Ta kontakt

award icon svg Referanse

Kursplan

Domene 1 – Informasjonsikkerhetstyring (24%)

Etablere og vedlikeholde et informasjonsikkerhetstyringsrammeverk og støttende prosesser for å sikre at informasjonsikkerhetsstrategien er i samsvar med organisasjonens mål og objektiv, at informasjonsrisiko håndteres på en passende måte, og at programressursene håndteres ansvarsfullt.

  • 1.1 Etablere og vedlikeholde en informasjonsikkerhetsstrategi i samsvar med organisasjonens mål og objektiv for å guide etableringen og den kontinuerlige ledelsen av informasjonsikkerhetsprogrammet.
  • 1.2 Etablere og vedlikeholde et informasjonsikkerhetstyringsrammeverk for å guide aktiviteter som støtter informasjonsikkerhetsstrategien.
  • 1.3 Integrere informasjonsikkerhetstyring i selskapsstyret for å sikre at organisasjonens mål og objektiv støttes av informasjonsikkerhetsprogrammet.
  • 1.4 Etablere og vedlikeholde informasjonsikkerhetspolitikker for å formidle ledelsens direktiver og guide utviklingen av standarder, prosedyrer og retningslinjer.
  • 1.5 Utwikle forretningsanalyser for å støtte investeringer i informasjonsikkerhet.
  • 1.6 Identifisere interne og eksterne innflytelser på organisasjonen (for eksempel teknologi, forretningsmiljø, risikotoleranse, geografisk plassering, juridiske og regulatoriske krav) for å sikre at disse faktorene håndteres i informasjonsikkerhetsstrategien.
  • 1.7 Oppnå forpliktelse fra ledelsen og støtte fra andre interessenter for å maksimere sannsynligheten for en vellykket implementering av informasjonsikkerhetsstrategien.
  • 1.8 Definere og kommunisere rollene og ansvarsområdene for informasjonsikkerhet i hele organisasjonen for å etablere klare ansvarslinjer og myndighetsforhold.
  • 1.9 Etablere, overvåke, evaluere og rapportere nøkkeltall (for eksempel nøkkelmålstall [KGIs], nøkkelperformansindikatorer [KPIs], nøkkelrisikostøtter [KRIs]) for å gi ledelsen nøyaktig informasjon om effektiviteten av informasjonsikkerhetsstrategien.

Domene 2 – Informasjonsrisikostyring og compliance (33%)

Styre informasjonsrisiko til et akseptabelt nivå for å imøtekomme organisasjonens forretnings- og compliancekrav.

  • 2.1 Etablere og vedlikeholde en prosess for identifisering og klassifisering av informasjonsressurser for å sikre at de tiltak som treffes for å beskytte ressursene er proporsjonale med deres forretningsverdi.
  • 2.2 Identifisere juridiske, regulatoriske, organisatoriske og andre relevante krav for å styre risikoen for manglende compliance til akseptable nivåer.
  • 2.3 Sikre at risikovurderinger, sårbarhetsvurderinger og trusselanalyser gjennomføres med jevne mellomrom og konsekvent for å identifisere risiko for organisasjonens informasjon.
  • 2.4 Bestemme og implementere passende risikobetalingsoptjoner for å styre risiko til akseptable nivåer.
  • 2.5 Vurdere informasjonsikkerhetstiltak for å bestemme om de er egnede og effektivt reduserer risiko til et akseptabelt nivå.
  • 2.6 Integrere informasjonsrisikostyring i forretnings- og IT-prosesser (for eksempel utvikling, innkjøp, prosjektledelse, fusjoner og oppkjøp) for å fremme en konsekvent og omfattende informasjonsrisikostyringsprosess i hele organisasjonen.
  • 2.7 Overvåke eksisterende risiko for å sikre at endringer identifiseres og håndteres på en passende måte.
  • 2.8 Rapportere manglende compliance og andre endringer i informasjonsrisiko til relevant ledelse for å bistå i beslutningsprosessen for risikostyring.

Domene 3 – Informasjonsikkerhetsprogramutvikling og ledelse (25%)

Etablere og lede informasjonsikkerhetsprogrammet i samsvar med informasjonsikkerhetsstrategien.

