Reference
Návrh Školení
Oblast 1 – Řízení informační bezpečnosti (24 %)
Vytváření a udržování rámce řízení informační bezpečnosti spolu s souvisejícími procesy, které zajistí soulad strategie bezpečnosti s cíli organizace, odpovídající řízení rizik a efektivní využívání zdrojů programu.
- 1.1 Vytvořit a udržovat strategii informační bezpečnosti v souladu s cíli organizace, aby bylo možné řídit její realizaci i průběžnou správu.
- 1.2 Vytvořit a udržovat rámec řízení informační bezpečnosti pro podporu aktivit směřujících k plnění této strategie.
- 1.3 Začlenit řízení informační bezpečnosti do celkového firemního řízení, aby strategie odpovídala záměrům organizace.
- 1.4 Vytvořit a udržovat směrnice pro informační bezpečnost, které sdělují představy vedení a vedou k tvorbě standardů, postupů a pokynů.
- 1.5 Připravovat podklady na obhajobu investic do informační bezpečnosti.
- 1.6 Identifikovat všechny vnitřní i vnější vlivy působící na organizaci (např. technologie, podnikatelské prostředí, míra tolerance rizika, geografická poloha, právní a regulační požadavky), aby strategie bezpečnosti je všem těmto aspektům odpovídala.
- 1.7 Zajistit podporu ze strany vrcholového vedení a ostatních zúčastněných stran, aby bylo dosaženo co největší šance na úspěšné realizaci strategie bezpečnosti.
- 1.8 Definovat a komunikovat role a povinnosti týkající se informační bezpečnosti v celé organizaci, aby byly jasně určeny odpovědnosti i řetězce autority.
- 1.9 Vytvářet, sledovat, vyhodnocovat a hlásit ukazatele (např. klíčové cílové indikátory [KGI], ukazatele výkonnosti [KPI] či rizikové indikátory [KRI]), které poskytnou vedení informace o účinnosti strategie bezpečnosti.
Oblast 2 – Řízení informačních rizik a compliance (33 %)
Řízení informačních rizik na přijatelné úrovni v souladu s obchodními a legislativními požadavky organizace.
- 2.1 Stanovit a udržovat postup pro identifikaci a klasifikaci informačních aktiv tak, aby opatření na jejich ochranu byla úměrná jejich obchodní hodnotě.
- 2.2 Identifikovat všechny právní, regulační i jiné požadavky relevantní pro organizaci s cílem snížit riziko nedodržení těchto předpisů na minimum.
- 2.3 Pravidelně a důsledně provádět posuzování rizik, analýzy zranitelností i ohrožení tak, aby byla identifikována veškerá rizika pro informace organizace.
- 2.4 Určit a realizovat vhodné postupy řešení rizik, které je uvedou na přijatelnou úroveň.
- 2.5 Vyhodnocovat kontrolní mechanismy informační bezpečnosti – zda jsou dostatečné a skutečně snižují rizika na vyhovující míru.
- 2.6 Začleňovat řízení informačních rizik do podnikatelských i IT procesů (např. vývoj, nákupy, projektové řízení, fúze a akvizice) pro zajištění důsledného přístupu v celé organizaci.
- 2.7 Sledovat stávající rizika, aby bylo možné včas identifikovat jakékoli změny a adekvátně na ně reagovat.
- 2.8 Hlásit manažerům informace o nesplnění požadavků či o dalších změnách v rizicích, aby mohli efektivně rozhodovat o jejich řešení.
Oblast 3 – Rozvoj a správa programu informační bezpečnosti (25 %)
Vytváření a udržování celkového programu informační bezpečnosti v souladu s příslušnou strategií.
- 3.1 Vytvářet a udržovat program informační bezpečnosti tak, aby odpovídal stanovené strategii.
- 3.2 Zajišťovat sladěnost tohoto programu s ostatními obchodními funkcemi (např. personálním oddělením, účetnictvím či IT), aby vše spolupracovalo na dosažení obchodních cílů.
- 3.3 Určovat a zajišťovat interní i externí prostředky potřebné k realizaci programu, stanovovat jejich požadavky a řídit jejich využívání.
- 3.4 Vytvářet a udržovat architektury informační bezpečnosti (týkající se lidí, procesů i technologií) pro realizaci programu.
- 3.5 Stanovovat, šířit a dodržovat standardy, postupy, pokyny a ostatní dokumenty týkající se informační bezpečnosti, aby byly v souladu s obecnými směrnicemi této oblasti.
