TechTarget中国网站推荐

面对脆弱的IT 企业风险管理如何下手

2008-8-28  选择字号:  | |
打印本文章

  国内信息化现状与IT风险 公司非常脆弱

  从国内信息化现状来看,由于经济的持续增长,多年来各行各业的信息化一直呈现出一派欣欣向荣的景象,国内信息化工作已取得了巨大的进展,“以信息化带动工业化”的基本国策已经深入人心,但是我们也逐渐发现,国内信息化高速发展背景下,各行业的信息化工作并不一帆风顺,存在着各种各样的问题,例如:

  信息化建设各自为政,形成了各种各样的信息孤岛;

  重硬件购买,轻软件和咨询服务,信息高速路上无车可跑;

  IT 应用与业务需求之间逻辑错位,IT设施最后成了摆设;

  重视安全技术,轻视安全管理,IT安全可靠性没有保证;

  IT建设缺乏绩效评估机制,长期的高投入与低产出使IT成了“投资黑洞”;

  国内企业ERP建设过程中,充满了“企业家的眼泪”;

  CIO及信息技术人员变成“救火队员”,其作用逐渐边缘化…

  能真正成功信息化项目可谓凤毛麟角,从相关统计来看,企业信息化项目失败率高70%以上,这引起了产业部门和用户部门的忧虑,也受到一些IT业有识之土的关注,我们逐渐认识到信息化给组织带来竞争优势的同时,也同时给组织带来了巨大的风险。

  应当如何有效地控制IT风险?如何使IT战略与企业战略相融合?如何让IT为组织持续地创造价值?如何实现“有效益的信息化”?如何建立信息化的 “科学发展观”?这些重大问题己迫切地摆在了我们面前。

  企业风险管理对IT的要求

  从企业管理层面来看,企业风险管理已成为大型公司保护企业核心竞争力的有效手段。不管是什么规模的组织,都需要有一套控制指南来有效地管理企业内外各种各样的风险,并随着业务环境的变化和新技术的发展及时更新,才能保证企业健康、持续地发展,有效的风险管理己成为企业发展的主旋律。

  2002年美国国会发布了《萨班斯—奥克斯利法案》,在这个法案中明确提出了所有上市公司都必须加强风险管理,建立有效的内部控制框架,以确保上市公司遵守证券法律以提高公司披露的准确性和可靠性,从而保护投资者及其他目的。此法案是有史以来对上市公司影响最大的一部法律,为了符合法案的要求,在美国上市的公众公司需要投入大量的人力、物力和财力来建立内部控制,中国在美国上市的中石化、中国人寿、新浪、亚信等企业也为此付出了巨大的努力。据美国Financial executive International组织对321个公司的调查显示,在一个规模比较大、年营业收入超过50亿美元的公司,建立此体系至少需要470万美元,维系其运转需要每年150万美元。

  在建立符合《萨班斯—奥克斯利法案》要求的企业风险管理与内部控制的工作中, IT的份量占到了40%以上,这是因为一方面IT要作为管理组织业务风险的工具与手段,例如,对财务应用系统的机密性、完整性控制,以及对业务交易信息的监督与数据采集都离不开IT系统;另一方面IT本身的风险,例如网络风险、系统风险、应用风险,也是SOX关注的重要内容,因此《萨班斯—奥克斯利法案》把IT推到了企业风险管理的风尖浪口。

  近年来,国内行业主管部门一直在要求企业加强风险管理。2004年9月30日中国银监会发布了《商业银行内部控制评价试行办法》,旨在为规范和加强对商业银行内部控制评价,督促商业银行建立内部控制体系,健全内部控制机制,保证商业银行稳健运行,其中包括了对建立银行计算机系统内部控制的要求。2006年3月1日银监会发布《电子银行业务管理办法》和《电子银行安全评估指引》,直接对技术风险较大的电子银行提出了进行独立的或相对独立的信息系统审计的要求。

  目前IT治理已经在中国企业有了越来越多的实践探索。IT治理体现在IT治理机制、IT治理流程和IT领导力等方面,归根到底是责任担当机制,目的是实现IT与业务的融合,完善公司治理和实践科学的信息化发展观。中国IT管理咨询的一个现实是,头疼医头,脚疼医脚,瞎子摸象,各报一角,难以做到有效的整合,让咨询发挥合力,IT治理的出现,提供了一次机会,那就是建立一个综合的框架,让企业在各方面所作的咨询工作围绕着业务战略发挥合力。

原文出处:http://www.irfid.cn/viewthread-18541.html
来源:RFID信息网    
对于金融业的CIO们来讲,遵从法规的目标一直在不断地变化。他们不仅应对新的条款,还要应对审计员们对现有准则不断变化的解释。
信息化的实质就是市场化。信息技术的目标就是改善市场运作机制、提升市场运作效率。而目前用行政手段和计划经济机制来推动信息化建设,其风险和随之而来的问题将不容忽视。
涉及到业务持续性、信息安全、法规遵从以及私密性管理这些业务领域或IT领域的问题使IT和其它业务领导长期以来已经意识到了采取全面、而不是分散的风险管理方法的价值。
应当如何有效地控制IT风险?如何使IT战略与企业战略相融合?如何让IT为组织持续地创造价值?如何实现"有效益的信息化"?如何建立信息化的 "科学发展观"?
风险计划应该随着项目状况的变化而变化。制作风险评估表是识别风险的好办法,在风险评估表中我们统计特定风险对项目可能造成的潜在后果,风险计划的要素有:
业务流程管理(BPM)是一个描述一组服务和工具的一般名词,这些服务和工具为显式的流程管理(如流程的分析、定义、执行、监视和管理)提供支持。业务流程管理(business process management,BPM)不仅仅只是作为一种工具,同时也作为一门科学。BPM能使企业流程更加有效,更加高效地适应不断变化的环境。
灾难恢复(Disaster Recovery)则可将信息系统从灾难 造成的故障或瘫痪状态恢复到可正常运行状态,并将其支持的业务功能从灾难造成的不正常状态恢复到可接受状态。可以说,灾难恢复是信息系统安全的最后防线。
随着电子邮件成为全球企业内部交流、以及企业与外部(包括客户和商业伙伴)信息往来的最主要方式之一,电子邮件数量快速增长,如何安全高效地管理邮件信息,如何从大量邮件中快速搜索出所需的历史邮件和附件,是企业信息管理必须要面对的问题。
最新更新
技巧
在金融海啸的影响下,所有的企业都在想法让各部门tighten the belt过日子,IT当然也不能例外。那么IT如何削减成本呢?Gartner给IT高管们支了20招:
IT要省电,可以从IT设备、机柜与机房下手,但要彻底解决IT的耗电量问题,就要从耗电的IT设备下手,如果能解决服务器的耗电量,相对来说,就可减轻机柜与机房的节能设计。
如何以最快、最直接、最见效的方式降低企业的PC机、服务器等IT产品的能耗。本文整理出由小至大的IT省电秘招,让IT人员可以了解到必须要考虑哪些IT节能方案。
ERP是大中型企业的事情,那么小企业也需要ERP管理吗?这看似是个极其简单的问题,可真正去思考的人并不多。这也是衡量小企业是否需要上ERP的根据。
制造业高速发展的这种趋势,给企业管理层带来了严峻的挑战,同时也有机遇,特别是生产计划的从事者,面对市场的变幻莫测,生产计划排程的技术性更加复杂。