Deutsch12 min read

IT-Zertifikate im Rechnungswesen: 7, die für Audit-Karrieren zählen

IT-Zertifikate im Rechnungswesen nach Nutzen sortiert: ISACA CISA, CPA ISC, CIA, CITP und drei weitere. Was jedes beweist, was es kostet, für wen es passt.

Marcus Chen
Marcus Chen
26. August 202612 min readUpdated 26. August 2026

IT-Zertifikate im Rechnungswesen beantworten alle dieselbe Frage: Kannst du die Systeme beurteilen, in denen die Zahlen leben? Die direkteste Antwort ist das ISACA CISA, der Certified Information Systems Auditor, und es ist das Zertifikat, das Personalverantwortliche in Stellenanzeigen für IT-Audit, SOX-Kontrollen und Risiko tatsächlich nennen. Darum herum stehen sechs weitere, die man kennen sollte: der CPA mit seiner ISC-Disziplin, der CIA, das CITP der AICPA und drei Zertifikate von der Sicherheitsseite, die nützlich, aber benachbart sind. Dieser Artikel sortiert alle sieben IT-Zertifikate im Rechnungswesen danach, wie direkt sie sich in einer Rolle im Rechnungswesen oder im Audit auszahlen, und sagt klar, was jedes einzelne nicht leistet.

Kurze Zusammenfassung

  • Das ISACA CISA kommt einem eigenständigen IT-Zertifikat für Buchhalter am nächsten, und es ist das, was die meisten Stellenanzeigen im IT-Audit nennen.
  • Der CPA wird nicht ersetzt. In der aktuellen Prüfung aus Kern plus Disziplin ist ISC der Technologiepfad innerhalb des CPA selbst.
  • Der CIA gehört zur internen Revision und zum Risiko, nicht speziell zu Informationssystemen.
  • Beim CITP der AICPA gibt es eine Abkürzung, die man kennen sollte: Wer das ISACA CISA hat, muss die CITP-Prüfung nicht ablegen.
  • CRISC, CISM und CompTIA Security+ sind wirklich nützlich, liegen aber auf der Sicherheitsseite der Linie, nicht auf der Seite des Rechnungswesens.
  • Nichts auf dieser Liste ersetzt eine CPA-Lizenz dort, wo Prüfungsleistungen gesetzlich eine verlangen.

Zuerst die Namensverwechslung, vor der dich niemand warnt

Such nach "CISA" und du bekommst zwei völlig verschiedene Dinge, weshalb dieser Artikel ISACA CISA durchgehend ausschreibt.

ISACA CISA ist der Certified Information Systems Auditor, ein Berufszertifikat, das von ISACA vergeben wird, dem Verband, der früher als Information Systems Audit and Control Association bekannt war. Das ist es, was ein Buchhalter oder Prüfer erwirbt.

CISA ist zugleich die Abkürzung für die Cybersecurity and Infrastructure Security Agency, eine Bundesbehörde der Vereinigten Staaten. Sie ist eine Regierungsstelle. Sie gibt Warnmeldungen heraus, keine Zertifikate für Buchhalter.

Sie haben nichts miteinander zu tun. Suchmaschinen und KI-Assistenten vermischen beide regelmäßig, und so landen Menschen bei Cybersicherheitswarnungen einer Bundesbehörde, wenn sie einen Prüfungslehrplan wollten. Wenn du suchst, wenn du es in einen Lebenslauf schreibst und wenn du einen Recruiter danach fragst, sag "ISACA CISA" oder "Certified Information Systems Auditor". Das eine zusätzliche Wort erspart viel Verwirrung.

Die 7 IT-Zertifikate im Rechnungswesen, sortiert nach Nutzen

1. ISACA CISA (Certified Information Systems Auditor)

Was es beweist: dass du ein Informationssystem prüfen kannst. Nicht betreiben, nicht absichern, prüfen. Die Prüfung ist um das Urteilsvermögen eines Prüfers herum gebaut, weshalb sie auch Kandidaten schwerfällt, die den Stoff kennen.

