SP 800-18:信息技術(shù)系統(tǒng)安全計(jì)劃開(kāi)發(fā)指南二
檢查安排( review schedule)
在不斷變化的環(huán)境中,只有周期性地檢查策略的流通性和準(zhǔn)確性,做出修改以保持及時(shí)性,才能保持策略的有效性。正如第3章中提到的一樣,為了確保應(yīng)有的注意,一個(gè)機(jī)構(gòu)必須證明它一直都不停地嘗試去適應(yīng)市場(chǎng)的需求。這對(duì)公有機(jī)構(gòu)(政府機(jī)構(gòu)、學(xué)術(shù)機(jī)構(gòu)以及非營(yíng)利機(jī)構(gòu))和私有機(jī)構(gòu)(商業(yè)機(jī)構(gòu)和盈利機(jī)構(gòu))都是適用的。所以,任何策略文檔都必須包含精心組織的檢查安排。在通常情況下,一個(gè)策略至少要一年檢查一次。策略管理員,應(yīng)該從所有受到影響的團(tuán)體、管理和員工的代表處索取信息,然后根據(jù)這些信息來(lái)修改文檔。
檢查程序和實(shí)踐( review procedures and practices)
為了便于策略檢查,策略管理員應(yīng)該實(shí)施一種機(jī)制,能方便地對(duì)策略進(jìn)行修訂并對(duì)其他相應(yīng)文檔提出建議。建議的方法包括電子郵件、辦公室郵件或一個(gè)匿名投遞箱。如果這個(gè)策略是有爭(zhēng)議的,策略管理員可能會(huì)覺(jué)得匿名投票信息是最好的方法,以此來(lái)確定策略在執(zhí)行的時(shí)候是否合適。因?yàn)樵诠_(kāi)討論會(huì)中,很多員工對(duì)管理層感到害怕,而不敢說(shuō)出對(duì)策略的真實(shí)看法。
一旦策略被提交檢查的時(shí)候,應(yīng)當(dāng)檢查所有的建議,并且做出有利于管理的改變。附加的檢查方法涉及到在檢查程序中引入用戶(hù)代表,并且允許他們直接提出對(duì)策略回顧的意見(jiàn)。在現(xiàn)實(shí)生活中,大多數(shù)策略都是由一個(gè)單獨(dú)的責(zé)任人起草,然后由一個(gè)更高層的管理者檢查,或者“簽署成為法律”,但是,這種方法不應(yīng)該排除對(duì)員工意見(jiàn)的收集和檢查。
策略和修訂日期( policy and revision date)
在有些機(jī)構(gòu)中,策略沒(méi)有一個(gè)起草時(shí)間和發(fā)布時(shí)間,使得用戶(hù)沒(méi)有留意到這個(gè)策略的生存期或者狀態(tài)。如果員工們遵從一個(gè)“過(guò)時(shí)的”策略,這種實(shí)踐會(huì)造成一些問(wèn)題,包括法律問(wèn)題,在反復(fù)無(wú)常的環(huán)境下,這種問(wèn)題特別普遍。理想的策略文檔應(yīng)當(dāng)包含它的開(kāi)始日期(如果有的話(huà))和修訂日期。有一些策略可能需要一 個(gè)“日落條款”( sunset clause),特別是當(dāng)它們用于同另一個(gè)團(tuán)體或機(jī)構(gòu)進(jìn)行短期聯(lián)系時(shí)。有一個(gè)過(guò)期時(shí)間可以防止一個(gè)臨時(shí)策略變成永久的錯(cuò)誤。
最后一點(diǎn)需要注意之處(A final note on policy)
為避免讀者認(rèn)為需要策略的惟一原因是為了免于訴訟,強(qiáng)調(diào)策略的預(yù)防性是很重要的。策略存在的首要任務(wù)是告訴員工們,哪些行為是允許的,哪些行為是不允許的。開(kāi)發(fā)策略的目的是促進(jìn)員工的工作效率,并且防止?jié)撛诘膶擂吻闆r。 最壞的情形下,一個(gè)員工可能由于不遵從策略而被開(kāi)除。正如本章先前描述的那樣,員工在策略方面應(yīng)該受到恰當(dāng)?shù)慕逃H绻麢C(jī)構(gòu)不能保證這一點(diǎn),員工可臺(tái)黽會(huì)為了錯(cuò)誤的解雇而控告機(jī)構(gòu)。刑事訴訟需要錢(qián),機(jī)構(gòu)可能就會(huì)因此受到經(jīng)濟(jì)上的損失而歇業(yè),然后其他的員工也會(huì)失去賴(lài)以生存的工作,沒(méi)有一方是最后的贏家。
在現(xiàn)實(shí)生活中,大部分員工出于本能愿意去做正確的事。如果在什么是允許的、什么是不允許的這個(gè)問(wèn)題上給予恰當(dāng)?shù)慕逃麄儠?huì)選擇遵從規(guī)定行為。大部分人都更喜歡能提供公平待遇的系統(tǒng)。如果他們知道犯錯(cuò)應(yīng)受懲罰,當(dāng)有人犯錯(cuò)被抓到并受到懲罰時(shí),就不會(huì)引起不滿(mǎn)。知道什么是禁止的以及會(huì)受到什么樣的懲罰,懲罰會(huì)怎樣執(zhí)行,這是一個(gè)使員工專(zhuān)注于其手頭工作的好辦法。
除了法律規(guī)定的“沒(méi)有被禁止就是被許可”之外,策略就代表著公司內(nèi)部的法律。盡管在法律上反過(guò)來(lái)說(shuō)也可以,但是策略卻不行,并沒(méi)有“沒(méi)有被許可的就是被禁止”的默認(rèn)說(shuō)法。