1、问卷针对互联网企业信息科技风险治理目标进行 了调研。调研结果显示互联网企业开展信息科技风 险治理活动最主要的目标是为了保障业务正常运 营(83.87%)和防范信息科技风险事件(85.48%), 其次是为了符合监管合规要求(82.26%)。对比以上, 较少企业将承担社会责任(64.52%)和获取资质 (46.77%)作为主要的风险治理目标。从面临的主要风险*来源来看(见图 6),受访者所在 互联网企业普遍认为来自合作伙伴、软硬件供应商、 外包服务商和同业企业的生态风险最高(61.13%)。 其次是来自于人员有意或无意的违规操作(56.45%) 与不符合法律法规和监管要求(41.94%)的风险。
2、来自信息系统软硬件缺陷和管理制度流程缺失的 风险相对较少,分别为 32.26%和 35.48%。生态风险和操作风险是受访互联网企业面临主要的风险来源。互联网企业开展信息科技风险治理活动的过程中 存在各种各样的痛点和挑战,在本次调研中,我们 发现企业开展信息科技风险治理活动最主要的挑 战是员工风险意识不足。除此之外,缺少风险管理 框架、风险管理边界不清晰也是普遍存在的问题 (38.71%)。部分企业还存在缺少预算、人员专业知 识技能不足的问题,业务部门配合度低也成为企业 开展风险治理活动的困难和挑战。同时,通过统计分析和对比,我们发现规模不同 的企业存在的痛点和挑战也有所不同。规模较大 的企业更加倾向于认为业务部门的配合度不高和 员工意识不足是推动信息科技风险治理工作的主 要挑战。而规模较小的企业的痛点更加集中表现 为缺少预算和风险管理框架。