Wie sie aussieht: 150 Multiple-Choice-Fragen in 4 Stunden, bewertet auf einer skalierten Spanne von 200 bis 800, wobei 450 zum Bestehen reichen, laut ISACA. Fünf Praxisdomänen tragen das Gewicht: Prüfungsprozess für Informationssysteme (18 Prozent), Governance und Management der IT (18 Prozent), Beschaffung, Entwicklung und Einführung von Informationssystemen (12 Prozent), Betrieb von Informationssystemen und Geschäftsresilienz (26 Prozent) sowie Schutz von Informationswerten (26 Prozent). Die letzten beiden machen zusammen über die Hälfte der Prüfung aus.

Kosten und Voraussetzungen: Die Prüfungsgebühr beträgt US$575 für ISACA-Mitglieder und US$760 für Nichtmitglieder. Du kannst die Prüfung ablegen, bevor du die Erfahrungsanforderung erfüllst, aber ISACA zertifiziert dich erst, wenn du Berufserfahrung in der Prüfung, Kontrolle oder Sicherheit von Informationssystemen nachweist. Sieh dir die aktuellen Bedingungen von ISACA an, denn es gelten Anrechnungen und Ausnahmen.

Der ehrliche Haken: Die 450 ist ein skalierter Wert, keine 56 Prozent richtiger Antworten. Kandidaten, die auf ein Prozentziel hin üben, zielen auf eine Zahl, die es nicht gibt, was die vollständige Aufschlüsselung der ISACA CISA Bewertung behandelt.

2. CPA, mit der ISC-Disziplin

Was er beweist: dass du ein lizenzierter Buchhalter bist und dass du unterwegs den Technologiepfad gewählt hast.

Wie er aussieht: Die aktuelle CPA-Prüfung besteht aus drei Kernabschnitten, die alle schreiben (Auditing, Financial Accounting and Reporting sowie Regulation), plus einer Disziplin, die aus dreien gewählt wird. ISC, Information Systems and Controls, ist die Technologieoption. Sie deckt IT- und Daten-Governance, Informationssicherheit und Vertraulichkeit, das Testen von Kontrollen über Geschäftsprozesse sowie SOC-Aufträge ab.

Der ehrliche Haken: ISC ist ein Abschnitt einer Prüfung, kein eigenständiges Zertifikat. Niemand stellt "einen ISC" ein. Es ist die richtige Wahl, wenn du den CPA ohnehin anstrebst und die technologische Grundlage gleich mitnehmen willst, und es ist für sich allein kein Weg in das IT-Audit.

Vergleich von vier Zertifikaten für Karrieren im Rechnungswesen und im Audit: ISACA CISA für die Prüfung von IT-Systemen, der CPA mit der ISC-Disziplin, der CIA für interne Revision und Risiko sowie das CITP als Zusatz zum CPA

3. CIA (Certified Internal Auditor)

Was er beweist: dass du eine interne Revision führen kannst: Governance, Risikomanagement, Kontrollrahmenwerke und den Prüfungsauftrag selbst.

Wie er aussieht: drei Teile, vergeben von The Institute of Internal Auditors. Jeder Teil wird auf einer skalierten Spanne von 250 bis 750 bewertet, wobei 600 zum Bestehen reichen.

Der ehrliche Haken: Der CIA ist ein Zertifikat der internen Revision mit IT als einer Komponente, während das ISACA CISA ein IT-Zertifikat mit dem Audit als Rahmen ist. Wenn deine Rolle systemzentriert ist, schaust du beim CIA durch das falsche Ende des Fernrohrs. Wenn deine Rolle prozesszentriert ist, ist es das richtige. Viele erfahrene Prüfer haben beide.

4. CITP (Certified Information Technology Professional)

Was es beweist: dass du ein CPA mit nachgewiesener Technologiekompetenz bist, über Datenmanagement und Datenanalyse, IT-Governance, IT-Risiko und IT-Kontrollen sowie SOC-Berichterstattung hinweg.

