Kontakt aufnehmen

award icon svg Zertifikat

Schulungsübersicht

Domain 1—Informationssicherheitssteuerung (24%)

Aufbau und Pflege eines Rahmens für die Informationssicherheitssteuerung sowie unterstützender Prozesse, um sicherzustellen, dass die Informationssicherheitsstrategie mit den Organisationszielen und -vorgaben übereinstimmt, das Informationsrisiko angemessen verwaltet wird und Programmressourcen verantwortungsvoll behandelt werden.

  • 1.1 Eine Informationssicherheitsstrategie aufbauen und pflegen, die mit den Organisationszielen und -vorgaben abgestimmt ist, um den Aufbau und das laufende Management des Informationssicherheitsprogramms zu steuern.
  • 1.2 Einen Rahmenwerk für die Informationssicherheitssteuerung aufbauen und pflegen, um Aktivitäten zu leiten, die die Informationssicherheitsstrategie unterstützen.
  • 1.3 Die Informationssicherheitssteuerung in die Corporate Governance integrieren, um sicherzustellen, dass die Organisationsziele und -vorgaben durch das Informationssicherheitsprogramm unterstützt werden.
  • 1.4 Informationssicherheitsrichtlinien aufbauen und pflegen, um Managementanweisungen zu kommunizieren und die Entwicklung von Standards, Verfahren und Richtlinien zu leiten.
  • 1.5 Business Cases entwickeln, um Investitionen in die Informationssicherheit zu unterstützen.
  • 1.6 Interne und externe Einflüsse auf die Organisation identifizieren (z. B. Technologie, Geschäftsumfeld, Risikotoleranz, geografischer Standort, rechtliche und regulatorische Anforderungen), um sicherzustellen, dass diese Faktoren von der Informationssicherheitsstrategie berücksichtigt werden.
  • 1.7 Verpflichtungen vom Senior Management und Unterstützung von anderen Stakeholdern einholen, um die Wahrscheinlichkeit einer erfolgreichen Umsetzung der Informationssicherheitsstrategie zu maximieren.
  • 1.8 Rollen und Verantwortlichkeiten der Informationssicherheit in der gesamten Organisation definieren und kommunizieren, um klare Zuständigkeiten und Hierarchien festzulegen.
  • 1.9 Metriken (z. B. Key Goal Indicators [KGIs], Key Performance Indicators [KPIs], Key Risk Indicators [KRIs]) aufbauen, überwachen, auswerten und berichten, um dem Management genaue Informationen zur Wirksamkeit der Informationssicherheitsstrategie bereitzustellen.

Domain 2—Information Risk Management und Compliance (33%)

Informationsrisiken auf ein akzeptables Niveau steuern, um die geschäftlichen und Compliance-Anforderungen des Unternehmens zu erfüllen.

  • 2.1 Einen Prozess zur Identifizierung und Klassifizierung von Informationsasset aufbauen und pflegen, um sicherzustellen, dass die zum Schutz der Assets ergriffenen Maßnahmen deren Geschäftswert widerspiegeln.
  • 2.2 Rechtliche, regulatorische organisatorische und andere anwendbare Anforderungen identifizieren, um das Risiko der Nichteinhaltung auf ein akzeptables Niveau zu steuern.
  • 2.3 Sicherstellen, dass Risikobewertungen, Schwachstellenbewertungen und Threat-Analysen regelmäßig und konsistent durchgeführt werden, um Risiken für die Informationen der Organisation zu identifizieren.
  • 2.4 Angemessene Optionen zur Risikobehandlung bestimmen und implementieren, um Risiken auf ein akzeptables Niveau zu steuern.
  • 2.5 Informationssicherheitskontrollen bewerten, um festzustellen, ob sie angemessen sind und das Risiko effektiv auf ein akzeptables Niveau mindern.
  • 2.6 Informationsrisikomanagement in Geschäfts- und IT-Prozesse integrieren (z. B. Entwicklung, Beschaffung, Projektmanagement, Fusionen und Übernahmen), um einen konsistenten und umfassenden Informationsrisikomanagementprozess über die Organisation hinweg zu fördern.
  • 2.7 Bestehende Risiken überwachen, um sicherzustellen, dass Veränderungen identifiziert und angemessen verwaltet werden.
  • 2.8 Nichteinhaltung und andere Änderungen im Informationsrisiko an das entsprechende Management melden, um den Entscheidungsprozess im Risikomanagement zu unterstützen.

Domain 3—Entwicklung und Management des Informationssicherheitsprogramms (25%)

Das Informationssicherheitsprogramm im Einklang mit der Informationssicherheitsstrategie aufbauen und verwalten.

