安全从业者 角色谱(一)企业合规视角下的3种角色

本文从企业合规的角度,介绍了网络安全行业的三种角色:规则制定方、第三方测评机构和被监管方。规则制定方包括监管机构和标准机构,制定法律法规和标准。第三方测评机构负责审计和测评,如等保测评和SOC鉴证审计。被监管方的企业中,设有合规专员、合规经理和内部审计师,负责企业内部的安全合规工作,确保符合监管要求并提升安全能力。
摘要由CSDN通过智能技术生成

前言:

“6月29日,中国网络空间安全协会发布了《2020年中国网络安全产业统计报告》(以下简称为《报告》)。

《报告》指出,2019年国内网络安全技术、产品与服务总收入约为523.09亿元,同比增长25.37%,网络安全企业从业人员约为10万人。到2023年底,中国网络安全市场规模将突破千亿元。”

在误打误撞成为一名网络安全从业者后,常会感慨网络安全是一个庞大的命题,个人力量极其渺小。

那么,安全行业到底都有哪些角色,分别从事什么工作内容,起着什么作用呢? 本文试从有限的个人视角进行总结归纳。

(一) 企业合规视角下的从业角色

一、角色分布 

1、规则制定方。可能包含监管机构,或标准机构,协会等。

  • 各类国家或政体均可制订相关法律法规、管理条例,我国的各级政府机构也有权制订地区性质的管理条例;
  • 一些国际标准化机构,如BSI英国标准协会,主要制订和发布ISO系列标准;各行业联盟商会,如我国银监会等,亦可根据行业特性制订相应管理要求。

个人从业角色:行业专家

2、第三方测评机构

  • 规则制定方机构指定的合作测评机构。如我国等保测评制订的,在各省市均有特定授权的合作测评机构。
  • 上市公司财报审计相关的SOC鉴证审计,常由四大会计师事务所的IT审计团队进行。

个人从业角色:审计师/测评师.

3、被监管方

受法律/法规、标准/指南等约束的各类主体,本文特指企业或机构组织。 

个人从业角色:合规专员/合规经理/内部审计师

二、运行机制

安全合规 可以理解为,企业为了证明自身符合特定的法律法规,或特定行业监管要求,而进行的评估认证。

评估方式:可以进行自评或请外部第三方机构进行评估。

对于企业来说,合规的主要作用是:

  1. 通过合规指引,提升自身安全能力水平。
  2. 符合监管要求,规避可能带来的罚款,客户或声誉损失。
  3. 通过较高水平的标准认证,获取行业准入或客户认可,间接促进业务营收。

岗位设置:

安全合规是在规模以上企业才会出现的岗位。在业务还在萌芽期,或发展期时,业务体量小,盈利水平低,企业将主要精力放在业务发展上,同时往往不会被纳入重点监管视线。

当企业组织规模增长,已经上市,或即将准备IPO时,内部合规建设会成为内部建设的必要环节。 

组织架构:

安全类合规岗位,因需一定的安全专业知识背景,往往隶属于安全管理部门。

视各企业不同的架构设定,可能向首席信息官CIO或首席技术官CTO汇报。

三、角色说明

接下来,按照从企业到监管的顺序,逐项进行角色说明。

1、合规专员:

能顺畅沟通外部机构,帮助企业获取特定资质。

对标准学习能力、沟通等软素质有一定要求,需要安全相关专业知识,理解业务现状,能够有效推动内部进行现状与预期之间差距的改善。

此时,企业往往处于初步符合监管要求阶段,以应对监管和特定客户需求为主。

2、合规经理:

当企业内部包含多个业务,或面向较多行业,需要统筹规划资质认证时,会成立2-3人的小团队,由合规经理带队管理。

主要目标是帮助企业的不同业务产品,分别制订合规&认证规划;通过专业知识的整合,以尽可能少的精力投入,获得更多资质认证。

此时企业组织往往已经有了合规基础,并努力通过合规认证,帮助业务产品获取更多市场竞争机会。

3、IS信息系统审计师(内部):

一般有较高安全合规要求的特定组织会设定此类岗位。如银行、跨国集团、集团公司、或较高安全意识的上市公司等。

IS审计师的主要工作是结合外部监管要求和内部组织规程,对子公司或内部业务的展开安全审计。 

内部IS审计师,需要对内部组织管理情况、业务情况具备相当的了解。同时也需要对外部规范/标准保持学习,有资格签发部分自评估报告。

常见的审计师资格认证有:CISA 国际信息系统审计师(ISACA颁发)、CIA 国际注册内部审计师(IIA颁布)、以及特定认证的认证的ISO27001内审员、ISO27001LA主任审核员等。

4、外部审计师/测评师:

在第三机构帮助企业展开安全评估或资质认证时,企业最常接触到以下几类角色:

  • 进行等保测评时,合作测评机构的等保测评师。
  • 上市公司或IPO前,进行定期SOC鉴证审计的外部审计师,通常来自四大会计师事务所的IA。
  • 申请ISO系列认证时,有机会接触到DNV、BSI等标准机构的测评老师。
  • 其他特定行业资质认证,比如银行卡支付标准认证PCI-DSS,国内唯一授权机构atsec。

5、行业专家

企业在做合规,第三方机构在做评估和审计,那么评估和审计的标尺,从何而来呢? 

