999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

信息安全制度落地中的治理問題探討

2016-12-15 03:44:34謝宗曉南開大學商學院
中國質量與標準導報 2016年9期
關鍵詞:結構管理

謝宗曉(南開大學商學院)

甄杰(重慶工商大學商務策劃學院)

信息安全制度落地中的治理問題探討

謝宗曉(南開大學商學院)

甄杰(重慶工商大學商務策劃學院)

信息安全制度不能落地的原因有很多,其中一部分要歸結到治理層。本文對影響制度落地的信息安全治理問題,尤其是治理結構,進行了初步探討,并根據實踐的觀察,將其分為3種類型。

治理 信息安全 信息安全制度/策略

謝宗曉 博士

“十二五”國家重點圖書出版規(guī)劃項目《信息安全管理體系叢書》執(zhí)行主編。自2003年起,從事信息安全風險評估與信息安全管理體系的咨詢與培訓工作。目前,已發(fā)表論文55篇,出版專著12本。

信息安全管理系列之二十

在信息安全制度的落地過程中,存在一些管理上難于解決的問題,這往往是由于未能理順治理結構。一般而言,在一個組織中,高層存在的頑疾,試圖通過底層的“倒逼”去解決比較困難,即使成功也“事倍功半”。本文在信息安全管理系列之十八的基礎上,從治理的角度討論如何促進信息安全制度的落地。

謝宗曉(特約編輯)

一般而言,在底層執(zhí)行中存在的不可調和的沖突,往往是由于高層設計中出現(xiàn)了問題。ISO/IEC 27014:2013《信息技術 安全技術 信息安全治理》將信息安全治理定義為“指導和控制組織信息安全活動的體系”,并明確地指出“在信息安全方面,治理者的關鍵聚焦點是確保組織的信息安全方法是有效率的、有效果的、可接受的,與業(yè)務目的和戰(zhàn)略是一致的,并充分考慮到利益相關者的期望”[1]。

信息安全治理的主要目的有:1)使信息安全目的和戰(zhàn)略與業(yè)務目的和戰(zhàn)略一致(戰(zhàn)略一致);2)為治理者和利益相關者帶來價值(價值提供);3)確保信息風險得到充分解決(責任承擔)。

李維安等認為公司治理的目標不但要實現(xiàn)利益相關者之間相互制衡,而且要實現(xiàn)公司決策的科學化[2]。對比公司治理的目標,可見信息安全治理實際就是公司治理在信息安全情境中的細化。

1 關于信息治理結構

治理結構的設計是信息安全治理的基本問題之一[3]。在公司治理領域,一般認為治理結構包括了董事會及高層管理的相關設計,處于組織內外的交界處。在信息安全實踐中,治理結構更多地體現(xiàn)為信息安全的分管結構。

基于實踐觀察,我們按照信息安全與IT之間的關系,對常見的分管結構進行了初步的分析,主要分為3種:治理結構Ⅰ型(分開分管)、治理結構Ⅱ型(統(tǒng)一分管)和治理結構Ⅲ型(統(tǒng)一管理)。

必須強調的是,這3種治理結構沒有絕對的好與壞,重點在于治理結構與組織戰(zhàn)略是否匹配。例如,某企業(yè)中,信息安全與信息化的分管領導不是同一個高管,導致的后果必然是信息安全部門公布的所有制度都“從嚴”,但是如果該企業(yè)的主營業(yè)務是典型的乙方性質,那么該企業(yè)在分管結構上與公司戰(zhàn)略是否匹配則有待商榷。

1.1 信息安全治理結構Ⅰ型(分開分管)

越來越多的組織試圖將首席信息官(Chief Information Officer,CIO)與首席安全官(Chief Security Officer,CSO)分離,設計成與審計類似的架構。信息安全治理結構Ⅰ型(分開分管)指的是信息安全與IT分屬不同的高層管理,如圖1所示。

圖1 信息安全治理結構Ⅰ型(分開分管)

