Đề cương khóa học
Goal:
Mục tiêu cuối cùng là vượt qua kỳ thi CISA ngay lần đầu.
Quy trình Kiểm toán Hệ thống Thông tin (21%)
Cung cấp các dịch vụ kiểm toán tuân thủ các tiêu chuẩn kiểm toán IT để hỗ trợ tổ chức bảo vệ và kiểm soát hệ thống thông tin.
- 1.1 Phát triển và triển khai chiến lược kiểm toán IT dựa trên rủi ro tuân thủ các tiêu chuẩn kiểm toán IT để đảm bảo các lĩnh vực quan trọng được bao gồm.
- 1.2 Lập kế hoạch kiểm toán cụ thể để xác định xem hệ thống thông tin có được bảo vệ, kiểm soát và mang lại giá trị cho tổ chức hay không.
- 1.3 Tiến hành kiểm toán tuân thủ các tiêu chuẩn kiểm toán IT để đạt được các mục tiêu kiểm toán đã hoạch định.
- 1.4 Báo cáo kết quả kiểm toán và đưa ra các khuyến nghị cho các bên liên quan chính để truyền đạt kết quả và thực hiện thay đổi khi cần thiết.
- 1.5 Thực hiện theo dõi hoặc chuẩn bị báo cáo trạng thái để đảm bảo rằng ban quản lý đã thực hiện các hành động thích hợp kịp thời.
Governance và Management của IT (17%)
Cung cấp sự đảm bảo rằng cơ cấu tổ chức, lãnh đạo và quy trình cần thiết đang được triển khai để đạt được các mục tiêu và hỗ trợ chiến lược của tổ chức.
- 2.1 Đánh giá hiệu quả của cơ cấu quản trị IT để xác định xem các quyết định, chỉ đạo và hiệu suất IT có hỗ trợ các chiến lược và mục tiêu của tổ chức hay không.
- 2.2 Đánh giá cơ cấu tổ chức IT và quản lý nguồn nhân lực (nhân sự) để xác định xem chúng có hỗ trợ các chiến lược và mục tiêu của tổ chức hay không.
- 2.3 Đánh giá chiến lược IT, bao gồm hướng đi của IT và quy trình phát triển, phê duyệt, triển khai và duy trì chiến lược để đảm bảo tính phù hợp với các chiến lược và mục tiêu của tổ chức.
- 2.4 Đánh giá các chính sách, tiêu chuẩn và quy trình IT của tổ chức, cũng như quy trình phát triển, phê duyệt, triển khai, duy trì và giám sát chúng để xác định xem chúng có hỗ trợ chiến lược IT và tuân thủ các yêu cầu pháp lý và quy định hay không.
- 2.5 Đánh giá tính đầy đủ của hệ thống quản lý chất lượng để xác định xem nó có hỗ trợ các chiến lược và mục tiêu của tổ chức một cách hiệu quả về chi phí hay không.
- 2.6 Đánh giá quản lý và giám sát các biện pháp kiểm soát IT (ví dụ: giám sát liên tục, QA) để tuân thủ các chính sách, tiêu chuẩn và quy trình của tổ chức.
- 2.7 Đánh giá đầu tư, sử dụng và phân bổ nguồn lực IT, bao gồm các tiêu chí ưu tiên, để đảm bảo tính phù hợp với các chiến lược và mục tiêu của tổ chức.
- 2.8 Đánh giá các chiến lược và chính sách ký kết hợp đồng IT, cũng như các hoạt động quản lý hợp đồng để xác định xem chúng có hỗ trợ các chiến lược và mục tiêu của tổ chức hay không.
- 2.9 Đánh giá các hoạt động quản lý rủi ro để xác định xem các rủi ro liên quan đến IT của tổ chức có được quản lý đúng cách hay không.
- 2.10 Đánh giá các hoạt động giám sát và đảm bảo để xác định xem hội đồng quản trị và ban điều hành có nhận được thông tin đầy đủ và kịp thời về hiệu suất IT hay không.
