网络安全绩效考核细则落地指南
管理者于推动网络安全工作之际, 常常会面临一个核心方面的挑战, 那便是到底该如何去把安全目标转变为具体的、能够加以衡量的、还能够进行问责的考核指标。众多企业的网络安全政策停留在纸面上, 并没有和员工日常工作形成实质方面的关联。解决这一问题的关键之处在于, 要构建起一套与业务风险相挂钩的绩效考核的细则, 而并非仅仅只是依靠考勤或者培训完成率。
明确考核对象与责任边界
互联网安全职责不可一概而论地归责于信息技术部门, 公司得依据岗位权限以及数据接触的等级, 差异化地去设定考核对象, 比如说, 从事开发工作的人员要留意代码的安全规范执行比率, 负责财务工作的人员要关注敏感数据访问的合规性, 每一条细则都需要明确地界定责任人、触发的条件以及违规之后的后果, 进而防止因为责任归属不清晰致使考核仅仅流于表面形式。
量化关键绩效指标
主因是考核失效, 有模糊的评价标准。如“安全事件响应时效”、“漏洞修复周期”、“钓鱼邮件点击率”等, 建议采用可量化的指标。以季度为周期, 设定基准值与目标值。比如, 要求各业务部门把员工钓鱼邮件点击率降至5%以下, 未达标的要接受专项培训且纳入部门绩效评分。
建立动态评估与反馈机制
绩效考核不该是年终时的一次性清算表现, 企业要引入能持续监控所用的工具, 实时去追踪安全行为之中的数据情况, 每月都生成合规方面的简报, 朝着部门负责人反馈给出要改进的建议, 针对那些主动发觉漏洞或者提出对其有效的改进方案的员工, 设置正向激励的项目, 使得考核从“惩罚导向”转变为“成长导向”。
配套培训与技术支撑
缺乏支持性的考核单单只会引发抵触情绪, 企业于发布细则以前, 需要同步提供针对性颇强的安全操作指引以及模拟演练, 比如, 给工程师部署代码审计工具, 给客服人员设计社会工程学防御方面的培训。唯有在员工拥有履行安全职责的能力之际, 进行考核方可做到公平、有效, 最终达成企业网络安全水平的整体提高。