這種結構強調了信息安全的重要性,尤其是對IT部門形成了制約,這是優(yōu)點。但缺點是容易導致?lián)p失便利性考慮。分離之后的信息安全部門往往顯得行動偏激,甚至會干擾正常業(yè)務運轉。一個部門一旦獨立,為了爭取部門權益或存在合法性,必然最大化利用手中的權力,這在組織研究領域中已經有較為充分的研究。

在很多情況下,如果強調一件事的重要性,建立獨立的組織并招募一批以此為生的員工,為爭取生存,他們自然會最大化地強調這件事的重要性。更通俗的例子是,城管隊員可能會逐步表現(xiàn)出城市高層管理并不期望的偏激行為,例如,毆打小商小販,這不是管理技巧的討論范疇,而是一個治理層問題,因為在制度的頂層設計中,城管隊員與小商小販在生存權問題上存在根本的沖突。幾乎同樣的邏輯也會發(fā)生在信息安全情境中。

此外,根據認知失調理論(Cognitive Dissonance),我們得知在個體認知層面討論這種沖突亦無濟于事,因為沖突中的每一方往往都認為自己是正義的,否則就不會發(fā)生公開的沖突。個體認知只有在匯聚起來的時候,才能夠形成合法性,并由此改變社會結構。如果缺乏足夠的人群,個體認知不會改變整體組織架構,而是呈現(xiàn)了相反的影響路徑。通俗地講,在改變不了自身狀態(tài)的情況下,個體一般會選擇改變認知,因為改變認知結構比改變社會結構要容易得多。

1.2 信息安全治理結構Ⅱ型(統(tǒng)一分管)

信息安全治理結構Ⅱ型(統(tǒng)一分管)指信息安全與IT是不同的獨立部門,但是歸屬同一個高管分管。具體如圖2所示。

圖2 信息安全治理結構Ⅱ型(統(tǒng)一分管)

這種結構的缺點很明顯,由于信息安全和IT部門同屬一個分管領導,信息安全對信息系統(tǒng)管理的監(jiān)督作用有限,當然這種做法的優(yōu)點同治理結構Ⅰ型(分開分管)一樣,也會形成一定的制約,這種制約更多地體現(xiàn)為對其他部門。但是在實踐中,信息安全雖然是廣義的,包括了各種形式存在信息,例如,存在信息系統(tǒng)中的信息,打印在紙上的信息,直至員工大腦中的知識,即便如此,信息系統(tǒng)安全毫無疑問是其中最重要的部分。從這個角度講,治理結構Ⅱ型(統(tǒng)一分管)并不適合信息安全非常重要的組織。

治理結構Ⅱ型(統(tǒng)一分管)更容易在“便利性”與“安全性”之間達到平衡,越來越多的組織開始采用這種治理結構。

1.3 信息安全治理結構Ⅲ型(統(tǒng)一管理)

在信息安全治理結構Ⅲ型(統(tǒng)一管理)中,信息安全還是作為IT部門中的一個部門,如圖3所示。

圖3 信息安全治理結構Ⅲ型(統(tǒng)一管理)

治理結構Ⅲ型(統(tǒng)一管理)是目前最常見的形式,由于信息安全只是IT部門的其中一個部門負責,也就是說,信息安全對IT運維等很難形成制約,更多的作用是對其他部門的管理,很難避免“監(jiān)守自盜”的問題。信息安全在治理結構Ⅲ型(統(tǒng)一管理)中尚未上升到治理層次,僅僅在管理層中討論。

2 小結

信息安全治理在組織的治理者、執(zhí)行管理者和那些負責實現(xiàn)與運行信息安全管理體系者之間提供了強有力的紐帶。ISO/IEC 27014:2013提出了一個“評價”“指導”“監(jiān)視”和“溝通”過程來治理信息安全。這個過程主要針對信息安全管理體系(Information Security Management System,ISMS)的實施[4],顯然也可以推廣到通過其他體系的部署信息安全的組織。本文的目的就是提出更一般性的討論。

[1]ISO/IEC 27014:2013 Information technology—Security techniques—Governance of information security

[2]李維安,林潤輝,范建紅,等. 網絡治理研究前沿與述評[J]. 南開管理評論,2014(05):42-53.

