کتاب ریسکهای فناوری اطلاعات: تبدیل تهدیدهای کسب و کار به مزیت رقابتی نوشتۀ جورج وسترمن، به منظور ایجاد تدابیر ایمنی هنگام مواجهه با ریسکهای کسب و کار، توصیهها و ابزارهایی را بر اساس تحقیقات انجام شده ارائه میدهد.
از آنجا که امروزه ریسک فناوری اطلاعات همان ریسک کسب و کار است، سازمان بایستی از طریق پیامدهای کسب و کار، اقدام به تغییر شیوههای مدیریت ریسک نماید. کسب و کار دیگر نمیتواند در برابر این حقیقت که ریسکهای فناوری اطلاعات تنها به دپارتمان فناوری اطلاعات مربوط نیست، مقاومت کند. آنها باید دیدگاههای بخشی و تکنولوژیک نسبت به مقوله ریسک فناوری اطلاعات را با یک دیدگاه جامع از ریسکهای کسب و کار و پیامدهای ناشی از تصمیمات فناوری اطلاعات جایگزین نمایند.
اگر شما یک مدیر کسب و کار هستید، ایدهها، چارچوبها و توصیههایی برای کمک به شما در راستای ایفای مسئولیت مدیریت ریسک فناوری اطلاعات در کنار سایر ریسکها در این اثر گنجانده شده و اگر شما یک مدیر فناوری اطلاعات هستید، توصیههای گام به گامی در راستای ایجاد ظرفیت مدیریت ریسک فناوری اطلاعات برای شما آورده شده است. در کتاب ریسکهای فناوری اطلاعات (It risk)، قالبهای خاصی که شما را در آغاز این برنامه، برای یافتن متخصصان مناسب برای هر بخش و به مشارکت وا داشتن کسب و کار و کارکنان فناوری اطلاعات کمک میکنند، ارائه میشود.
یافتن راهی برای چگونگی گفتگو پیرامون ریسک فناوری اطلاعات در قالب واژههای معمولی کسب و کار، گام اول در مسیر مدیریت ریسک است. سازمان باید این ظرفیت را نیز داشته باشد که بتواند ریسکهایی را که با آنها مواجه است را شناسایی، اولویتبندی و به صورت دقیق مشخص کند. جورج وسترمن (Gerorge Westerman) و ریچارد هانتر (Richard Hunter)، در این کتاب ضمن ارائۀ نکاتی پیرامون چگونگی هدایت سازمان، بر سه اصل اساسی مدیریت کارآمد ریسک تأکید میکنند:
1- ساختاری منسجم و قدرتمند از اجزای مرتبط با فناوری اطلاعات با مدیریت درست داراییها، افراد و فرایندهای پشتیبانی فناوری اطلاعات.
2- اجرای فرایند مدیریت ریسک دارای طراحی مناسب به منظور شناسایی، اولویتبندی و کنترل ریسکها.
3- وجود یک فرهنگ آگاهی از ریسک که در آن کارکنان سازمان به دلایل و راهکارهای ریسکهای فناوری اطلاعات آگاهی داشته و در بحث و گفتگو پیرامون آنها راحت و آزاد باشند.
در بخشی از کتاب ریسکهای فناوری اطلاعات میخوانیم:
نظارت و پیگیری ریسکها، به معنای مشاهده و ثبت هر دو موضوع تأثیر برنامهها و سیاستگذاریهای مدیر ریسک و تاثیرات رویدادهای داخلی و خارجی بر روی ریسکهای مدیریت شده میباشد. این عنوان، همچنین به معنای نظارت بر شاخصهای کلیدی ریسک است که موقعیتهایی را که در گیر با A4 هستند میسنجد: دسترسی (برای مثال، وابستگی پیکربندی سخت افزار و نرمافزار به یکدیگر، تماسها با قسمت پشتیبانی و رفع عیب یا حجم قابل انتقال اطلاعات)، دستیابی (مانند جابجایی کارکنان)، دقت (مانند دقت در گزارشات و نمودارهای زمانی) و چابکی (مانند درصد پروژههایی که در زمان مقرر و با بودجه پیشبینی شده تکمیل میشوند.)
عملکردهای سیستمهای نظارت، میتوانند به صورت خودکار و توسط سیستمهای پشتیبانی کننده از یک فرایند اجرا شوند. برای مثال، دادهها در مورد این که چه چیزی شبکه سازمان را در مورد حملهها آسیبپذیر میسازد، میتوانند به صورت خودکار توسط نرمافزاری که به منظور دفع و جلوگیری از حملات استفاده میشود جمعآوری شوند. اما در بسیاری از سازمانها، امر نظارت، شامل رویهها و فرایندهایی است که توسط انسانها انجام میشوند و معمولا تیمی از کارکنان فنی و کارکنان کسب و کار، به صورت متناوب سیستمها و فرایندهای کسب و کار را بررسی میکنند تا متوجه نقاط آسیبپذیر شده و انطباق با قوانین و استانداردها را بررسی نمایند.
تلیاسونرا، یک شرکت پیشرو در زمینۀ ارتباطات از راه دور در حوزه شمال و دریای بالتیک است که بازبینی ماهیانه مربوط به امنیت نرمافزارهای کاربردی را در سراسر واحدهای کسب و کار و برای تمامیفرایندهای موجود و سیستمهای پشتیبانی و همچنین برای تمامیسیستمهای در حال توسعه انجام میدهد. هر بازبینی، توسط انجمن امنیت فناوری اطلاعات (انجمن پیادهسازی در ساختار مدیریتی ریسکهای فناوری اطلاعات) طراحی و تایید میشود و آگاهی و اخطارهای لازم، به شیوه پیشرفتهای از طریق پرسشهایی که در طول بازبینی مطرح شده و بازخور افرادی که مورد مصاحبه قرار میگیرند، حاصل میشوند.
بله


















