CISM / Lecciones en español · English
Lecciones de CISM 2026 exam content outline
- Gobernanza empresarial y el rol del gerente de seguridad de la información
- La cultura organizacional y su efecto en la conducta de seguridad
- Requisitos legales, regulatorios y contractuales
- Estructuras organizacionales, roles y responsabilidades (consejo, comité directivo, CISO, dueños de datos)
- Estrategia de seguridad de la información: estado actual, estado deseado y análisis de brechas
- Marcos y normas de gobernanza: COBIT, ISO/IEC 27001, NIST CSF 2.0
- Planificación estratégica: casos de negocio, presupuestos y asignación de recursos
- Apetito de riesgo, tolerancia al riesgo y alineación de la seguridad con los objetivos del negocio
- Riesgos emergentes y el panorama de amenazas
- Análisis de vulnerabilidades y de deficiencias de control
- Métodos de evaluación de riesgos: cualitativo, cuantitativo y semicuantitativo
- Escenarios de riesgo, probabilidad e impacto
- Opciones de tratamiento del riesgo: mitigar, transferir, evitar, aceptar
- Propiedad del riesgo y del control
- Registros de riesgos, indicadores clave de riesgo y monitoreo del riesgo
- Reportar el riesgo a la alta dirección y al consejo
- Recursos del programa: personas, procesos, herramientas y tecnología
- Identificación, valoración y clasificación de activos de información
- Normas de la industria y marcos de control para construir el programa
- Arquitectura empresarial y arquitectura de seguridad de la información
- Políticas, estándares, procedimientos y guías de seguridad de la información
- Métricas del programa de seguridad de la información: KPI, KRI y madurez
- Diseño y selección de controles: tipos, categorías y objetivos de control
- Implementación de controles, integración y gestión de cambios
- Pruebas y evaluación de controles
- Programas de concientización y capacitación en seguridad
- Gestión de servicios externos: proveedores, proveedores de nube y cuartas partes
- Comunicación del programa y reportes a las partes interesadas
- Plan de respuesta a incidentes y estructura del equipo de gestión de incidentes
- Análisis de impacto al negocio: procesos críticos, RTO, RPO y MTD
- Desarrollo del plan de continuidad del negocio (BCP)
- Plan de recuperación ante desastres (DRP) y estrategias de sitios de recuperación
- Clasificación, categorización y severidad de incidentes
- Capacitación, pruebas y ejercicios de gestión de incidentes
- Herramientas y técnicas de gestión de incidentes: SIEM, SOAR y playbooks
- Investigación y evaluación de incidentes y manejo de la evidencia
- Contención, erradicación y recuperación de incidentes
- Comunicación de incidentes: escalamiento, notificación y reporte regulatorio
- Revisión posterior al incidente y lecciones aprendidas