CISM: Certified Information Security Manager 练习题 — CISM真题: 注册信息安全经理认证 真题

1. 题库联网,会自动更新,无需重新获取;

2. 激活题库立即做题,支持网站、小程序同时做题,每题双语一键切换;

3. 包含在线练习,模拟测试,笔记、错题记录等功能,有效期一年;

4. 建议做题顺序:开背题模式看题➡️顺序练习做题➡️模拟考试 考前自测

5. 激活码可点击右侧 立即购买,或通过天猫旗舰店购买;

6. 有问题可通过小程序、微信、WhatsApp、LINE 联系客服。

考试信息

CISM(国际注册信息安全经理)最新考试信息完整整理


一、基础考试信息

- 考试语言:提供多种语言选择,包括简体中文、繁体中文、英语、日语等,全球统一语言选项

- 报名条件:报考条件不限,均可报名参加考试,但通过考试后需申请CISM资质。申请资质需满足:

 • 至少5年信息安全工作经验,其中3年专注于信息安全管理四大领域(战略、项目管理与实施、安全管理、事故管理)

 • 学历可抵扣部分经验:本科(4年制)抵1年,硕士抵1年,信息安全相关专业本科抵1年

 • 持有CISSP、CISA、CRISC等相关认证可抵1年经验

 • 同意并遵守ISACA职业道德准则

- 考试费用:ISACA会员考试费用为575美元,非会员为760美元;通过考试后申请证书需缴纳50美元认证费

- 考试时间:4小时(240分钟),包含150道题目作答时间

- 考试形式:

 • 全球标准:远程监考线上考试(PSI视频监考)和线下机考两种模式

 • 中国区特殊规定:仅提供线下考试中心机考(通过ISACA授权合作伙伴安排)

- 考试内容:由150道单选题组成,全部为计分题,无预测试题

- 成绩相关:

 • 考试结束时收到初步成绩报告(是否通过)

 • 官方成绩在考试后10个工作日通过电子邮件发送

 • 及格分数为450分(满分800分,采用200-800分制)

- 考试资格有效期:报名成功后,需在12个月内预约考点并完成考试,逾期资格失效,需重新报名缴费

- 预约与取消政策:重新预约或取消预约必须在距离考试时间48小时之前进行操作,考试开始前48小时内无法重新预约或取消


---


二、详细考试内容(2026年11月3日前现行考纲)


CISM考试涵盖四个核心知识领域,总权重100%,重点考察信息安全经理的管理能力与实践应用:


1. 信息安全治理(17%)  企业治理文化、法规与结构,信息安全战略制定,治理框架与标准,预算与资源规划,业务案例开发

2. 信息安全风险管理(20% ) 风险评估与分析,漏洞与控制缺陷分析,风险处理/响应选项,风险与控制所有权,风险监控与报告

3. 信息安全项目开发与管理(33%)  项目资源管理,安全策略与程序制定,安全意识培训,供应商管理,安全指标与绩效评估

4. 信息安全事件管理(30%)  事件检测、调查、响应与恢复能力规划,业务影响分析(BIA),业务连续性与灾难恢复,事件沟通与报告


2026年11月3日考纲更新预告

- 风险领域(Domain 2)权重提升至33%,成为最大领域

- 新增企业架构与信息安全架构内容

- 更加强调信息安全战略与项目开发

- 新备考材料将于2026年9月1日发布



三、报名相关流程


1. 全球统一报名基础流程

1. 访问[ISACA全球官网](https://www.isaca.org/),注册MyISACA账户并登录

2. 选择CISM考试进行注册,填写个人信息、工作经验等相关资料

3. 支付考试费用(会员575美元/非会员760美元)

4. 支付成功后,通常在1-3个工作日内通过电子邮件收到考试资格通知(ATT),包含考生ID和12个月有效期信息

5. 登录ISACA账户,点击“Certification & CPE Management(证书与CPE管理)”,再点击“Schedule Your Exam(预约考试)”

