인증서
코스 개요
영역 1—정보보안 거버넌스 (24%)
기업의 목표 달성을 위해 정보보안 전략을 수립하고, 리스크를 적절히 관리하며 자원 활용도를 최적화하기 위한 제반 프로세스를 구축합니다.
- 1.1 기업의 목표와 연계된 정보보안 전략을 수립하여 지속적인 보안 프로그램 관리 방향성을 제시한다.
- 1.2 해당 전략을 뒷받침할 정보보안 거버넌스 체계를 구축하고 유지관리한다.
- 1.3 기업 거버넌스와 정보보안 거버넌스를 통합하여 조직 목표 달성을 지원한다.
- 1.4 경영진의 지침을 반영한 정책들을 마련해 표준, 절차 및 가이드라인 수립에 활용한다.
- 1.5 정보보안 관련 투자 결정 시 비즈니스 사례를 구체적으로 제시한다.
- 1.6 기술적·환경적·법규적 요인 등 내외부 영향요소들을 파악하여 전략에 반영한다.
- 1.7 최고경영진 및 이해관계자들의 지지와 협력을 확보해 전략 실행 가능성을 높인다.
- 1.8 조직 내 각 부서의 보안 관련 역할과 책임 범위를 명확히 규정하여 공유한다.
- 1.9 목표 달성도, 성과 수준 및 리스크 현황을 측정해 경영진에게 적절한 정보를 제공한다.
영역 2—정보 보안 리스크 관리 및 컴플라이언스 (33%)
기업의 비즈니스 목표와 규제 요건에 부합하도록 정보 리스크 수준을 허용 가능한 범위 내에서 유지합니다.
- 2.1 중요 자산 식별 및 분류 과정을 체계화하여 자산 보호 조치의 적절성을 보장한다.
- 2.2 법률, 규제, 기업 정책 등 다양한 준수 요건을 파악해 리스크 관리 방향을 설정한다.
- 2.3 주기적으로 취약점 진단 및 위협 분석을 수행하여 잠재적 리스크를 체계적으로 식별한다.
- 2.4 다양한 리스크 대응 방안을 검토해 조직에 적합한 방법을 도입·실행한다.
- 2.5 기존 보안 통제 수단의 효과성을 점검하여 리스크 완화 능력을 평가한다.
- 2.6 개발, 구매, 프로젝트 관리 등 전사적 업무 과정에 정보 리스크 관리 체계를 내재화한다.
- 2.7 환경 변화에 따라 기존 리스크의 변동 사항을 모니터링하고 적절히 대응한다.
- 2.8 컴플라이언스 위반 및 리스크 변경 상황을 상부에 보고해 의사결정을 돕는다.
영역 3—정보 보안 프로그램 개발 및 관리 (25%)
전략 방향에 맞춰 정보보안 활동 전반을 체계적으로 기획·운영합니다.
- 3.1 기업의 목표와 일치하는 방향으로 정보보안 프로그램을 구축하고 지속적으로 운영한다.
- 3.2 HR, 회계, IT 등 타 부서들과 협력해 보안 업무를 전사적 프로세스에 통합한다.
- 3.3 내외부 자원 확보 및 활용 계획을 수립해 프로그램 실행 기반을 다진다.
- 3.4 인적·절차적·기술적 측면에서 정보보안 아키텍처를 마련해 체계적인 실천 환경을 조성한다.
- 3.5 정책 및 가이드라인과 연동되는 각종 보안 표준, 절차 문서들을 수립해 적용한다.
- 3.6 보안 의식 고취와 역량 강화를 위한 교육 프로그램을 지속적으로 운영한다.
- 3.7 변경 관리, 인수합병 등 다양한 업무 단계에 정보보안 요소를 반영해 기준 준수를 유지한다.
- 3.8 외부 파트너와의 계약 및 업무 과정에도 보안 요건을 포함시켜 공동 안전성을 확보한다.
