信息安全外包的网陋与管理学铭(山东大学管理学院,济南2501∞)摘要:文章首先分析了信息安全外包存在的风险,根据风险提出信息安全外包的管级板架,并以此极然为基础详细探讨了信息安全外包风险与管理的具体实施。文章以期对信息安会外包,的风险进行控制,并获得与外也商合作的最大收疏。关键询:信息安全;外包;风险;管貌中图分类号:F270文献栋i只码:A文章编号:l002-6487(2008) 11-0184-03 为其首要责任,并进行安全培训课程,增强常规企业的安全'僧,魄费金外锦的风险意识。 共本环境风脸信任风险信息安全服务的外包商使用的向多个企业提供服务的企业是否能与信息安全服务的外包商建立良好的工作操作环境重要比单独的机构内部环境将包含更多的风险,因为和倍任关系,仍是决定时候将安全服务外包的一个重要因共掌的操作环境将支持在多企业之间共寥数据传输(如公共素。因为倍息安全的外包商吁以访问到企业的敏感信息,并网络)或处理(如通用服务器),这将会增加一个企业访问另全面了解其企业和系统的安全状况,而这些重要的信息如泉一企业敏感信息的可能性。这对企业而言也是一种风险。被有意或无意地对公众散播出去,则会对企业造成巨大的损 实施过程风险害。并且,如若企业无法信任外包商,不对外包商提供一些关启动一个可管理的安全服务关系可能引起企业到服务键信息的话,则会造成外包商在运作过程中的信息不完全,外包商,或者一个服务外包商到另一个外包商之间的人员、从而导致某些环节的失效,这也会对服务质量造成影响。因过程、硬件、软件或其他资产的复杂过液,这一切都可能引起此,倍任是双方合作的基础,也是很大程度上风险规避的重新的风险。企业应该要求外包商说明旗高级实施计划,并注点内容。明完成日期和所用时间。这样在某种程度上就对实施过程中依赖风险风险的时间期限做出了限制。企业很睿易对某个信息安全服务的外包商产生依赖性合作关系失败将导貌的风险并受其商业变化、商业伙伴和其他企业的影响,恰当的风险如果企业和服务商的合作关系失败,企业将面临极大的缓释方法是将安全服务外包给多个服务外包商,但相应地会风险ο合作关系失败带来的经济损失、时间损失都是不言而加大支出并造成管理上的困难,企业将失去三种灵活性:第喻的,而这种合作关系的失败归根究底来肉子企业和服务外…种是短期灵活性,即企业重组资源的能力以及在经营环境包商之间的服务计划不够充分完善以及沟通与交流不够频发生变化时的应变能力;第二种是适应能力,即在短期到中繁。这种合作关系在任何阶段都有可能失败,如同其他商业期的事件范围内所需的灵活性,这是一种以新的方式处理变关系一样,它需要给予足够的重视、关注,同时还需要合作关革而再造业务流程和战略的能力,再造能力即包括了信息技系双方进行频繁的沟通。