Certificado
Temario del curso
Objetivo:
El objetivo final es aprobar el examen CISA a la primera vez.
Proceso de auditoría de sistemas de información (21%)
Proporcionar servicios de auditoría de acuerdo con las normas de auditoría de TI para ayudar a la organización a proteger y controlar los sistemas de información.
- 1.1 Desarrollar e implementar una estrategia de auditoría de TI basada en riesgos, conforme a las normas de auditoría de TI, para asegurar que se incluyan las áreas clave.
- 1.2 Planificar auditorías específicas para determinar si los sistemas de información están protegidos, controlados y aportan valor a la organización.
- 1.3 Realizar auditorías de acuerdo con las normas de auditoría de TI para alcanzar los objetivos planificados de la auditoría.
- 1.4 Informar sobre los hallazgos de la auditoría y hacer recomendaciones a las partes interesadas clave para comunicar los resultados y efectuar cambios cuando sea necesario.
- 1.5 Realizar seguimientos o preparar informes de estado para asegurar que la administración haya tomado las acciones apropiadas en el momento oportuno.
Gobernanza y gestión de TI (17%)
Proporcionar la seguridad de que existe la estructura de liderazgo, organizacional y los procesos necesarios para alcanzar los objetivos y apoyar la estrategia de la organización.
- 2.1 Evaluar la eficacia de la estructura de gobernanza de TI para determinar si las decisiones, directrices y el desempeño de TI respaldan las estrategias y objetivos de la organización.
- 2.2 Evaluar la estructura organizacional de TI y la gestión de recursos humanos (personal) para determinar si respaldan las estrategias y objetivos de la organización.
- 2.3 Evaluar la estrategia de TI, incluidas las directrices de TI, y los procesos para el desarrollo, aprobación, implementación y mantenimiento de la estrategia, para verificar su alineación con las estrategias y objetivos de la organización.
- 2.4 Evaluar las políticas, normas y procedimientos de TI de la organización, y los procesos para su desarrollo, aprobación, implementación, mantenimiento y monitoreo, para determinar si respaldan la estrategia de TI y cumplen con los requisitos legales y reglamentarios.
- 2.5 Evaluar la adecuación del sistema de gestión de calidad para determinar si respalda las estrategias y objetivos de la organización de manera eficiente en costos.
- 2.6 Evaluar la gestión y el monitoreo de controles de TI (por ejemplo, monitoreo continuo, aseguramiento de la calidad) para verificar el cumplimiento de las políticas, normas y procedimientos de la organización.
- 2.7 Evaluar las prácticas de inversión, uso y asignación de recursos de TI, incluyendo los criterios de priorización, para verificar su alineación con las estrategias y objetivos de la organización.
- 2.8 Evaluar las estrategias y políticas de contratación de TI, y las prácticas de gestión de contratos para determinar si respaldan las estrategias y objetivos de la organización.
- 2.9 Evaluar las prácticas de gestión de riesgos para determinar si los riesgos relacionados con la TI de la organización se manejan adecuadamente.
- 2.10 Evaluar las prácticas de monitoreo y aseguramiento para determinar si la junta directiva y la alta dirección reciben información suficiente y oportuna sobre el desempeño de TI.
- 2.11 Evaluar el plan de continuidad del negocio de la organización para determinar la capacidad de esta para continuar con las operaciones empresariales esenciales durante el período de interrupción de la TI.
Adquisición, desarrollo e implementación de sistemas de información (12%)
Proporcionar la seguridad de que las prácticas para la adquisición, desarrollo, prueba e implementación de sistemas de información cumplen con las estrategias y objetivos de la organización.
- 3.1 Evaluar el estudio de viabilidad (caso de negocios) de las inversiones propuestas en la adquisición, desarrollo, mantenimiento y posterior retiro de sistemas de información para determinar si cumple con los objetivos empresariales.
- 3.2 Evaluar las prácticas de gestión de proyectos y los controles para determinar si los requisitos empresariales se logran de manera eficiente en costos mientras se gestionan los riesgos para la organización.
- 3.3 Realizar revisiones para determinar si un proyecto avanza según lo planificado, está adecuadamente respaldado por documentación y si la información de estado es precisa.
- 3.4 Evaluar los controles de los sistemas de información durante las fases de requisitos, adquisición, desarrollo y prueba, para verificar el cumplimiento de las políticas, normas, procedimientos y requisitos externos aplicables de la organización.
- 3.5 Evaluar la preparación de los sistemas de información para su implementación y migración a producción para determinar si se cumplen los entregables del proyecto, los controles y los requisitos de la organización.
