Συνεντεύξεις
Νικ Κάθμαν, CISO/CIO στην LogicGate – Σειρά Συνεντεύξεων

Νίκολας Κάθμαν είναι ο Chief Information Security Officer (CISO) στην LogicGate, όπου ηγείται του προγράμματος ασφάλειας πληροφοριών της εταιρείας, επιβλέπει τις καινοτομίες ασφάλειας της πλατφόρμας και αλληλεπιδρά με τους πελάτες για τη διαχείριση του κυβερνοασφαλειού ризικού. Με περισσότερες από δύο δεκαετίες εμπειρίας στις ΤΠΕ και 18+ χρόνια στην κυβερνοασφάλεια, ο Κάθμαν έχει δημιουργήσει και ηγηθεί ομάδων ασφάλειας σε μικρές επιχειρήσεις και επιχειρήσεις Fortune 100.
LogicGate είναι μια πλατφόρμα ризικού και συμμόρφωσης που βοηθά τις οργανώσεις να αυτοματοποιήσουν και να κλιμακώσουν τα προγράμματα διακυβέρνησης, ризικού και συμμόρφωσης (GRC). Μέσω του προϊόντος Risk Cloud®, η LogicGate ermögίζει στις ομάδες να αναγνωρίσουν, να αξιολογήσουν και να διαχειριστούν το ризικό σε ολόκληρη την επιχείρηση με προσαρμόσιμες ροές εργασιών, πραγματικές ενημερώσεις και ενσωματώσεις. Η πλατφόρμα υποστηρίζει eine ευρεία γκάμα περιπτώσεων χρήσης, συμπεριλαμβανομένης της ризικού τρίτων, της συμμόρφωσης της κυβερνοασφάλειας και της διαχείρισης εσωτερικών ελέγχων, βοηθώντας τις εταιρείες να δημιουργήσουν πιο ευέλικτες και ανθεκτικές στρατηγικές ризικού
Εξυπηρετείτε ως CISO και CIO στην LogicGate — πώς βλέπετε την τεχνητή νοημοσύνη να μετασχηματίζει τις ευθύνες αυτών των ρόλων τα επόμενα 2-3 χρόνια;
Η τεχνητή νοημοσύνη έχει ήδη μετασχηματίσει και τους δύο ρόλους, αλλά τα επόμενα 2-3 χρόνια, νομίζω ότι θα δούμε μια σημαντική άνοδο της Agentic AI που έχει τη δύναμη να ανασχεδιάσει τον τρόπο με τον οποίο αντιμετωπίζουμε τις επιχειρηματικές διαδικασίες στην καθημερινή μας ζωή. Οτιδήποτε θα πήγαινε συνήθως στο τμήμα υποστήριξης ΤΠΕ — όπως η επαναφορά κωδικών, η εγκατάσταση εφαρμογών και άλλα — μπορεί να χειριστεί από έναν πράκτορα AI. Một άλλη κρίσιμη περίπτωση χρήσης θα είναι η χρήση πρακτόρων AI για τη χειρισμό των TEDIOUS αξιολογήσεων ελέγχου, επιτρέποντας στους CISO και CIO να προτεραιοποιήσουν πιο στρατηγικές αιτήσεις.
Με τις ομοσπονδιακές κυβερνο-απολύσεις και τις τάσεις απορρύθμισης, πώς πρέπει οι επιχειρήσεις να προσεγγίσουν την ανάπτυξη της τεχνητής νοημοσύνης διατηρώντας μια ισχυρή στάση ασφαλείας;
Ενώ βλέπουμε μια τάση απορρύθμισης στις ΗΠΑ, οι κανονισμοί ενισχύονται στην ΕΕ. Έτσι, αν είστε μια πολυεθνική επιχείρηση, πρέπει να αναμένετε ότι θα πρέπει να συμμορφωθείτε με τις παγκόσμιες κανονιστικές απαιτήσεις σχετικά με τη υπεύθυνη χρήση της τεχνητής νοημοσύνης. Για τις εταιρείες που λειτουργούν μόνο στις ΗΠΑ, νομίζω ότι είναι σημαντικό να δημιουργήσουν ισχυρές πολιτικές διακυβέρνησης της τεχνητής νοημοσύνης και να διατηρήσουν κάποια ανθρώπινη επιτήρηση στη διαδικασία ανάπτυξης, βεβαιωμένοι ότι τίποτα δεν πάει στραβά.
