再谈安全意识教育

公司是否应该花钱对员工们进行安全意识培训呢?在信息安全业界,尽管多数安全管理方面的专家都赞成进行安全意识培训的必要性,但是仍然不时有极个别的反对声音,认为对最终用户进行安全培训是在浪费时间,而且那些培训费用完全可以用在其它的地方。

我们今天就来讨论一下这个在海内外仍然存在少量争议的课题。

首先,我们谈一件安全投资是否有必要,得有一个预期的收益,也需拿出可以进行衡量的可行性标准,并据此测量安全投入是否达到了最初的设想目标,即所谓的安全投资回报ROI。不过,在广泛的计算机网络信息安全领域,尚无可以借鉴的广为接受的投资回报算法,因为想量化安全事故可能带来的潜在损失和安全投入所能挽回的潜在损失是一件不可能的事情。即使在风险管理领域,有些计算公式,类似风险=漏洞*威胁*影响*概率之类的公式,不过这些也只是停在安全理论层面,根本不能被最佳信息安全实践操作所理会和采纳,所以成熟的安全风险评估和管理通常采用定性的分析方法。正因为如此,否定对员工们进行安全意识培训的必要性,明显是站不住脚的,就如同某些安全专家建议用户不要安装杀毒软件一样荒谬。

其次,对安全意识培训持反对意见者可能会质疑安全意识培训的成效,的确安全意识培训不像安装配置企业防火墙一样,设置了一条规则之后便可立即看出效果。安全意识培训的对象是人员,而人员则是信息安全要素中最复杂的最脆弱的一环。企图通过安全意识培训让员工们都成为信息安全方面的模范遵循者,简直就如同在地上画个圈,让人站在里面不要出来到处乱走一样。但据此来说信息安全意识培训无用也太不负责任,信息安全意识培训本身只是一种安全理念和技能的沟通方式,即使主动发布信息的一方,通常是安全意识培训讲师发出了正确的安全讯息,安全意识的接收者也可能不接收、不理解或不认可。这并不是安全意识培训本身的失败,而是尚需更多安全管理措施来配合。就如同购买了价格昂贵的防火墙,规则配置上却缺乏适当的安全策略标准指引,或者防火墙管理员偷懒,随意配置允许任意源随意访问任意目标一样。有些现成的方法可以帮助衡量安全意识培训的成效,比如在培训前后通过信息安全基础测试来了解员工们对安全理念的掌握情况,通常经过培训之后员工们对信息安全的认知都会有所提升。

再者,安全意识培训的反对者会认为安全意识很难影响安全行为,的确,人们对某些事物的认知和行为可能并不一致。昆明亭长朗然科技有限公司的安全咨询顾问James Dong举例说:几乎所有的城镇人口都会从小就被教育遵守交通规则,但是仍然随处可见闯红灯和穿越马路的情景,我们能否认说交通安全意识教育不能改变交通安全行为么?当然不能,违反交通安全规则的自有他们的“道理”,比如认为交通灯不够灵活、穿越马路较近更节省时间等等。我们可以肯定的是,这些人在违反交通安全规则的时候,多数知道自己的行为是在违反,假想我们不教育人们遵守安全交规,那世界会混乱成什么样子?要让安全意识和安全行为有效关联起来,需要的是激励措施,奖励积极向上的安全行为,处罚恶劣的不安全行为,自然而然便能建立起“知行合一”的安全合规文化,但看新交规实施以来的威慑作用便知一二。

最后,安全意识培训的反对者会认为这些资金和人力的投入可以通过其它安全控管来获取更好的效果,说这些的往往是些急于推销安全技术产品的厂商,我们不排除很多安全问题可以通过形形色色的技术控管方式来解决,比如防止用户有意或无意犯错。我们不得不说的是这些安全控制技术都需要人员来操控和使用,它们要发挥效用的最大假设前提是人们的理解和支持,不通过安全意识培训,如何获得理解和支持呢?此外,老人们常说“淹死的人通常都是会游泳的”,不屑于安全意识提升的技术专家们,冒险精神可嘉,但较安全技能并不是很高超的普通用户更可能成为安全事故的发动者或受害者。

secure-your-employee

安全生产为何总是教训不断?

security-incidents-and-awareness

为何在安全生产责任制“谁主管,谁负责”政策之下,安全事故却屡屡不断发生?是不是制度出了问题?昆明亭长朗然科技有限公司安全分析师James Dong认为,并非安全管理制度出了问题,而是制度落实不够。虽然由于意外造成的安全事故难以100%完全避免,但是这不能成为安全事故不断涌现的借口。

俗话讲的好,问题在“有法不依”或“依法不严”,有良知的人们会责问,为何消防安检和监督审查都成了摆设?的确,在“中庸之道”、“和谐社会”文化之下安检人员可能不够“固执”,会私下为了利益或面子而放松检查标准。然而,这可能并非最根本的原因。社会资源和主管人员的精力是有限的,我们不可能为保障生命安全而为每位员工派一名随身拿着消毒面具的保安人员吧?

“有法不依”或“依法不严”的深层次原因是什么呢?我们要问一问,主管负责人员有没有去了解安全生产相关法律规定?我们知道的大部分领导哪有闲心功夫去了解呢?!要么赚钱多得数都来不及了,要么挣扎着求生存求发展聚焦着核心业务的开展。天生不懂法情有可愿,之后不去学习就不行了。

如果主管负责人员有去了解安全生产相关法规,那我们要再问一问:有没有正确而充分地理解这些安全规章呢?有没有想想到底为什么要这些安全相关的规章制度呢?他们和成败有什么关系呢?安全培训机构收了培训费用,学员迟到早退上课睡觉玩手游考试走过场如何能真正掌握安全知识和规章?给您机会好好学习正确的安全理念,不珍惜这个学习提升的机会,就是在给未来埋下火种。

即使主管负责人员对安全生产相关规定有了深入的认识,那会不会有认同呢?有没有认真对待呢?热身一下、公关一把让安全检查通过之后便将相关安全保障精神放在一边,内心深处是否只认为安全生产和检查那些都只是走走过场、劳民伤财的表面工作?安全制度流程只是贴在墙上或印刷在册子的古老标语?

即使主管负责人对消防安全和安全生产有了正确的认识,还不足够,安全资源和能量还是很有限的,保障安全更信赖大批下属基层员工。一名粗心大意的员工可能酿成巨大的破坏,一名不满的员工可能是定时炸弹般的安全隐患。除了高层安全主管负责人,中层管理层主管经理们和基层普通员工一样,需要正确理解和认识安全生产相关理念,更需要从内心接受正确的安全观念。

为安全负责的高管如果没有正确的安全认知和安全态度,就别指望众多员工们能有好的安全行为。高管对安全有了正确的的理解和认识,也需要将这些安全理念通过安全意识教育培训方式来传递给中阶管理层和一线基层员工。

总结一下,安全事故难免会发生,但是代价往往会很沉重,防范之道不是一阵风的安全检查和安全生产许可证的买卖,而是要落实安全生产相关的方针政策,这无疑最重要的是强化管理层和全体人员的安全观念,方法是强化安全意识教育并且定期进行安全意识刷新。

您可以免费体验我们的员工安全意识宣教方案,是通过电脑/平板/手机的移动化电子学习方式。体验网址是https://www.ehscloud.cn

  • 电话:0871-67122372
  • 微信:18206751343
  • 邮件:info@securemymind.com
  • QQ: 1767022898