文章首先分析了信息安全外包存在的风险,根据风险提出信息安全外包的管理框架,并以此框架为基础详细探讨了信息安全外包风险与管理的具体实施。文章以期时信息安全外包的风险进行控制,并获得与外包商合作的最大收益。
1信息安全外包的风险
1.1信任风险
企业是否能与信息安全服务的外包商建立良好的工作和信任关系,仍是决定时候将安全服务外包的一个重要因素。因为信息安全的外包商可以访问到企业的敏感信息,并全面了解其企业和系统的安全状况,而这些重要的信息如果被有意或无意地对公众散播出去,则会对企业造成巨大的损害。并且,如若企业无法信任外包商,不对外包商提供一些关键信息的话,则会造成外包商在运作过程中的信息不完全,从而导致某些环节的失效,这也会对服务质量造成影响。因此,信任是双方合作的基础,也是很大程度上风险规避的重点内容。
1.2依赖风险
企业很容易对某个信息安全服务的外包商产生依赖性,并受其商业变化、商业伙伴和其他企业的影响,恰当的风险缓释方法是将安全服务外包给多个服务外包商,但相应地会加大支出并造成管理上的困难,企业将失去三种灵活性:第一种是短期灵活性,即企业重组资源的能力以及在经营环境发生变化时的应变能力;第二种是适应能力,即在短期到中期的事件范围内所需的灵活性,这是一种以新的方式处理变革而再造业务流程和战略的能力,再造能力即包括了信息技术;第三种灵活性就是进化性,其本质是中期到长期的灵活性,它产生于企业改造技术基本设施以利用新技术的时期。进化性的获得需要对技术趋势、商业趋势的准确预测和确保双方建立最佳联盟的能力。
1.3所有权风险
不管外包商提供服务的范围如何,企业都对基础设施的安全操作和关键资产的保护持有所有权和责任。企业必须确定服务外包商有足够的能力承担职责,并且其服务级别协议条款支持这一职责的履行。正确的风险缓释方法是让包括员工和管理的各个级别的相关人员意识到,应该将信息安全作为其首要责任,并进行安全培训课程,增强常规企业的安全意识。
1.4共享环境风脸
信息安全服务的外包商使用的向多个企业提供服务的操作环境要比单独的机构内部环境将包含更多的风险,因为共享的操作环境将支持在多企业之间共享数据传输(如公共网络)或处理(如通用服务器),这将会增加一个企业访问另一企业敏感信息的可能性。这对企业而言也是一种风险。
1.5实施过程风险
启动一个可管理的安全服务关系可能引起企业到服务外包商,或者一个服务外包商到另一个外包商之间的人员、过程、硬件、软件或其他资产的复杂过渡,这一切都可能引起新的风险。企业应该要求外包商说明其高级实施计划,并注明完成日期和所用时间。这样在某种程度上就对实施过程中风险的时间期限做出了限制。
1.6合作关系失败将导致的风险
如果企业和服务商的合作关系失败,企业将面临极大的风险。合作关系失败带来的经济损失、时间损失都是不言而喻的,而这种合作关系的失败归根究底来自于企业和服务外包商之间的服务计划不够充分完善以及沟通与交流不够频繁。这种合作关系在任何阶段都有可能失败,如同其他商业关系一样,它需要给予足够的重视、关注,同时还需要合作关系双方进行频繁的沟通。
2信息安全外包的管理框架
要进行成功的信息安全外包活动,就要建立起一个完善的管理框架,这对于企业实施和管理外包活动,协调与外包商的关系,最大可能降低外包风险,从而达到外包的目的是十分重要的。信息安全外包的管理框架的内容分为几个主体部分,分别包括企业协同信息安全的外包商确定企业的信息安全的方针以及信息安全外包的安全标准,然后是对企业遭受的风险进行系统的评估.并根据方针和风险程度.决定风险管理的内容并确定信息安全外包的流程。之后,双方共同制定适合企业的信息安全外包的控制方法,协调优化企业的信息安全相关部门的企业结构,同时加强管理与外包商的关系。
