Interviews

Nick Kathmann, CISO/CIO hos LogicGate – Interviewserie

mm
Føj Unite.AI til dine foretrukne kilder på Google

Nicholas Kathmann er Chief Information Security Officer (CISO) hos LogicGate, hvor han leder virksomhedens informations sikkerhedsprogram, overvåger platform sikkerhedsinnovation og samarbejder med kunder om at håndtere cybersikkerhedsrisiko. Med over to årtiers erfaring i IT og 18+ års erfaring i cybersikkerhed, har Kathmann bygget og ledet sikkerhedsoperationer på tværs af små virksomheder og Fortune 100-virksomheder.

LogicGate er en risiko- og compliance-platform, der hjælper organisationer med at automatisere og skalerer deres governance, risiko og compliance (GRC)-programmer. Gennem deres flagship-produkt, Risk Cloud®, giver LogicGate holdene mulighed for at identificere, vurderer og håndtere risiko på tværs af virksomheden med tilpassede arbejdsgange, realtids indsigt og integrationer. Platformen understøtter en bred vifte af brugsområder, herunder tredjepartsrisiko, cybersikkerhedscompliance og intern revision, hvilket hjælper virksomhederne med at bygge mere agile og robuste risikostyringsstrategier

Du fungerer som både CISO og CIO hos LogicGate — hvordan ser du AI transformerer ansvarerne for disse roller i de næste 2-3 år?

AI transformerer allerede disse roller, men i de næste 2-3 år, tror jeg, vi vil se en stor stigning i Agentic AI, der har kraften til at genopfinde, hvordan vi håndterer forretningsprocesser på daglig basis. Alt, hvad der normalt ville gå til en IT-hjælpeskærm — som nulstilling af adgangskoder, installation af programmer og mere — kan håndteres af en AI-agent. En anden kritisk brugsområde vil være at udnytte AI-agenter til at håndtere kedelige revisionsvurderinger, så CISO’er og CIO’er kan prioritere mere strategiske anmodninger.

Med føderale cybersikkerhedsnedlæggelser og deregulerings tendenser, hvordan bør virksomheder tilgang til AI-udvikling, mens de opretholder en stærk sikkerhedsposition?

Mens vi ser en deregulerings tendens i USA, styrkes reguleringerne faktisk i EU. Så hvis du er en multinational virksomhed, forvent at skulle overholde globale reguleringer omkring ansvarlig brug af AI. For virksomheder, der kun opererer i USA, ser jeg, at der vil være en læring periode i forhold til AI-adopter. Jeg tror, det er vigtigt for disse virksomheder at oprette stærke AI-styringspolitikker og opretholde nogen menneskelig oversigt i udviklingsprocessen, så intet går galt.

Hvad er de største blinde pletter, du ser i dag, når det kommer til at integrere AI i eksisterende cybersikkerhedsrammer?

Mens der er et par områder, jeg kan tænke på, vil den mest betydningsfulde blinde plet være, hvor dine data er placeret og hvor de bevæger sig. Introduktionen af AI vil kun gøre oversigt i det område mere udfordrende. Leverandører aktiverer AI-funktioner i deres produkter, men disse data går ikke altid direkte til AI-modellen/leverandøren. Det gør traditionelle sikkerhedsværktøjer som DLP og web-overvågning effektivt blinde.

Du har sagt, at de fleste AI-styringsstrategier er “papirtigre.” Hvad er de centrale ingredienser i en styringsramme, der faktisk virker?

Når jeg siger “papirtigre”, refererer jeg specifikt til styringsstrategier, hvor kun et lille team kender processer og standarder, og de ikke er gennemført eller endda forstået på tværs af organisationen. AI er meget gennemtrængende, hvilket betyder, det påvirker hver gruppe og hver afdeling. “En størrelse passer alle” -strategier vil ikke virke. En finansafdeling, der implementerer AI-funktioner i sin ERP, er forskellig fra en produktionsafdeling, der implementerer en AI-funktion i et bestemt produkt, og listen fortsætter. De centrale ingredienser i en stærk styringsramme varierer, men IAPP, OWASP, NIST og andre rådgivende organer har ret gode rammer for at bestemme, hvad der skal vurderes. Det sværeste er at finde ud af, hvornår kravene gælder for hvert brugsområde.

Hvordan kan virksomheder undgå AI-modeldrift og sikre ansvarlig brug over tid uden at overingeniøre deres politikker?

Drift og forringelse er bare en del af at bruge teknologi, men AI kan accelerere processen betydeligt. Men hvis driften bliver for stor, vil korrektive foranstaltninger være nødvendige. En omfattende teststrategi, der søger efter og måler nøjagtighed, bias og andre advarselsflag, er nødvendig over tid. Hvis virksomheder vil undgå bias og drift, skal de starte med at sikre, at de har værktøjerne på plads til at identificere og måle det.

Hvad er rollen af ændringslog, begrænsede politikopdateringer og realtids feedback-løkker i opretholdelse af agile AI-styring?

Mens de spiller en rolle lige nu for at reducere risiko og ansvar for leverandøren, hindrer realtids feedback-løkker kundernes og brugernes evne til at udføre AI-styring, især hvis ændringer i kommunikationsmekanismer sker for ofte.

