Zertifikat
Schulungsübersicht
Domäne 1 – Governance der Informationssicherheit (24 %)
Entwickeln und aufrechterhalten Sie ein Regelwerk für das Informationssicherheitsmanagement sowie dazugehörige Prozesse, um sicherzustellen, dass die Sicherheitsstrategie mit den Unternehmenszielen übereinstimmt, Risiken angemessen gesteuert werden und Ressourcen des Programms verantwortungsvoll eingesetzt werden.
- 1.1 Entwickeln und aufrechterhalten Sie eine Informationssicherheitsstrategie, die mit den Unternehmenszielen abgestimmt ist; diese bildet die Grundlage für die Ausgestaltung und laufende Steuerung des Sicherheitsprogramms.
- 1.2 Errichten und fortführen Sie ein Regelwerk für das Informationssicherheitsmanagement, das alle Aktivitäten zur Umsetzung der Strategie leitet.
- 1.3 Integrieren Sie die Governance der Informationssicherheit in das allgemeine Unternehmensreglement, um sicherzustellen, dass unternehmerische Ziele durch geeignete Sicherheitsmaßnahmen unterstützt werden.
- 1.4 Erarbeiten und veröffentlichen Sie Richtlinien zum Schutz von Informationen; diese müssen die Anweisungen der Unternehmensleitung widerspiegeln und als Grundlage für Standards, Verfahren sowie Leitlinien dienen.
- 1.5 Erstellen Sie Wirtschaftlichkeitsanalysen, um Investitionen in das Informationssicherheitsmanagement zu rechtfertigen.
- 1.6 Identifizieren Sie interne und externe Einflüsse auf das Unternehmen (z. B. Technologie, wirtschaftliche Lage, Risikotoleranz, geografische Gegebenheiten, gesetzliche Vorgaben) sowie deren Auswirkungen auf die Sicherheitsstrategie.
- 1.7 Gewinnen Sie das Engagement der Geschäftsführung und des weiteren Managements, um eine erfolgreiche Umsetzung der Strategie zu gewährleisten.
- 1.8 Definieren und vermitteln Sie die Verantwortlichkeiten bezüglich der Informationssicherheit im gesamten Unternehmen; dies schafft klare Zuständigkeiten und Kompetenzbereiche.
- 1.9 Ermitteln, überwachen, bewerten und berichten Sie Kennzahlen – wie z. B. Hauptzielindikatoren [KGI], Leistungskennzahlen [KPI] oder Risikoindikatoren [KRI] –, um der Unternehmensleitung einen Überblick über die Wirksamkeit der Strategie zu geben.
Domäne 2 – Informationsrisikomanagement und Compliance (33 %)
Steuern Sie Risiken im Informationsbereich auf ein akzeptables Niveau, um Geschäftsziele sowie gesetzliche Vorgaben zu erfüllen.
- 2.1 Entwickeln und pflegen Sie Verfahren zur Identifizierung und Klassifizierung von Informationen; dies stellt sicher, dass die Schutzmaßnahmen zum Geschäftswert der Daten passen.
- 2.2 Ermitteln Sie alle gesetzlichen, regulatorischen und organisatorischen Vorgaben, um eine angemessene Risikosteuerung zu gewährleisten.
- 2.3 Führen Sie regelmäßige und systematische Risiko-, Schwachstellen- sowie Bedrohungsanalysen durch; dadurch erkennen Sie potenzielle Risiken rechtzeitig.
- 2.4 Bestimmen und setzen Sie geeignete Maßnahmen zur Risikobewältigung ein, damit diese das gewünschte Schutzniveau erreichen.
- 2.5 Überprüfen Sie Sicherheitskontrollen daraufhin, ob sie wirksam genug sind, um Risiken zu minimieren.
- 2.6 Integrieren Sie das Informationsrisikomanagement in Geschäfts- und IT-Prozesse – etwa Entwicklung, Beschaffung oder Projektplanung sowie bei Fusionen und Übernahmen – für eine einheitliche Umsetzung im gesamten Unternehmen.
- 2.7 Beobachten Sie bestehende Risiken stetig, um Veränderungen frühzeitig zu erkennen und angemessen darauf zu reagieren.
- 2.8 Informieren Sie die entsprechenden Führungskräfte über Compliance-Verstöße oder sonstige Veränderungen bei den Risikosituationen, um fundierte Entscheidungen treffen zu können.
Domäne 3 – Aufbau und Steuerung des Informationssicherheitsprogramms (25 %)
Gestalten Sie ein Programm zum Schutz von Informationen in Übereinstimmung mit der Gesamtstrategie des Unternehmens.
- 3.1 Richten Sie das Sicherheitsprogramm so ein, dass es nahtlos an die Informationssicherheitsstrategie anknüpft.
- 3.2 Stellen Sie eine Abstimmung zwischen dem Sicherheitsprogramm und anderen Geschäftsabteilungen – wie Personalwesen, Rechnungswesen oder IT – sicher; so werden die operativen Abläufe sinnvoll verknüpft.
- 3.3 Ermitteln, beschaffen sowie verwalten Sie interne und externe Ressourcen; festlegen Sie zugleich deren Aufgaben für den effektiven Betrieb des Programms.
- 3.4 Gestalten Sie Sicherheitsarchitekturen – sowohl personelle Komponenten, Prozesse als auch technische Systeme –, um das Programm erfolgreich zu realisieren.
