Certificat
Plan du cours
Domaine 1 : Gouvernance de la sécurité de l'information (24 %)
Établir et maintenir un cadre de gouvernance de la sécurité de l'information et les processus associés pour s'assurer que la stratégie de sécurité de l'information est alignée sur les buts et objectifs organisationnels, que les risques informationnels sont gérés de manière appropriée et que les ressources du programme sont gérées de manière responsable.
- 1.1 Établir et maintenir une stratégie de sécurité de l'information alignée sur les buts et objectifs organisationnels pour guider la mise en place et la gestion continue du programme de sécurité de l'information.
- 1.2 Établir et maintenir un cadre de gouvernance de la sécurité de l'information pour orienter les activités qui soutiennent la stratégie de sécurité de l'information.
- 1.3 Intégrer la gouvernance de la sécurité de l'information dans la gouvernance d'entreprise pour s'assurer que les buts et objectifs organisationnels sont soutenus par le programme de sécurité de l'information.
- 1.4 Établir et maintenir des politiques de sécurité de l'information pour communiquer les directives de la direction et guider l'élaboration de normes, de procédures et de directives.
- 1.5 Élaborer des études de rentabilité pour soutenir les investissements dans la sécurité de l'information.
- 1.6 Identifier les influences internes et externes à l'organisation (par exemple, technologie, environnement des affaires, appétence au risque, emplacement géographique, exigences légales et réglementaires) pour s'assurer que ces facteurs sont pris en compte par la stratégie de sécurité de l'information.
- 1.7 Obtenir l'engagement de la direction supérieure et le soutien des autres parties prenantes afin de maximiser la probabilité de réussite de la mise en œuvre de la stratégie de sécurité de l'information.
- 1.8 Définir et communiquer les rôles et responsabilités en matière de sécurité de l'information à travers l'organisation afin d'établir des responsabilités claires et des lignes d'autorité.
- 1.9 Établir, surveiller, évaluer et communiquer des indicateurs (par exemple, indicateurs clés de buts [IKB], indicateurs clés de performance [ICP], indicateurs clés de risque [IKR]) pour fournir à la direction des informations précises concernant l'efficacité de la stratégie de sécurité de l'information.
Domaine 2 : Gestion des risques liés à l'information et conformité (33 %)
Gérer les risques liés à l'information à un niveau acceptable pour répondre aux exigences commerciales et de conformité de l'organisation.
- 2.1 Établir et maintenir un processus d'identification et de classification des actifs informationnels pour s'assurer que les mesures prises pour protéger les actifs sont proportionnelles à leur valeur commerciale.
- 2.2 Identifier les exigences légales, réglementaires, organisationnelles et autres applicables pour gérer le risque de non-conformité à des niveaux acceptables.
- 2.3 S'assurer que les évaluations des risques, les évaluations des vulnérabilités et les analyses de menaces sont menées périodiquement et de manière cohérente pour identifier les risques pesant sur l'information de l'organisation.
- 2.4 Déterminer et mettre en œuvre des options appropriées de traitement des risques pour gérer le risque à des niveaux acceptables.
- 2.5 Évaluer les contrôles de sécurité de l'information pour déterminer s'ils sont appropriés et atténuent efficacement le risque à un niveau acceptable.
- 2.6 Intégrer la gestion des risques liés à l'information dans les processus commerciaux et informatiques (par exemple, développement, acquisition, gestion de projet, fusions et acquisitions) pour promouvoir un processus de gestion des risques cohérent et complet à travers l'organisation.
- 2.7 Surveiller les risques existants pour s'assurer que les changements sont identifiés et gérés de manière appropriée.
- 2.8 Communiquer la non-conformité et autres changements dans les risques liés à l'information à la direction appropriée pour faciliter le processus de prise de décision en matière de gestion des risques.
Domaine 3 : Développement et gestion du programme de sécurité de l'information (25 %)
Établir et gérer le programme de sécurité de l'information en alignement avec la stratégie de sécurité de l'information.
- 3.1 Établir et maintenir le programme de sécurité de l'information en alignement avec la stratégie de sécurité de l'information.
- 3.2 Assurer l'alignement entre le programme de sécurité de l'information et d'autres fonctions commerciales (par exemple, ressources humaines [RH], comptabilité, acquisition et informatique) pour soutenir l'intégration avec les processus commerciaux.
- 3.3 Identifier, acquérir, gérer et définir les exigences pour les ressources internes et externes afin d'exécuter le programme de sécurité de l'information.
- 3.4 Établir et maintenir des architectures de sécurité de l'information (personnes, processus, technologie) pour exécuter le programme de sécurité de l'information.
- 3.5 Établir, communiquer et maintenir les normes, procédures, directives et autres documentations organisationnelles de sécurité de l'information pour soutenir et guider la conformité aux politiques de sécurité de l'information.
- 3.6 Établir et maintenir un programme de sensibilisation et de formation à la sécurité de l'information pour promouvoir un environnement sécurisé et une culture de sécurité efficace.