Τι είναι τα μεγαλύτερα τυφλά σημεία που βλέπετε σήμερα όταν πρόκειται για την ενσωμάτωση της τεχνητής νοημοσύνης σε υπάρχοντες πλαισιούς κυβερνοασφάλειας;
Ενώ υπάρχουν μερικά σημεία που μπορώ να σκεφτώ, το πιο επηρεστικό τυφλό σημείο θα ήταν εκεί όπου βρίσκεται τα δεδομένα σας και όπου τα διασχίζουν. Η εισαγωγή της τεχνητής νοημοσύνης θα κάνει μόνο την επιτήρηση σε εκείνη την περιοχή πιο προκλητική. Οι προμηθευτές ενεργοποιούν χαρακτηριστικά AI στα προϊόντα τους, αλλά αυτά τα δεδομένα δεν πάνε πάντα απευθείας στο μοντέλο/προμηθευτή AI. Αυτό κάνει τα παραδοσιακά εργαλεία ασφαλείας όπως DLP και web monitoring αποτελεσματικά τυφλά.
Έχετε πει ότι οι περισσότερες στρατηγικές διακυβέρνησης της τεχνητής νοημοσύνης είναι “χαρτόνι τίγρεις.” Ποια είναι τα βασικά συστατικά ενός πλαισίου διακυβέρνησης που πραγματικά λειτουργεί;
Όταν λέω “χαρτόνι τίγρεις”, αναφέρομαι συγκεκριμένα σε στρατηγικές διακυβέρνησης όπου μόνο μια μικρή ομάδα γνωρίζει τις διαδικασίες και τα πρότυπα και δεν επιβάλλονται ή ακόμη και δεν κατανοούνται σε ολόκληρη την οργάνωση. Η τεχνητή νοημοσύνη είναι πολύ διαδεδομένη, που σημαίνει ότι επηρεάζει κάθε ομάδα και κάθε ομάδα. Οι στρατηγικές “ένα μέγεθος ταιριάζει σε όλους” δεν θα λειτουργήσουν. Một ομάδα χρηματοοικονομικών που εφαρμόζει χαρακτηριστικά AI στο ERP της είναι διαφορετική από μια ομάδα προϊόντων που εφαρμόζει ένα χαρακτηριστικό AI σε ένα συγκεκριμένο προϊόν, και η λίστα συνεχίζει. Τα βασικά συστατικά ενός ισχυρού πλαισίου διακυβέρνησης ποικίλλουν, αλλά οι IAPP, OWASP, NIST και άλλες συμβουλευτικές αρχές έχουν khá καλά πλαισιά για τον καθορισμό του τι να αξιολογήσετε. Το πιο δύσκολο μέρος είναι να κατανοήσετε πότε οι απαιτήσεις ισχύουν για κάθε περίπτωση χρήσης.
Πώς μπορούν οι εταιρείες να αποφύγουν την ολίσθηση του μοντέλου AI και να διασφαλίσουν την υπεύθυνη χρήση με την πάροδο του χρόνου χωρίς να υπερ-μηχανεύουν τις πολιτικές τους;
Η ολίσθηση και η υποβάθμιση είναι απλώς μέρος της χρήσης της τεχνολογίας, αλλά η τεχνητή νοημοσύνη μπορεί να επιταχύνει σημαντικά τη διαδικασία. Αλλά αν η ολίσθηση γίνει πολύ μεγάλη, θα χρειαστούν μέτρα διόρθωσης. Μια綜合τική στρατηγική δοκιμής που αναζητά και μετρά την ακρίβεια, την προκατάληψη και άλλα σημάδια είναι απαραίτητη με την πάροδο του χρόνου. Αν οι εταιρείες θέλουν να αποφύγουν την προκατάληψη και την ολίσθηση, πρέπει να αρχίσουν βάζοντας τα εργαλεία στη θέση τους για να αναγνωρίσουν και να μετρήσουν.
