Reference
Návrh Školení
Oblast 1—Správa informační bezpečnosti (24%)
Vytvořit a udržovat rámec správy informační bezpečnosti a podpůrné procesy tak, aby se zajišťovalo, že strategie informační bezpečnosti je v souladu s cíli a úkoly organizace, že riziko informací je správně řízeno a že zdroje programu jsou zodpovědně spravovány.
- 1.1 Vytvořit a udržovat strategii informační bezpečnosti v souladu s cíli a úkoly organizace za účelem vedení vytváření a pokračujícího řízení programu informační bezpečnosti.
- 1.2 Vytvořit a udržovat rámec správy informační bezpečnosti pro vedení činností, které podporují strategii informační bezpečnosti.
- 1.3 Integrovat správu informační bezpečnosti do firemní správy, aby bylo zajištěno, že cíle a úkoly organizace jsou podporovány programem informační bezpečnosti.
- 1.4 Vytvořit a udržovat politiky informační bezpečnosti pro komunikaci direktiv managementu a vedení vývoje standardů, postupů a pokynů.
- 1.5 Vypracovat odůvodnění investic (business cases) pro podporu investic do informační bezpečnosti.
- 1.6 Identifikovat vnitřní i externí vlivy na organizaci (např. technologie, podnikatelské prostředí, tolerance rizik, geografická poloha, právní a regulační požadavky) a zajistit, aby tyto faktory byly řešeny strategií informační bezpečnosti.
- 1.7 Získat závazek senior managementu a podporu dalších stakeholderů, aby se maximalizovala pravděpodobnost úspěšného zavedení strategie informační bezpečnosti.
- 1.8 Definovat a komunikovat role a odpovědnosti informační bezpečnosti v celé organizaci za účelem stanovení jasných odpovědností a pravomocí.
- 1.9 Vytvořit, monitorovat, vyhodnocovat a reportovat metriky (např. klíčové indikátory cílů [KGI], klíčové indikátory výkonu [KPI], klíčové indikátory rizik [KRI]), aby se managementu poskytovaly přesné informace o efektivitě strategie informační bezpečnosti.
Oblast 2—Řízení rizik informací a dodržování předpisů (33%)
Spravovat riziko informací na přijatelné úrovni tak, aby byly splněny požadavky organizace na podnikání a dodržování předpisů.
- 2.1 Vytvořit a udržovat proces identifikace a klasifikace informačních aktiv, aby se zajistilo, že opatření přijatá k ochraně aktiv jsou úměrná jejich obchodní hodnotě.
- 2.2 Identifikovat právní, regulační, organizační a další příslušné požadavky pro řízení rizika nedodržování předpisů na přijatelné úrovni.
- 2.3 Zajistit, aby hodnocení rizik, hodnocení zranitelností a analýzy hrozeb byly prováděny pravidelně a konzistentně za účelem identifikace rizik pro informace organizace.
- 2.4 Určit a implementovat příslušné možnosti řešení rizik pro řízení rizika na přijatelné úrovni.
- 2.5 Vyhodnocovat kontrolní mechanismy informační bezpečnosti a stanovit, zda jsou vhodné a zda efektivně zmírňují riziko na přijatelnou úroveň.
- 2.6 Integrovat řízení rizik informací do procesů podnikání a IT (např. vývoj, nákup, řízení projektů, sloučení a akvizice), aby se podporoval konzistentní a komplexní proces řízení rizik informací napříč organizací.
- 2.7 Monitorovat stávající rizika a zajistit, aby byly změny identifikovány a správně řízeny.
- 2.8 Reportovat nedodržování předpisů a další změny v rizicích informací příslušnému managementu pro pomoc v rozhodovacím procesu řízení rizik.
Oblast 3—Vývoj a řízení programu informační bezpečnosti (25%)
Vytvořit a spravovat program informační bezpečnosti v souladu se strategií informační bezpečnosti.
- 3.1 Vytvořit a udržovat program informační bezpečnosti v souladu se strategií informační bezpečnosti.
- 3.2 Zajistit soulad mezi programem informační bezpečnosti a dalšími obchodními funkcemi (např. lidské zdroje [HR], účetnictví, nákup a IT) pro podporu integrace s obchodními procesy.
- 3.3 Identifikovat, získávat, spravovat a definovat požadavky na vnitřní i externí zdroje pro realizaci programu informační bezpečnosti.
- 3.4 Vytvořit a udržovat architektonické návrhy informační bezpečnosti (lidé, procesy, technologie) pro realizaci programu informační bezpečnosti.
- 3.5 Vytvořit, komunikovat a udržovat organizační standardy, postupy, pokyny a další dokumentaci informační bezpečnosti pro podporu a vedení dodržování politik informační bezpečnosti.