Wie es aussieht: vergeben von der AICPA. Du brauchst eine AICPA-Mitgliedschaft, ein nicht widerrufenes CPA-Zertifikat, mindestens 1,000 Stunden einschlägiger Berufserfahrung in den vorangegangenen fünf Jahren und die CITP-Prüfung. Die Rezertifizierung läuft über 20 Stunden Weiterbildung pro Jahr in CITP-Themen.

Die Abkürzung, die man kennen sollte: Die CITP-Prüfung entfällt, wenn du bereits das ISACA CISA hast. Wenn du als CPA in die Technologiearbeit gehst, kann eine einzige bestandene Prüfung dir zwei Zertifikate hinter den Namen setzen.

Der ehrliche Haken: Es setzt ein CPA-Zertifikat voraus. Wenn du nicht auf diesem Weg bist, steht dir dieses hier schlicht nicht offen.

5. CRISC (Certified in Risk and Information Systems Control)

Was es beweist: dass du IT-Risiken erkennen und steuern und die Kontrollen entwerfen kannst, die darauf antworten. Ebenfalls von ISACA, und es passt natürlich zu SOX und zur Arbeit am Unternehmensrisiko.

Der ehrliche Haken: Es ist ein Risikozertifikat, kein Prüfungszertifikat. Die meisten, die CRISC wollen, brauchen zuerst das ISACA CISA, weil Arbeitgeber im Rechnungswesen nach dem Prüfungsrahmen filtern.

6. CompTIA Security+

Was es beweist: eine belastbare Grundlage in der Informationssicherheit. Herstellerneutral, auf Einstiegsniveau und überall die häufigste erste Sicherheitszertifizierung.

Der ehrliche Haken: Es ist in keiner Hinsicht ein Zertifikat des Rechnungswesens. Sein Wert für einen Buchhalter liegt im Verständnis: zu begreifen, was das Sicherheitsteam meint, wenn es eine Kontrolle beschreibt. Nützlich, günstig und schnell, aber allein bringt es dich nicht ins IT-Audit.

7. CISM (Certified Information Security Manager)

Was es beweist: dass du ein Informationssicherheitsprogramm führen kannst. Ebenfalls von ISACA und deutlich auf Senior-Niveau.

Der ehrliche Haken: ein Führungszertifikat für Sicherheit. Es passt zu einem Buchhalter, der bereits vollständig in eine Sicherheits- oder Risikorolle gewechselt ist, und es ist die falsche erste Wahl für alle, die noch im Audit oder in der Berichterstattung arbeiten.

Der Vergleich in einer Tabelle

Zertifikat Herausgeber Beste Passung Voraussetzung
ISACA CISA ISACA IT-Audit, SOX-Kontrollen, Systemrisiko Nachgewiesene Erfahrung im IS-Audit für die Zertifizierung
CPA, ISC-Disziplin AICPA und die staatlichen Boards Lizenzierte Buchhalter, die einen Technologiepfad wollen Vollständiger CPA-Weg
CIA The IIA Interne Revision und Unternehmensrisiko Ausbildung und Erfahrung nach The IIA
CITP AICPA CPAs mit Spezialisierung auf Technologie Nicht widerrufenes CPA-Zertifikat
CRISC ISACA IT-Risiko und Design von Kontrollen Erfahrung nach ISACA
Security+ CompTIA Sicherheitsverständnis, Quereinsteiger Keine
CISM ISACA Führung von Sicherheitsprogrammen Erfahrung nach ISACA

