CISA 的全称是 Certified Information Systems Auditor,中文通常译为『国际注册信息系统审计师』,由 ISACA(国际信息系统审计和控制协会)自 1978 年起颁发,是信息系统审计、控制与安全领域的国际专业认证。
很多人弟一次看到 CISA 这四个字母,都会先问一句:CISA 的全称是什么?到底是个什么证?其实把全称拆开看,答案就清楚了——Certified(认证的)+ Information Systems(信息系统)+ Auditor(审计师)。它衡量的不是你会不会写代码,而是你能不能站在审计与治理的角度,判断一个信息系统是否安全、是否合规、控制是否有效。
CISA 与 CISSP、CISM、CRISC 同属 ISACA 的数字信任认证体系,但定位各不相同。CISA 更聚焦「审计与控制」,被全球企业与专业人士广泛视为 IT 审计领域的「黄金标准」,也是目前 IT 审计、内控、风控与合规岗位蕞常被提及的证书之一。
一、CISA 全称的中文含义与关键信息
把全称逐词对应成中文,是理解这个认证蕞快的方式。注意英文里是 Systems(复数),不是 System——它强调的是对「一整套信息系统」而非单个软件的审计能力。
| 项目 | 内容 |
|---|---|
| 英文全称 | Certified Information Systems Auditor |
| 缩写 | CISA |
| 中文译名 | 国际注册信息系统审计师(也译作注册信息系统审计师) |
| 颁发机构 | ISACA(国际信息系统审计和控制协会) |
| 设立时间 | 1978 年起实施认证 |
| 认证定位 | 信息系统审计、控制、安全、风控与合规 |
需要留意的是,CISA 是「信息系统」审计师,而不是「计算机」审计师。它关注的边界更宽:从组织治理、供应商管理、基础设施与业务连续性,到数据真实性、完整性与可靠性,都属于审计视野。
二、CISA 培养的是什么能力?
CISA 旨在培养一批熟悉信息系统管理核心要义,掌握信息系统的软件、硬件、开发、运营、维护、管理和安全相关知识,能够运用规范和先进的审计技术,对信息系统的安全性、稳定性和有效性进行审计、检查、评价和改造的专业人士。
落到实际工作中,CISA 的知识体系主要覆盖两类审计场景:
- 信息系统一般性控制审计(ITGC):实体安全与访问控制、应用软件开发和变更控制、系统软件控制、职责分离、服务连续性等,关注系统运行是否稳定、安全、有效。
- 信息系统应用性控制审计(ITAC):授权、完整性、准确性以及数据文件与处理的完整性控制,关注系统产生的数据是否真实、完整、可靠。
这也是为什么 CISA 持证人大多分布在四大会计师事务所、管理咨询机构、跨国公司、软件供应商、大型国有企业与上市公司,以及银行、证券、政府、高端制造与信息服务等行业。
三、为什么 CISA 被称为 IT 审计的「黄金标准」?