- 3.6 Vytvořit a udržovat program uvědomování a školení z oblasti informační bezpečnosti pro podporu bezpečného prostředí a efektivní bezpečnostní kultury.
- 3.7 Integrovat požadavky na informační bezpečnost do organizačních procesů (např. řízení změn, sloučení a akvizice, vývoj, business continuity, disaster recovery), aby se udržela základna bezpečnosti organizace.
- 3.8 Integrovat požadavky na informační bezpečnost do smluv a činností třetích stran (např. společné podniky, externí dodavatelé, obchodní partneři, zákazníci), aby se udržela základna bezpečnosti organizace.
- 3.9 Vytvořit, monitorovat a pravidelně reportovat metriky řízení programu a provozní metriky pro vyhodnocení efektivnosti a účinnosti programu informační bezpečnosti.
Oblast 4—Správa incidentů informační bezpečnosti (18%)
Naplánovat, vytvořit a spravovat schopnosti detekovat, vyšetřovat, reagovat na a obnovovat se po incidentech informační bezpečnosti s cílem minimalizovat dopad na podnikání.
- 4.1 Vytvořit a udržovat proces klasifikace a kategorizace incidentů informační bezpečnosti, aby bylo umožněno přesné identifikování a reakce na incidenty.
- 4.2 Vytvořit, udržovat a sladit plán reakce na incidenty s plánem business continuity a plánem disaster recovery, aby byla zajištěna efektivní a včasné reakce na incidenty informační bezpečnosti.
- 4.3 Vyvinout a implementovat procesy pro zajištění včasného identifikování incidentů informační bezpečnosti.
- 4.4 Vytvořit a udržovat procesy pro vyšetřování a dokumentaci incidentů informační bezpečnosti, aby bylo možné odpovídajícím způsobem reagovat a stanovit jejich příčiny při dodržování právních, regulačních a organizačních požadavků.
- 4.5 Vytvořit a udržovat procesy pro zpracování incidentů, aby bylo zajištěno, že do řízení reakce na incidenty jsou zapojeni příslušní stakeholderi.
- 4.6 Organizovat, školit a vybavovat týmy tak, aby mohly efektivně reagovat na incidenty informační bezpečnosti včas.
- 4.7 Pravidelně testovat a přezkoumávat plány správy incidentů, aby byla zajištěna efektivní reakce na incidenty informační bezpečnosti a aby se zlepšily schopnosti reakce.
- 4.8 Vytvořit a udržovat komunikační plány a procesy pro správu komunikace s vnitřními i externími entitami.
- 4.9 Provádět přezkumy po incidentech pro stanovení příčiny incidentů informační bezpečnosti, vypracování korektivních akcí, přehodnocení rizik, vyhodnocení efektivnosti reakce a provedení příslušných nápravných opatření.
- 4.10 Vytvořit a udržovat integraci mezi plánem reakce na incidenty, plánem disaster recovery a plánem business continuity.
Požadavky
Pro tento kurz neexistují pevně stanovené předpoklady. ISACA však vyžaduje minimálně pět let profesionálních pracovních zkušeností v oblasti informační bezpečnosti pro získání plné certifikace. Zkoušku CISM lze složit před tím, než splníte požadavky ISACA na zkušenosti, ale kvalifikace CISM je udělena až po splnění těchto požadavků. Nicméně neexistují žádné omezení pro získání certifikace v raných fázích vaší kariéry a zahájení praxe se globálně akceptovanými praktikami správy informační bezpečnosti.
Reference (7)
Způsob, jak přijmout informace od instruktora
Mohamed Romdhani - Shams Power
Kurz - CISM - Certified Information Security Manager
Přeloženo strojem
Oblíbil jsem si tempo a způsob prezentace informací. Struktura a přestávky byly také velmi jasné. Pro mě to bylo perfektní!
Martin - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurz - CISM - Certified Information Security Manager
Přeloženo strojem
Jak se s námi, účastníky školení CISM, konverzace
Aleksandra - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurz - CISM - Certified Information Security Manager
Přeloženo strojem
Skutečné případy a videa podporující výuku.
Lukasz Matusz - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurz - CISM - Certified Information Security Manager
Přeloženo strojem
Procházení otázkami a vysvětlením logiky ISACA
Joanna - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurz - CISM - Certified Information Security Manager
Přeloženo strojem
Instruktor má skutečně velké znalosti, jasné anglické projevy a všechno vysvětluje podrobně, kreslí schémata a poskytuje dokumentaci.
Rafal Kawalek - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurz - CISM - Certified Information Security Manager
Přeloženo strojem
Vědomí o školenáři a způsobu, jakým to přednesl. Byl velmi interaktivní a držel publikum v pohybu.
Susmit Nath - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurz - CISM - Certified Information Security Manager
Přeloženo strojem