信息安全制度化3I模型
2016-07-14谢宗晓林润辉南开大学商学院
中国质量与标准导报 2016年6期
谢宗晓 林润辉(南开大学商学院)
信息安全制度化3I模型
谢宗晓林润辉
(南开大学商学院)
摘要:企业如何满足国家监管要求(即满足内外合规)成为近几年的研究热点,也是企业在实践中面临的现实问题。本文通过对新制度理论以及信息安全的相关文献梳理,提出信息安全制度化3I(识别、履行和内化)模型。
关键词:信息安全制度化合法化
“十二五”国家重点图书出版规划项目《信息安全管理体系丛书》执行主编。自2003年起,从事信息安全风险评估与信息安全管理体系的咨询与培训工作。目前,已发表论文42篇,出版专著12本。

谢宗晓 博士
信息安全管理系列之十七
信息安全是强监管环境,企业如何满足内外合规是实践中面临的难题之一。越来越多的企业通过部署ISO/IEC 27001:2013等最佳实践来满足内外合规(获取信息安全合法性),并由此实现制度化(或合法化)的过程,下文将这一过程高度概念化为信息安全制度化3I模型。
谢宗晓(特约编辑)
1 信息安全制度化的概念
解决信息安全问题主要通过两种途径:通过部署安全类IT系统,或者发布信息安全制度加强管理。很长时间以来,信息安全业界都存在“重技术,轻管理”的错误认识,到现在,业界至少形成了这样一个共识:单纯的技术几乎不能解决任何问题。
制度化(institutionalization)是一个广义的概念,在现有的英文文献中,无论是场域(field)层次的“体制化”,还是组织层次的“合法化”,都统称为制度化。首先,这不符合中文语境,在汉语中,我们并不习惯用一个词汇包括不同的层次。……
登录APP查看全文
