En veiledning for deg som vil bygge kompetanse innen sikkerhet, risiko, revisjon, governance, personvern og AI-styring.
Skal du velge ISO-kurs eller en ISACA-sertifisering? De to sporene kan se like ut ved første øyekast, men dekker ulike behov. ISO/PECB tar utgangspunkt i en bestemt standard og lærer deg å forstå, implementere eller revidere et styringssystem. ISACA tar utgangspunkt i fagrollen og dokumenterer kompetanse på tvers av standarder og rammeverk. For mange er derfor ikke spørsmålet enten–eller, men hvilken kombinasjon som passer best til rollen din, ansvaret ditt og virksomhetens mål. Denne guiden hjelper deg å finne riktig startpunkt og se hvordan du kan bygge videre.
| ISO / PECB | ISACA | |
|---|---|---|
| Tar utgangspunkt i | En navngitt standard | En fagrolle eller disiplin |
| Eksempel | ISO/IEC 27001 | CISM, CISA, CRISC |
| Hva du lærer | Å forstå, implementere eller revidere et bestemt styringssystem |
Å utøve en fagrolle på tvers av standarder og rammeverk |
| Typisk behov | Virksomheten skal etablere, drifte eller revidere et bestemt system | Du skal utvikle kompetanse innen sikkerhet, revisjon, risiko eller governance |
| Forkunnskaper | Foundation har ofte ingen krav | Flere sertifiseringer krever dokumentert erfaring |
| Tenk | Hvilket system skal vi bygge eller følge? | Hvilken rolle skal jeg kunne fylle? |
Huskeregel: ISO gir strukturen og styringssystemet. ISACA bygger kompetansen i rollen som skal eie, lede eller kontrollere arbeidet.
ISO-sporet er særlig relevant når behovet ditt er knyttet til en konkret standard eller et konkret styringssystem. Det passer godt når virksomheten skal etablere, forbedre eller revidere et formelt styringssystem, eller når du trenger kompetanse på kravene i en bestemt standard.
| Nivå | Passer når du skal ... | Kort forklart |
|---|---|---|
| Foundation | Få oversikt og forstå standarden | Lær krav, formål og sentrale begreper. |
| Lead Implementer | Bygge og forvalte systemet | Planlegg, implementer og drift styringssystemet i en organisasjon. |
| Lead Auditor | Kontrollere og revidere | Vurder etterlevelse mot standarden, internt eller eksternt. |
ISACA passer særlig godt dersom målet er å utvikle eller dokumentere kompetanse i en bredere fagrolle. Her handler kompetansen mindre om én bestemt standard og mer om å kunne utøve rollen på tvers av ulike rammeverk, systemer og virksomheter.
| Sertifisering | Passer særlig for | Fokus |
|---|---|---|
| CISM | CISO, sikkerhetsleder, IT-manager | Sikkerhetsledelse, styring, program, hendelser og risiko |
| CISA | IT-revisor, internrevisor, compliance | Revisjon av informasjonssystemer på tvers av standarder |
| CRISC | Risk manager, GRC-ansvarlig | IT-/virksomhetsrisiko og informasjonssystemkontroller |
| CGEIT | CIO, IT-direktør, enterprise architect | IT-governance på strategisk ledernivå |
| CDPSE | Privacy engineer, utvikler, arkitekt | Teknisk implementering av privacy-by-design |
| COBIT 2019 Foundation | Governance-, risiko- og revisjonsroller | Felles språk og rammeverk for IT-governance |
I mange virksomheter er det behov for begge kompetansetypene. ISO gir et formelt rammeverk for hvordan et styringssystem skal bygges og følges. ISACA gir rollekompetansen til personen som skal eie, lede, kontrollere eller videreutvikle arbeidet. Derfor kan en kombinasjon gi en mer komplett kompetanseprofil enn ett enkelt spor alene.
