Reference
Návrh Školení
Cíl:
Konečným cílem je úspěšné absolvování zkoušky CISA na první pokus.
Proces auditu informačních systémů (21 %)
Poskytovat auditní služby v souladu s normami IT auditu, aby organizaci pomáhaly chránit a kontrolovat informační systémy.
- 1.1 Vytvořte a implementujte rizikově založenou strategii IT auditu v souladu s normami IT auditu, aby bylo zajištěno, že klíčové oblasti jsou zahrnuty.
- 1.2 Naplánujte konkrétní auditní výkony s cílem určit, zda informační systémy jsou chráněny, kontrolovány a přinášejí hodnotu organizaci.
- 1.3 Provádějte audit v souladu s normami IT auditu k dosažení plánovaných cílů auditu.
- 1.4 Sestavujte zprávy o výsledcích auditu a předkládejte doporučení klíčovým zainteresovaným stranám, aby se výsledky komunikovaly a v případě potřeby byla provedena změna.
- 1.5 Provádějte následné kontrolní aktivity nebo připravujte zprávy o stavu, aby se zaručilo, že správa provádí vhodná opatření včas.
Řízení a správa IT (17 %)
Poskytovat záruku, že jsou na místě nezbytné vedení a organizační struktura a procesy pro dosažení cílů a podporu strategie organizace.
- 2.1 Posoudit účinnost struktury řízení IT, aby bylo zajištěno, že rozhodnutí, směry a výkony IT podporují strategie a cíle organizace.
- 2.2 Posoudit organizační strukturu IT a správu lidských zdrojů (personální) pro určení, zda podporují strategie a cíle organizace.
- 2.3 Posoudit strategii IT, včetně směrů IT a procesy pro jejich vypracování, schválení, implementaci a udržování pro soulad s organizovými strategiemi a cíli.
- 2.4 Posoudit politiky, normy a postupy IT organizace, včetně procesů jejich vypracování, schválení, implementace, udržování a monitorování, pro určení, zda podporují strategii IT a dodržují regulační a právní požadavky.
- 2.5 Posoudit účinnost systému řízení kvality pro určení, zda podporuje strategie a cíle organizace efektivním způsobem.
- 2.6 Posoudit správu a monitorování řízení IT (např. neustálé monitorování, QA) pro dodržování politik, norm a postupů organizace.
- 2.7 Posoudit praktiky investic, využívání a alokace zdrojů IT, včetně kritérií prioritizace, pro soulad s strategiemi a cíli organizace.
- 2.8 Posoudit strategie a politiky zakládání smluv IT a praktiky správy smluv pro určení, zda podporují strategie a cíle organizace.
- 2.9 Posoudit praktiky řízení rizik pro určení, zda jsou IT související rizika organizace správně řízena.
- 2.10 Posoudit praktiky monitorování a poskytování záruk pro určení, zda výkonnost IT je dostatečně a aktuálně informována o správce rad a manažerském vedení.
- 2.11 Posoudit plán obchodní kontinuity organizace pro určení schopnosti organizace pokračovat v klíčových podnikatelských činnostech během období IT přerušení.
Zakoupení, vývoj a implementace informačních systémů (12 %)
Poskytovat záruku, že praktiky zakoupení, vývoje, testování a implementace informačních systémů splňují strategie a cíle organizace.
- 3.1 Posoudit obchodní případ pro plánované investice do zakoupení, vývoje, údržby a následného zrušení informačních systémů pro určení, zda splňují podnikatelské cíle.
- 3.2 Posoudit praktiky a řízení projektu pro určení, zda jsou dosaženy podnikatelské požadavky v efektivním způsobu při správě rizik organizace.
- 3.3 Provádět kontroly pro určení, zda se projekt ubírá dle plánů, je adekvátně podporován dokumentací a přesně hlášen stav.
- 3.4 Posoudit řízení informačních systémů během fází požadavků, zakoupení, vývoje a testování pro dodržování politik, norm, postupů organizace a příslušných externích požadavků.
- 3.5 Posoudit připravenost informačních systémů pro implementaci a migraci do produkce pro určení, zda jsou splněny projektové výsledky, řízení a požadavky organizace.
- 3.6 Provádět kontroly po implementaci systémů pro určení, zda jsou splněny projektové výsledky, řízení a požadavky organizace.
Operace s informačními systémy a odolnost podnikání (23 %)
Poskytovat záruku, že procesy pro operace s informačními systémy, údržbu a podporu splňují strategie a cíle organizace.
