Examers.io
ExamsOrganizationsHow it worksPricingHelp & FAQ
ISC2

Information Systems Security Management Professional

ISSMP

The ISSMP certification from ISC2 validates your expertise in establishing, presenting, and governing information security programs. Designed for experienced security leaders, it demonstrates deep management and leadership skills across critical functions like incident response, recovery, and risk management. Earning the ISSMP proves you can align security with organizational goals and lead with confidence.

920 practice questions · Updated 2026-07-30

6Domains
30Objectives
218Concepts
920Questions

ISSMP Curriculum

Every domain, objective, and concept the ISSMP exam measures.

  1. Defining information security program vision
  2. Defining information security program mission
  3. Aligning security with organizational goals
  4. Aligning security with organizational objectives and values
  5. Defining security's relationship with organizational processes
  6. Understanding organizational culture
  7. Assessing culture's impact on security
  8. Influencing culture to enhance security
  1. Organizational governance structures
  2. Navigating governance channels
  3. Stakeholder roles and responsibilities
  4. Stakeholder engagement and communication
  5. Sources of authorization
  6. Boundaries of authorization
  7. Advocating for security initiatives
  8. Obtaining organizational support
  1. Security Requirements Elicitation
  2. Capacity and Capability Assessment
  3. Security Architecture Design Principles
  4. Security Strategy Implementation Planning
  5. Security Strategy Execution and Monitoring
  6. Security Strategy Review and Maintenance
  1. External Standards, Laws, and Regulations Identification
  2. Data Classification and Protection Requirements
  3. Internal Policy Development
  4. Advocacy and Organizational Support
  5. Procedures, Standards, Guidelines, and Baselines
  6. Periodic Review and Maintenance
  1. Service Management Agreement Evaluation
  2. Managed Services Governance
  3. Security Impact of Organizational Change
  4. Regulatory Compliance in Contracts
  5. Contractual Compliance Monitoring
  1. Stakeholder Engagement Strategies
  2. Training Needs Assessment
  3. Segmented Training Program Design
  4. Training Delivery Methods
  5. Effectiveness Metrics and Evaluation
  6. Monitoring and Reporting
  1. Define Key Performance Indicators (KPIs)
  2. Define Key Risk Indicators (KRIs)
  3. Differentiate KPIs and KRIs
  4. Select relevant security metrics
  5. Map metrics to risk posture
  6. Establish baseline and thresholds
  7. Use metrics to drive improvements
  8. Report metrics to stakeholders
  1. Annual Security Budget Preparation
  2. Budget Justification and Approval
  3. Risk-Based Budget Adjustment
  4. Budget Execution and Monitoring
  5. Financial Reporting and Accountability

1.9 Manage security programs

6 concepts · 27 questions
  1. Defining security roles and responsibilities
  2. Establishing team accountability
  3. Building cross-functional relationships
  4. Resolving security-stakeholder conflicts
  5. Identifying communication bottlenecks
  6. Integrating security controls into processes
  1. Security in SDLC phases
  2. Security requirements and design
  3. Secure coding and testing
  4. Deployment and operations security
  5. Agile methodology
  6. Waterfall methodology
  7. Lean methodology
  8. Rapid application development (RAD)
  9. Methodology selection criteria
  10. Project scope analysis
  11. Timeline and scheduling
  12. Quality assurance and security
  13. Budget and resource allocation
  14. Trade-off analysis

  1. Security decision points in system life cycle
  2. Security requirements integration
  3. Security control implementation
  4. Security configuration management oversight
  5. Configuration change control
  6. Security impact analysis of changes
  1. Security Principles Integration
  2. Organization Initiative Impact Assessment
  3. Emerging Technology Security Considerations
  4. Security Architecture Alignment
  1. Asset Identification and Classification
  2. Asset Prioritization
  3. Threat and Vulnerability Prioritization
  4. Security Testing Management
  5. Vulnerability Mitigation and Remediation
  6. Vulnerability Monitoring and Reporting
  1. Integrating security requirements into change control
  2. Security impact analysis
  3. Stakeholder identification and coordination
  4. Documentation and tracking of changes
  5. Policy compliance and continuous monitoring

