前段时间,有家企业过来找我,说是需要信息安全方面的咨询辅导辅导服务,服务主要包括三大块:(1)按照ISO/IEC 27001建立企业信息安全管理体系,(2)其客户华为信息安全要求的整合和落地,(3)其客户苹果信息安全要求的整合和落地。后面也了解到这家企业之所以火急火燎的找外部咨询辅导服务,是因为被他们的客户逼到了绝境,水已经淹到了他们的脖子了。华为要求这家企业月底提交信息安全临时整改方案和长期整改计划(前面提交的不符合要求被退回),而苹果则要求这家企业在一周之内准备好信息安全相关审核的应对资料,但是这家企业企业在信息安全建设方面几乎是零,没有专业的团队,人员相关知识匮乏,没有建立完善的信息安全体系,对客户的信息安全要求也无法完全理解,就这样的情形,这家企业相关负责人员,却还没有意识到问题的严重性。在交流和沟通过程中,话里话外,我能听出对方这次找咨询辅导,是幻想乙方完全帮他们去解决目前的困境,而他们内部各个部门不想浪费时间参与到这个事情中去,还问我是不是跟认证机构有关系,言下之意,他们ISO/IEC 27001都不想认真去做,只想骗骗拿个证书。骗个ISO/IEC 27001认证证书好骗,但是他们的客户华为和苹果,可不是那么好糊弄的。所以,我前面才说,这家企业还没有意识到问题的严重性,ISO/IEC 27001认证审核,都在想的是旁门左道,靠关系,那又如何去面对他们的客户华为和苹果的审核呢?
我相信很多企业都会遇到这样的问题,想跟华为、苹果这样的企业合作,信息安全必定是越来越重要,绝对不是靠糊弄就能够蒙混过关的。很多企业也确实认识到这一点,在前些年,就已经开始规划信息安全专业团队,招募各类人才,但是最后又不得不回到糊弄方式上来,继续苟延残喘。原因就是如今信息安全方面的人才凋零,企业投入资源,招募人员,最终却发现招来的这些人基本上只会糊弄,解决不了企业的实际问题。
前几天,我发现某家头部新能源企业,把他们原本的集团信息安全总监的岗位,改成了信息安全专家的岗位,这已经证明这家企业,原本想建立专业信息安全团队的计划已经破产了。这个事情,我前面也写过文章讲述过。其实,最开始这家企业通过猎头找过我,那时他们的岗位还是信息安全经理,主要的工作就是从0到1建立企业的信息安全管理体系,以及满足客户的信息安全管理要求等,当时我就保证,给我一些打杂人员,两到三年之内,这家企业想要的我都能够帮他们做起来,甚至因为比较看重他们这个个平台,加上这家企业当时舍不得给工资,我都愿意在我当时拿到的工资基础上降5000,最后好像这家企业的IT负责人,还嫌我这嫌我那的。对于我而言,比较可惜的是,错过了一个重要的平台,而对于这家企业又何尝没有损失呢?也许,这家企业永远错过一个能够在信息安全方面帮他们实现原本计划的人。
当然这家头部新能源企业,后面这个信息安全经理的岗位也是没有招到合适的人选。后面可能因为这家企业的老板的重视,又或者是他们客户不断要求,这家企业不得不投入更多的资源和成本。这家企业把原本的信息安全经理职位改成了信息安全总监的职位,并且给出的工资是跟我谈的时候的2倍,另外下面还规划了一堆信息安全岗位,当时他们招聘信息安全经理的时候,只有这一个岗位,下面是没有规划其他信息安全岗位的。后来,他们确实是从一家物流公司找来了一位信息安全总监,但是不到一年,应该是一事无成,最后灰溜溜离职了。这种结果是必然的,这位信息安全总监在物流公司做的所谓信息安全,就是购买IT产品,做渗透,做攻防,而这家新能源企业是属于研发制造企业,需要的信息安全,是建立完善的信息安全管理体系,建立信息安全常态化的培训制度,解读和落地客户信息安全要求,需要经常与各部门沟通,帮助各部门在开展业务过程的同时,又能够满足企业和客户信息安全管控要求,显然以这位信息安全总监的背景,是没有办法去做这些事情的,最后只能无所事事,只能灰溜溜的离开。至于后面这家企业,有没有招到新的信息安全总监,我就不太清楚了,反正后面很长一段时间,都看到这家企业在招聘信息安全总监这个岗位。
最近这家头部新能源企业,将原本招聘信息安全总监职位,改成了信息安全专家职位,不是说明信息安全对于这家企业不重要了,而是可能失望了,一直以来,没有找到能够帮他们实现规划的人员。最终,只能回到破罐子破摔的道路上去。
如今信息安全领域所谓的专家,大部分确实都是这家头部新能源企业招聘的那位信息安全总监的那样的,对企业信息安全没有正确的认识,错把部分IT运维的工作当作信息安全,例如把部署安全技术产品,渗透测试,攻防演练当作信息安全主要工作,这样的人,必定没法承担企业信息安全负责人的角色,没法统筹和监督整个企业的信息安全,没办法帮助企业从0到1建立完善的信息安全管理体系,包括相关流程和策略体系,文化和培训体系,应急和响应体系,监控和检查体系,绩效和奖惩体系,风险与决策体系等,没法与各部门沟通和推动各部门在开展业务的同时落实企业和客户的信息安全管控要求等。
这样的现象,只能证明一点,信息安全领域的真正人才,还是很稀缺的。因为人才的凋零,导致很多像这家头部新能源企业那样,明明想尽一切办法,想做好信息安全,因为用人不当,或者没有找到合适的人,最后就只能破罐子破摔,苟延残喘。