- 3.6 Realizar revisiones posteriores a la implementación de los sistemas para determinar si se cumplen los entregables del proyecto, los controles y los requisitos de la organización.
Operación de sistemas de información y resiliencia empresarial (23%)
Proporcionar la seguridad de que los procesos de operación, mantenimiento y soporte de los sistemas de información cumplen con las estrategias y objetivos de la organización.
- 4.1 Realizar revisiones periódicas de los sistemas de información para determinar si continúan cumpliendo con los objetivos de la organización.
- 4.2 Evaluar las prácticas de gestión de nivel de servicio para determinar si el nivel de servicio de los proveedores internos y externos está definido y gestionado.
- 4.3 Evaluar las prácticas de gestión de terceros para determinar si los proveedores cumplen con los niveles de control esperados por la organización.
- 4.4 Evaluar las operaciones y procedimientos del usuario final para determinar si los procesos programados y no programados se gestionan hasta su conclusión.
- 4.5 Evaluar el proceso de mantenimiento de los sistemas de información para determinar si están controlados de manera efectiva y continúan apoyando los objetivos de la organización.
- 4.6 Evaluar las prácticas de administración de datos para determinar la integridad y optimización de las bases de datos.
- 4.7 Evaluar el uso de herramientas y técnicas de monitoreo de capacidad y desempeño para determinar si los servicios de TI cumplen con los objetivos de la organización.
- 4.8 Evaluar las prácticas de gestión de problemas e incidentes para determinar si los incidentes, problemas o errores se registran, analizan y resuelven de manera oportuna.
- 4.9 Evaluar las prácticas de gestión de cambios, configuración y lanzamientos para determinar si los cambios programados y no programados realizados en el entorno de producción de la organización están adecuadamente controlados y documentados.
- 4.10 Evaluar la adecuación de las provisiones de respaldo y restauración para determinar la disponibilidad de la información necesaria para reanudar el procesamiento.
- 4.11 Evaluar el plan de recuperación ante desastres de la organización para determinar si permite la recuperación de las capacidades de procesamiento de TI en caso de un desastre.
Protección de los activos de información (27%)
Proporcionar la seguridad de que las políticas, normas, procedimientos y controles de seguridad de la organización garantizan la confidencialidad, integridad y disponibilidad de los activos de información.
- 5.1 Evaluar las políticas, normas y procedimientos de seguridad de la información por su completitud y alineación con las prácticas generalmente aceptadas.
- 5.2 Evaluar el diseño, implementación y monitoreo de controles de seguridad del sistema y lógico para verificar la confidencialidad, integridad y disponibilidad de la información.
- 5.3 Evaluar el diseño, implementación y monitoreo de los procesos y procedimientos de clasificación de datos para verificar su alineación con las políticas, normas, procedimientos de la organización y los requisitos externos aplicables.
- 5.4 Evaluar el diseño, implementación y monitoreo de controles de acceso físico y ambiental para determinar si los activos de información están adecuadamente protegidos.
- 5.5 Evaluar los procesos y procedimientos utilizados para almacenar, recuperar, transportar y desechar activos de información (por ejemplo, medios de respaldo, almacenamiento fuera del sitio, datos en papel/copias impresas y medios digitales) para determinar si los activos de información están adecuadamente protegidos.
Requerimientos
- 5 años de experiencia profesional en auditoría de TI o en el campo de la seguridad.
- Conocimientos básicos en el área de operación de tecnología de la información, apoyo a negocios mediante TI y control interno.
Es posible reducir la experiencia laboral requerida a 4 años si el candidato tiene un título de licenciatura, o a 3 años si posee un título de maestría.
Puede presentarse al examen sin cumplir aún con los requisitos de experiencia laboral. Sin embargo, este es un requisito que debe cumplirse dentro de los 5 años posteriores a la fecha de realización del examen. Si no logra cumplirlo dentro de ese plazo, su nota aprobatoria en el examen será considerada nula.
Público objetivo
- auditores
- auditores de sistemas de TI
- gerentes de infraestructura de TI,
- gerentes de gestión de riesgos o continuidad del negocio,
- responsables de todos los aspectos de la gestión de TI
Testimonios (2)
La forma de recibir la información del formador
Mohamed Romdhani - Shams Power
Curso - CISM - Certified Information Security Manager
Traducción Automática
Descripción general de los temas de riesgo y preparación para el examen
Leszek - EY GLOBAL SERVICES (POLAND) SP Z O O
Curso - CRISC - Certified in Risk and Information Systems Control
Traducción Automática