Myslitelé

Získání souhlasu představenstva s GRC – zejména v době rostoucí adopce AI

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Jak se zvyšují regulace a nová technologie se sbližuje, funkce governance, risk and compliance (GRC) se rychle stává důležitější pro zdraví, finance a bezpečnost podniků. Nicméně, GRC potřebuje podporu, aby mohl dobře fungovat, a to vyžaduje podporu ze strany vedení – což nebylo vždy snadné získat.

Členové představenstva potřebují pochopit hodnotu GRC, zejména v době rostoucí adopce AI, která zavádí nové rizika rychleji než kdykoli předtím. Jinými slovy, je třeba získat souhlas představenstva.

Zvyšující se regulace a nová technologie

Podniky dnes čelí mnoha regulacím, které musí dodržovat. Jedním z významných vývoje v USA jsou nové pravidla Komise pro cenné papíry a burzy (SEC), která vyžadují, aby veřejně obchodované společnosti oznámily kybernetický incident do čtyř pracovních dnů, nebo riskují pokuty.

Už jsme viděli, jak SEC uplatňuje tato pravidla. Například v květnu 2024 byla společnost Intercontinental Exchange, mateřská společnost NYSE, pokutována za to, že neuveřejnila kybernetický útok v požadovaném časovém rámci.

Vidíme také nové a vznikající pokusy regulovat používání AI. Například v EU byl v květnu přijat zákon o AI. Na konci loňského roku vydala administrativa Bidena výkonný příkaz: Bezpečné, zabezpečené a důvěryhodné vývoj a používání umělé inteligence. Tento příkaz zahajuje, co Kongresová výzkumná služba označila jako „celostátní úsilí o vedení odpovědného vývoje a nasazení umělé inteligence prostřednictvím vedení federálních agentur, regulace průmyslu a zapojení mezinárodních partnerů“.

A samozřejmě, tyto jsou pouze poslední velké vládní akce. Průmysl a umístění podniku určují mnoho nařízení a regulací, které musí být dodrženy – od GDPR, PCI a DORA po HIPAA a mnoho dalších.

Role GRC a získání souhlasu

Funkce GRC provádí due diligence, aby pomohla zajistit, že podniky splňují všechny příslušné regulace a požadavky na dodržování. Od řízení politik a standardů až po dohled nad registrem rizik, aby informoval rozhodnutí, GRC je strážcem požadavků na dodržování.

Dodržování předpisů je daleko od toho, aby bylo považováno za zajímavé a glamourózní. Vedoucí podniků často vnímají dodržování předpisů jako obtíž, která brání podnikání, ale realita dneška je taková, že je to velmi důležité pro podnikání. Skutečně, může to být i business enabler.

Získání souhlasu představenstva

Jedním z klíčových faktorů je podpora CISO a jejich kolegů, kteří komunikují s představenstvem, aby pomohli překlenout mezery mezi funkcí GRC a představenstvem, aby pomohli posledně jmenovanému pochopit důležitost a hodnotu GRC. Vzdělání je klíčové. Představenstvo potřebuje pochopit svou roli a co se od nich očekává, když dojde k porušení, které vyžaduje oznámení.

Podniky se stávají pokročilejšími v tom, jak shromažďují a reportují údaje o dodržování předpisů, což je velký krok vpřed. Ale existuje spousta informací, které je třeba prioritizovat. Informace musí být prezentovány jednoduchým, relevantním a komplexním způsobem, aniž by byly přehlceny.

Pět nejlepších postupů pro získání souhlasu představenstva s GRC

Použijte tyto nejlepší postupy, aby členové představenstva mohli účinně spolupracovat s týmem GRC:

  • Informujte členy představenstva o rámcovém rámci rizik, který se používá, aby ukázali strukturu a důvěryhodnost, jako je NIST CSF 2.0 nebo ISO27001. Komunikujte relevantní požadavky na dodržování předpisů a jejich důsledky způsobem, který je pro podnik významný.
  • Vyberte členy představenstva o používání AI, včetně toho, jak a kde podnik AI používá, a dopadů jeho použití na požadavky na dodržování předpisů a monitoring.
  • Spolupracujte s externími odborníky, aby provedli nezávislé hodnocení rizikového profilu společnosti a poskytli doporučení.
  • Podporujte připravenost na základě standardů, které se používají, prostřednictvím hodnocení rizik a kontinuálního monitoringu, což pomáhá vylepšit schopnosti reakce.

GRC, bezpečnost a AI

Úspěšné funkce GRC poskytují konzistentní data a metriky napříč všemi vrstvami organizace, zajišťují, aby všichni, od operačního personálu až po představenstvo, pracovali se stejnými informacemi. Jinými slovy, GRC může podporovat jak strategické dohled, tak operativní řízení z téže informace. Tento přístup poskytuje transparentnost a adaptabilitu na nové regulace a hrozby.

GRC vždy bylo důležité, ale nyní AI vstoupilo do regulačního obrazu. Mění se hrozby, operační model, produkty a služby. Představenstvo musí získat lepší přehled o kybernetické bezpečnosti a AI, zejména o specifikách, jak společnost AI používá. Používajíce nejlepší postupy diskutované výše, vedoucí GRC mají příležitost vybudovat znalosti představenstva o těchto tématech způsobem, který může mít pozitivní dopad na bezpečnost a dodržování předpisů organizace.

Yasmine Abdillahi, výkonná ředitelka kybernetické bezpečnosti ve společnosti Comcast, je odbornicí na řízení, rizika a dodržování předpisů (GRC). Přináší bohaté znalosti a zkušenosti, having vedla úspěšné implementace GRC programů pro velké globální společnosti. Yasmineina vášeň spočívá v mostování mezery mezi technickými a obchodními aspekty kybernetické bezpečnosti, zajišťující, že strategie řízení rizik jsou sladěny s organizačními cíli.