Certificado
Temario del curso
Domino 1—Gobierno de la Seguridad de la Información (24%)
Establecer y mantener un marco de gobierno de seguridad de la información y procesos de apoyo para asegurar que la estrategia de seguridad de la información esté alineada con los objetivos y metas de la organización, que el riesgo de información se gestione adecuadamente y que los recursos del programa se administren con responsabilidad.
- 1.1 Establecer y mantener una estrategia de seguridad de la información alineada con los objetivos y metas de la organización para guiar el establecimiento y la gestión continua del programa de seguridad de la información.
- 1.2 Establecer y mantener un marco de gobierno de seguridad de la información para guiar las actividades que apoyan la estrategia de seguridad de la información.
- 1.3 Integrar el gobierno de seguridad de la información en el gobierno corporativo para asegurar que los objetivos y metas de la organización sean apoyados por el programa de seguridad de la información.
- 1.4 Establecer y mantener políticas de seguridad de la información para comunicar las directrices de la gerencia y guiar el desarrollo de estándares, procedimientos y directrices.
- 1.5 Desarrollar casos de negocio para apoyar inversiones en seguridad de la información.
- 1.6 Identificar influencias internas y externas a la organización (por ejemplo, tecnología, entorno de negocio, tolerancia al riesgo, ubicación geográfica, requisitos legales y regulatorios) para asegurar que estos factores sean abordados por la estrategia de seguridad de la información.
- 1.7 Obtener el compromiso de la alta gerencia y el apoyo de otras partes interesadas para maximizar la probabilidad de una implementación exitosa de la estrategia de seguridad de la información.
- 1.8 Definir y comunicar los roles y responsabilidades de seguridad de la información en toda la organización para establecer responsabilidades claras y líneas de autoridad.
- 1.9 Establecer, monitorear, evaluar e informar métricas (por ejemplo, indicadores clave de objetivos [KGIs], indicadores clave de rendimiento [KPIs], indicadores clave de riesgo [KRIs]) para proporcionar a la gerencia información precisa sobre la efectividad de la estrategia de seguridad de la información.
Domino 2—Gestión de Riesgos de Información y Cumplimiento (33%)
Administrar el riesgo de información a niveles aceptables para cumplir con los requisitos de negocio y cumplimiento de la organización.
- 2.1 Establecer y mantener un proceso de identificación y clasificación de activos de información para asegurar que las medidas tomadas para proteger los activos sean proporcionales a su valor de negocio.
- 2.2 Identificar requisitos legales, regulatorios, organizacionales y otros aplicables para gestionar el riesgo de incumplimiento a niveles aceptables.
- 2.3 Asegurar que las evaluaciones de riesgo, evaluaciones de vulnerabilidades y análisis de amenazas se realicen periódica y consistentemente para identificar riesgos para la información de la organización.
- 2.4 Determinar e implementar opciones de tratamiento de riesgos adecuadas para gestionar el riesgo a niveles aceptables.
- 2.5 Evaluar los controles de seguridad de la información para determinar si son adecuados y mitigan efectivamente el riesgo a un nivel aceptable.
- 2.6 Integrar la gestión de riesgos de información en los procesos de negocio y TI (por ejemplo, desarrollo, compras, gestión de proyectos, fusiones y adquisiciones) para promover un proceso de gestión de riesgos de información consistente y exhaustivo en toda la organización.
- 2.7 Monitorear los riesgos existentes para asegurar que los cambios sean identificados y gestionados adecuadamente.
- 2.8 Informar sobre incumplimientos y otros cambios en el riesgo de información a la gerencia adecuada para asistir en el proceso de toma de decisiones de gestión de riesgos.
Domino 3—Desarrollo y Gestión del Programa de Seguridad de la Información (25%)
Establecer y gestionar el programa de seguridad de la información en alineación con la estrategia de seguridad de la información.
- 3.1 Establecer y mantener el programa de seguridad de la información en alineación con la estrategia de seguridad de la información.
- 3.2 Asegurar la alineación entre el programa de seguridad de la información y otras funciones de negocio (por ejemplo, recursos humanos [RH], contabilidad, compras y TI) para apoyar la integración con los procesos de negocio.
- 3.3 Identificar, adquirir, gestionar y definir requisitos para recursos internos y externos para ejecutar el programa de seguridad de la información.
- 3.4 Establecer y mantener arquitecturas de seguridad de la información (personas, procesos, tecnología) para ejecutar el programa de seguridad de la información.
- 3.5 Establecer, comunicar y mantener estándares, procedimientos, directrices y otros documentos de seguridad de la información de la organización para apoyar y guiar el cumplimiento de las políticas de seguridad de la información.
- 3.6 Establecer y mantener un programa de conciencia y formación en seguridad de la información para promover un entorno seguro y una cultura de seguridad efectiva.
