小议电商行业信息安全管理体系建设

electronic-commerce-and-isms
除了市场经济计划体制下的官营有政府做担保之外,传统的民营私营实体经济往往仍停留在“一手交钱、一手交货”或“熟客交易”阶段。尽管在同一个中央集权国家的统一法制体系之下,多数民企遵纪守法,但是违背商业伦理、缺乏契约精神的无赖企业家依然常见,这种现状显然影响着企业家们的创新和开拓精神,也制约着传统行业的发展和壮大。

电子商务的优势除了降低仓储和店铺成本之外,需要解决的重点是建立信任机制,电商通过交易担保来帮助建立信任机制是一种中国式的伟大创新,但是对于构建商业伦理和契约精神却可能是起到负作用——一旦没有了这个中间担保机制,人们便会借机使出各种“恶”来。而如果没有这种中间担保机制,这个社会问题反倒可能会逐渐得到自我修复直到最终解决。昆明亭长朗然科技有限公司电子商务行业信息安全观察员James Dong举例说:这就是为什么一些沿海企业不担心远在地球另一端的外国客户付款,反倒对国内客户的耍赖提心吊胆的原因。

电商行业竞争异常激烈,让不遵守商业规则、急功近利的价格战、媒体战、广告战等事件层出不穷,消费者仿佛能够从中受益,因为某家某产品可能比竞争者便宜了五毛或一块钱,但是这里却付出了更多的时间资源和社会成本,更不用说那些虚假的促销活动更是在浪费人类宝贵的资源。

电商行业要考虑到生态文明和可持续发展,并将这些理念应用到信息安全管理体系之中,在信息系统开发的需求搜集阶段便要考虑信息安全需求。

首先,要将要考虑人文要素,考虑到如何防范黑客窃取用户帐户及资金、用户如何强化个人帐户安全保障;

其次,要考虑到员工及合作伙伴的安全操作,建立必要的审计监察功能,防止各类违法违规违纪的内幕操作。

最后,亦要考虑竞争者的恶意访问和窃取敏感信息数据,以及防范价格出现异常的情况。

上述三点主要集中在信息系统的信息安全技术控管层面,不过,即使利用大数据构建的人工智能系统,也无法替代必要的人工操作,我们需要建立必要的信息安全运营管理流程,以满足必要的业务安全控管目标。如下昆明亭长朗然科技有限公司向您分享几点必要但并不全面的信息安全运管流程。

首先,在处理客户问题方面,一部分信息安全相关的事件需要得到适当的标识、跟进和有效处理,我们简称客户信息安全事件管理流程,此流程可以基于ITIL之类的IT服务管理系统构建。

其次,各类系统本身的安全问题的识别和解决,这些问题的来源一方面可以是其它流程的输入,比如客户信息安全事件管理的报告输出显示同一个系统最近出现大量的同类安全事件,则应该输入到信息系统安全层面寻求解决;信息系统监控中心可能发现异常的访问流量,也应该通知系统安全事件管理流程;

最后,则是有效控制变更,不少信息安全相关的事件都是由于变更管理不善而引起的,虽然变更管理可能牵扯到信息安全控管范围之外的更多内容,但是在变更管理中加入必要的信息安全元素必不可少,比如变更之前的数据备份、受影响用户如何的沟通、以及回溯计划等等都应该受到适当的评估和事前准备。

我们还要补充一点的是虽然信息安全管理并非电商的核心竞争力,也无法干涉业务领导层的一些战略决策,但是却可以从安全理念上安全伦理上给出积极正面的帮助,这些信息安全领域的管理理论和要义无疑也能帮助电商企业构建积极健康的职业操守和企业文化。商业管理方面的薄弱往往是电商行业的软肋,这些软实力往往决定一家企业的信誉和公共形象,而在电商企业内部推进信息安全企业文化建设,无疑可以从员工们的信息安全意识培训开始。

总之,信息安全管理体系建设不仅能够帮助电商解决业务流程中的安全问题,也能给客户和供应链带来更多安全方面的信心和保障,更能促进电商企业管理水平的提升以及推进积极健康的职业操守和企业文化建设。