- 2.11 Đánh giá kế hoạch liên tục kinh doanh của tổ chức để xác định khả năng tiếp tục các hoạt động kinh doanh thiết yếu trong thời gian xảy ra gián đoạn IT.
Thu thập, Phát triển và Triển khai Hệ thống Thông tin (12%)
Cung cấp sự đảm bảo rằng các hoạt động thu thập, phát triển, kiểm tra và triển khai hệ thống thông tin đáp ứng các chiến lược và mục tiêu của tổ chức.
- 3.1 Đánh giá tính khả thi của các khoản đầu tư đề xuất vào thu thập, phát triển, bảo trì và sau đó ngừng hoạt động hệ thống thông tin để xác định xem chúng có đáp ứng các mục tiêu kinh doanh hay không.
- 3.2 Đánh giá các hoạt động và biện pháp kiểm soát quản lý dự án để xác định xem các yêu cầu kinh doanh có được đáp ứng một cách hiệu quả về chi phí trong khi quản lý rủi ro cho tổ chức hay không.
- 3.3 Tiến hành đánh giá để xác định xem một dự án có đang tiến triển theo kế hoạch dự án, có được hỗ trợ đầy đủ bởi tài liệu hay không và báo cáo trạng thái có chính xác hay không.
- 3.4 Đánh giá các biện pháp kiểm soát đối với hệ thống thông tin trong các giai đoạn yêu cầu, thu thập, phát triển và kiểm tra để tuân thủ các chính sách, tiêu chuẩn, quy trình và yêu cầu bên ngoài của tổ chức.
- 3.5 Đánh giá mức độ sẵn sàng của hệ thống thông tin để triển khai và chuyển sang môi trường sản xuất để xác định xem các kết quả dự án, biện pháp kiểm soát và yêu cầu của tổ chức có được đáp ứng hay không.
- 3.6 Tiến hành đánh giá sau triển khai hệ thống để xác định xem các kết quả dự án, biện pháp kiểm soát và yêu cầu của tổ chức có được đáp ứng hay không.
Vận hành và Business Khả năng phục hồi của Hệ thống Thông tin (23%)
Cung cấp sự đảm bảo rằng các quy trình vận hành, bảo trì và hỗ trợ hệ thống thông tin đáp ứng các chiến lược và mục tiêu của tổ chức.
- 4.1 Tiến hành đánh giá định kỳ hệ thống thông tin để xác định xem chúng có tiếp tục đáp ứng các mục tiêu của tổ chức hay không.
- 4.2 Đánh giá các hoạt động quản lý mức dịch vụ để xác định xem mức dịch vụ từ các nhà cung cấp dịch vụ nội bộ và bên ngoài có được xác định và quản lý hay không.
- 4.3 Đánh giá các hoạt động quản lý bên thứ ba để xác định xem các nhà cung cấp có tuân thủ các mức kiểm soát mong đợi của tổ chức hay không.
- 4.4 Đánh giá các quy trình vận hành và người dùng cuối để xác định xem các quy trình theo lịch trình và không theo lịch trình có được quản lý đến khi hoàn thành hay không.
- 4.5 Đánh giá quy trình bảo trì hệ thống thông tin để xác định xem chúng có được kiểm soát hiệu quả và tiếp tục hỗ trợ các mục tiêu của tổ chức hay không.
- 4.6 Đánh giá các hoạt động quản lý dữ liệu để xác định tính toàn vẹn và tối ưu hóa của cơ sở dữ liệu.
- 4.7 Đánh giá việc sử dụng các công cụ và kỹ thuật giám sát năng suất và năng lực để xác định xem các dịch vụ IT có đáp ứng các mục tiêu của tổ chức hay không.
- 4.8 Đánh giá các hoạt động quản lý sự cố và vấn đề để xác định xem các sự cố, vấn đề hoặc lỗi có được ghi lại, phân tích và giải quyết kịp thời hay không.
