Referanse
Kursplan
Domene 1 – Informasjonsikkerhetstyring (24%)
Etablere og vedlikeholde et informasjonsikkerhetstyringsrammeverk og støttende prosesser for å sikre at informasjonsikkerhetsstrategien er i samsvar med organisasjonens mål og objektiv, at informasjonsrisiko håndteres på en passende måte, og at programressursene håndteres ansvarsfullt.
- 1.1 Etablere og vedlikeholde en informasjonsikkerhetsstrategi i samsvar med organisasjonens mål og objektiv for å guide etableringen og den kontinuerlige ledelsen av informasjonsikkerhetsprogrammet.
- 1.2 Etablere og vedlikeholde et informasjonsikkerhetstyringsrammeverk for å guide aktiviteter som støtter informasjonsikkerhetsstrategien.
- 1.3 Integrere informasjonsikkerhetstyring i selskapsstyret for å sikre at organisasjonens mål og objektiv støttes av informasjonsikkerhetsprogrammet.
- 1.4 Etablere og vedlikeholde informasjonsikkerhetspolitikker for å formidle ledelsens direktiver og guide utviklingen av standarder, prosedyrer og retningslinjer.
- 1.5 Utwikle forretningsanalyser for å støtte investeringer i informasjonsikkerhet.
- 1.6 Identifisere interne og eksterne innflytelser på organisasjonen (for eksempel teknologi, forretningsmiljø, risikotoleranse, geografisk plassering, juridiske og regulatoriske krav) for å sikre at disse faktorene håndteres i informasjonsikkerhetsstrategien.
- 1.7 Oppnå forpliktelse fra ledelsen og støtte fra andre interessenter for å maksimere sannsynligheten for en vellykket implementering av informasjonsikkerhetsstrategien.
- 1.8 Definere og kommunisere rollene og ansvarsområdene for informasjonsikkerhet i hele organisasjonen for å etablere klare ansvarslinjer og myndighetsforhold.
- 1.9 Etablere, overvåke, evaluere og rapportere nøkkeltall (for eksempel nøkkelmålstall [KGIs], nøkkelperformansindikatorer [KPIs], nøkkelrisikostøtter [KRIs]) for å gi ledelsen nøyaktig informasjon om effektiviteten av informasjonsikkerhetsstrategien.
Domene 2 – Informasjonsrisikostyring og compliance (33%)
Styre informasjonsrisiko til et akseptabelt nivå for å imøtekomme organisasjonens forretnings- og compliancekrav.
- 2.1 Etablere og vedlikeholde en prosess for identifisering og klassifisering av informasjonsressurser for å sikre at de tiltak som treffes for å beskytte ressursene er proporsjonale med deres forretningsverdi.
- 2.2 Identifisere juridiske, regulatoriske, organisatoriske og andre relevante krav for å styre risikoen for manglende compliance til akseptable nivåer.
- 2.3 Sikre at risikovurderinger, sårbarhetsvurderinger og trusselanalyser gjennomføres med jevne mellomrom og konsekvent for å identifisere risiko for organisasjonens informasjon.
- 2.4 Bestemme og implementere passende risikobetalingsoptjoner for å styre risiko til akseptable nivåer.
- 2.5 Vurdere informasjonsikkerhetstiltak for å bestemme om de er egnede og effektivt reduserer risiko til et akseptabelt nivå.
- 2.6 Integrere informasjonsrisikostyring i forretnings- og IT-prosesser (for eksempel utvikling, innkjøp, prosjektledelse, fusjoner og oppkjøp) for å fremme en konsekvent og omfattende informasjonsrisikostyringsprosess i hele organisasjonen.
- 2.7 Overvåke eksisterende risiko for å sikre at endringer identifiseres og håndteres på en passende måte.
- 2.8 Rapportere manglende compliance og andre endringer i informasjonsrisiko til relevant ledelse for å bistå i beslutningsprosessen for risikostyring.
Domene 3 – Informasjonsikkerhetsprogramutvikling og ledelse (25%)
Etablere og lede informasjonsikkerhetsprogrammet i samsvar med informasjonsikkerhetsstrategien.
- 3.1 Etablere og vedlikeholde informasjonsikkerhetsprogrammet i samsvar med informasjonsikkerhetsstrategien.
- 3.2 Sikre samsvar mellom informasjonsikkerhetsprogrammet og andre forretningsfunksjoner (for eksempel HR, regnskap, innkjøp og IT) for å støtte integrasjon med forretningsprosesser.
- 3.3 Identifisere, anskaffe, styre og definere krav for interne og eksterne ressursar for å utføre informasjonsikkerhetsprogrammet.
- 3.4 Etablere og vedlikeholde informasjonsikkerhetsarkitekturer (mennesker, prosesser, teknologi) for å utføre informasjonsikkerhetsprogrammet.
