CISA / Lecciones en español · English
Lecciones de CISA 2024 job practice
- Normas y guías de auditoría de SI y el Código de Ética Profesional de ISACA
- Tipos de auditorías, evaluaciones y revisiones: de SI, de cumplimiento, financiera, operativa, integrada y forense
- Planificación de auditoría basada en riesgos: universo de auditoría, evaluación de riesgos, plan anual y alcance del trabajo
- Tipos de controles: preventivos, detectivos, correctivos y compensatorios; controles generales frente a controles de aplicación
- Gestión de proyectos de auditoría: objetivos, programa de auditoría, trabajo de campo, recursos e independencia
- Pruebas y muestreo de auditoría: pruebas de cumplimiento frente a sustantivas, muestreo estadístico y no estadístico
- Recolección de evidencia de auditoría: suficiencia, confiabilidad y relevancia; indagación, observación, inspección y reejecución
- Análisis de datos de auditoría y CAAT, auditoría continua y monitoreo continuo
- Informe de auditoría, seguimiento y aseguramiento de la calidad de la función de auditoría
- Leyes, regulaciones y estándares de la industria que afectan a la organización
- Gobierno de TI, estructura organizacional y estrategia de TI: junta directiva, comité directivo y alineación con el negocio
- Políticas, estándares y procedimientos de TI y marcos de gobierno como COBIT
- Arquitectura empresarial y gestión de riesgos empresariales (ERM)
- Programas de privacidad y principios de privacidad
- Gobierno de datos y clasificación de datos
- Gestión de recursos de TI: segregación de funciones, personal, presupuesto y gestión de portafolio
- Gestión de proveedores de TI: subcontratación, contratos, derecho a auditar e informes SOC
- Monitoreo del desempeño de TI, reportes y gestión de la calidad: KPI, cuadro de mando integral y madurez
- Gobierno y gestión de proyectos: roles, dirección, valor ganado y riesgo del proyecto
- Caso de negocio y análisis de factibilidad
- Metodologías de desarrollo de sistemas: SDLC, ágil, DevOps, prototipos y RAD
- Identificación y diseño de controles: controles de aplicación de entrada, procesamiento y salida
- Preparación del sistema y pruebas de implementación: unitarias, de integración, de sistema, UAT y de regresión
- Configuración de la implementación y gestión de liberaciones; enfoques de transición
- Migración de sistemas, despliegue de infraestructura y conversión de datos
- Revisión posterior a la implementación y realización de beneficios
- Componentes de TI y gestión de activos de TI: hardware, software, inventario y licencias
- Programación de trabajos, automatización de procesos de producción e interfaces entre sistemas
- Cómputo de usuario final y TI en la sombra (shadow IT)
- Disponibilidad de los sistemas y gestión de la capacidad
- Gestión de problemas e incidentes
- Gestión de cambios, configuración, liberaciones y parches de TI
- Gestión de registros operativos y gestión de niveles de servicio de TI
- Gestión de bases de datos: controles del DBMS, integridad, normalización y funciones del DBA
- Análisis de impacto al negocio: criticidad, RTO, RPO y MTD
- Resiliencia de sistemas y respaldo, almacenamiento y restauración de datos
- Planes de continuidad del negocio y de recuperación ante desastres: sitios de recuperación, pruebas y mantenimiento
- Políticas, marcos, estándares y guías de seguridad de los activos de información
- Controles físicos y ambientales
- Gestión de identidades y accesos: autenticación, autorización, aprovisionamiento y revisiones de acceso
- Seguridad de red y de endpoints: firewalls, segmentación, IDS/IPS, acceso remoto y EDR
- Prevención de pérdida de datos y cifrado de datos
- Infraestructura de clave pública (PKI) y firmas digitales
- Entornos de nube, virtualizados, móviles, inalámbricos e IoT
- Capacitación en concientización de seguridad y métodos de ataque a los sistemas de información
- Herramientas y técnicas de pruebas de seguridad: escaneo de vulnerabilidades, pruebas de penetración y revisión de configuración
- Monitoreo de seguridad: registros, SIEM y gestión de alertas
- Gestión de respuesta a incidentes de seguridad, recolección de evidencia y análisis forense