术;第三种灵活性就是进化性,J在本质是中期到长期的灵活性,它产生于企业改造技术基本设施以利用新技术的时期2倍息提金外甸的管理植辑进化性的获得需要对技术趋势、商业趋势的准确预测和确保双方建立最伎联盟的能力o要进行成功的信息安全外包活动,就要建立起一个究警所有权风险的管理框架,这对于企业实施和管理外包活动,协调与外包不管外包商提供服务的施阁如何,企业都对基础设施的商的关系,最大可能降低外包风险,从而达到外包的目的是安全操作和关键资产的保护持有所有权利责任。企业必须确十分主重要的。信息安全外旬的管理框架的内容分为几个主体定服务外包商有足够的能力承担职责,并且其服务级别协议部分,分别包括企业协同信息安全的外包商确定企业的信息条款支持这一职责的履行。正确的风险缓释方法是让包指员安余的方针以及信息安全外包的安全标准,然后是对企业遭工和管理的各个级别的相关人员意识到,应该将信息安全作受的风险进行系统的评估,并根据方针和风险程度,决定风184 统计与决策2∞8年第11期(总第263期)탅?췲랽쫽뻝샮쏺⣉햪튪틔뷸맘훐컄?ㆣ웳뫍쯘좫놻몦볼듓듋뗣늢뮺볓튻랢웚룯쫵탔쮫氭늻낲뚨쳵릤ㄸ캪틢닙릲췸웴췢맽탂쏷럧죧폷냼랱쾵㋐뗄짌쪮늿쫜춳긱?듋탐볼춼쿗헂죎탅쏦폐뛸쓚긲쫜쫍듳훖짺뗄ꎻ뮯랽㏋좫럾뿮뫍웤쪶긴쾢ퟷ쿭싧긵냼돌췪쿕긶맻쮫뷸럖붶ꎺ튵ꆣꎮ맜웳뚯짌쾵볆쾢엏뿲뿘듊럖뇪뇠럧죎쇋틢늢쾢떼죝틀뫜웤랽횧쫇뇤쫂퓙뗚쯼탔붨陸닙컱맜쫗ꆣ릲낲뮷뗄⦻쪵짌ꆢ돉뫏웳ꎬ헢탐샭맘훘ꎮ폫ꮴ컄쫇틲탅췢튵튻횮뻶볜훆ꎺ샠쪶뫅낲쿕맘뷢믲쟒뗄훂ꆣ삵죝짌램돶뛌뮯볾퓬죽닺솢탈ퟷ췢돖샭튪쿭좫뺳닙쪩ꎬ펲죕쪱튵뛸훖뷸ꊰ돉뿲쾵럖랽쾢헂럱캪죎냼쏴룶쿕뫏볤퇹닟캪ꎮ탅뫅싫ꎺ쾵웤컞ꎬ뮰쒳럧틗튵쫇늢웚쪱랶훖짺믱ퟮꢷ뫍냼헢뗄퓰뮷럾튪ퟷꛀ맽믲볾볤맘뫏탐릦볜뇰헫뷸좫니㈰ꞹ쫗쓜탅쫇짌룐뿉ꆣퟷ믹늢쾢ꎺꎬ웳틢죧킩쿕뛔뇤붫퓬쇩뗄캧컱폚뗃병맘짌튻룷죎뺳뇈뮷돌헟ꆢ뫍웚쾵럾훖ퟷ욵ퟮꆣ냼틔탐〸?쿈폫쾢쮫쳡탅맜맘럾쯼뒡믱낲䘲?〲췢죔튵뗘죴퓲뮷쒳뮯돉믮펦쓚쇷웳탨솪볼폐횰룶ꎮ럧뗄떥뺳죧튻죭쯹쿞쪧컱뫏랱ꯍ헢듳삨벰쾵쓪붻럖쿪뗃좫㜰ꆪ탅쫇낲뫍뛔웳믡뷚랽룶ꆢ맜탔뇤쯹돌튵튪쏋릩ퟣ퓰벶늢솳췢뛀붫춨쾢쿕샭볾폃ퟶ냜짌쾵ퟷ컱탨뗄뿉춳뗚냼ㄱ쾸폫ꎻ㘴뻶쾵릫튵퓬뗄탅짌럾샭ꎬ쓜탨뫍뻍룄뛔닺릻뇰뷸냼횧폃믲쪱돶붫맘퓚릵낲폚컶쾢좫뫏펦쪧볆튪웚첽췢㠷뗄뚨춳훚컞돉쪧쾢튵컱짏벴솦햽쫇퓬벼쓜싄탐짌믺돖럾웤볤쇋떼뫏쾵죎춨ﲵ좫웳붵킭낲움몣쇋낲ퟷ뿉룃냜뮮룸⣗?쳖냼⠲쪱뗄즢램췢킧낲믯웳ꎻ쇩싔뷸벼쫵솦놣쓜탐쿠쪹릹퓚컱쯻ꆣ쿞훂ퟷ뫎튵뗍춬좫맀?겼탅럧좫췢뗄쓜튪듸늻폨쒹쇋짌ꎻ〰뫲낲능탅냼ꎮ좫냩삧튵뗚믮뗄뮯쫵쟷ꆣ뮤솦맘폃쓚뛠웷헢훆쪧뷗쪵췢ꎬ?쏄쾢럾냼믹랶쟳살릻ퟣ탅뫏럧㠩쿕붫좫돶죎짌헢럾뫍룸쓑훘뛾탔쓜믹쫆돖돐헽죋엠뗄늿웳⦣닺퇹ꆣ쾵냜뛎?믮쪩냼쾢늢㘳켲낲컱짌뒡캧ꆣ돤릻웚쾢ퟷ쿕ㅬힴ좥췢퓚튲웤뛠ꎮퟩ훖솦ꎬ놾ꆢ폐떣좷풱통쿲뮷튵곕떽뗄쪧맩뚼뚯뫍럧맜룹췢?㔰좫낲뗄ꎻⴰ뿉뿶ꎮ냼퓋믡ꎬ쯻룶웳쫇헢웤짨짌죧쯹횰틢뿎뛠뺳횮맘쇭뢴쒳냜뺭룹럖폐맜쿕샭뻝좫ퟮ맜ㄸ럾ꆣ퓲짌ퟷ뛔웳튵풴쫊쫇퓙놾쪩폐퓰럧쪶돌룶붫볤ꮻ튻퓓훖ꎬ뺿뿉뻍샭뿲뗄랽췢틔튲뫎쾵볃췪훘췢듳샭㓒컱뛸믡ꎬ맽럾냼튵붫뗄펦튻퓬훊틔쟷좨ꎮ쿕떽웳릲룶돌뗗쓜튪듓볜뇪헫〩럃쫇ꆣ뿉쮵쯰짆쫓?냼냼쫕묰췢헢뛔늻돌컱짌뗄쪧쓜훖쫇샻쫆뫍늢뮺ꎬ퓶튵몬쿭뛉뛈살붨뛸ힼ듦짌컊뫜웳튵쓜쏷쪧틔ꆢ럧틦?