- 3.7 Intégrer les exigences de sécurité de l'information dans les processus organisationnels (par exemple, contrôle des changements, fusions et acquisitions, développement, continuité des activités, reprise après sinistre) pour maintenir la norme de sécurité de l'organisation.
- 3.8 Intégrer les exigences de sécurité de l'information dans les contrats et les activités des tiers (par exemple, coentreprises, prestataires externalisés, partenaires commerciaux, clients) pour maintenir la norme de sécurité de l'organisation.
- 3.9 Établir, surveiller et communiquer périodiquement les indicateurs de gestion de programme et opérationnels pour évaluer l'efficacité et l'efficience du programme de sécurité de l'information.
Domaine 4 : Gestion des incidents de sécurité de l'information (18 %)
Planifier, établir et gérer la capacité de détecter, enquêter, répondre et se remettre des incidents de sécurité de l'information afin de minimiser l'impact sur les activités.
- 4.1 Établir et maintenir un processus de classification et de catégorisation des incidents de sécurité de l'information pour permettre une identification et une réponse précises aux incidents.
- 4.2 Établir, maintenir et aligner le plan de réponse aux incidents avec le plan de continuité des activités et le plan de reprise après sinistre pour assurer une réponse efficace et opportune aux incidents de sécurité de l'information.
- 4.3 Développer et mettre en œuvre des processus pour assurer l'identification opportune des incidents de sécurité de l'information.
- 4.4 Établir et maintenir des processus pour enquêter sur et documenter les incidents de sécurité de l'information afin de pouvoir y répondre de manière appropriée et en déterminer les causes tout en respectant les exigences légales, réglementaires et organisationnelles.
- 4.5 Établir et maintenir des processus de gestion des incidents pour s'assurer que les parties prenantes appropriées sont impliquées dans la gestion de la réponse aux incidents.
- 4.6 Organiser, former et équiper les équipes pour répondre efficacement et opportunitement aux incidents de sécurité de l'information.
- 4.7 Tester et examiner périodiquement les plans de gestion des incidents pour assurer une réponse efficace aux incidents de sécurité de l'information et améliorer les capacités de réponse.
- 4.8 Établir et maintenir des plans de communication et des processus pour gérer la communication avec les entités internes et externes.
- 4.9 Réaliser des examens post-incident pour déterminer la cause racine des incidents de sécurité de l'information, élaborer des actions correctives, réévaluer les risques, évaluer l'efficacité de la réponse et prendre les mesures correctives appropriées.
- 4.10 Établir et maintenir l'intégration entre le plan de réponse aux incidents, le plan de reprise après sinistre et le plan de continuité des activités.
Pré requis
Il n'y a pas de prérequis spécifique pour ce cours. ISACA exige cependant un minimum de cinq ans d'expérience professionnelle en sécurité de l'information pour être admissible à la certification complète. Vous pouvez passer l'examen CISM avant de remplir les exigences d'expérience d'ISACA, mais la qualification CISM est attribuée une fois ces exigences remplies. Toutefois, il n'y a aucune restriction à obtenir votre certification tôt dans votre carrière et à commencer à pratiquer des pratiques de gestion de la sécurité de l'information acceptées à l'échelle mondiale.
Nos clients témoignent (7)
La façon de recevoir les informations du formateur
Mohamed Romdhani - Shams Power
Formation - CISM - Certified Information Security Manager
Traduction automatique
J'ai apprécié le rythme et la manière de présenter les informations. La structure et les pauses étaient également très claires. Pour moi, c'était parfait !
Martin - EY GLOBAL SERVICES (POLAND) SP Z O O
Formation - CISM - Certified Information Security Manager
Traduction automatique
Comment il interagissait avec nous, les participants à la formation CISM
Aleksandra - EY GLOBAL SERVICES (POLAND) SP Z O O
Formation - CISM - Certified Information Security Manager
Traduction automatique
Exemples concrets et vidéos soutenant la formation.
Lukasz Matusz - EY GLOBAL SERVICES (POLAND) SP Z O O
Formation - CISM - Certified Information Security Manager
Traduction automatique
Passer en revue les questions et l'explication de la logique ISACA
Joanna - EY GLOBAL SERVICES (POLAND) SP Z O O
Formation - CISM - Certified Information Security Manager
Traduction automatique
Le formateur a une excellente connaissance, une diction claire en anglais et explique tout en détail, dessine des schémas et fournit de la documentation.
Rafal Kawalek - EY GLOBAL SERVICES (POLAND) SP Z O O
Formation - CISM - Certified Information Security Manager
Traduction automatique
Connaissance du formateur et de la manière dont il a dispensé la formation. Il était très interactif et a su maintenir l'audience engagée.
Susmit Nath - EY GLOBAL SERVICES (POLAND) SP Z O O
Formation - CISM - Certified Information Security Manager
Traduction automatique