證書
課程簡介
領域 1——資訊安全治理 (24%)
建立並維護資訊安全治理框架和支持流程,以確保資訊安全戰略與組織目標和宗旨保持一致,資訊風險得到適當管理,且項目資源得到負責任地管理。
- 1.1 建立並維護與組織目標和宗旨一致的資訊安全戰略,以指導資訊安全項目的建立和持續管理。
- 1.2 建立並維護資訊安全治理框架,以指導支持資訊安全戰略的活動。
- 1.3 將資訊安全治理整合至企業治理中,以確保組織目標和宗旨得到資訊安全項目的支持。
- 1.4 建立並維護資訊安全政策,以傳達管理層指示並指導標準、程序和指南的制定。
- 1.5 制定商業論證以支持資訊安全投資。
- 1.6 識別對組織有影響的內部和外部因素(例如,技術、商業環境、風險容忍度、地理位置、法律和法規要求),以確保這些因素在資訊安全戰略中得到解決。
- 1.7 獲得高層管理層的承諾和其他利益相關者的支持,以最大化資訊安全戰略成功實施的可能性。
- 1.8 定義並溝通組織中資訊安全的角色和職責,以建立明確的問責制和權威線。
- 1.9 建立、監控、評估並報告指標(例如,關鍵目標指標 [KGIs]、關鍵績效指標 [KPIs]、關鍵風險指標 [KRIs]),以提供有關資訊安全戰略有效性的準確信息給管理層。
領域 2——資訊風險管理和合規 (33%)
將資訊風險管理至可接受的水平,以滿足組織的商業和合規要求。
- 2.1 建立並維護資訊資產識別和分類流程,以確保採取的保護措施與其商業價值相稱。
- 2.2 識別法律、法規、組織和其他適用要求,以將不合规風險管理至可接受的水平。
- 2.3 確保定期且一致地進行風險評估、漏洞評估和威脅分析,以識別對組織資訊的風險。
- 2.4 確定並實施適當的風險處理選項,以將風險管理至可接受的水平。
- 2.5 評估資訊安全控制措施,以確定它們是否適當並能有效將風險緩解至可接受的水平。
- 2.6 將資訊風險管理整合至商業和 IT 流程中(例如,開發、採購、項目管理、合併與收購),以促進組織內部一致且全面的資訊風險管理流程。
- 2.7 監控現有風險,以確保變化被識別並得到適當管理。
- 2.8 向適當的管理層報告不合规和資訊風險的其他變化,以協助風險管理決策過程。
領域 3——資訊安全項目開發和管理 (25%)
建立並管理與資訊安全戰略一致的資訊安全項目。
- 3.1 建立並維護與資訊安全戰略一致的資訊安全項目。
- 3.2 確保資訊安全項目與其他業務功能(例如,人力資源 [HR]、會計、採購和 IT)保持一致,以支持与業務流程的整合。
- 3.3 識別、獲取、管理並定義執行資訊安全項目所需的內部和外部資源的要求。
- 3.4 建立並維護資訊安全架構(人員、流程、技術)以執行資訊安全項目。
- 3.5 建立、溝通並維護組織資訊安全標準、程序、指南和其他文件,以支持和指導遵守資訊安全政策。
- 3.6 建立並維護資訊安全意識和培訓計劃,以促進安全環境和有效的安全文化。
- 3.7 將資訊安全要求整合至組織流程中(例如,變更控制、合併與收購、開發、業務連續性、災難恢復),以維護組織的安全基準。
- 3.8 將資訊安全要求整合至第三方(例如,合資企業、外包提供商、業務夥伴、客戶)的合約和活動中,以維護組織的安全基準。
- 3.9 建立、監控並定期報告項目管理和運營指標,以評估資訊安全項目的有效性和效率。
領域 4——資訊安全事故管理 (18%)
規劃、建立並管理偵測、調查、回應及從資訊安全事故中恢復的能力,以將業務影響降至最低。
- 4.1 建立並維護資訊安全事故分類和類別化流程,以允許準確識別和回應事故。
- 4.2 建立、維護並將事故回應計劃與業務連續性計劃和災難恢復計劃保持一致,以確保對資訊安全事故進行有效且及時的回應。
- 4.3 開發並實施流程,以確保及時識別資訊安全事故。
- 4.4 建立並維護調查和記錄資訊安全事故的流程,以能夠適當回應並確定其原因,同時遵守法律、法規和組織要求。
- 4.5 建立並維護事故處理流程,以確保適當的利益相關者參與事故回應管理。
- 4.6 組織、培訓並裝備團隊,以及時且有效地回應資訊安全事故。
- 4.7 定期測試和審查事故管理計劃,以確保對資訊安全事故的有效回應並提高回應能力。
- 4.8 建立並維護溝通計劃和流程,以管理與內部和外部實體的溝通。
- 4.9 進行事故後審查,以確定資訊安全事故的根本原因,制定纠正措施,重新評估風險,評估回應有效性並採取適當的補救措施。
- 4.10 建立並維護事故回應計劃、災難恢復計劃和業務連續性計劃之間的整合。
最低要求
此課程沒有特定的先決條件。ISACA 確實要求至少五年專業資訊安全工作經驗才能獲得完整的認證資格。您可以在滿足 ISACA 的經驗要求之前參加 CISM 考試,但 CISM 資格會在您滿足經驗要求後才頒發。然而,在職業生涯早期獲得認證並無限制,您可以開始實踐全球接受的資訊安全管理實務。
客戶評論 (7)
從培訓師處獲取信息的方式
Mohamed Romdhani - Shams Power
課程 - CISM - Certified Information Security Manager
機器翻譯
我喜歡課程的節奏和信息的呈現方式。同時,結構和休息安排非常清晰。對我來說,非常完美!
Martin - EY GLOBAL SERVICES (POLAND) SP Z O O
課程 - CISM - Certified Information Security Manager
機器翻譯
他如何與我們CISM培訓學員互動
Aleksandra - EY GLOBAL SERVICES (POLAND) SP Z O O
課程 - CISM - Certified Information Security Manager
機器翻譯
實際案例和視頻輔助培訓。
Lukasz Matusz - EY GLOBAL SERVICES (POLAND) SP Z O O
課程 - CISM - Certified Information Security Manager
機器翻譯
通過ISACA邏輯的問題和解釋
Joanna - EY GLOBAL SERVICES (POLAND) SP Z O O
課程 - CISM - Certified Information Security Manager
機器翻譯
培訓師知識淵博,英語表達清晰,詳細解釋所有內容,繪製圖表並提供文檔。
Rafal Kawalek - EY GLOBAL SERVICES (POLAND) SP Z O O
課程 - CISM - Certified Information Security Manager
機器翻譯
講師的知識以及他的授課方式非常出色。他非常互動,能夠持續吸引聽衆的注意力。
Susmit Nath - EY GLOBAL SERVICES (POLAND) SP Z O O
課程 - CISM - Certified Information Security Manager
機器翻譯