很多企业信息安全制度有很多,但是基本没有发挥作用,说到底是人的原因。
还是要从制定信息安全制度的目的来分析,如果制定制度目的是过某种认证,拿到某个证书,那信息安全制度没有发挥作用很正常。或者说,拿到证书作用已经发挥出来了。
如果制度切实是为了提升信息安全水平,那就要从制度的制定,制度的落实跟进,全链条考虑。
首先制度的制订要取得相关方的共识,制度是讨论出来的,而不是某个人拍脑袋,也不是从百度文库里面抄来的。只有结合企业实际情况,在能投入的有限资源情况下,还能执行的制度,才是好的制度。
其次,好的制度也需要有人不断跟进执行。比较理想的是通过技术手段,比如编码里面有安全权限,就是不能发布。但是技术手段往往也需要投入资源,大部分情况下,还是需要有人去跟进。好的制度必须配置专人落地和跟进,否则迟早就是成了摆设。只有成为某个人的KPI,才能保证制度长期的生命。