中国企业如何应对网络安全

针对网络安全风险防范,企业最需要做的远远不是找出问题,而是找出问题和规律之后,如何杜绝与防范

不久前,中国全国人大常委会表决通过了《中华人民共和国网络安全法》(以下简称《网络安全法》),该法将于2017年6月1日开始实施。这意味着,中国有了专门的规范网络安全的法律,也将给中国企业以及部分有中国业务的跨国企业带来相当影响。

在企业的经营管理中,合规与风险预防始终是重中之重,来自内外部的威胁,曾使得很多企业代价惨重。垃圾邮件、病毒、间谍软件以及员工不恰当行为,往往令企业处于商业机密被窃取、舞弊指责、政策监管的风险之中。

如何应对网络安全的威胁,是企业经营管理中的重大课题,同时亦是健康商业环境的应有之义。

新法之下的网络安全应对

在本次《网络安全法》颁布之前,中国已有多部法律法规涉及网络安全领域的监管,如《人口健康信息管理办法》《征信业管理条例》《中国人民银行关于银行业金融机构做好个人金融信息保护工作的通知》《保守国家秘密法》等。但专门就网络安全问题立法,在中国尚属首次。

主要因为随着互联网时代的发展,网络信息的监管成为重中之重,而个人和企业的信息,在网络传播速度和范围,超出传统的监管意义。

在安永舞弊调查及纠纷协调部门合伙人陈炽看来,《网络安全法》的出台,旨在维护国家网络主权、防范网络攻击、加强互联网安全、规范个人数据使用等。其涉及的范围很广,包括互联网网络建设、运营、维护、使用以及安全的监管。

“受影响比较大的首先是国内外的网络运营商,以及网络产品和服务的供应商,如电信、TI等行业。”陈炽在接受《法人》记者采访时强调,根据《网络安全法》的规定,要加强对个人数据隐私以及商业秘密的保护,要求在中国境内的企业运营中收集和产生的公民个人信息和重要的业务数据,应在中国境内存储。

此外,受影响较大的行业还集中于金融服务、卫生医疗、能源、运输及其他一些公共服务行业。

目前,距《网络安全法》的正式实施还有将近半年的缓冲时间,一些行业中的企业已经开始积极调整业务模式,以应对法律的规范。此外,一些企业尤其是在国内运营业务的外资企业,亦对该法中的一些实施细则提出了质疑。如一些美国企业认为,《网络安全法》中要求分享原代码或者公布产品一些设计细节的内容,可能会伤害技术革新,泄露企业的商业机密。

陈炽对此认为,《网络安全法》目前尚未实施,各方正处于学习、了解该法的过程。但立法的初衷是倡导建立一个统一的安全标准,目的是保护所有网络用户的安全。其不只是针对国外企业,所有相关的企业都会涉及。而且不仅中国有类似的法律,国外很多地方早已有类似的法律了。

“法律出来以后,大家需要逐步理解它的内涵,摸索在应用层面怎么操作才能让公司合法地运营。半年之后再实施,恰恰给了大家一个学习和摸索的时间。这是一个正常而且也很良性的表现,在此过程中,与外部律师和专业服务机构的沟通和了解,是一个必要的环节。”陈炽告诉《法人》记者。

攘外必先安内

企业的安全风险,往往分为内外两方面。相比外部环境等风险,来自企业内部的风险,往往更直接,危害也更严重。

陈炽表示,企业内部风险在相当程度上比外部风险对企业造成的危害更大。内部威胁往往涉及的参与者可能对企业内部的规章制度、内控体系已经比较清楚,更能够钻空子。此外,内部威胁更容易涉及诸如商业机密的泄露、用户个人信息的泄露以及贪污受贿等舞弊问题。而且这些问题往往发生于企业的重要部门,如销售部门、采购部门、质检部门等。

日前,京东一位员工因涉及职务犯罪的问题而被调查,再次引发业内对于互联网企业内部舞弊问题的探讨。实际上,国内几大互联网巨头如阿里巴巴、腾讯、百度等,均曾多次爆出员工贪腐等舞弊问题。尽管相关企业也一直在做相关的工作,但问题仍不断出现。

互联网法律专家赵占领在接受《法人》记者采访时表示,互联网企业内部的反腐主要靠的是企业文化和管理制度。企业文化、价值观更多属于从道德层面预防腐败,管理制度则是从自律机制角度预防和惩治腐败。除此之外,还有外部的法律机制,三者共同构建了预防与治理互联网企业内部腐败的体系。

