Certificate
Kursplan
Domän 1—Informationssäkerhetshantering (24%)
Upprätthålla och underhålla en informationssäkerhetshanteringsram och stödjande processer för att säkerställa att informationssäkerhetsstrategin är justerad efter organisationens mål och objektiv, information risk hanteras på ett lämpligt sätt och programresurserna hanteras ansvarigt.
- 1.1 Upprätthålla och underhålla en informationssäkerhetsstrategi som är justerad efter organisationens mål och objektiv för att guida etableringen och fortsatta hanteringen av informationssäkerhetprogrammet.
- 1.2 Upprätthålla och underhålla en informationssäkerhetshanteringsram som styr aktiviteter som stöder informationssäkerhetsstrategin.
- 1.3 Integrera informationssäkerhetshantering i företagsstyrning för att säkerställa att organisationens mål och objektiv stöds av informationssäkerhetprogrammet.
- 1.4 Upprätthålla och underhålla informationssäkerhetspolicyer för att kommunicera chefsstyrelsens direktiv och guida utvecklingen av standarder, procedurer och riktlinjer.
- 1.5 Utforma affärsfall för att stödja investeringar i informationssäkerhet.
- 1.6 Identifiera interna och externa påverkande faktorer för organisationen (till exempel teknik, affärsomgivning, risktolerans, geografisk plats, juridiska och regleringskrav) för att säkerställa att dessa faktorer tas upp i informationssäkerhetsstrategin.
- 1.7 Få engagemang från högre ledning och stöd från andra intressenter för att maximera sannolikheten för framgångsrik implementering av informationssäkerhetsstrategin.
- 1.8 Definiera och kommunicera roller och ansvarsområden för informationssäkerhet i hela organisationen för att etablera tydliga ansvar och befogenheter.
- 1.9 Etablera, övervaka, utvärdera och rapportera metrik (till exempel viktigaste målindikatorer [KGIs], viktigaste prestandaindikatorer [KPIs], viktigaste riskindikatorer [KRIs]) för att ge chefstyrelsen korrekt information om effektiviteten av informationssäkerhetsstrategin.
Domän 2—Information riskhantering och efterlevnad (33%)
Hantera information risk på ett acceptabelt nivå för att uppfylla organisationens affärs- och efterlevnadkrav.
- 2.1 Etablera och underhålla en process för identifiering och klassificering av informationsresurser för att säkerställa att åtgärder som vidtas för att skydda resurser är proportionerliga med deras affärsverk.
- 2.2 Identifiera juridiska, regleringsmässiga, organisatoriska och andra gällande krav för att hantera ickeefterlevnadsrisk på ett acceptabelt nivå.
- 2.3 Säkerställ att riskutvärderingar,漏洞扫描和威胁分析定期且一致地进行,以识别组织信息的风险。
- 2.4 确定并实施适当的风险处理选项,以将风险控制在可接受的水平。
- 2.5 评估信息安全控制措施,确定其是否适当并能有效将风险降至可接受的水平。
- 2.6 将信息风险管理整合到业务和IT流程(如开发、采购、项目管理、并购)中,以在整个组织内促进一致且全面的信息风险管理流程。
- 2.7 监控现有风险,确保变化得到识别并适当管理。
- 2.8 向适当的管理层报告不合规情况和其他信息风险的变化,以协助风险管理决策过程。
Domän 3—Informationssäkerhetprogramets utveckling och hantering (25%)
Etablera och hantera informationssäkerhetprogram i enlighet med informationssäkerhetsstrategin.
- 3.1 Etablera och underhålla informationssäkerhetprogram i enlighet med informationssäkerhetsstrategin.
- 3.2 Säkerställ samordning mellan informationssäkerhetprogram och andra företagsfunktioner (till exempel personal [HR], redovisning, inköp och IT) för att stödja integration med affärsprocesser.
- 3.3 Identifiera, erhåll, hantera och definiera krav för interna och externa resurser för att genomföra informationssäkerhetprogram.
- 3.4 Etablera och underhålla informationssäkerhetsarkitekturer (människor, processer, teknik) för att genomföra informationssäkerhetprogram.
- 3.5 Etablera, kommunicera och underhålla organisationens informationssäkerhetsstandarder, procedurer, riktlinjer och andra dokument för att stödja och guida efterlevnaden av informationssäkerhetspolicyer.
