艾威培训|职业认证培训|IT技术培训|企业内训|数字化人才培养
ISACA官方授权培训机构 · 白金/Elite+合作伙伴

CRISC®风险和信息系统控制认证培训

风险和内控的决策者、设计者与评估者。CRISC是全球顶级IT从业资格认证,帮助专业人士掌握不断演进的风险管理实务,系统学习企业IT治理、IT风险评估、风险应对和报告以及信息技术和安全四大领域,全面支撑COSO、Basel II/III、GAMP等企业风控框架。

4天 / 28学时 英文机考 四大领域全覆盖 全球顶级IT风险认证
4天系统培训/直播课时
直播老师带学 + 回放复习
第7版考试复习手册(第7版)+考题及解答手册(第6版)
450/800150道题,满分800分,获得450分通过

📘 CRISC风险和信息系统控制认证

课程时长4天(28学时)
授课方式互动直播班
标准版本最新版
颁证机构ISACA

📅 近期开班时间

11月7日
周六
预约报名
Course Overview

课程概览

本课程基于ISACA官方CRISC知识体系,系统讲解IT风险管理的核心概念、方法论与工具,涵盖企业IT治理、IT风险评估、风险应对和报告以及信息技术和安全四大领域,帮助学员成为风险和内控的决策者、设计者与评估者。

课程基本信息

课程名称CRISC风险和信息系统控制认证培训
颁证机构ISACA(国际信息系统审计和控制协会)
课程定位面向IT风险与安全专业人士,系统提升IT风险管理与风险治理能力
学习方式互动直播、视频班、企业内训可选;直播配套回放,可反复学习
学习安排4天培训(28学时)+ 模拟题训练 + 考前冲刺
适合人群IT总监、高级IT经理、IT合规与审计人员、信息安全和隐私从业人员、风险管理人员、IT风险管理顾问

课程主线

CRISC(Certified in Risk and Information Systems Control)是由ISACA推出的全球顶级IT风险认证。课程以IT风险管理四大领域为核心,围绕企业IT治理、IT风险评估、风险应对和报告以及信息技术和安全,帮助学员建立从风险识别到风险治理的完整能力闭环。

企业IT治理
IT风险评估
风险应对和报告
信息技术和安全

Skills Covered|重点覆盖能力

IT风险治理框架
风险识别与分类
风险评估方法论
风险分析与量化
风险应对策略
控制设计与实施
风险监控与报告
风险沟通与语言
COSO企业风险管理框架
Basel II/III风险管理
COBIT风险治理
IT战略风险与合规
Why CRISC

为什么需要CRISC风险和信息系统控制认证?

风险不是IT部门的内部问题,而是业务战略的核心变量。ISACA在COBIT5中明确指出:所有的IT风险皆是业务风险。当数据泄露、系统中断、合规罚款频发时,企业需要的不是更多的安全检查,而是一套真正的风险治理体系。

🔥

你还在用“救火式”管理应对风险?

当安全事件发生时,你忙着“灭火”;当审计发现漏洞时,你忙着“补漏”。但问题从未停止——因为你看不到风险的全局,也缺乏系统化的治理框架。CRISC让你从被动响应升级为战略治理,在风险发生之前识别、评估并设计控制,让业务在创新中保持安全。

01风险治理的“升维”能力

CRISC不是教你“如何检查风险”,而是教你如何设计风险治理体系。它涵盖了从战略对齐、风险识别、评估、应对到监控的全生命周期方法论,让你拥有从高管视角审视和管理IT风险的能力——这正是CISO、CSO、风险总监必须具备的战略级素养。

02全球高薪认证,职业价值倍增

据Global Knowledge调查,CRISC位列全球最高薪IT认证第4位,平均薪资高达$151,995。持证人员中57%在管理层,100%持有网络安全证书。这不是一张“备胎”证书,而是通往高管层的直通车。

03让风控从“成本”变为“价值”

很多企业将风险管理视为“花钱的部门”,但CRISC教会你如何用风险语言与董事会沟通,将风险敞口量化为业务影响,让每一次控制投入都有ROI依据。你不再是“拦路虎”,而是“护航员”——帮助企业在创新与安全之间找到最优平衡点。

