透過您的圖書館登入
IP:3.145.152.242
  • 期刊

資訊主管對企業資訊安全之風險控管決策

CIO's Risk Control Decision-making for Business Information Security

摘要


資訊科技使企業的管理資訊順暢的穿流過其組織邊際。但是,隨著企業對資訊科技依賴程度的提高,資訊安全也成為企業經營的新興風險。儘管理論模式與最佳實務,普遍建議企業決策者以理性決策模式來進行企業的資訊安全控管決策。但是本研究對於資訊主管訪談的結果,卻發現我國企業的決策者,很少採用機率估計及成本效益分析的方式來進行決策,而常依賴決策者的主觀認知,來進行企業的資訊安全風險控管決策。綜合文獻探討與探索性研究的結果,本文以行為決策理論做為基礎,提出決策者認知對於企業資訊安全風險控管決策影響之研究模式,俾供後續研究的參考。由於行為決策研究的結果,一致指出決策者的認知偏誤,會對決策的有效性產生負面的影響。因此,本文也提醒管理實務工作者,注意依賴決策者認知來進行企業資訊安全風險控管決策的可能隱憂。

並列摘要


Information technologies have enabled the business to streamline their management information flow through their organizational boundaries. However, the ever-increasing dependency on IT also made information security an emerging risk. Theoretical model suggests that rational decision-making paradigm should be followed in order to deal with such problems. However, this study interviewed nine high-level MIS managers in five Taiwanese publicly-listed companies and found otherwise. When those CIOs deal with management problems related to information security risk, they seemed rarely make decisions based on probability estimation of risks or cost-benefit-analysis of security control alternatives. Rather, they relied on subjective perception and decision shortcuts. Based on the results of literature review and this exploratory research, we propose a research model for the relationship between CIO's risk perception and business information security risk management. To prevent insidious impact of information security risk control decisions based on personal cognitive biases and errors, we would like to bring attentions to CIOs.

參考文獻


李東峰 Lee, Michael Tung-Feng、林子銘 Lin, Jim T. M.(1999)。第五屆國際資訊管理研究暨實務研討會論文集
林子銘 Lin, Jim T. M.、李東峰 Lee, Michael Tung-Feng、連俊瑋 Lian, Allen J. W.(2002)。台灣人在不確定性環境下倫理決策行為研究 Ethical Decision-making Behavior under Uncertain Environment in Taiwan。資訊管理研究(中央大學) Information Management Research
林震岩 Lin, Jan-Yan(1996)。資訊系統與組織配合關係之研究。行政院國家科學委員會。
黃明達 Huang, Ming-Ta、孔令娟(1999)。第十屆國際資訊管理學術研討會文集。國立中央警察大學。
Anthony, R. N.(1965).Planning and Control Systems: Framework for Analysis.Boston:Graduate School of Business Administration, Harvard University.

被引用紀錄


何寬祥(2014)。應用層級分析法之資訊安全風險評鑑〔碩士論文,國立交通大學〕。華藝線上圖書館。https://doi.org/10.6842/NCTU.2014.00465
郭松霖(2011)。以自組織映射圖(SOM)進行資訊安全視覺化〔碩士論文,中原大學〕。華藝線上圖書館。https://doi.org/10.6840/cycu201100832
孫淑景(2003)。內控處理準則電腦資訊循環之個案研究 -以BS7799資訊安全及COBIT控制目標為例〔碩士論文,中原大學〕。華藝線上圖書館。https://doi.org/10.6840/cycu200300312
林毅修(2012)。利用科技接受模式與人格特質探討資訊安全系統使用-以賦稅再造資訊系統為例〔碩士論文,國立臺灣大學〕。華藝線上圖書館。https://doi.org/10.6342/NTU.2012.10845
蔡百豐(2008)。企業機敏資訊洩漏防護之研究-以移動式儲存媒體使用為例〔碩士論文,元智大學〕。華藝線上圖書館。https://www.airitilibrary.com/Article/Detail?DocID=U0009-0807200823070100

延伸閱讀