战略风险(Strategic risks)。战略风险来源于服务提供商或它们的雇员故意的机会主义行为。盗窃知识产权是最常见的--但远远不是唯一的--例子。另一种类型的战略风险涉及到服务商员工配置不足、偷工减料。第三种是Aron教授所称的"依赖失衡(asymmetry
of dependence)":"前三年一切正常,等到需要更新合同时,服务商提出价格要加倍,因为他知道客户已经不能自拔,到这时候要转换服务商谈何容易!"
运营风险和战略风险须要多管齐下的防备措施。第一步,Paul Fielding(位于达拉斯的专注于全球金融机构国际外包和离岸关系的Booz
Allen Hamilton公司的项目总监)说,客户公司认识到"当你外包一个项目时,你不能把对那个项目的责任(responsibility
and accountability)也外包出去。"例如,客户公司为了维护数据安全,应当确保任何个人都不能完全地接触信息。"对金融机构来说,很重要的是要做到责任分割,这样任何个人都不能将整个公司置于风险之下,"
Paul Fielding说。为此,企业必须理解工作流(workflow)和供应链(supply chain),以识别出风险点,在这些点上设置控制阀。他跟踪研究过的案例都是涉及到单一的风险点,因而"他们都是可以防患于未然的。"
Paul Fielding还提出警告:不要过分依赖硬件和软件作为风险保障。更多的防火墙并不一定代表安全性提高了,除非它们维护得当;他还补充说,不少公司在最佳实践方面半心半意。固然,企业必须确保技术跟得上步伐,包括防毒软件更新。"对于每一项[安全]技术,都有人在琢磨如何破解它,"他说。