小议电商行业信息安全管理体系建设

electronic-commerce-and-isms
除了市场经济计划体制下的官营有政府做担保之外,传统的民营私营实体经济往往仍停留在“一手交钱、一手交货”或“熟客交易”阶段。尽管在同一个中央集权国家的统一法制体系之下,多数民企遵纪守法,但是违背商业伦理、缺乏契约精神的无赖企业家依然常见,这种现状显然影响着企业家们的创新和开拓精神,也制约着传统行业的发展和壮大。

电子商务的优势除了降低仓储和店铺成本之外,需要解决的重点是建立信任机制,电商通过交易担保来帮助建立信任机制是一种中国式的伟大创新,但是对于构建商业伦理和契约精神却可能是起到负作用——一旦没有了这个中间担保机制,人们便会借机使出各种“恶”来。而如果没有这种中间担保机制,这个社会问题反倒可能会逐渐得到自我修复直到最终解决。昆明亭长朗然科技有限公司电子商务行业信息安全观察员James Dong举例说:这就是为什么一些沿海企业不担心远在地球另一端的外国客户付款,反倒对国内客户的耍赖提心吊胆的原因。

电商行业竞争异常激烈,让不遵守商业规则、急功近利的价格战、媒体战、广告战等事件层出不穷,消费者仿佛能够从中受益,因为某家某产品可能比竞争者便宜了五毛或一块钱,但是这里却付出了更多的时间资源和社会成本,更不用说那些虚假的促销活动更是在浪费人类宝贵的资源。

电商行业要考虑到生态文明和可持续发展,并将这些理念应用到信息安全管理体系之中,在信息系统开发的需求搜集阶段便要考虑信息安全需求。

首先,要将要考虑人文要素,考虑到如何防范黑客窃取用户帐户及资金、用户如何强化个人帐户安全保障;

其次,要考虑到员工及合作伙伴的安全操作,建立必要的审计监察功能,防止各类违法违规违纪的内幕操作。

最后,亦要考虑竞争者的恶意访问和窃取敏感信息数据,以及防范价格出现异常的情况。

上述三点主要集中在信息系统的信息安全技术控管层面,不过,即使利用大数据构建的人工智能系统,也无法替代必要的人工操作,我们需要建立必要的信息安全运营管理流程,以满足必要的业务安全控管目标。如下昆明亭长朗然科技有限公司向您分享几点必要但并不全面的信息安全运管流程。

首先,在处理客户问题方面,一部分信息安全相关的事件需要得到适当的标识、跟进和有效处理,我们简称客户信息安全事件管理流程,此流程可以基于ITIL之类的IT服务管理系统构建。

其次,各类系统本身的安全问题的识别和解决,这些问题的来源一方面可以是其它流程的输入,比如客户信息安全事件管理的报告输出显示同一个系统最近出现大量的同类安全事件,则应该输入到信息系统安全层面寻求解决;信息系统监控中心可能发现异常的访问流量,也应该通知系统安全事件管理流程;

最后,则是有效控制变更,不少信息安全相关的事件都是由于变更管理不善而引起的,虽然变更管理可能牵扯到信息安全控管范围之外的更多内容,但是在变更管理中加入必要的信息安全元素必不可少,比如变更之前的数据备份、受影响用户如何的沟通、以及回溯计划等等都应该受到适当的评估和事前准备。

我们还要补充一点的是虽然信息安全管理并非电商的核心竞争力,也无法干涉业务领导层的一些战略决策,但是却可以从安全理念上安全伦理上给出积极正面的帮助,这些信息安全领域的管理理论和要义无疑也能帮助电商企业构建积极健康的职业操守和企业文化。商业管理方面的薄弱往往是电商行业的软肋,这些软实力往往决定一家企业的信誉和公共形象,而在电商企业内部推进信息安全企业文化建设,无疑可以从员工们的信息安全意识培训开始。

总之,信息安全管理体系建设不仅能够帮助电商解决业务流程中的安全问题,也能给客户和供应链带来更多安全方面的信心和保障,更能促进电商企业管理水平的提升以及推进积极健康的职业操守和企业文化建设。

发动信息安全管理体系项目

科技创新是当下的主旋律,建立信息安全管理体系,对于很多成长中的科技企业来讲,是一条必走的路。从外部来讲,市场、客户、监管机关都会有网络信息安全方面的要求,从内部来讲,核心部门和关键人员都有保护知识产权、商业秘密和竞争力的要求。

准备工作

如何发动信息安全管理体系项目呢?通常来讲,是急不来的,实施的前期预备应至少包括以下四个阶段:

  • 提升认知——开发并取得包括董事会、高级管理层和关键职能经理之间的理解,关于为什么需要信息安全管理体系,以及哪些需要参与进来。
  • 加强学习——建立并深度开发信息安全管理体系工作项目组和需要直接参加项目的人员的技能和知识。
  • 确定范围——制定哪些在信息安全管理体系范围内,哪些在信息安全管理体系范围之外。
  • 制定策略——为组织开发并发布信息安全政策。这项政策规定了在业务目标范围内的信息安全管理体系的方向。

意识认知

注意:信息安全管理体系的部署是一个商业项目,而不是技术或IT项目。因此,除非获得会对业务的成功有重要影响力的董事会、高层管理及高阶业务和职能经理们的积极支持,否则项目会失败。

ISO 27001标准明确规定,管理层“应当提供其承诺的建立,实施,运行,监督,审查,维护和改进信息安全管理体系的证据。”在此,标准中明确要求了相关的控制和持续改进,任何制定和实施信息安全管理体系的组织必需得到高阶管理层的充分参与。该标准支持的论点是,如果没有高层管理者的支持,组织根本无法实现一个有用的信息安全管理体系,更不用说取得被认可的认证证书。

认知工具箱

最常用的开发意识认知的方法包括:

  • 采购和分发信息安全管理体系标准
  • 邀请内部或外部专家进行关于标准和实施要求的演讲和研讨会
  • 使用电子屏幕播放信息安全知识动画视频
  • 使用在线电子学习或其他内部沟通和培训工具
  • 大规模人员的集中讲解和培训学习班

重要的是,所有的意识建设活动需集中体现该组织从信息安全管理体系实施中可获得的具体利益,以及该组织面临具体的威胁及风险,因为这样做有助于建立参与这一进程的所有工作人员的理解和承诺。对此,昆明亭长朗然科技有限公司信息安全意识专员董志军表示:商业组织对此的认知越来越强烈,在人力资源越来越高企,时间就是金钱的当下,信息安全意识活动应该更为精准和高效。使用工作环境中根本不能出现的安全意识场景,让员工学习对工作安全威胁没用的教学片,简直就是在白白浪费金钱。

欢迎信息安全管理人员联系我们,预览我们的作品,然后选择适用的,即不浪费采购费用,也不浪费职员们的学习时间。

昆明亭长朗然科技有限公司