Certificat
Plan du cours
Domaine 1 — Gouvernance de la sécurité de l'information (24 %)
Établir et maintenir un cadre de gouvernance de la sécurité de l'information et les processus de soutien associés afin de garantir que la stratégie de sécurité de l'information est alignée sur les objectifs de l'organisation, que le risque informationnel est géré de manière appropriée et que les ressources du programme sont gérées avec responsabilité.
- 1.1 Établir et maintenir une stratégie de sécurité de l'information alignée sur les objectifs de l'organisation pour guider la mise en place et la gestion continue du programme de sécurité de l'information.
- 1.2 Établir et maintenir un cadre de gouvernance de la sécurité de l'information pour guider les activités de soutien à la stratégie de sécurité de l'information.
- 1.3 Intégrer la gouvernance de la sécurité de l'information dans la gouvernance d'entreprise afin de garantir que les objectifs de l'organisation sont soutenus par le programme de sécurité de l'information.
- 1.4 Établir et maintenir des politiques de sécurité de l'information pour communiquer les directives de la direction et guider le développement des normes, procédures et lignes directrices.
- 1.5 Élaborer des affaires commerciales (business cases) pour soutenir les investissements dans la sécurité de l'information.
- 1.6 Identifier les influences internes et externes sur l'organisation (par exemple, technologie, environnement commercial, tolérance au risque, emplacement géographique, exigences légales et réglementaires) afin de garantir que ces facteurs sont pris en compte dans la stratégie de sécurité de l'information.
- 1.7 Obtenir l'engagement de la haute direction et le soutien des autres parties prenantes pour maximiser les probabilités de mise en œuvre réussie de la stratégie de sécurité de l'information.
- 1.8 Définir et communiquer les rôles et responsabilités de la sécurité de l'information dans toute l'organisation pour établir des responsabilités claires et des lignes d'autorité.
- 1.9 Établir, surveiller, évaluer et rendre compte des indicateurs (par exemple, indicateurs de réalisation des objectifs [KGIs], indicateurs clés de performance [KPIs], indicateurs clés de risque [KRIs]) afin de fournir à la direction des informations précises sur l'efficacité de la stratégie de sécurité de l'information.
Domaine 2 — Gestion des risques informationnels et conformité (33 %)
Gérer le risque informationnel à un niveau acceptable pour répondre aux exigences commerciales et réglementaires de l'organisation.
- 2.1 Établir et maintenir un processus d'identification et de classification des actifs informationnels afin de garantir que les mesures de protection des actifs sont proportionnelles à leur valeur commerciale.
- 2.2 Identifier les exigences légales, réglementaires, organisationnelles et autres applicables pour gérer le risque de non-conformité à des niveaux acceptables.
- 2.3 S'assurer que des évaluations de risques, des évaluations de vulnérabilités et des analyses de menaces sont effectuées périodiquement et de manière cohérente pour identifier les risques pour l'information de l'organisation.
- 2.4 Déterminer et mettre en œuvre des options de traitement des risques appropriées pour gérer les risques à des niveaux acceptables.
- 2.5 Évaluer les contrôles de sécurité de l'information pour déterminer s'ils sont appropriés et atténuent efficacement le risque à un niveau acceptable.
- 2.6 Intégrer la gestion des risques informationnels dans les processus commerciaux et informatiques (par exemple, développement, approvisionnement, gestion de projets, fusions et acquisitions) pour promouvoir un processus de gestion des risques informationnels cohérent et exhaustif dans toute l'organisation.
- 2.7 Surveiller les risques existants afin de s'assurer que les changements sont identifiés et gérés de manière appropriée.
- 2.8 Signaler les non-conformités et autres changements de risque informationnel à la direction appropriée pour assister le processus de prise de décision en matière de gestion des risques.
Domaine 3 — Développement et gestion du programme de sécurité de l'information (25 %)
Établir et gérer le programme de sécurité de l'information en alignement avec la stratégie de sécurité de l'information.
- 3.1 Établir et maintenir le programme de sécurité de l'information en alignement avec la stratégie de sécurité de l'information.
- 3.2 Assurer l'alignement entre le programme de sécurité de l'information et les autres fonctions commerciales (par exemple, ressources humaines [RH], comptabilité, approvisionnement et informatique) pour soutenir l'intégration avec les processus commerciaux.
- 3.3 Identifier, acquérir, gérer et définir les exigences pour les ressources internes et externes nécessaires à l'exécution du programme de sécurité de l'information.
- 3.4 Établir et maintenir des architectures de sécurité de l'information (personnel, processus, technologie) pour exécuter le programme de sécurité de l'information.
- 3.5 Établir, communiquer et maintenir les normes, procédures, lignes directrices et autres documentations de sécurité de l'information organisationnels pour soutenir et guider la conformité aux politiques de sécurité de l'information.
- 3.6 Établir et maintenir un programme de sensibilisation et de formation à la sécurité de l'information pour promouvoir un environnement sûr et une culture de sécurité efficace.
