信息科技( IT )风险的基本定义

VSole2022-02-23 05:22:59

风险通俗讲,是在某一个特定时间段里,人们所期望达到的目标与实际出现的结果之间产生的距离。

风险有两种定义:一种定义强调了风险表现为不确定性;而另一种定义则强调风险表现为损失的不确定性。

若风险表现为不确定性,说明风险产生的结果可能带来损失、获利或是无损失也无获利,这属于广义风险。若风险表现为损失的不确定性,说明风险只能表现出损失,没有从风险中获利的可能性,属于狭义风险。

信息科技(IT)风险定义

信息科技风险(IT风险)是指任何由于信息技术应用对业务运营造成负面影响的风险。

信息科技风险(IT风险)包括信息系统的规划、研发、建设、运行、维护、使用、监控及退出等过程中,由于IT流程缺陷、系统的业务流程控制缺陷、信息系统脆弱性、操作人员无意/蓄意失误、外部事件等因素直接导致业务操作风险并间接导致信用、市场、法律、声誉等银行风险。

带来信息科技风险的起因

引起信息科技风险的原因很多,归纳起来包括以下四类:

一是环境,即信息科技所处的内外部环境影响,属于治理层面的风险。

二是流程,即信息系统开发采购、交付实施、运行维护、下线废弃整个生命周期流程管控不善,属于过程层面的风险。

三是系统,即信息系统、IT基础设施、物理环境等出现问题,属于资产层面的风险。

四是业务,即系统实现的业务流程引入新的隐患,属于科技业务层面的风险。

信息科技风险造成的影响

如果从结果来看,信息科技风险会造成效果、效率、保密性、完整性、可用性、可靠性、合规性七方面影响。

保密性、完整性、可用性是信息安全的属性,所以信息科技风险会带来信息安全问题,但并不是信息安全问题都是由信息科技风险导致的。(非包含关系)

效果、效率与信息科技的投入产出相关(趋利)。效果是信息科技产生的价值收益(赚多少),效率是信息科技降低成本提高效率(省多少),通俗讲就是少投入多产出。

可靠性、合规性与信息科技的持续稳定正常运行相关(避害)。可靠性期望信息科技最好不要出问题,或者出了问题能够快速地解决;合规性则是避免不合规带来的处罚与业务停顿。

信息科技风险与信息安全关系

信息安全以「结果」进行定义,不管什么原因只要影响了信息的保密性、完整性和可用性,就属于信息安全范畴。

信息科技风险以「原因」进行定义,只要是由于信息技术的应用,造成任何方面的问题与损失,都属于信息科技风险范畴。

所以从二者的定义来看,信息安全风险与信息科技风险既不是重合关系,也不是包含关系,而是部分交叉重叠的关系。

信息科技风险除了包含信息安全(保密性、完整性、可用性)之外,还涉及到IT治理、IT服务管理、业务连续性(BCM)等等方面。

从信息科技风险自身来看,信息安全是其所包含的一个重要部分,但从整体业务或企业来看,业务模式、工作流程、非信息化资产与数据等非信息科技原因也可导致信息安全问题。

信息安全科技
本作品采用《CC 协议》,转载必须注明作者和本文链接
推荐证书编号 测评机构名称 注册地址 联系人 联系电话 传真 推荐时间 有效期至 DJCP2010000001 公安部信息安全等级保护评估中心 北京市海淀区阜成路58号新洲商务大厦7层 李升 13331101888/010-51607592 010-88152669...
刘海法,航天信息股份有限公司副总经理兼研究院院长,研究员。北京邮电大学兼职硕士导师,中国密码学会应用工作委员会委员。担任多项国家科技支撑计划、国家重点研发计划课题、公益性科研项目负责人。带领团队深耕基...
5月8日上午,2023西湖论剑·数字安全大会商用密码应用论坛召开。保障数据安全已经成为数字经济发展的重中之重,近年来,商用密码应用愈发广泛,在保障网络和信息安全、维护公民和法人权益方面的重要性日益凸显。刘健表示,随着商用密码应用的法律法规和标准的日趋完善,落实密码合规已经成为信息基础设施运营者的责任和义务。恒生电子与安恒信息的联合解决方案旨在解决这些问题,给行业提供一个标准、低成本的实施方案。
网络安全概念上市公司股票 截止到 A股、B股网络安全概念共有 84 只。
“数据是数字化时代的生产资料,数据安全风险等同于业务运营风险,数据安全更是关基保护的核心和关键。”
近日,国家邮政局、公安部、国家网信办三部门联合开展邮政快递领域个人信息安全治理专项行动。在各部门和邮政快递业的共同努力下,专项行动成效显著。
9月21日,以“ ‘数据+’ 数字安全新屏障”为主题的数据安全和移动互联安全研讨会在国家网络安全产业园区(长沙)顺利召开。本次研讨会由湖南省公安厅指导,湖南省网络空间安全协会主办,绿盟科技作为承办单位深度参与。
数字经济时代,发展和安全双轮驱动。伴随着《数据安全法》、《个人信息保护法》两法相继落地实施,数据和信息安全也被提高到前所未有的地位,积极应对数字化风险,建设网络安全防线,保障数字化转型中的安全问题成为各行各业及相关部门的工作重点。
当前,专业的安全技术人才“供不应求”是个全球性的问题,它也给现有网络安全队伍带来不少压力。网络安全从业人员怎样才能跟上业务和IT风险的步伐?这不仅仅需要安全技术、战术的提升,他们更需要聆听来自“前辈”们在一线的实战经验分享。
世界互联网大会乌镇峰会即将启幕,大会的“互联网之光”博览会25日正式开展,“网络空间安全和个人信息保护”主题展引发观众热情关注。
VSole
网络安全专家