2022-06-22-安永-How_leading_organizations_tackle_insider_risk_7页_1mb
报告摘要
总结:如何领先组织应对内部风险
核心内容
内部风险(insider risk)是指员工、承包商或合作伙伴因不当行为而对组织造成威胁,包括非法获取、泄露或滥用公司数据和知识产权(IP)。这类风险形式多样,从国家支持的间谍活动到员工在远程工作环境下可能无意或有意泄露信息,均属于内部风险范畴。
内部风险事件自2020年以来增长了44%,凸显了企业尤其是依赖知识产权和专有数据的公司,必须采取主动措施加以防范。内部风险不仅影响企业的财务状况,还可能损害其声誉和与监管机构的关系。
主要观点
- 内部风险的多样性:内部风险包括恶意行为(如国家支持的间谍活动)和非恶意行为(如员工对数据的不当处理),后者更为常见。
- 远程工作的风险:新冠疫情推动了远程办公,减少了面对面交流,使得员工行为变化更难察觉,从而增加了内部风险。
- 技术与数据整合的重要性:有效的内部风险管理系统需要整合多种技术工具,如用户和实体行为分析(UEBA)、Microsoft Purview等,以全面监控员工行为和数据流动。
- 系统性框架的必要性:仅仅依靠技术手段不足以应对内部风险,企业需要建立一个系统性的框架,结合技术、流程和人力资源,以识别和应对潜在威胁。
- 组织文化的影响:企业应根据自身文化设计内部风险管理方案,避免过度依赖高安全、高监控的模式,这可能不适合所有类型的企业。
- 法律与合规的平衡:在保护数据资产的同时,企业必须遵守数据隐私法规,确保合法合规。
关键信息
- 案例分析:哈佛大学教授Charles Lieber因参与中国“千人计划”(Thousand Talents Program)被起诉,该计划旨在获取外国技术和知识产权。
- 技术工具:EY推荐使用UEBA、Microsoft Purview等工具,以检测异常行为并管理内部风险。
- 团队建设:内部风险团队通常由法律、合规、人力资源、IT和财务等多部门代表组成,由一位负责人领导并确保资源支持。
- 管理建议:
- 不仅要任命内部风险负责人,还要为其提供组织支持、资金、绩效指标和高层可见度。
- 持续评估现有技术栈,识别覆盖盲点和监控不足的领域。
- 教育董事会了解当前风险,并提供行业案例作为参考。
- 不仅应对具体事件,还应从中学习以防止再次发生。
- 进行知识产权评估,明确哪些数据最易受到威胁,并调整相关流程。
结论
企业需要采取系统性、前瞻性的方法来管理内部风险。这包括技术工具的整合、跨部门团队的协作、高层支持以及对组织文化和法律环境的考量。只有全面部署这些措施,企业才能有效防范内部风险,保护其关键数据资产。
联系方式
如需更多关于内部风险管理的信息,请联系以下EY专业人士:
-
Lou Bladell
Managing Director, EY Forensic & Integrity Services LLP
lou.bladel@ey.com -
Brenton Steekamp
Forensic Leader, Netherlands and WEM, EY Forensic & Integrity Services LLP
brenton.steenkamp@ey.com -
Joseph Pochron
Senior Manager, EY Forensic & Integrity Services LLP
joseph.pochron@ey.com
EY | 构建更好的工作世界
EY致力于构建更好的工作世界,通过提供信任、帮助客户成长和转型,创造长期价值。EY团队在全球150多个国家运营,结合数据和技术,为客户提供专业服务。EY提醒您,本材料仅供一般信息之用,并非专业建议,具体问题请咨询专业顾问。
试读结束,高清完整版pdf/doc/ppt,请点下载