Ассоциация аудита и контроля информационных систем
Ассоциация аудита и контроля информационных систем (ISACA, от англ. Information Systems Audit and Control Association) — международная профессиональная ассоциация, объединяющая специалистов в области аудита информационных систем, управления информационными технологиями (ИТ), кибербезопасности, управления рисками и соответствия нормативным требованиям. Основана в 1969 году, штаб-квартира находится в городе Шомберг (штат Иллинойс, США). ISACA разрабатывает и поддерживает ряд международных стандартов, методик и сертификаций, включая COBIT, CISA, CISM, CGEIT и CRISC.
История
Ассоциация была основана в 1969 году группой специалистов по аудиту компьютерных систем, которые осознали необходимость в создании профессионального сообщества для обмена знаниями и разработки стандартов в новой области — аудите информационных систем. Первоначально организация называлась EDP Auditors Association (Ассоциация аудиторов электронной обработки данных). В 1976 году была основана образовательная организация EDP Auditors Foundation, которая впоследствии стала ISACA Foundation.
В 1994 году ассоциация сменила название на Information Systems Audit and Control Association (ISACA), что отразило расширение сферы деятельности на контроль и управление информационными системами. В 2000-х годах ISACA начала активно развивать сертификационные программы, выходящие за рамки аудита, включая управление информационной безопасностью и ИТ-управление. В 2013 году ассоциация приняла сокращённое название ISACA, отказавшись от полной расшифровки, чтобы подчеркнуть глобальный и многопрофильный характер организации.
Деятельность и миссия
ISACA позиционирует себя как некоммерческая, независимая организация, миссией которой является содействие развитию и внедрению передовых практик в области аудита, безопасности, управления и контроля информационных систем. Ассоциация предоставляет своим членам доступ к профессиональным ресурсам, включая исследовательские работы, стандарты, методики, конференции и обучающие программы.
Основные направления деятельности:
- Разработка и поддержка стандартов и методик (COBIT, Risk IT, Val IT).
- Проведение сертификационных экзаменов и выдача профессиональных сертификатов.
- Публикация профессиональных журналов (ISACA Journal) и отраслевых исследований.
- Организация международных конференций и локальных мероприятий (через отделения — chapters).
- Адвокация и участие в формировании нормативной базы в области ИТ-аудита и кибербезопасности.
Сертификации
ISACA известна своими профессиональными сертификациями, которые признаются во многих странах мира. Для получения каждой сертификации требуется сдать экзамен, а также подтвердить соответствующий опыт работы и соблюдение кодекса этики.
CISA (Certified Information Systems Auditor)
Сертификация CISA (Сертифицированный аудитор информационных систем) — одна из старейших и наиболее признанных сертификаций в области ИТ-аудита. Впервые введена в 1978 году. Подтверждает компетенции в области аудита информационных систем, контроля и обеспечения безопасности. Экзамен охватывает пять доменов: процесс аудита информационных систем, управление и администрирование ИТ, приобретение, разработка и внедрение информационных систем, эксплуатация и обслуживание информационных систем, защита информационных активов.
CISM (Certified Information Security Manager)
Сертификация CISM (Сертифицированный менеджер по информационной безопасности) введена в 2002 году. Ориентирована на специалистов, управляющих программами информационной безопасности. Экзамен включает четыре домена: управление информационной безопасностью, управление рисками и соответствием, разработка и управление программой безопасности, управление инцидентами и реагирование на них.
CGEIT (Certified in the Governance of Enterprise IT)
Сертификация CGEIT (Сертифицированный в области управления корпоративными ИТ) введена в 2007 году. Подтверждает знания и навыки в области управления ИТ на уровне предприятия. Экзамен охватывает пять доменов: структура управления ИТ, стратегическое согласование, управление ценностью, управление рисками, управление ресурсами.
CRISC (Certified in Risk and Information Systems Control)
Сертификация CRISC (Сертифицированный в области рисков и контроля информационных систем) введена в 2010 году. Сосредоточена на управлении ИТ-рисками и контроле. Экзамен включает четыре домена: выявление и оценка рисков, реагирование на риски и их смягчение, проектирование и реализация контроля, мониторинг и улучшение контроля.
