Ajatusjohtajat

Kuinka AI-riskejä koskeva kulttuuri vaikuttaa organisaatioiden päätöksiin

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

AI:n vaikutus ja kyky tuottaa suurta vaikutusta on puhuttu paljon viime vuosina, mutta nyt se on saapunut jokaiseen yritykseen, olipa kyse LLM:istä, automaattisista työnkulusta tai täysin itsenäisistä agenteista. Kuitenkin AI-teknologian nopea käyttöönotto ilman asianmukaisia turvallisuuden varmistamisia voi olla haitallista organisaation arkkitehtuurille, asettaa IT-infrastruktuurin vaaraan ja lopulta vaarantaa kilpailukykyä. Lisäksi puolivalmis AI-ohjelmat ja puutteellinen perustieto voivat aiheuttaa enemmän riskejä ja haavoittuvuuksia kuin tehokkuutta.

Tämän vuoksi yrityksien on otettava käyttöön ja toteutettava kypsä AI-riskejä koskeva kulttuuri, joka priorisoi protokollia ja menettelyjä ennen voittoja ja joustavuutta. Tämä parantaa organisaation turvallisuuden yleistilaa ja varmistaa, että AI-työnkulut ovat tehokkaita ja perustuvat kontekstuaaliseen tietoon. Tehokas AI-riskejä koskeva kulttuuri määritellään ei ainoastaan teknologian, vaan myös sisäisestä synergia, jota luovat CISO ja osastopäälliköt, kun he näkevät samat todisteet ja puhuvat yhtenä äänellä.

Lääpinäinen ja mitattavissa oleva AI-riskejä koskeva kulttuuri

Onnistuneen AI-riskejä koskevan kulttuurin luomiseksi CISO:iden ja turvallisuuden johtajien on varustettava tiimit nopealla, eettisellä arvostelulla ja siirryttävä sokeasta noudattamisesta AI-integraatiota koskien. Tämä alkaa määrittelemällä, miten AI-riskejä koskeva kulttuuri voidaan kohdistaa liiketoimintatavoitteisiin. Tämä määritys sallii johtajien mitata, ovatko työntekijät omaksuneet riskitietoista käyttäytymistä, osallistuvat avoimiin keskusteluihin ja osallistuvat proaktiiviseen riskien hallintaan.

On olemassa kolme pääasiallista mittauslähestymistapaa, jotka voivat määrittää, mihin kohtiin on tehtävä säätöjä ja miten tehokas ohjelma on: käyttäytymiseen ja vastauseen liittyvät mittarit, riskien tunnistaminen ja sitoutumisen ja tietoisuuden mittarit. Vastauseen mittarit mittaavat turvallisuusohjelmien tehokkuutta ja käyttäytymisen mittarit analysoivat käyttäjän käyttäytymistä ennen, aikana ja AI-välikohtauksen jälkeen. Riskien tunnistamisen mittarit seuraavat potentiaalisia AI-uhkia ennen kuin ne toteutuvat. Sitoutumisen ja tietoisuuden mittarit seuraavat koulutuksen tehokkuutta ja työntekijöiden käyttäytymistä AI-sovellusten riskien vähentämisessä.

Nämä mittarit eivät ainoastaan määritä turvallisuustoimien ja puolustusten tehokkuutta AI-hankkeissa, vaan myös paljastavat, ovatko työntekijät omaksuneet riskitietoista käyttäytymistä, tuntevat turvallisuutta ilmoittamassa ongelmista ja priorisoivat proaktiivista riskien hallintaa. Ne auttavat kohdistamaan kitkaa, kuten epäröintiä ilmoittaa ongelmista tai epäjohdonmukaista riskien keskustelua. Tämä voidaan saavuttaa vain, jos mittarit ovat selkeästi kommunikoitu, jotta työntekijät ymmärtävät, miten he ovat vaikuttamassa laajempaan kulttuurimuutokseen organisaatiossa.

Missä AI-riskejä koskeva kulttuuri menee rikki tai skaalautuu

Näiden mittauksien menestys riippuu lopulta siitä, miten johtajat ja päälliköt kääntävät ne kestäviksi käyttäytymismalleiksi. On tärkeää määrittää, muuttuuko tehokas kulttuuri sisäänrakennetuksi vai hajanaisemmaksi ajan myötä, ja se alkaa johtajuudesta, joka edustaa ylhäältä alas -sitoutumista.

