IT治理十问十答之九—— IT治理中的信息安全问题(上)
在当今的全球商业环境中,信息的重要性被广泛接受,信息系统在商业和政府组织中得到了真正的广泛的应用。许多组织对其信息系统不断增长的依赖性,加上在信息系统上运作业务的风险、收益和机会,使IT治理成为企业治理越来越关键的一部分。最高管理层(董事会)和执行管理层同样需要确保IT适应企业战略,企业战略也恰当利用IT的优势。为了更有效的进行公司治理和IT治理,最高管理层也越来越希望将信息安全治理成为IT治理中必不可少的一个环节,与IT治理集成。
信息安全治理的内容
信息安全治理是指最高管理层(董事会)利用它来监督管理层在信息安全战略上的过程、结构和联系,以确保这种运营处于正确的轨道之上。缺乏良好信息安全治理机制的组织,也就是说缺乏健全的制度安排,因而不可能很好的信息安全管理体系,进而也不可能取得信息化的成功;同样,没有信息安全管理体系的畅通,单纯的治理机制也只能是一个美好的蓝图,而缺乏实际的内容。
正确实施信息安全治理4个基本成果:
(1)战略联盟
- 业务需求驱动安全需求;
- 安全方案适应业务流程;
- 信息安全投资与企业战略和最大风险状况密切相关。
(2) 价值传递
- 一套安全实务标准,即最佳安全实务基准;
- 正确区分行动的优先次序并分配给有最大影响和商业利益的地方;
- 规范的、商业化的解决方案;
- 完整的解决方案,包括组织、流程和技术;
- 持续改进的文化。
(3) 风险管理
- 最大风险状况;
- 了解风险暴露程度;
- 告知管理风险的优先行动。
(4) 绩效测量
- 定义测量标准;
- 反馈进展的测量程序;
- 独立性保证。
高层应该关注的信息安全问题
信息安全经常被看作只是一个技术问题,很少有组织认为其是组织必需的并优先考虑它。但是现在信息安全越来越成为业务成功的关键因素。组织最高管理层(董事会)和执行管理层(如CIO)越来越重视信息安全工作,他们关注的核心是安全性将如何帮助组织达到业务目标或创造新的战略竞争机遇,而不仅仅是具体的技术环节。
从安全性角度而言,高层关注的信息安全问题包括以下几方面:
- 商务运作中断:由于攻击造成的停工会导致生产率降低和收入损失,而与恢复受攻击的网络相关的花费又会增加处理攻击事件的总体财务成本。
- 法律责任和潜在诉讼:受到攻击的企业可能需要作为被告或关键证人出庭。
- 竞争力下降:信息通常被认为是企业最宝贵的资产(70%或更多公司的价值在于其知识产权资产),这部分数据的损失或被窃可能造成严重后果,甚至会威胁企业在市场中的地位。
- 品牌资产被损害:对企业品牌的损害可能会有多种形式,但每种形式都会降低企业在市场中的地位。
高层管理者有责任思考这些问题,最高管理层(董事会)也将被希望让信息安全成为IT治理固有的一部分,最好与IT治理过程集成。
在这点上,IT治理委员会和执行管理层将对以下几个方面进行评审:
- 现在和未来投资于信息技术的规模和费用;
- 技术显著改变组织和商业运作,创造新的机会,和降低成本的潜力;
- 同时,他们也应该考虑由此导致的后果:
- 更加依赖信息、系统和传送信息的通讯系统;
- 对企业无法直接控制的外部组织的依赖;
- 由于IT故障对企业声誉和价值的影响;
为了有效进行公司治理和IT治理,最高管理层(董事会)和执行管理层必须对应从企业的信息安全治理所抱的期望有一个清晰的了解。他们必须知道怎样实施信息安全治理,怎样评价其在安全治理过程中的恰当身份,和怎样确定所需的安全程序。
鉴于安全从来就不是一种非黑即白的概念,其背景关系远比技术更重要。因此,管理好信息安全需要最高管理层(董事会)、管理执行层和业务流程所有者的更多参与;贯彻好信息安全需要信息系统审计师、安全专家、技术和业务等各方面的专家,所有相关各方应参与这个过程。
1.什么是IT治理?
2.IT治理在国内的现状
3.IT治理的目标及解决的问题
4.怎样建立动态的IT治理机制?
5.IT治理和公司治理的关系
6.怎样确定IT治理结构?
7.IT治理架构COBIT
8.IT治理绩效评估
9.IT治理中的信息安全问题(上)
10.IT治理中的信息安全问题(下)
当前,业界在总结一些具有典型意义的问题,例如:在IT设备配置水平相近的企业,IT应用水平却相去甚远等,这表明当前这个阶段国民经济和社会信息化已发展到对 “IT治理”有迫切需求的阶段,这要求中国的信息化推动者借鉴和创新。
- 1民企理性治理:分享温州民企转型之痛
- 2IBM将扩充随需应变数据管理中心
- 3平衡记分卡—IT治理的一大利器(三)IT平衡记分卡指标体系设计
- 4短信集成与OA软件中状态报告接口
- 5AMT公开研讨IT规划与治理系列(2004年)
- 6“IT治理”健康信息化发展环境(奉灵芝)
- 7IT治理:中国信息化的必由之道(五)
- 8IT治理十问十答之九—— IT治理中的信息安全问题(上)
- 9项目驱动下知识型企业的管理模式分析(AMT研究院 袁磊)
- 10IT治理十问十答之四——怎样建立动态的IT治理机制?
- 11图片1
- 12如何开发互联网产品的规划和设计符合社交化的未来
- 13如何平衡好IT反应和控制(3)(AMT研究院 张艳)
- 14服务生命周期管理(一)(AMT研究院 周瑛)
- 15平衡记分卡-IT治理的一大利器(一)基于COBIT模型的IT治理与平衡记分卡的关系
- 16释放IT部门的活力(李世伟)
- 17IT治理:拨开IT混沌和迷茫
- 18服务生命周期管理(二)(AMT研究院 周瑛编译)
- 19中国上市公司董事会治理排名用友名列第一
- 20IT治理:领域内全球公认的辅助工具大整合(孙 强)
- 21企业如何在信息化项目中进行项目范围管理(上)(陈倩慈)
- 22国内有关专家表示公司治理从信息化抓起
- 23知识库系统如何对接Aris系统
- 24IT服务外包:从IT系统的“保健医生”做起
- 25业务驱动环境中的IT治理(AMT 编译整理)
- 26成本动因理论和作业分析(上)(王广宇丁华明)
- 27再谈业务流程智能(一)(AMT研究院 王艳)
- 28不只是领导,还要治理:实施高效的IT治理(三)(AMT研究院 黄庆扬 编译)
- 29制定围绕客户的跨渠道的CRM策略之二——渠道有效性经济学(AMT研究院 张艳)
- 30信息化成本 你可以这样减
成都公司:成都市成华区建设南路160号1层9号
重庆公司:重庆市江北区红旗河沟华创商务大厦18楼