$151,995
平均年薪
全球第4高薪IT认证
30,000+
全球持证人数
持续增长中
57%
管理层占比
100%持有网络安全证书

个人学习收益

  • 掌握IT风险治理的完整方法论,从识别、评估到应对、监测,形成系统化思维。
  • 获得全球认可的CRISC认证,显著提升职业竞争力与薪资天花板。
  • 建立与高管对话的风险语言,成为董事会和管理层信赖的风险顾问。
  • 理解合规框架(COSO、Basel II/III、COBIT等),为企业提供合规保障。

企业团队收益

  • 建立企业级IT风险治理体系,将风险敞口量化,为战略决策提供依据。
  • 降低安全事件与合规风险,减少罚款和声誉损失,保护企业资产。
  • 优化资源配置,将有限的安全投入聚焦于最高风险领域,提升ROI。
  • 培养内部风险治理专家,建设组织韧性,支撑业务创新与持续发展。

说明:以上企业收益为课程能力建设方向,实际效果取决于组织成熟度与落地执行情况。

风险是看不见的敌人。CRISC给你一双透视眼——
从“救火队员”到“风险架构师”,从“成本中心”到“价值中心”。

CRISC Use Cases

典型应用场景

无论您是IT总监、风险管理人员还是信息安全负责人,CRISC的方法论可以在以下具体场景中帮助您建立系统化的IT风险管理能力。

01企业IT风险治理框架建设

运用CRISC方法论建立企业级IT风险治理框架,识别、评估和管理IT风险,确保风险水平与组织战略目标一致。

02合规风险识别与评估

满足COSO、Basel II/III、GAMP等监管要求,系统识别合规风险点,评估风险影响程度,制定合规应对策略。

03信息安全风险量化与决策

运用风险评估方法对信息安全风险进行量化分析,为管理层提供基于风险的决策依据,优化安全资源配置。

04风险控制设计与实施

针对识别的IT风险,设计并实施有效的控制措施,确保风险被控制在组织可接受的范围内。

05风险监控与报告机制

建立持续的风险监控与报告机制,定期向董事会和管理层汇报风险状况,确保风险透明度和可问责性。

06业务连续性与灾备风险管理

运用CRISC风险管理方法,评估业务连续性和IT灾备计划的有效性,确保组织在突发事件中的快速恢复能力。

Target Audience

CRISC适合哪些人学习?

CRISC认证针对具有IT风险管理以及信息系统控制设计、实施、监督和维护经验的人员而设计。

💼IT总监/高级IT经理

希望从IT运营管理升级为IT风险管理与治理的决策者。

📊风险管理人员

负责企业风险管理,希望系统掌握IT风险识别与评估方法。

🔐信息安全从业者

希望从安全技术执行者转型为安全风险治理的设计者。

📋IT合规与审计人员

希望理解风险的全局视角,提升合规与审计的战略价值。

🔄业务连续性/灾备管理人员

需要系统评估业务连续性风险,提升组织韧性。

🧩IT风险管理顾问

为客户提供IT风险管理咨询服务的专业人士。

🏛️监管机构人员

需要理解IT风险监管要求的政府或行业监管人员。

🎯希望向风险管理转型的专业人士

已有CISA、CISM、CISSP等基础,希望向IT风险管理方向发展的专业人士。

Training Options

CRISC培训方式

艾威提供互动直播、视频课程和企业内训三种形式,灵活适配不同学习习惯与组织需求。直播班适合跟班节奏,视频班适合时间碎片化,内训可结合企业实际案例定制。

适合跟班学习
💻

互动直播班

希望老师带学、有互动答疑、完整冲刺计划的学员。

  • 按课表直播,错过可看回放
  • 4天集中授课 + 案例讲解 + 考前冲刺
  • 班级群答疑,督学提醒,对抗拖延
请咨询课程顾问
了解直播班
🎬

视频班

适合工作忙、出差多、时间不固定,希望灵活安排学习节奏的学员。

  • 视频课程与直播班围绕同一套课程体系展开
  • 配套讲义、练习题和阶段复习建议
  • 可结合考前冲刺服务提升备考效率
请咨询课程顾问
咨询视频班
🏢

企业内训

希望统一IT风险管理方法、提升团队风险治理能力的组织。

  • 可基于企业实际风险场景与行业特点定制案例
  • 支持线上/线下/混合交付
  • 可衔接CISA、CISM、COBIT等ISACA体系
一企一案
咨询内训
Course Curriculum

