每年审核信息安全管理体系我都会遇到一个越来越普遍的现象。企业越来越重视信息安全。投入越来越大。安全团队越来越专业。各种安全产品不断部署身份认证、终端防护、漏洞扫描、安全运营、数据防泄漏、日志分析……企业的信息安全能力相比十年前已经有了质的提升。然而当审核进入业务部门时却常常看到另一番景象。业务负责人不知道本部门有哪些重要信息资产不清这些信息资产存在哪些脆弱性没有开展业务层面的风险识别也很少参与信息安全管理活动。很多业务部门认为信息安全是IT部门的事情。而信息安全部门也逐渐接受了这种分工。于是一个值得思考的问题出现了为什么企业越重视信息安全信息安全反而越像IT部门的一项专业工作技术越成熟越容易让人误以为安全只是技术问题如果二十年前讨论信息安全人们首先想到的是防病毒软件、安全补丁、防火墙。今天讨论信息安全人们想到的是零信任、EDR、SOC、数据分类分级、AI安全。安全技术越来越先进。于是越来越多企业形成了一种看似合理的认识既然安全问题越来越依赖专业技术那么安全自然应该交给专业部门。这种认识并不难理解。专业的人做专业的事本来就是现代企业管理的重要原则。问题在于信息安全既是一个技术问题更是一个管理问题。如果企业把它完全专业化就容易把管理责任也一起”专业化”。这恰恰是很多企业管理体系开始失效的起点。技术能够执行规则却不能决定规则很多企业认为“只要按照最高标准建设安全能力业务部门是否参与已经没有那么重要。”事实上这是一个典型的误区。技术能够执行规则却无法判断规则是否合理。例如一套CRM系统可以实现最小权限控制、多因素认证、操作留痕也可以自动生成权限复核清单。但是它无法回答下面这些问题• 一名销售经理是否还需要继续访问去年的客户资料• 一名员工岗位调整后是否还应保留原来的访问权限• 一个合作伙伴项目结束后是否还应继续访问企业的数据• 一名外包人员是否仍然需要访问研发环境这些问题IT部门无法判断。真正了解岗位职责、业务变化和授权边界的人是业务负责人。因此权限管理真正困难的地方从来不是”有没有权限”而是“应不应该有权限”。这不是技术判断而是管理判断。审核中还有一个十分典型的场景。很多企业都会开展定期权限复核。IT部门导出权限清单发送给各部门确认。如果业务负责人认真核对岗位职责、业务变化和人员调整这项工作确实能够降低权限风险。但现实中不少部门只是简单回复一句“确认无误。”权限复核完成了。真正的权限管理却没有发生。原因并不是IT能力不足而是业务管理没有真正参与。很多风险根本发生在系统之外即使企业把CRM系统建设得再安全也无法保证客户信息一定不会泄露。销售人员可能把客户名单导出为Excel发送给合作伙伴也可能打印客户资料带去拜访客户甚至可能通过即时通讯工具共享业务信息。这些行为并不会因为企业部署了更多安全设备而自动消失。原因很简单。安全设备保护的是信息系统。而企业真正运行的是业务活动。风险很多时候并不是产生于服务器而是产生于业务流程。系统可以越来越安全。流程却未必越来越安全。如果业务部门没有参与风险管理再先进的技术也只能保护系统而无法保护整个业务过程。真正需要判断的从来不是技术而是风险企业管理中还有一类问题更无法依靠技术回答。例如一个高风险漏洞需要修复。修复意味着业务停机一天。企业应该立即停机修复还是等业务高峰结束后再处理技术部门能够评估漏洞等级。却无法决定企业愿意承担多大的经营风险。最终作出决定的应当是业务负责人。因为承担风险的是业务而不是服务器。同样一项新的营销活动是否可以收集客户信息一个AI应用是否可以调用用户数据一项业务是否值得接受某种安全风险这些都不是技术判断。而是管理判断。企业真正的问题不是技术不足而是把管理问题不断专业化为什么越来越多企业会走到今天这一步我认为根本原因并不在于技术而在于一种越来越普遍的管理倾向。现代企业越来越强调专业化。质量问题交给质量部门。信息安全交给安全部门。隐私保护交给法务部门。环保交给EHS部门。AI治理交给AI团队。专业化极大提高了工作效率。但与此同时也悄悄改变了组织承担责任的方式。当一个部门负责一项工作时其他部门便很容易认为“这不是我的事情。”于是原本需要整个组织共同承担的管理责任逐渐演变成某一个专业部门的职责。信息安全只是这种现象最典型的表现之一。信息安全最终考验的不是技术而是组织管理能力这些年企业的信息安全技术能力确实不断提升。但真正决定一家企业安全水平的并不是部署了多少安全产品而是组织是否仍然具备共同管理风险的能力。如果资产识别只有IT部门参与风险评估只有安全部门完成权限管理只有管理员维护风险接受只有技术人员讨论那么企业建立的就不是信息安全管理体系而只是信息安全技术体系。技术可以越来越先进。专业部门也可以越来越强。但组织协同不能因此消失。因为信息安全最终保护的从来不是服务器也不是数据库。而是企业持续开展业务、创造价值的能力。今天企业把信息安全交给IT部门。明天可能把AI治理交给AI团队把隐私保护交给法务部门把数据治理交给数据部门。如果所有管理问题最终都演变成某一个专业部门的问题那么企业获得的是越来越强的专业能力失去的却是整个组织共同管理风险的能力。信息安全成为IT部门的事情并不是因为技术越来越重要而是因为企业正在不知不觉中把管理责任变成了部门责任。这或许才是值得所有管理者认真思考的问题。这或许才是值得所有管理者认真思考的问题。TOC