Zertifikat
Schulungsübersicht
Bereich 1—Informationssicherheits-Governance (24%)
Errichten und pflegen Sie ein Governance-Rahmenwerk für Informationssicherheit und unterstützende Prozesse, um sicherzustellen, dass die Informationssicherheitsstrategie mit den Organisationszielen und -objectives übereinstimmt, Informationsrisiken angemessen verwaltet und Programmmittel verantwortungsvoll eingeschränkt werden.
- 1.1 Errichten und pflegen Sie eine Informationssicherheitsstrategie, die mit den Organisationszielen und -objectives übereinstimmt, um die Einrichtung und das laufende Management des Informationssicherheitsprogramms zu leiten.
- 1.2 Errichten und pflegen Sie ein Governance-Rahmenwerk für Informationssicherheit, um Aktivitäten zu leiten, die die Informationssicherheitsstrategie unterstützen.
- 1.3 Integrieren Sie das Informationssicherheits-Governance in das Unternehmens-Governance, um sicherzustellen, dass die Organisationsziele und -objectives durch das Informationssicherheitsprogramm unterstützt werden.
- 1.4 Errichten und pflegen Sie Informationssicherheitsrichtlinien, um die Anweisungen der Geschäftsführung zu kommunizieren und die Entwicklung von Standards, Verfahren und Richtlinien zu leiten.
- 1.5 Erstellen Sie Business Cases, um Investitionen in die Informationssicherheit zu unterstützen.
- 1.6 Identifizieren Sie interne und externe Einflüsse auf die Organisation (z. B. Technologie, geschäftliche Umgebung, Risikotoleranz, geografische Lage, gesetzliche und behördliche Anforderungen), um sicherzustellen, dass diese Faktoren durch die Informationssicherheitsstrategie adressiert werden.
- 1.7 Erhalten Sie das Engagement der Geschäftsführung und die Unterstützung anderer Stakeholder, um die Wahrscheinlichkeit einer erfolgreichen Umsetzung der Informationssicherheitsstrategie zu maximieren.
- 1.8 Definieren und kommunizieren Sie die Rollen und Verantwortlichkeiten im Bereich Informationssicherheit in der gesamten Organisation, um klare Accountabilitys und Befugnislinien zu establishing.
- 1.9 Establishen, überwachen, bewerten und melden Sie Metriken (z. B. Key Goal Indicators [KGIs], Key Performance Indicators [KPIs], Key Risk Indicators [KRIs]), um der Geschäftsführung genaue Informationen über die Wirksamkeit der Informationssicherheitsstrategie zur Verfügung zu stellen.
Bereich 2—Informationsrisikomanagement und Compliance (33%)
Verwalten Sie Informationsrisiken auf einem akzeptablen Niveau, um die betrieblichen und Compliance-Anforderungen der Organisation zu erfüllen.
- 2.1 Establishen und pflegen Sie einen Prozess zur Identifikation und Klassifizierung von Informationsvermögen, um sicherzustellen, dass die ergriffenen Schutzmassnahmen proportional zu ihrem Geschäftswert sind.
- 2.2 Identifizieren Sie gesetzliche, behördliche, organisationale und andere anwendbare Anforderungen, um das Risiko der Nichteinhaltung auf ein akzeptables Niveau zu senken.
- 2.3 Stellen Sie sicher, dass Risikobewertungen, Schwachstellenanalysen und Bedrohungsanalysen regelmässig und konsistent durchgeführt werden, um Risiken für die Informationen der Organisation zu identifizieren.
- 2.4 Bestimmen und implementieren Sie geeignete Optionen zur Risikobewältigung, um Risiken auf ein akzeptables Niveau zu senken.
- 2.5 Bewerten Sie Informationssicherheitskontrollen, um festzustellen, ob sie angemessen sind und Risiken effektiv auf ein akzeptables Niveau senken.
- 2.6 Integrieren Sie das Informationsrisikomanagement in Geschäfts- und IT-Prozesse (z. B. Entwicklung, Einkauf, Projektmanagement, Fusionen und Übernahmen), um einen konsistenten und umfassenden Prozess des Informationsrisikomanagements in der gesamten Organisation zu fördern.
- 2.7 Überwachen Sie bestehende Risiken, um sicherzustellen, dass Änderungen identifiziert und angemessen verwaltet werden.
- 2.8 Melden Sie Verstösse gegen Vorschriften und andere Änderungen im Informationsrisiko an die zuständige Geschäftsführung, um den Entscheidungsprozess im Risikomanagement zu unterstützen.
Bereich 3—Entwicklung und Management des Informationssicherheitsprogramms (25%)
Establishen und verwalten Sie das Informationssicherheitsprogramm in Übereinstimmung mit der Informationssicherheitsstrategie.
- 3.1 Establishen und pflegen Sie das Informationssicherheitsprogramm in Übereinstimmung mit der Informationssicherheitsstrategie.
- 3.2 Stellen Sie die Übereinstimmung zwischen dem Informationssicherheitsprogramm und anderen Geschäftsfunktionen (z. B. Personal [HR], Rechnungswesen, Einkauf und IT) sicher, um die Integration in Geschäftsprozesse zu unterstützen.
- 3.3 Identifizieren, beschaffen, verwalten Sie und definieren Sie Anforderungen für interne und externe Ressourcen zur Ausführung des Informationssicherheitsprogramms.
- 3.4 Establishen und pflegen Sie Informationssicherheitsarchitekturen (Personen, Prozesse, Technologie) zur Ausführung des Informationssicherheitsprogramms.