- 4.1 Provádět pravidelné kontroly informačních systémů pro určení, zda stále splňují cíle organizace.
- 4.2 Posoudit praktiky správy úrovně služeb pro určení, zda je definován a řízen úroveň služeb od interních a externích poskytovatelů služeb.
- 4.3 Posoudit praktiky správy třetích stran pro určení, zda poskytovatel dodržuje úrovni řízení očekávané organizací.
- 4.4 Posoudit operace a postupy koncových uživatelů pro určení, zda jsou plánované a neplánované procesy řízeny k dokončení.
- 4.5 Posoudit proces údržby informačních systémů pro určení, zda jsou efektivně řízeny a stále podporují cíle organizace.
- 4.6 Posoudit praktiky správy dat pro určení integrity a optimalizace databází.
- 4.7 Posoudit používání nástrojů a technik monitorování kapacity a výkonu pro určení, zda IT služby splňují cíle organizace.
- 4.8 Posoudit praktiky řízení problémů a incidentů pro určení, zda jsou incidenty, problémy nebo chyby včas zaznamenány, analyzovány a vyřešeny.
- 4.9 Posoudit praktiky řízení změn, konfigurace a vydání pro určení, zda jsou plánované a neplánované změny ve výrobním prostředí organizace adekvátně řízeny a dokumentovány.
- 4.10 Posoudit adekvátnost opatření pro zálohování a obnovení pro určení dostupnosti informací potřebných k obnovení zpracování.
- 4.11 Posoudit plán obnovy po havárii organizace pro určení, zda umožňuje obnovení schopností IT zpracování v případě katastrofy.
Ochrana informačních aktiv (27 %)
Poskytovat záruku, že politiky, normy, postupy a řízení bezpečnosti organizace zajistí důvěrnost, integrity a dostupnost informačních aktiv.
- 5.1 Posoudit politiky, normy a postupy bezpečnosti informací pro kompletnost a soulad s obecně přijatými praktikami.
- 5.2 Posoudit návrh, implementaci a monitorování systémového a logického řízení bezpečnosti pro ověření důvěrnosti, integrity a dostupnosti informací.
- 5.3 Posoudit návrh, implementaci a monitorování procesů a postupů třídění dat pro soulad s politikami, normami, postupy organizace a příslušnými externími požadavky.
- 5.4 Posoudit návrh, implementaci a monitorování fyzického řízení přístupu a environementálních kontrol pro určení, zda jsou informační aktiva adekvátně chráněna.
- 5.5 Posoudit procesy a postupy používané k ukládání, načítání, přepravě a likvidaci informačních aktiv (např. záložní média, odstavné úložiště, tisková data a softcopy média) pro určení, zda jsou informační aktiva adekvátně chráněna.
Požadavky
- 5 let profesní zkušenosti v IT auditu nebo v oblasti bezpečnosti
- Základní znalosti v oblasti provozu informačních technologií, podpory podnikání prostřednictvím informačních technologií a interní kontrol.
Požadované pracovní zkušenosti lze zkrátit na 4 roky, pokud kandidát má bakalářský titul, nebo na 3 roky, pokud má magisterský titul.
Můžete absolvovat zkoušku i při nesplnění pracovních zkušeností. Nicméně tato podmínka musí být splněna v rámci 5 let od data absolvování zkoušky. Pokud toto není splněno do 5 let, váš úspěšný výsledek na zkoušce ztratí platnost.
Cílová skupina:
- auditoci
- auditorové IT systémů
- manažeři IT infrastruktury,
- manažeři řízení rizik nebo odolnosti podnikání,
- osoby odpovědné za všechny aspekty správy IT
Reference (3)
Otázky, které mi velmi pomáhají pochopit charakteristiku zkoušky CRISC.
Masakazu Yoshijima - Bank of Yokohama, Ltd.
Kurz - CRISC - Certified in Risk and Information Systems Control
Přeloženo strojem
Instruktor byl extrémně jasný a stručný. Informace bylo velmi snadné pochopit a uvádět si je do paměti.
Paul Clancy - Rowan Dartington
Kurz - CGEIT – Certified in the Governance of Enterprise IT
Přeloženo strojem
I genuinely was benefit from the communication skills of the trainer.
Flavio Guerrieri
Kurz - CISM - Certified Information Security Manager
Přeloženo strojem