信息安全管理系列之二十 信息安全制度落地中的治理问题探讨

来源 :中国标准导报 | 被引量 : 0次 | 上传用户:fencer_2
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  在信息安全制度的落地过程中,存在一些管理上难于解决的问题,这往往是由于未能理顺治理结构。一般而言,在一个组织中,高层存在的顽疾,试图通过底层的“倒逼”去解决比较困难,即使成功也“事倍功半”。本文在信息安全管理系列之十八的基础上,从治理的角度讨论如何促进信息安全制度的落地。
  摘要:信息安全制度不能落地的原因有很多,其中一部分要归结到治理层。本文对影响制度落地的信息安全治理问题,尤其是治理结构,进行了初步探讨,并根据实践的观察,将其分为3种类型。
  关键词: 治理 信息安全 信息安全制度/策略
  Abstract: Information security policy can not implement for many reasons, some of which comes down to governance. The paper discussed information security governance, particularly governance structure, which affect information security policies compliance. In addition, based on practical observations, we divided it into 3 types.
  Key words: governance, information security, information security policies
  一般而言,在底层执行中存在的不可调和的冲突,往往是由于高层设计中出现了问题。ISO/IEC 27014:2013《信息技术 安全技术 信息安全治理》将信息安全治理定义为“指导和控制组织信息安全活动的体系”,并明确地指出“在信息安全方面,治理者的关键聚焦点是确保组织的信息安全方法是有效率的、有效果的、可接受的,与业务目的和战略是一致的,并充分考虑到利益相关者的期望”[1]。
  信息安全治理的主要目的有:1)使信息安全目的和战略与业务目的和战略一致(战略一致); 2)为治理者和利益相关者带来价值(价值提供); 3)确保信息风险得到充分解决(责任承担)。
  李维安等认为公司治理的目标不但要实现利益相关者之间相互制衡,而且要实现公司决策的科学化[2]。对比公司治理的目标,可见信息安全治理实际就是公司治理在信息安全情境中的细化。
  1 关于信息治理结构
  治理结构的设计是信息安全治理的基本问题之一[3]。在公司治理领域,一般认为治理结构包括了董事会及高层管理的相关设计,处于组织内外的交界处。在信息安全实践中,治理结构更多地体现为信息安全的分管结构。
  基于实践观察,我们按照信息安全与IT之间的关系,对常见的分管结构进行了初步的分析,主要分为3种:治理结构Ⅰ型(分开分管)、治理结构Ⅱ型(统一分管)和治理结构Ⅲ型(统一管理)。
  必须强调的是,这3种治理结构没有绝对的好与坏,重点在于治理结构与组织战略是否匹配。例如,某企业中,信息安全与信息化的分管领导不是同一个高管,导致的后果必然是信息安全部门公布的所有制度都“从严”,但是如果该企业的主营业务是典型的乙方性质,那么该企业在分管结构上与公司战略是否匹配则有待商榷。
  1.1 信息安全治理结构Ⅰ型(分开分管)
  越来越多的组织试图将首席信息官(Chief Information Officer,CIO)与首席安全官(Chief Security Officer,CSO)分离,设计成与审计类似的架构。信息安全治理结构Ⅰ型(分开分管)指的是信息安全与IT分属不同的高层管理,如图1所示。
