Referanse
Kursplan
Mål:
Det overordnede målet er å bestå CISA-eksamenen på første forsøk.
Informasjonssystemer revisjonsprosess (21%)
Tilby revisjonstjenester i henhold til IT-revisjonsstandarder for å hjelpe organisasjonen med å beskytte og kontrollere informasjonssystemer.
- 1.1 Utvikle og implementere en risikobasert IT-revisionsstrategi i henhold til IT-revisjonsstandarder for å sikre at viktige områder er inkludert.
- 1.2 Planlegge spesifikke revisjoner for å bestemme om informasjonssystemer er beskyttet, kontrolleret og gir verdi til organisasjonen.
- 1.3 Gjennomføre revisjoner i henhold til IT-revisjonsstandarder for å oppnå planlagte revisionsmål.
- 1.4 Rapportere revisjonshjemmelser og gi anbefalinger til nøkkelstakeholder for å kommunisere resultater og skape endringer når det er nødvendig.
- 1.5 Gjennomføre etterkontroller eller lage statusrapporter for å sikre at organisasjonens ledelse har tatt tilstrekkelige tiltak i tide.
IT-styring og ledelse (17%)
Gi forsikring om at den nødvendige ledelse, organisasjonsstruktur og prosesser er på plass for å oppnå mål og støtte organisasjonens strategi.
- 2.1 Evaluere effektiviteten av IT-styringsstrukturen for å bestemme om IT-avgjørelser, retninger og prestander støtter organisasjonens strategier og mål.
- 2.2 Evaluere IT-organisasjonsstrukturen og menneskelige ressurser (personell) ledelse for å bestemme om de støtter organisasjonens strategier og mål.
- 2.3 Evaluere IT-strategien, inkludert IT-retningen, og prosessene for utvikling, godkjenning, implementering og vedlikehold av strategien for å sikre at den er i overensstemmelse med organisasjonens strategier og mål.
- 2.4 Evaluere organisasjonens IT-politikker, standarder og prosedyrer, samt prosessene for utvikling, godkjenning, implementering, vedlikehold og overvåking av dem for å bestemme om de støtter IT-strategien og er i overensstemmelse med regulerings- og lovforskrifter.
- 2.5 Evaluere tilstrekkeligheten av kvalitetsstyringssystemet for å bestemme om det støtter organisasjonens strategier og mål på en kostnadseffektiv måte.
- 2.6 Evaluere IT-ledelses- og overvåkning av kontroller (f.eks., kontinuerlig overvåking, kvalitetsassurance) for å sikre at de er i overensstemmelse med organisasjonens politikker, standarder og prosedyrer.
- 2.7 Evaluere IT-resursinvesteringer, bruk og fordelingspraksiser, inkludert kriterier for prioritering, for å sikre at de er i overensstemmelse med organisasjonens strategier og mål.
- 2.8 Evaluere IT-kontraktstrategier og politikker, samt kontraktsforvaltningspraksiser for å bestemme om de støtter organisasjonens strategier og mål.
- 2.9 Evaluere risikostyringspraksiser for å bestemme om organisasjonens IT-relaterte risikoer er riktig håndhevet.
- 2.10 Evaluere overvåknings- og forsikringspraksiser for å bestemme om styreorganet og eksekutivledelse mottar tilstrekkelig og nøyaktig informasjon om IT-prestanda.
- 2.11 Evaluere organisasjonens business continuity-plan for å bestemme organisasjonens evne til å fortsette nødvendige driftsoperasjoner under en IT-avbrudd.
Informasjonssystemer innkjøp, utvikling og implementering (12%)
Gi forsikring om at praksis for innkjøp, utvikling, testing og implementering av informasjonssystemer møter organisasjonens strategier og mål.
- 3.1 Evaluere virksomhetsargumentet for foreslåtte investeringer i innkjøp, utvikling, vedlikehold og etterfølgende nedlegging av informasjonssystemer for å bestemme om det møter bedriftsmål.
- 3.2 Evaluere prosjektledingspraksis og kontroller for å bestemme om virksomhetens krav er oppfylt på en kostnadseffektiv måte samtidig som risikoer til organisasjonen blir håndhevet.
- 3.3 Gjennomføre gjennomganger for å bestemme om et prosjekt er i fremdrift i henhold til prosjektplanene, er godt støttet av dokumentasjon og statusrapportering er nøyaktig.
- 3.4 Evaluere kontroller for informasjonssystemer under krav, innkjøp, utvikling og testing fase for å sikre at de er i overensstemmelse med organisasjonens politikker, standarder, prosedyrer og relevante eksterne krav.
- 3.5 Evaluere tilberedskapen til informasjonssystemer for implementering og migrering til produksjon for å bestemme om prosjektdeliverabler, kontroller og organisasjonens krav er oppfylt.
- 3.6 Gjennomføre post-implementeringsgjennomgang av systemer for å bestemme om prosjektdeliverabler, kontroller og organisasjonens krav er oppfylt.
