|
 |
|
Lernziele
|
|
Nach diesem Kompaktkurs sind die Teilnehmer in der Lage:
- das “Cremeschnitten-Modell” als generische Beschreibung der IT zur Bestimmung von Risiken und Kontrollen zu verstehen;
- die zentralen Elemente eines internen Kontrollsystems (IKS) im IT-Umfeld aufzuzählen;
- die Maturität von generellen IT-Kontrollen als indirekte Hinweise von diesbezüglichen Risiken zu messen;
- die Resultate dieser Beurteilung in ihre strategische (Prüfungs-) Planung einzubinden;
- die Maturität von Sicherheitsmassnahmen nach ISO 27002 zu messen zur Planung entsprechender (ISMS-) Audits;
- eine Risikobeurteilung der laufenden Anwendungen vorzunehmen zur Auswahl der zu überprüfenden Anwendungen;
- eine Risikobeurteilung geplanter Projekte vorzunehmen zur Auswahl der zu begleitenden Projekte.

|
Zielpublikum
|
| Dieser Kompaktkurs richtet sich primär an Personen, welche Anwendungen, Systeme und Plattformen zu überprüfen haben und eine diesbezügliche Auswahl effizient aber risikoorientiert treffen wollen.
Neben Wirtschafts- und IT-Prüfer sind dies primär Sicherheitsbeauftragte (ISMS), Risikomanager und IKS-Verantwortliche aber auch IT-Governance Spezialisten, Controller, Compliance-Zuständige usw.

|
Kurs-Spezialitäten
|
|
Der Fokus des Kurses liegt auf pragmatischen Ansätzen für Risikoanalysen, welche sich in der Praxis mehrfach bewährt haben.
Ziel dieser Risikoanalysen ist jeweils, potentielle Gebiete für vertiefende Untersuchungen zu identifizieren sowie Informationen für die strategische Prüfungsplanung zu gewinnen.
Als Ergänzung dieses eintägigen Kurses empfehlen wir den zweitägigen Spezialkurs “Szenario-basiertes IT-Risikomanagement” am 7. und 8. Oktober 2010.

|
Kursinhalte
|
|
Einführung und Grundlagen
- Kompakte Einführung in die relevante Begriffswelt: z.B. Risikoanalyse, Risikomanagement
- “Cremeschnittenmodell” als generisches Modell der (IT-) zur Lokalisierung von IT-Risiken
- Risikoorientierte Jahresplanung im ISMS und in der Revision (mit Berücksichtigung der rollenden Planung)
- Indirekte Risikoermittlung über die Maturitäts-Beurteilung von generellen IT-Kontrollen resp. von Grundschutz-Massnahmen
- Direkte Risikoermittlung zur Auswahl von zu prüfenden (Geschäfts-/IT) Anwendungen
- Direkte Risikoermittlung zur Auswahl von zu prüfenden neuen (IT-) Projekten
- Direkte Risikoermittlung zur Auswahl von Geschäftsfällen, welche in Abnahmetests speziell verifiziert werden sollen
- Zusammenfassung und Abschluss

|
Referenzen zu Berufsbildern und Standards
|
CISA Task Statements: 1.1 (1.2) 1.3) 2.8
CISM Task Statements: 2.1 2.7 3.11
CobiT IT-Prozesse: PO9 (PO10) ME1 ME2

|
Referent
|
Peter R. Bitterli, CISA, CISM, CGEIT, Bitterli Consulting AG

|
Seminargebühren
|
CHF 900. für ISACA-Mitglieder (alle anderen plus CHF 100.)
2. Teilnehmer derselben Firma 30%, alle weiteren 50% Rabatt

|
|
|