全球領(lǐng)先的信息技術(shù)研究和顧問(wèn)公司Gartner表示,越來(lái)越多除IT以外的其它部門(mén)也在設置安全保障,這一趨勢反映了有效安全管理的必要性。
根據Gartner公司有關(guān)終端用戶(hù)隱私、IT風(fēng)險管理、信息安全、業(yè)務(wù)連續性和合規管理的年度調查結果顯示:信息安全管理實(shí)踐正在日趨成熟。2015年2月至4月,Gartner在全球7個(gè)國家開(kāi)展調查,964名在大型機構工作的受訪(fǎng)者參與了調查,這些大型機構在2014財政年度的總收入不低于5000萬(wàn)美元,擁有不少于100名員工。
“人們對數字業(yè)務(wù)的風(fēng)險意識日益增強,再加上有關(guān)網(wǎng)絡(luò )安全事件的深度宣傳,促使IT風(fēng)險列為董事會(huì )級別的討論事宜,”Gartner的副總裁兼院士級分析師TomScholtz說(shuō)道:“71%的受訪(fǎng)者表示,IT風(fēng)險管理數據影響董事會(huì )層面的決策。這也反映出,越來(lái)越多的企業(yè)開(kāi)始重視把應對IT風(fēng)險作為公司管理的一部分。”
信息安全小組匯報程序從本質(zhì)上而言是企業(yè)有效管理的關(guān)鍵因素之一。38%的受訪(fǎng)者明確表示,最資深的負責信息安全報告的人員來(lái)自IT以外的部門(mén)。
Scholtz先生補充說(shuō):“在IT以外的部門(mén)建立匯報程序的主要原因在于促進(jìn)執行與監督相分離,提升企業(yè)信息安全的形象,打破員工和利益相關(guān)者認為“安全只是IT問(wèn)題”的思維定勢。企業(yè)日益認識到,必須將安全性作為企業(yè)風(fēng)險問(wèn)題進(jìn)行管理,而不僅僅是一個(gè)IT運營(yíng)問(wèn)題。人們逐漸了解到網(wǎng)絡(luò )安全挑戰已超越傳統的IT界限,而深入到運營(yíng)技術(shù)領(lǐng)域(OT)和物聯(lián)網(wǎng)(IoT)安全等領(lǐng)域。”
支持安全項目的高管級別也在提高。63%的受訪(fǎng)者表示,他們的信息安全項目獲得的資助和支持來(lái)自IT以外部門(mén)的領(lǐng)導層,這一調查數據相較于2014年的54%有了大幅上升。企業(yè)首席執行官和董事會(huì )的支持率保持不變,為30%(2014年是29%),而指導委員會(huì )的支持率從7%升至12%。地區差異引人注目,57%的北美受訪(fǎng)者表示信息安全項目獲得的支持來(lái)自IT以外部門(mén),明顯低于西歐的63%和亞太地區的67%。
Scholtz先生認為:“企業(yè)高管重視安全項目至關(guān)重要,否則,安全項目將難以得到企業(yè)其他部門(mén)的必要支持。因為一個(gè)企業(yè)的信息安全指導委員會(huì )(CISSC)主要由業(yè)務(wù)代表組成,隨著(zhù)管理功能日趨完善,我們希望支持該機構的管理層級別繼續上升。事實(shí)上,有效的管理機構,如CISSC,已成為企業(yè)首席執行官、董事會(huì )和高級業(yè)務(wù)部門(mén)經(jīng)理的授權代表。”
在安全策略的有效性方面,雖然有一半的受訪(fǎng)者表示管理層參與評估和審批這些策略,但僅30%的受訪(fǎng)者表示,業(yè)務(wù)部門(mén)會(huì )積極參與到這些會(huì )影響其業(yè)務(wù)的策略制定中來(lái)。雖然這與前幾年相比有了很大的改觀(guān)(2014年的數據為16%),但仍表明業(yè)務(wù)部門(mén)的參與度不高。低參與度的主要原因是安全團隊與企業(yè)之間對風(fēng)險的看法不一,這可能會(huì )導致管控過(guò)度和管理不善,從而導致無(wú)效的審計結論,最終降低生產(chǎn)力。