Domäne 5, Protection of Information Assets, trägt seit der Aktualisierung im August 2024 zusammen mit Domäne 4 die höchste Gewichtung im gesamten CISA-Examen: 26 Prozent. Trotzdem wird sie in der Prüfungsvorbereitung oft unterschätzt, vermutlich weil sie inhaltlich am nächsten an klassischer IT-Sicherheit liegt und Kandidaten sie fälschlich für "bereits bekannt" halten.
Im Prüfungsalltag ist genau das Gegenteil der Fall: Domäne 5 wird ständig gebraucht, weil sie die Brücke zwischen technischer Sicherheit und Auditurteil bildet.
Executive Summary
1. Was deckt Domäne 5 ab?
Domäne 5 prüft, ob ein Auditor beurteilen kann, ob die Informationssicherheitskontrollen eines Unternehmens angemessen sind, ohne selbst der Sicherheitsverantwortliche zu sein. Das umfasst Zugriffskontrolle und Identity Management, Verschlüsselung und PKI, Netzwerk- und Endpunktsicherheit, Sicherheitsüberwachung, sowie Vorfallerkennung, forensische Beweissicherung und Security-Awareness-Programme.
2. Wer ist betroffen?
- CISA-Kandidaten, die Domäne 5 wegen ihrer Nähe zu klassischer IT-Sicherheit unterschätzen
- Praktizierende IT-Auditoren, für die diese Domäne den größten Teil ihrer täglichen Prüfarbeit ausmacht
- Prüfungsvorbereitungsanbieter, die genügend Übungsfragen zu diesem Themenkomplex bereitstellen müssen
3. Wie hoch ist die Prüfungsrelevanz?
Sehr hoch. Mit 26 Prozent teilt sich Domäne 5 den höchsten Anteil am 150 Fragen umfassenden CISA-Examen mit Domäne 4. Zusammen machen beide Domänen über die Hälfte der gesamten Prüfung aus, was sie zum entscheidenden Faktor für Bestehen oder Nichtbestehen macht.
4. Warum ist das wichtig?
Ein häufiger Denkfehler bei der Vorbereitung: Wer bereits praktische IT-Sicherheitserfahrung hat, geht davon aus, Domäne 5 automatisch zu beherrschen. Die Prüfung verlangt aber eine andere Perspektive als der operative Betrieb, nämlich die Frage, ob eine Kontrolle nachweisbar wirksam ist, nicht nur, ob sie technisch korrekt implementiert wurde. Genau dieser Perspektivwechsel wird in der Prüfung regelmäßig abgefragt und in der Vorbereitung oft übersprungen.
5. Die vier Themenblöcke im Überblick
Zugriffskontrolle und Identity Management
Von physischer Zutrittskontrolle bis zu logischer Zugriffssteuerung: Die Prüfung verlangt Verständnis für Prinzipien wie Least Privilege und Segregation of Duties, nicht nur Kenntnis einzelner Tools.
Verschlüsselung und PKI
Grundlagenwissen zu symmetrischer und asymmetrischer Verschlüsselung, digitalen Zertifikaten und deren Einsatz in Cloud- und virtualisierten Umgebungen wird vorausgesetzt, auf konzeptioneller, nicht auf implementierungstechnischer Ebene.
Sicherheitsüberwachung und Forensik
Angriffsmethoden erkennen, Sicherheitsvorfälle untersuchen und Beweise so sichern, dass sie einer nachträglichen Prüfung standhalten, gehört ebenso zu Domäne 5 wie die Bewertung von Security-Awareness-Programmen.
CISM · CISA · AAIA
CISA Prüfungsvorbereitung von Brain-Media.de
Alle fünf Domänen strukturiert aufbereitet, mit über 800 Prüfungsfragen und Praxisfällen zu Domäne 4 und 5.
Zu den Büchern →6. Welche Unterlagen werden benötigt?
- ISACA CISA Exam Content Outline, Stand August 2024, als verbindliche Grundlage
- Praxisfälle zu Zugriffskontrolle, Verschlüsselung und Vorfallmanagement
- Übungsfragen mit Fokus auf Domäne 4 und 5, da diese zusammen über die Hälfte der Prüfung ausmachen
7. Einordnung ins CISA-Domänenmodell
| Domäne | Thema | Gewichtung |
|---|---|---|
| Domäne 1 | Information System Auditing Process | 18 % |
| Domäne 2 | Governance and Management of IT | 18 % |
| Domäne 3 | Information Systems Acquisition, Development and Implementation | 12 % |
| Domäne 4 | Information Systems Operations and Business Resilience | 26 % |
| Domäne 5 | Protection of Information Assets | 26 % |
Quelle: ISACA CISA Exam Content Outline, Stand August 2024
8. Unsere Empfehlung
Unsere Empfehlung
- Domäne 5 nicht wegen vorhandener IT-Sicherheitspraxis unterschätzen, sondern gezielt auf die Auditorperspektive umlernen
- Domäne 4 und 5 gemeinsam wiederholen, da beide zusammen über die Hälfte der Prüfung ausmachen
- Übungsfragen bevorzugen, die nach Nachweisbarkeit einer Kontrolle fragen, nicht nur nach ihrer technischen Funktion
- Forensik und Vorfallmanagement nicht isoliert lernen, sondern im Zusammenhang mit Domäne 4 wiederholen
Quellen
- ISACA, Pressemitteilung zur CISA-Exam-Aktualisierung, August 2024
- ISACA, CISA Exam Content Outline, Stand August 2024