至于外部財務信息風險的應對,首先就是服務商的選擇。阮祺康認為,在選擇云服務上要考察四方面的因素。
一是要考慮其是否提供核心技術,是否具有核心競爭力;二是其所提供的技術是否通過信譽度高的認證,在此基礎上選擇信任的服務商。對于財務信息等敏感內(nèi)容要簽訂保密協(xié)議,并確保具有法律效力。此外,要考慮服務商的安全投入,是否能夠真正確保安全,制定業(yè)務連續(xù)性計劃,選擇在系統(tǒng)恢復方面可提供透明服務的供應商進行備份并測試恢復能力。
除了上述因素,還應該考慮服務商的服務水平,考察服務商的財務水平以及是否滿足法律要求。
不能滿足要求的服務既會造成浪費也不能保障財務,而對方財務狀況糟糕一旦出現(xiàn)倒閉或不能,也無法保障其承諾的服務。此外,中國法律有諸多限制,要考慮其提供的服務是否符合法律要求。
其實,云服務還存在其他的財務信息風險。一方面以指數(shù)級別增加了海量的數(shù)據(jù)信息,另一方面又迫使IT部門將更多原本可以封閉起來加以保護的信息放在更為開放的平臺上以提升效能。在私有云中,由于很難明確數(shù)據(jù)實際存放的物理位置,財務部門的機密信息可能會泄露至其他部門或者企業(yè)外部。不能夠公開披露的財務信息不應通過云服務管理。
財務部門的機密信息不能放在開放的平臺上,否則很難避免風險。
調(diào)查報告也顯示,為緩解由使用移動設備引發(fā)新增風險或加劇風險,有7%的受訪者所在企業(yè)禁止將所有和用于專業(yè)服務。為控制敏感信息的數(shù)據(jù)泄露,15%的受訪者所在企業(yè)限制訪問敏感信息。
不過,依賴外部企業(yè)不足以徹底解決所有與云計算相關的風險,包括財務信息風險。企業(yè)應該采取務實、積極的措施而不是被動地應對。董事會應更多地探討信息安全問題,制定明確的戰(zhàn)略以支持云計算服務及其他服務。然而,大多數(shù)企業(yè)要實現(xiàn)上述目標還有很長的路要走。