Líderes de opinión

Conseguir que la Junta Directiva se comprometa con la GRC – Especialmente a medida que aumenta la adopción de la IA

mm
Añade Unite.AI a tus fuentes preferidas en Google

A medida que aumentan las regulaciones y convergen las nuevas tecnologías, la función de gobernanza, riesgo y cumplimiento (GRC) se está convirtiendo rápidamente en más importante para la salud, las finanzas y la seguridad de las empresas de hoy en día. Sin embargo, la GRC necesita apoyo para hacer su trabajo bien, y eso requiere apoyo desde la parte superior – lo que no siempre ha sido fácil de obtener.

Los miembros de la junta directiva necesitan entender el valor de la GRC hoy en día, especialmente en medio del aumento de la adopción de la IA, lo que introduce a una organización a nuevos riesgos más rápido que nunca. En otras palabras, debes conseguir que la junta directiva se comprometa con la GRC.

Aumento de las regulaciones y nuevas tecnologías

Las organizaciones de hoy en día se enfrentan a todo tipo de regulaciones con las que deben cumplir. Un desarrollo importante en EE. UU. ha sido las nuevas reglas de la Comisión de Bolsa y Valores (SEC) que requieren que las empresas cotizadas en bolsa divulguen un incidente de ciberseguridad dentro de los cuatro días hábiles o arriesgarse a multas.

Ya estamos viendo que la SEC está tomando medidas enérgicas. Por ejemplo, en mayo de 2024, el Intercontinental Exchange, la empresa matriz de la Bolsa de Nueva York, fue multada por no divulgar una intrusión cibernética dentro del plazo requerido.

También estamos viendo nuevos y emergentes intentos de regular el uso de la IA. En la UE, por ejemplo, se aprobó la Ley de IA en mayo. A finales del año pasado en EE. UU., la Administración Biden emitió una Orden Ejecutiva: Desarrollo y uso seguro, seguro y confiable de la inteligencia artificial. La orden inicia lo que el Servicio de Investigación del Congreso se refirió como “un esfuerzo gubernamental para guiar el desarrollo y la implementación responsables de la inteligencia artificial (IA) a través del liderazgo de las agencias federales, la regulación de la industria y la participación con socios internacionales”.

Y, por supuesto, estas son solo las últimas grandes acciones gubernamentales. La industria y la ubicación de una organización determinan todo tipo de mandatos y regulaciones que deben cumplirse – desde el Reglamento General de Protección de Datos (GDPR), la Norma de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI) y la Ley de Operaciones de Datos (DORA) hasta la Ley de Portabilidad y Responsabilidad de Seguros de Salud (HIPAA) y muchas otras.

Aunque las regulaciones de la IA aún son nuevas, es probable que las reglas de la UE sirvan como marco para otros países. Y en EE. UU., los estados individuales ya han comenzado a desarrollar nueva legislación. A medida que las empresas se apresuran a adoptar la IA en su huella de tecnología de la información, es importante entender no solo las regulaciones existentes, sino también las que están en proceso de desarrollo.

El papel de la GRC y ganar corazones y mentes

La función de GRC realiza la debida diligencia para ayudar a garantizar que los negocios cumplan con las diversas regulaciones y mandatos de cumplimiento a los que están sujetos. Desde impulsar políticas y normas hasta supervisar el registro de riesgos para informar decisiones, la GRC es el guardián de los requisitos de cumplimiento.

El cumplimiento está lejos de ser visto como emocionante y glamoroso. Los líderes corporativos a menudo lo perciben como una molestia; lo ven como algo que se interpone en el camino del negocio, pero la realidad de hoy es que es extremadamente importante para el negocio. De hecho, incluso puede convertirse en un habilitador para el negocio.