3信息安全外包风险管理的实施
3.1制定信息安全方针
信息安全方针在很多时候又称为信息安全策略,信息安全方针指的是在一个企业内,指导如何对资产,包括敏感性信息进行管理、保护和分配的指导或者指示。信息安全的方针定义应该包括:(1)信息安全的定义,定义的内容包括信息安全的总体目标、信息安全具体包括的范围以及信息安全对信息共享的重要性;(2)管理层的目的的相关阐述;(3)信息安全的原则和标准的简要说明,以及遵守这些原则和标准对企业的重要性;(4)信息安全管理的总体性责任的定义。在信息安全方针的部分只需要对企业的各个部门的安全职能给出概括性的定义,而具体的信息安全保护的责任细节将留至服务标准的部分来阐明。
3.2选择信息安全管理的标准
信息安全管理体系标准BS7799与信息安全管理标准IS013335是目前通用的信息安全管理的标准:
(1)BS7799:BS7799标准是由英国标准协会指定的信息安全管理标准,是国际上具有代表性的信息安全管理体系标准,标准包括如下两部分:BS7799-1;1999《信息安全管理实施细则》;BS7799-2:1999((信息安全管理体系规范》。
(2)IS013335:IS013335《IT安全管理方针》主要是给出如何有效地实施IT安全管理的建议和指南。该标准目前分为5个部分,分别是信息技术安全的概念和模型部分;信息技术安全的管理和计划部分;信息技术安全的技术管理部分;防护和选择部分以及外部连接的防护部分。
3.3确定信息安全外包的流程
企业要根据企业的商业特性、地理位置、资产和技术来对信息安全外包的范围进行界定。界定的时候需要考虑如下两个方面:(1)需要保护的信息系统、资产、技术;(2)实物场所(地理位置、部门等)。信息安全的外包商应该根据企业的信息安全方针和所要求的安全程度,识别所有需要管理和控制的风险的内容。企业需要协同信息安全的外包商选择一个适合其安全要求的风险评估和风险管理方案,然后进行合乎规范的评估,识别目前面临的风险。企业可以定期的选择对服务外包商的站点和服务进行独立评估,或者在年度检查中进行评估。选择和使用的独立评估的方案要双方都要能够接受。在达成书面一致后,外包商授予企业独立评估方评估权限,并具体指出评估者不能泄露外包商或客户的任何敏感信息。给外包商提供关于检查范围的进一步消息和细节,以减少任何对可用性,服务程度,客户满意度等的影响。在评估执行后的一段特殊时间内,与外包商共享结果二互相讨论并决定是否需要解决方案和/或开发计划程序以应对由评估显示的任何变化。评估所需要的相关材料和文档在控制过程中都应该予以建立和保存,企业将这些文档作为评估的重要工具,对外包商的服务绩效进行考核。评估结束后,对事件解决方案和优先级的检查都将记录在相应的文件中,以便今后双方在服务和信息安全管理上进行改进。
3.4制定信息安全外包服务的控制规则
依照信息安全外包服务的控制规则,主要分为三部分内容:第一部分定义了服务规则的框架,主要阐明信息安全服务要如何执行,执行的通用标准和量度,服务外包商以及各方的任务和职责;第二部分是信息安全服务的相关要求,这个部分具体分为高层服务需求;服务可用性;服务体系结构;服务硬件和服务软件;服务度量;服务级别;报告要求,服务范围等方面的内容;第三部分是安全要求,包括安全策略、程序和规章制度;连续计划;可操作性和灾难恢复;物理安全;数据控制;鉴定和认证;访问控制;软件完整性;安全资产配置;备份;监控和审计;事故管理等内容。
3.5信息安全外包的企业结构管理具体的优化方案如下:
