Certificate
Kursplan
Mål:
Huvudmålet är att du ska klara din CISA-examen vid första försöket.
IT-auditprocess (21%)
Erbjud audittjänster i enlighet med IT-auditstandarder för att hjälpa organisationen att skydda och kontrollera informationssystem.
- 1.1 Utforma och implementera en riskbaserad IT-auditstrategi som följer IT-auditstandarderna för att säkerställa att nyckelområden ingår.
- 1.2 Planera specifika audit för att avgöra om informationssystem skyddas, kontrolleras och tillhandahåller värde till organisationen.
- 1.3 Genomför audit i enlighet med IT-auditstandarder för att uppnå de planerade auditmålen.
- 1.4 Rapportera audityttag och göra rekommendationer till nyckelinriktar för att kommunicera resultat och påverka förändring vid behov.
- 1.5 Genomför följeupp eller utforma statusrapporter för att säkerställa att lämpliga åtgärder har vidtagits av ledningen i tid.
Governans och IT-ledning (17%)
Erbjud säkerhet för att den nödvändiga ledningen, organisationsstrukturen och processerna finns på plats för att uppnå mål och stödja organisationens strategi.
- 2.1 Utvärdera effektiviteten av IT-governansstrukturen för att avgöra om IT-avgöranden, riktlinjer och prestanda stöder organisationens strategier och mål.
- 2.2 Utvärdera IT-organisationens struktur och personalhantering för att avgöra om de stöder organisationens strategier och mål.
- 2.3 Utvärdera IT-strategin, inklusive IT-riktlinjer, och processerna för utveckling, godkännande, implementering och underhåll för att säkerställa linje med organisationens strategier och mål.
- 2.4 Utvärdera organisationens IT-principer, standarder och procedurer samt processerna för utveckling, godkännande, implementering, underhåll och övervakning för att avgöra om de stöder IT-strategin och följer lag- och regelkrav.
- 2.5 Utvärdera tillförlitligheten i kvalitetsledningssystemet för att avgöra om det stöder organisationens strategier och mål på ett kostnadseffektivt sätt.
- 2.6 Utvärdera IT-hantering och övervakning av kontroller (t.ex., kontinuerlig övervakning, kvalitetsgaranti) för att säkerställa följd av organisationens principer, standarder och procedurer.
- 2.7 Utvärdera IT-resursinvesteringar, användning och tilldelningspraktiker, inklusive prioriteringskriterier, för linje med organisationens strategier och mål.
- 2.8 Utvärdera IT-inköpsstrategier och principer samt inköpsledning för att avgöra om de stöder organisationens strategier och mål.
- 2.9 Utvärdera riskhanteringspraktiker för att avgöra om organisationens IT-relaterade risker hanteras på rätt sätt.
- 2.10 Utvärdera övervaknings- och säkerhetspraktiker för att avgöra om styrelsen och högledningen får tillräcklig och aktuell information om IT-prestanda.
- 2.11 Utvärdera organisationens affärsfortsättningsplan för att avgöra organisationens förmåga att fortsätta grundläggande verksamhet under en IT-avbrottstid.
IT-förvärv, utveckling och implementering (12%)
Erbjud säkerhet för att praktikerna för IT-förvärv, utveckling, testning och implementering möter organisationens strategier och mål.
- 3.1 Utvärdera affärsfallen för föreslagna investeringar i IT-förvärv, utveckling, underhåll och efterföljande avskrivning för att avgöra om de möter affärsobjektiv.
- 3.2 Utvärdera projektledningspraktiker och kontroller för att avgöra om affärsbehoven uppnås på ett kostnadseffektivt sätt medan risker för organisationen hanteras.
- 3.3 Genomför granskningar för att avgöra om projektet fortskrider enligt projektplanerna, är tillräckligt stödda av dokumentation och statusrapportering är noggrann.
- 3.4 Utvärdera kontroller för informationssystem under kravspecifikations-, inköps- och utvecklingsfaserna för att säkerställa följd av organisationens principer, standarder, procedurer och gällande externa krav.
- 3.5 Utvärdera beredskapen för informationssystem inför implementering och överföring till produktion för att avgöra om projektresultat, kontroller och organisationens krav uppfylls.
- 3.6 Genomför efterimplementeringsgranskningar av system för att avgöra om projektresultat, kontroller och organisationens krav uppfylls.
