Zertifikat
Schulungsübersicht
Domain 1—Informations-Sicherheits-Governance (24%)
Etablieren und pflegen Sie einen Rahmen für die Informations-Sicherheits-Governance sowie unterstützende Prozesse, um sicherzustellen, dass die Informationssicherheitsstrategie mit den Zielen und Objectives der Organisation übereinstimmt, das Informationsrisiko angemessen verwaltet wird und die Programmressourcen verantwortungsvoll eingesetzt werden.
- 1.1 Etablieren und pflegen Sie eine Informationssicherheitsstrategie in Übereinstimmung mit den Zielen und Objectives der Organisation, um die Einrichtung und das laufende Management des Informationssicherheitsprogramms zu steuern.
- 1.2 Etablieren und pflegen Sie einen Informations-Sicherheits-Governance-Rahmenwerk, der Aktivitäten unterstützt, die die Informationssicherheitsstrategie unterstützen.
- 1.3 Integrieren Sie die Informations-Sicherheits-Governance in die Unternehmensführung, um sicherzustellen, dass die Ziele und Objectives der Organisation durch das Informationssicherheitsprogramm unterstützt werden.
- 1.4 Etablieren und pflegen Sie Informationssicherheitsrichtlinien, um die Direktiven des Managements zu kommunizieren und die Entwicklung von Standards, Verfahren und Leitfäden zu steuern.
- 1.5 Erstellen Sie Business Cases, um Investitionen in die Informationssicherheit zu unterstützen.
- 1.6 Identifizieren Sie interne und externe Einflüsse auf die Organisation (zum Beispiel Technologie, Geschäftsumfeld, Risikotoleranz, geografischer Standort, gesetzliche und regulatorische Anforderungen), um sicherzustellen, dass diese Faktoren von der Informationssicherheitsstrategie berücksichtigt werden.
- 1.7 Sicherstellen Sie das Commitment des Top-Managements und die Unterstützung anderer Stakeholder, um die Wahrscheinlichkeit einer erfolgreichen Implementierung der Informationssicherheitsstrategie zu maximieren.
- 1.8 Definieren und kommunizieren Sie die Rollen und Verantwortlichkeiten der Informationssicherheit innerhalb der Organisation, um klare Rechenschaftspflichten und Befehlsketten festzulegen.
- 1.9 Etablieren, überwachen, bewerten und berichten Sie über Metriken (zum Beispiel Key Goal Indicators [KGIs], Key Performance Indicators [KPIs], Key Risk Indicators [KRIs]), um dem Management genaue Informationen über die Effektivität der Informationssicherheitsstrategie bereitzustellen.
Domain 2—Informationsrisikomanagement und Compliance (33%)
Managen Sie das Informationsrisiko auf ein akzeptables Niveau, um die geschäftlichen und Compliance-Anforderungen der Organisation zu erfüllen.
- 2.1 Etablieren und pflegen Sie einen Prozess zur Identifizierung und Klassifizierung von Informationsobjekten, um sicherzustellen, dass die zur Sicherung der Objekte getroffenen Massnahmen proportional zu ihrem geschäftlichen Wert sind.
- 2.2 Identifizieren Sie gesetzliche, regulatorische organisatorische und andere geltende Anforderungen, um das Risiko der Nicht-Compliance auf ein akzeptables Niveau zu managen.
- 2.3 Sicherstellen, dass Risikobewertungen, Schwachstellenanalysen und Bedrohungsanalysen periodisch und konsistent durchgeführt werden, um Risiken für die Informationen der Organisation zu identifizieren.
- 2.4 Bestimmen und implementieren Sie geeignete Optionen zur Risikobehandlung, um das Risiko auf ein akzeptables Niveau zu managen.
- 2.5 Bewerten Sie Informationssicherheitskontrollen, um festzustellen, ob sie angemessen sind und das Risiko wirksam auf ein akzeptables Niveau mindern.
- 2.6 Integrieren Sie das Informationsrisikomanagement in Geschäfts- und IT-Prozesse (zum Beispiel Entwicklung, Beschaffung, Projektmanagement, Fusionen und Übernahmen), um einen konsistenten und umfassenden Informationsrisikomanagementprozess innerhalb der Organisation zu fördern.
- 2.7 Überwachen Sie bestehende Risiken, um sicherzustellen, dass Änderungen identifiziert und angemessen verwaltet werden.
- 2.8 Melden Sie Nichteinhaltungen und andere Veränderungen im Informationsrisiko an das entsprechende Management, um den Entscheidungsprozess im Risikomanagement zu unterstützen.
Domain 3—Entwicklung und Management des Informationssicherheitsprogramms (25%)
Etablieren und managen Sie das Informationssicherheitsprogramm in Übereinstimmung mit der Informationssicherheitsstrategie.
- 3.1 Etablieren und pflegen Sie das Informationssicherheitsprogramm in Übereinstimmung mit der Informationssicherheitsstrategie.
- 3.2 Sicherstellen Sie die Ausrichtung zwischen dem Informationssicherheitsprogramm und anderen Geschäftsfunctionen (zum Beispiel Personalwesen [HR], Buchhaltung, Beschaffung und IT), um die Integration mit Geschäftsprozessen zu unterstützen.
- 3.3 Identifizieren, erwerben, managen und definieren Sie Anforderungen für interne und externe Ressourcen, um das Informationssicherheitsprogramm auszuführen.
- 3.4 Etablieren und pflegen Sie Informationssicherheitsarchitekturen (Menschen, Prozess, Technologie), um das Informationssicherheitsprogramm auszuführen.
