信息技術從其誕生,一直至今,絕大多數的企業和個人都認識到了它的威力。信息技術的魔力和信息技術黑洞就像一對孿生兄弟,成為信息化建設過程中一對由來已久的矛盾。要投資IT嗎?要搞信息化建設嗎?答案都是肯定的,可是到底如何才能使其回報對得起自己的投入呢?

  在如今的信息化水平下,即便是國外較為發達的狀況下,一談到IT相關問題,大多數人想到的仍然是管理與控制,而不是“治理”。

  國外尚且如此,那么國內呢?我們到底需不需要IT治理呢?IT治理真的只是一個概念嗎?IT治理的確“上能通天”,可是對于務實的中國CIO來講,更需要的是“下能達地”。 

  “中國式”IT治理

  我們必須承認一點,IT治理的確不是企業的任何發展階段都需要的,而是企業信息化發展到一定階段的產物。一個尚處于手工管理信息,或者IT投資額所占比例不大,影響較弱時,談IT治理有些過于“陽春白雪”。

  但企業要想強大—解決了生存問題再圖謀更大發展時,IT治理的作用就非常突出。

  中國的企業是否需要IT治理,不能一概而論。事實上,目前已有一些我國企業正在或已經實施了IT治理,只不過有些不這么稱呼罷了,畢竟信息化建設越深入就越演變成一種變革,要的只是實際效果。比如政府的金財工程也提出了IT治理模型,中化集團在CIO彭勁松的領導下也實施了基于COBIT的IT治理實踐,再比如深圳三九醫貿公司的CIO李士峰提出成立IT項目委員會負責公司所有IT項目的審批、驗收、資金控制、人員職權和考核等,拉開了IT治理的帷幕。同時,IT治理在中國會遇到許多國外沒有的特殊困難,也是不容回避的事實。

  2007年5月31日,中國網通集團所屬的中國網通集團(香港)有限公司以零缺陷的測試結果通過了普華永道會計事務所對其財產報告的內控審計,成為率先過關美國《薩班斯—奧克斯利法案》404條款的國內電信運營商。有人說,這標志著國內運營商開始進入“后法規遵從”時代,運營商將面臨審計合格后的持久性內控建設。

  實際上,自2004年年末,網通就開始推進內控體系建設,確立了風險管理與內控體系建設的指導原則和實施步驟。作為公司薩班斯法案小組組長的網通CFO李福申曾表示:“原來我們過度地把西方的東西看成和中國的水火不容,其實并不一定如此。不要僵化地理解和執行美國的公司治理和404條款,一定要和所在國家的實際情況相結合。”

  黃先生是國內某銀行軟件開發部的成員,作為軟件的開發者,他對軟件開發過程中的安全和和法規遵從兩方面都不太感興趣。他說,“這不是我們考慮的問題。法規遵從是在業務部門提需求時,銀行的法律合規部門介入,看提出的需求符不符合法律的需要。我們只需要滿足業務部門的需求——業務部門都很強勢,只要按時把項目完成,其他都可以忽略。”

  在中國,有很多有中國特色的特例。很多情況可以輕描淡寫用一句話帶過,那就是國情不同。但從某種程度上來說,是否重視安全和法規遵從,反應了企業對這兩個問題的態度。企業要意識到IT治理不是一個部門的問題,而是整體的一個架構。真正的安全應該是端到端的整體安全,隨著企業的整體安全越來越被關注,也許,企業的軟件開發部應該和法律合規部一起思考這個問題。畢竟在軟件開發期間把這個漏洞找出,成本會大大降低,很多用戶缺少的是提前防御的意識。

  一些國際廠商也在對用戶宣揚這樣的理念。IBM公司在2007年7月20日對外公布完成了對Watchfire公司的收購,在Rational軟件中加入了安全和法規遵從的部分。在軟件開發的源頭加入控制安全和法規遵從,也許可以使軟件更安全。但要想使企業更安全,需要改變的是人的意識。

  我們需要全新的安全

  再來說說安全,對于企業來說,安全問題無疑是一個至關重要的問題。在中國,只要你不去美國上市,薩班斯—奧克斯利法案好像離我們很遙遠。而在美國,企業都會被要求對公司實施安全方面的控制,否則CIO、CEO會受到僅次于謀殺罪名的法律制裁。新加坡的一家銀行,有500個小額帳戶的信息被泄露,導致40000個用戶覺得此銀行不安全,把自己的資金轉走。500個小額帳戶和40000個用戶相比,儲戶更在乎的顯然是對銀行的信心。即使是一些比較著名的公司,包括杜邦、黑莓、CNN等,也都在過去幾年中遭遇過安全方面的危險。杜邦、黑莓、CNN面臨的威脅都是來自于外部,而內部的風險往往都是來自于內部的成員沒有很好的遵循內部的規范。

  據研究統計表明,差不多有85%的安全或風險問題,都來自于企業的內部。而這些風險很大一部分都是來自于企業內部跟IT相關的管理,也就是說現在越來越多的客戶認識到安全管理或防范不只是構建一道外界防御的工具。

  IBM全球治理與風險管理的戰略總監Kristine Lovejoy曾經是一家媒體的編輯,一次她去參觀一位用戶的數據中心時,工作人員向她開放了自己的全部設備。其中,路由器就放在門口放衣服的地方,沒有引起企業的重視。舉這個例子,Kristine想說明,在一個企業中,員工的信息如果不進行量化,會造成很大的風險,因為他們不知道什么是可以透露的信息,什么是不能泄漏的信息,以及他們的安全級別。

  根據一家研究機構的統計,80%的CIO認為企業的安全措施要從頭開始。用戶采購了很多相關工具,但是他們互相不關聯,不集成,應用起來比較復雜。傳統的點到點的安全解決方案不再起作用,容易造成數據孤島和冗余成本,并且復雜性高、資產應用低效。用戶需要一種全新的,基于流程的安全管控方式。

  有鑒于此,很多企業開始推廣全新的端到端安全解決方案。華為和北電都推出了針對網絡的端到端安全解決方案。2006去年10月,IBM耗資十二億美元收購了ISS,并隨即開始將ISS與IBM全球信息科技服務部原有的企業IT安全服務能力進行無縫整合,以期充分利用ISS主動防御集成安全平臺以及前瞻性安全解決方案,完善與強化IBM的整體安全架構體系。

  我們今天所處的復雜IT環境決定,任何局部的、支零破碎的安全技術或方案都不足以應對形形色色的風險問題。企業需要的是由最先進的產品和技術組成的‘端到端’的風險管理解決方案,只有這樣他們才能確保業務數據的安全,并獲得對法規遵從性的管理。

  且不論這是不是商家的炒作,IT治理到底是蜜糖還是毒藥,全看我們怎么行動。橘生淮南則為橘,生于淮北則為枳。但愿IT治理到了中國,不要變成了壓垮中國CIO的最后一根稻草。

責任編輯:admin