August 26, 2026by Admin

Certificaciones ISACA 2026: CISM, CISA y CRISC comparadas

Comparamos CISM, CISA y CRISC en 2026: dominios del examen, experiencia exigida, CPE, precios y cuál elegir según tu perfil profesional en seguridad y GRC.

ISACACISMCISACRISCCiberseguridadGRCCertificaciones2026

Si trabajas en seguridad de la información, auditoría o gestión de riesgos TI, tarde o temprano llegas a la misma bifurcación: CISM, CISA o CRISC. Las tres son certificaciones de ISACA, las tres aparecen constantemente en las ofertas de empleo de gobierno y ciberseguridad, y las tres cuestan tiempo y dinero. Elegir mal no es dramático, pero elegir bien acelera tu carrera un par de años.

En esta guía comparamos las tres certificaciones ISACA en 2026: a quién va dirigida cada una, qué dominios entran en el examen, qué experiencia exigen y cómo prepararte con tests de práctica.

Qué es ISACA y por qué pesan tanto sus certificaciones

ISACA es la asociación profesional que desde los años 70 define buena parte del marco de auditoría y gobierno de TI (es la organización detrás de COBIT). Sus certificaciones no son técnicas en el sentido de configurar un firewall: miden si sabes gobernar, auditar y gestionar el riesgo de la tecnología dentro de una organización.

Eso las convierte en credenciales de perfil senior. En Europa, además, han ganado tracción con la entrada en vigor de normativas como NIS2 y DORA, que obligan a muchas empresas a demostrar gobierno de la seguridad y gestión de riesgos de terceros. Es justo el terreno de CISM y CRISC.

Comparativa rápida: CISM, CISA y CRISC

CertificaciónEnfoquePerfil objetivoExperiencia exigidaDominios

CISMGestión y gobierno de la seguridadCISO, responsable de seguridad, jefe de equipo5 años (3 en gestión)4 CISAAuditoría de sistemas de informaciónAuditor TI, control interno, cumplimiento5 años5 CRISCRiesgo TI y diseño de controlesRisk manager, GRC, arquitecto de control3 años4

Las tres comparten el mismo formato de examen: 150 preguntas tipo test, 4 horas y una puntuación escalada de 200 a 800, donde 450 es el aprobado. No hay penalización por fallar, así que nunca dejes una pregunta en blanco.

CISM: la certificación para gestionar la seguridad

CISM (Certified Information Security Manager) es la credencial de quien dirige la seguridad, no de quien la implementa. Sus preguntas casi nunca tienen una respuesta "técnicamente correcta": tienen una respuesta de negocio correcta. La pregunta implícita siempre es "¿qué haría primero un gestor que responde ante la dirección?".

Los cuatro dominios y su peso en el examen:

  • Gobierno de la seguridad de la información (17%): estrategia, alineación con el negocio, roles y responsabilidades.
  • Gestión del riesgo de la información (20%): identificación, análisis, tratamiento y apetito de riesgo.
  • Programa de seguridad de la información (33%): diseño, recursos, métricas y operación del programa.
  • Gestión de incidentes (30%): preparación, clasificación, respuesta, recuperación y lecciones aprendidas.
  • Te conviene si aspiras a puestos de responsable de seguridad, si ya lideras un equipo o si tu trabajo consiste en justificar presupuesto de seguridad ante un comité. Puedes practicar con el simulacro de CISM para acostumbrarte al estilo "elige la MEJOR opción".

    CISA: la referencia en auditoría de sistemas

    CISA (Certified Information Systems Auditor) es la más veterana y probablemente la más reconocida del catálogo ISACA. Es prácticamente un requisito de facto en auditoría interna de TI, en las Big Four y en departamentos de cumplimiento del sector financiero.

    Sus cinco dominios:

  • Proceso de auditoría de sistemas de información (18%): planificación, ejecución, evidencia y comunicación de hallazgos.
  • Gobierno y gestión de TI (18%): estructura organizativa, políticas, gestión de proveedores.
  • Adquisición, desarrollo e implantación de sistemas (12%): ciclo de vida, gestión del cambio, pruebas.
  • Operaciones y resiliencia del negocio (26%): continuidad, recuperación ante desastres, gestión de incidencias.
  • Protección de los activos de información (26%): controles de acceso, cifrado, seguridad física y lógica.
  • Ojo con el matiz: el examen no busca al mejor técnico, sino al mejor auditor. La respuesta correcta suele ser la que preserva la independencia del auditor y se apoya en evidencia. Practica con el test de CISA hasta que ese reflejo te salga solo.

    CRISC: riesgo TI y controles

    CRISC (Certified in Risk and Information Systems Control) es la más joven de las tres y la que más ha crecido en demanda, empujada por la presión regulatoria sobre gestión de riesgos y terceros. Se centra en identificar riesgo TI, cuantificarlo y diseñar controles proporcionados.

