Este programa oficial prepara al alumno para aplicar un enfoque basado en riesgos, permitiéndole planificar, ejecutar y documentar auditorías IT alineadas con los estándares globales de ISACA. A través de los cinco dominios oficiales, aprenderás a evaluar el gobierno de TI, revisar la adquisición y desarrollo de sistemas, analizar la eficacia operativa, validar la resiliencia tecnológica y verificar la protección de los activos de información.
Perfiles que evalúan procesos, controles y riesgos tecnológicos en organizaciones privadas o públicas.
Módulo 1 – Domain 1: Proceso de auditoría de sistemas de información
Conceptos y principios de auditoría, tipos de auditoría y marco ético y de normas profesionales aplicables.
Enfoque de auditoría basado en riesgos: definición de alcance, objetivos, criterios y planificación del trabajo.
Identificación y evaluación de riesgos de TI y de negocio para diseñar el plan de auditoría.
Elaboración de programas de auditoría, selección de pruebas y técnicas de muestreo.
Ejecución del trabajo de campo: obtención de evidencia, uso de CAATs y documentación de hallazgos.
Evaluación de la eficacia de procesos, controles y niveles de madurez en TI.
Comunicación de resultados: redacción de informes, clasificación de hallazgos y recomendaciones.
Seguimiento de acciones correctivas y cierre de auditorías.
Módulo 2 – Domain 2: Gobierno y gestión de TI
Relación entre gobierno corporativo, gobierno de TI y objetivos estratégicos de la organización.
Estructuras de gobierno de TI: comités, roles y responsabilidades, líneas de reporte y segregación de funciones.
Políticas, estándares, procedimientos y marcos de referencia de gobierno y gestión de TI.
Planificación estratégica de TI: alineación con el negocio, portafolio de proyectos y priorización de inversiones.
Gestión del rendimiento de TI mediante indicadores, cuadros de mando y acuerdos de nivel de servicio.
Gestión financiera de TI: presupuestos, modelos de coste, adquisiciones y contratos de servicios.
Gestión de riesgos de TI integrada con la gestión de riesgos corporativos.
Supervisión de cumplimiento respecto a requisitos legales, regulatorios y contractuales relacionados con TI.
Módulo 3 – Domain 3: Adquisición, desarrollo e implementación de sistemas de información
Ciclos de vida de desarrollo de sistemas (SDLC) y modelos de entrega: tradicional, ágil, DevOps y otros enfoques.
Identificación de requisitos de negocio, de control interno y de seguridad en nuevos sistemas o cambios significativos.
Revisión de estudios de viabilidad, casos de negocio y análisis de coste–beneficio de proyectos de TI.
Controles de gestión de proyectos: planificación, gestión de riesgos, calidad, cambios y comunicación.
Controles en adquisición de soluciones: contratación de proveedores, licencias, SaaS, cloud y servicios gestionados.
Validación de especificaciones funcionales y técnicas, y participación en revisiones de diseño.
Pruebas de aceptación: planificación, ejecución y evaluación de resultados, incluyendo pruebas de seguridad y rendimiento.
Controles de migración, conversión de datos, paso a producción y puesta en marcha de nuevos sistemas.
Revisión posterior a la implementación para confirmar que se han alcanzado los objetivos del proyecto.
Módulo 4 – Domain 4: Operaciones de sistemas de información y resiliencia del negocio
Procesos de operación de TI: gestión de trabajos por lotes, operaciones diarias, gestión de incidencias y peticiones.
Gestión de servicios de TI basada en marcos como ITIL: catálogos de servicios, niveles de servicio y mejora continua.
Gestión de cambios, configuraciones y activos de TI, incluyendo CMDB y controles de versiones.
Gestión de capacidad, disponibilidad y rendimiento de infraestructuras, plataformas y aplicaciones.
Controles sobre centros de datos, instalaciones, sistemas de monitorización y registro de eventos.
Gestión de bases de datos, tareas de administración y controles de integridad de la información.
Planes de respaldo y restauración: estrategias de copias de seguridad, pruebas de recuperación y retención.
Continuidad de negocio y recuperación ante desastres: análisis de impacto, RTO/RPO, diseño de estrategias y pruebas de planes.
Módulo 5 – Domain 5: Protección de activos de información
Principios de seguridad de la información: confidencialidad, integridad, disponibilidad, autenticidad y no repudio.
Gobierno y gestión de la seguridad: políticas, organización, roles, concienciación y cultura de seguridad.
Clasificación y gestión de activos de información, incluidas aplicaciones, datos, infraestructuras y soportes físicos.
Controles de acceso lógico: gestión de identidades, autenticación, autorización, segregación de funciones y revisiones periódicas.
Controles de seguridad de redes y comunicaciones: segmentación, firewalls, VPN, IDS/IPS y otros mecanismos.
Controles de seguridad en sistemas, bases de datos y aplicaciones, incluido endurecimiento y gestión de parches.
Gestión de criptografía: usos, riesgos y controles relacionados con claves, certificados y cifrado de datos.
Seguridad física y ambiental para proteger equipos, instalaciones y medios de almacenamiento.
Gestión de vulnerabilidades, eventos e incidentes de seguridad, incluyendo registro, análisis, respuesta y mejora.
Requisitos de privacidad, protección de datos personales y cumplimiento asociado.
Curso de preparación oficial orientado a superar el examen CISA de ISACA, válido internacionalmente y reconocido como uno de los estándares profesionales más exigentes en auditoría de TI.
Para obtener la certificación CISA se deben acreditar cinco años de experiencia en auditoría, control o seguridad. Este requisito no es necesario para realizar el curso ni para presentarse al examen, pero sí para solicitar la certificación una vez aprobado.
Otros cursos