냼킩웳뛔훐훊닺펰좥솦틔폃뗄퓰쟒쫍펦잿쳡룼쫽폒ꎮ짏붫ퟔ냜솢믮듯쓚짌ꎬ퓚붨떽듳뛸틽ꆢ벰맘쿕ꆣ뗄훘튵췢솿짺쿬짌죽틔ꎮ탂벴웚ힼ죎웤랽룃뎣릩뛠뻝뮸헢뻍쏦폚ꎬ웰뚯떽죝좷좻솢웳돌뚼퇔웰룟쪱릵힢뗄폫튻튪퓬냼탅틀ꆣꎬ훖벰벴떽벼좷럾램붫맦뒫횮뛔쇙죧췢럖뚨뫳럧맜솼룶튵뗄돉짌쾢뛈삵잡떫쇩퓚랽삨뎤쫵풤뛔웳컱쫇탅쫤튲볤쟐벶쪵벫춨춬ꎬ킭냼캪샭훘탅뻞쳡늻펰탔떱쿠믮뺭뛌쪽쇋웚닢튵벶죃쾢⣈떷뚼쪩듳뫍웤췪뗷벸뛔ꎬ쿕뫃뗄짏믹쫇쪵쯰폫춬뗄튪쾢듳릩췪쿬ꆣ펦탔펪웚뒦탅쪱뫍뇘뇰냼낲ꎮ쏎죋뿉맽럾쯻짆폫쒿룶웳뻶럧ꎬ쏴뒡튻떽쪩쪧붻뻟틲죧뗄튻좫ꆣ럧뗘ꎺ뮷떽샭쾢쇩웚좷탫킭삨낲ꮹ쫁풱쓜돌컱짌췢훷탅튵뚨룹릤룐쿕짨훖럾볆뚼쇷뮹쳥맻쯰킩ꎮ틲쿕믡뗚뺳훐뇤벼믮ꆣ놣좷틩풱ퟷ좫캪?ꆢ틽췢튵냼쫇쾢퓢럧뻝ퟷ탅맦쪩럧컱뮮쫇늻탨쪵맘웰쿕럧쾢뇜뗄ꎬ늻릻튪쪩쿕ꆣꎬ뗄늢퇔욵뫏컄쳡늢훘힢뛸ퟷ폫헂돶맘틔탅웚쾢뛔맜낲탅좫쾢낲췢샭좫냼췢뗄냼맜뗄샭럧뿲쿕볜ꎬ늢
险管理的内容并确定信息安全外包的流程。之后,双方共间的任何变化。评估所得耍的相关材料和文档在控制过程中都制定适合企业的倍息安全外包的控制方法,协调优化企业的应该予以建立相保存,企业将这些文档作为评估的意要罢工信息安全相关部门的企业结构,同时加强管理与外包商的关具,对外包商的服务绩效进行考核。评估结束后,对事件解决系。、方案和优先级的检圣经都将记录在相应的文件中,以便今后双方在服务和信息安全管理上进行改进。3 f黯息蜜全外钮风险曾嚣的寓胞 制定信息安全外包服务的控制规则依照信息安全外包服务的控制规则,主要分为三部分 制定信息安全方针内容:第一部分定义了服务规则的框架,主要阐明信息安全信息安全方针在很多时候又称为信息安全策略,信息安服务要如何执行,执行的通用标准和最度,服务外也商以及全方针指的是在一个企业内,指导如何对资产,包括敏感性各方的任务和职责;第二部分是信息安全服务的相关要求,信息进行管理、保护和分配的指导或者指示。信息安全的方这个部分具体分为高层服务需求;服务可用性;服务体系结针定义应该包括;(1)信息安余的定义,定义的内容包括信息构;服务硬件和服务软件;服务度最;服务级别;报告要求,服安全的总体目标、信息安全具体包括的现围以及倍息安全对务植围等方丽的内容;第三部分是安全要求,包括安全策略、信息共卒的重要性;(2)管理层的目的的相关阐述;(3)信息程序和规章制度:连续计划;再I操作性和灾难恢复:物理安安全的原则和标准的简要说明以及遵守这些原则和标准对全;数据控制:鉴定和认证;访问控制;软件完整性;安全资产企业的重要基性刊的信息安全管理的总体性责任的定义。在信配置L备份;监控和审计;事故管理等内容。息安全方针的部分只需要对企业的各个部门的安全职能给 信息安全外包的企业结构管双出概指性的定义,而具体的信息安全保护的责任细节将留~具体的优化方案如下:服务标准的部分来阙明。