Τι ρόλο πρέπει να παίξουν οι καταλόγοι αλλαγών, οι περιορισμένες ενημερώσεις πολιτικών και οι πραγματικές επαναλήψεις στην διατήρηση της ατζέντας διακυβέρνησης της τεχνητής νοημοσύνης;
Ενώ παίζουν ένα ρόλο αυτή τη στιγμή για τη μείωση του ризικού και της ευθύνης προς τον παρόχο, οι πραγματικές επαναλήψεις εμποδίζουν την ικανότητα των πελατών και των χρηστών να thựcίσουν τη διακυβέρνηση της τεχνητής νοημοσύνης, ιδιαίτερα αν οι αλλαγές στις μεθόδους επικοινωνίας συμβαίνουν πολύ συχνά.
Τι ανησυχίες έχετε γύρω από την προκατάληψη και την διάκριση της τεχνητής νοημοσύνης στην υπογραφή ή την αξιολόγηση πιστωτικής, ιδιαίτερα με τις υπηρεσίες “Αγοράστε τώρα, πληρώστε αργότερα” (BNPL);
Πέρυσι, μίλησα με έναν ερευνητή AI/ML σε μια μεγάλη, πολυεθνική τράπεζα που είχε πειραματιστεί με AI/LLMs σε όλα τα μοντέλα ризικού. Τα μοντέλα, ακόμη και όταν εκπαιδεύτηκαν σε μεγάλα και ακριβή σύνολα δεδομένων, έκαναν πραγματικά απρόσμενες, μη υποστηριζόμενες αποφάσεις για την έγκριση ή την απόρριψη της υπογραφής. Για παράδειγμα, αν τα λόγια “μεγάλη πίστωση” αναφέρονταν σε μια συνομιλία ή επικοινωνία με τους πελάτες, τα μοντέλα, από προεπιλογή, θα απέρριπταν το δάνειο — ανεξάρτητα από το αν ο πελάτης το είπε ή ο υπαλλήλος της τράπεζας το είπε. Αν η τεχνητή νοημοσύνη θα βασιστεί, οι τράπεζες χρειάζονται καλύτερη επιτήρηση και ευθύνη, και αυτές οι “παραλήψεις” πρέπει να ελαττωθούν.
Τι είναι η άποψή σας για το πώς πρέπει να ελέγξουμε ή να αξιολογήσουμε τους αλγόριθμους που λαμβάνουν αποφάσεις υψηλού ризικού — και ποιος πρέπει να είναι υπεύθυνος;
Αυτό επιστρέφει στο綜合적인 μοντέλο δοκιμής, όπου είναι απαραίτητο να δοκιμάζουμε και να αξιολογούμε συνεχώς τον αλγόριθμο/μοντέλο σε πραγματικό χρόνο. Αυτό μπορεί να είναι δύσκολο, καθώς η έξοδος του μοντέλου μπορεί να έχει επιθυμητά αποτελέσματα που θα χρειαστούν ανθρώπους για να αναγνωρίσουν τις ngoại lệs. Για παράδειγμα, ένα μοντέλο που αρνείται όλα τα δάνεια θα έχει μια εξαιρετική βαθμολογία ризικού,既然 δεν θα υπάρξει δάνειο που θα υπογραφεί ποτέ. Σε αυτή την περίπτωση, η οργάνωση που εφαρμόζει το μοντέλο/αλγόριθμο πρέπει να είναι υπεύθυνη για το αποτέλεσμα του μοντέλου, όπως θα ήταν αν οι άνθρωποι έκαναν την απόφαση.
Με περισσότερες επιχειρήσεις που απαιτούν κυβερνοασφάλεια, πώς οι εργαλεία AI ανασχηματίζουν και το τοπίο ризικού και την ίδια την υπογραφή ασφαλιστηρίου;
Τα εργαλεία AI είναι εξαιρετικά στη διάδοση μεγάλων ποσοτήτων δεδομένων και στην αναζήτηση μοτίβων ή τάσεων. Στο πλευρό του πελάτη, αυτά τα εργαλεία θα είναι θεμελιώδη για την κατανόηση του πραγματικού ризικού της οργάνωσης και τη διαχείριση του ризικού. Στο πλευρό του ασφαλιστή, αυτά τα εργαλεία θα είναι χρήσιμα για την αναζήτηση ασυνεπακόλουθων και οργανισμών που γίνονται ακατάλληλοι με την πάροδο του χρόνου.
