行业观点 | 安全与效率的博弈:如何阻止员工绕过网络安全协议
最新调查显示,尽管员工和消费者对网络风险的认识有所提高,但员工绕过安全协议的行为并未减少。汽车经销商需正视人为因素在数据安全中的关键作用,通过强化技术、关注漏洞和持续培训,避免因追求效率而牺牲安全。

员工为追求便捷与速度,正越来越多地绕过手边的网络安全措施。近期一项新调查表明,这一现象对企业日益严峻的网络风险构成了直接挑战,即便员工和消费者对网络攻击风险及其给企业带来的成本已有更高认知,情况仍未得到缓解。
在汽车经销行业,人眼、人手与经验仍是防范身份盗窃犯罪的首要策略。即便计算机系统监管着数字网络,任何经销商都无法百分之百避免合规疏漏与数据泄露。
我们此前已撰文强调,员工需提升对自身在防范网络“火灾”中角色的认识。2024年12月《福布斯》一篇聚焦“效率”的文章指出,65%的员工承认曾规避雇主的安保政策。而更早的Verizon数据泄露研究显示,过去一年中68%的泄露事件由人为错误导致——例如,员工因轻信社会工程欺诈而未能妥善保护机密信息。
《福布斯》文章总结道:经销商如何在不妨碍工作流程的前提下执行合规?在急于达成业绩目标时,员工有时会为了促成交易而跳过安全步骤。
我必须强调,经销商领导者必须正视数据安全中的人为因素,并将其贯彻到门店各层级。应指派一至两名经理负责在所有部门实施并监督数据安全培训与合规。必须向员工解释并强制执行:作为抵御网络攻击的第一道防线,任何削减防护措施、跳过流程、步骤或培训的行为都不可容忍,即便以牺牲销售为代价。
针对这一困境,有哪些合理变通方案?我提出三点建议:
- 第一,必须部署强大的网络安全技术。该方案越能主动反击网络攻击(即进攻性安全),经销商获得的保护就越充分。应将网络安全投资列为优先事项;如今保险公司会严格审查经销商如何防范内部及与供应商之间数据流动的渗透。
- 第二,关注自身脆弱点。切勿让安全关注松懈;切勿因当前防护手段未发现攻击迹象,就陷入“万事大吉”的心态。我们看到,有些网络多年前已被渗透,持续窃取财务或个人数据,或静默潜伏,待其编码中的触发条件激活后才发动攻击。合适的安防软件与流程不应让您陷入此类风险。
- 第三,持续强化员工对网络合规重要性的认识。在当今规则下,每季度一次复习并不算频繁。任何经销商都无法百分之百避免合规疏漏与数据泄露,即便有计算机系统监管数字网络。然而,在我25年保护经销商免受合规与安全疏漏侵害的经验中,信息卫生松懈仍是经销商面临的最大信息盗窃风险。十多年来,我一直主张,松懈的审计与文件处理实践会让经销商暴露于不必要的风险与声誉损害之中。
然而,员工的合规配合并非必须在安全与销售之间二选一。这种关注不仅应针对网络相关风险,也应覆盖我们走访几乎每家经销商时发现的日常信息盗窃机会与草率的纸质文件处理。
令我惊讶的是,许多经销商对交易档案(deal jackets)的管理依然松懈:将其暴露在F&I办公室,或缺乏妥善存储而堆放在客户休息区。纸质文件——从完整的交易档案到服务记录和交易工作表——富含个人与财务数据。任何心怀恶意且携带拍照手机的人在店内游荡,都能迅速捕捉这些信息,而且几乎不会被察觉。
您的合规与安全供应商会提供关于这些主题的视频培训,并至少每季度审计一次网络与人工合规实践及流程。经销商经常要求对这些脆弱点进行更频繁的审查,以便安心入眠。
该行业的合规与网络安全解决方案提供多种服务选项与成本。切勿将价格等同于价值,或认为低价即无价值。
运营公司的人员所展现的热情与投入,以及他们为您的经销商带来的同等热忱、严谨与诚信,加上他们用于确保数据平台完整性所采用的技术与策略,将带来长期丰厚回报。请判断他们是消极地提供网络防护,还是积极追捕企图欺诈您和客户的犯罪分子。
关于作者
汽车风险管理合作伙伴公司(ARMP)创始合伙人Terry Dortch拥有超过40年的零售经销商运营与合规咨询经验。Dortch创建了北美经销商销售与金融中心的首个《格雷姆-里奇-比利雷法案》(GLBA)审计流程。