为什么越来越多企业把信息安全做成了IT部门的事情?
每年审核信息安全管理体系,我都会遇到一个越来越普遍的现象。
企业越来越重视信息安全。
投入越来越大。
安全团队越来越专业。
各种安全产品不断部署:身份认证、终端防护、漏洞扫描、安全运营、数据防泄漏、日志分析……企业的信息安全能力相比十年前已经有了质的提升。
然而,当审核进入业务部门时,却常常看到另一番景象。
业务负责人不知道本部门有哪些重要信息资产,不清这些信息资产存在哪些脆弱性,没有开展业务层面的风险识别,也很少参与信息安全管理活动。
很多业务部门认为:
信息安全,是IT部门的事情。
而信息安全部门也逐渐接受了这种分工。
于是,一个值得思考的问题出现了:
为什么企业越重视信息安全,信息安全反而越像IT部门的一项专业工作?
技术越成熟,越容易让人误以为安全只是技术问题
如果二十年前讨论信息安全,人们首先想到的是防病毒软件、安全补丁、防火墙。
今天讨论信息安全,人们想到的是零信任、EDR、SOC、数据分类分级、AI安全。
安全技术越来越先进。
于是,越来越多企业形成了一种看似合理的认识:
既然安全问题越来越依赖专业技术,那么安全自然应该交给专业部门。
这种认识并不难理解。
专业的人做专业的事,本来就是现代企业管理的重要原则。
问题在于:
信息安全既是一个技术问题,更是一个管理问题。
如果企业把它完全专业化,就容易把管理责任也一起”专业化”。
这恰恰是很多企业管理体系开始失效的起点。
技术能够执行规则,却不能决定规则
很多企业认为:
“只要按照最高标准建设安全能力,业务部门是否参与已经没有那么重要。”
事实上,这是一个典型的误区。
技术能够执行规则,却无法判断规则是否合理。
例如,一套CRM系统可以实现最小权限控制、多因素认证、操作留痕,也可以自动生成权限复核清单。
但是,它无法回答下面这些问题:
• 一名销售经理是否还需要继续访问去年的客户资料?
• 一名员工岗位调整后,是否还应保留原来的访问权限?
• 一个合作伙伴项目结束后,是否还应继续访问企业的数据?
• 一名外包人员是否仍然需要访问研发环境?
这些问题,IT部门无法判断。
真正了解岗位职责、业务变化和授权边界的人,是业务负责人。
因此,权限管理真正困难的地方,从来不是”有没有权限”,而是“应不应该有权限”。
这不是技术判断,而是管理判断。
审核中还有一个十分典型的场景。
很多企业都会开展定期权限复核。
IT部门导出权限清单,发送给各部门确认。
如果业务负责人认真核对岗位职责、业务变化和人员调整,这项工作确实能够降低权限风险。
但现实中,不少部门只是简单回复一句:
“确认无误。”
权限复核完成了。
真正的权限管理,却没有发生。
原因并不是IT能力不足,而是业务管理没有真正参与。
很多风险,根本发生在系统之外
即使企业把CRM系统建设得再安全,也无法保证客户信息一定不会泄露。
销售人员可能把客户名单导出为Excel发送给合作伙伴;
也可能打印客户资料带去拜访客户;
甚至可能通过即时通讯工具共享业务信息。
这些行为,并不会因为企业部署了更多安全设备而自动消失。
原因很简单。
安全设备保护的是信息系统。
而企业真正运行的是业务活动。
风险很多时候并不是产生于服务器,而是产生于业务流程。
系统可以越来越安全。
流程却未必越来越安全。
如果业务部门没有参与风险管理,再先进的技术,也只能保护系统,而无法保护整个业务过程。
真正需要判断的,从来不是技术,而是风险
企业管理中还有一类问题,更无法依靠技术回答。
例如,一个高风险漏洞需要修复。
修复意味着业务停机一天。
企业应该立即停机修复,还是等业务高峰结束后再处理?
技术部门能够评估漏洞等级。
却无法决定企业愿意承担多大的经营风险。
最终作出决定的,应当是业务负责人。
因为承担风险的是业务,而不是服务器。
同样,一项新的营销活动是否可以收集客户信息?
一个AI应用是否可以调用用户数据?
一项业务是否值得接受某种安全风险?
这些都不是技术判断。
而是管理判断。
企业真正的问题,不是技术不足,而是把管理问题不断专业化
为什么越来越多企业会走到今天这一步?
我认为,根本原因并不在于技术,而在于一种越来越普遍的管理倾向。
现代企业越来越强调专业化。
质量问题交给质量部门。
信息安全交给安全部门。
隐私保护交给法务部门。
环保交给EHS部门。
AI治理交给AI团队。
专业化极大提高了工作效率。
但与此同时,也悄悄改变了组织承担责任的方式。
当一个部门负责一项工作时,其他部门便很容易认为:
“这不是我的事情。”
于是,原本需要整个组织共同承担的管理责任,逐渐演变成某一个专业部门的职责。
信息安全,只是这种现象最典型的表现之一。
信息安全最终考验的,不是技术,而是组织管理能力
这些年,企业的信息安全技术能力确实不断提升。
但真正决定一家企业安全水平的,并不是部署了多少安全产品,而是组织是否仍然具备共同管理风险的能力。
如果资产识别只有IT部门参与;
风险评估只有安全部门完成;
权限管理只有管理员维护;
风险接受只有技术人员讨论;
那么企业建立的,就不是信息安全管理体系,而只是信息安全技术体系。
技术可以越来越先进。
专业部门也可以越来越强。
但组织协同不能因此消失。
因为信息安全最终保护的,从来不是服务器,也不是数据库。
而是企业持续开展业务、创造价值的能力。
今天,企业把信息安全交给IT部门。
明天,可能把AI治理交给AI团队,把隐私保护交给法务部门,把数据治理交给数据部门。
如果所有管理问题最终都演变成某一个专业部门的问题,那么企业获得的是越来越强的专业能力,失去的却是整个组织共同管理风险的能力。
信息安全成为IT部门的事情,并不是因为技术越来越重要,而是因为企业正在不知不觉中,把管理责任变成了部门责任。
这或许才是值得所有管理者认真思考的问题。这或许才是值得所有管理者认真思考的问题。@TOC