Domäne 1: Auditprozess für Informationssysteme
- Planung: IS-Auditstandards, Leitlinien und Berufsethik; Arten von Audits, Assessments und Reviews
- Risikobasierte Auditplanung und Arten von Kontrollen
- Durchführung: Auditprojektmanagement, Test- und Stichprobenverfahren, Techniken zur Erhebung von Nachweisen
- Audit-Datenanalyse, Berichterstattung und Kommunikation, Qualitätssicherung und Verbesserung des Auditprozesses
Domäne 2: Governance und Management der IT
- Gesetze, Vorschriften und Branchenstandards; Organisationsstruktur, IT-Governance und IT-Strategie
- IT-Richtlinien, Standards, Verfahren und Praktiken; Unternehmensarchitektur
- Unternehmensweites Risikomanagement, Datenschutzprogramm und -grundsätze, Data Governance und Datenklassifizierung
- IT-Management: Ressourcen- und Lieferantenmanagement, Leistungsüberwachung und Berichterstattung, Qualitätssicherung und Qualitätsmanagement
Domäne 3: Beschaffung, Entwicklung und Implementierung von Informationssystemen
- Projektgovernance und Projektmanagement; Business Case und Machbarkeitsanalyse
- Systementwicklungsmethoden; Identifikation und Design von Kontrollen
- Implementierung: Systembereitschaft und Implementierungstests, Konfigurations- und Release-Management
- Systemmigration, Bereitstellung der Infrastruktur und Datenkonvertierung; Post-Implementation-Review
Domäne 4: Betrieb von Informationssystemen und Business Resilience
- IT-Komponenten, IT-Asset-Management, Jobsteuerung und Automatisierung von Produktionsprozessen, Systemschnittstellen
- Schatten-IT und End-User Computing; Verfügbarkeits- und Kapazitätsmanagement
- Problem- und Incident-Management; Change-, Konfigurations- und Patch-Management; Management von Betriebsprotokollen
- IT-Service-Level-Management und Datenbankmanagement
- Business Resilience: Business Impact Analysis, System- und Betriebsresilienz, Datensicherung, Speicherung und Wiederherstellung, Business-Continuity- und Disaster-Recovery-Pläne
Domäne 5: Schutz von Informationswerten
- Frameworks, Standards und Leitlinien für die Sicherheit von Informationswerten; physische und umgebungsbezogene Kontrollen
- Identitäts- und Zugriffsmanagement, Netzwerk- und Endpunktsicherheit, Data Loss Prevention
- Datenverschlüsselung und Public Key Infrastructure (PKI); Cloud- und virtualisierte Umgebungen; mobile Geräte, WLAN und Internet der Dinge
- Security Event Management: Sensibilisierungsprogramme, Angriffsmethoden und -techniken, Werkzeuge für Sicherheitstests und Sicherheitsüberwachung
- Reaktion auf Sicherheitsvorfälle, Beweissicherung und Forensik