Certificado
Temario del curso
Dominio 1—Gobernanza de la Seguridad de la Información (24%)
Establecer y mantener un marco de gobernanza de la seguridad de la información y procesos de apoyo para garantizar que la estrategia de seguridad de la información esté alineada con las metas y objetivos organizacionales, que el riesgo de información se gestione apropiadamente y que los recursos del programa se administren responsablemente.
- 1.1 Establecer y mantener una estrategia de seguridad de la información alineada con las metas y objetivos organizacionales para guiar la creación y gestión continua del programa de seguridad de la información.
- 1.2 Establecer y mantener un marco de gobernanza de la seguridad de la información para orientar las actividades que apoyen la estrategia de seguridad de la información.
- 1.3 Integrar la gobernanza de la seguridad de la información en la gobernanza corporativa para asegurar que las metas y objetivos organizacionales sean respaldados por el programa de seguridad de la información.
- 1.4 Establecer y mantener políticas de seguridad de la información para comunicar las directrices de la gerencia y orientar el desarrollo de estándares, procedimientos y pautas.
- 1.5 Elaborar estudios de factibilidad (business cases) para apoyar las inversiones en seguridad de la información.
- 1.6 Identificar influencias internas y externas a la organización (por ejemplo, tecnología, entorno empresarial, tolerancia al riesgo, ubicación geográfica, requisitos legales y regulatorios) para asegurar que estos factores sean atendidos por la estrategia de seguridad de la información.
- 1.7 Obtener el compromiso de la alta dirección y el apoyo de otras partes interesadas para maximizar la probabilidad de una implementación exitosa de la estrategia de seguridad de la información.
- 1.8 Definir y comunicar los roles y responsabilidades de la seguridad de la información en toda la organización para establecer claras responsabilidades y líneas de autoridad.
- 1.9 Establecer, monitorear, evaluar e informar indicadores (por ejemplo, indicadores clave de logro [KGI], indicadores clave de desempeño [KPI], indicadores clave de riesgo [KRI]) para proporcionar a la gerencia información precisa sobre la eficacia de la estrategia de seguridad de la información.
Dominio 2—Gestión del Riesgo de la Información y Cumplimiento (33%)
Gestionar el riesgo de la información hasta un nivel aceptable para satisfacer los requisitos comerciales y de cumplimiento de la organización.
- 2.1 Establecer y mantener un proceso para la identificación y clasificación de activos de información para garantizar que las medidas tomadas para proteger los activos sean proporcionales a su valor comercial.
- 2.2 Identificar requisitos legales, regulatorios, organizacionales y demás aplicables para gestionar el riesgo de incumplimiento hasta niveles aceptables.
- 2.3 Asegurar que se realicen evaluaciones de riesgo, evaluaciones de vulnerabilidades y análisis de amenazas de manera periódica y constante para identificar los riesgos a la información de la organización.
- 2.4 Determinar e implementar opciones adecuadas de tratamiento del riesgo para gestionarlo hasta niveles aceptables.
- 2.5 Evaluar los controles de seguridad de la información para determinar si son apropiados y mitigan eficazmente el riesgo hasta un nivel aceptable.
- 2.6 Integrar la gestión del riesgo de información en los procesos comerciales y de TI (por ejemplo, desarrollo, adquisiciones, gestión de proyectos, fusiones y adquisiciones) para promover un proceso de gestión del riesgo de información consistente y exhaustivo en toda la organización.
- 2.7 Monitorear el riesgo existente para garantizar que los cambios se identifiquen y gestionen apropiadamente.
- 2.8 Informar sobre el incumplimiento y otros cambios en el riesgo de información a la gerencia adecuada para ayudar en el proceso de toma de decisiones de gestión del riesgo.
Dominio 3—Desarrollo y Gestión del Programa de Seguridad de la Información (25%)
Establecer y gestionar el programa de seguridad de la información en alineación con la estrategia de seguridad de la información.
- 3.1 Establecer y mantener el programa de seguridad de la información en alineación con la estrategia de seguridad de la información.
- 3.2 Asegurar la alineación entre el programa de seguridad de la información y otras funciones comerciales (por ejemplo, recursos humanos [RRHH], contabilidad, adquisiciones y TI) para apoyar la integración con los procesos comerciales.
- 3.3 Identificar, adquirir, gestionar y definir los requisitos para recursos internos y externos necesarios para ejecutar el programa de seguridad de la información.
- 3.4 Establecer y mantener arquitecturas de seguridad de la información (personas, proceso, tecnología) para ejecutar el programa de seguridad de la información.
- 3.5 Establecer, comunicar y mantener estándares, procedimientos, pautas y otra documentación de seguridad de la información organizacional para apoyar y guiar el cumplimiento de las políticas de seguridad de la información.
- 3.6 Establecer y mantener un programa de concientización y capacitación en seguridad de la información para promover un entorno seguro y una cultura de seguridad efectiva.
