安全界应该多群策群力

changchun-car-thief-baby-buried-in-snow

尽管繁荣的社会经济和覆盖越来越广泛的社会保障体系让多数人受益,但是不可否认的现状是目前社会群体和不同阶层之间的收入差距过大。“不患寡而患不均,不患贫而患不安。”不满的一些群体和个人便开始使用恶劣野蛮手段甚至不法犯罪行为来“重新分配”社会财富。海量的规模小的偷鸡摸狗社会问题让公安人员都很无奈,而不时兴起的大型群体运动足以让党和政府忙碌不堪。

我们也注意到:朝阳民众在社会治安方面的积极作用,这说明了保障平安和谐社会不能完全指靠专业安全力量。

说到底,社会平安是否能够得到有效保障,不在有多少公检法的力量和监控系统,而在于人们的一念之差。

所以呢,要保障安全,区域环境安全、工作场所安全、消防生产安全、生命财产安全或计算机网络信息安全等等,不能完全指望专业的安全队伍和技术控制手段,尽管这些并不可少,而是要重点教育培养人们正确的安全理念。

不少组织机构例如商业公司,也都是整个社会的一个小缩影,安全管理层可能聘请了保安、购买了灭火器、设置了门禁、安装了监控和报警系统、甚至也成立了风险管理部门、限制了工作权限的范围,部署了上网行为管理系统等等,但是却缺乏对员工进行必要的安全理念和安全认知的教育,结果便是安全意识薄弱的员工们可能不理解或不认可,进而不使用或逃避这些种种安全措施。昆明亭长朗然科技有限公司便是要从理念认知层面帮助安全管理层实施必要的安全意识培训教育,进而让安全规范和系统深入人心,让安全防范成为全民的责任和事务。

对于安全管理人员来讲,除了不让您的员工成为嫌犯之外,朝阳民众尚懂得向警方报告可疑安全隐患、威胁和事故,在安全事件来临之时,比如办公区域出现了可疑的陌生人,或电脑出现异常情况,您公司的员工是否会及时上报呢?

信息安全管理的规章制度能否落实,员工的行为是违规还是守纪,很多情况也在于受众的一念之差。这不是唯心主义论,而是我们事先是否成功教化了受众,是否将正确的安全观注入了受众的血脉。

安全意识培训搞一次远不够

security-awareness-education

专门针对全体员工进行的正式安全意识培训并不多见,但是多数组织机构都会对新员工进行或多或少的入职安全意识培训,这份工作或由IT部门,或由安全部门,或由培训部门进行,信息安全往往是几天的新员工培训中的一小部分。昆明亭长朗然科技有限公司的安全培训专员Alice Wong说:别指望通过对新员工进行的几个小时的安全意识培训,就能让员工们能记住那些安全策略和规定,并付诸于日后的工作实践之中。

人为的因素仍然是安全事故的主要原因,而这里面,大部分都是一些无知或大意的行为,通过特定的安全技术措施,可以起到一部分的帮助作用,然而,更需要强化对员工们进行安全教育,以便他们能够在实际工作中制定正确的安全决策和防范不必要的安全失误。

显然,安全意识是一种认知一种理念,某些记忆会随着时间的推移而弱化,同时,新的安全威胁却不断出现,所以针对职场新兵们的一次简单安全意识培训并不足够,系统化而有持续性的安全意识计划必不可少。

如果您是信息安全的负责人,或者信息安全是您的工作的一部分,您都应该关心安全培训,多数的IT人并不是很清楚信息安全的核心理念,更何况普通的用户呢?简单的问问您自己:您最近与组织或部门成员沟通信息安全问题是什么时候的事情?您觉得受众对这些安全理念的理解和接受程度如何?

如果您不能立即给出上述问题明确的答案,您需要考虑一下了。亭长朗然公司Alice说:信息安全管理人员往往会有一个认识误区,便是将几十页的员工安全手册发放给员工们进行阅读,以期望他们能够消化。显然,员工安全手册使用的是IT安全相关的专业语言,是给法务、监察或审计人员来看的,根本不适合多数最终用户来阅读和消化。

在员工无意中犯下严重的安全错误之后,不能简单地说:你没有遵循安全相关的规定,都是你的错,你签了字,你就要为你的行为负责。多数员工可能根本没有仔细阅读那些严谨而枯燥的安全手册,或者没能读明白,或者读了之后忘掉了……就像人们面临多数互联网服务或软件的使用协议,不管三七二十一,就点击“同意”一样。

不过,在法律合约层面,又需要员工签署对相关安全政策和标准的遵守承诺,所以说员工安全手册,尤其是员工在信息安全方面的职责需要特别地与员工进行沟通。大型组织的客服人员在与用户进行合约的沟通时,会特别划出重要的可能引起争议的部分,这一方法也很值得信息安全管理人员来借鉴。但是在期望员工们有何种安全行为方面,还是需要更为生动的在线视频或互动式培训课程来进行,因为这些教育方式和渠道更受员工们的欢迎,也更有效。

安全意识培训,勿忘示范和激励的作用,安全是一种保障,也是一种与效率的平衡,安全方面的限制过多不行,在限制多少这个度上面扯皮更是不值得,我们在对待安全的态度上需要正能量。信息安全管理人员不能只要求员工们遵守安全纪律,自己却搞特权,显然说一套做一套只会引起员工们的不屑,甚至引发“只许州官放火,不许百姓点灯”的不满和抗议。

管理层从自身做起,时刻注意自己和团队的安全理念和行为,能起到积极正面的示范作用,但是这还不够,组织范围内的信息安全是一个大环境,每个成员都在或正面或负面地影响着这个大环境。要激发组织内员工们的正能量,从激励入手是最重要的。通过安全意识培训,传递明确的安全期望,特别是在对待组织内部的一些安全隐患或弱点方面,对于有安全敏感度,并且能够及时报告隐患或事故的员工们,给予精神上的肯定和物质上的表彰。

特别要不断强化的是关于违反安全规定的后果,如果一味强调对违规事实的处罚,而不考虑客观情况和主观愿望,可能会引起掩盖安全事故的行为,这显然会带来更大的损失。要教育员工安全问题可能会客观存在,特别是意外的或不小心造成的,无论如何在有怀疑或发现之时都要及时报告,以降低进一步的损失。而对于故意忽略安全措施或隐瞒安全事故的,则应强调和实施严厉的处罚。

综合来讲,安全意识培训是整体安全管理的一部分,安全意识培训需要持续不断地进行,更需要使用群众能懂的语言、易于被接受和应用于实际工作环境。不可否认的是安全意识培训可以强化安全管理,降低安全事故发生的概率。