“现在处在大数据的时代,数字化、社交媒体等新兴技术的发展,为不法之徒提供了更多的借助渠道。传统的商业手段要不断适应这些新的威胁形势,以及相应的监管要求。”陈炽认为,要应对这些威胁,首先需要企业制定和完善相应的规整制度,内部流程的框架要建立起来,并有专业的部门去负责相关的工作。

建立流程和部门只是第一步,接下来企业还应对员工进行系统的培训,告诉他们哪些能做、哪些不能做、如何按照流程去做。在此基础上,要严格执行操作流程,并利用专业大数据技术对相关信息进行分析、监控。

“对一些企业内部的财务等问题来说,只看一笔交易往往看不出其中的问题,只有把多笔交易放在一起看,才能分析出规律来,才能知道哪些环节可能存在问题,哪些地方是要特别注意的。”陈炽说。

企业需要完善的还远不止找出问题,找出问题规律后如何杜绝与防范才是最核心的。陈炽介绍说,通过大数据对于运营层面的分析,找出其中的异常点,确定其是否真的有问题。如果有问题,可进一步分析要不要做一些探索,为什么会造成这样的问题,是流程上有缺失、控制上有缺失还是个别人无意为之?

“此类工作的核心是帮助企业及时发现问题、解决问题,提升内控环境,提升流程、完善规章制度,使得相似的问题以后不再发生,或者尽量少发生。”陈炽表示。

中国企业的“后安全时代”

对很多中国企业来说,由于外部法律环境和商业环境的不完善,以及内部治理模式和流程的不完善等因素,商业秘密的保护一直是个比较难的问题,商业秘密的侵权认定也一直是一个难点。

陈炽对此强调,事前防控永远比事后救急有用。对企业来说,在人员招聘时就应充分考虑到其中的道德隐患。比如,对员工价值观要有一个基本判断、员工入职要签保密协议等。此外,对员工、商业合作伙伴亦应有教育和培训,使之养成维护企业商业秘密的思维习惯,并知晓一旦泄密可能承担的道德和法律风险。

与此同时,企业内部也应通过技术手段将重要的信息进行分级,建立比较完备的文件管理系统。还可以运用一些加密等技术或者物理隔离等手段防范网络入侵和攻击。国外一些高科技企业在,还运用监控技术来监控电子邮件、实时的通信工具等,以防范泄密事件的发生。

不过对企业来说,在防范相关风险的措施中,也要把握一个“度”,即必须在合法合规的前提下进行网络安全风险的防控,否则可能引火烧身,这亦是企业所面临的一种潜在风险。

最近的媒体报道显示,谷歌正在美国面临一场有关其对内运行的一个“监视项目(spying program)”的指控。一名谷歌的产品经理称,此项目在一定程度上鼓励谷歌内部员工自愿举报其他可能泄露该公司秘密的员工,谷歌这种鼓励员工互相举报的行为违反了相关法律。

陈炽对此认为,企业在制定安全政策的时候,要跟内外部律师进行沟通,要从法律角度确保相关措施是合理合法的。要确保其既可以最大限度地保护企业的利益,又按照法律要求尊重并理解员工的个人隐私和人格。

“这应该是一个双赢的局面。”陈炽认为。

本文转自d1net(转载)

时间: 2024-09-14 09:48:31

中国企业如何应对网络安全的相关文章

中国企业舆情应对能力普遍偏低

本报记者 周凯 刚刚过去的2010年,不断出现的企业危机成为公众关注的焦点,富士康N连跳事件.腾讯360大战.紫金矿业污染事件.金浩茶油致癌事件.五粮液酒窖所有权之争,等等,给当事企业都带来了不小的负面影响. 现代企业不可避免地面临着各种危机.随着企业危机舆情的增多,其影响力也日益增大,企业危机公关与企业自身.行业发展.区域经济.社会发展的联系日益紧密,一旦应对不当,负面影响不仅损害企业的品牌和发展,甚至影响所属行业和社会就业的发展. 民营企业危机事件所占比重最大 上海交通大学舆情研究实验室.舆

开放性成长中国企业如何应对

放松管制.经济全球化和基于互联网的技术三大因素加剧竞争的强度,影响和推动各行业的发展,"开放性成长"的新型发展模式和理念影响全球企业的商业思维,无论是主动还是被动.是主角还是配角,无论是中小企业还是大企业.是制造业还是服务业,中国企业已经走向全球运营之路,他们放眼世界,在全球市场获取最优质的资源. 用过Thinkpad笔记本电脑的用户对"蓝色快车"一定不会陌生.你的电脑有任何问题,通过800电话,蓝色快车的服务人员会给你专业的解答,如果需要现场服务,蓝色快车的工程师

