Сертификат
Съдържание и теми, включени в курса
Област 1—Процес на одит на информационни системи (14%)
Предоставяне на одиторски услуги в съответствие с ИТ одиторските стандарти в помощ на организацията за защита и контрол на информационните системи.
- 1.1 Разработване и внедряване на базирана на риска ИТ одит стратегия в съответствие с ИТ одиторските стандарти, за да се гарантира, че ключовите области са включени.
- 1.2 Планиране на конкретни одити, за да се определи дали информационните системи са защитени, контролирани и предоставят стойност на организацията.
- 1.3 Провеждане на одити в съответствие с ИТ одиторските стандарти за постигане на планираните одиторски цели.
- 1.4 Докладване на одиторските констатации и отправяне на препоръки към ключовите заинтересовани страни за комуникиране на резултатите и осъществяване на промяна, когато е необходимо.
- 1.5 Провеждане на последващи действия или изготвяне на доклади за състоянието, за да се гарантира, че ръководството е предприело подходящи действия своевременно.
Област 2—Управление и ръководство на ИТ (14%)
Предоставяне на увереност, че необходимите лидерство, организационна структура и процеси са налице, за да се постигнат целите и да се подкрепи стратегията на организацията.
- 2.1 Оценка на ефективността на ИТ управленската структура, за да се определи дали ИТ решенията, насоките и представянето подкрепят стратегиите и целите на организацията.
- 2.2 Оценка на ИТ организационната структура и управлението на човешките ресурси (персонал), за да се определи дали те подкрепят стратегиите и целите на организацията.
- 2.3 Оценка на ИТ стратегията, включително ИТ насоката, и процесите за разработване, одобрение, внедряване и поддръжка на стратегията за съответствие със стратегиите и целите на организацията.
- 2.4 Оценка на ИТ политиките, стандартите и процедурите на организацията и процесите за тяхното разработване, одобрение, внедряване, поддръжка и наблюдение, за да се определи дали те подкрепят ИТ стратегията и отговарят на регулаторните и законови изисквания.
- 2.5 Оценка на адекватността на системата за управление на качеството, за да се определи дали тя подкрепя стратегиите и целите на организацията по рентабилен начин.
- 2.6 Оценка на ИТ управлението и наблюдението на контролите (напр. непрекъснато наблюдение, ОК) за съответствие с политиките, стандартите и процедурите на организацията.
- 2.7 Оценка на инвестициите в ИТ ресурси, практиките за използване и разпределение, включително критериите за приоритизиране, за съответствие със стратегиите и целите на организацията.
- 2.8 Оценка на ИТ стратегиите и политиките за договаряне и практиките за управление на договори, за да се определи дали те подкрепят стратегиите и целите на организацията.
- 2.9 Оценка на практиките за управление на риска, за да се определи дали ИТ-свързаните рискове на организацията се управляват правилно.
- 2.10 Оценка на практиките за наблюдение и осигуряване на увереност, за да се определи дали бордът и изпълнителното ръководство получават достатъчна и навременна информация за ИТ представянето.
- 2.11 Оценка на плана за непрекъснатост на бизнеса на организацията, за да се определи способността на организацията да продължи основните бизнес операции по време на период на ИТ прекъсване.
Област 3—Придобиване, разработване и внедряване на информационни системи (19%)
Предоставяне на увереност, че практиките за придобиване, разработване, тестване и внедряване на информационни системи отговарят на стратегиите и целите на организацията.
- 3.1 Оценка на бизнес обосновката за предложените инвестиции в придобиването, разработването, поддръжката и последващото извеждане от употреба на информационни системи, за да се определи дали тя отговаря на бизнес целите.
- 3.2 Оценка на практиките и контролите за управление на проекти, за да се определи дали бизнес изискванията се постигат по рентабилен начин, като същевременно се управляват рисковете за организацията.
- 3.3 Провеждане на прегледи, за да се определи дали даден проект напредва в съответствие с плановете на проекта, дали е адекватно подкрепен с документация и дали докладването на състоянието е точно.
- 3.4 Оценка на контролите за информационни системи по време на фазите на изисквания, придобиване, разработване и тестване за съответствие с политиките, стандартите, процедурите на организацията и приложимите външни изисквания.
