Tanusítvány
Kurzusleírás
1. terület — Információbiztonsági kormányzás (24%)
Információbiztonsági kormányzási kerendszer és támogató folyamatok felállítása és fenntartása annak biztosítása érdekében, hogy az információbiztonsági stratégia összhangban legyen a szervezeti célokkal és feladatokkal, az információs kockázat megfelelően kezelt, és a program erőforrásai felelősségteljesen menedzselt legyenek.
- 1.1 Információbiztonsági stratégia felállítása és fenntartása összhangban a szervezeti célokkal és feladatokkal, az információbiztonsági program felépítésének és folyamatos menedzselésének irányítására.
- 1.2 Információbiztonsági kormányzási kerendszer felállítása és fenntartása az információbiztonsági stratégiát támogató tevékenységek irányítására.
- 1.3 Információbiztonsági kormányzás integrálása a vállalati kormányzásba annak biztosítása érdekében, hogy a szervezeti célokat és feladatokat az információbiztonsági program támogassa.
- 1.4 Információbiztonsági politikák felállítása és fenntartása a vezetők utasításainak kommunikálására és a szabványok, eljárások és irányelvek fejlesztésének irányítására.
- 1.5 Üzleti esetek kidolgozása az információbiztonsági beruházások támogatására.
- 1.6 A szervezetre ható belső és külső tényezők (például technológia, üzleti környezet, kockázatvállaló hajlandóság, földrajzi elhelyezkedés, jogi és szabályozási követelmények) azonosítása annak biztosítása érdekében, hogy az információbiztonsági stratégia figyelembe vegye ezeket a tényezőket.
- 1.7 A felsővezetés elkötelezettségének és a többi érdekelt fél támogatásának megnyerése az információbiztonsági stratégia sikeres bevezetésének valószínűségének maximalizálására.
- 1.8 Az információbiztonsági szerepek és felelősségek definiálása és kommunikálása a szervezetben, a tiszta felelősségi körök és jogosultsági vonalak megteremtése érdekében.
- 1.9 Mutatók (például kulcsfontosságú célmutatók [KGIs], kulcsfontosságú teljesítménymutatók [KPIs], kulcsfontosságú kockázati mutatók [KRIs]) felállítása, figyelése, értékelése és jelentése, hogy pontos információt adjon a vezetőségnek az információbiztonsági stratégia hatékonyságáról.
2. terület — Információs kockázatkezelés és megfelelőség (33%)
Információs kockázat kezelése elfogadható szinten a szervezet vállalati és compliance követelményei szerint.
- 2.1 Információs eszközazonosítás és -osztályozás folyamatának felállítása és fenntartása annak biztosítása érdekében, hogy az eszközök védelmére tett intézkedések arányosak legyenek az üzleti értékükkel.
- 2.2 Jogi, szabályozási, szervezeti és más alkalmazandó követelmények azonosítása a nem megfelelőség kockázatának elfogadható szintre csökkentése érdekében.
- 2.3 Kockázati értékelések, sérülékenységi értékelések és fenyegetés-elemzések rendszeres és következetes végrehajtása a szervezetre nehezedő információs kockázatok azonosítására.
- 2.4 Megfelelő kockázatkezelési lehetőségek meghatározása és implementálása a kockázat elfogadható szintre csökkentése érdekében.
- 2.5 Információbiztonsági kontroll eszközök értékelése annak meghatározására, hogy azok megfelelőek-e és hatékonyan csökkentik-e a kockázatot elfogadható szintre.
- 2.6 Információs kockázatkezelés integrálása az üzleti és IT folyamatokba (például fejlesztés, beszerzés, projektmenedzsment, vállalati fúziók és beszerzések), hogy a szervezetben konzisztens és átfogó információs kockázatkezelési folyamatot terjesszünk.
- 2.7 A meglévő kockázatok figyelése, hogy a változások azonosíthatók és megfelelően kezelhetők legyenek.
- 2.8 Nem megfelelőségek és más információs kockázati változások jelentése a megfelelő vezetőségnek a kockázatkezelési döntéshozatal támogatására.
3. terület — Információbiztonsági program fejlesztése és menedzselése (25%)
Információbiztonsági program felépítése és menedzselése összhangban az információbiztonsági stratégiával.
- 3.1 Információbiztonsági program felállítása és fenntartása összhangban az információbiztonsági stratégiával.
- 3.2 Az információbiztonsági program és más üzleti funkciók (például emberi erőforrások [HR], számvitel, beszerzés és IT) közötti összhang biztosítása az üzleti folyamatok integrációjának támogatására.
- 3.3 Belső és külső erőforrások azonosítása, beszerzése, menedzselése és követelményei definiálása az információbiztonsági program végrehajtásához.
- 3.4 Információbiztonsági architektúrák (emberek, folyamatok, technológia) felállítása és fenntartása az információbiztonsági program végrehajtásához.
- 3.5 A szervezeti információbiztonsági szabványok, eljárások, irányelvek és más dokumentáció felállítása, kommunikálása és fenntartása, hogy támogassa és irányítsa az információbiztonsági politikák betartását.
