CISM

CISM أم CISA: كيف تختار بين شهادات ISACA

مقارنة بين CISM وCISA: كيف تختلف شهادتا ISACA في إدارة الأمن وتدقيق تقنية المعلومات من حيث المجالات والخبرة والمسارات المهنية ولمن تناسب كل منهما.

نظرة سريعة

CISMCISA
محور التركيزإدارة برنامج لأمن المعلوماتتدقيق ضوابط تقنية المعلومات وتأكيدها
السؤال الجوهريكيف نجعل هذا يعمل ونحافظ على عمله؟هل يعمل هذا، وهل يمكننا إثبات ذلك؟
المجالاتأربعةخمسة
الخبرةخمس سنوات في أمن المعلومات، منها خبرة في إدارة الأمنخمس سنوات في تدقيق نظم المعلومات أو الرقابة أو التأكيد أو الأمن
منطق الإجابة الأفضلتواءم الأمن مع أهداف العمل والحوكمةتحافظ على الاستقلالية، وتستند إلى المخاطر، وتدعمها الأدلة
الملاءمة الطبيعيةمديرو الأمن، ورؤساء الأمن، والطامحون إلى منصب CISOالتدقيق الداخلي والخارجي وتدقيق تقنية المعلومات؛ والمخاطر والامتثال

تقدم ISACA عدة شهادات مرموقة، وأكثرها انتشارًا شهادتا CISA (مدقق نظم المعلومات المعتمد) وCISM (مدير أمن المعلومات المعتمد). وتشترك الشهادتان في الجهة المانحة، وفي أسلوب اختبار متشابه، وفي جزء من المعارف، لذا من السهل افتراض أنهما متماثلتان. لكنهما ليستا كذلك. فإحداهما مصممة لمن يقيّمون الضوابط ويقدمون التأكيد بشأنها؛ والأخرى مصممة لمن يصممون برنامج الأمن ويديرونه. يشرح هذا المقال الفروق بينهما وكيفية الاختيار.

الفرق الجوهري: التأكيد مقابل الإدارة

  • CISA تتمحور حول التدقيق. فهي تشهد بقدرتك على تقييم ما إذا كانت تقنية المعلومات ونظم المعلومات محكومة ومضبوطة ومحمية بفعالية، ورفع التقارير بشأنها باستقلالية.
  • CISM تتمحور حول إدارة أمن المعلومات. فهي تشهد بقدرتك على بناء برنامج أمن مؤسسي وقيادته وحوكمته بما يتوافق مع أهداف الأعمال ومستوى تقبّل المخاطر.

طريقة مفيدة للتذكر: حامل CISA يسأل «هل هذا يعمل، وهل يمكننا إثبات ذلك؟»، بينما يسأل حامل CISM «كيف نجعل هذا يعمل ونحافظ على استمراره؟»

ما يغطيه كل اختبار

مجالات CISA

  1. عملية تدقيق نظم المعلومات
  2. حوكمة تقنية المعلومات وإدارتها
  3. اقتناء نظم المعلومات وتطويرها وتنفيذها
  4. عمليات نظم المعلومات ومرونة الأعمال
  5. حماية أصول المعلومات

يتناول دليلنا لاختبار CISA كل مجال بمزيد من التفصيل.

مجالات CISM

  1. حوكمة أمن المعلومات: الثقافة المؤسسية، والمتطلبات القانونية والتنظيمية، واستراتيجية الأمن، وأطر الحوكمة
  2. إدارة مخاطر أمن المعلومات: تحديد المخاطر وتقييمها ومعالجتها ومراقبتها
  3. برنامج أمن المعلومات: بناء البرنامج وإدارته، بما في ذلك الموارد والضوابط والأطر والمقاييس والتوعية
  4. إدارة الحوادث: التخطيط للاستجابة للحوادث، واستمرارية الأعمال، والتعافي من الكوارث من منظور إدارة الأمن

كلا الاختبارين من نوع الاختيار من متعدد، ويعتمدان على نظام الدرجات المعيارية لدى ISACA من 200 إلى 800، مع اشتراط 450 للنجاح. وتُنشر أعداد الأسئلة والتوقيت وأوزان المجالات في أدلة المرشحين الصادرة عن ISACA، وقد تتغير عند تحديث ممارسات الوظيفة، لذا راجع النسخ الحالية قبل أن تبدأ الدراسة.

متطلبات الخبرة

تتطلب الشهادتان اجتياز الاختبار ثم التقدم بطلب مع خبرة عملية موثقة، تكون عمومًا خلال السنوات العشر السابقة للطلب أو خلال خمس سنوات بعد الاجتياز.

  • CISA تتطلب خمس سنوات من الخبرة في تدقيق نظم المعلومات أو الرقابة أو التأكيد أو الأمن، مع إتاحة بعض البدائل.
  • CISM تتطلب خمس سنوات من الخبرة في أمن المعلومات، منها جزء كبير في إدارة أمن المعلومات عبر مجالات ممارسة وظيفة CISM. والإعفاءات أكثر محدودية بالنسبة لمكوّن الإدارة.

الفرق العملي أن CISM تتوقع مسؤولية إدارية حقيقية، بينما تقبل CISA نطاقًا أوسع من أدوار التدقيق والرقابة والأمن. تحقق من القواعد الدقيقة على موقع ISACA، إذ يجري تحديثها من وقت لآخر.

