Ηγέτες σκέψης

Πώς να κάνετε το Δ.Σ. να ενδιαφερθεί για την GRC – Ιδιαίτερα με την αύξηση της υιοθέτησης του AI

mm
Προσθέστε το Unite.AI στις προτιμώμενες πηγές σας στο Google

Καθώς οι κανονισμοί αυξάνονται και η νέα τεχνολογία συγχωνεύεται, η λειτουργία διακυβέρνησης, κινδύνου και συμμόρφωσης (GRC) γίνεται γρήγορα πιο σημαντική για την υγεία, τις финάνσεις και την ασφάλεια των επιχειρήσεων σήμερα. Ωστόσο, η GRC χρειάζεται υποστήριξη για να κάνει καλά τη δουλειά της, και αυτό απαιτεί υποστήριξη από την κορυφή προς τα κάτω – που δεν ήταν πάντα εύκολο να αποκτηθεί.

Τα μέλη του Δ.Σ. πρέπει να κατανοήσουν την αξία της GRC σήμερα, ιδιαίτερα εν μέσω της αύξησης της υιοθέτησης του AI, η οποία εισάγει новые κινδύνους σε μια επιχείρηση πιο γρήγορα από ποτέ. Με άλλα λόγια, πρέπει να κάνετε το Δ.Σ. να ενδιαφερθεί.

Αυξανόμενοι κανονισμοί και νέα τεχνολογία

Οι οργανισμοί σήμερα αντιμετωπίζουν όλων των ειδών τους κανονισμούς με τους οποίους πρέπει να συμμορφώνονται. Μια σημαντική εξέλιξη στις ΗΠΑ έχει sido οι νέες κανόνες από την Επιτροπή Κεφαλαιαγοράς (SEC) που απαιτούν από τις εισηγμένες εταιρείες να αναφέρουν ένα περιστατικό κυβερνοασφάλειας εντός τεσσάρων εργασίμων ημερών ή να αντιμετωπίσουν πρόστιμα.

Η SEC έχει ήδη αρχίσει να επιβάλλει πρόστιμα. Για παράδειγμα, τον Μάιο του 2024, η Intercontinental Exchange, μητρική εταιρεία του NYSE, πληρώθηκε πρόστιμο για την μη αναφορά μιας κυβερνοεισβολής εντός του απαιτούμενου χρονικού πλαισίου.

Βλέπουμε επίσης νέες και αναδυόμενες προσπάθειες να ρυθμιστούν η χρήση του AI. Στην ΕΕ, για παράδειγμα, ο Νόμος για τον AI ψηφίστηκε τον Μάιο. Τον περασμένο χρόνο στις ΗΠΑ, η διοίκηση Μπάιντεν εξέδωσε μια διαταγή του Προέδρου: Ασφαλής, Ασφαλής και Εξασφαλισμένη Ανάπτυξη και Χρήση του AI. Η διαταγή ξεκινάει αυτό που ο Ερευνητικός Υπηρεσία του Κογκρέσου ανέφερε ως «μια κυβερνητική προσπάθεια να οδηγήσει την υπεύθυνη ανάπτυξη και ανάπτυξη του AI μέσω της ηγεσίας των ομοσπονδιακών υπηρεσιών, της ρύθμισης της βιομηχανίας και της συμμετοχής με διεθνείς συνεργάτες».

Και φυσικά, αυτά είναι μόνο οι τελευταίες μεγάλες κυβερνητικές ενέργειες. Η βιομηχανία και η τοποθεσία μιας οργάνωσης καθορίζουν όλων των ειδών τις υποχρεώσεις και τους κανονισμούς που πρέπει να συμμορφώνονται – από το GDPR, το PCI και το DORA έως το HIPAA και άπειρους άλλους.

Ο ρόλος της GRC και η κέρδηση των καρδιών και των νουών

Η λειτουργία GRC εκτελεί την due diligence για να βοηθήσει τις επιχειρήσεις να συμμορφώνονται με τους κανονισμούς και τις απαιτήσεις συμμόρφωσης. Από την οδήγηση των πολιτικών και των προτύπων έως την εποπτεία του καταλόγου κινδύνων για να ενημερώσει τις αποφάσεις, η GRC είναι ο φύλακας των απαιτήσεων συμμόρφωσης.

Η συμμόρφωση είναι μακράν από το να θεωρείται ενθουσιαστική και γοητευτική. Οι corporate ηγέτες μπορούν συχνά να την αντιλαμβάνονται ως ενοχλητική· τη βλέπουν ως εμπόδιο για την επιχείρηση, αλλά η πραγματικότητα σήμερα είναι ότι είναι εξαιρετικά σημαντική για την επιχείρηση. Στην πραγματικότητα, μπορεί ακόμη και να γίνει ένας επιτρεπτής της επιχείρησης.

Πώς να κάνετε το Δ.Σ. να ενδιαφερθεί

Ένας βασικός παράγοντας είναι η υποστήριξη του CISO και των ομοσπονδιών του που αλληλεπιδρούν με το Δ.Σ. για να βοηθήσουν στη γέφυρα μεταξύ της λειτουργίας GRC και του Δ.Σ., για να βοηθήσουν το τελευταίο να κατανοήσει τη σημασία και την αξία της πρώτης. Η εκπαίδευση είναι το κλειδί. Το Δ.Σ. πρέπει να κατανοήσει το ρόλο του και τι περιμένεται από τους διευθυντές όταν υπάρχει, για παράδειγμα, μια παραβίαση που απαιτεί αναφορά.

