ni laboratorio.

El examen por dentro

Las 150 preguntas del CRISC son de opción múltiple y se presentan como escenarios de trabajo real, no como definiciones que memorizar. ISACA corrige el examen sobre el total de preguntas respondidas correctamente, sin importar a qué dominio pertenezcan: los resultados por dominio que recibes al final son solo informativos, no se usan para calcular si apruebas o suspendes. El examen incluye también algunos ítems de prueba sin puntuar, mezclados entre las 150 preguntas sin que el candidato pueda distinguirlos.

Dominio 1. Gobierno (26 %)

Cubre cómo se alinea la gestión del riesgo de TI con los objetivos de negocio, la definición de estructuras de responsabilidad, el cumplimiento normativo y la cultura de riesgo de la organización. Se pregunta sobre cómo encaja la función de riesgo de TI dentro del gobierno corporativo general, con marcos como COBIT como referencia habitual.

Dominio 2. Evaluación del riesgo (22 %)

Es el dominio que más peso ganó en la revisión de 2025. Evalúa la identificación de activos, amenazas y vulnerabilidades, y la capacidad de valorar probabilidad e impacto con metodologías cualitativas y cuantitativas, incluida la construcción de escenarios de riesgo que sirvan de base para decisiones directivas.

Dominio 3. Respuesta al riesgo e informes (32 %)

Es el dominio con más peso del examen, con un tercio de las preguntas. Cubre el diseño de respuestas al riesgo (aceptar, mitigar, transferir, evitar), la implementación de controles, la gestión de excepciones y la comunicación del estado del riesgo a la dirección mediante indicadores clave de riesgo e informes ejecutivos. Incluye también la gestión de riesgo con terceros y proveedores.

Dominio 4. Tecnología y seguridad (20 %)

El dominio que perdió dos puntos en la revisión de 2025, aunque sigue cubriendo el contexto técnico que un gestor de riesgo necesita entender: seguridad en la nube, arquitecturas de red, gestión de vulnerabilidades, criptografía aplicada y el impacto de tecnologías como la inteligencia artificial o el internet de las cosas en el perfil de riesgo de una organización. No se espera un dominio de implementador, sino el criterio suficiente para valorar el riesgo que generan esas tecnologías.

Qué hace falta para aprobarlo

ISACA no exige ningún requisito para inscribirte al examen: puedes presentarte sin experiencia previa, sin titulación y sin haber pasado por ningún curso. Lo que sí necesitas, en la práctica, es una base sólida en tres áreas: conceptos de gobierno de TI (COBIT es el marco de referencia más citado), metodologías de evaluación de riesgo cualitativas y cuantitativas, y una noción funcional, no técnica en profundidad, de seguridad en la nube, redes y criptografía.

ISACA no publica una cifra oficial de horas de estudio recomendadas. Las estimaciones que circulan en el sector, sin fuente oficial detrás, rondan entre 100 y 150 horas para alguien que ya trabaja en gestión de riesgo o auditoría de TI; quien viene de un perfil puramente técnico y sin contacto previo con marcos de gobierno suele necesitar más tiempo para asimilar los dominios 1 y 3.

Los materiales oficiales de ISACA son el CRISC Review Manual (en versión impresa o digital), una base de preguntas con explicaciones (CRISC Questions, Answers & Explanations Database, con suscripción de seis meses a un banco de 833 preguntas), un curso de repaso online, y un cuestionario gratuito de 10 preguntas para hacerte una idea del formato. ISACA no publica el precio de ninguno de estos materiales en la página abierta de la certificación: hay que iniciar sesión en la tienda para verlo. Como alternativa gratuita, los miembros de ISACA tienen acceso a un grupo de estudio en su comunidad Engage, y quien no quiera pagar materiales oficiales puede repasar los conceptos de gobierno, riesgo y cumplimiento en nuestro curso de GRC (gobierno, riesgo y cumplimiento), que cubre buena parte de lo que entra en los dominios 1, 2 y 3 del examen.