- 3.5 Оценка на готовността на информационните системи за внедряване и миграция в продукционна среда, за да се определи дали резултатите от проекта, контролите и изискванията на организацията са изпълнени.
- 3.6 Провеждане на прегледи след внедряване на системите, за да се определи дали резултатите от проекта, контролите и изискванията на организацията са изпълнени.
Област 4—Експлоатация, поддръжка и обслужване на информационни системи (23%)
Предоставяне на увереност, че процесите за експлоатация, поддръжка и обслужване на информационните системи отговарят на стратегиите и целите на организацията.
- 4.1 Провеждане на периодични прегледи на информационните системи, за да се определи дали те продължават да отговарят на целите на организацията.
- 4.2 Оценка на практиките за управление на нивото на услуги, за да се определи дали нивото на обслужване от вътрешни и външни доставчици на услуги е дефинирано и управлявано.
- 4.3 Оценка на практиките за управление на трети страни, за да се определи дали нивата на контрол, очаквани от организацията, се спазват от доставчика.
- 4.4 Оценка на оперативните процедури и процедурите за крайни потребители, за да се определи дали планираните и непланираните процеси се управляват до завършване.
- 4.5 Оценка на процеса на поддръжка на информационни системи, за да се определи дали те се контролират ефективно и продължават да подкрепят целите на организацията.
- 4.6 Оценка на практиките за администриране на данни, за да се определи целостта и оптимизацията на базите данни.
- 4.7 Оценка на използването на инструменти и техники за наблюдение на капацитета и производителността, за да се определи дали ИТ услугите отговарят на целите на организацията.
- 4.8 Оценка на практиките за управление на проблеми и инциденти, за да се определи дали инцидентите, проблемите или грешките се записват, анализират и разрешават своевременно.
- 4.9 Оценка на практиките за управление на промените, конфигурацията и версиите, за да се определи дали планираните и непланираните промени, направени в продукционната среда на организацията, са адекватно контролирани и документирани.
- 4.10 Оценка на адекватността на разпоредбите за архивиране и възстановяване, за да се определи наличността на информацията, необходима за възобновяване на обработката.
- 4.11 Оценка на плана за възстановяване при бедствия на организацията, за да се определи дали той позволява възстановяването на ИТ възможностите за обработка в случай на бедствие.
Област 5—Защита на информационните активи (30%)
Предоставяне на увереност, че политиките за сигурност, стандартите, процедурите и контролите на организацията гарантират конфиденциалността, целостта и наличността на информационните активи.
- 5.1 Оценка на политиките, стандартите и процедурите за информационна сигурност за пълнота и съответствие с общоприетите практики.
- 5.2 Оценка на проектирането, внедряването и наблюдението на системните и логическите контроли за сигурност, за да се потвърди конфиденциалността, целостта и наличността на информацията.
- 5.3 Оценка на проектирането, внедряването и наблюдението на процесите и процедурите за класификация на данни за съответствие с политиките, стандартите, процедурите на организацията и приложимите външни изисквания.
- 5.4 Оценка на проектирането, внедряването и наблюдението на контролите за физически достъп и околна среда, за да се определи дали информационните активи са адекватно защитени.
- 5.5 Оценка на процесите и процедурите, използвани за съхранение, извличане, транспортиране и унищожаване на информационни активи (напр. архивни носители, съхранение извън обекта, данни на хартиен/разпечатан носител и данни на електронен носител), за да се определи дали информационните активи са адекватно защитени.
Изисквания
Няма определени предварителни изисквания за този курс. ISACA изисква минимум пет години професионален опит в областта на одита, контрола или сигурността на информационните системи, за да отговаряте на условията за пълна сертификация. Можете да се явите на CISA изпит преди да изпълните изискванията за опит на ISACA, но CISA квалификацията се присъжда след като покриете изискванията за опит. Нашите инструктори съветват делегатите да вземат CISA възможно най-рано в кариерата си, за да практикуват глобално приетите ИТ одиторски практики в ежедневната си професия.
Отзиви от участници (2)
Да бъдем достъпни и да насърчаваме взаимодействието
Daniel - EY GLOBAL SERVICES (POLAND) SP Z O O
Курс - CISSP - Certified Information Systems Security Professional
Машинен превод
Начинът да получите информацията от тренера
Mohamed Romdhani - Shams Power
Курс - CISM - Certified Information Security Manager
Машинен превод