Para que esto suceda, sin embargo, la GRC necesita el apoyo de la junta directiva para hacer su trabajo bien – y eso puede ser más fácil de decir que de hacer. Un desafío, especialmente cuando se trata de regulaciones de ciberseguridad y IA, es que no todas las juntas directivas son expertas en tecnología y seguridad. Aunque la conciencia está creciendo, un informe de septiembre de 2023 encontró que solo 12% de las empresas del índice S&P 500 tenían un director de la junta con credenciales cibernéticas relevantes. Obtener la información correcta desde los lugares correctos es otro desafío continuo.

Conseguir que la junta directiva se preocupe

Un factor clave es apoyar al CISO y a sus pares que interactúan con la junta directiva para ayudar a tender un puente entre la función de GRC y la junta directiva, para ayudar a esta última a entender la importancia y el valor de la GRC. La educación es clave. La junta directiva necesita entender su papel y lo que se espera de los directores cuando, por ejemplo, se produce una violación que requiere divulgación.

Las empresas están avanzando en términos de cómo recopilar y informar sobre las métricas de cumplimiento, lo que es un gran paso adelante. Pero hay mucha información que necesita ser priorizada. La información necesita ser presentada de una manera que sea simple, relevante y completa sin ser abrumadora.

La junta directiva necesita hacer preguntas para asegurarse de que entiendan los riesgos en los que la organización necesita centrarse y el impacto real en el negocio si ocurre un incidente. Se trata de darles la información que necesitan para entender el riesgo de una manera accesible con una visión holística. Los líderes de la GRC pueden ayudar a proporcionar esa cuantificación del riesgo.

Cinco mejores prácticas para conseguir que la junta directiva se comprometa con la GRC

Utilice estas mejores prácticas para ayudar a los miembros de la junta directiva a trabajar de la manera más efectiva con el equipo de GRC:

  • Informar a los miembros de la junta directiva sobre el marco de riesgo en uso para mostrar estructura y credibilidad, como NIST CSF 2.0 o ISO27001. Comunicar los requisitos de cumplimiento relevantes y sus implicaciones de una manera que sea significativa para el negocio.
  • Educación a los miembros de la junta directiva sobre el uso de la IA por parte de la organización, incluyendo cómo y dónde se utiliza la IA en todo el negocio y el impacto de su uso en los requisitos de cumplimiento y monitoreo.
  • Participar con expertos externos para realizar evaluaciones independientes del perfil de riesgo de la empresa y proporcionar recomendaciones.
  • Apoiar la preparación basada en los estándares utilizados a través de la evaluación de riesgos y el monitoreo continuo, lo que ayuda a refinar las capacidades de respuesta.

GRC, seguridad y IA

Las funciones de GRC de ciberseguridad exitosas proporcionan datos y métricas consistentes en todas las capas organizacionales, garantizando que todos, desde el personal operativo hasta la junta directiva, trabajen con la misma información. En otras palabras, la GRC puede apoyar tanto la supervisión estratégica como la gestión operativa a partir de la misma información. Este enfoque proporciona transparencia y adaptabilidad a nuevas regulaciones y amenazas.

La GRC siempre ha sido importante, pero ahora la IA ha entrado en la escena regulatoria. Está cambiando el panorama de amenazas, el modelo operativo, los productos y los servicios. Las juntas directivas necesitan volverse más sabias cuando se trata de ciberseguridad y IA, especialmente en cuanto a los detalles de cómo la empresa está utilizando la IA. Utilizando las mejores prácticas discutidas anteriormente, los líderes de la GRC tienen la oportunidad de construir el conocimiento de la junta directiva sobre estos temas de manera que pueda tener impactos positivos duraderos en la postura de seguridad y cumplimiento de la organización.

Yasmine Abdillahi, Directora Ejecutiva de Ciberseguridad en Comcast, es una experta en Gobierno, Riesgo y Cumplimiento (GRC). Aporta una gran cantidad de conocimientos y experiencia, habiendo liderado la implementación de programas de GRC exitosos para grandes empresas globales. La pasión de Yasmine radica en cerrar la brecha entre los aspectos técnicos y empresariales de la ciberseguridad, asegurando que las estrategias de gestión de riesgos estén alineadas con los objetivos organizacionales.