每年,首席信息官(CIO)官网都会发起名为“State of the CIO”的CIO现状调查,今年的调查报告已经出炉,这些调查数据将帮助你窥悉CIO角色在今天商业环境中的演变趋势,有助于你了解2018下半年的企业信息化发展态势并确定自身企业相关议程。
此次的CIO现状调查涉及范围广泛,内容多样,但今天我们要重点来关注的是2018年到现在为止的一些企业IT安全状况,由于安全导致的违规成本不断升高,而且信息安全已逐渐成为各大公司企业战略中的关键部份,是企业关乎全局发展中不可忽视的问题。那么在企业信息化发展中,到底谁来负责信息安全?负责信息安全的人主要向谁汇报对谁负责?还有一个实质的问题是,信息安全负责人手中多少预算才合理?针对这些安全相关问题,我们也围绕企业信息安全职位的发展定位,作了一个名为-The state of IT security 2018 的调查,希望结合State of the CIO的调查报告,厘清企业信息安全规划和发展思路,起到一些借鉴作用。 企业中到底谁来负责信息安全?
查看一家公司是否确实重视某事的最好方法之一,就是看看他们负责这件事的人对公司来说有多重要。从确切的信息化任职头衔上来说,可能会让人造成一些混淆,有首席安全官(CSO),也有首席信息安全官(CISO)等,而且这些任职描述也可能因公司而异,就比如说首席安全官(CSO)负责的会有物理安全和数字信息安全的工作。
首席信息官(又称CIO,是Chief Information Officer的缩写)中文意思是首席信息官或信息主管,是负责一个公司信息技术和系统所有领域的高级官员。他们通过指导对信息技术的利用来支持公司的目标。他们具备技术和业务过程两方面的知识,具有多功能的概念,常常是将组织的技术调配战略与业务战略紧密结合在一起的最佳人选。CIO原指政府管理部门中的首席信息官,随着信息系统由后方 办公室的辅助工具发展到直接参与企业的有力手段,CIO在企业中应运而生,成为举足轻重的人物。美国企业的首席信息经理相当于副总经理直接对最高决策者负责。
接受调查访问的公司IT高管深知这方面还存在很多不足之处,所以在我们问到,三年后如何整合IT安全战略与IT战略时,有82%的公司IT高管表示,会把这两者“紧密集成”,而仅有2%的公司IT高管表示不会集成整合。 公司CEO应该为企业安全做些什么?
对于信息安全方面的专业技术人员来说,抱怨高管人员对安全的松懈态度已经司空见惯,但随着网络攻击的增加,作为公司CEO的首席执行官们也会慢慢开始了解到,他们的工作与安全事件的潜在后果密切相关。在2015年的休斯顿CIO Perspectives会议上,Foley&Lardner LLP技术事务与外包业务合伙人Matthew Karlyn就表示,在这个数字经济驱动的利益环境下,数据泄露事件都会在各个公司不同程度的潜在或发生,公司必须提前做好准备,以最大限度地减少对资产、员工和客户的影响, “The entire C-suite and board is on the hot seat for security these days”(整个公司高层和董事会都需要着重考虑安全问题)。