课程大纲与考试须知

学习CRISC前,建议先了解IT风险管理的核心价值与ISACA认证体系。本课程涵盖四大领域,从IT风险识别到风险控制监测与报告完整递进。

CRISC认证报考条件参考

  • 报考无门槛,欢迎所有人参加考试
  • 申请证书需3年以上IT风险管理及信息系统控制工作经验
  • 考试形式:在线机考,150道选择题
  • 考试时长:4小时
  • 通过标准:标准分450分(满分800分)
  • 考试语言:英文
  • 考试内容:治理(26%)、IT风险评估(22%)、风险应对和报告(32%)、信息技术和安全(20%)

艾威提供中英文报考指导、考试代报名及考前冲刺服务,帮助学员规划最优路径。

课程结构概览

基于ISACA官方CRISC知识体系,课程通过"理论+案例+工具"多维度教学,帮助学员全面掌握IT风险管理核心能力。

课程主线:从组织治理与风险治理入手,深入IT风险识别与评估方法,再到风险应对策略与控制设计,最后以信息技术与安全保障收尾,形成"治理—评估—应对—保障"的完整IT风险管理闭环。

CRISC四大知识领域

领域1:治理
26%
领域2:IT风险评估
22%
领域3:风险应对和报告
32%
领域4:信息技术和安全
20%

CRISC详细课程大纲(4天)

领域1:治理 (26%)
学习目标:掌握组织治理、风险治理及三道防线模型,建立IT风险管理的顶层框架。

A部分:组织治理

1.1 组织战略、目的和目标
  • IT风险管理环境
  • 主要风险概念(含风险示例)
  • IT风险管理的重要性和价值
  • 企业的IT风险战略(IT相关业务风险的类型)
  • 与业务目的和目标相一致
1.2 组织结构、角色和职责
  • RACI(执行人、责任人、咨询人、被通知人)
  • 关键角色
  • 组织结构和文化
1.3 组织文化
  • 组织文化和行为以及对风险管理的影响
  • 风险文化
  • 风险驱动的经营方法
  • 风险沟通的价值
1.4 政策和标准
  • 政策、标准、程序
  • 例外管理
  • 风险管理标准和框架(ISO 31000:2018、COBIT、IEC 31010:2019、ISO/IEC 27001:2013、ISO/IEC 27005:2018、NIST特别出版物等)
  • 基于ISO/IEC 27005的风险管理计划的示例
1.5 业务流程审查
  • 风险管理原则、流程和控制
  • 与其他业务功能相关的IT风险(风险和业务连续性、风险和审计、风险和信息安全、控制风险、项目风险、变化中的风险)
1.6 组织资产
  • 人员、技术、数据、知识产权
  • 资产估价(资产清单和文件)

B部分:风险治理

1.7 企业风险管理和风险管理框架
  • IT风险管理良好实践
  • 确定企业风险管理的方针(高层赞助、政策)
1.8 三道防线
  • 第一道防线:运营管理
  • 第二道防线:风险与合规职能部门
  • 第三道防线:审计
  • 风险从业人员在三道防线中的职责
1.9 风险概况
1.10 风险偏好、容忍度和能力
1.11 法律、法规和合同要求
1.12 风险管理的职业道德
核心目标:建立组织治理与风险治理的全局视角,理解三道防线模型与风险偏好设定。
领域2:IT风险评估 (22%)
学习目标:掌握IT风险识别、分析、评价与评估的系统方法,能够量化风险影响。

A部分:IT风险识别

2.1 风险事件
  • 风险因素
  • 风险识别方法
  • 风险环境的变化(运营完整性、行业趋势、预测风险)
2.2 威胁建模和威胁环境
  • 内部威胁、外部威胁、新兴威胁
  • 威胁信息的其他来源(面谈、媒体报道、观察、日志、自我评估、第三方鉴证、用户反馈、供应商报告)
  • 威胁、误用和滥用案例建模
2.3 漏洞和控制缺陷分析
  • 漏洞来源(网络、物理访问、Web服务、实用程序、供应链、设备、云计算、大数据)
  • 差距分析
  • 漏洞评估和渗透测试(误报和零日漏洞)
  • 根本原因分析
2.4 风险场景开发
  • 风险场景开发工具和技术(自上而下、自下而上的方法)
  • 使用风险场景的益处
  • 开发IT风险场景、分析风险场景

