Сертификат
Съдържание и теми, включени в курса
Област 1 — Управление на информационната сигурност (24%)
Изграждане и поддържане на рамка за управление на информационната сигурност и поддържащи процеси, за да се гарантира, че стратегията за информационна сигурност е в съответствие с организационните цели и задачи, че информационният риск се управлява подходящо и че ресурсите на програмата се управляват отговорно.
- 1.1 Изграждане и поддържане на стратегия за информационна сигурност в съответствие с организационните цели и задачи, за да се насърчи изграждането и постоянното управление на програмата за информационна сигурност.
- 1.2 Изграждане и поддържане на рамка за управление на информационната сигурност, която да насочва дейностите, поддържащи стратегията за информационна сигурност.
- 1.3 Интегриране на управлението на информационната сигурност в корпоративното управление, за да се гарантира, че организационните цели и задачи се подкрепят от програмата за информационна сигурност.
- 1.4 Изграждане и поддържане на политики за информационна сигурност, които да комуникрат директивите на ръководството и да насочват разработването на стандарти, процедури и ръководства.
- 1.5 Разработване на бизнес предложения (business cases), за да се подкрепят инвестициите в информационна сигурност.
- 1.6 Идентифициране на вътрешни и външни влияния върху организацията (например технологии, бизнес среда, толерантност към риска, географско положение, правни и регулаторни изисквания), за да се гарантира, че тези фактори са обхванати от стратегията за информационна сигурност.
- 1.7 Получаване на ангажимент от ръководството и подкрепа от други заинтересовани страни, за да се максимизира вероятността от успешно внедряване на стратегията за информационна сигурност.
- 1.8 Определяне и комунициране на ролята и отговорностите за информационна сигурност във всички части на организацията, за да се установят ясни отговорности и линии на власт.
- 1.9 Изграждане, наблюдение, оценка и докладване на метрики (напр. ключови показатели за целите [KGI], ключови показатели за ефективността [KPI], ключови показатели за риска [KRI]), за да се предостави на ръководството точна информация относно ефективността на стратегията за информационна сигурност.
Област 2 — Управление на информационния риск и съответствие (33%)
Управление на информационния риск до приемливо ниво, за да се отговаря на бизнес и регулаторните изисквания на организацията.
- 2.1 Изграждане и поддържане на процес за идентифициране и класифициране на информационните активи, за да се гарантира, че мерките за тяхната защита са пропорционални на тяхната бизнес стойност.
- 2.2 Идентифициране на правни, регулаторни, организационни и други приложими изисквания, за да се управлява рискът от несъответствие до приемливи нива.
- 2.3 Гарантиране, че оценките на риска, оценките на уязвимостите и анализите на заплахите се провеждат периодично и последователно, за да се идентифицират рисковете за информацията на организацията.
- 2.4 Определяне и прилагане на подходящи опции за лечение на риска, за да се управлява рискът до приемливи нива.
- 2.5 Оценка на контролите за информационна сигурност, за да се определи дали те са подходящи и ефективно намаляват риска до приемливо ниво.
- 2.6 Интегриране на управлението на информационния риск в бизнес и ИТ процесите (напр. разработване, поръчки, управление на проекти, сливания и придобивания), за да се насърчи последователен и изчерпателен процес на управление на информационния риск в цялата организация.
- 2.7 Наблюдение на съществуващите рискове, за да се гарантира, че промените се идентифицират и управляват подходящо.
- 2.8 Докладване на несъответствията и други промени в информационния риск на съответното ръководство, за да се подпомогне процесът на вземане на решения за управление на риска.
Област 3 — Разработване и управление на програмата за информационна сигурност (25%)
Изграждане и управление на програмата за информационна сигурност в съответствие со стратегията за информационна сигурност.
- 3.1 Изграждане и поддържане на програмата за информационна сигурност в съответствие со стратегията за информационна сигурност.
- 3.2 Гарантиране на съответствие между програмата за информационна сигурност и другите бизнес функции (напр. човешки ресурси [HR], счетоводство, поръчки и ИТ), за да се подкрепи интеграцията с бизнес процесите.
- 3.3 Идентифициране, придобиване, управление и определяне на изискванията за вътрешни и външни ресурси за изпълнение на програмата за информационна сигурност.
- 3.4 Изграждане и поддържане на архитектура на информационната сигурност (хора, процеси, технологии) за изпълнение на програмата за информационна сигурност.
- 3.5 Изграждане, комунициране и поддържане на организационни стандарти, процедури, ръководства за информационна сигурност и друга документация, за да се подкрепя и насочва съответствието с политиките за информационна сигурност.
- 3.6 Изграждане и поддържане на програма за осведоменост и обучение по информационна сигурност, за да се насърчи защитена среда и ефективна култура на сигурността.