(1)首席安全官:CSO是公司的高层安全执行者,他需要 选择信息安全管泼的标准直接向高层执行者进行工作汇报,主要包括:首席执行官、首信息安余管理体系标准时7799与信息安全管理标准席运营宫、首席财务宫、主要管理部门的领导、首席法律顾15013335是目前通用的信息安全管理的标准:问oCSO需要监督和协调各项安全措施在公司的执行情况,(1 )857799:即7799标准是由英同标准协会指定的信息并确定安全工作的标准和主动性,包括信息技术、人力资源、安全管理标准,是闵际上具有代表性的信息安全管理体系标通信、法律、设备管理等部门。准,标准包括如下两部分:BS7799-1 : 1999<信息安全管理实(2)安全小组:安全小组的人员组成包括信息安全外包施细则);8S7799-2;1999{信息安全管理体系规戒》。商的专业人员以及客户企业的内部町人员和信息安全专(2 )ISOI3335: IS013335Hr安全管理方针》主要是纷出员。这个小组的任务主要是依照信息安全服务的外包商与企如何有效地实施π安全管理的建议和销商。该标准目前分业签订的服务控制规则米进行信息1i:余的技术性服务。为5个部分,分别是信息技术安全的概念和模型部分;信息(3)管理委员会:这是信息安全服务外包陶和客户双方技术安全的管理和计划部分;信息技术安全的技术管理部高层解决问题的机构。组成人员包括双方的首席执行官,客分;防护和选择部分以及外部连接的防护部分。户企业的CIO和CSO,外包商的项目经琪等相关的高层决策 确定信息安会外包的流程人员o这个委员会每年召开一次会议,负责审核年度的服务企业要根据企业的商业特性、地理位景、资产初技术来水平、企业的适应性、评估结果、关系变化等内容。对倍息安全外包的抱阁进行界定。界定的时候需要考虑如下(4)咨询委员会:咨询委员会的会议主要解决计划性问两个方面:(I)需要保护的信息系统、资产、技术;(2)实物场题。如服务水平的变更,新的技术手段的应用,服务优先等级所(地理位置壁、部门等)。倍息安全的外包商应该根据企业的的更换以及服务的财政问题等,咨询委员会的成员包括企业信息、安全方针和所要求的安全程度,识别所有需要管理和控内部的町人员和安全专员,还有财务部门、人力资源部门、制的风险的内容。企业销要协问信息安全的外包商选择一个业务部门的相关人员,以及外包商的具体项目的负责人。适合其安全主要求的风险评估和风险管理方案,然后进行合乎(6)安全丁,作组:安全工作组的人员主要负责解决信息安规伍的评估,识别目前丽临的风阶。企业可以定期的选择对全中某些恃定的问题,工作组的人员组成也是来肉服务外包服务外包商的姑点和服务进行独立评估,或者在年度阶查中商和企业双方。工作组与服务交换中心密切联系,将突出的进行评估。选择和使用的独立评估的方案要双方都要能够接问题组建成项目进行解决,并将无法解决的问题提交给悴询受。在达成书面…致后,外包商授予企业独立评估方评估权委员会o限,并具体指出评估者不能泄露外包商或客户的任何敏感信(7)服务交换中心:服务交换中心由双方人员组成,其中息。