Методологии и стандарты
COBIT (Control Objectives for Information and Related Technologies)
COBIT — это наиболее известная методология ISACA, представляющая собой набор руководств и инструментов для управления и контроля информационных технологий. Первая версия COBIT была выпущена в 1996 году. Последняя версия, COBIT 2019, является эволюцией предыдущих версий и включает в себя:
- Принципы управления ИТ (например, удовлетворение потребностей заинтересованных сторон, целостный подход, динамичная система управления).
- Модель целей каскадирования (от целей предприятия до целей ИТ).
- Процессы управления и контроля (разделение на области: управление, планирование, организация, приобретение, внедрение, эксплуатация, мониторинг).
COBIT широко используется для оценки зрелости процессов ИТ-управления, проведения аудита и обеспечения соответствия требованиям (например, Sarbanes-Oxley Act, GDPR).
Risk IT
Методология Risk IT (введена в 2009 году) дополняет COBIT и фокусируется на управлении ИТ-рисками. Она включает в себя три основных процесса: управление рисками (Governance), оценка рисков (Evaluate) и реагирование на риски (Respond). Risk IT помогает организациям интегрировать управление ИТ-рисками в общую систему управления рисками предприятия.
Val IT
Методология Val IT (введена в 2006 году) сосредоточена на управлении инвестициями в ИТ и оценке ценности, которую ИТ приносят бизнесу. Она включает в себя процессы управления портфелем ИТ-проектов, оценки выгод и управления реализацией ценности.
Структура и членство
ISACA имеет децентрализованную структуру, состоящую из более чем 200 отделений (chapters) по всему миру. Каждое отделение действует как независимая некоммерческая организация, проводящая локальные мероприятия, семинары и экзамены. Членство в ISACA является платным и предоставляет доступ к профессиональным ресурсам, скидкам на сертификационные экзамены и участие в конференциях.
По состоянию на 2024 год ISACA насчитывает более 150 000 членов в более чем 180 странах мира. Ассоциация активно развивает программы для студентов и молодых специалистов, а также поддерживает разнообразие и инклюзивность в профессии.
Критика и ограничения
Деятельность ISACA подвергается критике по нескольким направлениям:
- Коммерциализация сертификаций. Высокая стоимость экзаменов и обязательных ежегодных взносов за поддержание сертификации (CPE — Continuing Professional Education) создаёт финансовый барьер для специалистов из развивающихся стран.
- Акцент на англоязычный контент. Большинство материалов, экзаменов и конференций проводится на английском языке, что ограничивает доступ для неанглоязычных специалистов.
- Сложность и бюрократизация методологий. Критики отмечают, что внедрение COBIT и других методик может быть чрезмерно сложным и затратным для небольших организаций, не имеющих ресурсов для полноценного применения.
- Отсутствие прямого регулирующего статуса. Сертификации ISACA не являются обязательными для работы в большинстве юрисдикций, хотя они признаются работодателями как знак высокого профессионального уровня.
Влияние и признание
Несмотря на критику, ISACA остаётся одной из ведущих профессиональных организаций в области ИТ-аудита и управления. Её сертификации (особенно CISA и CISM) часто указываются в требованиях к вакансиям в крупных компаниях, государственных органах и аудиторских фирмах. Методология COBIT используется в качестве основы для разработки национальных и международных стандартов, включая ISO/IEC 38500 (управление ИТ) и стандарты в области аудита информационных систем.
В России ISACA представлена через отделения (chapters) в Москве и Санкт-Петербурге, которые проводят мероприятия и экзамены. Сертификации ISACA признаются в российской практике ИТ-аудита и управления, хотя их применение может быть ограничено из-за особенностей национального регулирования и языкового барьера.
Источники
- ISACA. (2024). Official ISACA Website. https://www.isaca.org
- ISACA. (2019). COBIT 2019 Framework: Introduction and Methodology. ISACA.
- ISACA. (2023). CISA Review Manual, 27th Edition. ISACA.
- ISACA. (2022). CISM Review Manual, 16th Edition. ISACA.
- ISACA. (2021). CRISC Review Manual, 7th Edition. ISACA.
- ISACA. (2020). CGEIT Review Manual, 3rd Edition. ISACA.
- ISACA. (2018). Risk IT Framework, 2nd Edition. ISACA.
- ISACA. (2017). Val IT Framework, 2nd Edition. ISACA.
- ISACA. (2024). ISACA Journal. ISACA.
- The Institute of Internal Auditors. (2023). Global Technology Audit Guide (GTAG) 1: Information Technology Risk and Controls. IIA.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →