Zertifikat
Schulungsübersicht
Domäne 1—Informationssicherheits-Governance (24%)
Errichten und pflegen Sie ein Informationssicherheits-Governance-Framework und unterstützende Prozesse, um sicherzustellen, dass die Informationssicherheitsstrategie mit den organisatorischen Zielen und Objectives abgestimmt ist, das Informationsrisiko angemessen verwaltet wird und die Ressourcen des Programms verantwortungsvoll verwaltet werden.
- 1.1 Errichten und pflegen Sie eine Informationssicherheitsstrategie im Einklang mit den organisatorischen Zielen und Objectives, um die Einrichtung und das laufende Management des Informationssicherheitsprogramms zu leiten.
- 1.2 Errichten und pflegen Sie ein Informationssicherheits-Governance-Framework, um Aktivitäten zu leiten, die die Informationssicherheitsstrategie unterstützen.
- 1.3 Integrieren Sie Informationssicherheits-Governance in die Unternehmensgovernance, um sicherzustellen, dass die organisatorischen Ziele und Objectives durch das Informationssicherheitsprogramm unterstützt werden.
- 1.4 Errichten und pflegen Sie Informationssicherheitsrichtlinien, um die Weisungen des Managements zu kommunizieren und die Entwicklung von Standards, Verfahren und Leitlinien zu leiten.
- 1.5 Entwickeln Sie Geschäftsfälle, um Investitionen in die Informationssicherheit zu unterstützen.
- 1.6 Identifizieren Sie interne und externe Einflüsse auf die Organisation (z. B. Technologie, Geschäftsumfeld, Risikotoleranz, geografische Lage, gesetzliche und regulatorische Anforderungen), um sicherzustellen, dass diese Faktoren in der Informationssicherheitsstrategie adressiert werden.
- 1.7 Erhalten Sie das Commitment der Geschäftsführung und die Unterstützung anderer Stakeholder, um die Wahrscheinlichkeit einer erfolgreichen Umsetzung der Informationssicherheitsstrategie zu maximieren.
- 1.8 Definieren und kommunizieren Sie die Rollen und Verantwortlichkeiten der Informationssicherheit in der gesamten Organisation, um klare Accountabilitys und Befugnislinien zu schaffen.
- 1.9 Errichten, überwachen, bewerten und berichten Sie Metriken (z. B. Key Goal Indicators [KGIs], Key Performance Indicators [KPIs], Key Risk Indicators [KRIs]), um dem Management genaue Informationen über die Wirksamkeit der Informationssicherheitsstrategie zu geben.
Domäne 2—Informationsrisikomanagement und Compliance (33%)
Verwalten Sie das Informationsrisiko auf einem akzeptablen Niveau, um den Geschäfts- und Compliance-Anforderungen der Organisation gerecht zu werden.
- 2.1 Errichten und pflegen Sie einen Prozess zur Identifizierung und Klassifizierung von Informationsvermögen, um sicherzustellen, dass die getroffenen Maßnahmen zum Schutz des Vermögens proportional zu deren Geschäftswert sind.
- 2.2 Identifizieren Sie gesetzliche, regulatorische, organisatorische und andere anwendbare Anforderungen, um das Risiko von Nichteinhaltung auf akzeptable Niveaus zu verwalten.
- 2.3 Stellen Sie sicher, dass Risikobewertungen, Schwachstellenbewertungen und Bedrohungsanalysen regelmäßig und konsistent durchgeführt werden, um Risiken für die Informationen der Organisation zu identifizieren.
- 2.4 Bestimmen und implementieren Sie geeignete Risikobehandlungsoptionen, um Risiken auf akzeptable Niveaus zu verwalten.
- 2.5 Bewerten Sie Informationssicherheitskontrollen, um festzustellen, ob sie angemessen sind und das Risiko wirksam auf ein akzeptables Niveau mildern.
- 2.6 Integrieren Sie das Informationsrisikomanagement in Geschäfts- und IT-Prozesse (z. B. Entwicklung, Beschaffung, Projektmanagement, Fusionen und Übernahmen), um einen konsistenten und umfassenden Informationsrisikomanagementprozess in der gesamten Organisation zu fördern.
- 2.7 Überwachen Sie bestehende Risiken, um sicherzustellen, dass Änderungen identifiziert und angemessen verwaltet werden.
- 2.8 Berichten Sie Nichteinhaltungen und andere Änderungen im Informationsrisiko an die zuständige Führungskraft, um den Entscheidungsprozess im Risikomanagement zu unterstützen.
Domäne 3—Entwicklung und Management des Informationssicherheitsprogramms (25%)
Errichten und verwalten Sie das Informationssicherheitsprogramm im Einklang mit der Informationssicherheitsstrategie.
- 3.1 Errichten und pflegen Sie das Informationssicherheitsprogramm im Einklang mit der Informationssicherheitsstrategie.
- 3.2 Stellen Sie die Abstimmung zwischen dem Informationssicherheitsprogramm und anderen Geschäftsfunktionen (z. B. Personalwesen [HR], Buchhaltung, Beschaffung und IT) sicher, um die Integration in Geschäftsprozesse zu unterstützen.
- 3.3 Identifizieren, beschaffen, verwalten und definieren Sie die Anforderungen an interne und externe Ressourcen zur Ausführung des Informationssicherheitsprogramms.
- 3.4 Errichten und pflegen Sie Informationssicherheitsarchitekturen (Menschen, Prozesse, Technologie), um das Informationssicherheitsprogramm auszuführen.
