Certificaciones ISACA 2026: CISM, CISA y CRISC comparadas
Comparamos CISM, CISA y CRISC en 2026: dominios del examen, experiencia exigida, CPE, precios y cuál elegir según tu perfil profesional en seguridad y GRC.
Si trabajas en seguridad de la información, auditoría o gestión de riesgos TI, tarde o temprano llegas a la misma bifurcación: CISM, CISA o CRISC. Las tres son certificaciones de ISACA, las tres aparecen constantemente en las ofertas de empleo de gobierno y ciberseguridad, y las tres cuestan tiempo y dinero. Elegir mal no es dramático, pero elegir bien acelera tu carrera un par de años.
En esta guía comparamos las tres certificaciones ISACA en 2026: a quién va dirigida cada una, qué dominios entran en el examen, qué experiencia exigen y cómo prepararte con tests de práctica.
Qué es ISACA y por qué pesan tanto sus certificaciones
ISACA es la asociación profesional que desde los años 70 define buena parte del marco de auditoría y gobierno de TI (es la organización detrás de COBIT). Sus certificaciones no son técnicas en el sentido de configurar un firewall: miden si sabes gobernar, auditar y gestionar el riesgo de la tecnología dentro de una organización.
Eso las convierte en credenciales de perfil senior. En Europa, además, han ganado tracción con la entrada en vigor de normativas como NIS2 y DORA, que obligan a muchas empresas a demostrar gobierno de la seguridad y gestión de riesgos de terceros. Es justo el terreno de CISM y CRISC.
Comparativa rápida: CISM, CISA y CRISC
Las tres comparten el mismo formato de examen: 150 preguntas tipo test, 4 horas y una puntuación escalada de 200 a 800, donde 450 es el aprobado. No hay penalización por fallar, así que nunca dejes una pregunta en blanco.
CISM: la certificación para gestionar la seguridad
CISM (Certified Information Security Manager) es la credencial de quien dirige la seguridad, no de quien la implementa. Sus preguntas casi nunca tienen una respuesta "técnicamente correcta": tienen una respuesta de negocio correcta. La pregunta implícita siempre es "¿qué haría primero un gestor que responde ante la dirección?".
Los cuatro dominios y su peso en el examen:
Te conviene si aspiras a puestos de responsable de seguridad, si ya lideras un equipo o si tu trabajo consiste en justificar presupuesto de seguridad ante un comité. Puedes practicar con el simulacro de CISM para acostumbrarte al estilo "elige la MEJOR opción".
CISA: la referencia en auditoría de sistemas
CISA (Certified Information Systems Auditor) es la más veterana y probablemente la más reconocida del catálogo ISACA. Es prácticamente un requisito de facto en auditoría interna de TI, en las Big Four y en departamentos de cumplimiento del sector financiero.
Sus cinco dominios:
Ojo con el matiz: el examen no busca al mejor técnico, sino al mejor auditor. La respuesta correcta suele ser la que preserva la independencia del auditor y se apoya en evidencia. Practica con el test de CISA hasta que ese reflejo te salga solo.
CRISC: riesgo TI y controles
CRISC (Certified in Risk and Information Systems Control) es la más joven de las tres y la que más ha crecido en demanda, empujada por la presión regulatoria sobre gestión de riesgos y terceros. Se centra en identificar riesgo TI, cuantificarlo y diseñar controles proporcionados.
Sus cuatro dominios:
Es la mejor opción si tu día a día es GRC, si trabajas en primera o segunda línea de defensa o si te dedicas a riesgo de proveedores. Puedes medir tu nivel con el simulacro de CRISC.
Requisitos de experiencia y mantenimiento
Aprobar el examen y obtener la certificación son dos cosas distintas. Puedes examinarte sin cumplir la experiencia (el aprobado se conserva durante un periodo limitado), pero la credencial no se emite hasta que acreditas y verificas los años exigidos.
Todas exigen además una cuota anual de mantenimiento y adhesión al código ético de ISACA. El coste del examen ronda los 575 USD para miembros y 760 USD para no miembros; conviene confirmarlo en la web oficial de ISACA antes de inscribirte, porque las tarifas se revisan cada año.
Cómo elegir según tu perfil
Si aún no tienes claro tu itinerario, te ayudará nuestra guía de las certificaciones TI más demandadas en 2026.
Cómo preparar el examen
Puedes empezar ahora mismo con los simulacros disponibles en nuestro catálogo de exámenes.
Preguntas frecuentes
¿Cuál de las tres es más difícil?
CISA suele percibirse como la más extensa por su temario de cinco dominios y su nivel de detalle en procesos de auditoría. CISM es más conceptual pero exige un cambio de mentalidad hacia la gestión. CRISC es la más acotada, aunque su dominio de respuesta al riesgo tiene preguntas muy matizadas.
¿Puedo examinarme sin la experiencia exigida?
Sí. Puedes presentarte al examen sin cumplir los años requeridos y solicitar la certificación más adelante, cuando puedas acreditarlos. El aprobado tiene una validez limitada, así que planifica.
¿CISM o CISSP?
CISSP cubre más amplitud técnica y es más reconocida globalmente en perfiles de ingeniería de seguridad. CISM es más específica de gestión y gobierno, y encaja mejor si tu objetivo es un puesto de CISO o responsable de seguridad. Muchos profesionales acaban teniendo ambas.
¿Cuántas veces puedo presentarme si suspendo?
ISACA permite varios intentos por año natural, con un periodo de espera entre ellos y pagando de nuevo la tasa. Consulta las condiciones vigentes al reservar la convocatoria.
¿Sirven estas certificaciones para NIS2 y DORA?
No son un requisito legal, pero sí una forma habitual de demostrar competencia del personal responsable de gobierno y gestión de riesgos, algo que ambas normativas exigen a nivel de dirección y de supervisión de terceros.
Conclusión
CISA si auditas, CISM si diriges, CRISC si gestionas riesgo. Las tres se refuerzan entre sí y comparten vocabulario, así que la segunda siempre cuesta bastante menos que la primera. Elige la que encaje con el puesto que quieres tener dentro de dos años, no con el que tienes hoy, y empieza a practicar con preguntas reales cuanto antes.
Ready to practice?
Access 10,000+ real exam questions — first 10 free, no registration needed.
Browse exams →