中国互联网协会-2020年度互联网企业信息科技风险治理现状调研报告-2021.2-17页_2mb
报告摘要
2020年度互联网企业信息科技风险治理现状调研报告总结
核心内容
本报告由中国互联网协会信息技术(IT)风险治理工作委员会发布,旨在通过对互联网企业信息科技风险治理现状的调研,揭示企业在风险治理方面的组织架构、管理策略、挑战与痛点,为企业建立有效的风险治理体系提供参考。
调研概况
- 样本数量:共收回62份有效问卷。
- 覆盖范围:涉及超过30种业务类型,涵盖生活服务、设备设施、大众消费、商业服务等。
- 受访者构成:主要来自信息技术部门(29%)、安全部门(16%)和业务部门(10%),其余来自内控、法律合规、政府公共事务等部门。
- 企业规模:非上市公司占比最高(54%),美股上市公司(19.35%)、港股上市公司(12.9%)、国内上市公司(17.74%)次之。
- 出海情况:约43.5%的受访企业已开展出海业务,其中欧盟、美国、俄罗斯为主要市场。
治理组织架构
- 责任部门:68%的企业设立了实体责任部门,主要由风险、安全、合规、内控、法务等部门承担;18%的企业以跨部门工作委员会形式开展;14%的企业尚未设立明确责任部门,多为规模较小的非上市公司。
- 第一责任人:29.03%的企业设置了首席风险官(CRO),而CIO、CISO、CEO、业务条线负责人等承担治理责任的企业占比更高(合计60.95%)。
- 治理结构问题:部分企业尚未形成职责明确、相互制衡的治理架构,风险管理责任人往往同时承担经营和决策职责,影响治理工作的独立性。
风险管理策略
- 主要治理目标:保障业务正常运营(83.87%)、防范信息科技风险事件(85.48%)、符合监管合规要求(82.26%)。
- 主要风险来源:生态风险(61.13%)、人员操作风险(56.45%)、合规风险(41.94%)。
- 治理挑战:
- 员工风险意识不足(50%)
- 缺乏风险管理框架(38.71%)
- 缺乏预算(规模较小企业)
- 人员专业知识不足
- 业务部门配合度低
管理现状概述
调研涵盖以下十个治理领域:
- 法律合规
- 业务安全管理
- 个人信息保护
- 数据管理
- 内容治理
- 应用管理
- 平台管理
- 基础设施运行
- 生态建设
- 新技术应用
- 成熟度评分:受访者普遍认为当前治理水平能满足基本需求,但距离目标仍有一定差距。
- 高成熟度领域:法律合规、个人信息保护、数据管理、基础设施运行。
- 低成熟度领域:生态建设、新技术应用。
- 迫切需求领域:个人信息保护(51.61%)、数据管理(46.77%)。
- 资源投入:数据管理(61.29%)、个人信息保护(59.68%)、法律合规(58.06%)、业务安全管理(48.39%)投入较高。
- 合规工具使用:60%以上企业仅用于法律文件收集;仅21.74%的企业使用智能化合规监测工具。
各领域风险治理现状
法律合规管理领域
- 责任部门:93.48%的企业已设立独立法律合规部门,规模较小企业例外。
- 主要问题:难以准确评估是否符合合规要求(50%),缺乏法律与信息科技融合的专业人员(50%)。
- 工具使用:仅21.74%企业使用智能化合规监测工具。
业务安全管理领域
- 责任部门:安全部门(60.98%)、法律合规部门(58.54%)、业务部门(51.22%)为主要责任方。
- 平台使用:73.17%的企业自行研发风控平台,17.07%外购,9.76%未使用平台技术。
个人信息保护领域
- 责任人设置:90.48%的企业明确了个人信息保护责任人。
- 责任部门:法律合规部门(26.19%)、信息安全部门(28.57%)、数据管理部门(14.29%)等。
- 措施实施:90%以上企业已建立个人信息保护政策、泄露应急处置预案、安全影响评估。
- 不足之处:自动化合规检查(40.48%)和个人信息保护审计(54.76%)开展较少。
数据管理领域
- 数据质量管理:50%以上企业制定了企业级数据标准,实现数据校验和整改。
- 数据质量现状:仅35%的企业认为数据质量足以支撑数据价值实现。
- 数据安全管理:80%以上企业开展数据生命周期管理,90%制定数据分类分级方法,但24.44%尚未进行数据标识。
- 技术工具:数据防泄漏、全站加密传输、敏感信息加密存储、堡垒机、密钥管理等工具应用较多。
内容治理领域
- 负责人设置:74.19%的企业设立了内容治理负责人。
- 内容管理措施:用户账号管理体系(90.32%)、实时巡查平台(87.1%)、多级审核(77.4%)。
- 投诉举报渠道:90%以上企业已设立。
- 未成年人保护:仅48.39%的企业采取了相关措施。
应用管理领域
- 敏捷开发:30.30%的企业由公司统一制定敏捷开发政策;45.45%由公司层面制定,各事业部细化。
- 隐私与安全要求:90.91%和75.76%的企业在需求阶段考虑隐私和安全要求。
平台管理领域
- 平台类型:数据平台、风控平台、运维平台、云平台、开发平台等均被广泛管理。
基础设施运行领域
- 数据中心:64.10%的企业自建数据中心;76.92%使用IDC机房;38.46%使用外部云服务。
- 网络安全活动:渗透测试和漏洞扫描普及率高(94%);红蓝对抗等高级活动开展率较低(61.54%)。
生态建设领域
- 依赖第三方:企业较依赖合作伙伴、供应商和外包服务商。
- 治理现状:仅35.48%的企业在该领域开展治理活动。
- 管理薄弱点:合作伙伴(64.64%)和开源组件(59.09%)管理不足。
新技术应用领域
- 技术应用情况:大数据(89.66%)、人工智能(72.41%)、云计算(82.76%)应用广泛;区块链(52.72%)、物联网(41.38%)应用较少。
- 风险管理:96.55%的企业在新技术引入时进行了影响分析和风险评估,但在应对新风险方面缺乏体系化、标准化的解决方案。
关键挑战与建议
行业共性挑战
- 治理架构不完善:部分企业尚未形成职责明确、相互制衡的治理架构。
- 数据治理重点:数据成为风险治理的核心,但数据质量仍有提升空间。
- 人员因素主导风险:员工风险意识不足、专业人员缺乏是主要痛点。
- 生态风险管理薄弱:合作伙伴、外包服务商等生态风险治理尚未引起足够重视。
- 新技术风险管理缺失:缺乏针对新技术的指引与标准,应对新风险的体系尚未成熟。
建议方向
- 建立权责分明、独立运作的治理架构。
- 提升员工风险意识与专业能力。
- 加强生态风险管理,完善供应商与合作伙伴管理机制。
- 推动新技术风险管理标准化与体系化建设。
- 加大在自动化合规工具、审计机制、新技术风险评估等方面的投入。
机构背景
- 中国互联网协会:由70多家互联网从业者共同发起,现有会员1000多个,业务主管单位为工业和信息化部。
- IT风险治理工作委员会:由多家单位(如中国信息通信研究院、腾讯、阿里、华为、百度等)共同发起,致力于信息技术风险治理的研究与标准化工作,推动行业健康发展与网络强国战略实施。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载