Guía del examen CISA: dominios, puntuación, experiencia y preparación

Guía clara del examen CISA: los cinco dominios de ISACA, la puntuación escalada de 200 a 800 con 450 para aprobar, la experiencia exigida y cómo prepararte.

CISAISACAIT AuditExam Guide

La certificación Certified Information Systems Auditor (CISA) de ISACA es la credencial más conocida para profesionales de auditoría, aseguramiento y control de TI. La valoran las firmas de auditoría, los equipos de auditoría interna, los reguladores y las áreas de riesgos. El examen es exigente porque te pide pensar como un auditor: con independencia, centrado en la evidencia y basado en el riesgo. Esta guía recorre los cinco dominios, cómo funciona la puntuación, el requisito de experiencia y una forma práctica de prepararte.

El formato del examen de un vistazo

CISA es un examen de opción múltiple por computadora que se realiza en centros de pruebas o mediante supervisión remota. En los últimos años ha constado de 150 preguntas en cuatro horas. ISACA revisa la práctica profesional (job practice) periódicamente y el outline actual entró en vigor en 2024, así que consulta siempre la última CISA Exam Candidate Information Guide y las áreas de práctica publicadas antes de empezar a estudiar. Los materiales antiguos pueden usar títulos o pesos de dominios anteriores.

Los cinco dominios de CISA

La práctica profesional de CISA se organiza en cinco dominios, cada uno con un peso publicado:

Dominio 1: Information System Auditing Process

Planificar y realizar auditorías conforme a los estándares de ISACA: planificación de auditoría basada en riesgos, tipos de auditorías y controles, recopilación de evidencias, muestreo, analítica de datos, elaboración de informes y seguimiento. Este dominio define la mentalidad de todo el examen.

Dominio 2: Governance and Management of IT

Estrategia de TI, marcos de gobierno, estructura organizacional, políticas, gestión de riesgos empresariales, gestión de recursos de TI y de proveedores, seguimiento del desempeño y aseguramiento de la calidad.

Dominio 3: Information Systems Acquisition, Development and Implementation

Casos de negocio y gobierno de proyectos, metodologías de desarrollo de sistemas, diseño de controles, pruebas, gestión de la configuración y de versiones, y revisión posterior a la implementación.

Dominio 4: Information Systems Operations and Business Resilience

Operaciones de TI, gestión de activos y de problemas, gestión de cambios, niveles de servicio, gestión de bases de datos, análisis de impacto en el negocio, copias de seguridad y recuperación, y planificación de la continuidad del negocio y la recuperación ante desastres.

Dominio 5: Protection of Information Assets

Marcos de seguridad de la información, principios de privacidad, controles de acceso físicos y lógicos, seguridad de redes y de endpoints, clasificación de datos, cifrado, monitoreo de seguridad y respuesta a incidentes.

Cómo funciona la puntuación de CISA

CISA utiliza puntuación escalada. Tu resultado bruto se convierte en una puntuación entre 200 y 800, y necesitas 450 o más para aprobar. Una puntuación escalada de 800 significa que respondiste correctamente todas las preguntas, 200 es la puntuación más baja posible y 450 representa el estándar mínimo de conocimiento de ISACA.

Conviene entender dos puntos:

  • Una puntuación escalada no es un porcentaje. No puedes traducir de forma fiable 450 a un número fijo de respuestas correctas, porque el escalado tiene en cuenta las diferencias entre versiones del examen.
  • Tu informe de resultados suele mostrar el desempeño por dominio, algo muy útil si necesitas volver a presentarte.

El requisito de experiencia

Aprobar el examen es solo un paso. Para obtener la certificación también debes solicitarla y demostrar experiencia laboral relevante. El requisito estándar de ISACA es de cinco años de experiencia profesional en auditoría, control, aseguramiento o seguridad de sistemas de información, adquirida en los diez años anteriores a tu solicitud o en los cinco años posteriores a aprobar el examen.

ISACA permite ciertas sustituciones y exenciones para parte de esa experiencia, por ejemplo por títulos u otras cualificaciones relevantes, hasta un máximo publicado. Una vez certificado, también te comprometes a seguir el Código de Ética Profesional de ISACA y su política de formación profesional continua (CPE). Como estas reglas pueden cambiar, lee los requisitos vigentes en el sitio web de ISACA antes de contar con cualquier exención.

Puedes presentar el examen antes de tener toda la experiencia, algo que muchos candidatos hacen al inicio de su carrera.

Cómo prepararte

  1. Empieza por la práctica profesional oficial. Imprime los enunciados de tareas y conocimientos y úsalos como lista de control.
  2. Usa el ISACA Review Manual y la base de datos de preguntas, u otros materiales de confianza alineados con el outline actual.
  3. Aprende a pensar como un auditor. La mejor respuesta suele ser la que se basa en el riesgo, preserva la independencia y se apoya en evidencias. Los auditores recomiendan e informan; no implementan los controles ellos mismos.
  4. Prioriza los dominios con más peso, pero no descuides ninguno, porque las áreas débiles aparecen en tu informe de resultados.
  5. Practica en bloques cronometrados y después en sesiones completas, para coger ritmo con 150 preguntas.
  6. Lleva un registro de errores. Anota el razonamiento detrás de cada respuesta correcta, no solo el dato.

Un periodo de estudio típico para profesionales en activo va de varias semanas a unos pocos meses, según su perfil. Los auditores suelen encontrar familiar el Dominio 1, mientras que los profesionales de TI pueden necesitar más tiempo con los conceptos de auditoría. Si estás comparando CISA con la credencial de gestión de seguridad de ISACA, consulta nuestra comparación CISM vs CISA.

Errores frecuentes

  • Responder como técnico. Elige la perspectiva de auditoría, no la solución práctica.
  • Pasar por alto palabras clave como "primero", "mejor" y "más importante".
  • Estudiar con materiales desactualizados que no se corresponden con la práctica profesional vigente.

Cómo puede ayudarte un asistente personal 1 a 1

El mayor desafío de CISA suele ser adoptar de forma constante la mentalidad del auditor. Un asistente personal de estudio puede explicarte por qué una respuesta es "más correcta" que otra, crear un calendario según el peso de los dominios y analizar tus resultados de práctica para que dediques el tiempo donde más importa. FoxyCert ofrece un asistente personal 1 a 1 dedicado para cada examen, disponible por Telegram, con todos los servicios incluidos hasta que apruebes. Tú presentas el examen; nosotros te ayudamos a prepararte con enfoque. Para empezar, consulta la preparación 1 a 1 de FoxyCert.

Preguntas frecuentes

¿Qué puntuación necesito para aprobar CISA?

CISA utiliza puntuación escalada de 200 a 800. Necesitas una puntuación escalada de 450 o más para aprobar. Una puntuación escalada no es un porcentaje de respuestas correctas.

¿Puedo presentar el examen CISA sin cinco años de experiencia?

Sí. Puedes presentar y aprobar el examen primero, y después solicitar la certificación cuando cumplas el requisito de experiencia, que puede adquirirse en los cinco años posteriores a aprobar. Pueden aplicarse algunas exenciones.

¿Cuáles son los cinco dominios de CISA?

Information System Auditing Process; Governance and Management of IT; Information Systems Acquisition, Development and Implementation; Information Systems Operations and Business Resilience; y Protection of Information Assets.