CISA¶
CISA (акроним от англ. Certified Information Systems Auditor) — это профессиональная сертификация в области аудита информационных систем, а также одноимённая организация (ISACA), которая её присваивает. Сертификация CISA подтверждает квалификацию специалиста в области контроля, аудита и обеспечения безопасности информационных систем. Она признана во всём мире как один из стандартов для профессионалов в сфере ИТ-аудита и управления информационной безопасностью.
¶История
Сертификация CISA была введена Ассоциацией аудита и контроля информационных систем (ISACA, основана в 1969 году) в 1978 году. Первоначально она разрабатывалась для удовлетворения потребностей растущего рынка аудита информационных систем, который возник в связи с внедрением компьютерных технологий в бизнес-процессы. С течением времени CISA стала одной из наиболее востребованных сертификаций в области ИТ-аудита, наряду с сертификациями CISSP (Certified Information Systems Security Professional) и CISM (Certified Information Security Manager). В 2020-х годах количество сертифицированных специалистов CISA превысило 150 000 человек по всему миру.
¶Организация-разработчик
Сертификация CISA разрабатывается и поддерживается ISACA (Information Systems Audit and Control Association) — международной некоммерческой профессиональной ассоциацией, основанной в 1969 году. ISACA также разрабатывает другие известные сертификации, такие как CISM, CRISC (Certified in Risk and Information Systems Control) и CGEIT (Certified in the Governance of Enterprise IT). Организация базируется в США, в городе Шомберг, штат Иллинойс. ISACA не имеет статуса нежелательной организации в Российской Федерации, её деятельность не запрещена.
¶Структура экзамена
Экзамен CISA состоит из 150 вопросов с множественным выбором (четыре варианта ответа, один правильный). Время на выполнение — 4 часа. Экзамен проводится в формате компьютерного тестирования (CBT) в авторизованных центрах Pearson VUE по всему миру. Вопросы охватывают пять основных доменов (областей знаний), которые составляют содержание сертификации:
- Процесс аудита информационных систем (21% вопросов) — включает планирование аудита, выполнение аудиторских процедур, документирование и отчётность.
- Управление ИТ и ИТ-управление (17%) — охватывает стратегическое управление ИТ, корпоративное управление, структуры ИТ-управления (например, COBIT).
- Приобретение, разработка и внедрение информационных систем (12%) — включает процессы управления проектами, методы разработки ПО, тестирование и внедрение.
- Эксплуатация, обслуживание и поддержка информационных систем (23%) — рассматривает операционную деятельность ИТ-инфраструктуры, управление инцидентами, резервное копирование и восстановление.
- Защита информационных активов (27%) — охватывает политики безопасности, управление доступом, шифрование, защиту данных и реагирование на инциденты.
Экзамен обновляется каждые 5 лет, чтобы отражать изменения в технологиях и стандартах аудита. Последнее обновление содержания произошло в 2024 году.
¶Требования для получения сертификации
Для получения сертификации CISA необходимо выполнить три условия:
- Сдать экзамен — набрать не менее 450 баллов из 800 возможных (шкала баллов нелинейная, минимальный проходной балл устанавливается ISACA).
- Иметь опыт работы — не менее 5 лет профессионального опыта в области аудита информационных систем, контроля или безопасности. Опыт должен быть подтверждён документально (заверение работодателем или коллегой). Частичное замещение опыта возможно: до 1 года может быть заменён на высшее образование (степень бакалавра или магистра в области ИТ, бухгалтерского учёта или аудита), до 1 года — на опыт преподавания в вузе по профильным дисциплинам, до 1 года — на другие сертификации ISACA (например, CISM, CRISC). Максимальное замещение — до 3 лет.
- Соблюдать кодекс этики ISACA и пройти процедуру подтверждения — подписать согласие с профессиональными стандартами.
Сертификация действует бессрочно, но требует ежегодного подтверждения через программу Continuing Professional Education (CPE). Специалист должен набирать не менее 20 часов CPE в год и не менее 120 часов за 3-летний цикл. Невыполнение требований CPE может привести к приостановке или аннулированию сертификации.
¶Применение и значение
Сертификация CISA широко используется в следующих сферах:
- Внутренний аудит — специалисты по аудиту информационных систем в крупных компаниях, банках, государственных учреждениях.
- Внешний аудит — аудиторские фирмы (например, «большая четвёрка» — Deloitte, PwC, EY, KPMG) требуют CISA от сотрудников, занимающихся ИТ-аудитом.
- Управление рисками и комплаенс — специалисты по управлению ИТ-рисками, соответствию требованиям (например, GDPR, SOX, PCI DSS).
- Консалтинг — ИТ-консультанты, помогающие компаниям внедрять системы управления и контроля.
- Государственный сектор — в ряде стран (США, Великобритания, Австралия) CISA является обязательным требованием для должностей, связанных с аудитом государственных информационных систем.
В России сертификация CISA не является обязательной по закону, но востребована в крупных компаниях и международных организациях, работающих на российском рынке. Она часто упоминается в требованиях к вакансиям руководителей ИТ-аудита, начальников отделов информационной безопасности и главных специалистов по комплаенсу.
¶Критика
Сертификация CISA подвергается критике по нескольким причинам:
- Высокая стоимость — экзамен стоит около 500–600 долларов США (в зависимости от региона), подготовительные курсы и материалы могут стоить дополнительно несколько тысяч долларов. Ежегодные взносы за поддержание сертификации (членство в ISACA) составляют около 150–200 долларов.
- Ориентация на западные стандарты — содержание экзамена основано на американских и международных стандартах (COBIT, ISO 27001, NIST), что может быть менее релевантно для стран с иными регуляторными требованиями (например, в России — требования ФСТЭК, ФСБ, ЦБ РФ).
- Недостаточная практическая направленность — критики отмечают, что экзамен проверяет в основном теоретические знания, а не практические навыки аудита. Однако ISACA утверждает, что вопросы моделируют реальные сценарии.
- Сложность подтверждения опыта — требование 5 лет опыта может быть трудновыполнимым для молодых специалистов, хотя система замещения частично решает эту проблему.
¶Интересные факты
- Первый экзамен CISA был проведён в 1978 году, и его сдали всего 500 человек.
- В 2023 году средний балл успешно сдавших экзамен составил 520 из 800.
- CISA признана Министерством обороны США (DoD) как одна из сертификаций, соответствующих требованиям директивы DoD 8570.01-M для специалистов по информационной безопасности.
- В России сертификация CISA не имеет официального статуса, но её обладатели часто входят в реестры аудиторов информационных систем, признаваемых крупными аудиторскими компаниями.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


