Certificate
Kursplan
Mål:
Hovedmålet er å bestå CISA eksamenen ved første forsøk.
Informasjonssystemkontrollprosessen (21%)
Levere revisjonsmessige tjenester i henhold til IT-revisjonsstandarder for å hjelpe organisasjonen med å beskytte og kontrollere informasjonssystemer.
- 1.1 Utvikle og implementere en risikobasert IT-revisionsstrategi i overensstemmelse med IT-revisjonsstandarder for å sikre at nøkkeldomener er inkludert.
- 1.2 Planlegge spesifikke revisjoner for å fastslå om informasjonssystemer er beskyttet, kontrollert og gir verdi til organisasjonen.
- 1.3 Utføre revisjoner i henhold til IT-revisjonsstandarder for å oppnå planlagte revisionsmål.
- 1.4 Rapportere revisjonsfunn og gi anbefalinger til nøkkelpartnere for å kommunisere resultater og påvirke endringer når det er nødvendig.
- 1.5 Utføre oppfølgninger eller lage statusrapporter for å sikre at ledelsen har ivaretatt de riktige tiltakene i en rimelig tidsfrist.
Styring og ledelse av IT (17%)
Gir forsikring om at nødvendig ledelse, organisasjonsstruktur og prosesser er på plass for å oppnå mål og støtte organisasjonens strategi.
- 2.1 Vurdere effektiviteten av IT-styringsstrukturen for å fastslå om IT-avgjørelser, retninger og prestande støtter organisasjonens strategier og mål.
- 2.2 Vurdere IT-organisasjonsstrukturen og personalforvaltning for å fastslå om de støtter organisasjonens strategier og mål.
- 2.3 Vurdere IT-strategien, inkludert IT-retningen, og prosessene for utvikling, godkjenning, implementering og vedlikehold for å sikre at de er i overensstemmelse med organisasjonens strategier og mål.
- 2.4 Vurdere organisasjonens IT-politikk, standarder og prosedyrer, samt prosessene for utvikling, godkjenning, implementering, vedlikehold og overvåking, for å fastslå om de støtter IT-strategien og er i overensstemmelse med reguleringer og lover.
- 2.5 Vurdere tilstrekkeligheten av kvalitetsstyringssystemet for å fastslå om det støtter organisasjonens strategier og mål på en kostnadseffektiv måte.
- 2.6 Vurdere IT-ledelsens og overvåkningens kontroller (f.eks., kontinuerlig overvåking, kvalitetsassurans) for å sikre at de er i overensstemmelse med organisasjonens politikk, standarder og prosedyrer.
- 2.7 Vurdere IT-resursinvesteringer, bruk og tildeling, inkludert prioriteringskriterier, for å sikre at de er i overensstemmelse med organisasjonens strategier og mål.
- 2.8 Vurdere IT-avtalestrategier og politikk, samt avtalforvaltning, for å fastslå om de støtter organisasjonens strategier og mål.
- 2.9 Vurdere risikostyringspraksis for å fastslå om organisasjonens IT-relaterte risikoer er riktig håndhevet.
- 2.10 Vurdere overvåknings- og forsikringspraksis for å fastslå om styret og eksekutivledelsen mottar tilstrekkelig og pålitelig informasjon om IT-prestande.
- 2.11 Vurdere organisasjonens driftshemmingsplan for å fastslå organisasjonens evne til å fortsette med nødvendige driftsoperasjoner i tilfelle en IT-disruptering.
Oppkjøp, utvikling og implementering av informasjonssystemer (12%)
Gir forsikring om at praksis for oppkjøp, utvikling, testing og implementering av informasjonssystemer møter organisasjonens strategier og mål.
- 3.1 Vurdere forretningsargumentet for foreslåtte investeringer i oppkjøp, utvikling, vedlikehold og etterfølgende avvikling av informasjonssystemer for å fastslå om det møter forretningsmål.
- 3.2 Vurdere prosjektledningspraksis og kontroller for å fastslå om forretningskrav er oppnådd på en kostnadseffektiv måte mens risikoer til organisasjonen håndheves.
- 3.3 Gjennomføre vurderinger for å fastslå om et prosjekt framskriver i henhold til prosjektplanene, er godt støttet av dokumentasjon og at statusrapportering er nøyaktig.
- 3.4 Vurdere kontroller for informasjonssystemer under kravfase, oppkjøpsfase, utviklings- og testingfasen for å sikre at de er i overensstemmelse med organisasjonens politikk, standarder, prosedyrer og relevante eksterne krav.
- 3.5 Vurdere om informasjonssystemene er klar til implementering og migrering til produksjon for å fastslå om prosjektets leveransepakker, kontroller og organisasjonens krav er oppfylt.
- 3.6 Gjennomføre postimplementeringsvurderinger av systemer for å fastslå om prosjektets leveransepakker, kontroller og organisasjonens krav er oppfylt.
