Đề cương khóa học
Domain 1—The Process of Auditing Information Systems (14%)
Cung cấp dịch vụ kiểm toán tuân thủ các tiêu chuẩn kiểm toán IT để hỗ trợ tổ chức bảo vệ và kiểm soát hệ thống thông tin.
- 1.1 Phát triển và triển khai chiến lược kiểm toán IT dựa trên rủi ro tuân thủ các tiêu chuẩn kiểm toán IT để đảm bảo các lĩnh vực quan trọng được bao gồm.
- 1.2 Lập kế hoạch kiểm toán cụ thể để xác định xem hệ thống thông tin có được bảo vệ, kiểm soát và mang lại giá trị cho tổ chức hay không.
- 1.3 Thực hiện kiểm toán tuân thủ các tiêu chuẩn kiểm toán IT để đạt được các mục tiêu kiểm toán đã hoạch định.
- 1.4 Báo cáo kết quả kiểm toán và đưa ra các khuyến nghị cho các bên liên quan chính để truyền đạt kết quả và thực hiện thay đổi khi cần thiết.
- 1.5 Thực hiện theo dõi hoặc chuẩn bị báo cáo trạng thái để đảm bảo các hành động thích hợp đã được quản lý thực hiện kịp thời.
Domain 2—Governance and Management of IT (14%)
Cung cấp sự đảm bảo rằng cơ cấu tổ chức, lãnh đạo và quy trình cần thiết đang được triển khai để đạt được các mục tiêu và hỗ trợ chiến lược của tổ chức.
- 2.1 Đánh giá hiệu quả của cơ cấu quản trị IT để xác định xem các quyết định, chỉ đạo và hiệu suất IT có hỗ trợ các chiến lược và mục tiêu của tổ chức hay không.
- 2.2 Đánh giá cơ cấu tổ chức IT và quản lý nguồn nhân lực (nhân sự) để xác định xem chúng có hỗ trợ các chiến lược và mục tiêu của tổ chức hay không.
- 2.3 Đánh giá chiến lược IT, bao gồm định hướng IT và quy trình phát triển, phê duyệt, triển khai và duy trì chiến lược để đảm bảo tính phù hợp với các chiến lược và mục tiêu của tổ chức.
- 2.4 Đánh giá các chính sách, tiêu chuẩn và quy trình IT của tổ chức, cũng như quy trình phát triển, phê duyệt, triển khai, duy trì và giám sát chúng để xác định xem chúng có hỗ trợ chiến lược IT và tuân thủ các yêu cầu pháp lý và quy định hay không.
- 2.5 Đánh giá tính đầy đủ của hệ thống quản lý chất lượng để xác định xem nó có hỗ trợ các chiến lược và mục tiêu của tổ chức một cách hiệu quả về chi phí hay không.
- 2.6 Đánh giá quản lý và giám sát kiểm soát IT (ví dụ: giám sát liên tục, QA) để tuân thủ các chính sách, tiêu chuẩn và quy trình của tổ chức.
- 2.7 Đánh giá đầu tư, sử dụng và phân bổ nguồn lực IT, bao gồm các tiêu chí ưu tiên, để đảm bảo tính phù hợp với các chiến lược và mục tiêu của tổ chức.
- 2.8 Đánh giá các chiến lược và chính sách ký kết hợp đồng IT, cũng như các hoạt động quản lý hợp đồng để xác định xem chúng có hỗ trợ các chiến lược và mục tiêu của tổ chức hay không.
- 2.9 Đánh giá các hoạt động quản lý rủi ro để xác định xem các rủi ro liên quan đến IT của tổ chức có được quản lý đúng cách hay không.
- 2.10 Đánh giá các hoạt động giám sát và đảm bảo để xác định xem hội đồng quản trị và ban điều hành có nhận được thông tin đầy đủ và kịp thời về hiệu suất IT hay không.
- 2.11 Đánh giá kế hoạch liên tục kinh doanh của tổ chức để xác định khả năng tiếp tục các hoạt động kinh doanh thiết yếu trong thời gian xảy ra gián đoạn IT.
Domain 3—Information Systems Acquisition, Development, and Implementation (19%)
Cung cấp sự đảm bảo rằng các quy trình thu mua, phát triển, kiểm tra và triển khai hệ thống thông tin đáp ứng các chiến lược và mục tiêu của tổ chức.
- 3.1 Đánh giá tính khả thi của các khoản đầu tư đề xuất vào thu mua, phát triển, bảo trì và sau đó là loại bỏ hệ thống thông tin để xác định xem chúng có đáp ứng các mục tiêu kinh doanh hay không.
- 3.2 Đánh giá các hoạt động và kiểm soát quản lý dự án để xác định xem các yêu cầu kinh doanh có được đáp ứng một cách hiệu quả về chi phí trong khi quản lý rủi ro cho tổ chức hay không.
- 3.3 Thực hiện đánh giá để xác định xem một dự án có đang tiến triển theo kế hoạch dự án, có được hỗ trợ đầy đủ bởi tài liệu và báo cáo trạng thái có chính xác hay không.
- 3.4 Đánh giá các kiểm soát đối với hệ thống thông tin trong các giai đoạn yêu cầu, thu mua, phát triển và kiểm tra để tuân thủ các chính sách, tiêu chuẩn, quy trình và yêu cầu bên ngoài của tổ chức.
- 3.5 Đánh giá mức độ sẵn sàng của hệ thống thông tin để triển khai và chuyển sang môi trường sản xuất để xác định xem các kết quả dự án, kiểm soát và yêu cầu của tổ chức có được đáp ứng hay không.
