Cómo obtener la certificación CISM de ISACA
- Opinión
Iniciamos una serie de artículos dedicados a las certificaciones más reconocidas o útiles dentro del ámbito de la gestión de la seguridad de la información. Como todos sabemos, hay prácticamente infinitas certificaciones de muchos ámbitos, por lo que nosotros nos centraremos en aquellas orientadas a gestión de la seguridad de la información.
Por Daniel Pérez Lima, CIO & CISO de Genomcore
El objetivo no es explicar en detalle todo el contenido de cada certificación, sino compartir algunos consejos prácticos, errores habituales y estrategias de estudio que pueden ayudar a afrontar el examen con mayores garantías de éxito. Empezaremos analizando la certificación CISM (Certified Information Security Manager), una certificación de ISACA orientada principalmente perfiles de gestión, gobierno y liderazgo en seguridad.
¿Te perdiste la tribuna anterior de Daniel Pérez Lima? Puedes leerla aquí.
Importante: CISM renueva las preguntas del examen el próximo 3 de noviembre de 2026, con mayor peso en estrategia y nuevas áreas técnicas: Arquitectura Empresarial (Enterprise Architecture) y Arquitectura de Seguridad de la Información. Si ya estás estudiando con el material vigente, lo ideal es que agendes y hagas el examen antes del 2 de noviembre de 2026. De lo contrario, tendrás que volver a estudiar los nuevos dominios de arquitectura y adquirir el material de preparación actualizado.
¿Qué es CISM?
CISM está enfocada en la gestión de la seguridad de la información. A diferencia de otras certificaciones más técnicas, evalúa la capacidad de establecer programas de seguridad, gestionar riesgos, gobernar la función de seguridad y responder ante incidentes desde una perspectiva de negocio. Aunque se suele decir que CISM no profundiza en validar conocimientos técnicos profundos, sino comprobar si el candidato es capaz de tomar decisiones alineadas con los objetivos de la organización, hay que resaltar que el conocimiento técnico es esencial, y sin él no podrás aprobar el CISM.
CISM frente a CISA, CRISC y CISSP
Dentro del catálogo de certificaciones de ISACA, las tres credenciales más conocidas suelen ser CISA, CISM y CRISC. Aunque comparten una base común relacionada con el gobierno y la gestión de riesgos, están orientadas a perfiles diferentes. CISA (Certified Information Systems Auditor) está enfocada principalmente en auditoría. Su objetivo es evaluar la capacidad para revisar controles, verificar el cumplimiento de requisitos y analizar la eficacia de los procesos y sistemas. Es una certificación especialmente valorada para auditores internos, consultores de cumplimiento y profesionales relacionados con revisiones y certificaciones. CRISC (Certified in Risk and Information Systems Control) se centra en la gestión del riesgo tecnológico.
El candidato debe demostrar capacidad para identificar riesgos, evaluarlos, priorizarlos y definir controles adecuados para mitigarlos. Resulta especialmente interesante para perfiles de gestión de riesgos, GRC y responsables de cumplimiento normativo.
Luego tenemos la famosa CISSP (Certified Information Systems Security Professional), desarrollada por ISC2, que cubre un espectro mucho más amplio de conocimientos de ciberseguridad. Incluye áreas como seguridad de redes, criptografía, gestión de identidades, seguridad de aplicaciones, arquitectura de seguridad, operaciones y gestión del riesgo. Su objetivo es validar una visión global de la seguridad de la información.
De forma simplificada, podría decirse que CISA ayuda a verificar si los controles funcionan, CRISC ayuda a comprender y gestionar los riesgos y CISSP es el más fuerte técnicamente, mientras que CISM prepara para dirigir la función de seguridad dentro de una organización.
Cómo prepararse para el examen
Para prepararse para el examen, tienes dos opciones complementarias: ir por libre o hacer los cursos oficiales de ISACA, que los imparten en el ISACA Chapter de Madrid. Dependiendo de tu dedicación, en un mínimo de 2-3 meses ya podrías estar listo para examinarte, entendiendo que en este tiempo has estado estudiando, literalmente, cada día.
Mi recomendación es hacer el curso. Dura poco (1 semana y luego un par de días de prácticas de exámenes) y el precio del curso incluye ya los derechos del examen. Eso te permite conocer colegas en tu misma situación, comparar conocimientos, poder seguir las indicaciones de un profesor… es, creo, una gran inversión para ganar tiempo de estudio. Una vez acabas el curso, te registras para el examen y tienes 1 año para realizarlo. Si optas por ir por libre, entonces deberías hacer algún tipo de curso tipo Udemy o Pluralsight para ayudarte a enfocar los contenidos teóricos.
A continuación, el otro punto clave es la base de datos de conocimiento que tiene ISACA para la preparación del examen. Son unas 2.000 preguntas que funcionan en una plataforma de simulación de examen online, que ayudan muchísimo a practicar cómo será el examen final. Ojo, no creas que el examen es una extracción de estas 2.000 preguntas, porque no es así. No habrá ninguna que se repita en el examen. Pero, como he dicho, es un aspecto clave de la preparación e indispensable de hacer. El sistema de simulación te permite ir por dominios, por áreas, repetir las erróneas, te ofrece una explicación por pregunta… Un aspecto clave de las preguntas es que no debes responder de forma robótica. Tienes que “entender” cada pregunta. Toma apuntes, aclara dudas, revisa conceptos… de forma que veas claro “por qué” es la opción A y no la B.