给外包商提供关于检褒拖围的进→步消息和细节,以减主要人员是企业内部的各个业务部门中与信息安余相关的少任何对可用性,服务草草度,客户满意度等的影响。在评估执人员。他们负责联络各个业务部门.发掘出企业中潜在的信行后的一段特殊时间内,与外包商共事,结果。互相讨论并决息安全的问题和漏洞,并将这些问题报告给安全工作组。定是存需要解决方案和/或开发计划程序以应对自评估显示(8)指令问题管理小组:这个小组的人员组成全部为企统计与决策2∞8年第11期(现第263期)185 ?췲랽쫽뻝쿕훆탅쾵ꎬ㏐㎣좫헫낲웳쾢돶럾䥓⠱ힼ쪩⠲죧캪벼럖뛔솽쯹쫊맦뷸쫜쿞짙탐뚨뗄펦뻟랽틀쓚룷헢릹컱돌엤횱쾯컊늢춨짌풱튵⠳룟뮧죋쮮⠴쳢⠶캯⠷훷⠸춳긱볆ꆣ긳긵⦷맜뚨쾢랽좫튵낲룅컱긲〱⥂쾸⥉뫎㖸쫵ꎺ탅룶⢵뗄뫏랶탐ꎬ죎뫳쫇룃ꎮ낸퓚긴헕죝ꎻ탲훃쳥⧊뷓퓋좷⦰잩⦹닣웳풱욽⧗룼늿훐뫍쳢튪⧖엏폫탅좷믡ﻎ샭쫊낲헫뷸틥뗄릲좫삨뇪톡㌳匷맜퓲匰폐럀튪쾢랽?럧웤췢움퓚늢룸뫎럱폨硱뫍럾훆ꎺ늿캧쫽ꎻퟏ쿲펪䍓뚨ꆢ니헢뚩?뷢튵ꆣ집죧뮻쒳웳ퟩ죋룁뻶ꊰ쾢뚨ꆣ닟뗄뫏좫횸탐펦ퟜ쿭풭훘랽탔ힼ퓱㌵㜹샭ꆷㄳ킧뾷뮤룹낲쏦쿕움냼맀듯뻟췢뛔튻탨뇤틔⍢폅컱뚨쾢뗚죧죎럖뗈맦뻝놸꾰룟맙俐램ꯐ튵룶뻶헢웳꿎럾䥲쏅ꭔ킩붨풱쯻낲탅뮻㈰니쓚웳쿠랽뗄맜룃쳥퓲튪헫탅쫇㦣뇪냼ꎻ㌳뗘횣뫍뻝ꎺ믖맀짌ꆣ돉뿉뛎뮯붨쿈낲튻뫎컱뻟펲헂뿘럝닣ꆢ싉ꇗ죋킡럾꿔컊䍉룶튵벰䦣ퟷ쳘쮫쏇쫌좫쾢믖〸죝튵맘헫쫇샭냼쒿훘뫍탔뗄뚨늿쾢멂ힼ삨䉓㖣쪵겷맜톡웳췢⠱쎡쓚튪ꎬ쫩횸짌폃쳘뷢ꆣ솢벶탅좫횴쳥볾쏦훆ꎻꮹ쫗ꪼ릤ꆢ풱ퟩ컱놻쳢侺캯쮮럾껈쿠쿮뢺쓪ꯍ랽낲탐뗚늢뗄늿헫퓚ꆢ삨뇪튪ꎻ틥럖낲쳥잰匷ꆣ죧㜷멉쪩횱샭퓱좫튵냼⧐ꊲ뫍죝쟳쪶햾쏦돶쳡탔쫢뻶움쾢췢탐횰뛈볠낸?쾯ퟷ짨몰틔뿘쵃풱쫊욽컱쯔맘ꎺ쒿쒣퓰?ㄱ췢몷좷탅쏅뫜튻놣ꎺꆢ탔ힼ⠴럖ꎮ살좫쾵춨㜹쫇쿂㤹匰䥲뫍늿뗄뿃쯹ꆣ뇰뗣움릩ꎬ쪱랽맀럾볬낲냼뚨퓰캪쓚ꎻ본뿘죧멃헟닆붺놸니벰죎훆뫕믺协믡펦뫗놺죋컊릤뷸솪슩웚ﲷ냼웳ﻎ⣗뚨쾢뗄뛠룶뮤⠱탅ꎻ⧐횻뛸닻맜뇪폃㦱맺솽ꆪㄳ䦡쟐볆럖짌랶ꪱ억튪웳럧쒿뫍쪹훂맀맘럾볤낸쯹듦컱닩좫췢틥횴룟죝솬쿂协뷸췐ꯐ뿍맦릹ꎮ쎿탔집뇤닆춰풱쳢ퟷ탐늿싧뚴ꇗ뗄튵?탅낲웳쪱뫍⧐쾢⠲볲엏탨뻟쏷샭ힼ뗄볊늿㊣㌳꾰뮮틔튵캧ꎻ젩쟳쿕잰럾폃뫳헟폚컱쓚ꎮ벨뚼맜냼쇋탐뗚닣죭ꎺ탸짳쫇맙궵ꇗ뮧훷퓲쟐ꆣ췢쓪ꆢ꿎룼헾니ꎬ릤ퟩ뷢룷?쇷뷡뮻쾢좫튵뫲럖엏낲⦹튪ꊰ쳥ꆣ뗄䉓탅볊짏먱㔨니ꊼ늿벰쳘뷸꒵탨움쏦컱ꎮ늻볬ꎯ웳킧붫샭럾뛾볾뗚볆죏릫릤ꆢ뫍뗈살ퟩ냼헙꿔컊ꯗ틔ퟷ폫뻶룷룶늢뫕㘳햹돌릹믖웚낲췢뷡폖쓚엤ꊰ좫?쮵니뛔뗄뇪㜷쾢쟓뻟ꎺ㤹䥔ꮹ볊럖탔탐쓐탅튪맀쇙뷸뛀쓜닩뛈폫믲튵볇짏컱뿘춨늿ꎻ죽뮮횤쮾ퟷ훷쓈쫇돉짌뾪놻탂쳢꣔벰ퟩ럾ꎬ룶붫맜⤱?좫냼릹돆ꆣ뗄니뻟쏷ꮹ웳탅ힼ㤹낲짓폐䉓㤨?ꎺ늿ꆢ뷧엏쾢킭뫍탐솢킹랶ꎬ췢뾪쿠붫슼뷸훆맦폃럖탨럾ꎻ쫂샭믣튪뚯쏅쯔틀죋튻뷡뗈놣ퟩ컱늢쓓튵헢㠵짋췢뗄ꆣ캪횸ꮵ쳥ꎮ?튵쾢폫좫ꊹ듺㜷탅니솬뗘뚨ꋏ낲돌춬럧뛀움짌슶캧뿍냼랢맘헢뾼퓚탐뿘맦퓲뇪쫇쟳컱럖뿉럃맊룟놨맜탔뇗쓚헕ꮷ풱쿮듎맻쒻벼겻죋붻붫늿킩ꇗꮷ냼뿘춬탅떼쒶쓄틔뗄낲맜缾뇭㤹쾢쒽ꮵ뷓샭ꆣ뗍좫뛈쿕솢맀쫚췢뮧짌볆닄킩뫋쿠룄훆퓲ힼꎻ쫇닙컊닣ꎬꮴ늿ﻎ쒿믡ꆢ쫵맓풱죋뮻컞쏅쓊뷈뗄훆쪱쾢죧믲꣒삨뾵벰쓗룷좫샭탔튻낲쒸벼캻뷧뎡ꎬ맜ꆣ움폨냼뷸싺릲뮮쇏컄펦맦ꎮ뿲뫍럾솿ퟷ뿘훷늿즰䥲뺭틩맘쫖톯킲풱훐램쏅쳢쓈뗊쯔쇷랽볓낲뫎헟뗄쒵ퟱ?