- 3.6 Organizovat program povědomí o informační bezpečnosti a vzdělávání, který podpoří bezpečné prostředí i pozitivní kulturu zabezpečení.
- 3.7 Začleňovat požadavky na informační bezpečnost do organizačních procesů (např. řízení změn, fúze a akvizice, vývoj softwaru či zajištění kontinuity podnikání a obnovy po haváriích) pro udržení bezpečnostní úrovně organizace.
- 3.8 Začleňovat tyto požadavky také do smluv a činností třetích stran (např. společných projektů, externích poskytovatelů služeb nebo obchodních partnerů) pro stejný účel.
- 3.9 Vytvářet, monitorovat a pravidelně hlásit ukazatele řízení i provozu programu, aby bylo možné posoudit jeho efektivitu a úspěšnost.
Oblast 4 – Řešení bezpečnostních incidentů (18 %)
Plánování, vytváření a řízení schopností organizace detekovat, vyšetřovat, reagovat na bezpečnostní incidenty a obnovit po nich činnost s cílem minimalizovat dopad na podnikání.
- 4.1 Vytvořit a udržovat systém klasifikace a kategorizace bezpečnostních incidentů pro jejich rychlé rozpoznání a vhodnou reakci.
- 4.2 Plánovat, udržovat a sladit plán reakce na incidenty s plány kontinuity podnikání a obnovy po haváriích tak, aby byla zajištěna rychlá a efektivní odezva.
- 4.3 Vyvíjet a implementovat postupy pro včasné rozpoznávání bezpečnostních incidentů.
- 4.4 Vytvářet procesy k vyšetřování a dokumentaci těchto incidentů, které umožní řádnou reakci, identifikaci jejich příčin s ohledem na právní, regulační i vnitřní požadavky organizace.
- 4.5 Vytvářet a udržovat postupy zvládání incidentů tak, aby byly do řešení zapojeny patřičné osoby či týmy.
- 4.6 Vybavit a proškolit pracovníky k včasné a efektivní reakci na bezpečnostní incidenty.
- 4.7 Pravidelně testovat a přezkoumávat plány řešení incidentů, aby byla zajištěna jejich účinnost i neustálé zlepšování reakcí organizace.
- 4.8 Vytvářet komunikační postupy a plány určené k spojení se všemi interními i externími stranami, kterých se incident týká.
- 4.9 Provádět poincidentní analýzy za účelem identifikace skutečných příčin, navrhování nápravných opatření, nového vyhodnocení rizik a posouzení efektivity provedené reakce.
- 4.10 Udržovat vzájemnou integraci plánů reakce na incidenty, obnovy po haváriích i kontinuity podnikání pro větší celkovou bezpečnost organizace.
Požadavky
Pro absolvování tohoto kurzu nejsou stanoveny žádné předběžné požadavky. Organizace ISACA však vyžaduje minimálně pět let profesionální praxe v oblasti informační bezpečnosti, aby bylo možné získat plnohodnotnou certifikaci. Zkoušku CISM můžete skládat ještě před splněním požadavků na praxi, ale samotná certifikace vám bude udělena až poté, co tyto podmínky splníte. Není však žádný limit pro získání této certifikace již v raných fázích kariéry – můžete začít uplatňovat celosvětově uznávané postupy řízení informační bezpečnosti.
Reference (7)
Způsob, jak přijmout informace od instruktora
Mohamed Romdhani - Shams Power
Kurz - CISM - Certified Information Security Manager
Přeloženo strojem
Oblíbil jsem si tempo a způsob prezentace informací. Struktura a přestávky byly také velmi jasné. Pro mě to bylo perfektní!
Martin - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurz - CISM - Certified Information Security Manager
Přeloženo strojem
Jak se s námi, účastníky školení CISM, konverzace
Aleksandra - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurz - CISM - Certified Information Security Manager
Přeloženo strojem
Skutečné případy a videa podporující výuku.
Lukasz Matusz - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurz - CISM - Certified Information Security Manager
Přeloženo strojem
Procházení otázkami a vysvětlením logiky ISACA
Joanna - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurz - CISM - Certified Information Security Manager
Přeloženo strojem
Instruktor má skutečně velké znalosti, jasné anglické projevy a všechno vysvětluje podrobně, kreslí schémata a poskytuje dokumentaci.
Rafal Kawalek - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurz - CISM - Certified Information Security Manager
Přeloženo strojem
Vědomí o školenáři a způsobu, jakým to přednesl. Byl velmi interaktivní a držel publikum v pohybu.
Susmit Nath - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurz - CISM - Certified Information Security Manager
Přeloženo strojem