IT-operativt driftsättande och affärsåterhämtning (23%)
Erbjud säkerhet för att processerna för IT-operativt driftsättande, underhåll och support möter organisationens strategier och mål.
- 4.1 Genomför periodiska granskningar av informationssystem för att avgöra om de fortsätter att uppfylla organisationens mål.
- 4.2 Utvärdera servicelevelhantering för att avgöra om servicenivån från interna och externa tjänstepartners definieras och hanteras.
- 4.3 Utvärdera tredjepartsledning för att avgöra om de kontrollnivåer som organisationen förväntar sig efterlevs av leverantören.
- 4.4 Utvärdera drift- och slutanvändarprocedurer för att avgöra om schemalagda och oplanerade processer hanteras till fulle.
- 4.5 Utvärdera processen för informationssystemets underhåll för att avgöra om de kontrolleras effektivt och fortsätter att stödja organisationens mål.
- 4.6 Utvärdera datalämplingspraktiker för att säkerställa integriteten och optimeringen av databaser.
- 4.7 Utvärdera användningen av kapacitets- och prestandövervakningsverktyg och tekniker för att avgöra om IT-tjänster uppfyller organisationens mål.
- 4.8 Utvärdera problem- och händelsehantering för att avgöra om incidenter, problem eller fel registreras, analyseras och lösas på ett tidsbegränsat sätt.
- 4.9 Utvärdera ändrings-, konfigurations- och versionshantering för att avgöra om schemalagda och oplanerade ändringar i organisationens produktionsmiljö kontrolleras adekvat och dokumenteras.
- 4.10 Utvärdera tillförlitligheten av säkerhetskopierings- och återställningsfunktionerna för att avgöra om den information som krävs för att återuppta behandlingen är tillgänglig.
- 4.11 Utvärdera organisationens katastrofhållbarhetsplan för att avgöra om den möjliggör återhämtning av IT-funktionsförmågor vid en katastrof.
Skydd av informationsresurser (27%)
Erbjud säkerhet för att organisationens säkerheitsprinciper, standarder, procedurer och kontroller garanterar konfidentialiteten, integriteten och tillgängligheten av informationsresurser.
- 5.1 Utvärdera informationssäkerhetsprinciperna, standarderna och procedurerna för fullständighet och linje med generellt accepterade praktiker.
- 5.2 Utvärdera designen, implementeringen och övervakningen av system- och logiska säkerhetskontroller för att verifiera konfidentialiteten, integriteten och tillgängligheten av information.
- 5.3 Utvärdera designen, implementeringen och övervakningen av datklassificeringsprocesserna och procedurerna för linje med organisationens principer, standarder, procedurer och gällande externa krav.
- 5.4 Utvärdera designen, implementeringen och övervakningen av fysiska åtkomst- och miljökontroller för att avgöra om informationsresurser skyddas adekvat.
- 5.5 Utvärdera processerna och procedurerna för lagring, hämtning, transport och avskrivning av informationsresurser (t.ex., säkerhetskopiemedier, extern lagring, hårdkopior/tryckdata och mjukkopior) för att avgöra om informationsresurser skyddas adekvat.
Krav
- 5 års yrkeserfarenhet inom IT-revision eller säkerhetsområdet
- Grunderna i informations teknologis drift, affärsstöd genom informations teknologi och intern styrning.
Det är möjligt att förkorta den krävda arbeterfarenheten till 4 år om kandidaten har en kandidatexamen eller till 3 år om hen har en magisterexamen.
Du kan ta examen även med ej uppfyllda erfarenhetskrav. Denna villkor måste emellertid uppfyllas inom 5 år från datumet för examenssatsningen. Om du inte gör detta inom 5 år kommer ditt godkända resultat på examen att anses vara ogiltigt.
Målgrupp
- revisorer
- IT-systemrevisorer
- IT-infrastrukturchefer,
- riskhanterings- eller företagskontinuitetschefer,
- personer som har ansvaret för alla aspekter av IT-hantering
Vittnesmål (3)
Questions, that helps me a lot to understand the characteristics of CRISC examination.
Masakazu Yoshijima - Bank of Yokohama, Ltd.
Kurs - CRISC - Certified in Risk and Information Systems Control
The trainer was extremely clear and concise. Very easy to understand and absorb the information.
Paul Clancy - Rowan Dartington
Kurs - CGEIT – Certified in the Governance of Enterprise IT
I genuinely was benefit from the communication skills of the trainer.