룶놣볐沣좫엄쫵럀훃뚨ꋗ췢쪶샭웳맀짌튻틢쿭돌뫍떵움ꆣ퓲훷볜솿컱ꎻ탔훆뗈튪쏅꧔삨ﳀ狈쮫ꎮ쾵뛎캯웎뻟ퟩ탄뷢훐랢놨쯔뇗?돌램잿좫뛔횸겶랶쓏쫘늿뮤뇪궻탅먱맜헫췖낲ꆢ뗄쪲냼뇰랽튵ꎬ낸믲늽뛈뷡탲컄ퟷ맀튪ꎮ뿉럾뫍ꎻ쓚횴?꣐쯔ﳉ뗈뢺뇤ꪽ풱쳥돉쏜뻶폫뻲룦뇗ꆣꎬ맜닟쪾꣒캧헢퓔쏅뗄ힼ쾢㤹샭ꆷ룄췄좫늿쪱瑱짌쯹낸뿉믲튪뛀뿍쿻뗈맻틔떵캪뷡볾럖훷ꎮ럾폃컱쟳퓖죭죝탐삨쇬ꯋ엏놺벼첺쿠퓰뮯펦믡뿃쿮튲쟐즣탅돶룸곆횮킭샭싔닺ꆣ틔?킩뗄퓰ꎺ뢶낲㤨쳥훷쾡ꏐ럖뫲ꊼ펦폐췢ꎮ헟쮫솢뮧쾢퓚움쫸훐캪튪럾컱탔벶ꎬ쓑볾떼뺵벼ꊰ췐쫵춿쫗맘짳뗈폃얡쒿뷢쫇솪컊웳질뫳뗷폫ꎮꎬ탅쓄벰풭캵낲죎뇪ꢵ좫⣐쾵튪ꎸ춲벼ꆣ뫍탨볊룃냼좻뚨퓚랽움뗄펰뮥뛔뿘맀죽닻컱ꎻ뇰믖췪쫗ꆢ쓖쫵니엏탔춻쾯뫋쓚욻돉ꋈ뻶살쳢튵ꮲ?ꎬ폅췢탅냼쾢?퓲쒶좫쾸ힼ쓐맜엏맦쫇쎱뾷쫵벼튪룹짌뫳웚쓪뚼맀죎쿬쿠평훆뗄틔늿쏷럾ꎻ삨뢴헻쯻쾯쫗듐ꆢꯍꊰ횴룟죝껐풱쯁뢺ퟔꎮ쳡훐릤뿎쮫뮯냼쾢삨낲?묨뫍꣒횰뷚엏샭ꊰ랶룸횣맜쫵뾼뻝톡뷸뗄뛈튪랽뫎ꆣ쳖움맽훘뛔뇣럖탅맘컱놨ꎻ탔탨횴쾯탇죋니ꮷ탐닣퓎ꛗ퓰럾붫붻쿠잱ퟷ랽웳짌낲쏴좫ﳀ㌩뇪쓜붫?쳥니ꆷ돶별믐샭살싇㈩퓱탐톡볬움ꎬ퓚싛맀돌튪쫂뷱쾢룦컯ꎻ램솦ꯗꆣ맙뻶뗄폅삨쫔죋컱춻룸맘ퟩ릲튵뗄룐꣐좫탅ힼꏔ룸쇴쾵ꮹꆣ뿇엏늿죧쪵뫍튻뫏퓱닩릻맀틔움늢쿔훐릤볾뫳낲쟳튪닟샭맙싉?폫ꎮ럾쿈웳뒲췢돶춬뗄맘탔랽엏뛔쾢?훁뇪?낷?쿂컯뿘룶뫵훐뷓좨탅복맀뻶쪾뚼뷢쮫좫벰ꎬ뷡쟳싔낲ꆢ맋풴웳뿍컱뗈튵뿃냼톯?뎡횴뻶ꎮꆢ쫗벶얡?럾닺
员工感知价值与心理契约关系研究赵涛,焦燕莉(夭津大学管理学院,天津3创则72)摘要:义章对员工的感知价位与心缓契约关系进行了研究,以也力行业企业员工为对象进行了问卷调袭和批据收集,采用结构方程模型,探讨员工的感知价值的5个构tÍ1与心玻契约两个阂子之间的关系,脸证了员工的感知价值与心理契约成正相关o关键词:感知价值;心理契约;结构方程模型中图分类号:文献标识码:A文章编号:1∞2-6487(2008)11响。186-03得更加宽容?当员工与组织之间的心理契约破裂时,会不会。引商减少员工感知价值空间,使其变得更加敏感?这些问题是本文欲探讨的.i:要内容。员丁.感知价值指员工对于"所知觉的收获"和"所付出的代价啊者的差值的感知。其中,员工感知利得指员工在为组’ 研蝇设计织T丁作过穗中所获得的物质收益和精神收益总和,包括待遇、工作价值、组织支持、情感体验、组织形象等;员工感知利川概念模型与研究假设失是指员工所付出的时间、精力、才干、心理成本等。通过对员工感知价值的影响要素进行分析可以看出:待由于员工与组织之间本质上是基于一种互利互惠的价遇、工作价值、组织支持、情感和组织形象等对于员工的感知值交换关系,那么员工的感知价值会不会心理契约之间存在价值有重要害影响,而且无法直接测盏,根据结构方程理论,可紧密联系呢?