Wie du in etwa einer Minute auswählst

  • Du bist im Audit und willst dich Richtung Systeme bewegen. ISACA CISA. Es ist der Begriff, nach dem Recruiter suchen, und es ist das, um das diese ganze Kategorie kreist.
  • Du bist bereits CPA und willst Glaubwürdigkeit in der Technologie. Zuerst ISACA CISA, dann das CITP über den Prüfungsverzicht beantragen. Zwei Zertifikate, eine Prüfung.
  • Du steckst mitten im CPA und wählst eine Disziplin. ISC, wenn du bei Technologiearbeit landen willst. Es ersetzt später kein ISACA CISA.
  • Du sitzt in der internen Revision und bleibst dort. CIA, dazu CRISC, wenn deine Arbeit stark risikolastig ist.
  • Du wechselst vollständig in die Sicherheit. Zuerst Security+, viel später CISM. Keines von beiden ist ein Zertifikat des Rechnungswesens.
  • Du fängst gerade an, ohne Abschluss und ohne Hintergrund im Rechnungswesen. Security+ ist das einzige der sieben ohne Abschluss- oder Erfahrungsvoraussetzung und damit der realistische erste Schritt. ISACA CISA, der CIA und das CITP setzen für die Zertifizierung alle nachgewiesene Erfahrung voraus, der CPA einen Ausbildungsweg.

Was diese Zertifikate nicht für dich tun

Hier ehrlich zu sein zählt mehr als eine weitere Aufzählung von Vorteilen.

Keines davon ersetzt eine CPA-Lizenz dort, wo Prüfungsleistungen gesetzlich eine verlangen. Ein Zertifikat ist keine Lizenz, und keine noch so große Erfahrung im IT-Audit erlaubt dir, etwas zu unterschreiben, wofür eine Lizenz nötig ist.

Keines davon ist eine Abkürzung an der Erfahrung vorbei. ISACA, The IIA und die AICPA setzen für die Zertifizierung alle nachgewiesene Arbeit voraus, das Bestehen der Prüfung ist also ein Meilenstein und nicht die Ziellinie.

Und keines davon macht aus einem Buchhalter einen Ingenieur. Das ISACA CISA beweist, dass du beurteilen kannst, ob die Kontrollen eines Systems funktionieren. Es behauptet nicht, dass du das System bauen kannst, und im Vorstellungsgespräch etwas anderes vorzugeben ist ein schneller Weg, es zu verlieren.

Kostenlos ist auch keines davon, so oft "kostenlose IT-Zertifikate im Rechnungswesen" auch gesucht wird. Die Prüfungsgebühren reichen von wenigen Hundert für Security+ bis zu US$575 oder US$760 für das ISACA CISA, noch ohne Lernmaterialien oder Mitgliedsbeiträge. Wirklich kostenlos ist das Üben: Mach eine kostenlose Diagnose, um deine schwachen Domänen zu finden, bevor du dich zu einer Prüfungsgebühr verpflichtest.

FAQ

Was ist ein IT-Buchhalter?

Weniger eine formale Berufsbezeichnung als eine Beschreibung von Buchhaltern, deren Arbeit auf der Systemseite liegt: IT-Prüfer, Tester von SOX-Kontrollen, Spezialisten für ERP und Finanzsysteme sowie Risikofachleute, die Technologiekontrollen beurteilen. Das Zertifikat, das man am stärksten mit dieser Arbeit verbindet, ist das ISACA CISA.

Ist das ISACA CISA dasselbe wie die Behörde CISA der Regierung?

Nein. Das ISACA CISA ist das Zertifikat Certified Information Systems Auditor von ISACA. Die Cybersecurity and Infrastructure Security Agency ist eine Bundesbehörde der Vereinigten Staaten, die sich die Abkürzung teilt und keine Zertifikate für Buchhalter vergibt. Schreibe oder sage immer "ISACA CISA", um beide auseinanderzuhalten.

Lohnen sich IT-Zertifikate im Rechnungswesen?

Sie lohnen sich, wenn sie zu einer Stelle passen, die du wirklich willst, und sonst nicht. Das ISACA CISA ist der klarste Fall, weil Stellenanzeigen im IT-Audit und für Kontrollen es direkt nennen, was ein konkretes Signal ist und kein allgemeiner Feinschliff. Ein Zertifikat ohne passende Rolle in deinem Plan ist eine Ausgabe mit angehängtem Verlängerungsplan.

Kann ein CPA $200,000 im Jahr verdienen?

