企业信息系统风险评估分析.docVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
企业信息系统风险评估分析[1]  作者:王如龙 来源:希赛网 2007年8月24日 发表评论 进入社区 ??? 1 引言 ??? 在加快实现企业信息化建设的过程中,企业越来越关注信息化项目的合理性、有效性、经济性、可用性和安全性。在这种需求的推动下,信息系统风险评估走上了风险控制的前台,成为企业信息化项目治理的重要组成部分。 ??? 运用先进的评估方法,逐步完善信息系统风险评估的流程,建立风险特征的评估模型,并通过信息系统风险评估的手段,保障信息资产的安全、数据的完整、提高信息系统的效率,可以使企业不断加强信息系统风险管理和内部控制,以适应风险环境日益复杂化的需要,确保信息系统安全、稳定、有效运行。 ??? 2 信息系统风险评估现状分析 ??? 信息系统风险评估已得到国际社会的普遍重视,风险评估的重点也从操作系统、网络环境发展到整个管理体系。西方国家在实践中不断发现,风险评估作为保证信息安全的重要基石发挥着关键作用。在信息安全、安全技术的相关标准中,风险评估均作为关键步骤进行阐述,如ISO13335、COBIT、BS7799-3等。 ??? 我国的信息系统风险评估工作目前还处于起步阶段,没有形成一套成形的专业规范,缺少一支能够全面开展信息系统风险评估的人才队伍。目前我国所进行的一些信息系统风险评估的探索和尝试以及开发的一些计算机审计软件大都停留在对被评估单位的电子数据进行处理的阶段。无论是国际上大型的跨国公司还是国内一些规模较大的企业都在不断地扩大信息技术在其经营活动的应用范围,运用传统的信息技术和风险评估知识已经不能实现真正意义上的“风险基础模式”的风险评估,这些都影响到我国IT治理和信息系统风险控制的实施。 ??? 随着企业经营管理活动对信息技术的高度依存,信息科技风险控制已成为企业风险管理的重要内容,并需要从战略的角度将信息系统与实现公司治理的总体目标紧密联系在一起。因此,需要解析企业信息系统风险评估的现状及存在的问题,并根据国际经验与我国实际情况进行差异性分析,找到我国企业信息系统风险评估的有效方法。 ??? 3 风险评估流程分析 ??? 企业信息系统风险评估的实施流程主要包括如下步骤: ??? 1)对信息系统风险战略进行分析。 ??? 企业首先应明确信息系统风险战略,并在内部进行发布,强调对信息安全的支持与承诺,使其与企业的发展相一致。 ??? 信息系统风险评估必须对信息系统业务支持的可行性进行分析,了解技术发展的内外部状况和管理层对信息技术的支持度等实际状况,评价信息系统风险战略是否与业务发展战略相一致。 ??? 信息系统风险战略及流程如图1所示,首先需要确定总风险和剩余风险;其次把确认的风险进行排序,建立战略风险和流程风险项目;最后确定流程执行的效力。2)对风险评估内容进行详细定义。 ??? 建立信息系统风险评估范围的表格,如该项评估所包含的系统、人员、资源等。对信息系统的运行进行评估,如主机系统、硬件设备、人员管理、灾难备份、权限管理等。 ??? 建立信息系统流程评估表格,如主流程、次流程、流程所对应的操作;流程中的主要固有风险、风险的控制手段等。 ??? 3)明确审计的技术和步骤。 ??? 确定信息系统审计需要使用的技术和技术使用的步骤,常用的测试技术有现场观察、访谈、审阅、再执行、知识评估等。 ??? 4)出具审计报告。 ??? 对信息系统进行测试后,出具评估报告。评估报告应包括信息系统的基本情况、面临的内外部风险、评估所发现的问题、对评估发现事项提出的建议。 ??? 5)风险问题的跟踪和跟进。 ??? 评估完成后,对发现的问题需根据问题的对象和重要性,提出相关报告并跟踪解决。 ??? 4 结论 ??? 将业务评估模型和技术评估模型相结合,建立一套基于信息系统风险评估评估模型与实施方法,可以避免传统评估模型应用在企业风险评估上的片面性。并通对企业的主要风险进行识别,发现控制缺陷、漏洞和以前从信息系统内部看不到的潜在风险,提出有效的解决方案,帮助企业建立健全内部控制机制,并根据业务发展的需要,明确信息化建设的目标和内容,不断调整现有的信息系统管理架构和流程,使其更好地服务于企业的生产经营管理。 电子商务环境下的信息资源管理创新 电子商务环境下的信息资源管理创新 -1- 1

文档评论(0)

82393aa + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档