B部分:IT风险分析、评价和评估

2.5 风险评估概念、标准和框架
  • 风险评级(风险地图)
  • 风险所有权和责任
  • 记录风险评估
  • 解决风险排除问题
2.6 风险登记表
2.7 风险分析方法
  • 定量风险评估
  • 定性风险评估
  • 半定量/混合风险评估
2.8 业务影响分析
  • 业务连续性和组织恢复能力
  • 法规和合同义务
  • 战略投资
  • 不仅是业务影响
  • 业务影响分析和风险评估
2.9 固有、残余和当前风险
  • 固有风险、残余风险、当前风险
核心目标:掌握风险识别、威胁建模、漏洞分析和业务影响分析,具备量化评估风险的能力。
领域3:风险应对和报告 (32%)
学习目标:掌握风险应对策略、控制设计与实施、风险监控与报告方法,有效降低IT风险。

A部分:风险应对

3.1 风险和控制所有权
  • 所有权和责任
3.2 风险处置/风险应对方案
  • 根据业务目标调整风险应对措施
  • 风险应对方案(接受、缓解、转移/分担、规避)
  • 选择风险应对措施
3.3 第三方风险管理
3.4 问题、发现和例外管理
  • 配置管理、发行管理、例外管理、变更管理、问题和发现管理
3.5 新兴风险管理
  • 与新控制关联的漏洞
  • 新兴技术对控制设计和实施的影响

B部分:控制设计与实施

3.6 控制类型、标准与框架
  • 控制标准与框架
  • 行政、技术和物理控制
  • 能力成熟度模型
3.7 控制设计、选择与分析
  • 控制设计和选择
3.8 控制实施
  • 转换(上线)技术(并行转换、分阶段转换、一次性转换、与数据迁移相关的挑战、回退)
  • 实施后审查
  • 控制文档
3.9 控制测试和有效性评估
  • 测试良好实践(数据、单元测试和代码审查、质量、非技术性控制的测试)
  • 更新风险登记表

C部分:风险监控和报告

3.10 风险处置计划
3.11 数据收集、汇总、分析和验证
  • 数据收集及提取工具和技术(日志、SIEM、集成测试设备、外部信息来源)
3.12 风险与控制监控技术
  • 控制监控
  • 控制评估类型(自我评估、信息系统审计、漏洞评估、渗透测试、第三方鉴证)
3.13 风险与控制报告技术
  • 热图、计分卡、仪表板
3.14 关键绩效指标(KPI)
3.15 关键风险指标(KRI)
  • KRI的选择、有效性、优化、维护
  • 结合使用KPI与KRI
3.16 关键控制指标(CCI)
核心目标:掌握风险应对策略、控制设计与实施方法,建立有效的风险监控与报告机制。
领域4:信息技术和安全 (20%)
学习目标:掌握企业架构、IT运营、信息安全与数据隐私保护的核心原则。

A部分:信息技术原则

4.1 企业架构
  • 成熟度模型
4.2 IT操作管理
  • 硬件(供应链管理)
  • 软件(操作系统、应用程序、数据库、软件实用程序)
  • 环境控制
  • 网络(协议、电缆、中继器、交换机、路由器、防火墙、代理、IPS、DNS、无线接入点、网络架构、拓扑、类型、SDN、DMZ、VPN)
  • 技术更新
  • IT运营和管理评估(配置管理)
  • 虚拟化和云计算
4.3 项目管理
  • 项目风险、项目收尾
4.4 企业恢复能力
  • 业务连续性(恢复目标)
  • 灾难恢复
4.5 数据生命周期管理
  • 数据管理、数据丢失防护
4.6 系统开发生命周期
4.7 新兴技术趋势
  • 无处不在的连接(BYOD、物联网)
  • 海量计算能力(解密、深度伪造、大数据)
  • 区块链
  • 人工智能