Manche tun es, aber das ist eine Frage der Rolle und der Seniorität, nicht eines Zertifikats. Menschen auf diesem Niveau sind typischerweise Partner in der Wirtschaftsprüfung, Führungskräfte im Finanzbereich wie Controller und CFOs oder Spezialisten in stark nachgefragter Beratungsarbeit. Es ist kein typisches Gehalt in der Mitte der Laufbahn, und kein Zertifikat auf dieser Liste erzeugt es allein. Für veröffentlichte Gehaltsverteilungen statt Anekdoten sieh beim US Bureau of Labor Statistics nach.

Kann man als Buchhalter $500,000 im Jahr verdienen?

Es kommt vor, und fast immer an einem von zwei Orten: in einer Eigenkapitalpartnerschaft in einer Wirtschaftsprüfungsgesellschaft oder in einer leitenden Finanzposition in einem großen Unternehmen. Beides dauert viele Jahre und beruht auf Eigentum oder Führungsverantwortung, nicht auf Zertifikaten. Behandle jede Seite, die eine solche Zahl an ein bestimmtes Zertifikat hängt, als Marketing und nicht als Daten.

Was kommt zuerst, der CPA oder das ISACA CISA?

Wenn du auf dem CPA-Weg bist, bring ihn zu Ende. Die Lizenz öffnet Türen, die kein Zertifikat öffnet. Wenn du nicht auf diesem Weg bist oder bereits lizenziert bist, ist das ISACA CISA der direkteste nächste Schritt für die Arbeit an Systemen und im Audit, und es erlässt dir außerdem die CITP-Prüfung, falls du dieses Zertifikat später auch willst.

Kann ich die ISACA CISA Prüfung ablegen, bevor ich die Erfahrung habe?

Ja. ISACA lässt dich die Prüfung zuerst ablegen und die Zertifizierung beantragen, sobald du die geforderte Erfahrung nachweisen kannst. Viele Kandidaten legen sie ab, während sie die Jahre noch sammeln, was gut zu wissen ist, wenn du am Anfang deiner Laufbahn stehst und die Prüfung hinter dich bringen willst.

Sollte ein CPA-Kandidat die ISC-Disziplin wählen?

Wähle sie, wenn deine Laufbahn in Richtung Technologie, Kontrollen und SOC-Arbeit gehen soll. Sie deckt IT- und Daten-Governance, Informationssicherheit sowie das Testen von Kontrollen über Geschäftsprozesse ab. Wenn dein geplanter Weg Steuern oder Berichterstattung ist, passt eine der anderen Disziplinen besser, und du kannst das ISACA CISA jederzeit später ergänzen.

Verwandt auf PrepClubs

Bereit für die Prüfung, die zählt?

Wenn das ISACA CISA das Zertifikat auf deiner Liste ist: Die Prüfung belohnt das Urteilsvermögen eines Prüfers statt Auswendiglernen, das Üben muss dir also Denken beibringen und keine Definitionen. Der PrepClubs ISACA CISA Track umfasst 1,525 eigene Szenariofragen in 11 Tests, 10 vollständige Mock-Tests unter Zeitdruck plus eine kostenlose Diagnose, die du machen kannst, bevor du irgendetwas bezahlst, mit jeder Domäne genau so gewichtet, wie ISACA sie gewichtet, und einer schriftlichen Begründung zu jeder Aufgabe. Es kostet $99 als einmalige Zahlung mit 30 Tagen Zugang, kein Abo, das sich von selbst verlängert. Wenn du dich mit PrepClubs vorbereitest und deinen echten Test nicht bestehst, verlängern wir deinen Zugang ohne zusätzliche Kosten. Kein Kleingedrucktes, kein Ausweichen mit einer Zufriedenheitsgarantie. PrepClubs hat mehr als 1,600 students bei der Vorbereitung auf kognitive Tests und Zertifizierungsprüfungen geholfen. Zugang zum ISACA CISA sichern.

PrepClubs schreibt eigene Übungsfragen, steht in keiner Verbindung zu ISACA, der AICPA, The Institute of Internal Auditors oder CompTIA, wird von ihnen nicht unterstützt und ist mit ihnen keine Partnerschaft eingegangen.