Examers.io
ExamsOrganizationsHow it worksPricingHelp & FAQ
ISACA

Certified in Risk and Information Systems Control

CRISC

The Certified in Risk and Information Systems Control (CRISC) certification validates your expertise in identifying and managing enterprise IT risk and implementing and maintaining information systems controls. Designed for mid to advanced-career IT professionals focused on IT and cyber risk, CRISC equips you to enhance business resilience, deliver stakeholder value, and address emerging technologies like AI. Earning CRISC demonstrates your ability to optimize risk management across the enterprise and positions you among the top-paying certified professionals worldwide.

608 practice questions · Updated 2026-07-30

4Domains
20Objectives
155Concepts
608Questions

CRISC Curriculum

Every domain, objective, and concept the CRISC exam measures.

Governance Framework

5 concepts · 27 questions
  1. Strategy, Goals, and Objectives
  2. Organizational Structure
  3. Roles and Responsibilities
  4. Organizational Culture and Ethics
  5. Policies and Standards

Risk Management

6 concepts · 26 questions
  1. Enterprise Risk Management (ERM)
  2. Lines of Defense
  3. Risk Profile
  4. Risk Appetite and Risk Tolerance
  5. Risk Frameworks
  6. Legal, Regulatory, and Contractual Requirements

Resource Management

9 concepts · 29 questions
  1. Business Continuity Planning (BCP)
  2. Disaster Recovery Planning (DRP)
  3. Business Impact Analysis (BIA)
  4. Recovery Time Objective (RTO) and Recovery Point Objective (RPO)
  5. BCP/DRP Testing and Maintenance
  6. Organizational Asset Management
  7. Asset Inventory and Ownership
  8. Asset Classification and Criticality
  9. Asset Lifecycle Management

Risk Events

7 concepts · 28 questions
  1. Definition of Risk Events
  2. Types of Risk Events
  3. Risk Event Identification
  4. Risk Event Analysis
  5. Risk Event Documentation
  6. Risk Event Monitoring
  7. Risk Event Response

Threat Modeling and Threat Landscape

6 concepts · 28 questions
  1. Threat Modeling Fundamentals
  2. Threat Modeling Methodologies
  3. Threat Modeling Process
  4. Threat Landscape Analysis
  5. Threat Intelligence Sources
  6. Integrating Threat Modeling with Risk Assessment

Vulnerability Management

6 concepts · 31 questions
  1. Vulnerability Identification
  2. Vulnerability Analysis
  3. Vulnerability Prioritization
  4. Vulnerability Remediation
  5. Vulnerability Reporting
  6. Vulnerability Management Lifecycle
  1. Risk Scenario Definition
  2. Risk Scenario Components
  3. Risk Scenario Development Process
  4. Risk Scenario Evaluation Criteria
  5. Risk Scenario Prioritization
  6. Risk Scenario Documentation
  7. Risk Scenario Use in Risk Assessment
  8. Risk Scenario Limitations

Risk Assessment Concepts and Standards

2 concepts · 12 questions
  1. Risk Assessment Concepts
  2. Risk Assessment Standards

Business Impact Analysis (BIA)

10 concepts · 37 questions
  1. BIA Purpose and Objectives
  2. BIA Process Steps
  3. Identifying Critical Business Functions
  4. Dependency Analysis
  5. Impact Assessment
  6. Recovery Time Objective (RTO)
  7. Recovery Point Objective (RPO)
  8. BIA Data Collection Methods
  9. BIA Documentation and Reporting
  10. BIA Integration with Risk Assessment

Risk Register

7 concepts · 34 questions
  1. Purpose of a Risk Register
  2. Key Components of a Risk Register
  3. Risk Register Data Inputs
  4. Risk Register Maintenance
  5. Risk Register Ownership and Accountability
  6. Risk Register Reporting and Communication
  7. Integration with Risk Management Process