(1)首席安全官:CSO是公司的高层安全执行者,他需要直接向高层执行者进行工作汇报,主要包括:首席执行官、首席运营官、首席财务官、主要管理部门的领导、首席法律顾问。CSO需要监督和协调各项安全措施在公司的执行情况,并确定安全工作的标准和主动性,包括信息技术、人力资源、通信、法律、设备管理等部门。
(2)安全小组:安全小组的人员组成包括信息安全外包商的专业人员以及客户企业的内部IT人员和信息安全专员。这个小组的任务主要是依照信息安全服务的外包商与企业签订的服务控制规则来进行信息安全的技术性服务。
(3)管理委员会:这是信息安全服务外包商和客户双方高层解决问题的机构。组成人员包括双方的首席执行官,客户企业的CIO和CSO,外包商的项目经理等相关的高层决策人员。这个委员会每年召开一次会议,负责审核年度的服务水平、企业的适应性、评估结果、关系变化等内容。
(4)咨询委员会:咨询委员会的会议主要解决计划性问题。如服务水平的变更,新的技术手段的应用,服务优先等级的更换以及服务的财政问题等,咨询委员会的成员包括企业内部的TI'人员和安全专员,还有财务部门、人力资源部门、业务部门的相关人员,以及外包商的具体项目的负责人。
(6)安全工作组:安全工作组的人员主要负责解决信息安全中某些特定的问题,工作组的人员组成也是来自服务外包商和企业双方。工作组与服务交换中心密切联系,将突出的问题组建成项目进行解决,并将无法解决的问题提交给咨询委员会。
(7)服务交换中心:服务交换中心由双方人员组成,其中主要人员是企业内部的各个业务部门中与信息安全相关的人员。他们负责联络各个业务部门,发掘出企业中潜在的信息安全的问题和漏洞,并将这些问题报告给安全工作组。
(8)指令问题管理小组:这个小组的人员组成全部为企业内部人员,包括信息安全专员以及各个业务部门的负责人。在安全小组的技术人员解决了企业中的安全性技术问题之后,或者,是当CSO发布了关于信息安全的企业改进方案之后,这些解决方案都将传送给指令问题管理小组,这个小组的人员经过学习讨论后,继而将其发布到各个业务部门。
(9)监督委员会:这个委员会全部由企业内部人员组成。负责对外包商的服务过程的监督。
3.6管理与外包商的关系
管理好与外包商之间的关系,意味着企业应致力于和外包商建立长期合作关系,这将有助于安全服务的外包商更多地了解企业文化,从而提供更好的服务。在管理与外包商关系的过程中,企业应该在注重监督与控制的同时,同样注重对外包商的激励和协作。以建立良好的可发展的关系为关系管理的基础。保持外包商行为规范的基本方法就是监督和控制。监督是用来观察外包商是否在做他应该做的事情。如果通过监督发现外包商正在偏离预定的行为目标,此时就需要控制,控制就是使外包商返回到正确的轨道上去。在有了控制规则来规范外包商服务绩效之后,要保持外包商和企业客户经常的沟通,以便能够及时发现问题,进行标准化的控制活动。
变化是唯一的永恒,没有爱,也要活。即使你得不到李银河所说的、理论上的“开放式婚姻”,至少可以在男女关系中保持开放的心。爱情从未消逝,连婚姻证词,民政部都提供了四个版本。2009年,剩女(反动词汇,被用来指代28岁以上未婚女性)越来越多、姐弟恋越来越普遍,离婚率越来越高、80后婚期越来越短,小三越来越强、爱情越来越像借口。它还遭遇了一个强敌:房子。剩女爱上小男友长沙相亲,男女...
房地产行业的税收是地方税收收入的重要来源,本文对房地产行业在税收征管中存在的问题进行了分析,并提出了具体的预防措施和管理方法。随着城市建设及房地产业的快速发展。建筑业和房地产业的税收收入大幅增长,己成为地方税收收入的重要来源。但由于建筑房地产业涉及的税种多、征管的难度大.税源管理仍存在较大漏洞。为了提高该行业税收管理的科学化、精细化水平.进一步发挥税收的调控职能.促进房地产行业的健康发展。有必要在...
