Tankeledere

Hvordan AI-risikokultur former organisatoriske beslutninger

mm
Føj Unite.AI til dine foretrukne kilder på Google

AI’s bidrag og evne til at have stor indvirkning har været mest “snak” de seneste år, men nu er det ankommet til enhver virksomhed, enten det er brug af LLM’er, automatiserede arbejdsgange, eller fuldt autonome agenter. Imidlertid kan hastigt at implementere denne teknologi uden passende sikkerhedsforanstaltninger være skadeligt for en organisations arkitektur, sætte IT-infrastruktur i fare og i sidste ende true deres konkurrencemæssige fordel. Derudover kan halvbagte AI-programmer og mangel på grundlæggende data forårsage flere risici og sårbarheder end effektivitet.

Dette er hvorfor virksomhederne har brug for at adoptere og implementere en moden AI-risikokultur, der prioriterer protokoller og procedurer før gevinst og fleksibilitet. Dette vil ikke kun forbedre en organisations samlede sikkerhedsposition, men også sikre, at AI-arbejdsgange er effektive og rodfæstede i kontekstuel data. En effektiv AI-risikokultur defineres ikke kun af teknologi, men af den interne synergien, der opstår, når CISO og afdelingschefer ser det samme bevis og taler med én stemme.

Opbygning af en gennemskuelig, målbar AI-risikokultur

For at opbygge en succesfuld AI-risikokultur har CISO’er og sikkerhedsledere brug for at udstyre hold til at praktisere hurtig, etisk dømmekraft og bevæge sig væk fra blind overholdelse, når det kommer til AI-integration. Dette begynder med at definere, hvordan en AI-risikokultur kan være i overensstemmelse med virksomhedsmaal. Denne definition giver ledere mulighed for at måle, om medarbejdere adopterer risikobevægede adfærd, deltager i åbne diskussioner og bidrager til en kultur af proaktiv risikostyring.

Der er tre primære målemetoder, der kan bestemme, hvor ændringer skal gøres, og hvor effektivt programmet er: adfærds- og incidentrespons-målinger, risikoidentifikation og engagement og bevidsthedsmålinger. Incidentrespons-målinger måler effektiviteten af sikkerhedsprogrammer og adfærds-målinger analyserer brugeradfærd før, under og efter en AI-incident. Risikoidentifikations-målinger sporer potentielle AI-trusler før de materialiserer sig. Engagement og bevidsthedsmålinger sporer effektiviteten af uddannelse og medarbejderadfærd i reducering af risiko med AI-applikationer.

Disse målinger ikke kun afgrænser effektiviteten af sikkerhedsforanstaltninger og forsvar, når det kommer til AI-projekter, men afslører også, om medarbejdere adopterer risikobevægede adfærd, føler sig trygge ved at rapportere problemer og aktivt prioriterer proaktiv risikostyring. De hjælper med at pege på, hvor der findes friktion, såsom tilbageholdenhed med at rejse bekymringer eller uensartede risikodiskussioner. Dette kan kun opnås, hvis målingerne kommunikeres tydeligt, hvilket hjælper medarbejdere med at forstå, hvordan de bidrager til en større kulturel ændring inden for organisationen.

Hvor AI-risikokultur bryder eller skalerer

Succesen med disse målinger afhænger ultimativt af, hvordan ledere og chefer oversætter dem til bæredygtige adfærd. At bestemme, om en effektiv kultur bliver indlejret eller fragmenteret over tid, er afgørende i begyndelsen af lanceringen af denne initiativ, og det starter med ledere, der repræsenterer en top-down-forpligtelse.

Mellemlede chefer bestemmer ofte, om risikovejledning forstærkes eller omgås. For eksempel hjælper produktchefer, der bygger sikkerhedskrav ind i roadmaps, med at indlejre risikobevægede adfærd, mens de, der udsætter det, indtil efter udgivelsen, undergraver den kultur, ledelsen havde til hensigt at skabe. Mangel på forpligtelse fra toppen, ændringsutmattelse og utilstrækkelige datafundamenter kan bremse en AI-risikokultur, før den overhovedet er blevet opstillet.

