2003-09-04 10:45
引言:由于IT治理中的信息安全问题,多数企业机构正在制定符合不同业务信息系统和网络安全等级需要的综合性安全策略和计划。然而,我们依然没有安全感,什么才是信息安全治理?高层管理在信息安全治理中应扮演什么角色? 在当今的全球商业环境中,信息的重要性被广泛接受,信息系统在商业和政府组织中得到了真正的广泛的应用。许多组织对其信息系统不断增长的依赖性,加上在信息系统上运作业务的风险、收益和机会,使IT治理成为企业治理越来越关键的一部分。最高管理层(董事会)和执行管理层同样需要确保IT适应企业战略,企业战略也恰当利用IT的优势。为了更有效的进行公司治理和IT治理,最高管理层也越来越希望将信息安全治理成为IT治理中必不可少的一个环节,与IT治理集成。 信息安全治理的内容 信息安全治理是指最高管理层(董事会)利用它来监督管理层在信息安全战略上的过程、结构和联系,以确保这种运营处于正确的轨道之上。缺乏良好信息安全治理机制的组织,也就是说缺乏健全的制度安排,因而不可能很好的信息安全管理体系,进而也不可能取得信息化的成功;同样,没有信息安全管理体系的畅通,单纯的治理机制也只能是一个美好的蓝图,而缺乏实际的内容。 正确实施信息安全治理4个基本成果: (1)战略联盟
(2) 价值传递
(3) 风险管理
(4) 绩效测量
高层应该关注的信息安全问题 信息安全经常被看作只是一个技术问题,很少有组织认为其是组织必需的并优先考虑它。但是现在信息安全越来越成为业务成功的关键因素。组织最高管理层(董事会)和执行管理层(如CIO)越来越重视信息安全工作,他们关注的核心是安全性将如何帮助组织达到业务目标或创造新的战略竞争机遇,而不仅仅是具体的技术环节。 从安全性角度而言,高层关注的信息安全问题包括以下几方面:
高层管理者有责任思考这些问题,最高管理层(董事会)也将被希望让信息安全成为IT治理固有的一部分,最好与IT治理过程集成。 在这点上,IT治理委员会和执行管理层将对以下几个方面进行评审:
为了有效进行公司治理和IT治理,最高管理层(董事会)和执行管理层必须对应从企业的信息安全治理所抱的期望有一个清晰的了解。他们必须知道怎样实施信息安全治理,怎样评价其在安全治理过程中的恰当身份,和怎样确定所需的安全程序。 鉴于安全从来就不是一种非黑即白的概念,其背景关系远比技术更重要。因此,管理好信息安全需要最高管理层(董事会)、管理执行层和业务流程所有者的更多参与;贯彻好信息安全需要信息系统审计师、安全专家、技术和业务等各方面的专家,所有相关各方应参与这个过程。 |
|