仅从方法论来看网络安全风险管理,其过程涉及信息系统的全生命周期,包括规划、建设、运行、废弃等阶段的风险管理。然而,从实施角度来看,首先,网络安全风险管理需具备合法和正当的目的。《网络安全法》第二十六条明确规定,开展网络安全认证、检测、风险评估等活动,向社会发布系统漏洞、计算机病毒、网络攻击、网络侵入等网络安全信息,应当遵守国家有关规定。
目前,我国尚存在不少机构和个人未得到正式授权进行安全检测、漏洞挖掘和披露的行为,其中不乏因操作不当或对后果估计不足对被检测方造成危害的案例,其所谓的安全风险评估反而成为真正的风险点。其次,安全检测、认证和风险评估作为加强网络安全管理的手段,也在《网络安全法》中有多处提及,为网络安全风险管理相关工作提供了充分的法律依据。
此外,实施网络安全风险管理,在法律的基础上,还必须依赖科学先进的网络安全标准。今年8月,中央网信办、国家质检总局、国家标准委联合印发《关于加强国家网络安全标准化工作的若干意见》,意见明确要求,推动网络安全标准与国家相关法律法规的配套衔接。《网络安全法》即是该思想的充分体现,提及安全标准和规范的条款达七条之多,其中多处提到国家标准的强制性要求,安全标准的地位得到显著加强。由上述可见,《网络安全法》所阐述的网络安全风险管理理念,是以法律法规为基,以安全标准为纲,只有立得稳,行得正的网络安全风险管理措施才能真正发挥其效用。
网络安全风险管理的落地将会更加扎实
从以往网络安全风险管理经验来看,有些时候所取得的效果欠佳。首先,由于以前国家在网络安全方面立法尚不完善,有不少企业实施的信息安全管理体系、PDCA(即计划、执行、检查、纠正程序)等管理方式往往只是流于形式,没有在效果上形成真正的闭环。《网络安全法》可谓一锤定音,将网络产品提供者和服务运营者的法律责任予以明确,使用执法手段倒逼其强化自身安全管理。其次,以往的网络安全风险管理中,我们一直关心的是发现脆弱性,改进安全措施,而对威胁的控制无计可施,此种方式非常被动且成本很高。《网络安全法》在第六章法律责任中提出了对各类违法行为的制裁措施,由被动转主动,有效震慑威胁源行为,将更多的成本转移到威胁源,打通了安全风险处置的最后一公里,形成真正的风险管理闭环。由上述可见,实施《网络安全法》,定会大幅度提升网络安全风险管理的效果。
出台《网络安全法》是我国网络安全领域立法工作跨出的最为关键的一步,意义非凡。围绕《网络安全法》展开工作,将是今后网络安全标准制定、安全检测和认证、风险评估、安全审查等网络安全风险管理工作的重中之重。
作者:刘贤刚、何延哲
来源:光明网
-
提升安全理念化解安全风险
198人看过
-
网络安全风险管理的落地将会更加扎实
154人看过
-
对建筑施工行业——提升安全理念化解安全风险
259人看过
-
安全生产管理与全面安全管理
467人看过
-
网络时代的全面预算管理
137人看过
-
食品安全风险管理的原则
245人看过
作者包括自然人作者和法人及非法人单位作者。自然人作者是创作作品的公民。由法人或非法人单位主持,代表法人或非法人单位意志创作,并由法人或非法人单位承担责任的作品,是法人和非法人单位作者。两人以上合作创作作品的创作者是合作作者。... 更多>
-
金融网络安全风险高是什么意思山西在线咨询 2022-08-05攻击者由过去的单兵作战,无目的的攻击转为以经济利益为目的的、具有针对性的集团化攻击。从敏感信息的收集与贩卖,到伪卡制卡,甚至网银木马的量身定制,在网络上都能找到相应的服务提供商,并且形成完整的以金融网络犯罪分子为中心的“传、取、销”的经济产业链。
-
什么是企业全面风险管理?内蒙古在线咨询 2022-03-22本指引所称全面风险管理,指企业围绕总体经营目标,通过在企业管理的各个环节和经营过程中执行风险管理的基本流程,培育良好的风险管理文化,建立健全全面风险管理体系,包括风险管理策略、风险理财措施、风险管理的组织职能体系、风险管理信息系统和内部控制系统,从而为实现风险管理的总体目标提供合理保证的过程和方法。
-
企业开展全面风险管理要努力实现什么全面风险管理总体目标上海在线咨询 2022-03-22企业开展全面风险管理要努力实现以下风险管理总体目标:(一)确保将风险控制在与总体目标相适应并可承受的范围内;(二)确保内外部,尤其是企业与股东之间实现真实、可靠的信息沟通,包括编制和提供真实、可靠的财务报告;(三)确保遵守有关法律法规;(四)确保企业有关规章制度和为实现经营目标而采取重大措施的贯彻执行,保障经营管理的有效性,提高经营活动的效率和效果,降低实现经营目标的不确定性;(五)确保企业建立针
-
什么是全面风险管理的第21条?吉林省在线咨询 2022-09-18进行风险辨识、分析、评价,应将定性与定量方法相结合。定性方法可采用问卷调查、集体讨论、专家咨询、情景分析、政策分析、行业标杆比较、管理层访谈、由专人主持的工作访谈和调查研究等。定量方法可采用统计推论(如集中趋势法)、计算机模拟(如蒙特卡罗分析法)、失效模式与影响分析、事件树分析等。
-
全面提升安全生产违法行为惩处力度贵州在线咨询 2023-07-11全面提升对安全生产违法行为的惩处力度主要体现在: 1.罚款数额提高。对特别重大事故的罚款,最高可以达到1亿元。 2.处罚方式更严。违法行为一经发现,即责令整改并处罚款,拒不整改的,责令停产停业整改整顿,并且可以按日连续计罚。 3.惩戒力度更大。采取联合惩戒方式,最严重的要进行行业或者职业禁入等联合惩戒。