Открыть сервис

CISA

CISA (акроним от англ. Certified Information Systems Auditor) — это профессиональная сертификация в области аудита информационных систем, а также одноимённая организация (ISACA), которая её присваивает. Сертификация CISA подтверждает квалификацию специалиста в области контроля, аудита и обеспечения безопасности информационных систем. Она признана во всём мире как один из стандартов для профессионалов в сфере ИТ-аудита и управления информационной безопасностью.

История

Сертификация CISA была введена Ассоциацией аудита и контроля информационных систем (ISACA, основана в 1969 году) в 1978 году. Первоначально она разрабатывалась для удовлетворения потребностей растущего рынка аудита информационных систем, который возник в связи с внедрением компьютерных технологий в бизнес-процессы. С течением времени CISA стала одной из наиболее востребованных сертификаций в области ИТ-аудита, наряду с сертификациями CISSP (Certified Information Systems Security Professional) и CISM (Certified Information Security Manager). В 2020-х годах количество сертифицированных специалистов CISA превысило 150 000 человек по всему миру.

Организация-разработчик

Сертификация CISA разрабатывается и поддерживается ISACA (Information Systems Audit and Control Association) — международной некоммерческой профессиональной ассоциацией, основанной в 1969 году. ISACA также разрабатывает другие известные сертификации, такие как CISM, CRISC (Certified in Risk and Information Systems Control) и CGEIT (Certified in the Governance of Enterprise IT). Организация базируется в США, в городе Шомберг, штат Иллинойс. ISACA не имеет статуса нежелательной организации в Российской Федерации, её деятельность не запрещена.

Структура экзамена

Экзамен CISA состоит из 150 вопросов с множественным выбором (четыре варианта ответа, один правильный). Время на выполнение — 4 часа. Экзамен проводится в формате компьютерного тестирования (CBT) в авторизованных центрах Pearson VUE по всему миру. Вопросы охватывают пять основных доменов (областей знаний), которые составляют содержание сертификации:

  1. Процесс аудита информационных систем (21% вопросов) — включает планирование аудита, выполнение аудиторских процедур, документирование и отчётность.
  2. Управление ИТ и ИТ-управление (17%) — охватывает стратегическое управление ИТ, корпоративное управление, структуры ИТ-управления (например, COBIT).
  3. Приобретение, разработка и внедрение информационных систем (12%) — включает процессы управления проектами, методы разработки ПО, тестирование и внедрение.
  4. Эксплуатация, обслуживание и поддержка информационных систем (23%) — рассматривает операционную деятельность ИТ-инфраструктуры, управление инцидентами, резервное копирование и восстановление.
  5. Защита информационных активов (27%) — охватывает политики безопасности, управление доступом, шифрование, защиту данных и реагирование на инциденты.

Экзамен обновляется каждые 5 лет, чтобы отражать изменения в технологиях и стандартах аудита. Последнее обновление содержания произошло в 2024 году.

Требования для получения сертификации

Для получения сертификации CISA необходимо выполнить три условия:

  1. Сдать экзамен — набрать не менее 450 баллов из 800 возможных (шкала баллов нелинейная, минимальный проходной балл устанавливается ISACA).
  2. Иметь опыт работы — не менее 5 лет профессионального опыта в области аудита информационных систем, контроля или безопасности. Опыт должен быть подтверждён документально (заверение работодателем или коллегой). Частичное замещение опыта возможно: до 1 года может быть заменён на высшее образование (степень бакалавра или магистра в области ИТ, бухгалтерского учёта или аудита), до 1 года — на опыт преподавания в вузе по профильным дисциплинам, до 1 года — на другие сертификации ISACA (например, CISM, CRISC). Максимальное замещение — до 3 лет.
  3. Соблюдать кодекс этики ISACA и пройти процедуру подтверждения — подписать согласие с профессиональными стандартами.

Сертификация действует бессрочно, но требует ежегодного подтверждения через программу Continuing Professional Education (CPE). Специалист должен набирать не менее 20 часов CPE в год и не менее 120 часов за 3-летний цикл. Невыполнение требований CPE может привести к приостановке или аннулированию сертификации.

Применение и значение

Сертификация CISA широко используется в следующих сферах:

  • Внутренний аудит — специалисты по аудиту информационных систем в крупных компаниях, банках, государственных учреждениях.
  • Внешний аудит — аудиторские фирмы (например, «большая четвёрка» — Deloitte, PwC, EY, KPMG) требуют CISA от сотрудников, занимающихся ИТ-аудитом.
  • Управление рисками и комплаенс — специалисты по управлению ИТ-рисками, соответствию требованиям (например, GDPR, SOX, PCI DSS).
  • Консалтинг — ИТ-консультанты, помогающие компаниям внедрять системы управления и контроля.
  • Государственный сектор — в ряде стран (США, Великобритания, Австралия) CISA является обязательным требованием для должностей, связанных с аудитом государственных информационных систем.

В России сертификация CISA не является обязательной по закону, но востребована в крупных компаниях и международных организациях, работающих на российском рынке. Она часто упоминается в требованиях к вакансиям руководителей ИТ-аудита, начальников отделов информационной безопасности и главных специалистов по комплаенсу.

Критика

Сертификация CISA подвергается критике по нескольким причинам:

  • Высокая стоимость — экзамен стоит около 500–600 долларов США (в зависимости от региона), подготовительные курсы и материалы могут стоить дополнительно несколько тысяч долларов. Ежегодные взносы за поддержание сертификации (членство в ISACA) составляют около 150–200 долларов.
  • Ориентация на западные стандарты — содержание экзамена основано на американских и международных стандартах (COBIT, ISO 27001, NIST), что может быть менее релевантно для стран с иными регуляторными требованиями (например, в России — требования ФСТЭК, ФСБ, ЦБ РФ).
  • Недостаточная практическая направленность — критики отмечают, что экзамен проверяет в основном теоретические знания, а не практические навыки аудита. Однако ISACA утверждает, что вопросы моделируют реальные сценарии.
  • Сложность подтверждения опыта — требование 5 лет опыта может быть трудновыполнимым для молодых специалистов, хотя система замещения частично решает эту проблему.

Интересные факты

  • Первый экзамен CISA был проведён в 1978 году, и его сдали всего 500 человек.
  • В 2023 году средний балл успешно сдавших экзамен составил 520 из 800.
  • CISA признана Министерством обороны США (DoD) как одна из сертификаций, соответствующих требованиям директивы DoD 8570.01-M для специалистов по информационной безопасности.
  • В России сертификация CISA не имеет официального статуса, но её обладатели часто входят в реестры аудиторов информационных систем, признаваемых крупными аудиторскими компаниями.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →