考CISA的主要是IT审计、信息安全、风险控制与IT治理领域的从业者,覆盖银行、证券、四大会计师事务所、科技公司及政府机构等,也包括希望向这些方向转型的IT与管理人员。
CISA(注册信息系统审计师)由国际信息系统审计和控制协会 ISACA 颁发,是IT审计领域的国际通行证书。自1978年推出以来,全球已有超过20万名专业人士获得该认证(截至2026年)。那么,究竟是哪些人在考CISA、他们来自哪些岗位与行业?本文结合ISACA公开资料与艾威培训的学员数据,做一次完整梳理。
一、CISA的三类核心报考人群
从岗位属性看,CISA的核心人群集中在审计、安全、风控合规三条主线上,他们日常工作本身就与信息系统控制、审计与治理强相关,考CISA是把实践经验系统化、并换取国际认可的证书背书。
| 人群 | 典型岗位 | 考证动因 |
|---|---|---|
| IT审计专业人士 | 内部审计师、外部审计师(会计师事务所)、IT审计顾问 | 系统掌握审计标准、审计流程与证据方法,提升独立开展IT审计的能力 |
| 信息安全经理/专家 | 信息安全经理、安全负责人、安全工程师 | 从技术与工具视角,延伸到审计、控制与合规视角 |
| 风险控制与合规人员 | IT风险管理、内控、合规、风控岗 | 掌握IT风险识别、评估、响应与控制的方法体系 |
需要说明的是,CISA考试报名本身不设学历与工作经验门槛,任何人都可以报名参加考试;只是在考后申请正式证书时,才需要提供相应工作经验证明(详见下文)。这也是很多人选择"先考后补经验"的原因。
二、同样值得考的扩展与受益人群
除了上述核心人群,还有一批人虽然不是审计岗,但会因为CISA而明显受益,他们在艾威的学员中占比也不低。
- IT管理岗位:IT经理、信息中心主任、CIO。学习CISA能帮助他们从治理与管理视角理解并控制IT风险,而不是只做技术交付。
- 技术相关岗位:IT项目经理、系统架构师、运维主管。CISA知识让他们在系统开发、实施与运维的早期阶段就植入安全与控制意识。
- 财务审计人员(CPA等):在数字化审计趋势下,懂IT审计的财务审计师竞争力更强,能打通财务与信息系统两条审计线。
- 企业高管:CEO、CFO等。学习CISA有助于理解企业的数字风险,在投资决策与治理决策中做出更准确的判断。
三、他们来自哪些行业?
根据艾威多年的CISA学员数据,学员主要来自银行、证券、四大会计师事务所、科技公司、政府机构及大型制造业。这一分布也与CISA的刚性需求高度吻合:金融机构、上市公司与大型企业普遍面临严格的合规审计与数据安全审查,监管机构也要求商业银行、证券公司等配备一定数量的CISA持证人开展IT审计工作。
CISA持证人的主要行业分布(结合ISACA公开资料与艾威学员数据)
| 行业 | 典型需求场景 |
|---|---|
| 银行、证券、保险 | 监管合规审计、核心系统与数据安全审计 |
| 会计师事务所 | IT审计外包、信息系统一般控制(ITGC)审计 |
| 科技与互联网公司 | 系统开发与变更控制、云与数据安全审计 |
| 政府机构与事业单位 | 信息系统合规检查、数据安全与隐私保护 |
| 大型制造业 | IT治理、业务连续性、生产系统控制审计 |
四、考CISA能带来什么?
报考人群持续增长,本质上是CISA证书正在被越来越多的用人单位认可。
- 国内监管与人才政策认可:CISA入选《北京市国际职业资格认可目录(1.0版)》、入选《上海市境外职业资格证书认可清单》,并入选《上海市重点领域(金融类)"十四五"紧缺人才开发目录》;同时作为"资深网络安全专家"进入香港特区政府人才清单。
- 国际权威背书:美国国防部DoD 8570.01-M计划将CISA列为信息安全(IA)专业人员的必备证书之一;美国国家标准协会(ANSI)依据ISO/IEC 17024:2012对CISA予以认可。
- 薪酬水平:全球CISA持证人平均年薪超过11万美元(部分统计中全职IT审计师平均约13.4万美元),约49%的持证人处于企业管理层。
- 职业宽度:CISA横跨审计、风控、合规、IT治理四大领域,可以支撑持证人在这些方向之间横向延展或向管理层进阶。
五、考CISA需要满足哪些条件?
很多人关心"我能不能考",这里把考试与证书申请分开说清楚。
| 环节 | 要求 |
|---|---|
| 考试报名 | 无学历与工作经验门槛,可直接报名参加考试 |
| 考试形式 | 机考(PSI),国内一般省会城市设有线下考点,随约随考,通常需提前1-4周预约 |
| 考试时长与题量 | 4小时,150道单选题(支持纯中文或纯英文) |
| 通过标准 | 满分800分,标准分450分及以上为通过(约需答对110题) |
| 证书申请 | 通过考试后单独申请:遵守ISACA《职业道德准则》,并提供5年以上信息系统审计、控制与安全相关工作经验证明(学历可抵减,抵减上限为3年) |
| 成绩有效期 | 考试成绩保留5年有效 |
也就是说,考试可以早考,经验可以在5年内补齐。对在读学生或刚转岗不久的人来说,这条规则给了充足的时间窗口。
六、2024年8月起,CISA考纲已升级至第28版
需要特别提醒的是,CISA自2024年8月1日起正式启用第28版考纲,教材篇幅从385页增加到574页,新增了大量前沿技术与信息安全实践考点。第28版五个领域及占比为:
| 领域 | 内容 | 占比 |
|---|---|---|
| 领域1 | 信息系统审计流程 | 18% |
| 领域2 | IT治理与管理 | 18% |
| 领域3 | 信息系统的购置、开发与实施 | 12% |
| 领域4 | 信息系统的运营和业务恢复能力 | 26% |
| 领域5 | 信息资产的保护 | 26% |
备考时应以第28版教材与考纲为准,尤其注意领域4与领域5合计占比达52%,是分值重心所在。通过考试后,CISA证书每3年为一个持证周期,每年需积累至少20个CPE学分,3年周期内满120个CPE学分,同时每年向ISACA缴纳维持费以保持证书有效。
艾威培训:ISACA授权培训机构与白金合作伙伴
艾威培训长期开展ISACA相关认证培训,是ISACA授权培训机构及ISACA白金合作伙伴。ISACA中国官网可查询"上海艾威信息科技有限公司",ISACA全球官网China区域可查询AVTech,页面级别均显示对应的合作信息。艾威同时覆盖CISA、CISM、CRISC、CGEIT、COBIT等ISACA全系列课程,学员可以随着职业发展持续进阶,从"会审计"走向"懂安全、懂风险、懂治理"。