如何管理日益互联的商业运营所带来的风险?
智利佳理(Carey)律师事务所主席何熠明(Jaime Carey)在《智利金融报》(Diario Financiero)上月初发表的专栏文章中探讨了数字生态系统日趋复杂的背景下,企业应如何重新理解网络安全。
网络安全早已不只是技术层面的问题,更关乎公司治理、持续监督,以及能够提前预判风险的组织文化。
以下为2026年6月5日发表的专栏文章汉译稿,以飨读者。
长期以来,人们普遍将网络安全视为一个技术议题。防火墙、杀毒软件以及专业技术团队占据了大部分讨论焦点。然而,企业的日常运营模式变化速度,远远快于传统风险管控机制的演进。
数字化转型推动访问权限、系统集成、供应商合作以及信息流动以前所未有的速度增长,而许多组织尚未完全具备对这些复杂因素进行全面治理的能力。如今,一家企业可能同时依赖云计算平台、外包服务、人工智能工具、个人设备以及相互关联的供应链网络开展业务,却往往难以全面掌握“谁能够访问什么数据”以及“如何访问”的全貌。
世界经济论坛(World Economic Forum)发布的《2025全球网络安全展望》(Global Cybersecurity Outlook 2025)指出,受地缘政治紧张局势、新兴技术的发展、供应链相互依赖程度提升以及网络犯罪不断升级等因素影响,全球数字环境正变得愈加复杂。
值得注意的是,企业面临的风险,并不完全来自高水平、有组织的网络攻击。许多安全隐患实际上源于日常运营管理中的薄弱环节,例如合同终止后仍然保留的访问权限、缺乏充分监督的第三方系统集成,以及安全标准参差不齐的供应商体系等。
在这样的背景下,关于网络安全的讨论正在进入新的阶段。企业面临的核心挑战,已不再只是保护自身技术基础设施,而是如何有效治理日益相互依存的数字生态系统。
这也对企业风险管理理念产生了深远影响。以合同为例,其功能早已超越传统商业安排。在实践中,合同不仅管理访问权限,还规范信息流动、设定最低安全标准,并明确各参与方之间的责任边界和合作关系。
与此同时,监管环境也日趋严格。智利《网络安全框架法》(Ley Marco de Ciberseguridad)以及将于2026年12月正式生效的《个人数据保护法》(Ley de Protección de Datos Personales),都进一步提高了企业在审慎履职、可追溯性以及公司治理方面所需达到的标准。监管机构的期待已不再局限于企业在安全事件发生后的应对能力,而是要求企业建立预防机制、实施有效监督,并形成长期、持续的管理体系。
这些变化同样正在重新定义董事会和高级管理层的职责。网络安全已成为企业运营连续性、品牌声誉以及机构公信力的重要组成部分。
企业所面临的数字风险,已不再仅仅取决于自身的信息系统,而越来越取决于其是否能够充分理解并有效监督支撑业务运作的整个数字关系网络。
然而,无论是战略规划、监管制度还是技术工具,如果缺乏将网络安全视为共同责任的组织文化作为支撑,都难以发挥应有作用。严格落实各项安全协议、控制措施和最佳实践,即便这些要求有时会被认为繁琐或增加管理成本,仍然是抵御日益频繁且愈发复杂网络威胁的第一道防线。
在网络安全事件可能导致经济损失、声誉受损以及业务中断的今天,员工的安全意识与执行纪律,依然是决定任何组织数字韧性的关键因素。