SaaS是一種利用互聯(lián)網(wǎng)資源提供在線租用IT服務(wù)(主要以軟件為主)的應(yīng)用模式,由服務(wù)商提供全部一整套軟硬件設(shè)備和專業(yè)服務(wù),用戶只需每月支付少量的租用管理費。將用戶計算機通過互聯(lián)網(wǎng)接入到運行平臺,就可輕松享受到網(wǎng)上辦公管理、客戶關(guān)系管理、企業(yè)計劃管理、財務(wù)管理和運維服務(wù)等一整套的信息化便利。SaaS主要包含兩大應(yīng)用內(nèi)容,即租用和外包。
國家信息化發(fā)展戰(zhàn)略明確提出:“創(chuàng)新電子政務(wù)建設(shè)的模式將逐步形成以政府為主、社會參與多元化的投資機制,以此來提高電子政務(wù)建設(shè)和運行維護的專業(yè)化、社會化服務(wù)水平。”而在電子政務(wù)發(fā)展的新階段,創(chuàng)新的一個主要模式就是推動SaaS的應(yīng)用,將電子政務(wù)項目的建設(shè)、日常運行維護以及相關(guān)服務(wù)等工作,部分或全部委托給專業(yè)的IT服務(wù)提供商完成。
事實上,政府機關(guān)采用SaaS模式發(fā)展電子政務(wù)建設(shè)能夠使政府部門充分利用社會上的各種優(yōu)質(zhì)資源,低成本、高效率地快速推進電子政務(wù)應(yīng)用系統(tǒng)的發(fā)展,并集中力量增強政府的管理服務(wù)功能、提高社會整體運作效率。所以,筆者建議國內(nèi)可以借助這一模式進行相關(guān)的試點工作。
以稅務(wù)信息系統(tǒng)為例,隨著金稅三期在全國的立項推廣,它涉及到了軟件的應(yīng)用架構(gòu)體系、省市集中的網(wǎng)絡(luò)建設(shè)、兩級數(shù)據(jù)處理中心規(guī)劃、數(shù)據(jù)利用與決策支持系統(tǒng)、行政管理系統(tǒng)、外部信息交換、運行維護體系建設(shè)、安全災(zāi)備系統(tǒng)等內(nèi)容,幾乎囊括了所有高端的IT專業(yè)技術(shù)。面對這樣復(fù)雜的專業(yè)化系統(tǒng)工程,以稅務(wù)現(xiàn)有的信息化人員、技術(shù)水平和資金,是難于適應(yīng)金稅三期的要求的?梢灶A(yù)見,隨著金稅三期在全國范圍的推進,會有越來越多的IT工作交給專門的IT機構(gòu)去完成,稅務(wù)系統(tǒng)的IT租用和外包已經(jīng)是大勢所趨。
然而,SaaS這種應(yīng)用模式在實施、服務(wù)和運營過程中要比想象的復(fù)雜得多,并且存在著較大的安全風(fēng)險,尤其是在政府機關(guān)和社會事務(wù)的公共管理機構(gòu)中應(yīng)用時,因為他們對IT應(yīng)用系統(tǒng)的可靠性、穩(wěn)定性和安全性等要比其他行業(yè)用戶有更高、更嚴的要求?梢哉f,對政府而言,SaaS應(yīng)用模式是希望與困難、機遇與風(fēng)險并存。
解決安全風(fēng)險問題是關(guān)鍵
基于互聯(lián)網(wǎng)的SaaS應(yīng)用服務(wù)模式尚處于初級階段,在其發(fā)展過程中還存在著不少亟待解決的問題,其中阻礙SaaS應(yīng)用推廣的最大障礙就是安全問題。
由于互聯(lián)網(wǎng)環(huán)境至今尚不完全成熟,這就給基于互聯(lián)網(wǎng)平臺的SaaS模式帶來了安全性(這里的安全性還包括誠信與穩(wěn)定性)的難題。直到今天,這仍然是SaaS急需取信市場的重要因素,并且也是SaaS的致命短板。因為基于互聯(lián)網(wǎng)的、能多方內(nèi)外遠程訪問的SaaS平臺系統(tǒng)時刻有可能遭遇到病毒、黑客甚至是競爭對手獲取、篡改和破壞的風(fēng)險,稍有不慎就會給政府用戶帶來重大的損失。 據(jù)IDC調(diào)研統(tǒng)計表明,時下全球大約有四分之一的互聯(lián)網(wǎng)應(yīng)用服務(wù)提供商的網(wǎng)絡(luò)安全和病毒防護措施達不到標(biāo)準,同時也存在著失信的問題,IT服務(wù)公司人員更不可避免會接觸到重要數(shù)據(jù)和機密,這就使得用戶對SaaS所謂的“數(shù)據(jù)大中心”應(yīng)用模式的擔(dān)心是不無道理的。
而目前,電子政務(wù)運用SaaS模式主要有兩大風(fēng)險:一是數(shù)據(jù)丟失的風(fēng)險;二是數(shù)據(jù)泄漏的風(fēng)險。由于在物理上軟件存在于SaaS提供商處,用戶的確存在對數(shù)據(jù)失去控制和安全保護的可能。
對于政府部門而言,租用SaaS主機上的軟件、由服務(wù)商來管理并把普通的數(shù)據(jù)放在主機上,不會有什么憂慮;但對一些重要的秘密和核心數(shù)據(jù)就會非常敏感。沒有哪個SaaS服務(wù)商敢百分之百地保證資料不會在傳輸?shù)倪^程中丟失或被入侵主機的黑客篡改和竊取,或被病毒破壞,或因為程序的Bug而不小心被其他使用者看到。
