ISO eller ISACA – hvilken sertifisering passer for deg?

En veiledning for deg som vil bygge kompetanse innen sikkerhet, risiko, revisjon, governance, personvern og AI-styring.

Skal du velge ISO-kurs eller en ISACA-sertifisering? De to sporene kan se like ut ved første øyekast, men dekker ulike behov. ISO/PECB tar utgangspunkt i en bestemt standard og lærer deg å forstå, implementere eller revidere et styringssystem. ISACA tar utgangspunkt i fagrollen og dokumenterer kompetanse på tvers av standarder og rammeverk. For mange er derfor ikke spørsmålet enten–eller, men hvilken kombinasjon som passer best til rollen din, ansvaret ditt og virksomhetens mål. Denne guiden hjelper deg å finne riktig startpunkt og se hvordan du kan bygge videre.

Kort forklart: forskjellen mellom ISO og ISACA

  ISO / PECB ISACA
Tar utgangspunkt i En navngitt standard En fagrolle eller disiplin
Eksempel ISO/IEC 27001 CISM, CISA, CRISC
Hva du lærer Å forstå, implementere eller revidere et bestemt styringssystem

Å utøve en fagrolle på tvers av standarder og rammeverk

Typisk behov Virksomheten skal etablere, drifte eller revidere et bestemt system Du skal utvikle kompetanse innen sikkerhet, revisjon, risiko eller governance
Forkunnskaper Foundation har ofte ingen krav Flere sertifiseringer krever dokumentert erfaring
Tenk Hvilket system skal vi bygge eller følge? Hvilken rolle skal jeg kunne fylle?

Huskeregel: ISO gir strukturen og styringssystemet. ISACA bygger kompetansen i rollen som skal eie, lede eller kontrollere arbeidet.

Når bør du velge ISO?

ISO-sporet er særlig relevant når behovet ditt er knyttet til en konkret standard eller et konkret styringssystem. Det passer godt når virksomheten skal etablere, forbedre eller revidere et formelt styringssystem, eller når du trenger kompetanse på kravene i en bestemt standard.

  • Virksomheten skal etablere et styringssystem for informasjonssikkerhet.
  • Dere ønsker å bli sertifisert etter ISO/IEC 27001.
  • Dere trenger personer som kan implementere eller revidere et styringssystem.
  • Dere skal arbeide strukturert med personvern, kontinuitet, risiko, kvalitet eller AI-styring.
  • Dere må dokumentere etterlevelse av bestemte krav.

Hvilket ISO-nivå passer deg?

Nivå Passer når du skal ... Kort forklart
Foundation Få oversikt og forstå standarden Lær krav, formål og sentrale begreper.
Lead Implementer Bygge og forvalte systemet Planlegg, implementer og drift styringssystemet i en organisasjon.
Lead Auditor Kontrollere og revidere Vurder etterlevelse mot standarden, internt eller eksternt.

Når bør du velge ISACA?

ISACA passer særlig godt dersom målet er å utvikle eller dokumentere kompetanse i en bredere fagrolle. Her handler kompetansen mindre om én bestemt standard og mer om å kunne utøve rollen på tvers av ulike rammeverk, systemer og virksomheter.

 

Sertifisering Passer særlig for Fokus
CISM CISO, sikkerhetsleder, IT-manager Sikkerhetsledelse, styring, program, hendelser og risiko
CISA IT-revisor, internrevisor, compliance Revisjon av informasjonssystemer på tvers av standarder
CRISC Risk manager, GRC-ansvarlig IT-/virksomhetsrisiko og informasjonssystemkontroller
CGEIT CIO, IT-direktør, enterprise architect IT-governance på strategisk ledernivå
CDPSE Privacy engineer, utvikler, arkitekt Teknisk implementering av privacy-by-design
COBIT 2019 Foundation Governance-, risiko- og revisjonsroller Felles språk og rammeverk for IT-governance

ISO og ISACA utfyller hverandre

I mange virksomheter er det behov for begge kompetansetypene. ISO gir et formelt rammeverk for hvordan et styringssystem skal bygges og følges. ISACA gir rollekompetansen til personen som skal eie, lede, kontrollere eller videreutvikle arbeidet. Derfor kan en kombinasjon gi en mer komplett kompetanseprofil enn ett enkelt spor alene.

