CIO们经常会问“我们的IT有哪些风险”,要回答这个问题并不容易,因为这个问题太空泛,风险的种类实在太多。尽管如此,还是有必要对这些风险进行梳理。不过,在开始对风险评估之前,IT部门首先需要了解为什么会提出这样的问题以及有哪些风险需要进行评估。其中尤为重要的是,每一个人都要明白,IT面临的风险最终都会波及到企业的正常经营。
一般而言,这些风险可以分为以下四种,它们都有对应的风险控制工具:
1. 业务运营风险。对此类风险的评估涉及到企业面临着何种竞争威胁,而对竞争威胁的分析有助于企业决定投入多少必要的资源来应对这种竞争威胁。
在面临那些非传统的竞争威胁时,选择合适的应对策略有时是非常困难的。比如,很多高科技企业在最初面对微软时就根本没有把它放在眼里,认为它不过是一个从哈佛退学的学生组成的一个小公司而言。最后这些企业为此付出了代价。
对于业务经营风险而言,应对策略就是参考那些好的对各种相关风险进行评估的企业案例。面对一个崭新的市场机会,进行一次全面的风险评估对保证经营的成功就像准确的财务分析报告一样重要。
2. 项目风险。对于经过批准的或者是已经在开发中的项目,其管理重点通常落在项目是否能在预算内、按期、高质量地交付。其对应的风险控制方法是利用有效的项目管理和进行常规的监控。
3. 业务中断风险。这类风险指的是企业在困难环境中是否能继续保持业务运转,比如,服务器突然宕机或者大厦被毁坏时。在大多数情况下,服务器崩溃只会影响少数几个人,而建筑物被毁坏可能会导致公司经营活动全部终止。
此类风险的控制可以通过制定运营连续性计划(COOP)来保证。运营连续性计划说明了在遭遇各种意外情况时企业如何应对。大多数企业都是从为数据中心制定灾难恢复计划开始的,以后这个计划内容会越来越丰富,逐步扩展到恢复企业的业务流程,最终成为成熟的运营连续性计划。
4. 市场风险。这类风险又可以分为地缘政治风险和特殊行业风险。地缘政治风险包括战争、恐怖袭击、瘟疫以及进出口限制等,此类风险的大小取决于具体的国家、企业供应链的复杂程度以及所处的行业与政治之间的关系等。特殊行业风险指的是国家对某些行业的特殊限制政策等,例如从事金融服务业必须考虑国家的银根紧缩政策、债务抵押业务的彻底崩溃以及类似目前袭击全球的次贷风波等; 从事日常消费品生产的制造商必须小心“快闪”族通过社交网络唾弃它们的产品。
这类风险的控制主要依赖于快速对各种不确定的事件制定出相应的对策。其中最为重要的是,要努力去发现各种可能的风险,因为最大的风险恰恰是我们不知道有何种风险。
外包特别是离岸外包会增加上述各种风险的危险性。对外包的风险进行评估时必须特别关注通信、物流供应以及供应商的变化和知识产权等问题。
另外,在进行任何风险评估之前,还必须了解公司的管理团队面临的困难,然后再选择合适的办法来应对潜在的因难。如果经济状况允许,也可以考虑对风险进行投保。
综上所述,通过风险评估,然后在各种风险控制办法中融入创造性思维,从而确保公司业务的永续经营是一项大原则,尽管有些看起来超出了CIO的范围,但实质上都是对IT系统进行风险评估时必须考虑的。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
相关推荐
-
某些类型的人工智能尚未准备就绪
对于人工智能的现状以及这些技术将如何在AI大伞下发展,TELUS International公司首席信息官Mi […]
-
CIO无法忽视的三大云角色
Gartner:为了充分实现云的利益,CIO需要填补三个云角色——一个是形成战略,一个是实施战略,一个是预算。
-
用脆弱性评估流程击败黑客
无论IT的风险是什么,查找、修复并保护组织的数据、应用、网络、系统等组件中常见或不常见的漏洞都有一套基本的最佳实践。本提示将就如何创建一个脆弱性评估流程提供建议。
-
灾难恢复方案:虚拟化可帮忙
灾难复原计划过程从根本上说不是以技术为中心的,那么何时虚拟化可以使意外中断后的数据恢复更快更容易?