- 3.9 프로그램 운영 효율성과 성과 지표를 주기적으로 평가하고 경영진에게 보고한다.
영역 4—정보 보안 사고 관리 (18%)
사고 발생 시 효과적이고 신속한 대응 및 복구 체계를 갖춰 비즈니스 영향을 최소화합니다.
- 4.1 사고의 성격과 심각도에 따라 분류 체계를 마련해 정확한 식별과 대응이 가능하도록 한다.
- 4.2 사고 대응 계획을 비즈니스 연속성 및 재해복구 계획과 유기적으로 연계시킨다.
- 4.3 실시간 사고 감지를 위한 모니터링 체계와 절차를 수립·실행한다.
- 4.4 법규 및 내부 정책 준수를 전제로 사고 원인 규명과 기록 관리 과정을 마련한다.
- 4.5 이해관계자들이 협력해 사고 대응에 참여할 수 있는 체계적인 절차를 확립한다.
- 4.6 팀 구성원들의 교육 및 장비 지원을 통해 신속한 대응 역량을 강화한다.
- 4.7 정기적으로 시나리오 기반 훈련과 평가를 실시해 체계의 완성도를 높인다.
- 4.8 내외부 이해관계자와 원활하게 소통할 수 있는 계획과 절차를 마련한다.
- 4.9 사고 종료 후 재발 방지 대책, 리스크 재평가 및 대응 효율성 분석을 실시한다.
- 4.10 비즈니스 연속성, 재해복구, 정보보안 체계 간의 상호 보완적 관계를 유지한다.
요건
본 과정에는 특별히 정해진 사전 요건이 없습니다. 다만 ISACA에서는 자격증을 취득하기 위해 최소 5년 이상의 정보보안 실무 경력을 요구합니다. 여러분은 이 요건을 충족하기 전에도 CISM 시험에 응시할 수 있으나, 자격증 발급은 경험 기준 달성 이후에만 가능합니다. 그러나 커리어 초기 단계에서도 정보보안 관리 분야의 국제 표준 지식을 습득하고 실천하는 데에는 아무런 제약이 없습니다.
회원 평가 (7)
트레이너로부터 정보를 받는 방법
Mohamed Romdhani - Shams Power
코스 - CISM - Certified Information Security Manager
기계 번역됨
정보를 전달하는 속도와 방식이 마음에 들었습니다. 또한 구조와 휴식 시간이 매우 명확했습니다. 저에게는 완벽했습니다!
Martin - EY GLOBAL SERVICES (POLAND) SP Z O O
코스 - CISM - Certified Information Security Manager
기계 번역됨
그가 어떻게 우리 CISM 교육 참가자들과 상호작용했는지
Aleksandra - EY GLOBAL SERVICES (POLAND) SP Z O O
코스 - CISM - Certified Information Security Manager
기계 번역됨
실제 생활 예시와 교육을 지원하는 동영상.
Lukasz Matusz - EY GLOBAL SERVICES (POLAND) SP Z O O
코스 - CISM - Certified Information Security Manager
기계 번역됨
ISACA 논리의 질문과 설명을 살펴보는 중입니다.
Joanna - EY GLOBAL SERVICES (POLAND) SP Z O O
코스 - CISM - Certified Information Security Manager
기계 번역됨
트레이너는 정말 좋은 지식을 가지고 있으며, 명확한 영어로 모든 것을 자세히 설명하고 도표를 그리며 문서를 제공합니다.
Rafal Kawalek - EY GLOBAL SERVICES (POLAND) SP Z O O
코스 - CISM - Certified Information Security Manager
기계 번역됨
트레이너의 지식과 그가 전달한 방식에 대해 말합니다. 그는 매우 상호 작용적이었고 청중을 항상 참여시키며 강연했습니다.
Susmit Nath - EY GLOBAL SERVICES (POLAND) SP Z O O
코스 - CISM - Certified Information Security Manager
기계 번역됨