Tankeledere
At få bestyrelsen om bord med GRC – især når AI-adoptionen øges

Som reglerne øges og ny teknologi konvergerer, bliver governance, risk and compliance (GRC)-funktionen hurtigt mere vigtig for sundheden, økonomien og sikkerheden i virksomheder i dag. Men GRC har brug for støtte for at udføre sit arbejde godt, og det kræver støtte fra toppen og ned – hvilket ikke altid har været let at opnå.
Bestyrelsesmedlemmer skal forstå værdien af GRC i dag, især midt i stigende AI-adoption, som introducerer en organisation til nye risici hurtigere end nogensinde. Med andre ord, du skal få bestyrelsen om bord.
Øgende regler og ny teknologi
Virksomheder i dag står over for alle mulige regler, som de skal overholde. En større udvikling i USA har været nye regler fra Securities and Exchange Commission (SEC), som kræver, at børsnoterede selskaber offentliggør en cyberincident inden for fire arbejdsdage eller risikerer bøder.
Vi ser allerede SEC slå ned. For eksempel i maj 2024 blev Intercontinental Exchange, moderselskabet til NYSE, bødet for ikke at have offentliggjort en cyberintrusion inden for den krævede tidsramme.
Vi ser også nye og fremvoksende forsøg på at regulere AI-brug. I EU, for eksempel, blev AI-loven vedtaget i maj. Sent sidste år i USA udsendte Biden-administrationen en executive order: Sikker, sikker og troværdig udvikling og brug af kunstig intelligens. Orden initierer, hvad Kongressens forskningstjeneste henviser til som “en regeringsomfattende indsats for at guide ansvarlig kunstig intelligens (AI) udvikling og implementering gennem føderal agenturledelse, regulering af industrien og engagement med internationale partnere.”
Og selvfølgelig er disse kun de seneste store regeringsaktioner. En virksomheds industri og beliggenhed bestemmer alle mulige påbud og regler, som skal overholdes – fra GDPR, PCI og DORA til HIPAA og utallige andre.
Selv om AI-reguleringer stadig er nye, er EU’s regler sandsynligvis til at fungere som en ramme for andre lande. Og i USA har enkelte stater allerede begyndt at udvikle nye love. Da virksomheder skynder sig at adoptere AI i deres IT-aftryk, er det vigtigt at forstå ikke kun de eksisterende regler, men også dem, der er under udvikling.
GRC’s rolle og at vinde hjerner og hjerte
GRC-funktionen udfører due diligence for at hjælpe virksomheder med at opfylde alle mulige regler og compliance-krav, som de er underlagt. Fra at drive politikker og standarder til at overvåge risikoregister for at informere beslutninger, er GRC porteøren for compliance-krav.
Compliance er langt fra at være set som spændende og glamourøst. Ledere kan ofte opfattere det som en gener; de ser det som noget, der kommer i vejen for forretningen, men virkeligheden i dag er, at det er ekstremt vigtigt for forretningen. Faktisk kan det endda blive en forretningsaktiver.
For at dette kan ske, har GRC imidlertid brug for støtte fra bestyrelsesniveau for at udføre sit arbejde godt – og det kan være lettere sagt end gjort. En udfordring, især når det kommer til cybersikkerhed og AI-reguleringer, er, at ikke alle bestyrelser er kyndige, når det kommer til teknologi og sikkerhed. Selv om bevidstheden er voksende, fandt en rapport fra september 2023 ud af, at kun 12% af S&P 500-selskaberne havde en bestyrelsesdirektør med relevante cyberkvalifikationer. At få den rigtige information fra de rigtige steder er en anden løbende udfordring.
At få bestyrelsen til at bekymre sig
En nøglefaktor er at støtte CISO og deres kolleger, som interagerer med bestyrelsen for at hjælpe med at brobygge mellem GRC-funktionen og bestyrelsen, for at hjælpe sidstnævnte med at forstå førstnævntes betydning og værdi. Uddannelse er nøglen. Bestyrelsen skal forstå sin rolle og hvad der forventes af direktører, når der for eksempel er en brud, der kræver offentliggørelse.
Virksomheder bliver mere avancerede i forhold til, hvordan de indsamler og rapporterer om compliance-metrikker, hvilket er et stort skridt fremad. Men der er meget information, der skal prioriteres. Information skal præsenteres på en måde, der er enkel, relevant og komprehensiv uden at være overvældende.
Bestyrelsen skal stille spørgsmål for at sikre, at de forstår de risici, som organisationen skal fokusere på, og den reelle indvirkning på forretningen, hvis en incident opstår. Det kommer ned til at give dem den information, de har brug for for at forstå risici på en tilgængelig måde med en holistisk synsvinkel. GRC-ledere kan hjælpe med at give den risikokvantificering.
Fem bedste praksis for at få bestyrelsen om bord med GRC
Brug disse bedste praksis for at hjælpe bestyrelsesmedlemmer med at arbejde mest effektivt med GRC-holdet:
- Informér bestyrelsesmedlemmer om risikoframeworket i brug for at vise struktur og troværdighed, såsom NIST CSF 2.0 eller ISO27001. Kommunikerer relevante compliance-krav og deres implikationer på en måde, der er meningsfuld for forretningen.
- Uddann bestyrelsesmedlemmer om virksomhedens brug af AI, herunder hvordan og hvor det bruges på tværs af forretningen og virkningerne af dets brug på compliance-krav og overvågning.
- Engagerer eksterne eksperter for at udføre uafhængige vurderinger af selskabets risikoprofil og give anbefalinger.
- Støt beredskab baseret på standarderne, der bruges gennem risikovurdering og løbende overvågning, hvilket hjælper med at finpudse responsfærdighederne.
GRC, sikkerhed og AI
Succesfulde cyber GRC-funktioner giver konsekvent data og metrikker på tværs af alle organisatoriske lag, så alle fra operationel personale til bestyrelsen arbejder med den samme information. Med andre ord kan GRC støtte både strategisk oversigt og operationel ledelse fra den samme information. Denne tilgang giver gennemsigtighed og tilpasning til nye regler og trusler.
GRC har altid været vigtigt, men nu er AI kommet ind i den regulerende billed. Det ændrer trusselslandskabet, driftsmodellen, produktet og servicen. Bestyrelser skal blive klogere, når det kommer til cybersikkerhed og AI, især specifikke detaljer om, hvordan virksomheden bruger AI. Ved at bruge de bedste praksis, der er diskuteret ovenfor, har GRC-ledere mulighed for at bygge bestyrelsens viden om disse emner på måder, der kan have varige positive effekter på en organisations sikkerheds- og compliance-postur.












