Page 223 - 信息化背景下人事档案管理的创新
P. 223
Innovation of Personnel File Management Under the Background of Informatization
信息化背景下人事档案管理的创新
案提高组织生产力。
数字档案管理的操作合规问题不仅出现在归集保管中,还体现为对利用、更
改档案等方面的管理层凌驾于控制的问题。由于不少组织从基层档案工作人员到
组织高层对数字档案管理的重视程度不足,在对档案的修改权限、利用权限上往
往容易出现不按预定审批制度执行甚至数字档案管理制度缺乏相关条文。这带来
了部分档案利用者查阅、修改权限过大,档案管理权限混乱的一系列内部控制漏
洞,并最终放大内控风险,使得数字档案有了可被无权限或不应有权限的管理层
肆意更改、查阅的可能。在严重情况下甚至可能影响数字档案的客观性及造成相
关保密数字档案的泄露,对数字档案信息安全造成严重威胁。
4. 风险评估体系问题
传统档案对档案保管的制度建设已有多年沉淀,行业已有一定标准,如《档
案馆建设标准》、《档案库房温度湿度管理规范》等,而在数字化的档案方面尽
管有诸如《电子公文归档管理暂行办法》、《电子文件归档与管理规范》等。姑
且不讨论这些严重滞后于数字档案发展,仍局限于“电子文件”层面的制度是否
滞后,是否与实务相脱节。此类制度往往仅局限于试图告诉相关行业人员应该怎
么做的层面,没能对整个数字档案生命周期中所面临的一系列风险进行合理评估,
未成产生为后续接受、降低、转移风险等安全风险应对提供依据的评估标准。
国外相关评估发展中具有代表性的是国际标准化组织 ISO 发布的 ISO27000:
2005 标准,这一标准认为“信息是当今资产的一种”,对信息安全控制的控制
体系本身提出了要求,但其也与国内类似制度一样缺乏完善评估体系,且其针对
的是“信息”而非档案,与数字档案建设发展不能完全契合。
国内参照有关国外标准制定的诸如 GB/T 17589《计算机信息系统安全保护
等级划分准则》、GB/T 18336《信息技术安全性评估准则》、GB/T 20984《信息
安全技术—信息安全风险评估规范》也具有和国外同类标准类似的侧重于信息,
不能考虑到数字档案的档案属性。
而在风险评估的工具方面,由于评估工作相当复杂,对样本来源收集、档案
资产确认、安全风险分析需要包括档案学理论在内的各种理论支撑,除评估人员
需要具备足够理论知识,尚需专家库系统、档案理论智库等类似支撑工具。而这
在当前数字档案行业也是尚显缺失的。
完善的安全评估体系的缺失使数字档案的长期发展缺乏考量指标,对相关数
·216·