答案是由专业水平较高、且经验丰富的一群行业专家设定。 这里的水平太高,暂不展开来讲了。

以上, 是企业合规视角中的角色图谱。

下一期,尝试讲述《企业攻防视角下的角色图谱》。

智慧旅游解决方案利用云计算、物联网和移动互联网技术,通过便携终端设备,实现对旅游资源、经济、活动和旅游者信息的智能感知和发布。这技术的应用旨在提升游客在旅游各个环节的体验,使他们能够轻松获取信息、规划行程、预订票务和安排食宿。智慧旅游平台为旅游管理部门、企业和游客提供服务,包括政策发布、行政管理、景区安全、游客流量统计分析、投诉反馈等。此外,平台还提供广告促销、库存信息、景点介绍、电子门票、社交互动等功能。 智慧旅游的建设规划得到了国家政策的支持,如《国家中长期科技发展规划纲要》和国务院的《关于加快发展旅游业的意见》,这些政策强调了旅游信息服务平台的建设和信息化服务的重要性。随着技术的成熟和政策环境的优化,智慧旅游的时机已经到来。 智慧旅游平台采用SaaS、PaaS和IaaS等云服务模式,提供简化的软件开发、测试和部署环境,实现资源的按需配置和快速部署。这些服务模式支持旅游企业、消费者和管理部门开发高性能、高可扩展的应用服务。平台还整合了旅游信息资源,提供了丰富的旅游产品创意平台和统一的旅游综合信息库。 智慧旅游融合应用面向游客和景区景点主管机构,提供无线城市门户、智能导游、智能门票及优惠券、景区综合安防、车辆及停车场管理等服务。这些应用通过物联网和云计算技术,实现了旅游服务的智能化、个性化和协同化,提高了旅游服务的自由度和信息共享的动态性。 智慧旅游的发展标志着旅游信息化建设的智能化和应用多样化趋势,多技术和应用交叉渗透至旅游行业的各个方面,预示着全面的智慧旅游时代已经到来。智慧旅游不仅提升了游客的旅游体验,也为旅游管理和服务提供了高效的技术支持。
智慧旅游解决方案利用云计算、物联网和移动互联网技术,通过便携终端设备,实现对旅游资源、经济、活动和旅游者信息的智能感知和发布。这技术的应用旨在提升游客在旅游各个环节的体验,使他们能够轻松获取信息、规划行程、预订票务和安排食宿。智慧旅游平台为旅游管理部门、企业和游客提供服务,包括政策发布、行政管理、景区安全、游客流量统计分析、投诉反馈等。此外,平台还提供广告促销、库存信息、景点介绍、电子门票、社交互动等功能。 智慧旅游的建设规划得到了国家政策的支持,如《国家中长期科技发展规划纲要》和国务院的《关于加快发展旅游业的意见》,这些政策强调了旅游信息服务平台的建设和信息化服务的重要性。随着技术的成熟和政策环境的优化,智慧旅游的时机已经到来。 智慧旅游平台采用SaaS、PaaS和IaaS等云服务模式,提供简化的软件开发、测试和部署环境,实现资源的按需配置和快速部署。这些服务模式支持旅游企业、消费者和管理部门开发高性能、高可扩展的应用服务。平台还整合了旅游信息资源,提供了丰富的旅游产品创意平台和统一的旅游综合信息库。 智慧旅游融合应用面向游客和景区景点主管机构,提供无线城市门户、智能导游、智能门票及优惠券、景区综合安防、车辆及停车场管理等服务。这些应用通过物联网和云计算技术,实现了旅游服务的智能化、个性化和协同化,提高了旅游服务的自由度和信息共享的动态性。 智慧旅游的发展标志着旅游信息化建设的智能化和应用多样化趋势,多技术和应用交叉渗透至旅游行业的各个方面,预示着全面的智慧旅游时代已经到来。智慧旅游不仅提升了游客的旅游体验,也为旅游管理和服务提供了高效的技术支持。
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值