- 3.7 Integrar los requisitos de seguridad de la información en los procesos organizacionales (por ejemplo, control de cambios, fusiones y adquisiciones, desarrollo, continuidad del negocio, recuperación ante desastres) para mantener la línea base de seguridad de la organización.
- 3.8 Integrar los requisitos de seguridad de la información en contratos y actividades de terceros (por ejemplo, joint ventures, proveedores externalizados, socios de negocio, clientes) para mantener la línea base de seguridad de la organización.
- 3.9 Establecer, monitorear e informar periódicamente métricas de gestión de programas y operativas para evaluar la efectividad y eficiencia del programa de seguridad de la información.
Domino 4—Gestión de Incidentes de Seguridad de la Información (18%)
Planificar, establecer y gestionar la capacidad de detectar, investigar, responder y recuperarse de incidentes de seguridad de la información para minimizar el impacto en el negocio.
- 4.1 Establecer y mantener un proceso de clasificación y categorización de incidentes de seguridad de la información para permitir una identificación y respuesta precisas a los incidentes.
- 4.2 Establecer, mantener y alinear el plan de respuesta a incidentes con el plan de continuidad del negocio y el plan de recuperación ante desastres para asegurar una respuesta efectiva y oportuna a los incidentes de seguridad de la información.
- 4.3 Desarrollar e implementar procesos para asegurar la identificación oportuna de incidentes de seguridad de la información.
- 4.4 Establecer y mantener procesos para investigar y documentar incidentes de seguridad de la información para poder responder adecuadamente y determinar sus causas, cumpliendo con los requisitos legales, regulatorios y organizacionales.
- 4.5 Establecer y mantener procesos de manejo de incidentes para asegurar que las partes interesadas adecuadas estén involucradas en la gestión de la respuesta a incidentes.
- 4.6 Organizar, capacitar y equipar equipos para responder efectivamente a los incidentes de seguridad de la información de manera oportuna.
- 4.7 Probar y revisar periódicamente los planes de gestión de incidentes para asegurar una respuesta efectiva a los incidentes de seguridad de la información y mejorar las capacidades de respuesta.
- 4.8 Establecer y mantener planes y procesos de comunicación para gestionar la comunicación con entidades internas y externas.
- 4.9 Realizar revisiones post-incidente para determinar la causa raíz de los incidentes de seguridad de la información, desarrollar acciones correctivas, reevaluar el riesgo, evaluar la efectividad de la respuesta y tomar acciones correctivas adecuadas.
- 4.10 Establecer y mantener la integración entre el plan de respuesta a incidentes, el plan de recuperación ante desastres y el plan de continuidad del negocio.
Requerimientos
No hay requisitos previos específicos para este curso. ISACA sí requiere un mínimo de cinco años de experiencia profesional en seguridad de la información para calificar para la certificación completa. Puede realizar el examen CISM antes de cumplir con los requisitos de experiencia de ISACA, pero la calificación CISM se otorga después de que cumpla con los requisitos de experiencia. Sin embargo, no hay restricción para obtener su certificación en las etapas iniciales de su carrera y comenzar a aplicar prácticas globalmente aceptadas de gestión de la seguridad de la información.
Reseñas (7)
La forma de recibir la información del formador
Mohamed Romdhani - Shams Power
Curso - CISM - Certified Information Security Manager
Traducción Automática
Me gustó el ritmo y la forma de presentar la información. También, la estructura y los descansos estaban muy claros. ¡Para mí fue perfecto!
Martin - EY GLOBAL SERVICES (POLAND) SP Z O O
Curso - CISM - Certified Information Security Manager
Traducción Automática
Cómo interactuaba con nosotros, los participantes del entrenamiento CISM
Aleksandra - EY GLOBAL SERVICES (POLAND) SP Z O O
Curso - CISM - Certified Information Security Manager
Traducción Automática
Ejemplos de la vida real y videos que respaldan el entrenamiento.
Lukasz Matusz - EY GLOBAL SERVICES (POLAND) SP Z O O
Curso - CISM - Certified Information Security Manager
Traducción Automática
Repasando las preguntas y la explicación de la lógica de ISACA
Joanna - EY GLOBAL SERVICES (POLAND) SP Z O O
Curso - CISM - Certified Information Security Manager
Traducción Automática
El formador tiene un conocimiento realmente bueno, habla inglés claro y explica todo con detalle, dibuja esquemas y proporciona documentación.
Rafal Kawalek - EY GLOBAL SERVICES (POLAND) SP Z O O
Curso - CISM - Certified Information Security Manager
Traducción Automática
El conocimiento del formador y la forma en que lo transmitió. Fue muy interactivo y mantuvo a la audiencia enganchada.
Susmit Nath - EY GLOBAL SERVICES (POLAND) SP Z O O
Curso - CISM - Certified Information Security Manager
Traducción Automática