- 3.5 Errichten, kommunizieren und pflegen Sie organisationale Informationssicherheitsstandards, Verfahren, Leitlinien und andere Dokumentation, um die Einhaltung der Informationssicherheitsrichtlinien zu unterstützen und zu leiten.
- 3.6 Errichten und pflegen Sie ein Programm für Informationssicherheitsbewusstsein und Schulungen, um ein sicheres Umfeld und eine wirksame Sicherheitskultur zu fördern.
- 3.7 Integrieren Sie Informationsicherheitsanforderungen in organisatorische Prozesse (z. B. Änderungsmanagement, Fusionen und Übernahmen, Entwicklung, Business Continuity, Disaster Recovery), um die Sicherheitsbasis der Organisation aufrechtzuerhalten.
- 3.8 Integrieren Sie Informationsicherheitsanforderungen in Verträge und Aktivitäten von Dritten (z. B. Joint Ventures, Outsourcing-Anbieter, Geschäftspartner, Kunden), um die Sicherheitsbasis der Organisation aufrechtzuerhalten.
- 3.9 Errichten, überwachen und berichten Sie regelmäßig Programmanagement- und operative Metriken, um die Wirksamkeit und Effizienz des Informationssicherheitsprogramms zu bewerten.
Domäne 4—Informationsvorfallmanagement (18%)
Planen, errichten und verwalten Sie die Fähigkeit, Informationssicherheitsvorfälle zu erkennen, zu untersuchen, darauf zu reagieren und sich davon zu erholen, um Geschäftseinflüsse zu minimieren.
- 4.1 Errichten und pflegen Sie einen Prozess zur Klassifizierung und Kategorisierung von Informationssicherheitsvorfällen, um eine genaue Identifizierung und Reaktion auf Vorfälle zu ermöglichen.
- 4.2 Errichten, pflegen und steuern Sie den Incident-Response-Plan im Einklang mit dem Business-Continuity-Plan und dem Disaster-Recovery-Plan, um eine wirksame und rechtzeitige Reaktion auf Informationssicherheitsvorfälle sicherzustellen.
- 4.3 Entwickeln und implementieren Sie Prozesse, um die rechtzeitige Identifizierung von Informationssicherheitsvorfällen sicherzustellen.
- 4.4 Errichten und pflegen Sie Prozesse zur Untersuchung und Dokumentation von Informationssicherheitsvorfällen, um angemessen reagieren und deren Ursachen bestimmen zu können, während gesetzliche, regulatorische und organisatorische Anforderungen eingehalten werden.
- 4.5 Errichten und pflegen Sie Incident-Handling-Prozesse, um sicherzustellen, dass die geeigneten Stakeholder im Incident-Response-Management eingebunden sind.
- 4.6 Organisieren, schulen und ausstatten Sie Teams, um Informationssicherheitsvorfälle rechtzeitig wirksam zu begegnen.
- 4.7 Testen und überprüfen Sie die Incident-Management-Pläne regelmäßig, um eine wirksame Reaktion auf Informationssicherheitsvorfälle sicherzustellen und die Reaktionsfähigkeiten zu verbessern.
- 4.8 Errichten und pflegen Sie Kommunikationspläne und -prozesse, um die Kommunikation mit internen und externen Stellen zu verwalten.
- 4.9 Führen Sie Nachbesprechungen nach Vorfällen durch, um die Ursache von Informationssicherheitsvorfällen zu bestimmen, Korrekturmaßnahmen zu entwickeln, Risiken neu zu bewerten, die Wirksamkeit der Reaktion zu bewerten und geeignete Beseitigungsmaßnahmen einzuleiten.
- 4.10 Errichten und pflegen Sie die Integration zwischen dem Incident-Response-Plan, dem Disaster-Recovery-Plan und dem Business-Continuity-Plan.
Voraussetzungen
Für diesen Kurs gibt es keine festgelegten Voraussetzungen. ISACA verlangt jedoch mindestens fünf Jahre berufliche Erfahrung im Bereich der Informationssicherheit für die volle Zertifizierung. Sie können die CISM-Prüfung ablegen, bevor Sie die Erfahrungsanforderungen der ISACA erfüllen, aber die CISM-Qualifikation wird erst nach Erfüllung der Erfahrungsanforderungen verliehen. Es besteht jedoch keine Einschränkung, sich in frühen Phasen Ihrer Karriere zertifizieren zu lassen und global akzeptierte Informationssicherheitsmanagement-Praktiken anzuwenden.
Erfahrungsberichte (7)
Der Weg, die Informationen vom Trainer zu erhalten
Mohamed Romdhani - Shams Power
Kurs - CISM - Certified Information Security Manager
Maschinelle Übersetzung
Mir hat das Tempo und die Art der Informationspräsentation gefallen. Auch die Struktur und die Pausen waren sehr klar. Für mich perfekt!
Martin - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maschinelle Übersetzung
Wie er mit uns, den Teilnehmern des CISM-Trainings, interagierte
Aleksandra - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maschinelle Übersetzung
Reale Beispiele und Videos, die das Training unterstützen.
Lukasz Matusz - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maschinelle Übersetzung
Durchgehen der Fragen und Erklärungen zur ISACA-Logik
Joanna - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maschinelle Übersetzung
Der Trainer hat wirklich gute Kenntnisse, ein klares Englisch und erklärt alles im Detail, zeichnet Schemata und stellt Dokumentationen zur Verfügung.
Rafal Kawalek - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maschinelle Übersetzung
Kenntnisse des Trainers und die Art, wie er den Inhalt vermittelt hat. Er war sehr interaktiv und hielt das Publikum ständig bei der Stange.
Susmit Nath - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maschinelle Übersetzung