| Jeg jobber med ... | ISO/PECB-spor | ISACA-spor | Hvordan de utfyller hverandre |
|---|---|---|---|
| Informasjonssikkerhet | ISO 27001 | CISM | ISO gir styringssystemet (ISMS); CISM gir sikkerhetslederkompetansen som skal forvalte arbeidet. |
| IT- og virksomhetsrisiko | ISO 27005 / ISO 31000 | CRISC | ISO gir risikometodikk; CRISC gir bred kompetanse til å eie og styre risiko. |
| IT-governance | ISO-relaterte styringsprinsipper | COBIT 2019 / CGEIT | COBIT gir styringsrammeverket; CGEIT dekker den strategiske governance-rollen. |
| Personvern | ISO 27701 | CDPSE | ISO gir det organisatoriske ledelsessystemet; CDPSE dekker privacy-by-design i teknologi. |
| Revisjon | ISO Lead Auditor | CISA | Lead Auditor retter revisjonen mot én standard; CISA gir bred IT-revisjonskompetanse. |
| Beredskap og kontinuitet | ISO 22301 | CISM | ISO gir BCMS-rammeverket; CISM setter arbeidet inn i en bredere sikkerhetslederkontekst. |
| Kvalitetsstyring | ISO 9001 | – | Et område der det ikke finnes en direkte ISACA-motpart. |
| AI-styring og AI-risiko | ISO/IEC 42001 | AAISM / AAIA / AAIR | ISO 42001 gir styringssystemet; ISACA gir rollebasert spesialisering. |
| Hendelseshåndtering | ISO 27035 | CISM | ISO gir prosess og metodikk; CISM plasserer hendelseshåndtering i en bredere lederkontekst. |
| Regelverk og nisjeområder | NIS2, ISO 37001, ISO 27400 | COBIT / CRISC | ISO/PECB gir konkret etterlevelseskompetanse; ISACA støtter langsiktig styring og forvaltning. |
| Behov | Naturlig startpunkt |
|---|---|
| Vi skal etablere eller sertifisere et styringssystem | Start med relevant ISO Foundation eller Lead Implementer. For ISO 27001 kan Foundation være et godt startpunkt før Lead Implementer. |
| Vi trenger interne revisorer | Velg Lead Auditor for den aktuelle standarden. For en bredere revisjonskarriere kan CISA være et naturlig videre steg. |
| Jeg skal utvikle meg som sikkerhetsleder | Se mot CISM. Jobber virksomheten etter ISO/IEC 27001, er ISO 27001 Foundation et naturlig supplement. |
| Jeg skal arbeide bredt med risiko | Se mot CRISC. Kombiner gjerne med ISO 31000 eller ISO 27005 for metodisk fordypning. |
| Jeg skal arbeide med personvern | ISO 27701 er relevant for organisatorisk styring; CDPSE for teknisk privacy-by-design. |
| Vi skal etablere AI-governance | Start med ISO/IEC 42001 for styringssystemet. Relevant ISACA AI-spesialisering kan bygges på ut fra rolle og bakgrunn. |
| Rolle | Anbefalt startpunkt | Naturlig videre læringssti |
|---|---|---|
| CISO / sikkerhetsleder | ISO/IEC 27001 Foundation + CISM | ISO/IEC 27001 Lead Implementer → CRISC → AAISM |
| IT-revisor / compliance | CISA | ISO/IEC 27001 Lead Auditor → AAIA |
| Risikoeier / GRC | CRISC + COBIT® 2019 Foundation | ISO 31000 / ISO 27005 → AAIR |
| DPO / personvernrådgiver | ISO/IEC 27701 Foundation | ISO/IEC 27701 Lead Implementer → CDPSE |
| IT-direktør / CIO | COBIT® 2019 Foundation | CGEIT |
| Beredskapsansvarlig | ISO 22301 Foundation | ISO 22301 Lead Implementer→ CISM |
| AI Governance / AI-ansvarlig | ISO/IEC 42001 Foundation | ISO/IEC 42001 Lead Implementer → relevant ISACA AI-spesialisering |
Det viktigste valget er ikke nødvendigvis hvilket enkeltkurs du skal ta først. Se heller på hvilken kompetanse du trenger i dag, hvilken rolle du ønsker å fylle fremover, og hvilke standarder virksomheten bruker eller planlegger å ta i bruk. Da blir det enklere å bygge en læringsvei der kurs og sertifiseringer utfyller hverandre.
Kort oppsummert: ISO hjelper deg å forstå, implementere og revidere et bestemt styringssystem. ISACA hjelper deg å utvikle og dokumentere kompetansen som kreves i en bredere fagrolle. For mange vil den sterkeste kompetanseprofilen være en kombinasjon av begge.