- 3.5 Establishen, kommunizieren und pflegen Sie organisationale Informationssicherheitsstandards, -verfahren, -richtlinien und andere Dokumentationen, um die Einhaltung der Informationssicherheitsrichtlinien zu unterstützen und zu leiten.
- 3.6 Establishen und pflegen Sie ein Programm für Awareness und Schulung im Bereich Informationssicherheit, um eine sichere Umgebung und eine effektive Sicherheitskultur zu fördern.
- 3.7 Integrieren Sie Informationssicherheitsanforderungen in organisationale Prozesse (z. B. Change Control, Fusionen und Übernahmen, Entwicklung, Business Continuity, Disaster Recovery), um die Sicherheitsbasis der Organisation aufrechtzuerhalten.
- 3.8 Integrieren Sie Informationssicherheitsanforderungen in Verträge und Aktivitäten von Dritten (z. B. Joint Ventures, ausgelagerte Anbieter, Geschäftspartner, Kunden), um die Sicherheitsbasis der Organisation aufrechtzuerhalten.
- 3.9 Establishen, überwachen und melden Sie regelmässig Metriken für Programmmanagement und operative Metriken, um die Wirksamkeit und Effizienz des Informationssicherheitsprogramms zu bewerten.
Bereich 4—Management von Informationssicherheitsvorfällen (18%)
Planen, establishen und verwalten Sie die Fähigkeit, Informationssicherheitsvorfälle zu erkennen, zu untersuchen, darauf zu reagieren und sich davon zu erholen, um den Geschäftseinfluss zu minimieren.
- 4.1 Establishen und pflegen Sie einen Prozess zur Klassifizierung und Kategorisierung von Informationssicherheitsvorfällen, um eine genaue Identifizierung und Reaktion auf Vorfälle zu ermöglichen.
- 4.2 Establishen, pflegen und richten Sie den Vorfallreaktionsplan so aus, dass er mit dem Business-Continuity-Plan und dem Disaster-Recovery-Plan übereinstimmt, um eine effektive und rechtzeitige Reaktion auf Informationssicherheitsvorfälle sicherzustellen.
- 4.3 Entwickeln und implementieren Sie Prozesse, um die rechtzeitige Identifizierung von Informationssicherheitsvorfällen sicherzustellen.
- 4.4 Establishen und pflegen Sie Prozesse zur Untersuchung und Dokumentation von Informationssicherheitsvorfällen, um angemessen reagieren und deren Ursachen zu bestimmen, während gesetzliche, behördliche und organisationale Anforderungen eingehalten werden.
- 4.5 Establishen und pflegen Sie Prozesse zur Behandlung von Vorfällen, um sicherzustellen, dass die relevanten Stakeholder in das Vorfallreaktionsmanagement einbezogen werden.
- 4.6 Organisieren, schulen und ausgestatten Sie Teams, um rechtzeitige und effektive Reaktionen auf Informationssicherheitsvorfälle zu ermöglichen.
- 4.7 Testen und überprüfen Sie die Vorfallmanagementpläne regelmässig, um eine effektive Reaktion auf Informationssicherheitsvorfälle sicherzustellen und die Reaktionsfähigkeiten zu verbessern.
- 4.8 Establishen und pflegen Sie Kommunikationspläne und -prozesse, um die Kommunikation mit internen und externen Stellen zu verwalten.
- 4.9 Führen Sie Nachbearbeitungsüberprüfungen durch, um die Ursache von Informationssicherheitsvorfällen zu bestimmen, Korrekturmassnahmen zu entwickeln, Risiken neu zu bewerten, die Wirksamkeit der Reaktion zu beurteilen und angemessene Nachbesserungen vorzunehmen.
- 4.10 Establishen und pflegen Sie die Integration zwischen dem Vorfallreaktionsplan, dem Disaster-Recovery-Plan und dem Business-Continuity-Plan.
Voraussetzungen
Für diesen Kurs gibt es keine festgelegten Vorkenntnisse. ISACA verlangt jedoch mindestens fünf Jahre Berufserfahrung im Bereich Informationssicherheit, um die vollständige Zertifizierung zu erhalten. Sie können die CISM-Prüfung bereits vor Erfüllung der Erfahrungsvoraussetzungen der ISACA ablegen, die CISM-Qualifikation wird jedoch erst nach Erfüllung dieser Voraussetzungen verliehen. Es besteht jedoch kein Hindernis, sich in den frühen Phasen Ihrer Karriere zu zertifizieren und global akzeptierte Praktiken des Informationssicherheitsmanagements anzuwenden.
Erfahrungsberichte (7)
Der Weg, die Informationen vom Trainer zu erhalten
Mohamed Romdhani - Shams Power
Kurs - CISM - Certified Information Security Manager
Maschinelle Übersetzung
Mir hat das Tempo und die Art der Informationspräsentation gefallen. Auch die Struktur und die Pausen waren sehr klar. Für mich perfekt!
Martin - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maschinelle Übersetzung
Wie er mit uns, den Teilnehmern des CISM-Trainings, interagierte
Aleksandra - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maschinelle Übersetzung
Reale Beispiele und Videos, die das Training unterstützen.
Lukasz Matusz - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maschinelle Übersetzung
Durchgehen der Fragen und Erklärungen zur ISACA-Logik
Joanna - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maschinelle Übersetzung
Der Trainer hat wirklich gute Kenntnisse, ein klares Englisch und erklärt alles im Detail, zeichnet Schemata und stellt Dokumentationen zur Verfügung.
Rafal Kawalek - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maschinelle Übersetzung
Kenntnisse des Trainers und die Art, wie er den Inhalt vermittelt hat. Er war sehr interaktiv und hielt das Publikum ständig bei der Stange.
Susmit Nath - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maschinelle Übersetzung