Hvad er dine bekymringer omkring AI-forvrængning og diskrimination i underwriting eller kreditvurdering, især med “Køb nu, betal senere” (BNPL)-tjenester?

Sidste år talte jeg med en AI/ML-forsker på en stor, multinational bank, der havde eksperimenteret med AI/LLM’er på tværs af deres risikomodeller. Modellerne, selv når de var trænet på store og nøjagtige datasæt, ville træffe virkelig overraskende, ubeskyttede beslutninger om at godkende eller afvise underwriting. For eksempel, hvis ordene “god kredit” blev nævnt i en chat-transkript eller kommunikation med kunder, ville modellerne som standard afvise lånet — uanset om kunden sagde det eller bankens medarbejder sagde det. Hvis AI skal anvendes, har banker brug for bedre oversigt og ansvar, og disse “overraskelser” skal minimiseres.

Hvad er din holdning til, hvordan vi skal gennemgå eller vurderer algoritmer, der træffer højrisiko-beslutninger — og hvem skal holdes ansvarlig?

Dette går tilbage til den omfattende testmodel, hvor det er nødvendigt at kontinuerligt teste og benchmark-algoritmerne/modellerne så tæt på realtid som muligt. Dette kan være svært, da modeloutput kan have ønskede resultater, der kræver, at mennesker identificerer outliers. Som et eksempel fra bankverdenen vil en model, der afviser alle lån, have en god risikovurdering, da ingen lån, der underwrites, nogensinde vil være i default. I så fald skal organisationen, der implementerer model/algoritme, være ansvarlig for modelens udfald, ligesom de ville være, hvis mennesker tog beslutningen.

Med flere virksomheder, der kræver cybersikkerhedsforsikring, hvordan ændrer AI-værktøjer både risikolandskabet og forsikringsunderwriting selv?

AI-værktøjer er gode til at sprede store mængder data og finde mønstre eller tendenser. På kundesiden vil disse værktøjer være instrumental i at forstå virksomhedens faktiske risiko og håndtere den risiko. På underwriterens side vil disse værktøjer være nyttige til at finde inkonsistenser og virksomheder, der bliver umodne over tid.

Hvordan kan virksomheder udnytte AI til at proaktivt reducere cybersikkerhedsrisiko og forhandle bedre vilkår i dagens forsikringsmarked?

I dag er den bedste måde at udnytte AI til at reducere risiko og forhandle bedre forsikringsvilkår at filtrere ud støj og distraktioner, så du kan fokusere på de vigtigste risici. Hvis du reducerer disse risici på en omfattende måde, skal dine cybersikkerhedsforsikringspræmier gå ned. Det er for let at blive overvældet af den enorme mængde risici. Fokuser ikke på at løse hvert enkelt problem, når fokusering på de mest kritiske kan have en langt større effekt.

Hvad er nogle taktiske skridt, du anbefaler for virksomheder, der ønsker at implementere AI på en ansvarlig måde — men ikke ved, hvor de skal starte?

Først skal du forstå, hvad dine brugsområder er, og dokumentere de ønskede resultater. Alle ønsker at implementere AI, men det er vigtigt at tænke på dine mål først og arbejde baglæns fra der. Når du har en god forståelse af dine brugsområder, kan du forskere i de forskellige AI-rammer og forstå, hvilke af de anvendelige kontroller, der er vigtige for dine brugsområder og implementering. Stærk AI-styring er også forretningskritisk, for risikomindskning og effektivitet, da automation kun er så nyttig som dens datainput. Virksomheder, der udnytter AI, skal gøre det på en ansvarlig måde, da partnere og potentielle kunder stiller hårdt spurgende spørgsmål om AI-sprawl og brug. Ikke at kende svaret kan betyde, at du går glip af forretningsmuligheder, hvilket direkte påvirker bundlinjen.

Hvis du skulle forudsige den største AI-relaterede sikkerhedsrisiko om fem år — hvad ville det være, og hvordan kan vi forberede os i dag?

Min forudsigelse er, at når Agentic AI bliver bygget ind i flere forretningsprocesser og programmer, vil angribere engagere sig i svindel og misbrug for at manipulere disse agenter til at levere skadelige resultater. Vi har allerede set dette med manipulationen af kundeserviceagenter, der resulterer i ikke-autoriserede aftaler og refunderinger. Truslerne udnyttede sprogtricks til at omgå politikker og påvirke agentens beslutningstagning.

Tak for det gode interview, læsere, der ønsker at lære mere, skal besøge LogicGate

Antoine er en visionær leder og medstifter af Unite.AI, drevet af en urokkelig passion for at forme og fremme fremtiden for AI og robotteknologi. En serieiværksætter, han tror, at AI vil være lige så omvæltende for samfundet som elektricitet, og han bliver ofte fanget i at tale om potentialet for omvæltende teknologier og AGI.

Som en futurist, er han dedikeret til at udforske, hvordan disse innovationer vil forme vores verden. Derudover er han grundlægger af Securities.io, en platform, der fokuserer på at investere i skarp teknologi, der gendefinerer fremtiden og omformer hele sektorer.