Certificate
コース概要
ドメイン1—情報システムの監査プロセス (14%)
組織が情報を保護および制御するために、IT監査基準に従って監査サービスを提供します。
- 1.1 IT監査基準に従ってリスクベースのIT監査戦略を開発し実装することで、重要な領域が含まれていることを確認します。
- 1.2 情報システムが保護され、制御され、組織に価値を提供しているかどうかを確認するために具体的な監査を計画します。
- 1.3 IT監査基準に従って監査を行い、計画された監査目標を達成します。
- 1.4 監査結果を報告し、主要な利害関係者に推奨事項を提示することで、結果を伝え、必要に応じて変更を促進します。
- 1.5 後続の監査または状況報告を行い、管理が適切かつ迅速に対処していることを確認します。
ドメイン2—ITのガバナンスと管理 (14%)
必要な指導力と組織構造およびプロセスが存在し、目的を達成し、組織の戦略をサポートすることについて保証を提供します。
- 2.1 ITガバナンス構造の有効性を評価して、ITの決定、方向性、パフォーマンスが組織の戦略と目的を支援しているかどうかを確認します。
- 2.2 IT組織構造と人的資源管理(人事)が組織の戦略と目的をサポートしているかどうかを評価します。
- 2.3 IT戦略、方向性、およびその開発、承認、実装、維持プロセスが組織の戦略と目的に合わせているかを評価します。
- 2.4 組織のITポリシー、基準、手順、およびそれらの開発、承認、実装、維持、監視プロセスがIT戦略をサポートし、規制と法的要件に適合しているかどうかを評価します。
- 2.5 品質管理システムがコスト効率よく組織の戦略と目的をサポートしているかを評価します。
- 2.6 IT管理と監視(継続的な監視、品質保証など)が組織のポリシー、基準、手順に適合しているかどうかを評価します。
- 2.7 IT資源投資、利用、割り当て実践が組織の戦略と目的に合わせているかを評価します。
- 2.8 IT契約戦略とポリシー、および契約管理実践が組織の戦略と目的をサポートしているかどうかを評価します。
- 2.9 リスク管理実践が組織のIT関連リスクが適切に管理されているかを評価します。
- 2.10 監視と保証実践が取締役会や最高経営陣がITパフォーマンスに関する十分かつタイムリーな情報を受けているかを評価します。
- 2.11 組織の事業継続計画が、IT障害発生時の重要なビジネス運用を継続できる能力があるかどうかを評価します。
ドメイン3—情報システムの取得、開発、および実装 (19%)
組織の戦略と目的に合わせた情報システムの取得、開発、テスト、実装に関する慣行について保証を提供します。
- 3.1 情報システムの取得、開発、維持、その後の廃止のための提案された投資のビジネスケースを評価して、それがビジネス目的に適合しているかどうかを確認します。
- 3.2 プロジェクト管理慣行とコントロールが組織のリスクを管理しながらコスト効率よくビジネス要件が達成されているかを評価します。
- 3.3 プロジェクトがプロジェクト計画に従って進行し、文書により適切にサポートされ、状況報告が正確であるかどうかを確認するためのレビューを行います。
- 3.4 情報システムの要件、取得、開発、テストフェーズでのコントロールが組織のポリシー、基準、手順および適用可能な外部要件に適合しているかを評価します。
- 3.5 実装と生産への移行がプロジェクト成果物、コントロール、組織の要求事項を満たしているかどうかを評価します。
- 3.6 システムの実装後レビューを行い、プロジェクト成果物、コントロール、組織の要件が満たされているかを確認します。
ドメイン4—情報システムの運用、維持、およびサポート (23%)
組織の戦略と目的に合わせた情報システムの運用、維持、サポートに関するプロセスについて保証を提供します。
- 4.1 情報システムが引き続き組織の目標を満たしているかどうかを確認する定期的なレビューを行います。
- 4.2 内部および外部サービスプロバイダーからのサービスレベルが定義され、管理されているかを評価します。
- 4.3 第三者管理実践が組織が期待するコントロールレベルが提供されているかどうかを評価します。
- 4.4 操作とエンドユーザー手順がスケジュールされたおよび非スケジュールされたプロセスが完了まで管理されているかを評価します。
- 4.5 情報システムの維持に関するプロセスが効果的に制御され、組織の目標を継続してサポートしているかを評価します。
- 4.6 データ管理実践がデータベースの整合性と最適化に寄与しているかを評価します。
- 4.7 容量とパフォーマンス監視ツールおよびテクニックの使用がITサービスが組織の目標を満たすかどうかを評価します。
- 4.8 問題とインシデント管理実践がインシデント、問題、エラーがタイムリーに記録され、分析され、解決されているかを評価します。
- 4.9 変更、設定、リリース管理実践が組織の生産環境でのスケジュールされたおよび非スケジュールされた変更が適切に制御され、文書化されているかを評価します。
- 4.10 バックアップと復元規定の適切性を評価して、処理再開のために必要な情報の可用性を確認します。
- 4.11 組織の災害復旧計画が災害発生時にIT処理能力の回復を可能にするかどうかを評価します。
ドメイン5—情報資産の保護 (30%)
組織のセキュリティポリシー、基準、手順、コントロールが情報資産の機密性、完全性、可用性を確保していることを保証します。
- 5.1 情報セキュリティポリシー、基準、手順が完全で、一般的に受け入れられた実践と一致しているかを評価します。
- 5.2 システムおよび論理的セキュリティコントロールの設計、実装、監視が情報の機密性、完全性、可用性を確認するかを評価します。
- 5.3 データ分類プロセスと手順の設計、実装、監視が組織のポリシー、基準、手順および適用可能な外部要件と一致しているかを評価します。
- 5.4 物理的アクセス制御と環境制御の設計、実装、監視が情報資産が適切に保護されているかどうかを評価します。
- 5.5 情報資産(バックアップメディア、オフサイト保管、ハードコピー/印刷データ、ソフトコピー媒体など)の保存、取得、輸送、廃棄に関するプロセスと手順が情報資産が適切に保護されているかを評価します。
要求
このコースには設定された前提条件はありません。ただし、ISACAは完全な認定を取得するためには5年以上のプロフェッショナルな情報システム監査、コントロールまたはセキュリティ業務経験が必要としています。ISACAの経験要件を満たす前にCISA試験を受けることはできますが、経験要件を満たした後にのみCISA資格が授与されます。当社のトレーナーは、受講者に対してキャリア初期にCISAを取得することを強く推奨しています。これにより、グローバルに受け入れられたIT監査実践を日常業務で実践できます。
お客様の声 (3)
これらの質問は、CRISC試験の特性を理解するのに大変役立ちます。
Masakazu Yoshijima - Bank of Yokohama, Ltd.
コース - CRISC - Certified in Risk and Information Systems Control
機械翻訳
講師の説明は非常に明確で簡潔でした。情報を理解し、吸収するのがとてもやすかったです。
Paul Clancy - Rowan Dartington
コース - CGEIT – Certified in the Governance of Enterprise IT
機械翻訳
I genuinely was benefit from the communication skills of the trainer.
Flavio Guerrieri
コース - CISM - Certified Information Security Manager
機械翻訳