- 3.5 Etablere, kommunisere og vedlikeholde organisatoriske informasjonsikkerhetsstandarder, prosedyrer, retningslinjer og annen dokumentasjon for å støtte og veilede compliance med informasjonsikkerhetspolitikker.
- 3.6 Etablere og vedlikeholde et program for informasjonsikkerhetsbevissthet og opplæring for å fremme et sikkert miljø og en effektiv sikkerhetskultur.
- 3.7 Integrere informasjonsikkerhetskrav i organisatoriske prosesser (for eksempel endringskontroll, fusjoner og oppkjøp, utvikling, forretningskontinuitet, katastrofeberedskap) for å opprettholde organisasjonens sikkerhetsbaselinje.
- 3.8 Integrere informasjonsikkerhetskrav i kontrakter og aktiviteter med tredjeparter (for eksempel felles venture, utleverte leverandører, forretningspartnere, kunder) for å opprettholde organisasjonens sikkerhetsbaselinje.
- 3.9 Etablere, overvåke og rapportere med jevne mellomrom programledelses- og driftsmålinger for å vurdere effektivitet og effekten av informasjonsikkerhetsprogrammet.
Domene 4 – Informasjonsikkerhetshendelsesstyring (18%)
Planlegge, etablere og styre kapasiteten til å oppdage, undersøke, respondere på og gjenopprette fra informasjonsikkerhetshendelser for å minimere forretningspåvirkningen.
- 4.1 Etablere og vedlikeholde en prosess for klassifisering og kategorisering av informasjonsikkerhetshendelser for å tillate nøyaktig identifisering av og respons på hendelser.
- 4.2 Etablere, vedlikeholde og justere hendelsesbesvaringsplaner i samsvar med forretningskontinuitetsplanen og katastrofeberedskapsplanen for å sikre en effektiv og rettidig respons på informasjonsikkerhetshendelser.
- 4.3 Utvikle og implementere prosesser for å sikre rettidig identifisering av informasjonsikkerhetshendelser.
- 4.4 Etablere og vedlikeholde prosesser for å undersøke og dokumentere informasjonsikkerhetshendelser for å kunne respondere på en passende måte og bestemme årsakene, samtidig som man etterlater seg juridiske, regulatoriske og organisatoriske krav.
- 4.5 Etablere og vedlikeholde prosesser for håndtering av hendelser for å sikre at relevante interessenter involveres i hendelsesbesvaret.
- 4.6 Organisere, trene og utstyre team til effektivt å respondere på informasjonsikkerhetshendelser på en rettidig måte.
- 4.7 Teste og vurdere hendelsesbesvaret med jevne mellomrom for å sikre en effektiv respons på informasjonsikkerhetshendelser og for å forbedre responskapasiteten.
- 4.8 Etablere og vedlikeholde kommunikasjonsplaner og -prosesser for å håndtere kommunikasjon med interne og eksterne enheter.
- 4.9 Gjennomføre etterhendelsesvurderinger for å bestemme rotårsaken til informasjonsikkerhetshendelser, utvikle corrective handlinger, omvurdere risiko, vurdere responseeffektivitet og iverksette passende rettsmidler.
- 4.10 Etablere og vedlikeholde integrasjon mellom hendelsesbesvaret, katastrofeberedskapsplanen og forretningskontinuitetsplanen.
Krav
Det er ingen fastsettede forutsetninger for dette kurset. ISACA krever imidlertid minst fem års profesjonell arbeidserfaring innen informasjonsikkerhet for å kunne kvalifisere seg til full sertifisering. Du kan avlegge CISM-eksamenen før du oppfyller ISACAs erfaringskrav, men CISM-kvalifiseringen tildeles først når du har oppfylt erfaringskravene. Det er imidlertid ingen hindring for å få deg sertifisert i de tidlige stadiene av karrieren din og begynne å praktisere globalt aksepterte informasjonsikkerhetspraksiser.
Referanser (7)
Måten å motta informasjonen fra treneren
Mohamed Romdhani - Shams Power
Kurs - CISM - Certified Information Security Manager
Maskinoversatt
Jeg likte tempoet og måten informasjon ble presentert på. Strukturen og pauseene var også veldig klare. For meg perfekt!
Martin - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maskinoversatt
Hvordan han intervjude oss, deltakerne i CISM-treningen
Aleksandra - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maskinoversatt
Eksempel fra virkeligheten og videoer som støtter opplæringen.
Lukasz Matusz - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maskinoversatt
Gjennomgå spørsmålene og forklaringen av ISACA-logikk
Joanna - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maskinoversatt
Instruktøren har virkelig god kunnskap, tydelig engelsk tale og forklarer alt i detalj, tegner skjematikk og gir dokumentasjon.
Rafal Kawalek - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maskinoversatt
Instructorens kunnskap og måten han presenterte det på. Han var meget interaktiv og holdt publikum engasjert.
Susmit Nath - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maskinoversatt