Drift og driftshemningsberedskap av informasjonssystemer (23%)
Gir forsikring om at prosesser for drift, vedlikehold og støtte til informasjonssystemer møter organisasjonens strategier og mål.
- 4.1 Gjennomføre regelmessige vurderinger av informasjonssystemer for å fastslå om de fortsetter å møte organisasjonens mål.
- 4.2 Vurdere servicelevelledelsepraksis for å fastslå om servicegraden fra interne og eksterne serviceleverandører er definert og styrtes.
- 4.3 Vurdere tredjepartforvaltningpraksis for å fastslå om nivået på kontroller som organisasjonen forventer holdes av leverandøren.
- 4.4 Vurdere drifts- og sluttnyttelsesprosedurer for å fastslå om planlagte og uforutsette prosesser styrtes til fullførelse.
- 4.5 Vurdere informasjonssystemenes vedlikeholdspraksis for å fastslå om de er effektivt kontrollert og fortsetter å støtte organisasjonens mål.
- 4.6 Vurdere databehandlingspraksis for å sikre integritet og optimalisering av databaser.
- 4.7 Vurdere bruk av kapasitets- og prestandeovervåkningstøydier og teknikker for å fastslå om IT-tjenester møter organisasjonens mål.
- 4.8 Vurdere problemand hendelsesforvaltningpraksis for å fastslå at hendelser, problemer eller feil er registrert, analysert og løst på en rimelig tidsfrist.
- 4.9 Vurdere endrings-, konfigurasjons- og utgivelsesforvaltningpraksis for å fastslå at planlagte og uforutsette endringer som gjøres i organisasjonens produksjonmiljø er tilstrekkelig kontrollert og dokumentert.
- 4.10 Vurdere tilstrekkeligheten av sikkerhetskopierings- og gjenopprettingsforholdsregler for å fastslå tilgjengelheten på informasjon som kreves for å gjenetablere behandling.
- 4.11 Vurdere organisasjonens katastroferedningsplan for å fastslå om den gjør det mulig å gjenopprette IT-behandlingskapasiteten i tilfelle en katastrofe.
Beskyttelse av informasjonstillinger (27%)
Gir forsikring om at organisasjonens sikkerhetspolitikk, standarder, prosedyrer og kontroller sørger for konfidensialiteten, integriteten og tilgjengeligheten på informasjonstillinger.
- 5.1 Vurdere informasjonssikkerhetspolitikken, standardene og prosedyrene for fullstendighet og overensstemmelse med generelt aksepterte praksiser.
- 5.2 Vurdere design, implementering og overvåking av system- og logisk sikkerhetskontroller for å verifisere konfidensialiteten, integriteten og tilgjengeligheten på informasjonen.
- 5.3 Vurdere design, implementering og overvåking av klassifiseringsprosesser og prosedyrer for informasjon for overensstemmelse med organisasjonens politikk, standarder, prosedyrer og relevante eksterne krav.
- 5.4 Vurdere design, implementering og overvåking av fysisk tilgangskontroll og miljøkontroller for å fastslå om informasjonstillinger er adekvat beskyttet.
- 5.5 Vurdere prosesser og prosedyrer som brukes til lagring, henting, transport og bortkastning av informasjonstillinger (f.eks., sikkerhetskopiemedier, offsite-lagring, hardkopier/utskriftsdata og softkopimedier) for å fastslå om informasjonstillinger er adekvat beskyttet.
Krav
- 5 år med yrkeserfaring i IT-revisjon eller innen feltet sikkerhet
- Grunnleggende kunnskaper innen operasjon av informasjonsteknologi, støtte til forretningsvirksomhet gjennom informasjonsteknologi og intern kontroll.
Det er mulig å forkorte det påkrevede arbeidserfaringsegnet til 4 år hvis kandidaten har en bachelorgrad, eller til 3 år hvis han/hun har en mestersgrad.
Du kan ta eksamenen selv om arbeidserfaringsekravene ikke er oppfylt. Dette er imidlertid et krav som må oppfylles innen 5 år fra eksamensdatoen. Hvis dette ikke blir gjort innen 5 år, vil den beståtte eksamen nullgjøres.
Målgruppe
- revisorer
- IT-systemrevisorer
- IT-infrastrukturledere,
- risikostyrings- eller forretningskontinuitetsledere,
- personer som har ansvaret for alle aspekter av IT-ledelse
Referanser (3)
Questions, that helps me a lot to understand the characteristics of CRISC examination.
Masakazu Yoshijima - Bank of Yokohama, Ltd.
Kurs - CRISC - Certified in Risk and Information Systems Control
The trainer was extremely clear and concise. Very easy to understand and absorb the information.
Paul Clancy - Rowan Dartington
Kurs - CGEIT – Certified in the Governance of Enterprise IT
I genuinely was benefit from the communication skills of the trainer.