2020年度互联网企业信息科技风险治理现状调研报告_17页_2mb
报告摘要
2020年度互联网企业信息科技风险治理现状调研报告总结
核心内容概述
本报告由《互联网企业信息科技风险治理现状调查问卷》结果汇总整理而成,旨在揭示互联网企业在信息科技风险治理方面的现状、挑战及发展趋势。调研共收集62份有效样本,覆盖多种业务类型,涉及不同规模的企业,并分析了信息科技风险治理在法律合规、业务安全、个人信息保护、数据管理、内容治理、应用管理、平台管理、基础设施运行、生态建设及新技术应用等十个重点领域。
主要观点
1. 治理组织架构
- 责任部门设立情况:68%的企业设立了实体责任部门,主要由风险、安全、合规、内控、法务等部门承担;18%以跨部门工作委员会形式开展;14%尚未设立明确责任部门,且多为中小非上市公司。
- 第一责任人:29.03%的企业设置了首席风险官(CRO),而更多企业由首席信息官(CIO)、首席信息安全官(CISO)、公司法人、CEO或业务负责人承担信息科技风险治理责任。
- 组织架构问题:部分企业未形成职责明确、相互制衡的治理架构,风险管理责任人往往同时承担经营与决策职责,影响其独立性。
2. 风险管理策略
- 主要治理目标:保障业务正常运营(83.87%)、防范信息科技风险事件(85.48%)、符合监管合规要求(82.26%)。
- 主要风险来源:生态风险(61.13%)、人员违规操作(56.45%)、不符合法律法规(41.94%)。
- 挑战与痛点:员工风险意识不足(50%)、缺乏风险管理框架(38.71%)是普遍问题;规模较大的企业更关注业务部门配合度低和员工意识不足,而规模较小的企业则更关注预算和框架缺失。
关键信息
3. 风险治理成熟度
- 自评成熟度:受访者普遍认为其风险治理水平满足基本管理需求,但距离目标仍存在差距。
- 高成熟度领域:法律合规、个人信息保护、数据管理、基础设施运行。
- 低成熟度领域:生态建设、新技术应用。
- 迫切需求领域:个人信息保护(51.61%)、数据管理(46.77%)、新技术应用(38.71%)、业务安全管理(35.48%)、法律合规(33.87%)。
4. 资源投入情况
- 高投入领域:数据管理(61.29%)、个人信息保护(59.68%)、法律合规(58.06%)、业务安全管理(48.39%)。
- 低投入领域:生态建设(8.06%)、新技术应用(16.13%)。
5. 法律合规管理
- 部门设立情况:93.48%的企业已设立独立法律合规部门,6.52%未设立且多为中小型企业。
- 法律合规重点:个人信息保护(93.48%)、数据管理(90.48%)、业务安全管理(85.48%)。
- 合规工具使用情况:60%的企业仅用于收集法律文件,39.13%建立知识库,仅21.74%使用智能化监测工具。
- 主要痛点:难以准确评估合规性(50%)、缺乏法律科技专业知识(50%)。
6. 业务安全管理
- 责任部门:安全部门(60.98%)、法律合规部门(58.54%)、业务部门(51.22%)。
- 风控平台:73.17%的企业自研风控平台,17.07%采用外购平台,9.76%尚未应用。
- 主要挑战:识别和防范业务策略漏洞。
7. 个人信息保护
- 责任人明确度:90.48%的企业明确了个人信息保护责任人。
- 管理措施普及:90%的企业记录个人信息处理活动,80%建立个人信息保护政策及泄露预案,76.19%开展安全影响评估。
- 自动化工具使用情况:仅40.48%开展自动化合规检查,54.76%开展个人信息保护审计。
8. 数据管理
- 数据质量管理:50%以上企业制定了企业级数据标准,实现数据校验与问题整改。
- 数据质量现状:仅35%的企业认为数据质量足够支持数据价值实现。
- 数据安全管理:80%以上企业开展数据生命周期管理,90%制定数据分类分级方法,但仅75.56%实际应用。
9. 内容治理
- 负责人设立情况:74.19%的企业设立内容治理负责人。
- 内容管理措施:建立用户账号体系(90.32%)、实时巡查平台内容(87.1%)、多级审核机制(77.4%)、投诉举报渠道(90%)。
- 未成年人保护:仅48.39%的企业采取了相关措施。
10. 应用管理
- 敏捷开发普及:30.30%的企业统一制定敏捷开发政策,45.45%由公司制定政策、各事业部细化。
- 安全与隐私考虑:90.91%和75.76%的企业在软件开发需求阶段考虑隐私和安全要求。
11. 平台管理
- 平台类型:数据平台、风控平台、运维平台、云平台、开发平台等成为管理重点。
12. 基础设施运行
- 数据中心使用情况:64.10%自建数据中心,76.92%使用IDC机房,38.46%使用外部云服务。
- 网络安全活动:渗透测试和漏洞扫描普及率高(94%),红蓝对抗等高级活动开展率较低(61.54%)。
13. 生态建设
- 依赖第三方:在业务合作和软硬件供应方面依赖第三方资源,自主性较高。
- 生态风险治理:仅35.48%的企业开展了生态建设风险治理。
- 管理薄弱环节:合作伙伴(64.64%)、开源组件(59.09%)管理较为薄弱。
14. 新技术应用
- 技术普及情况:大数据(89.66%)、人工智能(72.41%)、云计算(82.76%)应用较多,区块链(52.72%)、物联网(41.38%)应用较少。
- 风险应对:96.55%的企业在引入新技术时进行了影响分析和风险评估,但缺乏体系化、标准化的解决方案。
行业共性挑战与趋势
行业共性挑战
- 组织架构不完善:部分企业尚未形成职责明确、相互制衡的治理架构。
- 人员因素:员工风险意识不足、缺乏专业人员是主要问题。
- 生态与新技术风险:生态风险和新技术带来的风险缺乏统一的指引和规范。
- 资源投入不均:数据相关领域投入较多,生态建设和新技术应用投入较少。
行业发展趋势
- 技术驱动治理:互联网企业倾向于通过技术手段进行风险治理,如自研风控平台、智能化合规工具。
- 合规意识增强:法律合规和数据管理成为企业治理重点,合规工具和知识库建设逐步推进。
- 治理体系完善:随着业务发展,企业开始重视建立更系统的治理架构和流程。
- 出海合规需求:43.5%的企业开展出海业务,欧盟、美国、俄罗斯为主要目标市场,合规门槛不断提高。
总结
本报告揭示了中国互联网企业在信息科技风险治理方面的现状、挑战与发展趋势。尽管多数企业在法律合规、数据管理、个人信息保护等领域已有所投入,但生态建设、新技术应用等新兴领域仍面临治理空白和资源不足的问题。未来,企业应进一步完善治理架构,提升员工风险意识,加强合规工具和自动化技术的应用,以应对日益复杂的信息科技风险环境。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载