- 3.7 Интегриране на изискванията за информационна сигурност в организационните процеси (напр. контрол на промените, сливания и придобивания, разработване, бизнес непрерывност, възстановяване след бедствия), за да се поддържа базовата линия на сигурността на организацията.
- 3.8 Интегриране на изискванията за информационна сигурност в договорите и дейностите на трети страни (напр. общи предприятия, външни доставчици, бизнес партньори, клиенти), за да се поддържа базовата линия на сигурността на организацията.
- 3.9 Изграждане, наблюдение и периодично докладване на метрики за управление на програмата и оперативни метрики, за да се оцени ефективността и ефикасността на програмата за информационна сигурност.
Област 4 — Управление на инцидентите по информационна сигурност (18%)
Планиране, изграждане и управление на способността за откриване, разследване, реагиране и възстановяване след инциденти на информационната сигурност, за да се минимизира бизнес ефектът.
- 4.1 Изграждане и поддържане на процес за класифициране и категоризиране на инцидентите по информационна сигурност, за да се позволи точно идентифициране и отговор на инцидентите.
- 4.2 Изграждане, поддържане и хармонизиране на плана за реагиране на инциденти с плана за бизнес continuitet и плана за възстановяване след бедствия, за да се гарантира ефективен и своевременно отговор на инцидентите по информационна сигурност.
- 4.3 Разработване и внедряване на процеси, за да се гарантира своевременното идентифициране на инцидентите по информационна сигурност.
- 4.4 Изграждане и поддържане на процеси за разследване и документиране на инцидентите по информационна сигурност, за да се може да се реагира подходящо и да се определят техните причини, като се спазват правните, регулаторните и организационните изисквания.
- 4.5 Изграждане и поддържане на процеси за обработка на инциденти, за да се гарантира, че съответните заинтересовани страни са ангажирани в управлението на отговора на инцидентите.
- 4.6 Организиране, обучение и осигуряване на екипи да реагират ефективно и своевременно на инцидентите по информационна сигурност.
- 4.7 Тестване и преглед на планове за управление на инцидентите периодично, за да се гарантира ефективен отговор на инцидентите по информационна сигурност и да се подобри способността за отговор.
- 4.8 Изграждане и поддържане на планове и процеси за комуникация, за да се управлява комуникацията с вътрешни и външни субекти.
- 4.9 Проведение на прегледи след инцидентите, за да се определи коренната причина за инцидентите по информационна сигурност, да се разработят коригиращи действия, да се преоцени рискът, да се оцени ефективността на отговора и да се предприемат подходящи отстраняващи действия.
- 4.10 Изграждане и поддържане на интеграция между плана за реагиране на инциденти, плана за възстановяване след бедствия и плана за бизнес continuitet.
Изисквания
Няма задължителни предварителни изисквания за този курс. ISACA изисква минимум пет години професионален опит в сферата на информационната сигурност за получаване на пълна сертификация. Можете да положите изпита CISM преди да отговорите на изискванията за опит на ISACA, но квалификацията CISM се присъжда след като изпълните тези изисквания. Въпреки това, няма ограничения за получаване на сертификат в ранните етапи на кариерата Ви и започване на прилагане на глобално признати практики за управление на информационната сигурност.
Отзиви от участници (7)
Начинът да получите информацията от тренера
Mohamed Romdhani - Shams Power
Курс - CISM - Certified Information Security Manager
Машинен превод
Ми ми хареса темпото и начинът на предаване на информацията. Също така структурата и почивките бяха много ясни. За мен перфектно!
Martin - EY GLOBAL SERVICES (POLAND) SP Z O O
Курс - CISM - Certified Information Security Manager
Машинен превод
Как той се взаимодействаше с нас, участниците в тренинга по CISM
Aleksandra - EY GLOBAL SERVICES (POLAND) SP Z O O
Курс - CISM - Certified Information Security Manager
Машинен превод
Реални примери и видеа, които подкрепят обучението.
Lukasz Matusz - EY GLOBAL SERVICES (POLAND) SP Z O O
Курс - CISM - Certified Information Security Manager
Машинен превод
Преминаването през въпросите и обясненията на логиката на ISACA
Joanna - EY GLOBAL SERVICES (POLAND) SP Z O O
Курс - CISM - Certified Information Security Manager
Машинен превод
Тренърят има отлични познания, ясна английска реч и обяснява всичко подробно, чертае схеми и предоставя документация.
Rafal Kawalek - EY GLOBAL SERVICES (POLAND) SP Z O O
Курс - CISM - Certified Information Security Manager
Машинен превод
Познанията на тренера и начина, по който ги представял. Той беше много интерактивен и удръжваше вниманието на публиката.
Susmit Nath - EY GLOBAL SERVICES (POLAND) SP Z O O
Курс - CISM - Certified Information Security Manager
Машинен превод