RSS订阅
RSS订阅TT CIO

IT外包企业如何为客户保密

2008-5-6  选择字号:  | |
打印本文章

导读:如果客户的信息得不到有效的安全保障,是不会冒着风险去实施IT外包的。对于中国的IT外包服务业来说,不仅要加强企业的安全管理机制,还要完善社会的知识产权保护体系。

关键词:信息安全风险 信息安全 安全管理 IT外包 客户

正在加载数据...

  如果客户的信息得不到有效的安全保障,客户是不会冒着巨大的风险去实施IT外包的。

  西方有句话:“No trust, no trade。”也就是说没有信任就没有生意。在IT外包中信任尤为重要。在IT外包中,客户需要把自己的部分或者全部的IT职能,或者与IT有关的业务流程转移到由外包服务提供商提供,这里面涉及到大量客户信息的转移。而现在信息已经成为一种重要资产,信息的转移意味着客户需要承担巨大的信息安全风险。在IT外包中保障客户数据以及客户知识产权的绝对安全是取得客户信任的首要保证。

  现在,IT外包中的安全问题已经得到外包服务提供商越来越多的关注。越来越多的IT外包服务提供商已经通过或正在申请通过ISO 27001认证,通过建立标准的管理体系和运行模式来保障客户数据的绝对安全。例如华道数据、用友软件工程等企业都通过了ISO 27001认证。

  三途径保障信息安全

  IT外包服务提供商的安全管理机制主要包括如下几个方面:

  1.建立有效的物理安全模式。大部分的外包公司都采用机场式的安全管理模式,也就是一个大堡垒中套着一个个小的堡垒,进入每一道门都需要经过安全认证,未经许可严禁入内。不同客户的数据在物理上完全隔离,相关人员进入工作区的时候不能携带任何的纸张、U盘、移动硬盘等存储设备,相关的电脑也不能带出工作区域。有些外包服务提供商甚至将服务场所设在郊区,而且建筑场所外部不悬挂任何标志。另外,外包服务提供商还允许客户进行不定期的飞行检查,以期获得客户对信息安全的信任。例如华道数据的信息安全措施获得了客户的极大信任,杨鹏总裁甚至认为,对于华道来说“参观就是生产力”。

  2.建立有效的人员保密机制。外包服务提供商的公司员工通常都需要签订保密协议,用合同的机制规范相关人员的行为,一旦泄密相关人员需要支付巨额的赔偿。另外,有些公司还建立了外包服务提供人员的解密脱密机制。例如,A公司的C员工为B公司提供了IT外包服务。在项目完成之后,C员工在接下来的半年或一年解密脱密期内不允许为与B公司存在竞争关系、业务相关或相近的公司提供服务,在解密脱密期结束之后才能再次提供类似的服务。这样的保密机制也保障了客户对外包服务提供商安全机制的信任。

  3.建立有效的安全管理流程。很多公司建立了有效的安全管理流程,内外网络进行了严格的隔离,内部和外部的邮件系统也进行严格的隔离。信息的访问、存储、传递都必须按照严格的安全规范进行:未经授权不得访问相关信息,未经审批不得传递相关数据。整个公司内部的信息管理严格按照规范的安全流程进行管理。取得相关的国际认证已经成为外包企业获得客户信任的有效途径。

  国家层面的机制更重要

  信息的安全是IT外包服务提供商获得客户信任的关键。信息安全是客户进行IT外包时面临的一个主要风险。如果客户的信息得不到有效的安全保障,客户是不会冒着风险去实施IT外包的。上面讲到的三点主要是从外包服务提供商的角度建立安全管理机制,这对于取得客户的信任是非常重要的。但是,对于中国的IT外包服务业来说,仅仅从企业的角度建立安全管理机制是远远不够的。在IT外包界还有一个说法,那就是客户在选择外包服务提供商时是“Country first, company second”,也就是先选择国家,后选择公司。国外的客户在选择中国IT外包服务提供商的时候,可能会首先考虑中国的知识产权保护体系,其次才会考虑相关外包服务提供商的安全机制。所以,对于中国的IT外包服务业来说,不仅要加强企业的安全管理机制,还需要尽快完善整个社会的知识产权保护体系。

来源:中计在线    作者:杨波    
相关的专家答疑
相关的白皮书
系统访问管理解决方案研发单位Symark公司最近开展了一项研究,结果表明,“遗留账号”(在相关员工离开公司后还保持开放的用户账号)问题对许多公司构成了重大的安全风险。
分析师们在研究后得出结论说:漏洞(vulnerability)扫描程序发现了重大的安全漏洞。IT组织部门在经过几个回合的电子邮件和电话交流后,在几分钟内就掌握了自己需要的信息。
Symantec的一份报告对广大CIO和首席信息安全官表示了赞扬,研究发现,与6个月前相比,IT专家对于IT风险的认识已更全面,也使将IT风险和安全性问题等同看待的神话不攻自灭。
即便企业IT有了管控,假如方式错误或不足,在管理风险上,仍旧有很大的风险会遇上麻烦。企业应部署适当管控,并且只授权给适当的人存取系统,再进行监控与持续地重新评估。
对于金融业的CIO们来讲,遵从法规的目标一直在不断地变化。他们不仅应对新的条款,还要应对审计员们对现有准则不断变化的解释。
除了一般的数据中心和虚拟化趋势,本专题提供了扩展桌面、硬件和软件虚拟化的概念,提供了部署虚拟化的最佳实践、成本分析和网络考虑。
作为IT中心的管理者,CIO应该如何让数据中心从过去的成本中心,转型为效果卓越的创新中心?CIO应该通过何种办法,让IT以及数据中心变成一个利润与创新中心?实现这样的转型,对未来人们如何看待和评价IT部门以及IT架构至关重要。
业务流程管理(BPM)是一个描述一组服务和工具的一般名词,这些服务和工具为显式的流程管理(如流程的分析、定义、执行、监视和管理)提供支持。业务流程管理(business process management,BPM)不仅仅只是作为一种工具,同时也作为一门科学。BPM能使企业流程更加有效,更加高效地适应不断变化的环境。
最新更新
技巧
以下四个措施,是笔者这几年的项目管理工作的心得,能够有效的帮助CIO规避信息化项目的风险,提高信息化项目的成功率。
任何项目都会有风险。实体项目如此,信息化项目也是如此。那么作为企业的CIO,信息化的掌舵人,该采取一些什么措施,来规避信息化项目的风险呢?
Web 2.0技术支持一些工具,例如,社交网站、wikis和RSS功能,它已经迅速的从消费者领域转移到商业领域,这意味着,这给广大的CIO们带来了机遇和挑战。
企业邮箱这个项目虽然小,但却可以反映出IT负责人是否具备CIO应具有的能力。如是否有能力作好需求调研、风险管理、项目规划等等。为此,我对这些未来的CIO,提了六个建议。
中型企业已经开始更新他们自己的主机版本,更换成功能强、成本低的主机为自己企业的主机服务器。问题是,主机服务器真的对典型的中型企业有意义吗?