B部分:信息安全原则

4.8 信息安全概念、框架和标准
  • 可能性和影响
  • CIA三要素(机密性、完整性、可用性、不可否认性、系统授权)
  • 职责分离、交叉培训和岗位轮换
  • 访问控制(标识、身份认证、授权、问责)
  • 加密(非对称算法、哈希、数字签名、证书、PKI、加密的劣势、核心概念摘要)
4.9 信息安全意识培训
4.10 数据隐私和数据保护原则
  • 数据隐私的关键概念(知情同意、隐私影响评估、最小化、销毁)
  • 隐私环境中的风险管理
核心目标:掌握企业架构、IT运营、信息安全与数据隐私保护原则,为风险治理提供技术保障。
CRISC实践 — 风险管理和信息系统控制实务
学习目标:将CRISC风险管理框架应用于实际IT管理流程,掌握十大关键控制领域的风险管理实务。

本模块结合ISACA CRISC新旧版知识体系,系统讲解风险管理在IT战略、项目交付、变更控制、供应商管理、信息安全、配置管理、问题管理、数据管理、物理环境与运维管理中的落地方法。

1. IT战略制订(Determining the IT Strategy)

  • 学习目标:理解IT战略与业务战略的协同关系,掌握在战略制定过程中嵌入风险管理的系统方法。
  • 关键内容:
    • IT战略与业务战略的对齐:如何确保IT投资支持业务目标的实现
    • 战略制定中的风险考量:识别与IT战略相关的风险(技术过时、人才缺口、预算不足)
    • IT治理框架在战略制定中的应用(COBIT、ISO 38500)
    • 战略执行中的风险监控:KRI(关键风险指标)在战略层面的设计
    • IT战略的定期审查与调整机制
  • CRISC视角:CRISC持证者应能够从风险治理角度参与IT战略制定,确保战略方向与企业风险偏好一致,并在战略执行中持续监测风险变化。

2. 项目与项目群交付(The Project and Program Management Process)

  • 学习目标:掌握项目与项目群生命周期中的风险管理方法,确保项目交付不偏离预期的业务价值。
  • 关键内容:
    • 项目组合、项目群、项目的风险分层管理
    • 项目启动阶段的风险识别(范围、资源、时间、成本、质量)
    • 项目实施中的持续风险评估与应对
    • 项目变更对风险状况的影响评估
    • 项目收尾的风险审查与经验教训沉淀
    • 项目群层面的风险聚合与协同管理
  • CRISC视角:CRISC持证者应能够评估项目全生命周期的风险暴露,确保项目风险被识别、量化并制定有效的应对策略,同时将项目级风险与组织级风险关联。

3. 变更控制(The Change Management Process)

  • 学习目标:掌握变更管理流程中的风险识别与控制方法,确保变更不引入新的脆弱性。
  • 关键内容:
    • 变更管理流程的框架与角色职责
    • 变更请求的风险评估(紧急变更 vs. 标准变更)
    • 变更影响分析与回退计划
    • 变更审批流程中的风险决策
    • 变更实施后的验证与风险再评估
    • 变更管理中的常见控制缺陷与改进策略
  • CRISC视角:CRISC持证者应能够设计变更风险控制矩阵,确保每一次变更都经过充分的风险评估,避免因变更引入不可接受的业务中断或安全漏洞。

4. 供应商控制(The 3rd Party Service Management Process)

  • 学习目标:掌握第三方供应商的风险评估与管理方法,确保供应链安全与合规。
  • 关键内容:
    • 供应商选择阶段的风险评估(财务健康、合规记录、技术能力)
    • 供应商合同中的风险条款设计(SLA、数据保护、审计权)
    • 供应商准入与持续监控机制
    • 供应商服务中断的风险预案与BCP
    • 供应商的合规审计与风险评级
    • 外包环境下的数据安全与隐私保护
  • CRISC视角:CRISC持证者应能够建立供应商风险画像,持续监测供应商风险敞口,确保第三方服务不成为组织风险的薄弱环节。

5. 信息安全管理(The Information Security Management Process)

  • 学习目标:理解信息安全管理的风险驱动方法,将风险评估融入安全策略制定与执行。
  • 关键内容:
    • 信息安全策略与标准的制定(ISO 27001、NIST CSF)
    • 信息资产分类与风险评估
    • 安全控制的部署与有效性评估
    • 安全事件的监测、响应与上报
    • 安全意识培训的风险教育
    • 安全成熟度评估与持续改进
  • CRISC视角:CRISC持证者应能够将信息安全管理目标与企业风险偏好对齐,设计基于风险的安全控制体系,并对安全控制的成本效益进行分析。

6. 配置控制(The Configuration Management Process)