Πώς μπορούν οι εταιρείες να χρησιμοποιήσουν την τεχνητή νοημοσύνη για να μειώσουν προληπτικά το κυβερνοασφαλειικό ризικό και να διαπραγματευτούν καλύτερους όρους στην τρέχουσα αγορά ασφαλιστηρίου;
Σήμερα, ο καλύτερος τρόπος για να χρησιμοποιήσετε την τεχνητή νοημοσύνη για τη μείωση του ризικού και τη διαπραγμάτευση καλύτερων ασφαλιστηρίων όρων είναι να φιλτράρετε το θόρυβο και τις αποersions, βοηθώντας σας να επικεντρωθείτε στα πιο σημαντικά ризικά. Αν μειώσετε αυτά τα ризικά με έναν綜合ικό τρόπο, οι ποσοστά ασφαλιστηρίου σας πρέπει να μειωθούν. Είναι πολύ εύκολο να παρασυρθείτε από το τεράστιο όγκο των ризικών. Μην παρασυρθείτε προσπαθώντας να αντιμετωπίσετε κάθε einzel ризικό όταν η εστίαση στα πιο κρίσιμα μπορεί να έχει πολύ μεγαλύτερη επίδραση.
Τι είναι μερικά τακτικά βήματα που συνιστάτε για τις εταιρείες που θέλουν να εφαρμόσουν την τεχνητή νοημοσύνη υπεύθυνα — αλλά δεν ξέρουν από πού να αρχίσουν;
Πρώτα, πρέπει να κατανοήσετε ποια είναι τα.use cases σας και να τεκμηριώσετε τα επιθυμητά αποτελέσματα. Όλοι θέλουν να εφαρμόσουν την τεχνητή νοημοσύνη, αλλά είναι σημαντικό να σκεφτείτε τους στόχους σας πρώτα και να εργαστείτε προς τα πίσω από εκεί — κάτι που νομίζω ότι πολλές οργανώσεις αγωνίζονται σήμερα. Μόλις έχετε μια καλή κατανόηση των.use cases σας, μπορείτε να ερευνήσετε τα διάφορα πλαισιά της τεχνητής νοημοσύνης και να κατανοήσετε ποια από τα εφαρμόσιμα ελέγχους έχουν σημασία για τα.use cases και την εφαρμογή σας. Η ισχυρή διακυβέρνηση της τεχνητής νοημοσύνης είναι επίσης επιχειρηματικά κρίσιμη, για την μείωση του ризικού και την αποτελεσματικότητα,既然 η αυτοματοποίηση είναι τόσο χρήσιμη όσο τα δεδομένα εισόδου. Οι οργανώσεις που χρησιμοποιούν την τεχνητή νοημοσύνη πρέπει να το κάνουν υπεύθυνα,既然 οι συνεργάτες και οι προοπτικές ρωτούν δύσκολα ερωτήματα γύρω από την τεχνητή νοημοσύνη και τη χρήση. Η μη γνώση της απάντησης μπορεί να σημαίνει την απώλεια των εμπορικών συναλλαγών, επηρεάζοντας直接 την κατώτατη γραμμή.
Αν έπρεπε να προβλέψετε το μεγαλύτερο ризικό ασφαλείας της τεχνητής νοημοσύνης σε πέντε χρόνια — τι θα ήταν; και πώς μπορούμε να προετοιμαστούμε σήμερα;
Η πρόβλεψή μου είναι ότι καθώς η Agentic AI χτίζεται σε περισσότερες επιχειρηματικές διαδικασίες και εφαρμογές, οι επιτιθέμενοι θα εμπλακούν σε απάτες και κατάχρηση για να χειριστούν αυτούς τους πράκτορες για να παραγάγουν κακόβουλα αποτελέσματα. Chúng tôi abbiamo ήδη δει αυτό με την χειραγώγηση των πρακτόρων εξυπηρέτησης πελατών, με αποτέλεσμα μη εξουσιοδοτημένες συμφωνίες και επιστροφές. Οι επιτιθέμενοι χρησιμοποίησαν τεχνάσματα γλώσσας για να παρακάμψουν τις πολιτικές και να επηρεάσουν την λήψη αποφάσεων του πράκτορα.
Ευχαριστώ για τη μεγάλη συνέντευξη, οι αναγνώστες που θέλουν να μάθουν περισσότερα πρέπει να επισκεφθούν LogicGate.