6. 跳转至PSI仪表板,选择考试时间、地点和方式(中国区仅线下机考)

7. 收到PSI的预约确认邮件,保存好用于考试当天核对

8. 考试当天携带有效身份证件(与注册信息一致)参加考试


2. 中国区考生报名特殊流程

1. 可通过[ISACA中国区官网](https://www.isaca.org.cn/)或中审网校、赛虎学院等ISACA授权合作伙伴报名

2. 一般采用机构报名缴费,个人约考的模式

3. 提交个人信息、学历证明等材料,由机构协助完成注册

4. 缴纳考试费用(会员575美元/非会员760美元),机构统一办理报名手续

5. 获得考试资格通知(ATT)后,个人通过PSI平台预约中国内地线下考点

6. 考试当天携带有效身份证件(身份证或护照)参加考试



四、补充说明

1. 证书有效期:CISM证书有效期为3年,需在有效期内积累120个CPE(持续专业教育)学分并缴纳续证费用,以维持证书有效性

2. 重考政策:未通过考试的考生,需等待30天后方可重考,连续两次未通过需等待90天,重考费用与初考相同

3. 考试更新:2026年11月3日将实施新考纲,计划在此日期后题库会有较大的更新。


祝大家逢考必过!

样题

CISM: Certified Information Security Manager · Q1
问题 #1 信息安全风险分析最有助于组织确保:
  • A.
    基础设施具备适当级别的访问控制。
  • B.
    针对哪些资产需要保护做出具备成本效益的决策
  • C.
    为安全流程投入适当水平的资金。
  • D.
    组织实施合适的安全技术

答案: B

各选项分析: A. 访问控制的适当配置是风险分析后落地管控措施的具体工作,并非风险分析最能直接确保的内容,因此错误。 B. 风险分析通过量化评估资产价值、威胁、漏洞及处置成本,可支撑组织做出具备成本效益的资产保护决策,是风险分析的核心价值,因此正确。 C. 安全流程的资金投入水平是风险处置阶段结合组织预算等因素决策的内容,并非风险分析本身直接确保的结果,因此错误。 D. 合适的安全技术选型是风险处置环节的具体落地动作,并非风险分析最主要的作用目标,因此错误。 关键知识点: 信息安全风险分析的核心作用是支撑组织在资产保护决策中平衡保护成本与风险损失,实现决策的成本效益最优。 参考资料: ISACA CISM Exam Content Outline, ISACA Risk IT Framework
CISM: Certified Information Security Manager · Q2
问题 #2 在跨国组织中,本地安全法规应当优先于全球安全策略执行,原因是:
  • A.
    业务目标由本地业务部门经理定义。
  • B.
    普及本地法规的认知比普及全球策略更具实操性。
  • C.
    全球安全策略包含了针对本地业务不必要的控制措施。
  • D.
    本地法规的要求具有更高优先级。

答案: D

各选项分析: A. 选项错误,组织业务目标由整体战略统筹制定,并非仅由本地经理定义,也不是本地法规优先的依据。 B. 选项错误,本地法规优先级更高的核心是法律强制约束力,与普及的实操性无关。 C. 选项错误,全球策略是否存在不适用的本地控制不是本地法规优先的核心理由。 D. 选项正确,本地法规属于具有强制法律效力的要求,优先级高于企业内部制定的全球安全策略。 关键知识点: CISM知识体系中明确属地具有强制约束力的法律法规优先级高于组织内部的安全策略、标准等内部要求,是信息安全合规的首要遵循依据。 参考资料: ISACA CISM Exam Candidate Guide, ISACA Information Security Governance Framework
CISM: Certified Information Security Manager · Q3
问题 #3 为清晰了解新监管要求对组织信息安全控制的影响,信息安全经理应首先:
  • A.
    开展成本效益分析。
  • B.
    开展风险评估。
  • C.
    访谈高级管理层。
  • D.
    执行差距分析。