Cuánto cuesta de verdad

El precio del examen no es el único gasto, y la mayoría de comparativas se quedan ahí. Esto es lo que hay que presupuestar de verdad, con datos de la ficha oficial del CRISC consultados el 1 de agosto de 2026:

  • Examen: 575 USD si eres miembro de ISACA, 760 USD si no lo eres. Se paga en cada intento, sin excepción y sin reembolso.
  • Solicitud de certificación: 50 USD, una vez has aprobado y quieres tramitar el título. No está incluida en el precio del examen.
  • Membresía de ISACA: opcional, 145 USD al año. No es obligatoria para examinarte, pero reduce el precio del examen (575 frente a 760 USD) y, sobre todo, reduce la cuota de mantenimiento anual una vez certificado. Si vas a mantener el CRISC varios años, suele compensar.
  • Reintentos: si suspendes, tienes hasta cuatro intentos en un periodo de 12 meses, pagando el examen completo cada vez. Tras el primer suspenso hay que esperar 30 días para el segundo intento, y 90 días antes de cada intento posterior.
  • Recuento de puntuación: 75 USD, si pides que se revise tu resultado tras suspender, dentro de los 30 días siguientes a recibir la nota.
  • Mantenimiento anual: 45 USD para miembro, 85 USD para no miembro, cada año que mantengas el título. Si ya tienes otras certificaciones ISACA, la tercera y siguientes se renuevan por 25 USD (miembro) o 50 USD (no miembro).
  • Materiales de estudio oficiales: ISACA no publica su precio fuera de la tienda con sesión iniciada, así que no podemos darte una cifra confirmada.

Con la vía más barata (miembro ISACA, sin reintentos, sin materiales oficiales de pago) el desembolso inicial hasta tener el título en mano ronda los 770 USD: 575 del examen, 145 de la membresía del primer año y 50 de la solicitud. A partir de ahí, mantenerlo cuesta 45 USD al año más las horas de CPE, que puedes cubrir con formación gratuita si no quieres gastar más. Sin membresía, el mismo camino sube a unos 810 USD de entrada y 85 USD anuales de mantenimiento.

Para quién sí y para quién no

Tiene sentido si trabajas o quieres trabajar en gestión de riesgo de TI, auditoría interna o cumplimiento normativo, y necesitas una credencial reconocida sin todavía tener los cinco años de experiencia que piden CISA y CISM. También encaja si ya tienes CISA o CISM y quieres una tercera certificación que profundice en la parte de riesgo, con la ventaja añadida de que a partir de la tercera certificación ISACA te cobra menos por mantenerla. ISACA cifra en la propia ficha del CRISC un salario medio anual de 151.000 USD o más entre sus profesionales certificados, un dato global sin desglose por país que conviene contrastar con cifras locales antes de tomarlo como referencia: nuestra guía de sueldos de ciberseguridad en España da un punto de comparación más realista para el mercado español.

No tiene sentido si buscas una certificación técnica con laboratorios o componente práctico: el CRISC es un examen de opción múltiple sobre gobierno y gestión de riesgo, sin ninguna parte hands-on. Tampoco es la mejor opción si tu objetivo es dirigir un programa completo de seguridad de la información, ahí el CISM encaja mejor porque cubre gestión operativa junto al riesgo. Y conviene tener claro que aprobar el examen no es lo mismo que estar certificado: si no acreditas los tres años de experiencia dentro del plazo, te quedas con un aprobado que caduca sin convertirse en título.

CRISC frente a CISM y CISA

Las tres son certificaciones de ISACA orientadas a perfiles de gestión, pero con focos distintos. El CRISC se especializa en riesgo de TI y controles. El CISM cubre la gestión completa de un programa de seguridad de la información, pensado para el rol de CISO. El CISA se centra en auditoría de sistemas de información, el estándar para auditores internos de TI.