- 3.5 Verfassen und verbreiten Sie Standards, Verfahrensanleitungen, Leitlinien und sonstige Dokumentationen im Bereich Informationssicherheit; sie bilden die Basis für die Einhaltung der jeweiligen Richtlinien.
- 3.6 Initiieren und pflegen Sie Maßnahmen zur Sensibilisierung und Weiterbildung rund um das Thema Sicherheit, damit ein sicheres Umfeld sowie eine verantwortungsvolle Sicherheitskultur entstehen können.
- 3.7 Integrieren Sie Anforderungen an die Informationssicherheit in alle Geschäftsprozesse – etwa Änderungsmanagement, Fusionen oder Notfallschutzmaßnahmen –, um stets ein hohes Sicherheitsniveau aufrechtzuerhalten.
- 3.8 Legen Sie feste Regelungen für die Einbindung von Dritten bzw. Lieferanten – etwa Joint Ventures, Auftragsvergaben oder Kooperationen – in den Informationssicherheitsprozess; dadurch bleibt der Sicherheitsstandard konstant.
- 3.9 Messen Sie kontinuierlich Programmleistungen sowie operative Kennwerte; auf dieser Grundlage bewerten Sie die Effizienz und Wirksamkeit Ihres Sicherheitsprogramms regelmäßig.
Domäne 4 – Reaktion auf Vorfälle im Bereich der Informationssicherheit (18 %)
Planen Sie Vorgehensweisen zur Früherkennung, Untersuchung, Abwehr und Wiederherstellung bei Sicherheitsvorfällen, um deren negativen Auswirkungen auf das Geschäft zu begrenzen.
- 4.1 Entwickeln Sie ein System zur Klassifizierung von Vorfällen; dies ermöglicht eine rasche und zielgerichtete Reaktion.
- 4.2 Erstellen, pflegen und synchronisieren Sie Pläne für die Reaktion auf Sicherheitsvorfälle mit den Bestimmungen des Business Continuity Plans sowie der Notfallwiederherstellung; dadurch ist eine zeitgerechte Maßnahmenabwicklung gesichert.
- 4.3 Etablieren Sie Verfahren, um Vorfälle so schnell wie möglich zu erkennen.
- 4.4 Definieren und fortführen Sie Prozesse zur Untersuchung sowie Dokumentation von Sicherheitsvorfällen; sie gewährleisten ein fachgerechtes Vorgehen unter Einhaltung aller rechtlichen und innerbetrieblichen Regelungen.
- 4.5 Richten Sie Strukturen für das ordnungsgemäße Handeln bei Vorfällen ein, wobei die entsprechenden Fachexperten eingebunden werden.
- 4.6 Ausbilden und ausstatzen Sie Teams so, dass sie im Ernstfall rasch handlungsfähig sind.
- 4.7 Testen und überprüfen Sie regelmäßig Ihre Vorfallmaßnahmenpläne; dies stärkt die Abwehrkompetenz kontinuierlich weiter.
- 4.8 Entwerfen und fortführen Sie Kommunikationskonzepte für Kontakte nach innen sowie außen – z. B. zu Partnern, Aufsichtsbehörden oder Medien.
- 4.9 Analysieren Sie Vorfälle nachträglich, um die Ursachen herauszufinden; anschließend entwickeln und setzen Sie Abhilfen um, überprüfen nochmals das Risikoprofil sowie die Wirksamkeit der Reaktion.
- 4.10 Stellen Sie eine engmaschige Verknüpfung zwischen Vorfallreaktionsplan, Notfallwiederherstellung und Business Continuity Plan sicher.
Voraussetzungen
Für diesen Kurs bestehen keine zwingenden Voraussetzungen. Für die volle Zertifizierung verlangt ISACA allerdings mindestens fünf Jahre berufliche Erfahrung im Bereich Informationssicherheit. Sie können die CISM-Prüfung auch vor Erfüllung dieser Voraussetzungen ablegen; die Zertifizierung wird erst nachgewiesen, sobald diese Anforderung erfüllt ist. Dennoch steht es Ihnen frei, sich bereits früh in Ihrer Karriere zertifizieren zu lassen und damit weltweit anerkannte Praktiken des Informationssicherheitsmanagements praktisch umzusetzen.
Erfahrungsberichte (7)
Der Weg, die Informationen vom Trainer zu erhalten
Mohamed Romdhani - Shams Power
Kurs - CISM - Certified Information Security Manager
Maschinelle Übersetzung
Mir hat das Tempo und die Art der Informationspräsentation gefallen. Auch die Struktur und die Pausen waren sehr klar. Für mich perfekt!
Martin - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maschinelle Übersetzung
Wie er mit uns, den Teilnehmern des CISM-Trainings, interagierte
Aleksandra - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maschinelle Übersetzung
Reale Beispiele und Videos, die das Training unterstützen.
Lukasz Matusz - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maschinelle Übersetzung
Durchgehen der Fragen und Erklärungen zur ISACA-Logik
Joanna - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maschinelle Übersetzung
Der Trainer hat wirklich gute Kenntnisse, ein klares Englisch und erklärt alles im Detail, zeichnet Schemata und stellt Dokumentationen zur Verfügung.
Rafal Kawalek - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maschinelle Übersetzung
Kenntnisse des Trainers und die Art, wie er den Inhalt vermittelt hat. Er war sehr interaktiv und hielt das Publikum ständig bei der Stange.
Susmit Nath - EY GLOBAL SERVICES (POLAND) SP Z O O
Kurs - CISM - Certified Information Security Manager
Maschinelle Übersetzung