答案: D

各选项分析: A. 成本效益分析是后续判断是否调整或新增控制时的工作,并非了解新监管对现有控制影响的首要步骤,所以错误。 B. 风险评估是明确控制差距后评估相关风险优先级的工作,不是了解影响的首要步骤,所以错误。 C. 访谈高级管理层主要用于获取战略支持、明确管理偏好,无法直接明确新监管对现有控制的影响,所以错误。 D. 差距分析可直接对比现有信息安全控制与新监管要求的差异,能清晰明确监管要求对现有控制的影响,所以正确。 关键知识点:评估新监管要求对组织现有信息安全控制的影响时,首要步骤是执行差距分析识别现有控制与监管要求的差异。 参考资料: ISACA CISM Exam Content Outline, NIST SP 800-53A Rev. 5: Assessing Security and Privacy Controls in Information Systems and Organizations, https://csrc.nist.gov/publications/detail/sp/800-53a/rev-5/final
CISM: Certified Information Security Manager · Q4
问题 #4 当管理层调整企业业务战略时,应使用以下哪个流程来评估现有信息安全控制措施,并选择新的信息安全控制措施?
  • A.
    访问控制管理
  • B.
    变更管理
  • C.
    配置管理
  • D.
    风险管理

答案: D

各选项分析: A. 访问控制管理主要负责用户身份及资源访问权限的全生命周期管控,不涉及业务战略调整后的安全控制评估与选择,因此错误。 B. 变更管理用于管控各类变更的审批、实施与验证流程,并非专门用于评估和选择适配新业务战略的安全控制的流程,因此错误。 C. 配置管理主要用于维护资产配置基线、跟踪配置变更,与业务战略调整后安全控制的评估选择流程无关,因此错误。 D. 风险管理流程可识别业务战略调整带来的新增风险,评估现有控制的有效性,进而选择适配新战略的安全控制措施,因此正确。 关键知识点: 企业业务战略调整时,需通过风险管理流程开展安全控制的评估与选择,确保安全能力与业务目标对齐。 参考资料: ISACA Risk Management Framework, ISACA CISM Exam Content Outline
CISM: Certified Information Security Manager · Q5
问题 #5 以下哪种是构建风险意识文化的最佳方式?
  • A.
    定期更换风险 awareness 宣传内容。
  • B.
    确保威胁信息及时在整个组织内传达。
  • C.
    定期测试安全控制措施的合规性并公布结果。
  • D.
    建立员工上报风险的激励机制和渠道。

答案: D

各选项分析: A. 定期更换风险意识宣传内容仅为被动的信息传递手段,无法有效调动员工主动参与风险管理,不是构建风险意识文化的最佳方式,错误。 B. 及时在组织内传达威胁信息仅属于风险信息同步动作,未引导员工主动参与风险管控,无法系统性构建风险意识文化,错误。 C. 定期测试安全控制合规性并公布结果侧重合规考核与管控,与激发员工主动形成风险意识的文化构建目标匹配度较低,错误。 D. 建立员工上报风险的激励机制和渠道可充分调动员工主动参与风险管理的意愿,从底层驱动全员风险共识形成,是构建风险意识文化的最佳方式,正确。 关键知识点: CISM中风险意识文化构建的核心是通过机制设计激发全员主动参与风险管理,形成全员共担风险责任的组织氛围。 参考资料: ISACA CISM Exam Preparation Resources, NIST SP 800-50 Rev. 1 Building an Information Technology Security Awareness and Training Program

常见问题

CISM: Certified Information Security Manager 有多少道练习题?

本题库收录 CISM: Certified Information Security Manager 练习题共 1250 道,含单选、多选等题型,每题配有答案与解析。

CISM: Certified Information Security Manager 练习题支持中英文吗?

支持,CISM: Certified Information Security Manager 练习题为中英双语对照,便于对照原文理解。

CISM: Certified Information Security Manager 练习题可以免费试做吗?

可以,本页提供免费样题在线试做;完整题库可在掌学兔注册后获取。