طريقة التفكير في الاختبار

رغم تشابه الاختبارين في الشكل، يختلف منطق «الإجابة الأفضل»:

  • في CISA، تكون الإجابة الأفضل عادةً هي التي تحافظ على استقلالية المدقق، وتقوم على المخاطر، وتدعمها الأدلة. فالمدققون يحددون ويرفعون التقارير؛ ولا ينفذون.
  • في CISM، تكون الإجابة الأفضل عادةً هي التي تواءم الأمن مع أهداف الأعمال، وتُشرك الإدارة العليا والحوكمة، وتتبنى منظورًا برامجيًا قائمًا على المخاطر بدلًا من حل تقني بحت.

كثيرًا ما يجد المرشحون ذوو المهارات التقنية القوية أن الاختبارين يخالفان حدسهم في البداية، لأن الإجابة الأكثر تقنية نادرًا ما تكون الأفضل.

المسارات المهنية

CISA خيار طبيعي إذا كنت

  • تعمل في التدقيق الداخلي أو الخارجي أو تدقيق تقنية المعلومات أو التأكيد
  • تعمل في المخاطر أو الامتثال أو اختبار الضوابط
  • تطمح إلى الانتقال إلى دور في التأكيد لدى إحدى شركات Big Four أو شركات الاستشارات

CISM خيار طبيعي إذا كنت

  • تدير فريقًا أو برنامجًا أو وظيفة أمنية
  • تطمح إلى أدوار مثل مدير الأمن أو رئيس الأمن أو CISO
  • تعمل في حوكمة الأمن والمخاطر والامتثال مع مسؤولية في اتخاذ القرار

كيف تختار، وهل تحمل الشهادتين معًا

  1. انظر إلى وظيفتك الحالية. إذا كنت تقيّم الضوابط، فابدأ بـCISA. وإذا كنت مسؤولًا عنها، فابدأ بـCISM.
  2. راجع خبرتك. إذا كانت تنقصك الخبرة الإدارية، فقد تكون CISA في متناولك بشكل أسرع.
  3. اقرأ إعلانات الوظائف الخاصة بالدور الذي تطمح إليه تاليًا.
  4. فكّر في الترتيب. يبدأ كثير من المهنيين بإحدى الشهادتين ثم يضيفون الأخرى لاحقًا؛ فالتداخل في محتوى الحوكمة والمخاطر يجعل الاختبار الثاني أيسر.

لا توجد شهادة «أفضل» من الأخرى. فكل منهما تجيب عن أسئلة مختلفة حول مهاراتك.

ومن المفيد أيضًا أن تفكر في المكان الذي تريد أن تكون فيه بعد خمس سنوات. فمسارات التدقيق والتأكيد تقود غالبًا إلى أدوار مثل مدير تدقيق تقنية المعلومات أو رئيس التدقيق الداخلي، حيث تظل CISA محورية. أما مسارات القيادة الأمنية فتتجه نحو أدوار CISO والحوكمة، حيث تُطلب CISM كثيرًا. وقد تصبح شهادات ISACA الأخرى، مثل CRISC للمخاطر وCGEIT للحوكمة، ذات صلة لاحقًا، لكن CISA أو CISM هي نقطة البداية المعتادة.

كيف يمكن أن يساعدك مساعد شخصي 1 إلى 1

يُعد التنقل بين عقلية المدقق وعقلية المدير من أصعب جوانب اختبارات ISACA. يمكن لمساعد دراسي شخصي أن يساعدك على اختيار الشهادة المناسبة، ويشرح المنطق وراء الأسئلة الصعبة، ويخطط لمراجعتك وفق أوزان المجالات. توفر FoxyCert لكل مرشح مساعد شخصي 1 إلى 1 عبر Telegram، مع شمول جميع الخدمات حتى تجتاز الاختبار. أنت من يدرس ويؤدي الاختبار بنفسه؛ ونحن نحافظ على سيرك في المسار الصحيح. لاستكشاف الخيارات، اطّلع على برنامج FoxyCert للتحضير للاختبارات 1 إلى 1.

الأسئلة الشائعة

أيهما أصعب، CISM أم CISA؟

تعتمد الصعوبة على خلفيتك. فالمدققون يجدون CISA أقرب إلى طبيعتهم غالبًا، بينما يجد مديرو الأمن عادةً CISM أسهل. وتتطلب الشهادتان تعلّم طريقة ISACA في اختيار الإجابة الأفضل.

هل يمكنني الحصول على CISM وCISA معًا؟

نعم. يحمل كثير من المهنيين الشهادتين. ويجب عليك استيفاء متطلبات الخبرة لكل منهما على حدة، والحفاظ على التعليم المهني المستمر لكلتيهما.

هل تعتمد CISM وCISA نظام الدرجات نفسه؟

نعم. تعتمد الشهادتان نظام الدرجات المعيارية لدى ISACA من 200 إلى 800، مع اشتراط 450 للنجاح.

عن الكاتب

فريق FoxyCert

يكتب فريق FoxyCert أدلة واضحة لاختبارات الشهادات المهنية، ويرافق المرشحين 1 إلى 1 خلال تحضيرهم.

هذا المقال للاسترشاد العام فقط. قد تتغير قواعد الاختبارات ورسومها ومحاورها، لذا تأكد دائماً من التفاصيل في الدليل الرسمي للجهة المانحة.

المصادر الرسمية

مواضيع أخرى

AI CertificationAI GovernanceAIGPAWSCareerCCNACCNPCertificationCISACiscoCISMCISSPCloudCloud ComputingCloud PractitionerCompTIACybersecurityExam DayExam GuideExam IntegrityExam PreparationExam RulesInformation SecurityISACAISC2IT AuditIT CertificationIT Service ManagementITIL 4ITIL Foundation