[3]謝宗曉,周常寶. 信息安全治理及其標準介紹[J]. 中國標準導報,2015(10):38-40,45.

[4]林潤輝,李大輝,謝宗曉,等. 信息安全管理理論與實踐[M]. 北京:中國標準出版社,2015.

Discuss of Governance Aspects in Information Security Policies Implementation

Xie Zongxiao ( Business School, Nankai University )
Zhen Jie ( School of Business Planning, Chongqing Technology and Business University )

Information security policy can not implement for many reasons, some of which comes down to governance. The paper discussed information security governance, particularly governance structure, which affect information security policies compliance. In addition, based on practical observations, we divided it into 3 types.

governance, information security, information security policies

猜你喜歡
結構管理
棗前期管理再好,后期管不好,前功盡棄
《形而上學》△卷的結構和位置
哲學評論(2021年2期)2021-08-22 01:53:34
論結構
中華詩詞(2019年7期)2019-11-25 01:43:04
加強土木工程造價的控制與管理
如何加強土木工程造價的控制與管理
新型平衡塊結構的應用
模具制造(2019年3期)2019-06-06 02:10:54
論《日出》的結構
“這下管理創(chuàng)新了!等7則
雜文月刊(2016年1期)2016-02-11 10:35:51
創(chuàng)新治理結構促進中小企業(yè)持續(xù)成長
人本管理在我國國企中的應用
主站蜘蛛池模板: 极品私人尤物在线精品首页| 最新国语自产精品视频在| 中文国产成人精品久久| 无码'专区第一页| 国产超薄肉色丝袜网站| 超碰色了色| 国产成年女人特黄特色毛片免| 日韩免费中文字幕| 亚洲欧美成人在线视频| 亚洲品质国产精品无码| 无码精油按摩潮喷在线播放 | 欧美日韩国产成人高清视频| 国产成人免费高清AⅤ| 国产AV毛片| 日韩福利在线观看| 青青草综合网| 国产精品青青| 亚洲日韩Av中文字幕无码| 一区二区三区四区在线| 亚洲精品在线观看91| 精品国产91爱| 中文字幕永久在线看| 日韩欧美中文亚洲高清在线| 91网站国产| 免费a在线观看播放| 欧美黄网站免费观看| 亚洲一区毛片| 亚洲a级毛片| 欧美激情第一欧美在线| 波多野结衣一区二区三视频 | 亚洲欧美成aⅴ人在线观看| 国产十八禁在线观看免费| 国产91视频观看| 久久亚洲AⅤ无码精品午夜麻豆| 国产AV无码专区亚洲精品网站| 亚洲国产日韩欧美在线| 午夜a视频| 国产aⅴ无码专区亚洲av综合网| 国产福利一区二区在线观看| 国产一区成人| 国产91无码福利在线| 亚洲 日韩 激情 无码 中出| 一本一道波多野结衣av黑人在线| 国产尤物视频网址导航| 99偷拍视频精品一区二区| 国产丝袜无码精品| 在线观看网站国产| 青青青视频91在线 | 久久无码av一区二区三区| 国产成人综合日韩精品无码首页| 亚洲一级毛片免费观看| 国产成人综合久久精品尤物| 国产日韩av在线播放| 国产成人一区在线播放| 国产亚洲欧美日韩在线一区二区三区| 中文字幕亚洲电影| 久久中文电影| 中文字幕啪啪| 伊人久热这里只有精品视频99| 亚洲人成高清| 国产精品无码影视久久久久久久| 99久久精品免费看国产电影| 国产精品欧美在线观看| 91九色视频网| 久久久久夜色精品波多野结衣| 午夜影院a级片| 国产成人精品第一区二区| 在线国产91| 国内精品久久久久鸭| 国产精品亚洲专区一区| 97久久超碰极品视觉盛宴| 国产在线精品99一区不卡| 国产丝袜第一页| 91亚洲影院| 国产精品一区二区国产主播| 亚洲 欧美 偷自乱 图片| 久久久久国产一区二区| 99久久精彩视频| 成年A级毛片| 2021国产精品自产拍在线| 亚洲欧美成人| 伊人久久大香线蕉影院|