Certificato
Struttura del corso
Domain 1—Governance della Sicurezza Informatica (24%)
Stabilire e mantenere un framework di governance della sicurezza informatica e i processi di supporto per garantire che la strategia di sicurezza informatica sia allineata con gli obiettivi organizzativi, che il rischio informativo sia gestito in modo appropriato e che le risorse del programma siano gestite in modo responsabile.
- 1.1 Stabilire e mantenere una strategia di sicurezza informatica allineata con gli obiettivi organizzativi per guidare la creazione e la gestione continua del programma di sicurezza informatica.
- 1.2 Stabilire e mantenere un framework di governance della sicurezza informatica per guidare le attività che supportano la strategia di sicurezza informatica.
- 1.3 Integrare la governance della sicurezza informatica nella governance aziendale per garantire che gli obiettivi organizzativi siano supportati dal programma di sicurezza informatica.
- 1.4 Stabilire e mantenere politiche di sicurezza informatica per comunicare le direttive della direzione e guidare lo sviluppo di standard, procedure e linee guida.
- 1.5 Sviluppare business case per supportare gli investimenti nella sicurezza informatica.
- 1.6 Identificare le influenze interne ed esterne sull'organizzazione (ad esempio, tecnologia, ambiente aziendale, tolleranza al rischio, posizione geografica, requisiti legali e normativi) per garantire che questi fattori siano affrontati dalla strategia di sicurezza informatica.
- 1.7 Ottenere l'impegno della dirigenza senior e il supporto da parte di altri stakeholder per massimizzare le probabilità di una riuscita implementazione della strategia di sicurezza informatica.
- 1.8 Definire e comunicare i ruoli e le responsabilità della sicurezza informatica in tutta l'organizzazione per stabilire responsabilità chiare e linee di autorità.
- 1.9 Stabilire, monitorare, valutare e segnalare metriche (ad esempio, indicatori chiave degli obiettivi [KGIs], indicatori chiave di prestazione [KPIs], indicatori chiave del rischio [KRIs]) per fornire alla direzione informazioni accurate sull'efficacia della strategia di sicurezza informatica.
Domain 2—Gestione del Rischio e Conformità Informativa (33%)
Gestire il rischio informativo a un livello accettabile per soddisfare i requisiti aziendali e di conformità dell'organizzazione.
- 2.1 Stabilire e mantenere un processo per l'identificazione e la classificazione delle attività informative per garantire che le misure adottate per proteggere le attività siano proporzionali al loro valore aziendale.
- 2.2 Identificare i requisiti legali, normativi, organizzativi e altri requisiti applicabili per gestire il rischio di non conformità a livelli accettabili.
- 2.3 Garantire che le valutazioni del rischio, le valutazioni delle vulnerabilità e le analisi delle minacce vengano condotte periodicamente e in modo coerente per identificare i rischi per le informazioni dell'organizzazione.
- 2.4 Determinare e implementare opzioni di trattamento del rischio appropriate per gestire il rischio a livelli accettabili.
- 2.5 Valutare i controlli di sicurezza informatica per determinare se sono appropriati e mitigan effectively il rischio a un livello accettabile.
- 2.6 Integrare la gestione del rischio informativo nei processi aziendali e IT (ad esempio, sviluppo, approvvigionamento, gestione progetti, fusioni e acquisizioni) per promuovere un processo di gestione del rischio informativo coerente e completo in tutta l'organizzazione.
- 2.7 Monitorare i rischi esistenti per garantire che le modifiche siano identificate e gestite in modo appropriato.
- 2.8 Segnalare la non conformità e altre modifiche nel rischio informativo alla direzione appropriata per assistere il processo decisionale sulla gestione del rischio.
Domain 3—Sviluppo e Gestione del Programma di Sicurezza Informatica (25%)
Stabilire e gestire il programma di sicurezza informatica in allineamento con la strategia di sicurezza informatica.
- 3.1 Stabilire e mantenere il programma di sicurezza informatica in allineamento con la strategia di sicurezza informatica.
- 3.2 Garantire l'allineamento tra il programma di sicurezza informatica e altre funzioni aziendali (ad esempio, risorse umane [HR], contabilità, approvvigionamento e IT) per supportare l'integrazione con i processi aziendali.
- 3.3 Identificare, acquisire, gestire e definire i requisiti per le risorse interne ed esterne per eseguire il programma di sicurezza informatica.
- 3.4 Stabilire e mantenere architetture di sicurezza informatica (persone, processi, tecnologia) per eseguire il programma di sicurezza informatica.
- 3.5 Stabilire, comunicare e mantenere standard, procedure, linee guida e altra documentazione di sicurezza informatica organizzativa per supportare e guidare la conformità con le politiche di sicurezza informatica.
- 3.6 Stabilire e mantenere un programma di sensibilizzazione e formazione sulla sicurezza informatica per promuovere un ambiente sicuro e una cultura della sicurezza efficace.