Importante: Debes hacer preguntas cada día. Mejor hacer 10 cada día, que 1.000 un día a la semana.
También es muy útil la CISM Official Study Guide. La tendrás en formato online, cuando te suscribas a las preguntas, y es como una documentación de referencia. No te diría que la leas, porque es complicada de leer y muy pesada. Además, solo puedes leerla por el portal de ISACA; no es posible descargar ni enviar a kindle o similar. Pero, va muy bien como referencia para buscar respuestas a tus dudas.
Otro punto interesante es el portal Examtopics. Seguramente ya lo conocéis, ya que ofrecen muchos “dump” de preguntas de “dudosa” procedencia. En el caso que nos ocupa, mi recomendación es utilizar los foros de discusión por cada pregunta. En este portal, encontrarás muchas de las preguntas de la batería oficial de ISACA discutidas y explicadas por otros colegas. Esto te permite también cotejar tus conocimientos y ver si cuando tú crees que es la A, la correcta es la B; ver si otros colegas les ha pasado lo mismo y que han hecho para entenderlo mejor.
Importante: no cometas el error de ir directamente a las preguntas, sin hacer una base teórica. Eso sólo te llevará, lo más probablemente, a suspender, y en el supuesto caso que apruebes, no tendrás asentados los conocimientos por lo que la certificación será inútil.
Trucos claves durante el examen
Uno de los errores más frecuentes es responder las preguntas desde un punto de vista puramente técnico. Sin embargo, CISM suele buscar la opción que mejor encaja con el gobierno corporativo, la gestión del riesgo o la estrategia empresarial. Ejemplo claro: ante un posible incidente de seguridad, ¿cuál es el primer paso a realizar? Si sale “contener el incidente” o “aislar el endpoint”, pues puedes pensar que es lo que hay que hacer, pero lo correcto será “Iniciar el proceso de incidentes”, dado que es un “posible” y debes por tanto seguir los procesos correctos.
Por este motivo es importante recordar durante todo el examen que se está evaluando a un responsable de seguridad, no a un administrador de sistemas ni a un analista técnico.
Esto nos lleva a un clásico: leer bien las preguntas. Las preguntas pueden ser confusas, pero si se leen bien, pillarás por donde van. Suelen preguntar siempre cosas como EL MEJOR, EL PRIMER… lo ponen en mayúsculas. Eso ayuda, pero puede hacer perder el foco de detalles (como el ejemplo anterior con “Posible”). Leer bien, es absolutamente imprescindible.
Otro punto a destacar es entender que te preguntan por lo que “ISACA cree que es lo correcto”. Este detalle es importante, especialmente si tienes experiencia: muchas preguntas presentarán opciones que dirías, en la vida real hago A, pero para ISACA, es B. Es imprescindible entender cómo ISACA interpreta estos conceptos, tanto o más que memorizar contenidos. Esto, durante el curso con los de ISACA Chapter, lo machacan mucho: “recordad, estáis en mundo ISACA no mundo real”.
Un buen truco para saber qué respuesta es la correcta, es seguir un checklist similar a este:
- ¿Qué opción cubre lo que otras también resuelven?
- ¿Qué opción reduce mejor el riesgo para la organización?
- ¿Cuál está más alineada con el negocio?
- ¿Cuál representa una responsabilidad de gestión antes que una acción técnica?
- ¿Hay una respuesta puramente técnica? Descártala de inicio.
En muchas ocasiones, esta reflexión permite descartar respuestas técnicamente atractivas pero incorrectas para la filosofía de la certificación.
Finalmente, vigila el tiempo. Tienes 4 horas para completar el examen. Parece mucho, pero para responder 150 preguntas, te da una media de poco más de 1,5 minutos para responder cada una de las cuestiones. Cree en tus sensaciones, si ves una clara, adelante, y nunca te quedes bloqueado. En CISM puedes marcar preguntas e ir hacia delante y detrás, lo cual te permite dejar las preguntas para el final (pero ojo, ¡no te las olvides!)
Tu puntuación final se calcula basándose únicamente en el número de respuestas correctas que obtengas. Al no existir penalización por fallar, la estrategia más inteligente es responder absolutamente todas las preguntas, incluso si tienes que adivinar la respuesta en las más difíciles.
Conclusión
CISM es una certificación muy valorada para profesionales que desempeñan funciones de gestión de seguridad, gobierno o riesgo. Aunque parte de los conocimientos son técnicos, el examen está claramente orientado a la toma de decisiones empresariales y a la gestión de programas de seguridad.
Comprender esta diferencia es probablemente el consejo más importante para superar la certificación. En el próximo artículo analizaremos CISSP, una certificación más amplia y exigente en cuanto a volumen de contenidos, y compartiremos algunos consejos para afrontarla con éxito.