浅谈安全管控措施及安全文化建设

在一场研讨会上,网络安全“红衣教主”周鸿祎称:反病毒为主的网络安全时代已经过去,以往的产品技术都不好使了,现在得用新的方法,要协同联防,把数据、知识、还有人员等要素结合起来,形成网络安全大脑。

传统上,公司很容易在技术层面实施安全管控措施,以达到特定的安全管控目标,但是在整体上,可能会管理控制了这一点却影响了那一点,根本原因是员工们可能对这些技术措施不理解,进而不认可、不遵守。比如,公司设置了防火墙以防止外来的网络安全威胁,可是有的内部员工却刻意绕过防火墙的控制和保护,为外部威胁打开一个新的口子。对此,昆明亭长朗然科技有限公司企业安全文化研究员董志军表示,安全控管的核心是人员,要做好人员的安全控管,让人员发挥积极的安全防御价值,形成人力资源“防火墙”,我们有必要在文化层面进行安全意识建立的推动。

对于很多公司来说,只要预算批准了就可以进行产品和服务的采购,但要形成一个组织的安全文化,就需要花很多时间。有一点和所有的项目都相同的,就是安全文化建设也是一个从上至下的工作体系,最重要的是高层领导要能够接受这样的想法,并且能够支持。高层领导往往不知道信息安全对公司的实质好处在什么地方,甚至觉得只是花钱,那这样高层领导就不明白信息安全的实质价值,要再推动安全文化建设的进程就很困难了。

其次,刚开始的时候,如果进行重大的改革,由于惯性的原因,一定会造成很大的反弹,那么在刚开始改变的时候,建议先从小范围开始推动。在推动的过程中,不管是相关的案例、行业做的法、或是主管机关的要求等等,都要及时地将相关资讯信息传递给相关人员,也可以加上我们单位需要注意的事项,这样逐步达成共识之后,后面才比较容易推动到其他部门。另外,要让高层领导自己要知道企业安全文化的养成,绝对不是一件短时间可以达到目标的工作,而需要不断投入,才会慢慢地渐入佳境。

没有所有员工的切身参与,公司就不能够有效实施信息安全管理体系并对其信息资产进行有效保护,安全意识培训就是促使员工们认知到信息安全的重要性并积极参与安全实践的重要途径。因此,安全文化建设需要聚焦员工们日常工作和生活中的信息安全细节问题,普及性地提供信息安全良好行为的建议,使员工们能够正确认识和处理身边的安全问题。随着员工们的安全意识得到提升,公司安全文化建议的推动会逐渐进入新的高度。

总之,人是信息安全中最薄弱的环节”,提高员工们的信息安全意识是企业安全工作、建立企业安全文化的最重要任务之一。只有员工们的安全意识得到了提升,安全策略和要求才能被理解和支持,各类型的安全控管措施才能真正有效。

昆明亭长朗然科技有限公司多年来专注于安全、保密及合规宣传方面的研究工作,我们创作了大量的培训课程及宣教作品,欢迎有兴趣的客户及合作伙伴联系我们,洽谈业务合作的机会。

  • 电话:0871-67122372
  • 手机:18206751343
  • 微信:18206751343
  • 邮箱:info@securemymind.com
  • QQ:1767022898

做安全就要得罪人么?

不排除有大量对安全工作有激情的从业人员,但是也有不少做安全管理协调工作的人都是被推上那个位置的,不过不管怎么样,在企业内部做安全管理,尤其是安全检查审核工作,无疑是吃力不讨好的。

尽管人们口口声声称安全与效益是一致的,但是具体到与自身利益相关的安全事务的时候,安全与效益的对立性又尖锐起来。让我们看一看安全人员的尴尬地位:在工作上要对上级领导和整个组织的安全管理者负责,也要对部门内部人员负责,要担这么多职责却既没权力,也没权利。处于安全规章制度管理流程的目标与结果之间,虽然能够进行实际衡量和把控关键的控制点,但却又没有办法参与和体验实际工作中的安全实践。

在这个“尴尬”的地位,被人们看成“异类”,躲避甚至抵触都是在所难免的,安全人员特别是审查稽核人员应该有足够的心理准备。职安在线电子培训专员董志军说:话说回来,要不得罪人,也并非不可能。“己所不欲,勿施于人。”将心比心,在正确的安全理念之下,坚守安全原则,强化理解互动和内心的沟通,是化解误会和偏见的最佳良药。

首先,安全并非只是安全人员的职责,既然所有人都有职责,那安全工作就也是每个人的事情,安全工作的目标也都得分解。安全人员往往并不参与实际生产操作活动,那生产操作活动中的安全当然就需要被分配给操作人员了。那出现安全事故,当事操作人员自己要担当最大的责任。了解这点了,那安全从业人员似乎没有什么事儿了?实际上,安全从业人员最重要的工作就是要让从事实际生产操作的人员们了解到,保障自己的安全是自己的职责。当了解了这点,面对安全专业人员的关爱式的“安全提醒”,当事人感谢都来不及呢!

其次,如同质量管理一样,安全也是生产作业流程中的一个控制项。术业有专攻,安全专业人员在安全控制方面能做好就够了,安全做得不到位,生产作业流程的最终目标但是没有达成。这是一个前提,不能说我在没有足够安全措施的情况下,“目标”也达成了,那只是表面的、片面的、侥幸的、有隐患的。如同一个质量不合格的产品,到了客户那儿用几天就坏了一样,安全隐患不及时排查,那都是“目标”没有达成。从这个角度讲 ,生产作业中的不安全因素,并不是问题的关键,而忽视这些不安全因素,才是真正的问题。了解了这一点,在整体流程体系中,不同工位的人们都有了相同的整体目标和安全目标。安全专业人员真的就成了内部顾问的角色了,作业人员会向您谦虚地学习,而不是充满敌意。

最后,说到底,做安全工作,要不想得罪人,就得改变沟通方式。最佳的沟通方式当然是在实际生产作业流程中一起探讨,但是这是理想中的状况,往往并不具备良好的可操作性。那最适宜的沟通方式呢?董志军说:正式和非正式的沟通有很多,正式的沟通可以是入职安全培训,非正式的沟通可以是随时随地的聊天。通过我们的环境、健康与安全意识在线视频课件,您可以了解更多正式和非正式沟通的案例。这种方式不仅可以帮助搭建良好的沟通方式,让安全不再是“得罪人”的事,更可以促进内部企业安全文化的建设上一个新台阶。

欢迎点击下图,在线体验我们的环卫安在线动画视频教程!

ehs-online-elearning-course