- 3.7 Intégrer les exigences de sécurité de l'information dans les processus organisationnels (par exemple, contrôle des changements, fusions et acquisitions, développement, continuité d'activité, reprise après sinistre) pour maintenir le niveau de sécurité de base de l'organisation.
- 3.8 Intégrer les exigences de sécurité de l'information dans les contrats et les activités des tiers (par exemple, co-entreprises, prestataires externalisés, partenaires commerciaux, clients) pour maintenir le niveau de sécurité de base de l'organisation.
- 3.9 Établir, surveiller et rendre périodiquement compte des indicateurs de gestion de programme et opérationnels pour évaluer l'efficacité et l'efficience du programme de sécurité de l'information.
Domaine 4 — Gestion des incidents de sécurité de l'information (18 %)
Planifier, établir et gérer la capacité à détecter, enquêter, répondre et se remettre des incidents de sécurité de l'information pour minimiser l'impact commercial.
- 4.1 Établir et maintenir un processus de classification et de catégorisation des incidents de sécurité de l'information pour permettre une identification précise des incidents et une réponse adéquate.
- 4.2 Établir, maintenir et aligner le plan de réponse aux incidents avec le plan de continuité d'activité et le plan de reprise après sinistre pour garantir une réponse efficace et rapide aux incidents de sécurité de l'information.
- 4.3 Développer et mettre en œuvre des processus pour assurer l'identification rapide des incidents de sécurité de l'information.
- 4.4 Établir et maintenir des processus pour enquêter et documenter les incidents de sécurité de l'information afin de pouvoir répondre de manière appropriée et en déterminer les causes, tout en respectant les exigences légales, réglementaires et organisationnelles.
- 4.5 Établir et maintenir des processus de traitement des incidents pour s'assurer que les parties prenantes appropriées sont impliquées dans la gestion de la réponse aux incidents.
- 4.6 Organiser, former et équiper les équipes pour répondre efficacement aux incidents de sécurité de l'information dans les délais.
- 4.7 Tester et revoir périodiquement les plans de gestion des incidents pour garantir une réponse efficace aux incidents de sécurité de l'information et améliorer les capacités de réponse.
- 4.8 Établir et maintenir des plans et des processus de communication pour gérer la communication avec les entités internes et externes.
- 4.9 Réaliser des revues post-incident pour déterminer la cause racine des incidents de sécurité de l'information, développer des actions correctives, réévaluer le risque, évaluer l'efficacité de la réponse et prendre les mesures correctives appropriées.
- 4.10 Établir et maintenir l'intégration entre le plan de réponse aux incidents, le plan de reprise après sinistre et le plan de continuité d'activité.
Pré requis
Il n'y a pas de prérequis spécifiques pour ce cours. ISACA exige toutefois un minimum de cinq ans d'expérience professionnelle dans le domaine de la sécurité de l'information pour obtenir la certification complète. Vous pouvez passer l'examen CISM avant de satisfaire aux exigences d'expérience d'ISACA, mais la qualification CISM n'est attribuée qu'une fois ces exigences remplies. Toutefois, rien ne vous empêche d'obtenir votre certification au début de votre carrière et de commencer à appliquer des pratiques de gestion de la sécurité de l'information acceptées à l'échelle mondiale.
Nos clients témoignent (7)
La façon de recevoir les informations du formateur
Mohamed Romdhani - Shams Power
Formation - CISM - Certified Information Security Manager
Traduction automatique
J'ai apprécié le rythme et la manière de présenter les informations. La structure et les pauses étaient également très claires. Pour moi, c'était parfait !
Martin - EY GLOBAL SERVICES (POLAND) SP Z O O
Formation - CISM - Certified Information Security Manager
Traduction automatique
Comment il interagissait avec nous, les participants à la formation CISM
Aleksandra - EY GLOBAL SERVICES (POLAND) SP Z O O
Formation - CISM - Certified Information Security Manager
Traduction automatique
Exemples concrets et vidéos soutenant la formation.
Lukasz Matusz - EY GLOBAL SERVICES (POLAND) SP Z O O
Formation - CISM - Certified Information Security Manager
Traduction automatique
Passer en revue les questions et l'explication de la logique ISACA
Joanna - EY GLOBAL SERVICES (POLAND) SP Z O O
Formation - CISM - Certified Information Security Manager
Traduction automatique
Le formateur a une excellente connaissance, une diction claire en anglais et explique tout en détail, dessine des schémas et fournit de la documentation.
Rafal Kawalek - EY GLOBAL SERVICES (POLAND) SP Z O O
Formation - CISM - Certified Information Security Manager
Traduction automatique
Connaissance du formateur et de la manière dont il a dispensé la formation. Il était très interactif et a su maintenir l'audience engagée.
Susmit Nath - EY GLOBAL SERVICES (POLAND) SP Z O O
Formation - CISM - Certified Information Security Manager
Traduction automatique