Finn fagområdet ditt:

Jeg jobber med ... ISO/PECB-spor ISACA-spor Hvordan de utfyller hverandre
Informasjonssikkerhet ISO 27001 CISM ISO gir styringssystemet (ISMS); CISM gir sikkerhetslederkompetansen som skal forvalte arbeidet.
IT- og virksomhetsrisiko ISO 27005 / ISO 31000 CRISC ISO gir risikometodikk; CRISC gir bred kompetanse til å eie og styre risiko.
IT-governance ISO-relaterte styringsprinsipper COBIT 2019 / CGEIT COBIT gir styringsrammeverket; CGEIT dekker den strategiske governance-rollen.
Personvern ISO 27701 CDPSE ISO gir det organisatoriske ledelsessystemet; CDPSE dekker privacy-by-design i teknologi.
Revisjon ISO Lead Auditor CISA Lead Auditor retter revisjonen mot én standard; CISA gir bred IT-revisjonskompetanse.
Beredskap og kontinuitet ISO 22301 CISM ISO gir BCMS-rammeverket; CISM setter arbeidet inn i en bredere sikkerhetslederkontekst.
Kvalitetsstyring ISO 9001 Et område der det ikke finnes en direkte ISACA-motpart.
AI-styring og AI-risiko ISO/IEC 42001 AAISM / AAIA / AAIR ISO 42001 gir styringssystemet; ISACA gir rollebasert spesialisering.
Hendelseshåndtering ISO 27035 CISM ISO gir prosess og metodikk; CISM plasserer hendelseshåndtering i en bredere lederkontekst.
Regelverk og nisjeområder NIS2, ISO 37001, ISO 27400 COBIT / CRISC ISO/PECB gir konkret etterlevelseskompetanse; ISACA støtter langsiktig styring og forvaltning.

Eksempler på hvordan du kan velge

Behov Naturlig startpunkt
Vi skal etablere eller sertifisere et styringssystem Start med relevant ISO Foundation eller Lead Implementer. For ISO 27001 kan Foundation være et godt startpunkt før Lead Implementer.
Vi trenger interne revisorer Velg Lead Auditor for den aktuelle standarden. For en bredere revisjonskarriere kan CISA være et naturlig videre steg.
Jeg skal utvikle meg som sikkerhetsleder Se mot CISM. Jobber virksomheten etter ISO/IEC 27001, er ISO 27001 Foundation et naturlig supplement.
Jeg skal arbeide bredt med risiko Se mot CRISC. Kombiner gjerne med ISO 31000 eller ISO 27005 for metodisk fordypning.
Jeg skal arbeide med personvern ISO 27701 er relevant for organisatorisk styring; CDPSE for teknisk privacy-by-design.
Vi skal etablere AI-governance Start med ISO/IEC 42001 for styringssystemet. Relevant ISACA AI-spesialisering kan bygges på ut fra rolle og bakgrunn.

Eksempler på læringsveier

Rolle Anbefalt startpunkt Naturlig videre læringssti
CISO / sikkerhetsleder ISO/IEC 27001 Foundation + CISM ISO/IEC 27001 Lead ImplementerCRISCAAISM
IT-revisor / compliance CISA ISO/IEC 27001 Lead AuditorAAIA
Risikoeier / GRC CRISC + COBIT® 2019 Foundation ISO 31000 / ISO 27005 → AAIR
DPO / personvernrådgiver ISO/IEC 27701 Foundation ISO/IEC 27701 Lead Implementer → CDPSE
IT-direktør / CIO COBIT® 2019 Foundation CGEIT
Beredskapsansvarlig ISO 22301 Foundation ISO 22301 Lead ImplementerCISM
AI Governance / AI-ansvarlig ISO/IEC 42001 Foundation ISO/IEC 42001 Lead Implementer → relevant ISACA AI-spesialisering

Tenk læringsvei – ikke bare enkeltkurs

Det viktigste valget er ikke nødvendigvis hvilket enkeltkurs du skal ta først. Se heller på hvilken kompetanse du trenger i dag, hvilken rolle du ønsker å fylle fremover, og hvilke standarder virksomheten bruker eller planlegger å ta i bruk. Da blir det enklere å bygge en læringsvei der kurs og sertifiseringer utfyller hverandre.

Kort oppsummert: ISO hjelper deg å forstå, implementere og revidere et bestemt styringssystem. ISACA hjelper deg å utvikle og dokumentere kompetansen som kreves i en bredere fagrolle. For mange vil den sterkeste kompetanseprofilen være en kombinasjon av begge.