  • 学习目标:掌握配置管理中的风险控制方法,确保资产配置的可追踪性与合规性。
  • 关键内容:
    • 配置管理数据库(CMDB)的建立与维护
    • 资产识别、分类与标记
    • 配置变更的风险影响评估
    • 配置审计与合规性检查
    • 配置漂移(Configuration Drift)的风险控制
    • 自动化工具有效性的风险验证
  • CRISC视角:CRISC持证者应能够通过配置控制降低未授权变更的风险,确保资产配置的准确性是风险评估的基础。

7. 问题控制(The Problem Management Process)

  • 学习目标:掌握问题管理的风险预防方法,通过根本原因分析消除风险的根源。
  • 关键内容:
    • 问题与事件的区别:问题管理的战略价值
    • 根本原因分析(RCA)的方法论与实践
    • 问题趋势分析与风险预测
    • 问题解决中的风险优先级排序
    • 已知错误(Known Error)的风险处置
    • 问题管理的持续改进与知识沉淀
  • CRISC视角:CRISC持证者应能够将问题管理视为风险预防的核心机制,通过系统性的问题分析,从源头降低风险发生的概率。

8. 数据管理和控制(The Data Management Process)

  • 学习目标:掌握数据全生命周期的风险管理方法,确保数据的机密性、完整性与可用性。
  • 关键内容:
    • 数据分类与分级管控策略
    • 数据收集、存储、传输、使用、销毁各环节的风险控制
    • 数据泄露防护(DLP)的风险驱动设计
    • 数据隐私合规(GDPR、CCPA、个人信息保护法)
    • 数据质量风险与数据治理
    • 数据备份与恢复的风险保障
  • CRISC视角:CRISC持证者应能够将数据风险纳入组织整体风险框架,评估数据泄露的财务与声誉影响,确保数据管理活动符合监管要求。

9. 物理/环境控制(The Physical Environment Management Process)

  • 学习目标:掌握物理与环境安全的风险评估与控制方法,保护关键基础设施免受物理威胁。
  • 关键内容:
    • 物理安全控制(门禁、监控、警报、安保人员)的风险评估
    • 环境风险(火灾、水灾、电力中断、自然灾害)的识别与应对
    • 数据中心与关键设施的物理安全管理
    • 物理安全与逻辑安全的集成风险
    • 物理安全审计与合规检查
    • 环境健康与安全(EHS)相关风险管理
  • CRISC视角:CRISC持证者应能够将物理与环境风险纳入组织风险全景图,评估物理安全漏洞对业务连续性的潜在影响。

10. 运维管理和控制(The IT Operations Management Process)

  • 学习目标:掌握IT运维中的风险监控与控制方法,确保系统运行的稳定性与可靠性。
  • 关键内容:
    • IT运维成熟度与风险水平的关联
    • 运维监控体系中的风险指标设计(KPI与KRI的融合)
    • 事故响应与升级机制的风险驱动设计
    • 运维标准操作程序(SOP)的风险合规性审查
    • 容量管理与性能风险预测
    • 运维审计与持续改进
  • CRISC视角:CRISC持证者应能够将运维风险与企业风险偏好对齐,通过持续监控优化运维流程,降低系统性故障的发生概率和影响范围。
核心价值:本模块将CRISC理论与十大关键实践场景深度融合,帮助学员理解风险管理不是孤立的活动,而是嵌入在日常IT管理流程中的核心能力。通过"理论—实践—案例"三维教学,学员将能够:
  • 在每一个IT管理流程中识别风险控制点
  • 设计基于风险的控制措施并评估其有效性
  • 将风险管理语言融入日常决策与沟通
Lead Instructor

CRISC课程讲师

ISACA授权讲师亲授,带你系统掌握IT风险管理核心能力。

吴老师

吴老师|艾威培训IT风险与信息安全资深讲师

ISACA官方授权CISA、CISM、CRISC、CGEIT、CDPSE全系列产品讲师

吴老师是艾威培训安全、审计与风险管理方向全职讲师,拥有超过15年的信息安全管理、IT审计、风险管理和业务连续性管理实践与培训经验。他是CISSP、CISA、CISM、CRISC、CGEIT、CDPSE、ISO27001 LA、CBCP、CCSK、COBIT、CDSP、CTZP、CISP等多项权威认证的持证专家,具备深厚的理论功底与丰富的实战经验。