- 3.6 Információbiztonsági tudatosságot és képzést szolgáló program felállítása és fenntartása a biztonságos környezet és hatékony biztonsági kultúra előmozdítására.
- 3.7 Információbiztonsági követelmények integrálása a szervezeti folyamatokba (például változáskezelés, vállalati fúziók és beszerzések, fejlesztés, üzleti folytonosság, katasztrófa helyreállítás), hogy fenntartsa a szervezet biztonsági alapvonalát.
- 3.8 Információbiztonsági követelmények integrálása a harmadik féltől származó szolgáltatókkal (például közös vállalatok, kiszervezett szolgáltatók, üzleti partnerek, ügyfelek) kötött szerződésekbe és tevékenységekbe, hogy fenntartsa a szervezet biztonsági alapvonalát.
- 3.9 Programmenedzsmenti és operatív mutatók felállítása, figyelése és rendszeres jelentése az információbiztonsági program hatékonyságának és hatásfokának értékelésére.
4. terület — Információbiztonsági eseménykezelés (18%)
Terv, képesség felépítése és kezelése az információbiztonsági események észlelésére, kivizsgálására, kezelésére és felépülésükre, a vállalati hatás minimalizálásával.
- 4.1 Információbiztonsági események osztályozási és kategorizációs folyamatának felállítása és fenntartása a pontos azonosítás és reakció érdekében.
- 4.2 Eseménykezelési terv felállítása, fenntartása és az üzleti folytonossági tervvel és katasztrófa helyreállítási tervvel való összehangolása a hatékony és időben történő reakció biztosítására.
- 4.3 Folyamatok kidolgozása és implementálása az információbiztonsági események időben történő azonosításának biztosítására.
- 4.4 Folyamatok felállítása és fenntartása az információbiztonsági események kivizsgálására és dokumentálására, hogy megfelelően reagálni tudjanak és az okokat meghatározzák, miközben betartják a jogi, szabályozási és szervezeti követelményeket.
- 4.5 Eseménykezelési folyamatok felállítása és fenntartása annak biztosítása érdekében, hogy a megfelelő érdekeltek részt vegyenek az eseménykezelési menedzsmentben.
- 4.6 Csapatok szervezése, képzése és felszerelése a hatékony és időben történő reakció érdekében.
- 4.7 Eseménykezelési tervek rendszeres tesztelése és áttekintése a hatékony reakció biztosítása és a reakcióképesség javítása érdekében.
- 4.8 Kommunikációs tervek és folyamatok felállítása és fenntartása a belső és külső entitásokkal való kommunikáció menedzselésére.
- 4.9 Esemény utáni áttekintések elvégzése az információbiztonsági események gyökéroka meghatározására, javító intézkedések fejlesztésére, kockázat újbóli értékelésére, reakció hatékonyságának értékelésére és megfelelő javító intézkedések megtételére.
- 4.10 Eseménykezelési terv, katasztrófa helyreállítási terv és üzleti folytonossági terv közötti integráció felállítása és fenntartása.
Követelmények
Ez a tanfolyam nem támaszt speciális előfeltételeket. Az ISACA azonban legalább öt év szakmai tapasztalatot követel meg az információbiztonsági területen a teljes minősítés megszerzéséhez. A CISM vizsgát az ISACA tapasztalati követelmények teljesítése előtt is leteheti, de a CISM minősítés csak akkor kerül kiadásra, ha a tapasztalati követelmények teljesültek. Ugyanakkor nincs gát a korai karrier szakaszban való minősítés megszerzésében és a globálisan elfogadott információbiztonsági menedzsment gyakorlatok gyakorlásában.
Vélemények (7)
A képzőtől kapott információk megkapásának módja
Mohamed Romdhani - Shams Power
Kurzus - CISM - Certified Information Security Manager
Gépi fordítás
Szerettek a tempot és az információk bemutatásának módját. Szintén tökéletesnek tartom a struktúrát és az emelkezéseket. Szigorúan megfelelő nekem!
Martin - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurzus - CISM - Certified Information Security Manager
Gépi fordítás
Hogyan interakciólt vele a CISM képzési résztvevőkkel
Aleksandra - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurzus - CISM - Certified Information Security Manager
Gépi fordítás
Valóéletbeli példák és videók a tanuláshoz.
Lukasz Matusz - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurzus - CISM - Certified Information Security Manager
Gépi fordítás
Az ISACA logikájának kérdéseinek és magyarázatának átmentése
Joanna - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurzus - CISM - Certified Information Security Manager
Gépi fordítás
A képző széles körű tudást, egyértelmű angol nyelvhasználatot és részletesen magyarázza minden dologat, rajzol séma diagramokat és dokumentációt is biztosít.
Rafal Kawalek - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurzus - CISM - Certified Information Security Manager
Gépi fordítás
A képző tudása és a módszer, amellyel bemutatta az anyagot. Nagyon interaktív volt és folyamatosan foglalkoztatotta a résztvevőket.
Susmit Nath - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurzus - CISM - Certified Information Security Manager
Gépi fordítás