  • 3.1 Das Informationssicherheitsprogramm im Einklang mit der Informationssicherheitsstrategie aufbauen und pflegen.
  • 3.2 Sicherstellen, dass das Informationssicherheitsprogramm mit anderen Geschäftsfunktionen (z. B. Personalwesen [HR], Buchhaltung, Beschaffung und IT) abgestimmt ist, um die Integration in Geschäftsprozesse zu unterstützen.
  • 3.3 Interne und externe Ressourcen identifizieren, akquirieren, verwalten und Anforderungen für die Durchführung des Informationssicherheitsprogramms definieren.
  • 3.4 Informationssicherheitsarchitekturen (Menschen, Prozesse, Technologie) aufbauen und pflegen, um das Informationssicherheitsprogramm durchzuführen.
  • 3.5 Organisatorische Standards, Verfahren, Richtlinien und andere Dokumentationen für die Informationssicherheit aufbauen, kommunizieren und pflegen, um die Einhaltung der Informationssicherheitsrichtlinien zu unterstützen und zu leiten.
  • 3.6 Ein Programm für Informationssicherheitsbewusstsein und Schulung aufbauen und pflegen, um eine sichere Umgebung und eine wirksame Sicherheitskultur zu fördern.
  • 3.7 Informationssicherheitsanforderungen in Organisationsprozesse integrieren (z. B. Änderungssteuerung, Fusionen und Übernahmen, Entwicklung, Business Continuity, Disaster Recovery), um die Security-Baseline der Organisation aufrechtzuerhalten.
  • 3.8 Informationssicherheitsanforderungen in Verträge und Aktivitäten von Drittparteien (z. B. Joint Ventures, ausgelagerte Anbieter, Geschäftspartner, Kunden) integrieren, um die Security-Baseline der Organisation aufrechtzuerhalten.
  • 3.9 Programmmanagement- und operative Metriken aufbauen, überwachen und regelmäßig berichten, um die Wirksamkeit und Effizienz des Informationssicherheitsprogramms zu bewerten.

Domain 4—Informationssicherheitsvorfallsmanagement (18%)

Die Fähigkeit planen, aufbauen und verwalten, um Informations­sicherheitsvorfälle zu erkennen, zu untersuchen, darauf zu reagieren und sich davon zu erholen, um die Geschäftsauswirkungen zu minimieren.

  • 4.1 Einen Prozess für die Klassifizierung und Kategorisierung von Informationssicherheitsvorfällen aufbauen und pflegen, um eine genaue Identifizierung und Reaktion auf Vorfälle zu ermöglichen.
  • 4.2 Den Incident-Response-Plan mit dem Business-Continuity-Plan und dem Disaster-Recovery-Plan aufbauen, pflegen und abstimmen, um eine wirksame und zeitnahe Reaktion auf Informationssicherheitsvorfälle sicherzustellen.
  • 4.3 Prozesse entwickeln und implementieren, um die zeitnahe Identifizierung von Informationssicherheitsvorfällen sicherzustellen.
  • 4.4 Prozesse zur Untersuchung und Dokumentation von Informationssicherheitsvorfällen aufbauen und pflegen, um angemessen reagieren und ihre Ursachen bestimmen zu können, dabei jedoch rechtliche, regulatorische und organisatorische Anforderungen einhalten.
  • 4.5 Incident-Handling-Prozesse aufbauen und pflegen, um sicherzustellen, dass die entsprechenden Stakeholder in das Management der Incident-Reaktion einbezogen werden.
  • 4.6 Teams organisieren, schulen und ausrüsten, um Informationssicherheitsvorfälle zeitnah effektiv zu behandeln.
  • 4.7 Die Incident-Management-Pläne regelmäßig testen und überprüfen, um eine wirksame Reaktion auf Informationssicherheitsvorfälle sicherzustellen und die Reaktionsfähigkeiten zu verbessern.
  • 4.8 Kommunikationspläne und -prozesse aufbauen und pflegen, um die Kommunikation mit internen und externen Stellen zu verwalten.
  • 4.9 Post-Incident-Reviews durchführen, um die Ursache von Informationssicherheitsvorfällen zu bestimmen, korrigierende Maßnahmen zu entwickeln, das Risiko neu zu bewerten, die Wirksamkeit der Reaktion zu evaluieren und geeignete Korrekturmaßnahmen einzuleiten.
  • 4.10 Die Integration zwischen dem Incident-Response-Plan, dem Disaster-Recovery-Plan und dem Business-Continuity-Plan aufbauen und pflegen.

Voraussetzungen

Für diesen Kurs gibt es keine festgelegten Voraussetzungen. ISACA erfordert jedoch mindestens fünf Jahre berufliche Erfahrung in der Informationssicherheit, um die volle Zertifizierung zu erhalten. Sie können die CISM-Prüfung ablegen, bevor Sie die Erfahrungsanforderungen von ISACA erfüllen, aber die CISM-Qualifikation wird erst nachgewiesen, wenn Sie diese Anforderungen erfüllen. Es gibt jedoch keine Einschränkung, sich in früheren Phasen Ihrer Karriere zertifizieren zu lassen und weltweit anerkannte Praktiken des Informationssicherheitsmanagements anzuwenden.

 28 Stunden

Teilnehmerzahl


Preis je Teilnehmer (exkl. USt)

Erfahrungsberichte (7)

Kommende Kurse

Verwandte Kategorien