ISACA¶
ISACA — это международная профессиональная ассоциация, специализирующаяся в области аудита информационных систем, кибербезопасности, управления рисками, управления ИТ и корпоративного управления. Организация разрабатывает стандарты, сертификационные программы и образовательные ресурсы для специалистов в сфере информационных технологий (ИТ) и информационной безопасности.
¶История
ISACA была основана в 1969 году в США группой специалистов по аудиту компьютерных систем, которые работали в крупных корпорациях и правительственных учреждениях. Первоначально организация называлась EDP Auditors Association (Ассоциация аудиторов электронной обработки данных). Её создание было связано с ростом использования компьютеров в бизнесе и необходимостью формализации подходов к контролю и аудиту автоматизированных систем.
В 1976 году ассоциация сменила название на ISACA (Information Systems Audit and Control Association), что отражало расширение сферы деятельности на управление и контроль информационных систем. В 1994 году организация разработала и опубликовала первую версию стандарта COBIT (Control Objectives for Information and Related Technologies), который стал одним из ведущих мировых фреймворков для управления ИТ.
В 2010-х годах ISACA переориентировалась на более широкий спектр тем, включая кибербезопасность, цифровую трансформацию и управление рисками. В 2020 году ассоциация насчитывала более 150 000 членов в более чем 180 странах мира. Штаб-квартира организации находится в городе Шомбург (штат Иллинойс, США), а региональные офисы — в Европе, Азии и на Ближнем Востоке.
¶Деятельность и миссия
Основная цель ISACA — содействие развитию профессионалов в области аудита, безопасности и управления ИТ. Организация предоставляет стандарты, методики, инструменты оценки и сертификации, которые помогают специалистам и организациям обеспечивать надежность, безопасность и эффективность информационных систем.
Ключевые направления деятельности:
- Разработка и поддержка международных стандартов и фреймворков (COBIT, Risk IT, Val IT).
- Проведение сертификационных программ (CISA, CISM, CGEIT, CRISC).
- Организация конференций, семинаров и вебинаров.
- Публикация исследований, отраслевых отчетов и журнала ISACA Journal.
- Создание образовательных курсов и учебных материалов.
¶Сертификации
ISACA известна своими профессиональными сертификациями, которые признаются во многих странах мира. Каждая сертификация требует сдачи экзамена, подтверждения опыта работы и соблюдения кодекса этики. Основные сертификации:
¶CISA (Certified Information Systems Auditor)
Сертификация CISA (Сертифицированный аудитор информационных систем) предназначена для специалистов, занимающихся аудитом, контролем и обеспечением безопасности информационных систем. Включает области: процесс аудита ИС, управление ИТ, приобретение и внедрение ИС, эксплуатация и обслуживание ИС, защита информационных активов. Экзамен проводится с 1978 года.
¶CISM (Certified Information Security Manager)
Сертификация CISM (Сертифицированный менеджер по информационной безопасности) ориентирована на руководителей и менеджеров, отвечающих за управление программами информационной безопасности. Охватывает: управление информационной безопасностью, управление рисками, разработку программы безопасности, управление инцидентами. Введена в 2002 году.
¶CGEIT (Certified in the Governance of Enterprise IT)
Сертификация CGEIT (Сертифицированный в области корпоративного управления ИТ) предназначена для профессионалов, занимающихся управлением ИТ на уровне предприятия. Включает: структуры управления, стратегическое согласование, управление ресурсами, управление рисками, измерение производительности. Введена в 2007 году.
¶CRISC (Certified in Risk and Information Systems Control)
Сертификация CRISC (Сертифицированный в области риска и контроля информационных систем) фокусируется на выявлении, оценке и управлении ИТ-рисками, а также на разработке и поддержке систем контроля. Введена в 2010 году.
Все сертификации требуют подтверждения соответствующего профессионального опыта (обычно 3–5 лет) и прохождения непрерывного профессионального образования (CPE) для поддержания статуса.
¶Стандарты и фреймворки
¶COBIT
COBIT (Control Objectives for Information and Related Technologies) — это наиболее известный фреймворк ISACA, используемый для управления ИТ-процессами, контроля и оценки. Первая версия вышла в 1994 году, текущая — COBIT 2019. Фреймворк включает:
- Принципы управления (например, удовлетворение потребностей заинтересованных сторон, целостное управление).
- Компоненты управления (процессы, структуры, политики, культура, информация, навыки).
- Модель зрелости процессов.
COBIT применяется для аудита, оценки соответствия требованиям (например, SOX, GDPR), оптимизации ИТ-инвестиций и управления рисками.
¶Risk IT
Risk IT — фреймворк для управления ИТ-рисками, выпущенный в 2009 году. Он дополняет COBIT и помогает организациям идентифицировать, анализировать и реагировать на риски, связанные с информационными технологиями.
¶Val IT
Val IT — фреймворк для управления инвестициями в ИТ, ориентированный на создание ценности от ИТ-проектов и портфелей. Включает процессы управления портфелем, оценки выгод и контроля затрат.
¶Применение и значение
ISACA играет важную роль в стандартизации практик аудита и управления ИТ по всему миру. Её сертификации и фреймворки используются:
- В государственных учреждениях (например, для аудита государственных информационных систем).
- В частных компаниях (банки, телекоммуникации, промышленность) для обеспечения соответствия нормативным требованиям.
- Аудиторскими и консалтинговыми фирмами.
- В учебных заведениях для подготовки специалистов.
Согласно данным ISACA, сертифицированные специалисты (CISA, CISM, CRISC) востребованы на рынке труда, а их зарплаты, как правило, выше средних по отрасли. Организация также проводит ежегодные исследования, такие как State of Cybersecurity и Digital Trust Report, которые публикуются в открытом доступе.
¶Критика
Деятельность ISACA подвергается критике по нескольким направлениям:
- Стоимость сертификаций: Экзамены и членские взносы являются дорогостоящими, что может ограничивать доступ для специалистов из развивающихся стран.
- Коммерциализация: Некоторые критики отмечают, что ISACA уделяет больше внимания продаже сертификаций и учебных материалов, чем реальному развитию стандартов.
- Сложность фреймворков: COBIT и другие фреймворки критикуются за излишнюю сложность и бюрократизацию, что затрудняет их внедрение в небольших организациях.
- Акцент на контроль, а не на инновации: Фреймворки ISACA часто ориентированы на контроль и соответствие, что может тормозить внедрение новых технологий.
Тем не менее, ISACA остается одной из наиболее влиятельных организаций в своей области, а её сертификации признаются работодателями по всему миру.
¶Интересные факты
- ISACA ежегодно проводит конференцию North America CACS (Computer Audit, Control and Security), которая собирает тысячи специалистов.
- Организация имеет более 200 местных отделений (глав) по всему миру, включая отделения в России (например, Московское отделение ISACA).
- В 2022 году ISACA запустила программу Digital Trust Ecosystem Framework, направленную на оценку доверия к цифровым технологиям.
- Журнал ISACA Journal издается с 1976 года и доступен в открытом доступе на сайте организации.
¶Источники
- ISACA Official Website (isaca.org)
- COBIT 2019 Framework: Introduction and Methodology
- CISA, CISM, CGEIT, CRISC Certification Brochures
- ISACA Journal, 2020–2023
- State of Cybersecurity Report, 2023
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