Dette slags kultur vil ikke trives, medmindre den er bygget i en miljø, hvor medarbejdere føler sig trygge ved at rapportere incidenter. Ledere og chefer skal prioritere at skabe en åben dialog og kontinuerlig læring. Roller skal være tydeligt defineret, løbende uddannelse skal være tilgængelig, og budgetter skal være allokeret effektivt.

For det andet kan en organisation med høj medarbejderfluktuation eller, der har gennemgået nylig omstrukturering, have en sikkerhedskultur, der ikke er bygget ind i dens grundlag. Dette kan føre til inkonsistente initiativer og uklare prioriteringer for medarbejdere. I disse tilfælde er stærk sikkerheds-overvågning på netværksniveau, der ser alle AI-aktiviteter og data-bevægelser ind og ud af en organisation, en essentiel reserve for at holde forsvaret på sporet mod AI-hallucination og manipulation. Med en adfærds-baseline på netværksniveau kan sikkerheds- og IT-hold hurtigt opdage, når AI-tjenester misbruges, eller uautoriserede AI-tjenester opererer inden for deres miljø, og tage handling for at eliminere risikoen.

Til sidst kræver skaleren af en AI-risikokultur højkvalitets-, ren og forbundet data, der sikrer datasuverænitet, konsistens og overholdelse for AI-platforme og -værktøjer til at blive trænet på. Dårlig datakvalitet kan underminere AI-læsbarhed, hvilket over tid vil føre til, at modellerne bliver mere afkortede og præsenterer forkerte, inkonsistente og brudte AI-udgange.

Beslutningstagning gennem AI-risikokultur

Da ledelsesforankring, stabilitet og data-moden tager hold, kan organisationer bevæge sig fra fragmenterede reaktioner til samlede, risikoinformerede beslutninger. Med forholdene for skala etableret bliver AI-risikokultur det prisme, gennem hvilket ledere tolker begivenheder, vurderer kompromiser og handler beslutsomt.

En stærk AI-risikokultur understøttes af stærk gennemsigtighed, med fælles adgang til samme information for sikkerheds-, IT- og alle andre organisatoriske afdelinger. Når alle hold kan se samme indsigt i realtid, herunder begivenhedstidslinjer, data-ind- og udgang, og adfærd forbundet med bestemte brugere, er der mere konkrete beviser for AI-brug og -risiko. For eksempel, hvis en uautoriseret AI-agent findes inden for en organisation, skal alle hold være i stand til at se, hvordan den passerer perimeter-sikkerheds-kontroller, hvilke brugere interagerede med den, og hvilke enheder og systemer den fik adgang til. Dette muliggør tværfaglige processer som fælles incidentrespons-protokoller og kvartalsvise risikogennemgange på tværs af hold, nøgle-signaler for en succesfuld AI-risikokultur ud over sikkerhedsorganisationen.

Bottom Line

AI-risikokulturer starter med tydelig definition og måling, men lykkes kun, når tillid, gennemsigtighed og ansvarlighed er indlejret på tværs af organisationen. Ledelsesforpligtelse, operationel stabilitet og stærke datafundamenter bestemmer, om risikobevægede adfærd skalerer til konsistente, risikoinformerede adfærd eller bryder sammen under pres.

Når AI-risiko er synligt, delt og oversat til holdspecifikke prioriteringer, bliver det en driver for bedre beslutningstagning, robusthed og langsigtede konkurrencemæssige fordele.

Chad er Chief Information Security Officer hos ExtraHop. Chad er ansvarlig for alle aspekter af cybersikkerhedsrisiko for ExtraHop, samt faciliteter, personale og fysisk sikkerhed. Chad har tidligere fungeret som Cyber Operations-officer i det amerikanske luftvåben i 31 år, hvor han havde fem seniorniveau-cybersikkerhedsroller, der udviklede og implementerede cybersikkerhedsvejledninger, -strategier og -kapaciteter samt rådgav ledelsen om kritiske cybersikkerhedsproblemer. Derudover var han en kvalificeret cyberoperatør og ledte truslehunts- og cyber-incidentresponsehold for et globalt enterprise-netværk. Lige før ExtraHop var Chad Chief Security Officer for Echelon Risk + Cyber, hvor han drev strategi og integration af offensive og defensive sikkerhedstjenester. Han fungerede også som CISO og var vCISO for flere kunder.