    Sus cuatro dominios:

  • Gobierno (26%): contexto organizativo, marcos de riesgo, cultura y políticas.
  • Evaluación del riesgo TI (20%): identificación, análisis y escenarios de riesgo.
  • Respuesta al riesgo y reporte (32%): tratamiento, diseño y prueba de controles, KRI y KPI.
  • Tecnología de la información y seguridad (22%): fundamentos técnicos necesarios para valorar controles.
  • Es la mejor opción si tu día a día es GRC, si trabajas en primera o segunda línea de defensa o si te dedicas a riesgo de proveedores. Puedes medir tu nivel con el simulacro de CRISC.

    Requisitos de experiencia y mantenimiento

    Aprobar el examen y obtener la certificación son dos cosas distintas. Puedes examinarte sin cumplir la experiencia (el aprobado se conserva durante un periodo limitado), pero la credencial no se emite hasta que acreditas y verificas los años exigidos.

    RequisitoCISMCISACRISC

    Años de experiencia5 (3 en gestión)53 Sustituciones posiblesLimitadasSí, por titulaciónNo CPE anuales202020 CPE en 3 años120120120

    Todas exigen además una cuota anual de mantenimiento y adhesión al código ético de ISACA. El coste del examen ronda los 575 USD para miembros y 760 USD para no miembros; conviene confirmarlo en la web oficial de ISACA antes de inscribirte, porque las tarifas se revisan cada año.

    Cómo elegir según tu perfil

  • Vienes de auditoría, consultoría o cumplimiento: CISA, sin dudarlo.
  • Diriges o quieres dirigir un equipo de seguridad: CISM.
  • Tu trabajo es riesgo, controles o GRC: CRISC.
  • Eres técnico y quieres dar el salto a gestión: CISM, y considera antes o después CISSP, que cubre más superficie técnica.
  • Trabajas con seguridad cloud: complementa con CCSP.
  • Si aún no tienes claro tu itinerario, te ayudará nuestra guía de las certificaciones TI más demandadas en 2026.

    Cómo preparar el examen

  • Estudia por dominios, no de forma lineal. Empieza por los de mayor peso: programa de seguridad en CISM, protección de activos y operaciones en CISA, respuesta al riesgo en CRISC.
  • Aprende el "modo ISACA". Muchas preguntas tienen dos respuestas plausibles; gana la que prioriza gobierno, evidencia y negocio sobre la solución técnica inmediata.
  • Haz tests cronometrados. 150 preguntas en 4 horas son 96 segundos por pregunta. La gestión del tiempo suspende a mucha gente competente.
  • Revisa siempre los fallos. El valor de un simulacro está en la explicación, no en la nota.
  • Calcula entre 8 y 12 semanas de estudio con 8-10 horas semanales si ya trabajas en el área.
  • Puedes empezar ahora mismo con los simulacros disponibles en nuestro catálogo de exámenes.

    Preguntas frecuentes

    ¿Cuál de las tres es más difícil?

    CISA suele percibirse como la más extensa por su temario de cinco dominios y su nivel de detalle en procesos de auditoría. CISM es más conceptual pero exige un cambio de mentalidad hacia la gestión. CRISC es la más acotada, aunque su dominio de respuesta al riesgo tiene preguntas muy matizadas.

    ¿Puedo examinarme sin la experiencia exigida?

    Sí. Puedes presentarte al examen sin cumplir los años requeridos y solicitar la certificación más adelante, cuando puedas acreditarlos. El aprobado tiene una validez limitada, así que planifica.

    ¿CISM o CISSP?

    CISSP cubre más amplitud técnica y es más reconocida globalmente en perfiles de ingeniería de seguridad. CISM es más específica de gestión y gobierno, y encaja mejor si tu objetivo es un puesto de CISO o responsable de seguridad. Muchos profesionales acaban teniendo ambas.

    ¿Cuántas veces puedo presentarme si suspendo?

    ISACA permite varios intentos por año natural, con un periodo de espera entre ellos y pagando de nuevo la tasa. Consulta las condiciones vigentes al reservar la convocatoria.

    ¿Sirven estas certificaciones para NIS2 y DORA?

    No son un requisito legal, pero sí una forma habitual de demostrar competencia del personal responsable de gobierno y gestión de riesgos, algo que ambas normativas exigen a nivel de dirección y de supervisión de terceros.

    Conclusión

    CISA si auditas, CISM si diriges, CRISC si gestionas riesgo. Las tres se refuerzan entre sí y comparten vocabulario, así que la segunda siempre cuesta bastante menos que la primera. Elige la que encaje con el puesto que quieres tener dentro de dos años, no con el que tienes hoy, y empieza a practicar con preguntas reales cuanto antes.

    Ready to practice?

    Access 10,000+ real exam questions — first 10 free, no registration needed.

    Browse exams →