Domäne 5, Protection of Information Assets, trägt seit der Aktualisierung im August 2024 zusammen mit Domäne 4 die höchste Gewichtung im gesamten CISA-Examen: 26 Prozent. Trotzdem wird sie in der Prüfungsvorbereitung oft unterschätzt, vermutlich weil sie inhaltlich am nächsten an klassischer IT-Sicherheit liegt und Kandidaten sie fälschlich für "bereits bekannt" halten.

Im Prüfungsalltag ist genau das Gegenteil der Fall: Domäne 5 wird ständig gebraucht, weil sie die Brücke zwischen technischer Sicherheit und Auditurteil bildet.

Executive Summary

Betroffen CISA-Kandidaten in der Prüfungsvorbereitung
Prüfungsrelevanz Sehr hoch
Gewichtung 26 % — gemeinsam mit Domäne 4 die größte Domäne
Lernaufwand Hoch, wegen der thematischen Breite
Größter Stolperstein Die Domäne wird als "bereits bekannte IT-Sicherheit" unterschätzt, obwohl sie aus Auditorsicht andere Schwerpunkte setzt als aus Sicht eines Sicherheitsteams
Erster Schritt Den Unterschied zwischen technischer Umsetzung und auditierbarem Nachweis für jedes Teilthema klarziehen
Verwandte Domäne Domäne 4, Information Systems Operations and Business Resilience, teilt sich mit Domäne 5 die höchste Gewichtung

1. Was deckt Domäne 5 ab?

Domäne 5 prüft, ob ein Auditor beurteilen kann, ob die Informationssicherheitskontrollen eines Unternehmens angemessen sind, ohne selbst der Sicherheitsverantwortliche zu sein. Das umfasst Zugriffskontrolle und Identity Management, Verschlüsselung und PKI, Netzwerk- und Endpunktsicherheit, Sicherheitsüberwachung, sowie Vorfallerkennung, forensische Beweissicherung und Security-Awareness-Programme.

2. Wer ist betroffen?

  • CISA-Kandidaten, die Domäne 5 wegen ihrer Nähe zu klassischer IT-Sicherheit unterschätzen
  • Praktizierende IT-Auditoren, für die diese Domäne den größten Teil ihrer täglichen Prüfarbeit ausmacht
  • Prüfungsvorbereitungsanbieter, die genügend Übungsfragen zu diesem Themenkomplex bereitstellen müssen

3. Wie hoch ist die Prüfungsrelevanz?

Sehr hoch. Mit 26 Prozent teilt sich Domäne 5 den höchsten Anteil am 150 Fragen umfassenden CISA-Examen mit Domäne 4. Zusammen machen beide Domänen über die Hälfte der gesamten Prüfung aus, was sie zum entscheidenden Faktor für Bestehen oder Nichtbestehen macht.

4. Warum ist das wichtig?

Ein häufiger Denkfehler bei der Vorbereitung: Wer bereits praktische IT-Sicherheitserfahrung hat, geht davon aus, Domäne 5 automatisch zu beherrschen. Die Prüfung verlangt aber eine andere Perspektive als der operative Betrieb, nämlich die Frage, ob eine Kontrolle nachweisbar wirksam ist, nicht nur, ob sie technisch korrekt implementiert wurde. Genau dieser Perspektivwechsel wird in der Prüfung regelmäßig abgefragt und in der Vorbereitung oft übersprungen.

5. Die vier Themenblöcke im Überblick

Zugriffskontrolle und Identity Management

Von physischer Zutrittskontrolle bis zu logischer Zugriffssteuerung: Die Prüfung verlangt Verständnis für Prinzipien wie Least Privilege und Segregation of Duties, nicht nur Kenntnis einzelner Tools.

Verschlüsselung und PKI

Grundlagenwissen zu symmetrischer und asymmetrischer Verschlüsselung, digitalen Zertifikaten und deren Einsatz in Cloud- und virtualisierten Umgebungen wird vorausgesetzt, auf konzeptioneller, nicht auf implementierungstechnischer Ebene.

Sicherheitsüberwachung und Forensik

Angriffsmethoden erkennen, Sicherheitsvorfälle untersuchen und Beweise so sichern, dass sie einer nachträglichen Prüfung standhalten, gehört ebenso zu Domäne 5 wie die Bewertung von Security-Awareness-Programmen.

CISM · CISA · AAIA

CISA Prüfungsvorbereitung von Brain-Media.de

Alle fünf Domänen strukturiert aufbereitet, mit über 800 Prüfungsfragen und Praxisfällen zu Domäne 4 und 5.

Zu den Büchern →

6. Welche Unterlagen werden benötigt?

  • ISACA CISA Exam Content Outline, Stand August 2024, als verbindliche Grundlage
  • Praxisfälle zu Zugriffskontrolle, Verschlüsselung und Vorfallmanagement
  • Übungsfragen mit Fokus auf Domäne 4 und 5, da diese zusammen über die Hälfte der Prüfung ausmachen

7. Einordnung ins CISA-Domänenmodell

DomäneThemaGewichtung
Domäne 1Information System Auditing Process18 %
Domäne 2Governance and Management of IT18 %
Domäne 3Information Systems Acquisition, Development and Implementation12 %
Domäne 4Information Systems Operations and Business Resilience26 %
Domäne 5Protection of Information Assets26 %

Quelle: ISACA CISA Exam Content Outline, Stand August 2024

8. Unsere Empfehlung

Unsere Empfehlung

  • Domäne 5 nicht wegen vorhandener IT-Sicherheitspraxis unterschätzen, sondern gezielt auf die Auditorperspektive umlernen
  • Domäne 4 und 5 gemeinsam wiederholen, da beide zusammen über die Hälfte der Prüfung ausmachen
  • Übungsfragen bevorzugen, die nach Nachweisbarkeit einer Kontrolle fragen, nicht nur nach ihrer technischen Funktion
  • Forensik und Vorfallmanagement nicht isoliert lernen, sondern im Zusammenhang mit Domäne 4 wiederholen

Quellen