- 3.5 Etablieren, kommunizieren und pflegen Sie organisatorische Informationssicherheitsstandards, -verfahren, -leitfäden und andere Dokumentationen, um die Einhaltung der Informationssicherheitsrichtlinien zu unterstützen und zu steuern.
- 3.6 Etablieren und pflegen Sie ein Programm für das Bewusstsein und Training in Bezug auf Informationssicherheit, um eine sichere Umgebung und eine effektive Sicherheitskultur zu fördern.
- 3.7 Integrieren Sie Informationssicherheitsanforderungen in organisatorische Prozesse (zum Beispiel Änderungskontrolle, Fusionen und Übernahmen, Entwicklung, Geschäftskontinuität, Disaster Recovery), um den Sicherheitsstandard der Organisation aufrechtzuerhalten.
- 3.8 Integrieren Sie Informationssicherheitsanforderungen in Verträge und Aktivitäten von Drittparteien (zum Beispiel Joint Ventures, ausgelagerte Anbieter, Geschäftspartner, Kunden), um den Sicherheitsstandard der Organisation aufrechtzuerhalten.
- 3.9 Etablieren, überwachen und berichten Sie periodisch über Programmmanagement- und Betriebsmetriken, um die Effektivität und Effizienz des Informationssicherheitsprogramms zu bewerten.
Domain 4—Management von Informationen-Sicherheitsvorfällen (18%)
Planen, etablieren und managen Sie die Fähigkeit, Informations-Sicherheitsvorfälle zu erkennen, zu untersuchen, darauf zu reagieren und sich davon zu erholen, um die geschäftlichen Auswirkungen zu minimieren.
- 4.1 Etablieren und pflegen Sie einen Prozess zur Klassifizierung und Kategorisierung von Sicherheitsvorfällen, um eine genaue Identifizierung und Reaktion auf Vorfälle zu ermöglichen.
- 4.2 Etablieren, pflegen und ausrichten Sie den Incident Response Plan mit dem Business Continuity Plan und dem Disaster Recovery Plan, um eine effektive und zeitnahe Reaktion auf Informations-Sicherheitsvorfälle sicherzustellen.
- 4.3 Entwickeln und implementieren Sie Prozesse, um die rechtzeitige Identifizierung von Sicherheitsvorfällen zu gewährleisten.
- 4.4 Etablieren und pflegen Sie Prozesse zur Untersuchung und Dokumentation von Sicherheitsvorfällen, um angemessen reagieren und deren Ursachen bestimmen zu können, unter Einhaltung gesetzlicher, regulatorischer und organisatorischer Anforderungen.
- 4.5 Etablieren und pflegen Sie Incident Handling-Prozesse, um sicherzustellen, dass die entsprechenden Stakeholder in das Incident Response Management einbezogen werden.
- 4.6 Organisieren, schulen und ausrüsten Sie Teams, um effektiv und zeitnah auf Informations-Sicherheitsvorfälle zu reagieren.
- 4.7 Testen und überprüfen Sie die Incident Management-Pläne periodisch, um eine effektive Reaktion auf Sicherheitsvorfälle sicherzustellen und die Reaktionsfähigkeiten zu verbessern.
- 4.8 Etablieren und pflegen Sie Kommunikationspläne und -prozesse, um die Kommunikation mit internen und externen Entitäten zu managen.
- 4.9 Führen Sie Nachbesprechungen nach dem Vorfall durch, um die Ursache der Sicherheitsvorfälle zu bestimmen, Korrekturmaßnahmen zu entwickeln, das Risiko neu zu bewerten, die Effektivität der Reaktion zu evaluieren und geeignete Abhilfemaßnahmen zu ergreifen.
- 4.9 Etablieren und pflegen Sie Integration zwischen dem Incident Response Plan, dem Disaster Recovery Plan und dem Business Continuity Plan.
Voraussetzungen
Für diesen Kurs sind keine spezifischen Voraussetzungen definiert. ISACA verlangt jedoch mindestens fünf Jahre berufliche Erfahrung im Bereich der Informationssicherheit, um sich für die volle Zertifizierung zu qualifizieren. Sie können die CISM-Prüfung ablegen, bevor Sie die Erfahrungsanforderungen von ISACA erfüllen, aber das CISM-Zertifikat wird erst nachgewiesen, wenn Sie die Erfahrungsanforderungen erfüllen. Es gibt jedoch keine Einschränkung, sich bereits in den frühen Phasen Ihrer Karriere zertifizieren zu lassen und weltweit anerkannte Praktiken des Informationssicherheitsmanagements anzuwenden.
Erfahrungsberichte (7)
Der Weg, die Informationen vom Trainer zu erhalten
Mohamed Romdhani - Shams Power
Kurs - CISM - Certified Information Security Manager
Maschinelle Übersetzung
Mir hat das Tempo und die Art der Informationspräsentation gefallen. Auch die Struktur und die Pausen waren sehr klar. Für mich perfekt!
Martin - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maschinelle Übersetzung
Wie er mit uns, den Teilnehmern des CISM-Trainings, interagierte
Aleksandra - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maschinelle Übersetzung
Reale Beispiele und Videos, die das Training unterstützen.
Lukasz Matusz - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maschinelle Übersetzung
Durchgehen der Fragen und Erklärungen zur ISACA-Logik
Joanna - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maschinelle Übersetzung
Der Trainer hat wirklich gute Kenntnisse, ein klares Englisch und erklärt alles im Detail, zeichnet Schemata und stellt Dokumentationen zur Verfügung.
Rafal Kawalek - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maschinelle Übersetzung
Kenntnisse des Trainers und die Art, wie er den Inhalt vermittelt hat. Er war sehr interaktiv und hielt das Publikum ständig bei der Stange.
Susmit Nath - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maschinelle Übersetzung