在所有信息安全的影响因素中,人是最具不确定性的变量。防火墙可以配置到最严格的策略,加密算法可以选用最先进的标准,但一个员工的轻率点击、一段不经意的随口回答、一次图省事的违规操作,就足以让这些技术防线全线崩溃。统计数据显示,相当比例的安全事件与内部人员的直接或间接行为有关,这个比例在各种行业报告中反复得到验证。
ISO27001在附录A中专门设置了“人力资源安全”的控制域,强调组织应当通过制度化的方式管理人员在入职、在职、离职全周期中的安全风险。这不是对员工的不信任,恰恰相反,是对员工负责任——让每个人清楚地知道什么该做、什么不该做、遇到异常情况该怎么处理。
值得特别关注的是,内部人因风险不只来自恶意行为。事实上,绝大多数由人员引发的安全事件,根源都是无知而非恶意。员工使用弱密码是因为没有人告诉过他密码策略的重要性;员工把敏感文件通过个人网盘传输是因为没有人培训过他正确的传输方式;员工点击钓鱼邮件是因为没有人教过他如何识别邮件真伪。把这些“不知道”变成“知道”,很多安全事件就可以被有效前置拦截。
很多企业也在做安全培训,但效果参差不齐。最典型的形式主义做法是一年一次的全员大会,请外部专家讲两个小时,PPT翻完、合影拍完、签到表签完,培训就结束了。这种一次性灌输的方式,对行为的改变微乎其微。
真正有效的安全意识建设应当是持续性的、场景化的、有反馈的。持续性意味着安全教育不是一年一次的活动,而是嵌入在日常管理节奏中的常态化动作。场景化意味着培训内容要贴合不同岗位的实际工作情境,针对财务人员的培训重点和针对研发人员的培训重点应该有所区分。有反馈意味着培训之后要有检验机制,通过模拟演练、随堂测试等方式确认员工真正掌握了内容。
另一种行之有效的方式是定期的安全意识提醒。在办公区张贴简洁明了的安全提示海报,在企业内部通信工具上定期推送安全小贴士,在新员工入职培训中设置信息安全必修模块。这些看似微小的触点,其实是在持续强化员工的安全认知,让安全意识从“临时记忆”变成“肌肉反应”。
人员离开组织的过程,是内部人因风险管理的重点环节,也是容易被忽视的环节。一个准备离职的员工,如果心存不满或受到利益诱惑,很可能在离职前的一段时间内批量获取内部数据。而如果企业缺乏有效的离职交接管控流程,这些行为往往要等到事件爆发后才被发现。
标准建议的离职安全管控包括三个时间节点:离职前、离职当天、离职后。离职前应当收回所有系统访问权限,进行数据操作行为审计,确认没有异常的批量导出行为。离职当天办理正式交接手续,归还所有实体资产(门禁卡、钥匙、笔记本电脑等),签署保密确认函。离职后则需要在合同约定的期限内持续约束其保密义务,并在必要时保留法律追诉的权利。
全员赋能的最终目标是让组织的安全水平不依赖任何一个人的“超常发挥”,而是通过制度和培训让每一个人都能达到“及格线以上”的安全行为标准。
厦门格略咨询,企业资质一站式服务平台。13年专业咨询公司,3000+服务案例累计;服务内容:各类ISO体系辅导,CMMI,DCMM,ISO27001、ISO20000、FSC、IATF16949等体系辅导,各类补贴项目申报。
地址:厦门火炬高新区软件园三期集美大道1997号608室
联系电话:0592-6270869
公司官网:www.fjgelue.com


服务保障
专家全程陪审,专业强优保障
权威保障
每张证书信息,均有认监委备案
时间保障
所有认证项目,承诺当天申报
费用保障
格略承诺,无隐形收费