採用類似資料結構 Graph 概念的 Sociogram,節點就是利害關係人,節點的大小代表利害關係人影響強度,節點間的邊線就是兩兩關聯,邊線的粗細代表關聯強度,若邊線為箭頭代表影響方向。
採用同心圓結構的 Proximity Chart,利害關係人定錨在哪層圓軌就代表其涉入程度,譬如由內至外代表的可能是直接涉入、定期涉入、定期聯繫、偶爾聯繫等。也可以在同心圓畫一條界線區隔左右側利害關係人主要是支持或反對態度。
將利害關係人分置於上、下、左、右的 Forcefield Analysis,左右側利害關係人主要是支持或反對態度,上下側利害關係人是中性或不確定態度,這四個方向的利害關係人再加上不同粗細或數量的箭頭表示其影響力,以這些箭頭呈現專案進行中的推拉力道。
也可以整理出一系列利害關係人的 Persona Cards,記錄其個性、興趣、行為、動機和偏好等訊息,更多細節有助於與利害關係人進行溝通。
最常見的則是將利害關係人分布在四個象限的矩陣,橫軸是影響程度高低、縱軸是感興趣程度高低。
來自Mike Clayton 文章的部分截圖
右上角是最徹底的管理(Manage Most Thoroughly),這些利害關係人為高權力、高興趣。應讓他們得以充分參與,並盡最大努力滿足其需求。
右下角是預測並保持需求(Anticipate and Meet Needs),這些利害關係人影響力高、關注度低,適度回應或報告滿足他們的期望,確保他們不會運用其高權力來干預或阻礙。
左上角是隨時了解情況(Keep Completely Informed),這些利害關係人影響力低、關注度高,需要定期更新資訊,並諮詢他們意見,以維持他們的參與和熱情。
左下角是定期性的最小接觸(Regular Minimal Contact),這些利害關係人的影響力小,也不怎麼感興趣,只需要保持一些關注,過度溝通會讓他們感到厭煩。
資安政策程序書的檢討
有效性量測表的量測項目、量測結果檢討
參考資通安全維護計畫範本所列應討論事項:過往議案處理、資安內外部議題、維護計畫內容、資安績效(如政策實施情形、人力及資源配置、資安防護控制措施、內外部稽核結果及矯正措施)、風險評鑑、資安事件處理、持續改善
考核獎懲討論
利害關係人關注紀錄及回應處置
監管機構(地方、區域、國家或國際)
母組織或附屬組織
客戶
社群團體
非政府組織
供應商
鄰居
合作伙伴
工人、公會、他們的代表、學徒和其他代表該組織工作的人
業主/投資者
競爭對手
學術界和研究人員
非政府組織
適用法律
許可證、執照或其他形式的授權
政府法規
法院或行政法庭的判決
該組織所屬的更大實體的要求
條約、公約和議定書
相關行業法規和標準
已簽訂的合約
與客戶、社群團體或非政府組織達成協議
與公共當局和客戶達成協議
透過採用自願原則或業務守則來滿足要求
自願符合或環境承諾
政策與程序
根據與該組織的合約安排產生的義務
對於:利害關係人關注與回應處置、內部及外部議題(新興議題),這兩者可能有人感到混淆,再加上對於系統開發者或系統管理者來說要關注的重點是CVE,三者一併納入設計可以更清楚不同用途及目標。
現在,教育機構資安驗證中心發展出來的 「議題關注+漏洞警訊+利害關係人地圖」工具 https://tinyurl.com/mpu6acd5 ,同樣是基於Google雲端硬碟GAS發展的開源工具 (操作詳見:https://tinyurl.com/3avxzhx3、https://tinyurl.com/2xmrt9vr、https://tinyurl.com/mr3vh2hx),歡迎各界多加利用 。