衡量信息安全绩效是各大企业中信息安全管理系统的重要组成部分。过去的研究主要集中在建立定性测量方 法上。由于这些可能导致模棱两可的结论,因此出现越来越多让定量指标作为替代方案的建议。然而,关于定量方法 的文献仍然很少。因此,对信息安全绩效评估的研究具有挑战性,特别是因为许多方法尚未在组织环境中进行测试。 本文通过多维社会技术方法来验证中型企业的真实环境中,信息安全管理系统的性能评估。结果表明,信息安全具有 战略定义和合规性,但措施主要在技术和运营层面实施,其战略管理仍不发达。我们发现最大的问题与信息资源和风 险管理有关,其中与信息安全测量相关的活动被证实是关键问题之一。虽然企业确实具备一定的信息安全性能,并且 意识到信息安全的重要性,但他们目前的做法仍难以跟上技术与安全趋势的快节奏。