Certificat
Plan du cours
Domaine 1 — Gouvernance de la sécurité de l'information (24 %)/h3>
Établir et maintenir un cadre de gouvernance de la sécurité de l'information et les processus connexes afin de veiller à ce que la stratégie de sécurité de l'information soit alignée avec les buts et objectifs organisationnels, que les risques liés aux informations soient gérés de manière appropriée et que les ressources du programme soient gérées de façon responsable.
- 1.1 Établir et maintenir une stratégie de sécurité de l'information alignée sur les buts et objectifs organisationnels afin de guider l'établissement et la gestion continue du programme de sécurité de l'information.
- 1.2 Établir et maintenir un cadre de gouvernance de la sécurité de l'information pour guider les activités qui soutiennent la stratégie de sécurité de l'information.
- 1.3 Intégrer la gouvernance de la sécurité de l'information dans la gouvernance d'entreprise afin de s'assurer que les buts et objectifs organisationnels sont soutenus par le programme de sécurité de l'information.
- 1.4 Établir et maintenir des politiques de sécurité de l'information pour communiquer les directives de la direction et guider le développement des normes, des procédures et des directives.
- 1.5 Élaborer des propositions commerciales pour soutenir les investissements dans la sécurité de l'information.
- 1.6 Identifier les influences internes et externes sur l'organisation (par exemple, la technologie, l'environnement commercial, la tolérance aux risques, la localisation géographique, les exigences légales et réglementaires) pour s'assurer que ces facteurs sont abordés dans la stratégie de sécurité de l'information.
- 1.7 Obtenir l'engagement de la haute direction et le soutien des autres parties intéressées afin de maximiser les probabilités de mise en œuvre réussie de la stratégie de sécurité de l'information.
- 1.8 Définir et communiquer les rôles et les responsabilités en matière de sécurité de l'information dans toute l'organisation afin d'établir des responsabilités claires et des lignes d'autorité.
- 1.9 Établir, surveiller, évaluer et rendre compte des indicateurs (par exemple, indicateurs de buts clés [IBK], indicateurs de performance clés [IPK], indicateurs de risque clés [IRK]) afin de fournir à la direction des informations précises sur l'efficacité de la stratégie de sécurité de l'information.
Domaine 2 — Gestion des risques liés aux informations et conformité (33 %)/h3>
Gérer les risques liés aux informations à un niveau acceptable afin de répondre aux exigences des affaires et de conformité de l'organisation.
- 2.1 Établir et maintenir un processus d'identification et de classification des actifs d'information afin de s'assurer que les mesures prises pour protéger ces actifs sont proportionnelles à leur valeur commerciale.
- 2.2 Identifier les exigences légales, réglementaires, organisationnelles et autres applicables pour gérer le risque de non-conformité à un niveau acceptable.
- 2.3 S'assurer que les évaluations des risques, les évaluations des vulnérabilités et les analyses des menaces sont effectuées périodiquement et de manière cohérente pour identifier les risques pour l'information de l'organisation.
- 2.4 Déterminer et mettre en œuvre des options de traitement des risques appropriées pour gérer les risques à un niveau acceptable.
- 2.5 Évaluer les contrôles de sécurité de l'information pour déterminer s'ils sont appropriés et s'ils atténuent efficacement les risques à un niveau acceptable.
- 2.6 Intégrer la gestion des risques liés aux informations dans les processus des affaires et des TI (par exemple, le développement, les achats, la gestion de projet, les fusions et acquisitions) pour promouvoir un processus de gestion des risques cohérent et exhaustif dans toute l'organisation.
- 2.7 Surveiller les risques existants pour s'assurer que les changements sont identifiés et gérés de manière appropriée.
- 2.8 Signaler les non-conformités et les autres changements dans les risques liés aux informations à la direction appropriée pour aider au processus de prise de décision en matière de gestion des risques.
Domaine 3 — Élaboration et gestion du programme de sécurité de l'information (25 %)/h3>
Établir et gérer le programme de sécurité de l'information en conformité avec la stratégie de sécurité de l'information.
- 3.1 Établir et maintenir le programme de sécurité de l'information en conformité avec la stratégie de sécurité de l'information.
- 3.2 Veiller à l'alignement entre le programme de sécurité de l'information et les autres fonctions commerciales (par exemple, les ressources humaines [RH], la comptabilité, les achats et les TI) pour soutenir l'intégration avec les processus commerciaux.
- 3.3 Identifier, acquérir, gérer et définir les exigences pour les ressources internes et externes afin d'exécuter le programme de sécurité de l'information.
- 3.4 Établir et maintenir des architectures de sécurité de l'information (personnel, processus, technologie) pour exécuter le programme de sécurité de l'information.
- 3.5 Établir, communiquer et maintenir les normes, procédures, directives et autres documents organisationnels de sécurité de l'information pour soutenir et guider la conformité aux politiques de sécurité de l'information.
- 3.6 Établir et maintenir un programme de sensibilisation et de formation à la sécurité de l'information pour promouvoir un environnement sécurisé et une culture de la sécurité efficace.
