信息安全与组织业务流程结合探讨
2016-12-23赵秀堃谢宗晓南开大学商学院
中国质量与标准导报 2016年7期
赵秀堃 谢宗晓(南开大学商学院)
信息安全与组织业务流程结合探讨
赵秀堃 谢宗晓(南开大学商学院)
谢宗晓 博士
“十二五”国家重点图书出版规划项目《信息安全管理体系丛书》执行主编。自2003年起,从事信息安全风险评估与信息安全管理体系的咨询与培训工作。目前,已发表论文42篇,出版专著12本。
信息安全管理系列之十八
部署有效益的信息安全,防止为了安全而安全,是信息安全实践中的重要原则之一。因此,在部署信息安全的过程中,应该将信息安全控制点/流程与组织主营业务结合在一起。此外,从制度落地的角度讲,与业务流程的结合可以减轻实施过程中的负担。下文就如何实现信息安全与业务流程的结合进行了初步的探讨。
谢宗晓(特约编辑)
在信息安全实践中,通过信息安全与业务流程结合是实现“有效益的信息安全”的途径,更是促进信息安全制度落地的良好途径,本文总结出校准、整合以及嵌入三种可行的途径,并结合GB/T 22080—2016/ISO/IEC 27001:2013部署进行了探讨。
信息安全 业务流程
1 “便利性”与“安全性”的平衡
在实践中部署信息安全所面临的最大困难之一是“便利性”与“安全性”的平衡[1],或者说,信息系统使用的本质是为了最大化地追求便利,而信息安全问题的出现在一定程度上降低了信息化的效能。
不仅如此,还有很多主营业务相关人员持有更极端的观点,有些是属于个体偏见,例如,对信息安全风险感知不足,认为“不可能”,也有一些是因为对管理层不满所导致的不自觉的抱怨或抵制。……
登录APP查看全文