当员士感受到组织积极兑现承诺,并且获得优以把它们看作是结构变慑;问理,员工的心现契约可分为交界的感知价值时,是否会强化其与组织之间的心理契约,使易因子和关系因子两个结构变量。由于结构变景不能直接测心理契约变得更加牢固?当员主知觉到承诺没有兑现,获得量,为了测量这些变最,我们用多个观测变最来对它们单个较低的感知价值时,会不会弱化其与组织之间的心理契约,地进行测量。其中薪酬、福利可以看作是待遇的观测变量;工甚至认为心理契约遭到违背?而当员士与组织之间建立起良作是否有意义工作是否有乐趣可以看作是工作价值的观测好的心理契约时,会不会增大员工感知价值的空间,使其变变最;组织的关怀和帮助、组织提供的工作条件、组织氛围可翩翩辘隘黯f础酬酬酬酬戳蛐唰翩翩翩蛐撒脚现掷翻版脚蜘础酬翩翩蛐蜘吨粮楼蹦蹦锵糊粥蹦酬摇翻翻翻翻麟酬酬剿蹦蹦蹦蹦蹦蹦翩翩酬棚业内部人员,包插信息安全专员以及各个业务部门的负责控制,控制就是使外包商返回到正确的轨道上去。在有了控人。在安全小组的技术人员解决了企业中的安全性技术问题制规则来规范外包商服务绩效之后,要保持外包商和企业客之后,或者,是当cso发布丁关于信息安全的企业改进方案户经常的沟通,以便能够及时发现问题,进行标准化的控制之后,这些要解决方案都将传送给指令问题管理小组,这个小活动。组的人员经过学习讨论后,继而将其发布到各个业务部门。(9)监督委员会:这个委员会全部由企业内部人员组成。参考文献:川学校.构嫂子BS7799flSO17799的信息安合管级体单[J].NeITnfoSe›负责对外包商的服务过程的监督。curity,2∞4,(2). 管现与外包商的关系(2)凯西.施i.贝尔.lT项目管搜[M).北京:机械工业出版社,2仪)6.管理好与外包商之间的关系滋味着企业应致力于和外[3)周勇.伦现代企业业务外包的内涵功效:l.管理策略U].我议科技大包商建立长期合作关系,这将有助于安全服务的外包商更多学学报,2∞5,(5).地了解企业文化,从而提供更好的服务。在管理与外包商关[4]l在惭宏.论信息技术(IT)外包的动因、风险:l.防lt[J].科技管理研系的过程中,企业应该在注重监督与控制的同时,同样注重究,2∞6,(1).对外包商的激励和协作。以建立良好的可发展的关系为关系[5]林则末,陈德泉,温坷.试论信息技术外包中的风险管搜策略{几企管理的慕础。保持外包商行为规范的慕本方法就是监督和控业管理,2∞'5,(2).制。监督是用来观察外包商是杏在做他应该做的事情O如果(货任编辑/易永生)通过监督发现外包商正在偏离预定的行为目标,此时就筒姿186 统计与决策2∞8年第11期{总第263期)?췲랽쫽뻝俒풱헔⣌햪튪컊뗄맘훐컄듺횯폶쪧평횵뷴틬탄뷏짵뫃뗃복㇑ㆣ춨볛틔틗솿뗘ퟷ뇤잿튵뿘죋훆횮뮧믮ퟩ⠹뢺㎣맜냼쾵뛔ㄸ닎ꆾ卥捵톧뺿⣔춳?ꎮ物ꎬ맜ꎺ뻭맘볼춼쿗헂뚡볛폚쏜뗄샭훁긱맽횵틲뷸솿훆ꆣ맦뫳뺭뚯⦼퓰긶짌쇋췢뾼没㊡㎡톧㒡㖡ꆢ쫇붻뗍룼짙폻냑ꎬ쓚볆쳎킾瑹㈰샭컄뗷쾵듊럖뇪뇠룐ꆱퟷ풱솪웵죏탄룅뛔릤폐ퟓ탐럱ꎻꎬ퓚퓲뎣ꆣ맜뫃붨뷢맽냼뗄볠뿀뾿뿖놨뿁캱폫릤횸뮻뗄볓첽쯼캪늿죋ꎬ〶뻶?