- 4.9 Đánh giá các hoạt động quản lý thay đổi, cấu hình và phát hành để xác định xem các thay đổi theo lịch trình và không theo lịch trình đối với môi trường sản xuất của tổ chức có được kiểm soát và ghi lại đầy đủ hay không.
- 4.10 Đánh giá tính đầy đủ của các điều khoản sao lưu và khôi phục để xác định tính khả dụng của thông tin cần thiết để tiếp tục xử lý.
- 4.11 Đánh giá kế hoạch phục hồi thảm họa của tổ chức để xác định xem nó có cho phép khôi phục khả năng xử lý IT trong trường hợp xảy ra thảm họa hay không.
Bảo vệ Tài sản Thông tin (27%)
Cung cấp sự đảm bảo rằng các chính sách, tiêu chuẩn, quy trình và biện pháp kiểm soát bảo mật của tổ chức đảm bảo tính bảo mật, toàn vẹn và khả dụng của tài sản thông tin.
- 5.1 Đánh giá các chính sách, tiêu chuẩn và quy trình bảo mật thông tin để đảm bảo tính đầy đủ và phù hợp với các thông lệ được chấp nhận chung.
- 5.2 Đánh giá thiết kế, triển khai và giám sát các biện pháp kiểm soát bảo mật logic và hệ thống để xác minh tính bảo mật, toàn vẹn và khả dụng của thông tin.
- 5.3 Đánh giá thiết kế, triển khai và giám sát các quy trình và thủ tục phân loại dữ liệu để đảm bảo tính phù hợp với các chính sách, tiêu chuẩn, quy trình và yêu cầu bên ngoài của tổ chức.
- 5.4 Đánh giá thiết kế, triển khai và giám sát các biện pháp kiểm soát truy cập vật lý và môi trường để xác định xem tài sản thông tin có được bảo vệ đầy đủ hay không.
- 5.5 Đánh giá các quy trình và thủ tục được sử dụng để lưu trữ, truy xuất, vận chuyển và xử lý tài sản thông tin (ví dụ: phương tiện sao lưu, lưu trữ ngoài trang web, dữ liệu in cứng/bản in và phương tiện mềm) để xác định xem tài sản thông tin có được bảo vệ đầy đủ hay không.
Requirements
- Có ít nhất 5 năm kinh nghiệm làm việc chuyên nghiệp trong lĩnh vực kiểm toán IT hoặc bảo mật.
- Có kiến thức cơ bản về vận hành công nghệ thông tin, hỗ trợ nghiệp vụ bằng công nghệ thông tin và kiểm soát nội bộ.
Yêu cầu về số năm kinh nghiệm làm việc có thể được rút ngắn xuống còn 4 năm nếu ứng viên có bằng cử nhân hoặc 3 năm nếu có bằng thạc sĩ.
Bạn có thể tham gia kỳ thi ngay cả khi chưa đáp ứng đủ yêu cầu về số năm kinh nghiệm làm việc. Tuy nhiên, đây là điều kiện bắt buộc phải được đáp ứng trong vòng 5 năm kể từ ngày tham gia kỳ thi. Nếu không hoàn thành điều này trong vòng 5 năm, kết quả thi đạt của bạn sẽ bị coi là vô hiệu.
Đối tượng
- Kiểm toán viên
- Kiểm toán viên hệ thống IT
- Quản lý cơ sở hạ tầng IT,
- Quản lý rủi ro hoặc quản lý tính liên tục của hoạt động kinh doanh,
- Người chịu trách nhiệm về tất cả các khía cạnh của quản lý IT
Testimonials (3)
Questions, that helps me a lot to understand the characteristics of CRISC examination.
Masakazu Yoshijima - Bank of Yokohama, Ltd.
Course - CRISC - Certified in Risk and Information Systems Control
The training was excellent, than you Ditmar.
Maria Gagliardi - EY Global Services (Poland) Sp. z o.o.
Course - CISSP - Certified Information Systems Security Professional
I liked the in-depth knowledge about the subject of the trainer, good explanation, highlighting important things!.