- 3.6 Thực hiện đánh giá sau triển khai hệ thống để xác định xem các kết quả dự án, kiểm soát và yêu cầu của tổ chức có được đáp ứng hay không.
Domain 4—Information Systems Operations, Maintenance and Support (23%)
Cung cấp sự đảm bảo rằng các quy trình vận hành, bảo trì và hỗ trợ hệ thống thông tin đáp ứng các chiến lược và mục tiêu của tổ chức.
- 4.1 Thực hiện đánh giá định kỳ hệ thống thông tin để xác định xem chúng có tiếp tục đáp ứng các mục tiêu của tổ chức hay không.
- 4.2 Đánh giá các hoạt động quản lý mức dịch vụ để xác định xem mức dịch vụ từ các nhà cung cấp dịch vụ nội bộ và bên ngoài có được xác định và quản lý hay không.
- 4.3 Đánh giá các hoạt động quản lý bên thứ ba để xác định xem các mức kiểm soát mong đợi của tổ chức có được nhà cung cấp tuân thủ hay không.
- 4.4 Đánh giá các quy trình vận hành và dành cho người dùng cuối để xác định xem các quy trình theo lịch trình và không theo lịch trình có được quản lý đến khi hoàn thành hay không.
- 4.5 Đánh giá quy trình bảo trì hệ thống thông tin để xác định xem chúng có được kiểm soát hiệu quả và tiếp tục hỗ trợ các mục tiêu của tổ chức hay không.
- 4.6 Đánh giá các hoạt động quản trị dữ liệu để xác định tính toàn vẹn và tối ưu hóa của cơ sở dữ liệu.
- 4.7 Đánh giá việc sử dụng các công cụ và kỹ thuật giám sát năng suất và dung lượng để xác định xem các dịch vụ IT có đáp ứng các mục tiêu của tổ chức hay không.
- 4.8 Đánh giá các hoạt động quản lý sự cố và vấn đề để xác định xem các sự cố, vấn đề hoặc lỗi có được ghi lại, phân tích và giải quyết kịp thời hay không.
- 4.9 Đánh giá các hoạt động quản lý thay đổi, cấu hình và phát hành để xác định xem các thay đổi theo lịch trình và không theo lịch trình đối với môi trường sản xuất của tổ chức có được kiểm soát và ghi lại đầy đủ hay không.
- 4.10 Đánh giá tính đầy đủ của các quy định sao lưu và khôi phục để xác định tính khả dụng của thông tin cần thiết để tiếp tục xử lý.
- 4.11 Đánh giá kế hoạch phục hồi thảm họa của tổ chức để xác định xem nó có cho phép khôi phục khả năng xử lý IT trong trường hợp xảy ra thảm họa hay không.
Domain 5—Protection of Information Assets (30%)
Cung cấp sự đảm bảo rằng các chính sách, tiêu chuẩn, quy trình và kiểm soát bảo mật của tổ chức đảm bảo tính bảo mật, toàn vẹn và khả dụng của tài sản thông tin.
- 5.1 Đánh giá các chính sách, tiêu chuẩn và quy trình bảo mật thông tin để đảm bảo tính đầy đủ và phù hợp với các thông lệ được chấp nhận chung.
- 5.2 Đánh giá thiết kế, triển khai và giám sát các kiểm soát bảo mật logic và hệ thống để xác minh tính bảo mật, toàn vẹn và khả dụng của thông tin.
- 5.3 Đánh giá thiết kế, triển khai và giám sát các quy trình và thủ tục phân loại dữ liệu để đảm bảo tính phù hợp với các chính sách, tiêu chuẩn, quy trình và yêu cầu bên ngoài của tổ chức.
- 5.4 Đánh giá thiết kế, triển khai và giám sát các kiểm soát truy cập vật lý và môi trường để xác định xem tài sản thông tin có được bảo vệ đầy đủ hay không.
- 5.5 Đánh giá các quy trình và thủ tục được sử dụng để lưu trữ, truy xuất, vận chuyển và xử lý tài sản thông tin (ví dụ: phương tiện sao lưu, lưu trữ ngoài trang web, dữ liệu in bản cứng/bản in và phương tiện mềm) để xác định xem tài sản thông tin có được bảo vệ đầy đủ hay không.
Requirements
Khóa học này không yêu cầu bất kỳ điều kiện tiên quyết cụ thể nào. ISACA yêu cầu tối thiểu năm năm kinh nghiệm làm việc chuyên nghiệp trong lĩnh vực kiểm toán, kiểm soát hoặc bảo mật hệ thống thông tin để đủ điều kiện nhận chứng chỉ đầy đủ. Bạn có thể tham dự kỳ thi CISA trước khi đáp ứng các yêu cầu về kinh nghiệm của ISACA, nhưng chứng chỉ CISA sẽ chỉ được trao sau khi bạn đáp ứng các yêu cầu về kinh nghiệm. Các giảng viên của chúng tôi khuyên các học viên nên đạt chứng chỉ CISA càng sớm càng tốt trong sự nghiệp của mình để áp dụng các thực hành kiểm toán CNTT được chấp nhận trên toàn cầu vào công việc hàng ngày.
Testimonials (3)
Questions, that helps me a lot to understand the characteristics of CRISC examination.
Masakazu Yoshijima - Bank of Yokohama, Ltd.
Course - CRISC - Certified in Risk and Information Systems Control
The training was excellent, than you Ditmar.
Maria Gagliardi - EY Global Services (Poland) Sp. z o.o.
Course - CISSP - Certified Information Systems Security Professional
I liked the in-depth knowledge about the subject of the trainer, good explanation, highlighting important things!.