吴老师的授课风格亲切、活泼,注重实践与互动,善于通过案例分析和实战练习帮助学员快速掌握知识要点。他尤其擅长将CRISC的风险管理框架与企业真实风险场景相结合,帮助学员不仅掌握考点,更能将风险管理方法论应用于实际工作。

  • ISACA官方授权CISA、CISM、CRISC、CGEIT、CDPSE全系列产品讲师,深谙ISACA认证体系与考试逻辑
  • 超过15年信息安全管理、IT审计、风险管理实践与培训经验,服务覆盖多个行业
  • 持有CISSP、CISA、CISM、CRISC、CGEIT、CDPSE、ISO27001 LA、CBCP、CCSK、COBIT等数十项权威认证
  • 授课风格亲切活泼,注重实践与互动,学员参与度与满意度极高
  • 擅长将风险管理理论与企业实际风险场景相结合
Exam & Certification

CRISC考试与认证

CRISC认证由ISACA颁发,是全球顶级的IT风险管理认证。艾威提供从报名到备考的全流程服务。

CRISC考试基础信息
报考条件报考无门槛;申请证书须持有3年以上IT风险管理及信息系统控制工作经验
考试时间随约随考,全年可报考
考试形式在线机考(PSI考试中心,全国20+城市有考点)
考试语言英文
考试时长4小时
考试题型150道选择题
通过标准标准分450分(满分800分),即约110题正确
考试内容治理(26%)、IT风险评估(22%)、风险应对和报告(32%)、信息技术和安全(20%)
证书申请与维护

证书申请

  • 通过考试(成绩5年内有效)
  • 支付50美元申请费
  • 填写并提交申请表,证明满足3年工作经验要求
  • 遵守职业道德准则
  • 遵循继续职业教育CPE政策

证书维护

  • 每年至少积累20个CPE,三年内积满120个CPE
  • 每年缴纳维持费85美元
  • 证书每3年续证一次

艾威学员考证后参加活动,可免费积累CPE学分

Reviews

听听艾威CRISC学员的真实反馈

来自IT总监、风险管理人员与信息安全负责人的真实学习体验,帮助你判断CRISC是否适合你当前的职业阶段。

★★★★★

“作为IT总监,CRISC课程帮我建立了系统化的风险治理思维。以前是'救火式'管理,现在能提前识别风险、量化影响、制定应对策略,向董事会汇报时更有底气。”

IT总监金融行业
★★★★★

“从CISA进阶到CRISC,是职业道路上的重要一步。CRISC让我从'检查控制'升级为'设计风险治理',现在我能站在战略高度为企业提供风险管理建议。”

风险管理经理咨询公司
★★★★★

“作为信息安全负责人,CRISC课程帮我理清了风险管理的完整逻辑。风险评估、风险应对、控制设计——每一个环节都有方法论支撑,学完就能用。”

信息安全负责人科技公司
Why Aiwei

为什么选择艾威CRISC?

选培训看沉淀:20+年培训经验,ISACA钻石合作伙伴,讲师实战背景强大,终身学习社群持续赋能。

🏛️

2003年起深耕培训

艾威培训长期服务职场人员与企业客户,熟悉在职学习、企业内训和认证备考场景。

ISACA白金合作伙伴

艾威是ISACA白金合作伙伴,并且连续多年荣获“卓越教育奖”,代表信息安全培训领域的卓越地位。

👩‍🏫

资深讲师讲透逻辑

课程强调风险管理逻辑与真实工作中遇到的问题结合,把CRISC的常见难点讲透。

📚

全流程备考支持

从入学评估、学习计划、直播/视频、模拟题库到考前冲刺,一站式服务。

🚀

体系化进阶

支持CISA→CRISC、CISM→CRISC的审计/安全→风险治理进阶路径。

🌐

跨域融合视野

艾威同时提供CISA、CISM、CGEIT、CDPSE、COBIT等认证,帮助风险与安全人才建立全域能力。

荣誉见证

连续多年卓越教育奖:见证艾威ISACA课程服务积累

艾威培训长期开展ISACA相关认证培训,并连续多年获得ISACA颁发的“卓越教育奖”。 这一荣誉体现了艾威在ISACA认证培训、课程交付和学员服务方面的持续积累。

