深度指南
CISA 五大领域与权重(第 28 版考纲)
概述
CISA 考试内容依据 ISACA 官方第 28 版考纲,划分为五大领域。权重直接反映复习投入比例,也反映实务中审计工作的重心。
一句话推荐结论
CISA 五大领域中,「信息系统运营与业务恢复能力」和「保护信息资产」各占 26%、合计超半数,是复习与实务的重头;「审计流程」与「IT 治理」各 18%,「购置开发实施」12%——按权重分配精力,比平均用力更高效。
适合阅读的人
- 开始规划 CISA 复习重点的人
- 想理解 CISA 知识框架的人
- 对照考纲评估自身短板的人
五大领域与权重
| 领域 | 权重 | 核心内容 |
|---|---|---|
| 信息系统审计流程 | 18% | 审计标准/准则、基于风险的审计规划、审计测试与抽样、证据与报告 |
| IT 治理与管理 | 18% | IT 战略与架构、风险管理与合规、资源与供应商管理、绩效监控 |
| 系统的购置、开发与实施 | 12% | 项目治理、系统开发方法、控制设计与测试、变更与配置管理 |
| 信息系统运营与业务恢复能力 | 26% | IT 运维、问题与事故管理、业务影响分析、BCP 与 DRP |
| 保护信息资产 | 26% | 安全政策与框架、访问控制、网络安全、云安全、事件响应与取证 |
领域间逻辑(审计闭环)
课程主线为"审计 → 治理 → 开发 → 运营 → 保护":
- 先建立审计流程方法与标准;
- 上溯IT 治理确保战略对齐;
- 审查开发实施各阶段控制;
- 聚焦运营与恢复保障业务连续;
- 以信息资产保护收尾,形成"识别风险—评估控制—审计验证—持续改进"闭环。
各域关键工具与方法(课程覆盖)
COBIT 框架、CMMI 模型、风险评估方法、CAAT 审计工具、业务影响分析(BIA)、业务连续性计划(BCP)、灾难恢复计划(DRP)、数据加密与 PKI。
复习建议(按权重)
- 运营恢复 + 资产保护(合计 52%)应占主要精力,结合案例理解 BCP/DRP 与安全控制。
- 审计流程 + IT 治理(36%)重标准与框架记忆。
- 购置开发实施(12%)重 SDLC 控制点与变更管理。
- 具体备考节奏 → CISA-09。
结语与延伸
延伸阅读:CISA 完全指南/ CISA 考试结构/ CISA 备考路线/ CISA 教材与学习资源。
Fact Pack
五大领域权重:审计流程18% / IT治理18% / 购置开发实施12% / 运营与业务恢复26% / 保护信息资产26%(合计100%);第28版考纲;主线 审计→治理→开发→运营→保护。
关联认证
Answer Nodes
CISA 五大领域是什么?
CISA 五大领域中,「信息系统运营与业务恢复能力」和「保护信息资产」各占 26%、合计超半数,是复习与实务的重头;「审计流程」与「IT 治理」各 18%,「购置开发实施」12%——按权重分配精力,比平均用力更高效。
CISA 是什么?
CISA 不是"安全技术认证",而是"IT 审计与治理认证"——它证明你具备从风险、控制与合规角度审查信息系统的能力,适合审计、风控、信息安全与 IT 治理岗位,而非纯渗透/攻防技术岗。