首页 | 互联网 | IT动态 | IT培训 | Cisco | Windows | Linux | Java | .Net | Oracle | 软件测试 | C/C++ | 嵌入式开发 | 存储世界 | 服务器
网络设备 | IDC | 安全 | 求职招聘 | 数字网校 | 网页设计 | 平面设计 | 技术专题 | 电子书下载 | 教学视频 | 源码下载 | 搜索 | 博客 | 论坛
 您现在的位置: 中国IT实验室 >> 项目管理 >> 风险管理 >> 正文
CIO直面风险管理
来源:ChinaItLab  时间:2007-6-11

  在过去十年中,IT所带来的风险在大多数公司中已经出现了显著的变化。现今,IT问题所带来的潜在风险,已经远远超出IT投资本身,这种情况几乎普遍存在。比如,很多公司花费数百万美元部署了ERP系统,一旦这个系统停止工作一周,其带来的损失,可能要超过系统部署成本的十倍以上。

  近来,就发生了与IT问题有关的两个案例:礼来公司(Eli Lilly)意外泄露了600多名Prozac(一种抗抑郁症药物)使用者的姓名和地址,其带来的直接后果是,美国联邦贸易委员会(Federal Trade Commission)颁布了一项为期20年的法令,法令规定,将对公司的IT安全每年进行审核。另一个案例是,电子游戏厂商瓦尔伏公司(Valve)由于一个简单的安全漏洞而丢失了一种新游戏的源代码。结果,这个游戏不得不推迟六个月上市,公司花费数月进行研发所带来的竞争优势也因此而丧失殆尽。

  当你意识到,公司丢失一小部分内部机密数据可能会带来多大的损失,你就能对几乎所有公司都面对的风险有一个总体认识。这也意味着,CIO们比过去的责任更大了。企业期望由CIO们来应对这些风险。CIO别无选择。对新型CIO而言,风险管理已经成为他们工作中不可或缺的一部分。(见边栏《新型CIO》)。顾能公司(Gartner)日前对上百名CIO进行了年度调查,CIO们在调查中提出了四种他们关注的风险:

  ● 企业联系:公司与供应商、合作伙伴、消费者之间的联系愈发紧密,这不仅使企业对他们的依赖度越来越高,而且也带来了企业信息被窃取或滥用的可能。如果企业的这些关系管理不善,就会带来新的风险。这种风险,传统的IT观念并没有考虑到。

  ● 符合法规要求:由于管理不善及随之而生的犯罪行为,使得许多公司最终经营失败。政府因此出台了多项法规,希望减少滥用管理权力的现象,并对滥用管理权力者进行惩罚。但这样做的同时,这也为公司处理和保护信息带来了法律风险。

  ● 消费者要求保护隐私:消费者关心隐私,主要是因为窃取身份信息和个人信息的行为不断增加,同时,也和政府出台的多项反恐计划有关。缺乏隐私保护,对公司而言,是一种新的消费者风险;同时,不能遵守刚出台的隐私法,也使公司面临新的法律风险。

  ● IT问题带来的损失不断上升:IT问题不仅会影响到公司的客户、客户的客户以及供应商,而且也有可能给企业的商誉带来巨大损害,并使公司面临民事和刑事的双重惩罚。

  整体考虑

  在IT风险管理上,CIO们面临的一个共同问题是,IT风险带来的威胁、IT风险的影响面、IT风险的范围,都要大大超过以往。因此,很多企业并没有很好理解,应该如何去化解这些新的风险和消除这些风险的影响—要么是企业的CIO不熟悉如何管理业务风险,要么是企业的管理者对IT问题所带来的风险不重视。

  我们的研究显示,CIO们把IT风险划分为好几类,比如应用、架构和供应商等,而没有把IT风险和业务风险作为一个整体来考虑。由于这种划分,使得CIO们也搞不清,究竟有多少IT预算用在了风险管理上。在我们的调查中,CIO们估计他们把IT预算的6~7%用在风险管理上。然而,当把这些风险管理支出进行具体分解后,实际的风险管理开支数据可能要翻上一番,达到约15%.对IT风险进行分类管理的办法,在过去可能是有效的,但在IT已经深深融入企业业务流程的今天,就已经不再合适。