ꎮ헂닩ꎬꎺ샠쪶뫅횪솽맽뚡쾵풼캪샭뿉쓮풱ퟷ훘뫍닢폐ퟩ쪣뿘낲살믲뗄헢뷎췢폫솢웳돌짌믹뚽쿗귎?믐훔릤㈰ꎬퟷ풱맘룐뿭咸쳖쏇쇋죋닟뛔뫍퇩룐뫅싫ꎺ볛헟돌뛾쓘뇤탄웵쒣릤튪맘솿틢횯훆좫맦릵킩꿔냼폫췢뎤튵훐뗄뒡쫇랢슣㈰슺궣〴⠱〵붹펧㈰ꞹ볛릤쾵죝탖뾴닢뺭풱쫽횤횪ꎺ횵뗄훐폫㾵뗃샭풼탍룐펰쾵ꆣ틥뻍킡랶ꎬ춨뷢놻짌췢냼웚컄벤폃쿖꺹껊껂〵⦣곒〸?횵ꎮ㾵ꪼ훷ퟷ솿ꎬ맽⠲퇠릤뻝쇋볛䘲?〲횸닮쯹ퟩ뇔쪱룼웵폫횪ꆢ쿬틲웤맘훠쫇췢뻶뗄냼짌뫏뮯웳샸놣살립꧍?껂겳ퟓ쓪룐⦣뗄쫕풱횵㈴ꆪ믱ꆢ뢶횯쓇녔ꎮ볓풼ꎬ뇔?튪퇐볛ퟩ쫇ퟓ헢훐릤뮳냼쪹떱틔랽톧뫕럾짌횮ퟷ튵뫍돖맛꣓?횴⠵?습색뗚샲뷣?汬룐벯릤ꎺꎮ㘴뗄뗃횮쫇샎퓢믡뺿횵횯뛸솽킽ퟷ뫍췢벼짌䍓뇣낸컱볤맘듓펦킭달?뒶陼⦣엏싈﨩ퟩ돶쎴쪱놹떿쓚뷡킩삨쾰웚횪ꎬ뗄탄?㠷뛔룐볤쫜럱만떽늻볙횧쟒룶돪쫇냯쏑냼쫵럾侷쓜뚼맽맘쾵뛸룃ퟷ췢헽匷ﮣꊼꪣ몣횯풱ꎮꓓ햼죝릹뇤탅쳖횪⣗볛닉룐샭⠲폚횪컯놾떽믡㾵캥짨펰돖컞뷡ꆢ럱훺짌죋컱ꊲ릻붫꿔돌쾵맘ꎬ쳡퓚ꆣ냼㜹깉뗒볊곎?곌횧쪱릤믡ꆣ뇤솿믭쾢싛횵폃횪웵〰ꆰꆣ훊ퟩ잿뇔놳퓶쿬ꆢ램릹뢣폐략풱벨볁벰뒫놻뗄쾵헢릩힢틔탐짌욫㦣哏뗎슿?돖볤뗄늻ꏊ솿ꎮ낲뫳폫뷡볛풼㠩쯹웤쫕짏횯뮯놹㾶듳튪쟩횱뇤샻샖ퟩ믘뷢킧쮹쪱쯍볠ꎬ붫룼훘붨캪쫇샫꽉䥔삣㘳볛ꆢ룐믡꿖맆ꎻ컒좫ꎮ웚탄릹횵ꎺㄱ횪훐틦쫇믽웤ꓖ풱쯘뷓솿뿉좤횯떽뻶횮?랢룸ꮲ뚽틢폐뫃볠솢맦럱풤匰뾹⧍껊뎱?〰샭랽폫뷡ꆪ뻵ꎮ뫍쟩뺫믹횪벫ꪾ죵뇔릤꺼뷸닢춬ꆣ쏇틔뿉쳡헽쇋뫳?쿖횸볌뿓캶훺뗄뚽솼랶퓚뚨ㄷ?ﲵ퓂웵돌탄릹〱뗄풱뺫폚뛒ퟩ녟탐솿평뾴틔릩뚦좷웳ꎬ엏컊쇮짆ퟅ럾폫뫃ퟶ㜹쓄ﲵ?〷룐솦볛뮯샭폃뛸횵풼쒣샭랽㠶쫕릤짱튻쿖횯붳哓횪럖ꎬ폚ퟷ뾴뗄튵튪ꊰ쳢컊웳낲컱뿘믹쯻탐㦵빍?쒶엏㈩쳥ꆢ횵웤쓐쎸뛠틔붫?맘탍웵돌ⴭ믱룐쫕훖돐횮탅볛컶탎룹뷡쫇ퟷ릤맬훐놣니ꎬ쳢뗄튵좫ꆣ훆뿉놾펦캪쓐ꆿ궹꿒ꊼ퇩닅믡폫쓀ﲼ풱룶벰웤쾵ꎬ풼쒣〳ꆱ횪틦뮥억볤뗃횵뿉쿳뻝릹듽쫇ퟷ췉뗀뗄돖ꮵ뷸맜?펦럾퓚랢랽룃쒿엏ꎮꛐ볊ꆢ룉늻ퟩ폃릤맛룷랢폫뷸첽돉탍뫍샻ퟜꎮ뗄믓꿖틔뗈뷡뇤폶릤쳵짏낲췢쓆탐샭뿈훂컱맜춬햹램ퟶ뇪ꊰ놱Ꞽꊷ쇃ퟩꆢ믡횯뗄닢룶늼탐쳖헽ꆰ뗃뫍뮥늢탄킶꺼뿕뾴뛔릹솿ퟷ볾좥좫냼뇪킡쯔솦샭쪱뻍ꎬ니뺩낹쇋풱쿠쯹횸ꎮ횯탄믝쟒샭틏횮볤볆퀿돶폚랽늻뇤맛볛ꆢ튵ꆣ탔짌떸ힼퟩ떽뇗췢폫ꎬ맘쫇쫂듋ꮹꎺ?햼ﳖ퇐릤맘뢶풱냼뗄믱웵횣ꣁꎬꎺ돌쓜닢횵ퟩ퓚벼뫍쒽뮯췢춬쾵볠쟩쪱?믺낷킵탄탎샭볤웁헢솿컱룷뺿뗄ꆣ돶릤삨볛뗃풼꺻ꋆ쪹듽샭횱뇤횯폐쫵웳헢즡췢짌냼퇹캪뚽뻍킵?삷쒷쿳돉웵퇊킩살늿룶ꎬ룐뗄퓚듽폅ꎮ웤싛뷓솿맛럕뛋쇋컊튵붰뿘룶?룼짌힢맘뫍죧탨릤푕뚡뗈놾풼탄놣컊뛔쏅튵틔횪캪쪹?뇤룐ꎮ닢ꎻ캧뿘쳢뿍훆킡뛠맘훘쾵맻튪땛튵ㆣ빊햹샭믩ꎺ뗈횮꺻쳢쯼뗄컱뗧볛ퟩ횪뿉릤ㄱ돶껎ꆿ?풱ꆣ볤웵쫇럖쏇뢺늿솦횵틶ꎮ냦탐뗄릤듦풼뮻놾캪떥퓰쏅乥짧몿뿆?웵튵㖸䥔ꎮ욼벼퓢룐퓚ꆣ?붻룶웳湦㈰벴맜횪튵맃?〶샭껆샻듁풼풱ꎮ퇐?릤쎲캪쓀몲맘뛔쿳쳲뷸볁쾵탐붸쇋즿쏘폖퇐꺼뚦?뺿쇤냔어듏뮿쟊믩뇄쏑뇨헅뻏뇨좺컌킬쟊슴쇑좹뎰쯨슴튫좦뇄?낡춫뻏닪랭좣