Vordenker
Das Board für GRC gewinnen – insbesondere bei zunehmender AI-Adoption

Da die Vorschriften zunehmen und neue Technologien konvergieren, wird die Governance-, Risiko- und Compliance-Funktion (GRC) schnell zu einem wichtigeren Bestandteil für die Gesundheit, Finanzen und Sicherheit von Unternehmen heute. Allerdings benötigt GRC Unterstützung, um seine Aufgaben gut zu erfüllen, und das erfordert Unterstützung von oben – was nicht immer leicht zu erhalten war.
Die Mitglieder des Aufsichtsrats müssen den Wert von GRC heute verstehen, insbesondere angesichts der zunehmenden Adoption von KI, die einem Unternehmen neue Risiken schneller als je zuvor einführt. Mit anderen Worten, man muss das Board für GRC gewinnen.
Zunehmende Vorschriften und neue Technologien
Unternehmen stehen heute vor allerlei Vorschriften, mit denen sie kompatibel sein müssen. Eine wichtige Entwicklung in den USA waren neue Regeln der Securities and Exchange Commission (SEC), die börsennotierte Unternehmen verpflichten, innerhalb von vier Geschäftstagen über ein Cyber-Sicherheitsvorfall zu berichten, oder sie riskieren Bußgelder.
Wir sehen bereits, wie die SEC durchgreift. Zum Beispiel wurde die Intercontinental Exchange, die Muttergesellschaft der NYSE, im Mai 2024 mit einer Geldstrafe belegt, weil sie es versäumt hatte, innerhalb der vorgeschriebenen Frist über einen Cyber-Angriff zu berichten.
Wir sehen auch neue und aufkommende Versuche, die Nutzung von KI zu regulieren. In der EU zum Beispiel wurde der KI-Akt im Mai erlassen. Im vergangenen Jahr in den USA gab die Biden-Regierung eine Executive Order heraus: Sichere, sichere und vertrauenswürdige Entwicklung und Nutzung von künstlicher Intelligenz. Die Order initiiert, was der Kongressional Research Service als “eine Regierungsweite Anstrengung bezeichnete, um die verantwortungsvolle Entwicklung und Nutzung von künstlicher Intelligenz durch die Führung von Bundesbehörden, die Regulierung von Branchen und die Zusammenarbeit mit internationalen Partnern zu fördern”.
Und natürlich sind dies nur die neuesten großen Regierungsmaßnahmen. Die Branche und der Standort eines Unternehmens bestimmen alle Arten von Vorschriften und Regulierungen, mit denen es kompatibel sein muss – von der DSGVO, PCI und DORA bis hin zu HIPAA und vielen anderen.
Während die Regulierung von KI noch neu ist, werden die Regeln der EU wahrscheinlich als Rahmen für andere Länder dienen. Und in den USA haben einzelne Bundesstaaten bereits begonnen, neue Gesetze zu entwickeln. Da Unternehmen sich beeilen, KI in ihre IT-Infrastruktur zu integrieren, ist es wichtig, nicht nur die bestehenden Regulierungen, sondern auch diejenigen im Pipeline zu verstehen.
Die Rolle von GRC und das Gewinnen von Herzen und Köpfen
Die GRC-Funktion führt die Due-Diligence-Prüfung durch, um sicherzustellen, dass Unternehmen alle verschiedenen Vorschriften und Compliance-Anforderungen erfüllen, denen sie unterliegen. Von der Erstellung von Richtlinien und Standards bis hin zur Überwachung von Risiken, um Entscheidungen zu treffen, ist GRC der Hüter der Compliance-Anforderungen.
Compliance wird nicht als aufregend und glamourös angesehen. Unternehmensführer sehen es oft als lästig an; sie sehen es als Hindernis für das Geschäft, aber die Realität heute ist, dass es extrem wichtig für das Geschäft ist. Tatsächlich kann es sogar zu einem Geschäftstreiber werden.
Dafür muss GRC jedoch Unterstützung von der Unternehmensspitze erhalten, um seine Aufgaben gut zu erfüllen – und das kann leichter gesagt als getan sein. Eine Herausforderung, insbesondere wenn es um Cybersicherheit und KI-Regulierungen geht, ist, dass nicht alle Aufsichtsräte in Sachen Technologie und Sicherheit bewandert sind. Während das Bewusstsein wächst, fand eine Studie aus September 2023 heraus, dass nur 12% der S&P-500-Unternehmen einen Aufsichtsratsmitglied mit relevanten Cyber-Zertifikaten hatten. Das Abrufen der richtigen Informationen von den richtigen Quellen ist eine weitere laufende Herausforderung.