  不能把IT风险管理与业务风险管理综合起来进行整体考虑,这样将使企业陷入愈发危险的境地。因为对这两种风险的管理相互交叉,其结果会影响到整个公司。在安全或者技术上出现的问题,很容易就会从IT问题演变为整个公司的问题,进而影响到消费者的忠诚度,企业不得不被迫接受法律稽查,公司形象也由此受损。

  化解风险,一般有四种主要的方法:缓解,转移,接受和避免。“缓解”是指降低风险,或降低风险可能带来的后果。要让“缓解”起作用,企业必须拥有足够的控制力,以减少风险时间出现的可能性,或消除风险事件带来的可能影响。

  “转移”是指把风险转嫁给另一个有能力并愿意承担风险的载体,比如保险公司。“接受”是指企业有意识地去设想几种风险,这称为自我保险。为了让“接受”发挥作用,风险发生的几率必须足够小,或其重要性微不足道,对企业来说能够承受。“避免”则是指消除风险事件发生的可能性。对于大多数企业而言,“避免”意味着从某项业务或某个市场中退出,或放弃某个产品。要做到那样,企业必须具备自由退出的能力,还必须甘愿放弃与风险同时存在的市场机会。

  在CIO的职责范围内出现的绝大部分新型IT风险,唯一可行的管理策略就是“缓解”。

[1] [2] [3] [4] 下一页

【责编:Youping】

中国IT教育热线咨询
  相关文章
IT项目实施中如何进行成本估算?
工程项目质量的全过程控制
进度控制问题对信息化建设项目的影响
关于IT项目管理的思考
项目管理工具的特性简要介绍
软件项目管理流程分析与设计
项目经理售前阶段任务
论IT项目的人力资源管理
项目成本管理有效建议
浅谈业主对工程项目建设的进度控制
   推荐文章
 精彩友情推荐
·Asp源码 PHP源码
·CGI源码 JSP源码
·建站书籍教程
·服务器软件 .net源码
·建站工具软件
·IDC资讯大全
·机房品质万里行
·IDC托管必备知识
·全国IDC报价
·网站推广优化
中国IT实验室--项目管理
 进度管理  质量管理  需求管理  采购管理
普通文章施工项目成本管理基础工作07-30
普通文章关于项目计划调整的原则01-29
普通文章项目工期的绩效跟踪步骤01-29
普通文章浅析软件项目进度管理中的积习流弊01-29
普通文章重视项目收尾管理工作10-17
普通文章关键链进度管理的两个重点10-17
普通文章IT项目管理-计划-进度安排10-17
普通文章谈网站项目的WBS分解10-17
普通文章进度控制问题对信息化建设项目的影响09-11
普通文章浅谈业主对工程项目建设的进度控制09-04
普通文章项目管理的质量保证计划07-28
普通文章质量管理,企业稳步发展的必然选择07-28
普通文章谁是质量管理的灵魂07-28
普通文章项目中的软件质量管理07-28
普通文章质量管理知识小结07-28
普通文章软件项目过程管理保证软件质量07-28
普通文章软件项目质量管理责任分配07-28
普通文章质量管理八项原则07-28
普通文章项目管理:软件质量的可靠保证07-28
普通文章项目管理中的质量控制问题07-28
普通文章需求分析中的用户识别与调查[2]09-20
普通文章需求分析中的用户识别与调查[1]09-20
普通文章实际项目中可使用的性能需求07-24
普通文章软件项目需求的关键06-26
普通文章需求捕获指南(四)—需求捕获技术06-19
普通文章需求捕获指南(三)—需求捕获的阶段组成(06-19
普通文章需求捕获指南(三)—需求捕获的阶段组成(06-14
普通文章需求捕获指南(三)—需求捕获的阶段组成(06-14
普通文章需求捕获指南(三)—需求捕获的阶段组成(06-14
普通文章需求捕获指南(二)—需求捕获的问题及过程06-14
普通文章军队工程建设项目招投标规范化探讨07-24
推荐文章国际招投标项目管理的模式和经验07-24
普通文章战略采购管理:一个被忽视的利润源泉08-14
普通文章浅析采购成本控制与绩效管理08-07
普通文章剖析手机研发企业的采购管理06-26
普通文章项目采购项目管理:架起理论与实践的桥梁06-18
普通文章加强对政府采购中标项目验收监管的实践06-18
推荐文章如何应对零星IT项目采购06-15
普通文章外国政府贷款项目采购公司招标办法06-15
普通文章项目采购管理06-13
  培训中心
  ITLab技术交流平台: