企业风险管理行为条例 在制定ERM策略的时候,业务和IT的负责人需要有一个三到五年的规划,Keatins说需要列出“想要达到的目的以及达到目的需要做什么”。下一步,你应该根据他们是否是与技术、市场还是金融风险相关,对那些“干扰点”进行分组。“在很多情况下,你可以获得相关的收益”,并节省资金,他补充说,可以在一个组中解决一个类别中的所有项目实现。 明确责任还不够:你必须要实施。
Keating说:“我曾经遇到过这样的客户,他制定了数据维护和业务连续性策略,但是大家都忽略了”,因为没有相应的惩罚措施。 Birchtree Consulting的CEO Peter Berlich说:“不要……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
企业风险管理行为条例
在制定ERM策略的时候,业务和IT的负责人需要有一个三到五年的规划,Keatins说需要列出“想要达到的目的以及达到目的需要做什么”。下一步,你应该根据他们是否是与技术、市场还是金融风险相关,对那些“干扰点”进行分组。“在很多情况下,你可以获得相关的收益”,并节省资金,他补充说,可以在一个组中解决一个类别中的所有项目实现。
明确责任还不够:你必须要实施。Keating说:“我曾经遇到过这样的客户,他制定了数据维护和业务连续性策略,但是大家都忽略了”,因为没有相应的惩罚措施。
Birchtree Consulting的CEO Peter Berlich说:“不要太注重“量化风险评估。大部分的风险预测的发生率很低,而影响狠打,这就导致巨大统计的不确定性。形成一个优先顺序非常重要,使用这个优先顺序,九可以确定安全投入。”
Berlich还说,要确保选择了正确的关键性能指示物。例如,“设定事故数量的目标就会得到明显的结果,显示没有事故报告,而不是没有发生。”
IT员工应该被鼓励把风险经理和内部审计员作为潜在的支持者,而不是敌人。Keating说,和外部的审计员(付钱给他们让他们说你企业的威胁)不同,而内部的审计员“不需要把讨论到的一切都报告。”他还进一步说,他们很有影响力。如果他们说有一个IT问题需要解决,而且需要额外的资金,董事会就会听从。
当然,这种有意义的对话非常难。Keating指出“IT高管通常不知道(业务风险的)行话,也不知道如何与风险管理人员谈话。”而很多风险经理都被技术吓怕了。
但是这种层面的开放和信任是成功ERP策略的关键的第一步,不只是在配置中,也在使用和有效的风险减轻的时候。Keating说:“IT高管应该很乐意给风险管理办公室打电话说‘我们已经确定了这种风险,又没有这种风险的保险产品?’”或者相反,“‘我们已经做了这项投入了,而且这是我们的强项,我们需要向我们的客户和投资人推广它。’”
翻译
相关推荐
-
用脆弱性评估流程击败黑客
无论IT的风险是什么,查找、修复并保护组织的数据、应用、网络、系统等组件中常见或不常见的漏洞都有一套基本的最佳实践。本提示将就如何创建一个脆弱性评估流程提供建议。
-
灾难恢复方案:虚拟化可帮忙
灾难复原计划过程从根本上说不是以技术为中心的,那么何时虚拟化可以使意外中断后的数据恢复更快更容易?
-
CIO如何向董事会展示风险管理方案?
企业遵守萨班斯·奥克斯利法案的重心已经转移到在整个公司内部提升风险管理上。在本文中, 来自Gartner公司的副总裁兼分析员,向CIO和IT主管们就如何开展这一重要任务进行献计。
-
HIPAA风险评估势在必行,安全计划的好开始
在一个由Health Technology Transformation举办的在线网络会议上,与会者认为无论是健康保险携带方案(HIPAA)还是HITECH 法案,都需要做风险评估,然而在实际操作中,很多企业涉及到医疗的举措要么没有风险评估,要么消极应对。