  1. Risk Management Program Objectives
  2. Stakeholder Engagement in Risk Objectives
  3. Organizational Risk Program Scope
  4. Risk Tolerance and Appetite
  5. Asset Inventory Verification
  6. Organizational Risk Analysis
  7. Countermeasures and Mitigating Controls
  8. Risk Treatment Options
  9. Cost-Benefit Analysis of Risk Treatments
  10. Risk Treatment Recommendations
  11. Documenting Risk and Issue Treatments
  12. Risk Monitoring and Reporting
  1. Supply Chain Security Risk Objectives
  2. Supply Chain Risk Identification
  3. Integration with Organizational Risk Management
  4. Supply Chain Risk Assessment
  5. Contractual Security Requirements
  6. Third-Party Risk Management
  7. Security Control Verification
  8. Supply Chain Security Audits
  9. Continuous Monitoring of Supply Chain Risks
  10. Supply Chain Risk Review and Improvement

3.3 Conduct risk assessments

5 concepts · 26 questions
  1. Identify risk factors
  2. Determine risk assessment approach
  3. Perform qualitative risk analysis
  4. Perform quantitative risk analysis
  5. Document and communicate risk assessment results

3.4 Manage risk controls

5 concepts · 23 questions
  1. Identify risk controls
  2. Determine control effectiveness
  3. Evaluate control coverage
  4. Monitor risk control effectiveness
  5. Report risk control effectiveness and coverage

  1. SOC Documentation Purpose
  2. SOC Documentation Types
  3. SOC Policy Development
  4. SOC Procedure Creation
  5. SOC Playbook Design
  6. SOC Documentation Maintenance
  1. Threat intelligence sources
  2. Threat data aggregation
  3. Baseline analysis of network traffic
  4. Baseline analysis of data
  5. Baseline analysis of user behavior
  6. Anomaly detection techniques
  7. Anomaly analysis and investigation
  8. Threat modeling methodologies
  9. Threat modeling process
  10. Attack classification
  11. Attack categorization frameworks
  12. Security event correlation
  13. Correlation rules and tools
  14. Actionable alert definition
  15. Alert tuning and prioritization
  1. Incident Management Program Documentation
  2. IR Case Management Processes
  3. IR Team Establishment
  4. Incident Management Methodologies
  5. Incident Handling Processes
  6. Investigation Processes
  7. Incident Impact Quantification and Reporting
  8. Root Cause Analysis

  1. Resiliency Planning Factors
  2. Business Continuity Plan Factors
  3. Disaster Recovery Plan Factors
  4. Stakeholder Coordination
  5. Crisis Communications Plan
  6. Roles and Responsibilities
  7. Impact on Processes and Priorities
  8. Third-Party Dependencies
  9. Succession Planning

5.2 Develop recovery strategies

6 concepts · 29 questions
  1. Identify recovery alternatives
  2. Analyze recovery alternatives
  3. Recommend recovery strategies
  4. Coordinate recovery strategy implementation
  5. Assign recovery roles
  6. Define recovery responsibilities
  1. Contingency plan testing types
  2. Test plan development
  3. Test execution and evaluation
  4. Plan modification based on test results
  5. Survivability assessment
  6. Resiliency capability determination
  7. Resiliency metrics and thresholds
  8. Plan update process management
  9. Change management integration
  10. Continuous improvement of plans
  1. Disaster declaration criteria
  2. Disaster declaration process
  3. Disaster communication plan
  4. Activation of the business continuity plan
  5. Incident command and coordination
  6. Resource management during response
  7. Restoration of critical functions
  8. Transition to normal operations
  9. Lessons learned collection
  10. After-action review
  11. Plan update and improvement

  1. Legal jurisdictions and trans-border data flow
  2. Applicable security and privacy laws, regulations, and standards
  3. Intellectual property laws
  4. Risks of non-compliance and non-conformity
  1. ISC2 Code of Ethics Overview
  2. ISC2 Code of Ethics Application
  3. Organizational Code of Ethics Purpose
  4. Organizational Code of Ethics Implementation
  5. Promoting Professional Ethics
  1. Compliance Communication to Senior Management
  2. Compliance Framework Evaluation Criteria
  3. Compliance Framework Selection Process
  4. Compliance Framework Implementation Planning
  5. Compliance Framework Operationalization
  6. Compliance Metrics Definition
  7. Compliance Monitoring and Reporting
  1. Audit Planning
  2. Audit Scheduling
  3. Coordinating Audit Activities
  4. Evaluating Audit Findings
  5. Validating Audit Findings
  6. Formulating Audit Response
  7. Monitoring Remediation Actions
  8. Validating Remediation Actions
  1. Identify controls and workarounds
  2. Document controls and workarounds
  3. Report risk waiver for approval
  4. Obtain authorized approval of risk waiver
Ready to practice?Test your knowledge with exam-style questions or take an intelligent quiz tailored to your level.

Percentages reflect share of the current practice bank, not official exam weightings — no structured per-skill weight is published for ISSMP, so none is invented.