- 3.7 Integrar los requisitos de seguridad de la información en los procesos organizacionales (por ejemplo, control de cambios, fusiones y adquisiciones, desarrollo, continuidad del negocio, recuperación ante desastres) para mantener la línea base de seguridad de la organización.
- 3.8 Integrar los requisitos de seguridad de la información en los contratos y actividades de terceros (por ejemplo, joint ventures, proveedores subcontratados, socios comerciales, clientes) para mantener la línea base de seguridad de la organización.
- 3.9 Establecer, monitorear e informar periódicamente métricas de gestión del programa y operativas para evaluar la eficacia y eficiencia del programa de seguridad de la información.
Dominio 4—Gestión de Incidentes de Seguridad de la Información (18%)
Planificar, establecer y gestionar la capacidad para detectar, investigar, responder y recuperarse de incidentes de seguridad de la información con el fin de minimizar el impacto en el negocio.
- 4.1 Establecer y mantener un proceso de clasificación y categorización de incidentes de seguridad de la información para permitir una identificación precisa y respuesta oportuna a los incidentes.
- 4.2 Establecer, mantener y alinear el plan de respuesta a incidentes con el plan de continuidad del negocio y el plan de recuperación ante desastres para garantizar una respuesta efectiva y oportuna a incidentes de seguridad de la información.
- 4.3 Desarrollar e implementar procesos para asegurar la identificación oportuna de incidentes de seguridad de la información.
- 4.4 Establecer y mantener procesos para investigar y documentar incidentes de seguridad de la información, de manera que se pueda responder apropiadamente y determinar sus causas, cumpliendo con los requisitos legales, regulatorios y organizacionales.
- 4.5 Establecer y mantener procesos de manejo de incidentes para asegurar que las partes interesadas adecuadas estén involucradas en la gestión de la respuesta a incidentes.
- 4.6 Organizar, capacitar y equipar equipos para responder eficazmente y a tiempo a incidentes de seguridad de la información.
- 4.7 Probar y revisar periódicamente los planes de gestión de incidentes para asegurar una respuesta efectiva a incidentes de seguridad de la información y mejorar las capacidades de respuesta.
- 4.8 Establecer y mantener planes y procesos de comunicación para gestionar la comunicación con entidades internas y externas.
- 4.9 Realizar revisiones posteriores al incidente para determinar la causa raíz de los incidentes de seguridad de la información, desarrollar acciones correctivas, reevaluar el riesgo, evaluar la eficacia de la respuesta y tomar las medidas remedias apropiadas.
- 4.10 Establecer y mantener la integración entre el plan de respuesta a incidentes, el plan de recuperación ante desastres y el plan de continuidad del negocio.
Requerimientos
No hay prerrequisitos específicos establecidos para este curso. ISACA requiere un mínimo de cinco años de experiencia profesional en seguridad de la información para calificar para la certificación completa. Puede presentarse al examen CISM antes de cumplir con los requisitos de experiencia de ISACA, pero la certificación CISM se otorga una vez que haya cumplido dichos requisitos de experiencia. Sin embargo, no existe ninguna restricción para certificarse en las etapas iniciales de su carrera y comenzar a aplicar prácticas de gestión de seguridad de la información reconocidas globalmente.
Reseñas (7)
La forma de recibir la información del formador
Mohamed Romdhani - Shams Power
Curso - CISM - Certified Information Security Manager
Traducción Automática
Me gustó el ritmo y la forma de presentar la información. También, la estructura y los descansos estaban muy claros. ¡Para mí fue perfecto!
Martin - EY GLOBAL SERVICES (POLAND) SP Z O O
Curso - CISM - Certified Information Security Manager
Traducción Automática
Cómo interactuaba con nosotros, los participantes del entrenamiento CISM
Aleksandra - EY GLOBAL SERVICES (POLAND) SP Z O O
Curso - CISM - Certified Information Security Manager
Traducción Automática
Ejemplos de la vida real y videos que respaldan el entrenamiento.
Lukasz Matusz - EY GLOBAL SERVICES (POLAND) SP Z O O
Curso - CISM - Certified Information Security Manager
Traducción Automática
Repasando las preguntas y la explicación de la lógica de ISACA
Joanna - EY GLOBAL SERVICES (POLAND) SP Z O O
Curso - CISM - Certified Information Security Manager
Traducción Automática
El formador tiene un conocimiento realmente bueno, habla inglés claro y explica todo con detalle, dibuja esquemas y proporciona documentación.
Rafal Kawalek - EY GLOBAL SERVICES (POLAND) SP Z O O
Curso - CISM - Certified Information Security Manager
Traducción Automática
El conocimiento del formador y la forma en que lo transmitió. Fue muy interactivo y mantuvo a la audiencia enganchada.
Susmit Nath - EY GLOBAL SERVICES (POLAND) SP Z O O
Curso - CISM - Certified Information Security Manager
Traducción Automática