  这种结构强调了信息安全的重要性,尤其是对IT部门形成了制约,这是优点。但缺点是容易导致损失便利性考虑。分离之后的信息安全部门往往显得行动偏激,甚至会干扰正常业务运转。一个部门一旦独立,为了争取部门权益或存在合法性,必然最大化利用手中的权力,这在组织研究领域中已经有较为充分的研究。
  在很多情况下,如果强调一件事的重要性,建立独立的组织并招募一批以此为生的员工,为争取生存,他们自然会最大化地强调这件事的重要性。更通俗的例子是,城管队员可能会逐步表现出城市高层管理并不期望的偏激行为,例如,殴打小商小贩,这不是管理技巧的讨论范畴,而是一个治理层问题,因为在制度的顶层设计中,城管队员与小商小贩在生存权问题上存在根本的冲突。几乎同样的逻辑也会发生在信息安全情境中。
  此外,根据认知失调理论(Cognitive Dissonance),我们得知在个体认知层面讨论这种冲突亦无济于事,因为冲突中的每一方往往都认为自己是正义的,否则就不会发生公开的冲突。个体认知只有在汇聚起来的时候,才能够形成合法性,并由此改变社会结构。如果缺乏足够的人群,个体认知不会改变整体组织架构,而是呈现了相反的影响路径。通俗地讲,在改变不了自身状态的情况下,个体一般会选择改变认知,因为改变认知结构比改变社会结构要容易得多。
  1.2 信息安全治理结构Ⅱ型(统一分管)
  信息安全治理结构Ⅱ型(统一分管)指信息安全与IT是不同的独立部门,但是归属同一个高管分管。具体如图2所示。
  这种结构的缺点很明显,由于信息安全和IT部门同属一个分管领导,信息安全对信息系统管理的监督作用有限,当然这种做法的优点同治理结构Ⅰ型(分开分管)一样,也会形成一定的制约,这种制约更多地体现为对其他部门。但是在实践中,信息安全虽然是广义的,包括了各种形式存在信息,例如,存在信息系统中的信息,打印在纸上的信息,直至员工大脑中的知识,即便如此,信息系统安全毫无疑问是其中最重要的部分。从这个角度讲,治理结构Ⅱ型(统一分管)并不适合信息安全非常重要的组织。
  治理结构Ⅱ型(统一分管)更容易在“便利性”与“安全性”之间达到平衡,越来越多的组织开始采用这种治理结构。
  1.3 信息安全治理结构Ⅲ型(统一管理)
  在信息安全治理结构Ⅲ型(统一管理)中,信息安全还是作为IT部门中的一个部门,如图3所示。
  治理结构Ⅲ型(统一管理)是目前最常见的形式,由于信息安全只是IT部门的其中一个部门负责,也就是说,信息安全对IT运维等很难形成制约,更多的作用是对其他部门的管理,很难避免“监守自盗”的问题。信息安全在治理结构Ⅲ型(统一管理)中尚未上升到治理层次,仅仅在管理层中讨论。
  2 小结
  信息安全治理在组织的治理者、执行管理者和那些负责实现与运行信息安全管理体系者之间提供了强有力的纽带。ISO/IEC 27014:2013提出了一个“评价”“指导”“监视”和“沟通”过程来治理信息安全。这个过程主要针对信息安全管理体系(Information Security Management System,ISMS)的实施[4],显然也可以推广到通过其他体系的部署信息安全的组织。本文的目的就是提出更一般性的讨论。
  参考文献
  ISO/IEC 27014:2013 Information technology—Security techniques—Governance of information security
  李维安,林润辉,范建红,等. 网络治理研究前沿与述评[J]. 南开管理评论,2014(05):42-53.
  谢宗晓,周常宝. 信息安全治理及其标准介绍[J]. 中国标准导报,2015(10):38-40,45.
  林润辉,李大辉,谢宗晓,等. 信息安全管理理论与实践[M]. 北京:中国标准出版社,2015.