  • 3.1 Etablere og vedlikeholde informasjonsikkerhetsprogrammet i samsvar med informasjonsikkerhetsstrategien.
  • 3.2 Sikre samsvar mellom informasjonsikkerhetsprogrammet og andre forretningsfunksjoner (for eksempel HR, regnskap, innkjøp og IT) for å støtte integrasjon med forretningsprosesser.
  • 3.3 Identifisere, anskaffe, styre og definere krav for interne og eksterne ressursar for å utføre informasjonsikkerhetsprogrammet.
  • 3.4 Etablere og vedlikeholde informasjonsikkerhetsarkitekturer (mennesker, prosesser, teknologi) for å utføre informasjonsikkerhetsprogrammet.
  • 3.5 Etablere, kommunisere og vedlikeholde organisatoriske informasjonsikkerhetsstandarder, prosedyrer, retningslinjer og annen dokumentasjon for å støtte og veilede compliance med informasjonsikkerhetspolitikker.
  • 3.6 Etablere og vedlikeholde et program for informasjonsikkerhetsbevissthet og opplæring for å fremme et sikkert miljø og en effektiv sikkerhetskultur.
  • 3.7 Integrere informasjonsikkerhetskrav i organisatoriske prosesser (for eksempel endringskontroll, fusjoner og oppkjøp, utvikling, forretningskontinuitet, katastrofeberedskap) for å opprettholde organisasjonens sikkerhetsbaselinje.
  • 3.8 Integrere informasjonsikkerhetskrav i kontrakter og aktiviteter med tredjeparter (for eksempel felles venture, utleverte leverandører, forretningspartnere, kunder) for å opprettholde organisasjonens sikkerhetsbaselinje.
  • 3.9 Etablere, overvåke og rapportere med jevne mellomrom programledelses- og driftsmålinger for å vurdere effektivitet og effekten av informasjonsikkerhetsprogrammet.

Domene 4 – Informasjonsikkerhetshendelsesstyring (18%)

Planlegge, etablere og styre kapasiteten til å oppdage, undersøke, respondere på og gjenopprette fra informasjonsikkerhetshendelser for å minimere forretningspåvirkningen.

  • 4.1 Etablere og vedlikeholde en prosess for klassifisering og kategorisering av informasjonsikkerhetshendelser for å tillate nøyaktig identifisering av og respons på hendelser.
  • 4.2 Etablere, vedlikeholde og justere hendelsesbesvaringsplaner i samsvar med forretningskontinuitetsplanen og katastrofeberedskapsplanen for å sikre en effektiv og rettidig respons på informasjonsikkerhetshendelser.
  • 4.3 Utvikle og implementere prosesser for å sikre rettidig identifisering av informasjonsikkerhetshendelser.
  • 4.4 Etablere og vedlikeholde prosesser for å undersøke og dokumentere informasjonsikkerhetshendelser for å kunne respondere på en passende måte og bestemme årsakene, samtidig som man etterlater seg juridiske, regulatoriske og organisatoriske krav.
  • 4.5 Etablere og vedlikeholde prosesser for håndtering av hendelser for å sikre at relevante interessenter involveres i hendelsesbesvaret.
  • 4.6 Organisere, trene og utstyre team til effektivt å respondere på informasjonsikkerhetshendelser på en rettidig måte.
  • 4.7 Teste og vurdere hendelsesbesvaret med jevne mellomrom for å sikre en effektiv respons på informasjonsikkerhetshendelser og for å forbedre responskapasiteten.
  • 4.8 Etablere og vedlikeholde kommunikasjonsplaner og -prosesser for å håndtere kommunikasjon med interne og eksterne enheter.
  • 4.9 Gjennomføre etterhendelsesvurderinger for å bestemme rotårsaken til informasjonsikkerhetshendelser, utvikle corrective handlinger, omvurdere risiko, vurdere responseeffektivitet og iverksette passende rettsmidler.
  • 4.10 Etablere og vedlikeholde integrasjon mellom hendelsesbesvaret, katastrofeberedskapsplanen og forretningskontinuitetsplanen.

Krav

Det er ingen fastsettede forutsetninger for dette kurset. ISACA krever imidlertid minst fem års profesjonell arbeidserfaring innen informasjonsikkerhet for å kunne kvalifisere seg til full sertifisering. Du kan avlegge CISM-eksamenen før du oppfyller ISACAs erfaringskrav, men CISM-kvalifiseringen tildeles først når du har oppfylt erfaringskravene. Det er imidlertid ingen hindring for å få deg sertifisert i de tidlige stadiene av karrieren din og begynne å praktisere globalt aksepterte informasjonsikkerhetspraksiser.

 28 Timer

Antall deltakere


Pris per deltaker

Referanser (7)

Kommende kurs

Relaterte kategorier