Ajatusjohtajat
Hallitukseen GRC:n kanssa mukana – erityisesti kun AI:n käyttö lisääntyy

Sääntely ja uusi teknologia ovat nopeasti lisäämässä hallinto-, riski- ja määräysvaltainen (GRC) toiminnon merkitystä yritysten terveydelle, taloudelle ja turvallisuudelle. GRC:n on kuitenkin tarve saada tukea tehtäviinsä, ja se vaatii tukea ylimmältä johdolta alaspäin – mikä ei aina ole ollut helppoa saavuttaa.
Hallituksen jäsenet tarvitsevat ymmärrystä GRC:n arvosta tänään, erityisesti kasvavan AI:n käytön keskellä, joka tuo organisaatioon uusia riskejä nopeammin kuin koskaan. Toisin sanoen, sinun on saatava hallitus mukaan.
Lisääntynyt sääntely ja uusi teknologia
Nykyään organisaatiot kohtaavat monenlaisia sääntelyjä, joiden mukaisesti niiden on toimittava. Yksi merkittävä kehitys Yhdysvalloissa on ollut uudet säännöt, jotka edellyttävät julkisesti noteerattujen yhtiöiden ilmoittamista tietoturvaloukkauksesta neljän työpäivän kuluessa, tai riskiin joutumista sakkoja vastaan.
Olemme jo nähneet SEC:n toimivan. Esimerkiksi toukokuussa 2024 Intercontinental Exchange, NYSE:n emoyhtiö, sai sakot tietoturvaloukkauksen ilmoittamatta oikea-aikaisesti.
Me näemme myös uusia ja kehittyviä yrityksiä säännellä AI:n käyttöä. Esimerkiksi EU:ssa AI-laki astui voimaan toukokuussa. Viime vuonna Yhdysvalloissa Bidenin hallinto julkaisi toimeenpanopäätöksen: Turvallinen, luotettava ja vastuullinen tekoälykehitys ja -käyttö. Tämä päätös käynnisti kongressin tutkimuspalvelun mukaan “hallituksen laajuisen pyrkimyksen ohjata vastuullista tekoälykehitystä ja -käyttöä liittovaltion virastojen johdon, teollisuuden sääntelyn ja kansainvälisten kumppaneiden kanssa”.
Tietysti nämä ovat vain viimeaikaiset suuret hallituksen toimet. Yrityksen toimiala ja sijainti määräävät monenlaiset määräykset ja säännökset, joita on noudatettava – GDPR:stä, PCI:stä ja DORA:sta HIPAA:han ja lukuisiin muihin.
Vaikka AI-sääntely on vielä uutta, EU:n säännökset ovat todennäköisesti toimivat kehyksenä muille maaille. Yhdysvalloissa yksittäiset osavaltiot ovat jo aloittaneet uuden lainsäädännön kehittämisen. Koska yritykset kiirehtivät ottamaan AI:n osaksi tietotekniikkaansa, on tärkeää ymmärtää sekä olemassa olevat säännökset että ne, jotka ovat kehityksessä.
GRC:n rooli ja sydänten voittaminen
GRC-toiminto suorittaa tarvittavat tutkimukset, jotta voidaan varmistaa, että yritykset noudattavat kaikkia erilaisia sääntelyjä ja määräyksiä, joihin ne ovat sitoutuneet. Ohjelmien ja standardien ohjaamisesta riskirekisterin valvontaan, jotta voidaan tehdä perusteltuja päätöksiä, GRC on sääntelyvaatimusten portinvartija.
Noudattaminen ei ole aina nähty jännittävänä ja glamourina. Johtajat voivat usein pitää sitä häiriönä; he pitävät sitä esteenä liiketoiminnalle, mutta todellisuus on, että se on erittäin tärkeää liiketoiminnalle. Se voi jopa muuttua liiketoimintakatalysaattoriksi.
Tämä edellyttää kuitenkin, että GRC:llä on hallituksen tuki tehdäkseen työnsä hyvin – ja se ei aina ole helppoa saavuttaa. Erityisesti tietoturva- ja AI-sääntelyjen osalta yksi haaste on, että ei kaikki hallitukset ole tietotekniikkaa ja tietoturvaa vastaavia. Vaikka tietoisuus on kasvamassa, syyskuussa 2023 tehty raportti osoitti, että vain 12 % S&P 500 -yrityksistä oli hallituksessaan henkilö, jolla oli asiaan liittyvät tietoturvaan liittyvät tutkinnot. Oikean tiedon saaminen oikeista lähteistä on toinen jatkuva haaste.