其他文献
所谓服务质量管理是指通过各种措施对企业服务行为进行策划、实施、控制以提高企业的服务质量、增加企业效益的过程,鉴于服务交易过程的顾客参与性和生产与消费的不可分离性,服务质量是在发生服务、生产和交易过程中的真实瞬间实现的,因此服务质量也就是顾客感知的质量。  对服务企业,在面对面服务过程中,顾客不仅会关心他们所得到的服务,而且还关心他们是怎样获得的这些服务,因此在服务过程中每一项与顾客接触时,都将体现
期刊
世界标准日来临之际,为开展消费品执法打假宣传,普及珠宝玉石标准知识,提升广大消费者对珠宝玉石的识假辨假能力,中国质检出版社(中国标准出版社)教育培训中心举办了“消费品执法打假宣传公益活动——珠宝玉石标准及识假辨假知识讲座”。通过微信公众号及网站宣传招生,共有社会各界30余人参加了本次活动。  活动邀请了全国珠宝玉石标准化技术委员会的珠宝玉石鉴定专家,分别对珠宝玉石的分类、现有标准体系、常见各类珠宝
期刊
技术的不断演进和企业社会责任的驱动,使当前的设施管理者面临着前所未有的挑战,他们为与竞争者的优先权保持一致而不断努力。在设施管理快速演进的世界中,ISO新管理体系标准意义重大。  作为商业和不动产领域的最新专业规范,设施管理表明了组织在改进其合规性和提升运作效率方面的明确需求。作为跨领域的商业功能,专业设施管理的主要目标是协调公共和私营机构的设施与服务的需求和供给。设施管理触及的相关实践领域广泛,
期刊
一千克在什么时候是一千克?你如何精确地测量光谱?怎样准确地测量热力学中的量?统一量和单位在准确测量中非常重要,且只有在大家使用共同语言的情况下才可以实现。ISO/IEC 80000标准族要解决的就是这个问题,目前相关标准正在修订中。  国际计量局(BIPM)的国际单位制指南——《国际单位制使用手册》引用了ISO/IEC 80000量和单位标准族,ISO/IEC 80000也因此为量和单位的定义提供
期刊
(本刊讯)10月26—27日,由中国标准化协会主办,山东省标准化研究院、山东省标准化协会协办的第13届中国标准化论坛在山东省济南市召开。本届论坛主题为“标准化助力供给侧结构性改革与创新”。国内外标准化领域知名专家、学者,研究机构的领军人物,各省(市)、各行业标准技术管理负责人以及全国20多个省(市)、自治区、直辖市的450多名标准化工作者、跨国集团企业代表参加了论坛活动。  论坛开幕式上,首次颁发
期刊
2016年8月25日,IEC正式发布了由我国主导制定的第一项微机电系统(MEMS)领域国际标准,标志着我国MEMS领域国际标准化工作实现了零的突破。  1 微机电系统及加工技术  MEMS是指关键(部件)特征尺寸在亚微米至亚毫米之间,能独立完成机电光等功能的系统(GB/T 26111),也可称作微电子机械系统、微系统、微机械等。因具有微型化、智能化、多功能、高集成度和适于大批量生产等特点,使得ME
期刊
随着人们的生活不断丰富、健康意识和运动意识不断提高,参加户外运动的人越来越多,冲锋衣作为用于户外运动的、具有防水湿透功能的服装,日益受到消费者的喜爱与关注。规范产品生产,保证产品质量,减少甚至避免消费者利益的损害现象发生,使质量监管中有明确的执行标准,尤为重要与迫切。  全国体育用品标准化技术委员会运动服分技术委员会(SAC/TC 291/SC 1)组织国家针织产品质量监督检验中心等多家检测机构和
期刊
摘要:本文介绍了ISO/IEC 27000标准族中编号在ISO/IEC 27031之后的标准开发进展情况,这些标准主要关注ISO/IEC 27001:2013附录A中不同的控制域。  关键词: ISO/IEC 27000标准族 ISO/IEC 27001 ISO/IEC 27002  1 ISO/IEC 27031 ICT的业务连续性  ISO/IEC 27031提供了ICT业务连续性概念及基本原
期刊
《自动扶梯和自动人行道超速及非操纵逆转保护装置动作的外接变频驱动试验方法》(CPASE MT002—2016)解读1)  摘要:从标准制定的背景,标准的适用范围,相关术语概念,试验条件、试验原理、试验仪器、试验程序、试验记录、试验结果评价,标准制定的意义等几个方面对团体标准《自动扶梯和自动人行道超速及非操纵逆转保护装置动作的外接变频驱动试验方法》(CPASE MT002—2016)进行了详细解读,
期刊
在任何组织中,采购都是一笔庞大的预算;所以,如果采购预算以可持续的思路制定,那么会不会发展得更好?一项正在制定中的新标准,旨在帮助企业实现这一目标。  组织采购决策的影响既广又深:从消费的能源到生产被购买产品的生产者的生活质量。OECD成员国的公共领域采购占其GDP的12%和政府支出的29%,可见采购是一件很重要的事情。  采购可持续性——也被称为可持续采购——应该成为任何组织的目标,因为它能最大
期刊