探讨了物流企业并购的本质内涵与ASC,.义,论述了物流企业并购成功的关键为财务整合,深入分析了物流企业并购中存在的4大财务整合问题。据此,提出了提升物流企业并购中财务整合水平的系列策略。1物流企业并购的本质内涵与战略意义 物流企业并购,就是指在市场机制的作用下,物流企业为了迅速扩大市场空间,通过一定渠道和支付手段,依法取得其他企业全部或部分所有权,从而接管该企业的一种投资活动。在我国,由于上市公...
生态经济功能区划是生态科学和经济科学领域的一项重要研究内容,它对识别区域的生态经济特征,制定区域社会经济发展战略,实现区域可持续发展具有深远的指导意义.文章回顾了我国生态经济功能区划的发展历程,系统总结、分析和评价了生态经济区划的研究方法,并对生态经济功能区划研究热点和发展趋势进行了展望. 近年来,由于世界人口的持续增长,人类对自然资源的不合理开发和利用,导致了环境污染与生态恶化严重,严重影响了...
城市商业空间结构研究是商业地理学的核心。文章从商业活动载体和主体两方面深入分析国外城市商业空间结构研究的历程,回顾国内城市商业结构研究的进程,并进一步指出研究的薄弱之处与发展方向。 1引言 城市商业随城市的建立而出现,是城市的主要职能。城市商业空间结构是由商业活动载体和主体相互作用而形成的。载体即商业中心,是商业活动的主要承担者;主体即消费者和商业企业经营者,是城市商业活动的主要参与者。但由于...
随着现代管理理论和理念的不断更新,传统税收管理理念已不再适应现代化的税收管理形势和变化的需要。加强税收管理,实现高效征管,必须运用先进的管理科学思想,创新税收管理理念,并采取切实可行的有效措施,构筑高效征管的平台,迭到税收遵从度高,征纳成本低,征管质量好,纳税人满意的最终目的。 一、现代税收管理理念的理论基础 (一)现代管理理念 现代管理理论认为,一定的管理理念总是基于一定人性假设之上的,管...
对我国证券市场审计业务中,注册会计师面临的法律责任不断增加,这既有其主观违规的原因,也有注册会计师的法律责任规范不明、注册会计师的法律责任与其他中介机构的法律责任界定模糊的原因。由于证券市场会计信息的经济后果性增强、市场运行机制不合理、市场经济主体的平等性增强的因素,完善我国证券市场审计业务中注册会计师的法律责任势在必行,而且宜采取举证责任倒置的办法,免除了原告就被告的过错举证的责任。根据中国注册...
特许经营限制竞争行为的法律规制是我国反垄断立法所面临的一个崭新而富有意义的课题。特许经营中的限制竞争行为主要有六种具体表现形式,对其规制首先要明确立法的指导思想,其次要选择适当的立法模式,明确列举特许经营中被禁止的限制竞争行为,建立特许经营的豁免制度。 一、特许经营中限制竞争行为的现实表现 特许经营是指通过签订合同,特许人将有权授予他人使用的商标、商号、经营模式等经营资源授予被特许人使用,被特...
纳税评估作为一种现代税收管理方式,在世界一些发迭国家地区已经得到广泛应用,对有效实施税源监控、处理好税收征蚋关系发挥了重要的促进作用。新加坡、香港等地在纳税评估工作方面(包括评税)有许多成功的经验。拳文就其与中圆大陆简要作一比较,以资借鉴。 纳税评估是税务机关根据掌握和获取的各类涉税信息资料,依据国家的税收法律、法规,以计算机网络为依托,运用信息化手段和现代化管理技术,对纳税人、扣缴义务人履行纳...
我国的企业并购从1984年的“保定模式”和“武汉模式”至今的二十余年中,已有数以万计的企业进行了并购重组。在加入世贫组织后,我国的国企兼并改革正在步入一个日渐成熟的新阶段,但我们同时也必须清醒而深刻地认识到中国企业尚存在诸多方面的问题,我们必须在新的一轮并购浪潮中从根本上改变那些不正常、不合理、不经济的“并购方式”,规范各级政...
影响因子:1.190
影响因子:0.439
影响因子:0.700
影响因子:7.401
影响因子:0.000
影响因子:0.000
影响因子:6.698
影响因子:0.000