Das Board für GRC gewinnen
Einer der Schlüsselfaktoren ist die Unterstützung des CISO und seiner Kollegen, die mit dem Aufsichtsrat interagieren, um die Lücke zwischen der GRC-Funktion und dem Aufsichtsrat zu überbrücken, um letzteren die Bedeutung und den Wert von GRC zu vermitteln. Bildung ist der Schlüssel. Der Aufsichtsrat muss seine Rolle und die Erwartungen an die Direktoren verstehen, wenn es zum Beispiel um einen Verstoß geht, der eine Offenlegung erfordert.
Unternehmen machen Fortschritte bei der Erfassung und Berichterstattung von Compliance-Metriken, was ein großer Schritt nach vorne ist. Es gibt jedoch viel Information, die priorisiert werden muss. Die Informationen müssen auf eine Weise präsentiert werden, die einfach, relevant und umfassend ist, ohne überwältigend zu sein.
Der Aufsichtsrat muss Fragen stellen, um sicherzustellen, dass er die Risiken versteht, auf die das Unternehmen achten muss, und die tatsächlichen Auswirkungen auf das Geschäft, wenn ein Vorfall eintritt. Es geht darum, ihnen die Informationen zu geben, die sie benötigen, um Risiken auf eine zugängliche Weise mit einer ganzheitlichen Sicht zu verstehen. GRC-Führungskräfte können dabei helfen, diese Risikobewertung zu liefern.
Fünf bewährte Verfahren, um das Board für GRC zu gewinnen
Verwenden Sie diese bewährten Verfahren, um den Aufsichtsratsmitgliedern zu helfen, effektiv mit dem GRC-Team zusammenzuarbeiten:
- Informieren Sie die Aufsichtsratsmitglieder über das verwendete Risikoframework, um Struktur und Glaubwürdigkeit zu demonstrieren, wie zum Beispiel NIST CSF 2.0 oder ISO27001. Kommunizieren Sie die relevanten Compliance-Anforderungen und ihre Auswirkungen auf eine Weise, die für das Geschäft sinnvoll ist.
- Bilden Sie die Aufsichtsratsmitglieder über die Nutzung von KI im Unternehmen aus, einschließlich der Art und Weise, wie und wo KI im Unternehmen eingesetzt wird, und der Auswirkungen auf die Compliance-Anforderungen und die Überwachung.
- Ziehen Sie externe Experten heran, um unabhängige Bewertungen des Risikoprofils des Unternehmens durchzuführen und Empfehlungen abzugeben.
- Unterstützen Sie die Vorbereitung auf die verwendeten Standards durch Risikobewertung und kontinuierliche Überwachung, was dazu beiträgt, die Reaktionsfähigkeit zu verfeinern.
GRC, Sicherheit und KI
Erfolgreiche Cyber-GRC-Funktionen liefern konsistente Daten und Metriken auf allen organisatorischen Ebenen, um sicherzustellen, dass alle – von den operativen Mitarbeitern bis hin zum Aufsichtsrat – mit den gleichen Informationen arbeiten. Mit anderen Worten kann GRC sowohl die strategische Aufsicht als auch das operative Management aus den gleichen Informationen unterstützen. Dieser Ansatz bietet Transparenz und Anpassungsfähigkeit an neue Regulierungen und Bedrohungen.
GRC war immer wichtig, aber jetzt ist KI in das Regulierungs-Bild eingetreten. Es verändert die Bedrohungslandschaft, das Betriebsmodell, die Produkte und die Dienstleistungen. Der Aufsichtsrat muss sich bei Cybersicherheit und KI, insbesondere bei den Details, wie das Unternehmen KI nutzt, weiterbilden. Mit den oben diskutierten bewährten Verfahren haben GRC-Führungskräfte die Gelegenheit, das Wissen des Aufsichtsrats über diese Themen aufzubauen, um nachhaltig positive Auswirkungen auf die Sicherheits- und Compliance-Position des Unternehmens zu haben.