- 3.6 Etablera och underhålla ett program för informationssäkerhetstvårväxel och utbildning för att främja en säker miljö och en effektiv säkerhetskultur.
- 3.7 Integrera informationssäkerhetskrav i organisationsprocesser (till exempel ändringskontroll, fusioner och övertaganden, utveckling, företagskontinuitet, katastrofåterställning) för att upprätthålla organisationens säkerhetsbas.
- 3.8 Integrera informationssäkerhetskrav i kontrakt och verksamheten hos tredje part (till exempel gemensam företagsbild, utbetalningsleverantörer, affärspartner, kunder) för att upprätthålla organisationens säkerhetsbas.
- 3.9 Etablera, övervaka och rapportera programhanterings- och operativa metrik regelbundet för att utvärdera effektiviteten och efficiensen av informationssäkerhetprogrammet.
Domän 4—Informationssäkerhetshändelsehantering (18%)
Planera, etablera och hantera kapaciteten att upptäcka, utreda, reagera på och återhämta sig från informationssäkerhetshändelser för att minimera affärspåverkan.
- 4.1 Etablera och underhålla en process för klassificering och kategorisering av informationssäkerhetshändelser för att tillåta korrekt identifiering av och reaktion på händelser.
- 4.2 Etablera, underhålla och anpassa incidenthanteringsplanen med företagskontinuitetsslut plan och katastrofåterställningsplan för att säkerställa en effektiv och snabb reaktion på informationssäkerhetshändelser.
- 4.3 Utveckla och genomför processer för att säkerställa tidig identifiering av informationssäkerhetshändelser.
- 4.4 Etablera och underhålla processer för att utreda och dokumentera informationssäkerhetshändelser så att man kan reagera på ett lämpligt sätt, fastställa orsakerna och samtidigt följa juridiska, regleringsmässiga och organisationskrav.
- 4.5 Etablera och underhålla incidenthanteringsprocesser för att säkerställa att de rätt intressenter är involverade i incidenthantering.
- 4.6 Organisera, utbilda och rusta team för att effektivt kunna reagera på informationssäkerhetshändelser snabbt.
- 4.7 Testa och granska incidenthanteringsplaner regelbundet för att säkerställa en effektiv respons på informationssäkerhetshändelser och förbättra responsförmåga.
- 4.8 Etablera och underhålla kommunikationsplaner och processer för att hantera kommunikation med interna och externa enheter.
- 4.9 Utför efterincidentgranskningar för att fastställa orsaken till informationssäkerhetshändelser, utveckla åtgärder, omvärdera risk, utvärdera responsens effektivitet och vidta lämpliga åtgärder.
- 4.10 Etablera och underhålla integration mellan incidenthanteringsplanen, katastrofåterställningsplanen och företagskontinuitetsslutplanen.
Krav
Det finns inga fastställda förkunskapskrav för denna kurs. ISACA kräver dock en minsta erfarenhet på fem år inom professionell informations säkerhet för att kvalificera sig för full certifiering. Du kan avlägga CISM-examen innan du uppfyller ISACAs erfarenhetskrav, men CISM-kvalifikationen ges efter att du har uppfyllt erfarenhetskraven. Det finns dock ingen begränsning för att få dig själv certifierad i de tidiga stadierna av din karriär och börja praktisera globalt accepterade informations säkerhetshantering.
Vittnesmål (7)
Sättet att få informationen från tränaren
Mohamed Romdhani - Shams Power
Kurs - CISM - Certified Information Security Manager
Maskintolkat
Jag gillade tempot och sättet att presentera information. Även strukturen och rasterna var mycket tydliga. För mig perfekt!
Martin - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maskintolkat
Hur han interagerade med oss CISM-utbildningsdeltagare
Aleksandra - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maskintolkat
Verkliga exempel och videor som stödjer utbildning.
Lukasz Matusz - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maskintolkat
Gå igenom frågorna och förklaringen av ISACAs logik
Joanna - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maskintolkat
The trainer has a really good knowledge, clear English speech and explains everything in detail, draws schemes and provides documentation.
Rafal Kawalek - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Knowledge of the trainer and the way he have delivered it. He was very interactive and kept the audience engaged.