Risk Analysis Methodologies

5 concepts · 23 questions
  1. Risk Analysis Methodologies Overview
  2. Quantitative Risk Analysis
  3. Qualitative Risk Analysis
  4. Semi-Quantitative Risk Analysis
  5. Selecting Appropriate Methodology

Inherent and Residual Risk

6 concepts · 25 questions
  1. Definition of Inherent Risk
  2. Definition of Residual Risk
  3. Relationship Between Inherent and Residual Risk
  4. Calculating Residual Risk
  5. Risk Assessment Process
  6. Importance of Distinguishing Inherent and Residual Risk

Risk Response and Mitigation

5 concepts · 22 questions
  1. Risk Response Options
  2. Risk Response Selection Criteria
  3. Risk and Control Ownership
  4. Risk Action Plans
  5. Risk Action Plan Monitoring

Third-Party and Supply Chain Risk

9 concepts · 35 questions
  1. Vendor Risk Management Framework
  2. Third-Party Risk Identification
  3. Vendor Risk Assessment
  4. Vendor Due Diligence
  5. Contractual Risk Mitigation
  6. Vendor Monitoring and Review
  7. Supply Chain Risk Management
  8. Incident Response in Vendor Relationships
  9. Vendor Termination and Exit Management

Control Design and Implementation

14 concepts · 42 questions
  1. Issue Management
  2. Finding Management
  3. Exception Management
  4. Exemption Management
  5. Control Frameworks
  6. Control Types
  7. Control Standards
  8. Control Design
  9. Control Selection
  10. Control Implementation
  11. Control Analysis
  12. Control Testing Methodologies
  13. Testing Evidence and Documentation
  14. Testing Results and Remediation

Risk Monitoring and Reporting

14 concepts · 44 questions
  1. Data Collection for Risk Monitoring
  2. Data Aggregation and Analysis
  3. Data Validation Techniques
  4. Key Risk Indicators (KRIs)
  5. Key Control Indicators (KCIs)
  6. Key Performance Indicators (KPIs)
  7. Risk Monitoring Techniques
  8. Control Monitoring Techniques
  9. Risk Reporting Techniques
  10. Heatmap Reporting
  11. Scorecard Reporting
  12. Dashboard Reporting
  13. Monitoring Emerging Risks
  14. Reporting Emerging Risks

Technology Strategy and Architecture

9 concepts · 34 questions
  1. Technology Principles
  2. Aligning Technology Principles with Business Goals
  3. Technology Roadmaps
  4. Developing and Maintaining Technology Roadmaps
  5. Enterprise Architecture (EA) Frameworks
  6. EA and Risk Management
  7. Emerging Technologies Identification
  8. Evaluating Emerging Technologies
  9. Integrating Emerging Technologies

Operations and Lifecycle Management

12 concepts · 41 questions
  1. Change Management
  2. Asset Management
  3. DevOps Practices
  4. Problem Management
  5. Incident Management
  6. SDLC Phases
  7. SDLC Security Integration
  8. Data Lifecycle Stages
  9. Data Protection Controls
  10. Portfolio Management
  11. Project Management
  12. Agile Methodologies

Resilience and Continuity

7 concepts · 27 questions
  1. Technology Resilience Fundamentals
  2. Disaster Response Planning
  3. Disaster Recovery Strategies
  4. Recovery Objectives (RTO/RPO)
  5. Business Impact Analysis (BIA) for Technology
  6. Testing and Exercising Recovery Plans
  7. Incident Response and Recovery Coordination

Security and Privacy

8 concepts · 32 questions
  1. Security Concepts
  2. Security Frameworks
  3. Security Standards
  4. Security Awareness and Training
  5. Security Training Implementation
  6. Data Privacy Principles
  7. Data Protection Principles
  8. Privacy and Data Protection Frameworks
Ready to practice?Test your knowledge with exam-style questions or take an intelligent quiz tailored to your level.

Percentages reflect share of the current practice bank, not official exam weightings — no structured per-skill weight is published for CRISC, so none is invented.