在數(shù)字化成為經(jīng)濟(jì)發(fā)展常態(tài)的當(dāng)下,信息安全已經(jīng)逐漸成為保證企業(yè)正常經(jīng)營的重要一環(huán),然而在實際操作中,企業(yè)對信息安全的維護(hù)力度卻與認(rèn)知有所差距。安永4月18日發(fā)布的《第19屆全球信息安全調(diào)查報告》通過對72個國家、25個不同的行業(yè)的1725位高級主管人員的調(diào)查發(fā)現(xiàn),企業(yè)管理層的認(rèn)識和企業(yè)投入之間的不匹配導(dǎo)致全球87%的董事會成員和公司高管對各自企業(yè)的信息安全缺乏信心。
報告顯示,44%的被調(diào)查企業(yè)沒有設(shè)立信息安全運營中心;64%的被調(diào)查企業(yè)沒有一套成熟的發(fā)現(xiàn)信息安全威脅的機制;43%的企業(yè)不知道該如何修復(fù)發(fā)展物聯(lián)網(wǎng)帶來的安全漏洞;86%的企業(yè)明確表示當(dāng)前的信息安全措施并不能夠滿足企業(yè)的安全需求,無法抵御數(shù)據(jù)泄露的風(fēng)險;66%的企業(yè)則表示,一旦受到重大攻擊,企業(yè)的安全平臺根本無法發(fā)現(xiàn);更有57%的企業(yè)指出,近期都遭遇過一次重大的網(wǎng)絡(luò)安全威脅。
安永大中華區(qū)信息安全主管阮褀康說,企業(yè)對信息安全認(rèn)識的提高和對自身信息安全保護(hù)措施的不自信,確實在近幾年推動了信息安全企業(yè)預(yù)算的增加。報告稱,從2013年到2016年,被調(diào)查企業(yè)安全預(yù)算每一年都有所上升,增幅最高超過50%。
然而問題在于,阮褀康直言,加大信息安全預(yù)算與企業(yè)信息安全水平的提升并不是正比的關(guān)系。他進(jìn)一步指出,很多企業(yè)沒有意識到,信息安全不是一個IT方面的議題,而是涉及到整個公司、整個管理層全面風(fēng)險管理的一個重要議題,但只有25%的企業(yè)把信息安全的議題納入董事會,同時僅有35%的企業(yè)把維護(hù)信息安全需要做的改進(jìn)工作向董事會匯報。政策層面的忽略會直接導(dǎo)致企業(yè)信息安全工作無法有效開展,這一缺失是無法通過提高企業(yè)IT預(yù)算來彌補的。
對此,安永大中華區(qū)信息安全主管顧卿華建議,要想全方位保護(hù)企業(yè)信息安全,企業(yè)一定要建立完善的信息安全發(fā)現(xiàn)和響應(yīng)機制。機制既要包括客戶,也要包括企業(yè)管理層,從需求端到政策執(zhí)行端,保證信息威脅從發(fā)現(xiàn)到處理過程中每個環(huán)節(jié)都有專門的部門和人員去處理。
具體到中國企業(yè),阮褀康介紹說,中國互聯(lián)網(wǎng)(愛基,凈值,資訊)產(chǎn)業(yè)發(fā)展得非???也有越來越多的中國企業(yè)開始關(guān)注企業(yè)信息安全維護(hù)工作,但即便如此,中國企業(yè)信息安全發(fā)展仍有一些問題需要解決,一是中國企業(yè)信息安全缺乏既懂技術(shù)又懂風(fēng)險管控的專業(yè)人才;二是企業(yè)信息安全部門定位不清,多數(shù)歸屬于IT項目而非獨立部門;三是信息安全維護(hù)資金投入不足。畢竟進(jìn)行信息安全維護(hù)的回報率很難衡量,這在一定程度上加大了管理層進(jìn)一步加大預(yù)算的難度。
不過,顧卿華也強調(diào),后期隨著《中華人民共和國網(wǎng)絡(luò)安全法》6月1日生效,其對個人隱私信息的保護(hù),對核心信息基礎(chǔ)設(shè)施的重點安全的防護(hù)、對數(shù)據(jù)跨界的傳輸、對網(wǎng)絡(luò)安全風(fēng)險的評估都將就此有規(guī)可依,再加上中國諸多企業(yè)都面臨巨大的互聯(lián)網(wǎng)轉(zhuǎn)型和數(shù)字化的轉(zhuǎn)型,所以在企業(yè)信息安全管理方面,中國企業(yè)還需盡早做好準(zhǔn)備。