Domaine 1 : Processus d’audit des systèmes d’information
- Planification : normes d’audit SI, lignes directrices et déontologie professionnelle ; types d’audits, d’évaluations et de revues
- Planification d’audit basée sur les risques et types de contrôles
- Réalisation : gestion de projet d’audit, procédés de test et d’échantillonnage, techniques de collecte de preuves
- Analyse des données d’audit, rapports et communication, assurance qualité et amélioration du processus d’audit
Domaine 2 : Gouvernance et gestion de l’IT
- Lois, réglementations et normes sectorielles ; structure organisationnelle, gouvernance IT et stratégie IT
- Politiques, normes, procédures et pratiques IT ; architecture d’entreprise
- Gestion des risques à l’échelle de l’entreprise, programme et principes de protection des données, gouvernance des données et classification des données
- Gestion IT : gestion des ressources et des fournisseurs, surveillance des performances et rapports, assurance qualité et gestion de la qualité
Domaine 3 : Acquisition, développement et implémentation des systèmes d’information
- Gouvernance de projet et gestion de projet ; dossier d’investissement (business case) et analyse de faisabilité
- Méthodes de développement de systèmes ; identification et conception des contrôles
- Implémentation : préparation des systèmes et tests d’implémentation, gestion de la configuration et des versions
- Migration des systèmes, déploiement de l’infrastructure et conversion des données ; revue post-implémentation
Domaine 4 : Exploitation des systèmes d’information et résilience métier
- Composants IT, gestion des actifs IT, pilotage des tâches et automatisation des processus de production, interfaces systèmes
- IT fantôme (shadow IT) et informatique utilisateur final ; gestion de la disponibilité et des capacités
- Gestion des problèmes et des incidents ; gestion des changements, de la configuration et des correctifs ; gestion des journaux d’exploitation
- Gestion des niveaux de service IT et gestion des bases de données
- Résilience métier : analyse d’impact sur l’activité, résilience des systèmes et de l’exploitation, sauvegarde, stockage et restauration des données, plans de continuité d’activité et de reprise après sinistre
Domaine 5 : Protection des actifs informationnels
- Frameworks, normes et lignes directrices pour la sécurité des actifs informationnels ; contrôles physiques et environnementaux
- Gestion des identités et des accès, sécurité du réseau et des points terminaux, prévention des pertes de données
- Chiffrement des données et infrastructure à clés publiques (PKI) ; environnements cloud et virtualisés ; appareils mobiles, réseaux sans fil et Internet des objets
- Gestion des événements de sécurité : programmes de sensibilisation, méthodes et techniques d’attaque, outils de test de sécurité et de surveillance de la sécurité
- Réponse aux incidents de sécurité, préservation des preuves et investigation forensique