- 3.7 Intégrer les exigences de sécurité de l'information dans les processus organisationnels (par exemple, la gestion du changement, les fusions et acquisitions, le développement, la continuité des activités, la reprise après sinistre) pour maintenir la ligne de base de la sécurité de l'organisation.
- 3.8 Intégrer les exigences de sécurité de l'information dans les contrats et les activités des tierces parties (par exemple, les co-entreprises, les fournisseurs externalisés, les partenaires commerciaux, les clients) pour maintenir la ligne de base de la sécurité de l'organisation.
- 3.9 Établir, surveiller et présenter périodiquement des rapports sur les indicateurs de gestion de programme et opérationnels pour évaluer l'efficacité et l'efficience du programme de sécurité de l'information.
Domaine 4 — Gestion des incidents de sécurité de l'information (18 %)/h3>
Planifier, établir et gérer la capacité de détecter, d'enquêter, de répondre et de se remettre des incidents de sécurité de l'information afin de minimiser l'impact sur les affaires.
- 4.1 Établir et maintenir un processus de classification et de catégorisation des incidents de sécurité de l'information pour permettre une identification précise et une réponse adaptée aux incidents.
- 4.2 Établir, maintenir et aligner le plan de réponse aux incidents avec le plan de continuité des activités et le plan de reprise après sinistre pour assurer une réponse efficace et opportune aux incidents de sécurité de l'information.
- 4.3 Élaborer et mettre en œuvre des processus pour assurer l'identification rapide des incidents de sécurité de l'information.
- 4.4 Établir et maintenir des processus pour enquêter et documenter les incidents de sécurité de l'information afin de pouvoir y répondre de manière appropriée et en déterminer les causes, tout en respectant les exigences légales, réglementaires et organisationnelles.
- 4.5 Établir et maintenir des processus de gestion des incidents pour s'assurer que les parties intéressées appropriées sont impliquées dans la gestion de la réponse aux incidents.
- 4.6 Organiser, former et équiper les équipes pour répondre efficacement et rapidement aux incidents de sécurité de l'information.
- 4.7 Tester et réviser périodiquement les plans de gestion des incidents pour assurer une réponse efficace aux incidents de sécurité de l'information et améliorer les capacités de réponse.
- 4.8 Établir et maintenir des plans et des processus de communication pour gérer les communications avec les entités internes et externes.
- 4.9 Effectuer des revues post-incident pour déterminer la cause profonde des incidents de sécurité de l'information, élaborer des mesures correctives, réévaluer les risques, évaluer l'efficacité de la réponse et prendre des mesures correctives appropriées.
- 4.10 Établir et maintenir l'intégration entre le plan de réponse aux incidents, le plan de reprise après sinistre et le plan de continuité des activités.
Pré requis
Il n'y a pas de prérequis spécifique pour ce cours. Toutefois, l'ISACA exige un minimum de cinq ans d'expérience professionnelle en sécurité de l'information pour obtenir la certification complète. Vous pouvez passer l'examen CISM avant de remplir les exigences d'expérience de l'ISACA, mais la qualification CISM vous sera accordée une fois ces exigences satisfaites. Néanmoins, rien ne vous empêche de vous faire certifier dès le début de votre carrière et de commencer à pratiquer les normes de gestion de la sécurité de l'information reconnues mondialement.
Nos clients témoignent (7)
La façon de recevoir les informations du formateur
Mohamed Romdhani - Shams Power
Formation - CISM - Certified Information Security Manager
Traduction automatique
J'ai apprécié le rythme et la manière de présenter les informations. La structure et les pauses étaient également très claires. Pour moi, c'était parfait !
Martin - EY GLOBAL SERVICES (POLAND) SP Z O O
Formation - CISM - Certified Information Security Manager
Traduction automatique
Comment il interagissait avec nous, les participants à la formation CISM
Aleksandra - EY GLOBAL SERVICES (POLAND) SP Z O O
Formation - CISM - Certified Information Security Manager
Traduction automatique
Exemples concrets et vidéos soutenant la formation.
Lukasz Matusz - EY GLOBAL SERVICES (POLAND) SP Z O O
Formation - CISM - Certified Information Security Manager
Traduction automatique
Passer en revue les questions et l'explication de la logique ISACA
Joanna - EY GLOBAL SERVICES (POLAND) SP Z O O
Formation - CISM - Certified Information Security Manager
Traduction automatique
Le formateur a une excellente connaissance, une diction claire en anglais et explique tout en détail, dessine des schémas et fournit de la documentation.
Rafal Kawalek - EY GLOBAL SERVICES (POLAND) SP Z O O
Formation - CISM - Certified Information Security Manager
Traduction automatique
Connaissance du formateur et de la manière dont il a dispensé la formation. Il était très interactif et a su maintenir l'audience engagée.
Susmit Nath - EY GLOBAL SERVICES (POLAND) SP Z O O
Formation - CISM - Certified Information Security Manager
Traduction automatique