IBM全球信息科技服务部针对中国企业需求推出“IT整合管理服务”模式

11月29日,IBM在上海隆重召开了"启卓越管理服务 创智慧转型商道--2011年IBM IT整合管理服务"论坛.与会,IBM全球信息科技服务部(GTS)针对中国企业需求推出了全新"IT整合管理服务"模式,该服务将结合企业长远业务发展战略需求,以整合的视野和方法论,全面梳理企业IT架构和IT管理体系,并通过灵活配置的IT服务方式使IT成为业务发展与创新的重要推动力.此次"IT整合管理服务"的发布,再次彰显了IBM作为IT服务领导者的前瞻性及对中国

多“云”时代 中国企业将如何应对

本文讲的是多"云"时代 中国企业将如何应对,[IT168 资讯]"云"是个大家熟悉的名词,但当它与"计算"相结合,它的含义就演变的泛泛而且虚无飘渺.但是不可否认的是,云计算早已是IT业界的热点和趋势,被称为"革命性的计算模式". 何谓云计算? 云计算如此受追捧,那么它究竟是什么?有人说云计算就是基于互联网的计算,有人说云计算就是网格计算,也有人说云计算就是实现"软件即服务",也有人说云计算就是建云中心.做镜

中国企业不是罪魁祸首 地板行业启动332应对措施

应对332调查小组会议 由中国林产工业协会组织召开的应对332调查木地板和胶合板企业代表会议于8月24日在北京举行,应对美国"332调查"律师事务所招标会也于同期召开.来自中外的4家律师事务所参加了现场竞标,经过评审,最终道和律师事务所中标.该招标会预示着中国木地板和胶合板行业应对"332调查"工作正式进入准备阶段. 木地板和胶合板出口又遇拦路虎 "332调查的后果可能比337调查还要严重."在谈到2007年4月17日,美国国际贸易委员会(ITC

企业如何应对安全威胁?看看更新的NIST网络安全框架

企业如何应对安全威胁?看看更新的NIST网络安全框架.NIST网络安全框架,是美国国家标准与技术研究所发布的一份指南,旨在指导各种企业和组织重视信息安全.该框架最早在2014年2月颁布,在今年的1.1新版本中也新增了内容.该框架最早应用在美国国家基础安全设施机构,如电力机构等等.由于它提供了一个通用性的指导,因此能够适应并应用在不同需求的企业中,现在已得到在美国国内及世界各地的广泛应用. 该框架使企业和组织有可能应用风险管理的原则和最佳实践案例,来提升关键基础设施的安全性和弹性.它为各种组织和机

多层防御保障中国企业网络安全

   现在,中国企业经营活动的各种业务系统对于互联网.企业内网的依赖性越来越强,而且,越来越多的非安全节点设备,如智能手机.ipad.U盘等设备可以从多种途径连接到企业内部网络,黑客与病毒无孔不入,企业对于信息安全的应用和要求在快速提高.      安全专家指出,目前危害企业网络安全的因素80%来自病毒.这些病毒或木马,都是利用各种系统安全漏洞来进行传播和攻击.该如何来避免系统安全漏洞所带来的风险呢?最简单的办法就是在第一时间修复这些漏洞.但随着从补丁程序出现到发生病毒攻击的时间越来越短,留给网

应对美国绿色大棒多部委介入取证力挺中国企业

反思301调查中国的失误之处在哪里? 高永钰 美国针对中国新能源产品发起的"301调查"正在刺激着业界的神经,中国资源综合利用协会和中国可再生能源学会昨日在京听取了相关企业的 意见,并将这一意见反馈商务部. 多部委力挺中国企业,让人看到了中国应对这场贸易摩擦的决心,但纵观这起贸易纠纷,中国在政策上亦有反思之处,一些实质上已经废止的政策,比如风机国产化率达到70%,因为下发文件滞后,给美国发起301调查以口实. 多部委力挺中国企业 国家发改委能源研究所副所长李俊峰在接受<第一财经日

印度以网络安全为名收紧电力和电信行业规定,剑指中国企业

印度正在收紧企业进入其电力传输行业的规定,并严格审查电力和电信设备中是否含有恶意软件.政府高官和业界高管表示,此举旨在阻止中国进入该国敏感产业. 包括哈尔滨电气集团公司.东方电子.上海电气和北京四方继保自动化股份有限公司在内的中国企业,在印度18个城市供应设备.或者管理配电网络. 印度企业长久以来一直四处游说阻止中国企业参与本国电力行业,指称存在安全忧虑,并称他们并没有相应地得到进入中国市场的渠道. 考虑到印度和中国陷入30年来最严重的军事对峙,限制中国企业的举措已在总理莫迪政府内部获得更多支持