CISA 的含金量,一方面来自它横跨审计、风控、合规与 IT 治理四大领域,贯穿企业数字化转型的全生命周期;另一方面来自它在政策与行业层面获得的广泛认可。
- 国内金融刚需:监管机构对商业银行开展 IT 审计有明确的专业人员要求,CISA 持证人广泛分布于银行、证券、政府与高端制造行业。
- 地方人才认可:CISA 入选《北京市国际职业资格认可目录(1.0 版)》《上海市境外职业资格证书认可清单》,以及《上海市重点领域(金融类)「十四五」紧缺人才开发目录》,并以「资深网络安全专家」身份入选香港特区政府人才清单。
- 国际权威背书:美国国防部 DoD 8570.01-M 计划将 CISA 纳入其 IA(Information Assurance)专业人员证书清单;ISACA 相关人员认证体系亦通过 ANSI 依据 ISO/IEC 17024:2012 的认可。
在 AI、大数据和数字化全面进入企业业务的今天,企业需要的不只是「懂系统」的人,而是同时懂安全、懂审计、懂风险、懂治理的复合型人才。CISA 的知识框架,正是围绕这种复合能力设计的。
四、名称之下的知识体系:CISA 第 28 版考纲
CISA 自 2024 年 8 月 1 日起正式启用第 28 版考纲。相比上一版,教材页数从约 385 页增加到约 574 页,新增了大量前沿技术与信息安全领域的实践考点。考试内容按以下五个领域分布:
| 知识领域 | 核心内容 | 占比 |
|---|---|---|
| 领域 1:信息系统审计流程 | 审计标准与职业道德、基于风险的审计规划、控制类型、审计项目管理、测试与抽样、审计证据、数据分析、报告与沟通 | 18% |
| 领域 2:IT 治理与管理 | 法律法规与行业标准、组织与 IT 战略、政策与程序、企业架构、企业风险管理、隐私方案、数据治理、供应商与 IT 绩效管理 | 18% |
| 领域 3:信息系统的购置、开发与实施 | 项目治理、业务案例与可行性、系统开发方法、控制识别与设计、测试与迁移、配置与发布、实施后审查 | 12% |
| 领域 4:信息系统的运营和业务恢复能力 | IT 资产与运营管理、问题与事故管理、变更与补丁管理、SLA、数据库管理、业务影响分析、备份与恢复、业务持续与灾难恢复计划 | 26% |
| 领域 5:信息资产的保护 | 安全框架与政策、物理与环境控制、身份与访问管理、网络与终端安全、数据加密与 PKI、云与虚拟化、安全意识、攻击方法与安全测试、事件响应与取证 | 26% |
可以看到,领域 4 和领域 5 合计占 52%,是第 28 版考纲的重心,也对应了当下企业对「业务连续性 + 信息资产保护」蕞现实的关切。
五、考 CISA 要多久、花多少钱?
CISA 的考试门槛与后续维护规则,也是「全称」之外大家蕞关心的信息:
| 项目 | 说明 |
|---|---|
| 报考门槛 | 考试报名本身无学历与工作经验门槛 |
| 考试形式 | 在线机考,国内多数省会城市设有考点,需提前预约 |
| 考试时长与题量 | 4 小时,共 150 道单选题 |
| 考试语言 | 可选纯中文或纯英文 |
| 通过标准 | 满分 800 分,450 分及以上即通过 |
| 考试费用 | 官方考试费约 760 美元(以 ISACA 官方实时公示为准) |
| 证书申请 | 需单独申请,要求提供 5 年以上信息系统审计、控制与安全相关工作经验证明,学历可按政策抵减(蕞长 3 年) |
| 证书维护 | 每 3 年一个周期,每年至少 20 个 CPE 学分、周期内满 120 个;每年需缴纳维持费约 85 美元 |
换句话说,考试本身不设经验门槛,但要真正拿到证书,工作经验和后续持续教育都是硬性要求。这也是 CISA 被企业认可的重要原因——它认证的不只是一次考试,而是一段持续的实务能力积累。
学 CISA,为什么选择有官方背景的培训机构?
艾威培训是 ISACA 授权培训机构及 ISACA 白金合作伙伴,ISACA 中国官网可查询「上海艾威信息科技有限公司」,ISACA 全球官网 China 区域亦可查询 AVTech 相关信息。艾威长期深耕信息系统审计、信息安全、IT 治理、风险管理、数据隐私与 AI 治理方向,覆盖 CISA、CISM、CRISC、CGEIT、COBIT、CDPSE、AAIA、AAISM 等 ISACA 全系列课程,并连续多年获得 ISACA 卓越教育奖。
对准备 CISA 的学员来说,从报考评估、学习规划到考前冲刺与后续 CPE 学分积累,都可以在同一个课程体系内完成。
六、关于 CISA 全称的常见问题
想确认 CISA 是否适合自己?
如果你正在了解 CISA 的全称、认证定位、报考条件、考试安排或学习路径,却不确定该从哪一步开始,可以先把你的岗位、工作经验和目标说清楚,让课程顾问帮你匹配更适合的学习方案。
从「CISA 是什么」到「怎么考下来」,一次沟通解决报考评估与学习规划。