眾所周知,在網(wǎng)絡(luò)環(huán)境中傳播和存儲極易受到黑客或病毒的攻擊,從而就會造成公文失密、信息被盜、被刪除或被改寫等嚴重后果。因此,對電子政務(wù)安全性的擔(dān)憂,在很大程度上遏制了SaaS模式的電子政務(wù)的推廣和普及。其次,SaaS服務(wù)商的內(nèi)部人員可能存在誠信和職業(yè)道德等問題,造成內(nèi)部濫用,也會發(fā)生操作失誤、人為破壞和內(nèi)部作案等重大問題。
再者,一些專家認為,目前我國SaaS模式尚缺乏第三方認證監(jiān)督機制,這是一個較大的安全保障問題。隨著互聯(lián)網(wǎng)快速滲透到社會的各個層面以及各地企事業(yè)單位信息化進程的發(fā)展,如何建立一套權(quán)威、公正和資信力強的SaaS模式第三方認證監(jiān)督機構(gòu)及其規(guī)范制度法令,將是SaaS模式在政府機關(guān)普及和推廣的可靠基礎(chǔ)。第三方認證機構(gòu)的可靠與否,對保證SaaS模式的安全性以及SaaS模式能否普及起著重要的作用。
風(fēng)險管控的五大建議
國內(nèi)政府部門應(yīng)該如何發(fā)揮SaaS的積極作用,同時管控和降低SaaS模式的應(yīng)用風(fēng)險,以最大程度地保證IT項目的安全應(yīng)用,并推進電子政務(wù)的發(fā)展呢?筆者有以下五個方面的建議。
第一,建立多層嚴密完善的安全防護體系。SaaS平臺應(yīng)該通過與身份識別、傳輸加密、日志監(jiān)控、分布式權(quán)限分配機制、數(shù)據(jù)庫安全性、文檔安全性、域安全性等技術(shù)的充分結(jié)合,保證網(wǎng)絡(luò)傳輸時系統(tǒng)的應(yīng)用和數(shù)據(jù)存儲傳輸?shù)陌踩。此外,SaaS平臺還應(yīng)該通過對信息及操作人員設(shè)置不同的權(quán)限及權(quán)限的組合,形成多維的、多層次的、全方位的對信息進行查看和操作的控制,最大限度地保證電子政務(wù)在應(yīng)用SaaS模式時的安全和可靠。
第二,對核心信息和重要機密的部分可自建數(shù)據(jù)中心。在美國,一些重要的政府部門雖然在軟件服務(wù)上采用了租賃和外包模式,但卻也有計劃地將數(shù)據(jù)中心拿回“家”來,自建數(shù)據(jù)中心。比如不把涉及核心信息和重要機密的項目放在SaaS服務(wù)商的信息中心里,在自己的單位另建一個服務(wù)器,把這部分系統(tǒng)與其他系統(tǒng)做一些物理上的隔離,以防數(shù)據(jù)的丟失和泄露。這種自建數(shù)據(jù)中心的模式是SaaS在政府機構(gòu)中應(yīng)用的一種變異,現(xiàn)在美國政府一些重點機關(guān)部門正在逐漸采用這種方式。數(shù)據(jù)信息中心由租用變?yōu)樽越,一旦?shù)據(jù)中心發(fā)展壯大,便可以以此自建平臺,由“別人為我服務(wù)”變?yōu)?ldquo;我為別人服務(wù)”,甚至可能演變成專門為政府機構(gòu)提供IT服務(wù)、具有政府性質(zhì)的第三方服務(wù)中心。
第三,加強對SaaS服務(wù)供應(yīng)商資信的評估。評估內(nèi)容包括SaaS服務(wù)供應(yīng)商能否建立嚴格和規(guī)范的SaaS服務(wù)管理體系,是否擁有高水準、多層次的專業(yè)服務(wù)工程師隊伍,能否提供完整和專業(yè)的配套業(yè)務(wù)體系,以及能否建立及時、準確的服務(wù)質(zhì)量監(jiān)控體系。另外,對內(nèi)應(yīng)組建一個相應(yīng)的特別小組來評估SaaS服務(wù)提供商,為SaaS的建設(shè)提供咨詢和評估。
第四,建立SaaS電子政務(wù)項目第三方監(jiān)理制度。這是規(guī)范我國電子政務(wù)外包行為并確保電子政務(wù)SaaS模式建設(shè)績效的一種通行慣例。我們同樣也應(yīng)該利用第三方監(jiān)理這種社會化、科學(xué)化、公平化和專業(yè)化的監(jiān)督機制確保項目按質(zhì)、按期完成,更合理更有效地保障SaaS應(yīng)用模式的成功。
第五,制定實施SaaS模式的行政許可制。對承租SaaS模式之下的電子政務(wù)工程和服務(wù)的企業(yè)實行行政許可,讓那些經(jīng)濟、技術(shù)實力雄厚、信譽好、保密管理嚴格的企業(yè)獲得資質(zhì)。
最后還要特別強調(diào)的是,在推行電子政務(wù)SaaS模式應(yīng)用的過程中,需要轉(zhuǎn)變和完善有關(guān)風(fēng)險的觀念和體制。因此,政府機關(guān)用戶在考慮應(yīng)用SaaS模式時,應(yīng)采取先易后難、先簡后繁、先一般項目后核心部分、先部分后整體的具體辦法,循序漸進地逐步推廣。