Myslitelé
Získání souhlasu představenstva s GRC – zejména v době rostoucí adopce AI

Jak se zvyšují regulace a nová technologie se sbližuje, funkce governance, risk and compliance (GRC) se rychle stává důležitější pro zdraví, finance a bezpečnost podniků. Nicméně, GRC potřebuje podporu, aby mohl dobře fungovat, a to vyžaduje podporu ze strany vedení – což nebylo vždy snadné získat.
Členové představenstva potřebují pochopit hodnotu GRC, zejména v době rostoucí adopce AI, která zavádí nové rizika rychleji než kdykoli předtím. Jinými slovy, je třeba získat souhlas představenstva.
Zvyšující se regulace a nová technologie
Podniky dnes čelí mnoha regulacím, které musí dodržovat. Jedním z významných vývoje v USA jsou nové pravidla Komise pro cenné papíry a burzy (SEC), která vyžadují, aby veřejně obchodované společnosti oznámily kybernetický incident do čtyř pracovních dnů, nebo riskují pokuty.
Už jsme viděli, jak SEC uplatňuje tato pravidla. Například v květnu 2024 byla společnost Intercontinental Exchange, mateřská společnost NYSE, pokutována za to, že neuveřejnila kybernetický útok v požadovaném časovém rámci.
Vidíme také nové a vznikající pokusy regulovat používání AI. Například v EU byl v květnu přijat zákon o AI. Na konci loňského roku vydala administrativa Bidena výkonný příkaz: Bezpečné, zabezpečené a důvěryhodné vývoj a používání umělé inteligence. Tento příkaz zahajuje, co Kongresová výzkumná služba označila jako „celostátní úsilí o vedení odpovědného vývoje a nasazení umělé inteligence prostřednictvím vedení federálních agentur, regulace průmyslu a zapojení mezinárodních partnerů“.
A samozřejmě, tyto jsou pouze poslední velké vládní akce. Průmysl a umístění podniku určují mnoho nařízení a regulací, které musí být dodrženy – od GDPR, PCI a DORA po HIPAA a mnoho dalších.
Role GRC a získání souhlasu
Funkce GRC provádí due diligence, aby pomohla zajistit, že podniky splňují všechny příslušné regulace a požadavky na dodržování. Od řízení politik a standardů až po dohled nad registrem rizik, aby informoval rozhodnutí, GRC je strážcem požadavků na dodržování.
Dodržování předpisů je daleko od toho, aby bylo považováno za zajímavé a glamourózní. Vedoucí podniků často vnímají dodržování předpisů jako obtíž, která brání podnikání, ale realita dneška je taková, že je to velmi důležité pro podnikání. Skutečně, může to být i business enabler.
Získání souhlasu představenstva
Jedním z klíčových faktorů je podpora CISO a jejich kolegů, kteří komunikují s představenstvem, aby pomohli překlenout mezery mezi funkcí GRC a představenstvem, aby pomohli posledně jmenovanému pochopit důležitost a hodnotu GRC. Vzdělání je klíčové. Představenstvo potřebuje pochopit svou roli a co se od nich očekává, když dojde k porušení, které vyžaduje oznámení.
Podniky se stávají pokročilejšími v tom, jak shromažďují a reportují údaje o dodržování předpisů, což je velký krok vpřed. Ale existuje spousta informací, které je třeba prioritizovat. Informace musí být prezentovány jednoduchým, relevantním a komplexním způsobem, aniž by byly přehlceny.
Pět nejlepších postupů pro získání souhlasu představenstva s GRC
Použijte tyto nejlepší postupy, aby členové představenstva mohli účinně spolupracovat s týmem GRC:
- Informujte členy představenstva o rámcovém rámci rizik, který se používá, aby ukázali strukturu a důvěryhodnost, jako je NIST CSF 2.0 nebo ISO27001. Komunikujte relevantní požadavky na dodržování předpisů a jejich důsledky způsobem, který je pro podnik významný.
- Vyberte členy představenstva o používání AI, včetně toho, jak a kde podnik AI používá, a dopadů jeho použití na požadavky na dodržování předpisů a monitoring.
- Spolupracujte s externími odborníky, aby provedli nezávislé hodnocení rizikového profilu společnosti a poskytli doporučení.
- Podporujte připravenost na základě standardů, které se používají, prostřednictvím hodnocení rizik a kontinuálního monitoringu, což pomáhá vylepšit schopnosti reakce.
GRC, bezpečnost a AI
Úspěšné funkce GRC poskytují konzistentní data a metriky napříč všemi vrstvami organizace, zajišťují, aby všichni, od operačního personálu až po představenstvo, pracovali se stejnými informacemi. Jinými slovy, GRC může podporovat jak strategické dohled, tak operativní řízení z téže informace. Tento přístup poskytuje transparentnost a adaptabilitu na nové regulace a hrozby.
GRC vždy bylo důležité, ale nyní AI vstoupilo do regulačního obrazu. Mění se hrozby, operační model, produkty a služby. Představenstvo musí získat lepší přehled o kybernetické bezpečnosti a AI, zejména o specifikách, jak společnost AI používá. Používajíce nejlepší postupy diskutované výše, vedoucí GRC mají příležitost vybudovat znalosti představenstva o těchto tématech způsobem, který může mít pozitivní dopad na bezpečnost a dodržování předpisů organizace.