喜报!艾威培训荣获ISACA中国2025年度卓越教育奖及全球Elite+ ATO 2025双料大奖培训照片

喜报!艾威培训荣获ISACA中国2025年度卓越教育奖及全球Elite+ ATO 2025双料大奖

核心观点 艾威培训在ISACA中国第五届数字信任大会上荣获"2025年度卓越教育奖"及全球"Elite+ ATO 2025"双料大奖,自2021年以来连续每年获得卓越教育奖,全球Elite+级认证更标志着艾威跻身ISACA全球培训合作伙伴高级别阵营。

查看详情 →
艾威培训再度荣膺ISACA卓越教育奖 —— 聚力数字信任与治理人才培养培训照片

艾威培训再度荣膺ISACA卓越教育奖 —— 聚力数字信任与治理人才培养

核心要闻 艾威培训连续第六年荣膺ISACA中国"卓越教育奖",以实战导向认证培训体系持续赋能数字信任与治理人才建设。 我们再次自豪的宣布,过去一月ISACA中国在ISACA中国年度大会向艾威培训(上海艾威信息科技有限公司)颁发"ISACA中国2024年度合作伙伴—卓越教育奖"。

查看详情 →
喜报!艾威培训再度荣获ISACA卓越教育奖培训照片

喜报!艾威培训再度荣获ISACA卓越教育奖

核心观点 艾威培训连续第四年荣获ISACA卓越教育奖,这是对艾威在CISA、CISM、CRISC等ISACA全产品线教育领域持续深耕的最高肯定——也是对每一位选择艾威的学员最坚实的品质背书。 2024 年 6 月 15 日,第三届数字信任大会暨 ISACA 中国 2024 年度大会于北京圆满落幕,艾威培训再度荣获 ISACA卓越教育奖。

查看详情 →
FAQ

CRISC常见问题

针对学员关心的问题:是否值得学、能否报考、如何选择班型、考试难度等。

我不是IT风险管理背景,适合学CRISC吗?

CRISC适合IT总监、高级IT经理、IT合规与审计人员、信息安全和隐私从业人员、风险管理人员等。如果你已有CISA、CISM、CISSP等基础,希望向风险管理方向发展,CRISC是非常理想的进阶选择。

没有风险管理经验可以学CRISC吗?

可以。课程从IT风险治理框架入手,逐步深入到风险评估、应对与监测,不需要学员具备深厚的风险管理背景。课程通过"理论+案例+工具"多维度教学,帮助学员循序渐进掌握IT风险管理核心能力。

CRISC认证对职业发展有什么帮助?

CRISC是全球顶级的IT风险管理认证,平均薪资$151,995,位列全球最高薪IT认证第4位。持证人可胜任IT总监、CISO/CSO、风险管理经理等高级岗位。CRISC让你从"执行风险检查"升级为"设计风险治理",成为企业高管需要的战略级风险决策者。

CRISC与CISA的区别是什么?

CRISC是风险和内控的决策者、设计者与评估者,关注战略级风险治理;CISA是IT审计和内控检查的执行者,关注控制措施的合规性验证。两者互补:CISA帮你"检查"控制,CRISC帮你"设计"风险治理框架。

CRISC与CISM的区别是什么?

CRISC关注风险和战略级安全,侧重风险识别、评估与治理;CISM是信息安全管理与执行者,侧重安全策略制定与安全运营。两者互补:CISM帮你"管理"安全,CRISC帮你"治理"风险。

直播班和视频班内容一致吗?

内容体系完全一致,均覆盖官方考纲。直播班有固定课表和互动答疑,视频班可随时学习,适合忙碌的职场人士。

CRISC学习难点是什么?

难点在于理解风险管理框架的整体逻辑,以及英文考试的语言要求。艾威通过案例研讨、模拟题精讲和英文辅导帮助突破。

考试费用包含培训费吗?

不包含。培训费与考试费分开,学员可根据需求选择套餐。艾威提供代报名及优惠组合。

企业内训能定制案例吗?

可以。我们会提前调研企业所在行业的IT风险痛点与合规需求,定制练习案例和落地建议。

Start Here

不确定CRISC是否适合你?先做一个简单判断。

联系课程顾问,提供您的岗位、认证背景、风险管理相关经验,我们将为您定制学习路径并发送详细课程计划。