Examers.io
ExamsOrganizationsHow it worksPricingHelp & FAQ
ISACA

Certified Information Security Manager

CISM

The Certified Information Security Manager (CISM) certification validates your expertise in information security governance, risk management, program development, and incident management. Designed for mid-to-advanced career IT professionals aspiring to senior management roles, CISM demonstrates your ability to align security programs with business goals and lead enterprise security initiatives. Earning CISM signals to employers that you can assess risks, implement effective governance, and proactively respond to incidents, making you a trusted leader in the field.

538 practice questions · Updated 2026-07-30

4Domains
18Objectives
128Concepts
538Questions

CISM Curriculum

Every domain, objective, and concept the CISM exam measures.

Organizational Culture

4 concepts · 27 questions
  1. Define organizational culture
  2. Assess culture's impact on security
  3. Promote security-aware culture
  4. Align culture with governance
  1. Organizational Structures
  2. Roles and Responsibilities
  3. Security Steering Committee
  4. Segregation of Duties
  5. Reporting Lines
  1. Strategic Alignment
  2. Strategy Development Process
  3. Current State Assessment
  4. Target State Definition
  5. Gap Analysis
  6. Strategy Formulation
  7. Resource Planning
  8. Roadmap and Prioritization
  9. Stakeholder Communication
  10. Strategy Approval and Governance
  11. Performance Metrics and Monitoring
  12. Strategy Review and Update
  1. Information Governance Frameworks
  2. Standards and Best Practices
  3. Framework Selection and Adaptation
  4. Integration with Enterprise Governance
  1. Strategic Planning Fundamentals
  2. Budgeting for Information Security
  3. Resource Allocation
  4. Business Case Development
  5. Prioritization of Security Initiatives
  6. Performance Measurement and Reporting

Emerging Risk and Threat Landscape

8 concepts · 35 questions
  1. Emerging Risk Identification
  2. Threat Landscape Analysis
  3. Risk Horizon Scanning
  4. Impact of Emerging Technologies
  5. Regulatory and Compliance Trends
  6. Geopolitical and Economic Factors
  7. Integration with Risk Management
  8. Communication and Reporting
  1. Vulnerability Identification
  2. Control Deficiency Analysis
  3. Vulnerability Assessment Techniques
  4. Prioritization of Vulnerabilities
  5. Remediation Planning
  6. Monitoring and Reporting

Risk Assessment and Analysis

8 concepts · 35 questions
  1. Risk Assessment Methodologies
  2. Risk Identification Techniques
  3. Risk Analysis Approaches
  4. Risk Evaluation and Prioritization
  5. Risk Ownership and Accountability
  6. Risk Assessment Outputs and Documentation
  7. Risk Assessment Frequency and Triggers
  8. Integration with Risk Management Process

Risk Treatment / Risk Response Options

10 concepts · 35 questions
  1. Risk Treatment Options
  2. Risk Avoidance
  3. Risk Mitigation
  4. Risk Transfer
  5. Risk Acceptance
  6. Selecting Risk Response
  7. Residual Risk
  8. Risk Treatment Plan
  9. Implementing Risk Treatment
  10. Monitoring and Reviewing Risk Treatment

Risk and Control Ownership

6 concepts · 24 questions
  1. Risk Ownership
  2. Control Ownership
  3. Accountability vs. Responsibility
  4. Assignment of Ownership
  5. Ownership in Risk Management Lifecycle
  6. Communication and Reporting

Risk Monitoring and Reporting

9 concepts · 37 questions
  1. Risk Monitoring Process
  2. Key Risk Indicators (KRIs)
  3. Risk Reporting
  4. Risk Communication
  5. Risk Register Maintenance
  6. Risk Escalation
  7. Compliance Monitoring
  8. Risk Metrics and Dashboards
  9. Continuous Improvement of Risk Management

Program Foundation and Governance

9 concepts · 32 questions
  1. Information Security Program Resources
  2. Resource Allocation and Management
  3. Information Asset Identification
  4. Information Asset Classification
  5. Asset Ownership and Handling
  6. Industry Standards and Frameworks Overview
  7. Framework Selection and Adoption
  8. Security Policies, Procedures, and Guidelines
  9. Policy Development and Implementation

Program Implementation and Operations

8 concepts · 32 questions
  1. Metrics Definition and Selection
  2. Metrics Collection and Reporting
  3. Control Design Principles
  4. Control Selection Criteria
  5. Control Implementation Planning
  6. Control Integration with Operations
  7. Control Testing Methods
  8. Control Evaluation and Remediation
  1. Awareness and Training Program Design
  2. Training Content and Delivery Methods
  3. Measuring Training Effectiveness
  4. Third-Party Risk Management Lifecycle
  5. Contractual Security Requirements
  6. Fourth-Party and Supply Chain Risk
  7. Security Program Communication Strategy
  8. Security Reporting and Metrics
  9. Board and Executive Reporting

Preparation

9 concepts · 33 questions
  1. Incident Response Plan (IRP)
  2. Business Impact Analysis (BIA)
  3. Business Continuity Plan (BCP)
  4. Disaster Recovery Plan (DRP)
  5. Incident Classification and Categorization
  6. Incident Management Training
  7. Incident Management Testing and Evaluation
  8. Incident Management Tools
  9. Incident Management Techniques

Response

4 concepts · 26 questions
  1. Incident Investigation and Evaluation
  2. Incident Containment Methods
  3. Incident Response Communications
  4. Incident Eradication and Recovery

Post-Incident Activity

6 concepts · 30 questions
  1. Post-Incident Review Purpose
  2. Post-Incident Review Process
  3. Root Cause Analysis
  4. Lessons Learned Documentation
  5. Post-Incident Review Reporting
  6. Improvement Implementation
Ready to practice?Test your knowledge with exam-style questions or take an intelligent quiz tailored to your level.

Percentages reflect share of the current practice bank, not official exam weightings — no structured per-skill weight is published for CISM, so none is invented.