- 3.7 Integrare i requisiti di sicurezza informatica nei processi organizzativi (ad esempio, controllo delle modifiche, fusioni e acquisizioni, sviluppo, continuità aziendale, recupero da disastri) per mantenere la baseline di sicurezza dell'organizzazione.
- 3.8 Integrare i requisiti di sicurezza informatica nei contratti e nelle attività di terze parti (ad esempio, joint venture, fornitori esterni, partner commerciali, clienti) per mantenere la baseline di sicurezza dell'organizzazione.
- 3.9 Stabilire, monitorare e segnalare periodicamente metriche di gestione del programma e operative per valutare l'efficacia e l'efficienza del programma di sicurezza informatica.
Domain 4—Gestione degli Incidenti di Sicurezza Informatica (18%)
Pianificare, stabilire e gestire la capacità di rilevare, indagare, rispondere e recuperare da incidenti di sicurezza informatica per minimizzare l'impatto aziendale.
- 4.1 Stabilire e mantenere un processo di classificazione e categorizzazione degli incidenti di sicurezza informatica per consentire l'identificazione accurata e la risposta agli incidenti.
- 4.2 Stabilire, mantenere e allineare il piano di risposta agli incidenti con il piano di continuità aziendale e il piano di recupero da disastri per garantire una risposta efficace e tempestiva agli incidenti di sicurezza informatica.
- 4.3 Sviluppare e implementare processi per garantire l'identificazione tempestiva degli incidenti di sicurezza informatica.
- 4.4 Stabilire e mantenere processi per indagare e documentare gli incidenti di sicurezza informatica per poter rispondere in modo appropriato e determinarne le cause, rispettando i requisiti legali, normativi e organizzativi.
- 4.5 Stabilire e mantenere processi di gestione degli incidenti per garantire che gli stakeholder appropriati siano coinvolti nella gestione della risposta agli incidenti.
- 4.6 Organizzare, formare e dotare i team per rispondere in modo efficace e tempestivo agli incidenti di sicurezza informatica.
- 4.7 Testare e rivedere periodicamente i piani di gestione degli incidenti per garantire una risposta efficace agli incidenti di sicurezza informatica e migliorare le capacità di risposta.
- 4.8 Stabilire e mantenere piani e processi di comunicazione per gestire la comunicazione con entità interne ed esterne.
- 4.9 Condurre revisioni post-incidente per determinare la causa principale degli incidenti di sicurezza informatica, sviluppare azioni correttive, rivalutare il rischio, valutare l'efficacia della risposta e adottare azioni correttive appropriate.
- 4.10 Stabilire e mantenere l'integrazione tra il piano di risposta agli incidenti, il piano di recupero da disastri e il piano di continuità aziendale.
Requisiti
Non ci sono prerequisiti fissi per questo corso. ISACA richiede un minimo di cinque anni di esperienza professionale nella sicurezza informatica per qualificarsi per la piena certificazione. È possibile sostenere l'esame CISM prima di soddisfare i requisiti di esperienza di ISACA, ma la qualifica CISM viene rilasciata dopo aver soddisfatto i requisiti di esperienza. Tuttavia, non ci sono restrizioni per ottenere la certificazione nelle fasi iniziali della carriera e iniziare a praticare le pratiche di gestione della sicurezza informatica accettate a livello globale.
Recensioni (7)
Il modo per ricevere le informazioni dal formatore
Mohamed Romdhani - Shams Power
Corso - CISM - Certified Information Security Manager
Traduzione automatica
Mi è piaciuto il ritmo e il modo di presentare le informazioni. Anche la struttura e le pause erano molto chiare. Per me era perfetto!
Martin - EY GLOBAL SERVICES (POLAND) SP Z O O
Corso - CISM - Certified Information Security Manager
Traduzione automatica
Come interagiva con noi partecipanti al corso di formazione CISM
Aleksandra - EY GLOBAL SERVICES (POLAND) SP Z O O
Corso - CISM - Certified Information Security Manager
Traduzione automatica
Esempi reali e video che supportano la formazione.
Lukasz Matusz - EY GLOBAL SERVICES (POLAND) SP Z O O
Corso - CISM - Certified Information Security Manager
Traduzione automatica
Esaminare le domande e la spiegazione della logica ISACA
Joanna - EY GLOBAL SERVICES (POLAND) SP Z O O
Corso - CISM - Certified Information Security Manager
Traduzione automatica
Il formatore ha una conoscenza davvero eccellente, parla inglese chiaro e spiega tutto nei dettagli, disegna schemi e fornisce documentazione.
Rafal Kawalek - EY GLOBAL SERVICES (POLAND) SP Z O O
Corso - CISM - Certified Information Security Manager
Traduzione automatica
Conoscenza del formatore e del modo in cui ha tenuto il corso. Era molto interattivo e ha mantenuto l'audience coinvolta.
Susmit Nath - EY GLOBAL SERVICES (POLAND) SP Z O O
Corso - CISM - Certified Information Security Manager
Traduzione automatica