Hallituksen saaminen mukaan
Yksi avainaspekti on tietoturva- ja muiden GRC-toiminnon kanssa vuorovaikuttavien johtajien tukeminen, jotta voidaan siltaa GRC-toiminnon ja hallituksen välinen kuilu, jotta hallitus voi ymmärtää GRC:n merkitystä ja arvoa. Koulutus on avainasemassa. Hallituksen on ymmärrettävä roolinsa ja mitä odotetaan johtajilta esimerkiksi silloin, kun on tapahtunut tietoturvaloukkaus, joka edellyttää ilmoittamista.
Yritykset kehittävät jatkuvasti tapaa, jolla ne keräävät ja raportoivat noudattamisesta, mikä on suuri askel eteenpäin. On kuitenkin paljon tietoa, jota on priorisoitava. Tiedon on esitettävä yksinkertaisella, relevantilla ja kattavalla tavalla ilman, että se tulee liian sekavaksi.
Hallituksen on kysyttävä kysymyksiä, jotta he ymmärtävät, mihin riskeihin organisaation on keskityttävä ja mitkä ovat todelliset vaikutukset liiketoimintaan, jos tapahtuu loukkaus. Se kaikki tulee ajoittain antamaan heille tarvittavat tiedot ymmärtääkseen riskin helposti ja kokonaisvaltaisesti. GRC-johtajat voivat auttaa tarjoamalla riskien määritystä.
Viisi parasta käytäntöä hallituksen saamiseksi GRC:n kanssa mukaan
Käytä näitä parhaita käytäntöjä auttamaan hallituksen jäseniä työskentelemään tehokkaimmin GRC-tiimin kanssa:
- Ilmoita hallitukselle riskirunko, jota käytetään, jotta voidaan osoittaa rakenne ja luotettavuus, kuten NIST CSF 2.0 tai ISO27001. Viestittäkää asiaankuuluvat noudattamisvaatimukset ja niiden vaikutukset tavalla, joka on merkityksellistä liiketoiminnalle.
- Koulutkaa hallituksen jäseniä yrityksen AI-käytöstä, mukaan lukien siitä, miten ja missä AI:ta käytetään liiketoiminnassa ja miten sen käytöstä johtuvat vaikutukset noudattamisvaatimuksiin ja seurantaan.
- Ota ulkopuolisia asiantuntijoita mukaan suorittamaan yrityksen riskiprofiilin riippumattomia arvioita ja antamaan suosituksia.
- Tukekaa valmiutta käyttämällä käytettyjä standardeja riskiarvioinnin ja jatkuvan seurannan kautta, mikä auttaa jalostamaan vastauskykyä.
GRC, tietoturva ja AI
Onnistuneet kyberturva-GRC-toiminnot tarjoavat johdonmukaisia tietoja ja mittareita kaikille organisaatiotasolle, varmistaen, että kaikki, alkaen operatiivisesta henkilöstöstä aina hallitukselle asti, työskentelevät saman tiedon kanssa. Toisin sanoen, GRC voi tukea sekä strategista valvontaa että operatiivista johtamista samasta tiedosta. Tämä lähestymistapa tarjoaa avoimuutta ja sopeutumista uusiin sääntelyihin ja uhkiin.
GRC on aina ollut tärkeää, mutta nyt AI on tullut sääntelykuvaan. Se muuttaa uhka-aihetta, liiketoimintamallia, tuotteita ja palveluita. Hallituksen on tultava tietoturva- ja AI-asioissa fiksummaksi, erityisesti siinä, miten yritys käyttää AI:ta. Käyttämällä yllä mainittuja parhaita käytäntöjä GRC-johtajat voivat rakentaa hallituksen tietämystä näistä aiheista tavalla, jolla voidaan saavuttaa kestäviä myönteisiä vaikutuksia organisaation turvallisuuteen ja noudattamisasemaan.