CRISC CISM CISA
Enfoque Gestión y gobierno del riesgo de TI Gestión del programa de seguridad de la información Auditoría de sistemas de información
Experiencia requerida 3 años, en 2 de 4 dominios. Sin exenciones 5 años en gestión de seguridad de la información. Exenciones de hasta 2 años 5 años en auditoría, control o seguridad de TI. Exenciones de hasta 3 años
Preguntas y duración 150 preguntas, 4 horas 150 preguntas, 4 horas 150 preguntas, 4 horas
Dominios de mayor peso Respuesta al riesgo e informes (32 %) Programa de seguridad de la información (33 %) Adquisición, desarrollo e implementación de sistemas (12 %) y Gobierno y gestión de TI (18 %) comparten protagonismo con Auditoría (18 %) e Información y operación de sistemas (26 %)
Precio del examen (consultado el 1-ago-2026) 575 / 760 USD 575 / 760 USD 575 / 760 USD

En la práctica, muchos profesionales de riesgo y cumplimiento empiezan por el CRISC precisamente porque no exige los cinco años de experiencia de sus dos hermanas mayores, y lo usan como base antes de dar el salto al CISM o al CISA cuando ya acumulan la trayectoria necesaria. La experiencia que acreditas para el CRISC no cuenta automáticamente para el CISM ni el CISA: son solicitudes de experiencia independientes, aunque el trabajo real que hayas hecho sí sirva para las dos.

Preguntas frecuentes

¿Cuántas preguntas tiene el examen CRISC y cuánto dura?

150 preguntas de opción múltiple en 4 horas, con una puntuación de corte de 450 sobre una escala de 200 a 800 puntos.

¿Puedo presentarme al CRISC sin tener los tres años de experiencia?

Sí. Puedes hacer el examen en cualquier momento, sin ningún requisito previo. Lo que no puedes hacer es obtener la certificación hasta que acreditas los tres años de experiencia en al menos dos de los cuatro dominios, adquiridos dentro de los diez años anteriores a la solicitud. Tienes cinco años desde que apruebas el examen para presentar esa solicitud; si se te pasa el plazo, el resultado del examen deja de ser válido para certificarte.

¿El CRISC tiene exenciones de experiencia por tener un título universitario?

No. A diferencia del CISA (exenciones de hasta 3 años) y el CISM (hasta 2 años), ISACA no ofrece ninguna exención ni sustitución de experiencia para el CRISC. Los tres años de experiencia hay que acreditarlos tal cual, sin atajos por titulación.

¿Cuánto cuesta mantener el CRISC una vez lo tienes?

45 USD al año si eres miembro de ISACA, 85 USD si no lo eres, más un mínimo de 20 horas de formación continua (CPE) cada año hasta sumar 120 en el ciclo de tres años. Si tienes otras certificaciones ISACA, la tercera y siguientes se renuevan por 25 o 50 USD.

¿Es verdad que el dominio de Tecnología y seguridad es nuevo desde 2025?

No. Los cuatro dominios actuales existen desde la revisión de ISACA de agosto de 2021. En noviembre de 2025 lo único que cambió fue el reparto de pesos entre dominios: Evaluación del riesgo subió del 20 % al 22 % y Tecnología y seguridad bajó del 22 % al 20 %. El contenido y el número de dominios se mantuvieron igual.

¿Qué pasa si suspendo el examen?

Puedes volver a intentarlo hasta cuatro veces en un periodo de 12 meses, pagando la tasa completa en cada intento. Debes esperar 30 días tras el primer suspenso y 90 días tras cada intento posterior. Si crees que la corrección fue incorrecta, puedes pedir un recuento por 75 USD dentro de los 30 días siguientes a recibir la nota.

¿El CRISC o el CISM, cuál elegir primero?

Depende de tu experiencia acumulada. Si todavía no llegas a los cinco años que pide el CISM, el CRISC es la vía realista para certificarte antes en el ecosistema ISACA, y su temario de riesgo aporta base útil para el CISM más adelante. Si ya tienes cinco años en gestión de seguridad de la información y tu objetivo es un rol de dirección tipo CISO, el CISM encaja mejor porque cubre gestión de programa completo, no solo riesgo.

Para comparar el CRISC con el resto de certificaciones de gobierno, riesgo y cumplimiento del mercado, puedes revisar nuestro mapa de certificaciones de ciberseguridad y la guía de mejores certificaciones de ciberseguridad, que sitúan cada credencial por nivel y especialidad.

📊 Compáralas todas: guía de las mejores certificaciones de ciberseguridad →

Sigue tu camino

Cursos de ciberseguridad por especialización

Descubre los cursos que más se adaptan a tu perfil profesional.