Informasjonssystemer drift og bedriftsresilans (23%)
Gi forsikring om at prosesser for informasjonssystemer drift, vedlikehold og støtte møter organisasjonens strategier og mål.
- 4.1 Gjennomføre periodiske gjennomganger av informasjonssystemer for å bestemme om de fortsatt møter organisasjonens mål.
- 4.2 Evaluere servicelevelforvaltningspraksis for å bestemme om tjenestenivået fra interne og eksterne tjenesteleverandører er definert og ledet.
- 4.3 Evaluere tredjepartforvaltningspraksis for å bestemme om nivåene av kontroller som organisasjonen forventer blir holdt ved leverandøren.
- 4.4 Evaluere drifts- og brukerprosedurer for å bestemme om planlagte og uforutsette prosesser er ledet til avslutning.
- 4.5 Evaluere informasjonssystemers vedlikeholdspraksis for å bestemme om de er effektivt kontrollert og fortsatt støtter organisasjonens mål.
- 4.6 Evaluere dataadministrasjonspraksis for å bestemme integritet og optimalisering av databaser.
- 4.7 Evaluere bruk av kapasitets- og prestasjonsovervåkningstøyler og teknikker for å bestemme om IT-tjenester møter organisasjonens mål.
- 4.8 Evaluere feilhåndtering- og hendelsesforvaltningspraksis for å bestemme om hendelser, problemer eller feil blir registrert, analysert og løst på en tidsmessig måte.
- 4.9 Evaluere endrings-, konfigurasjons- og frigivelsesforvaltningspraksis for å bestemme om planlagte og uforutsette endringer som gjøres i organisasjonens produksjonsmiljø er tilstrekkelig kontrollert og dokumentert.
- 4.10 Evaluere tilstrekkeligheten av backup- og gjenopprettingsforanstaltninger for å bestemme tilgjengeligheten på informasjon som er nødvendig for å gjenoppta drift.
- 4.11 Evaluere organisasjonens katastrofeberedskapsplan for å bestemme om den muliggjør gjenoppretting av IT-driftsferdigheter i tilfelle en katastrofe.
Sikring av informasjonsressurser (27%)
Gi forsikring om at organisasjonens sikkerhetspolitikker, standarder, prosedyrer og kontroller garanterer konfidensialitet, integritet og tilgjengelighet av informasjonsressurser.
- 5.1 Evaluere informasjonssikkerhetspolitikker, standarder og prosedyrer for fullstendighet og overensstemmelse med generelt anerkjente praksiser.
- 5.2 Evaluere design, implementering og overvåking av system- og logiske sikkerhetskontroller for å bekrefte konfidensialitet, integritet og tilgjengelighet av informasjon.
- 5.3 Evaluere design, implementering og overvåking av dataklassifiseringsprosesser og prosedyrer for overensstemmelse med organisasjonens politikker, standarder, prosedyrer og relevante eksterne krav.
- 5.4 Evaluere design, implementering og overvåking av fysisk tilgang og miljøkontroller for å bestemme om informasjonsressurser er tilstrekkelig beskyttet.
- 5.5 Evaluere prosesser og prosedyrer som brukes for lagring, henting, transport og sletting av informasjonsressurser (f.eks., sikkerhetskopieringsmedia, ekstern lagring, hard copy/trykte data og softcopy-media) for å bestemme om informasjonsressurser er tilstrekkelig beskyttet.
Krav
- 5 år med profesjonell erfaring innen IT-revisjon eller feltet sikkerhet
- Grunnleggende kunnskap om drift av informasjonsteknologi, støtte til bedrift gjennom informasjonsteknologi og intern kontroll.
Det er mulig å forkorte den nødvendige arbeidserfaringen til 4 år hvis kandidaten har en bachelorgrad, eller til 3 år hvis de har en mastergrad.
Du kan ta eksamenen selv om du ikke har oppfylt arbeidserfaringsekreven. Dette er imidlertid et krav som må oppfylles innen 5 år fra dato for eksamen. Hvis du ikke gjør dette innen 5 år, vil din bestandne poengsum på eksamenen bli annullert.
Målgruppe
- revisorer
- IT-systemrevisorer
- IT-infrastrukturledere,
- risikostyrings- eller business continuity-ledere,
- personer som er ansvarlig for alle aspekter av IT-ledelse
Referanser (3)
Spørsmål, som hjelper meg mye med å forstå karakteristikkerne ved CRISC-eksamenen.
Masakazu Yoshijima - Bank of Yokohama, Ltd.
Kurs - CRISC - Certified in Risk and Information Systems Control
Maskinoversatt
Instruktøren var ekstremt tydelig og koncis. Meget lett å forstå og assimilere informasjonen.
Paul Clancy - Rowan Dartington
Kurs - CGEIT – Certified in the Governance of Enterprise IT
Maskinoversatt
I genuinely was benefit from the communication skills of the trainer.
Flavio Guerrieri
Kurs - CISM - Certified Information Security Manager
Maskinoversatt