Οι εταιρείες γίνονται πιο προηγμένες σε σχέση με τον τρόπο που συλλέγουν και αναφέρουν τα μετρικά της συμμόρφωσης, το οποίο είναι ένα伟τικό βήμα προς τα εμπρός. Αλλά υπάρχει πολλή πληροφορία που πρέπει να προτεραιότητα. Η πληροφορία πρέπει να παρουσιαστεί με έναν τρόπο που είναι απλός, σχετικός και ολοκληρωμένος χωρίς να είναι υπερβολικός.

Το Δ.Σ. πρέπει να κάνει ερωτήσεις για να διασφαλίσει ότι κατανοούν τους κινδύνους στους οποίους η οργάνωση πρέπει να εστιάσει και την πραγματική επίδραση στην επιχείρηση αν συμβεί ένα περιστατικό. Κατάβαίνει στο να τους δώσει την πληροφορία που χρειάζονται για να κατανοήσουν τον κίνδυνο με έναν προσιτό τρόπο με ολιστική θέα. Οι ηγέτες της GRC μπορούν να βοηθήσουν να παρέχουν αυτή την ποσοτική αξιολόγηση του κινδύνου.

Πέντε καλύτερες πρακτικές για να κάνετε το Δ.Σ. να ενδιαφερθεί για την GRC

Χρησιμοποιήστε αυτές τις καλύτερες πρακτικές για να βοηθήσετε τα μέλη του Δ.Σ. να συνεργαστούν πιο αποτελεσματικά με την ομάδα GRC:

  • Ενημερώστε τα μέλη του Δ.Σ. για το πλαίσιο κινδύνου που χρησιμοποιείται για να δείξει δομή και αξιοπιστία, όπως το NIST CSF 2.0 ή το ISO27001. Επικοινωνήστε τις σχετικές απαιτήσεις συμμόρφωσης και τις επιπτώσεις τους με έναν τρόπο που είναι σημαντικός για την επιχείρηση.
  • Εκπαιδεύστε τα μέλη του Δ.Σ. για την χρήση του AI από την οργάνωση, συμπεριλαμβανομένου του πώς και πού χρησιμοποιεί το AI σε όλη την επιχείρηση και τις επιπτώσεις της χρήσης του σε απαιτήσεις συμμόρφωσης και παρακολούθησης.
  • Συμμετέχετε με εξωτερικούς ειδικούς για να διεξάγετε ανεξάρτητες αξιολογήσεις του προφίλ κινδύνου της εταιρείας και να παρέχετε συστάσεις.
  • Υποστηρίξτε την προετοιμασία με βάση τα πρότυπα που χρησιμοποιούνται μέσω της αξιολόγησης κινδύνου και της συνεχούς παρακολούθησης, η οποία βοηθά να βελτιωθεί η ικανότητα απόκρισης.

GRC, ασφάλεια και AI

Οι επιτυχημένες λειτουργίες GRC κυβερνοασφάλειας παρέχουν συνεπή δεδομένα και μετρικά σε όλα τα επίπεδα της οργάνωσης, διασφαλίζοντας ότι όλοι, από το προσωπικό λειτουργίας έως το Δ.Σ., εργάζονται με τις ίδιες πληροφορίες. Με άλλα λόγια, η GRC μπορεί να υποστηρίξει τόσο την στρατηγική εποπτεία όσο και τη λειτουργική διαχείριση από τις ίδιες πληροφορίες. Αυτή η προσέγγιση παρέχει διαφάνεια και προσαρμοστικότητα σε νέους κανονισμούς και απειλές.

Η GRC έχει πάντα ήταν σημαντική, αλλά τώρα το AI έχει εισέλθει στη ρυθμιστική εικόνα. Αυτό αλλάζει το τοπίο απειλών, το оперατικό μοντέλο, τα προϊόντα και τις υπηρεσίες. Τα Δ.Σ. πρέπει να γίνουν πιο εξοικειωμένα με την κυβερνοασφάλεια και το AI, ιδιαίτερα τα συγκεκριμένα γύρω από το πώς η εταιρεία χρησιμοποιεί το AI. Χρησιμοποιώντας τις καλύτερες πρακτικές που συζητήθηκαν παραπάνω, οι ηγέτες της GRC έχουν την ευκαιρία να χτίσουν τις γνώσεις του Δ.Σ. για αυτά τα θέματα με τρόπους που μπορούν να έχουν μακροπρόθεσμες θετικές επιπτώσεις στην ασφάλεια και τη συμμόρφωση της οργάνωσης.

Η Yasmine Abdillahi, Διευθύντρια Εκτελεστικού Συμβουλίου στην Comcast, είναι ειδικός στην Κυβέρνηση, Ρίσκο και Συμμόρφωση (GRC). Φέρνει μια πλούσια γνώση και εμπειρία στο τραπέζι, έχοντας ηγηθεί της εφαρμογής επιτυχημένων προγραμμάτων GRC για μεγάλες εταιρείες παγκοσμίως. Η Yasmine έχει ως στόχο να γεφυρώσει το χάσμα μεταξύ των τεχνικών και επιχειρηματικών аспектών της κυβερνοασφάλειας, εξασφαλίζοντας ότι οι στρατηγικές διαχείρισης του ρίσκου είναι ευθυγραμμισμένες με τους στόχους της οργάνωσης.