Usein keskitason johto määrittää, vahvistetaanko riskiohjeistusta vai ohitetaanko sitä. Esimerkiksi tuotejohtajat, jotka sisällyttävät turvallisuusvaatimukset tiimien suunnitelmiin, auttavat riskitietoisen kulttuurin sisäänrakentamisessa, kun taas ne, jotka lykäsevät sitä julkaisun jälkeen, heikentävät kulttuuria, jonka johtajuus aikoi luoda. Johtajuuden sitoutumisen puute, muutoksen väsymys ja epävakaus sekä riittämättömät tietoperusteet voivat pysäyttää AI-riskejä koskevan kulttuurin ennen kuin se edes pääsee alkuun.

Tämänkaltaista kulttuuria ei voida kehittää, ellei siitä ole luotu ympäristö, jossa työntekijät tuntevat olonsa turvalliseksi ilmoittaessaan tapahtumista. Johtajien ja päälliköiden on priorisoitava avoimen dialogin ja jatkuvaan oppimiseen. Roolit on määriteltävä selkeästi, jatkuva koulutus on annettava ja budjetit on käytettävä tehokkaasti.

Toiseksi organisaatio, jolla on suuri työntekijöiden vaihtuvuus tai joka on käynyt läpi äskettäin uudelleenjärjestelyn, voi kamppailla turvallisuuskulttuurin kanssa, joka ei ole rakennettu sen perustaan. Tämä voi johtaa epäjohdonmukaisiin aloitteisiin ja epäselviin prioriteetteihin työntekijöille. Näissä tapauksissa vahva turvallisuusvalvonta verkkotasolla, joka näkee kaiken AI-toiminnan ja tietoliikenteen organisaation sisällä ja ulkopuolella, on välttämätön varmistus puolustusten ylläpitämiseksi AI-harhauttamista ja manipulointia vastaan. Verkkotasolla olevan käyttäytymisen vertailuarvon avulla turvallisuus- ja IT-tiimit voivat nopeasti havaita, kun AI-palveluja käytetään väärin tai kun sallimattomia AI-palveluita toimii heidän ympäristössään, ja ryhtyä toimiin riskin poistamiseksi.

Lopuksi AI-riskejä koskevan kulttuurin skaalauttaminen edellyttää laadukkaita, puhdas ja yhdistettyjä tietoja, jotka varmistavat tietosuvereniteetin, johdonmukaisuuden ja vaatimustenmukaisuuden AI-alustoille ja -työkaluille. Heikko tietolaatu voi heikentää AI-lukukelpoisuutta, mikä ajan myötä siirtäisi malleja yhä enemmän pois kurssilta ja esittäisi virheellisiä, epäjohdonmukaisia ja rikkoontuneita AI-tuloksia.

Päätöksenteko AI-riskejä koskevan kulttuurin kautta

Kun johtajuuden sitoutuminen, vakaus ja tietojen kypsyyden otetaan käyttöön, organisaatiot voivat siirtyä hajanaisista vastauksista yhtenäisiin, riskien perusteella tehtyihin päätöksiin. Kun skaalautumisen edellytykset on vahvistettu, AI-riskejä koskeva kulttuuri muodostuu linssiksi, jonka kautta johtajat tulkkaavat tapahtumia, arvioivat vastakkainasetteluja ja toimivat päättäväisesti.

Vahva AI-riskejä koskeva kulttuuri tukeutuu vahvaan näkyvyyteen, jossa on jaettu pääsy samaan tietoon turvallisuustiimille, IT-tiimille ja muille organisaatioiden osastoille. Kun kaikki tiimit voivat nähdä samat oivallukset reaaliajassa, mukaan lukien tapahtumien aikajana, tietojen siirtäminen ja poistaminen sekä käyttäytymiseen liittyvä tieto, joka liittyy tiettyihin käyttäjiin, on enemmän konkreettisia todisteita AI-käytöstä ja riskeistä. Esimerkiksi, jos organisaatiossa havaitaan sallimaton AI-väline, kaikkien tiimien on kyettävä nähdä, miten se ohitti reuna- turvallisuusohjelmat, mitkä käyttäjät ottivat siihen yhteyttä ja mitkä laitteet ja järjestelmät siihen pääsivät käsiksi. Tämä mahdollistaa ristiinliiketoimintaprosessit, kuten yhteiset vastausprotokollat ja neljännesvuosittaiset riskien katsaukset tiimien välillä, jotka ovat merkittäviä merkkejä onnistuneesta AI-riskejä koskevasta kulttuurista turvallisuusorganisaation ulkopuolella.

Lopputulos

AI-riskejä koskevat kulttuurit alkavat selkeästä määrittelystä ja mittauksesta, mutta onnistuvat vain, kun luottamus, avoimuus ja vastuu ovat sisäänrakennettu koko organisaatioon. Johtajuuden sitoutuminen, toiminnallinen vakaus ja vahvat tietoperusteet määrittävät, muuttuuko riskitietoisuus johdonmukaisiksi, riskien perusteella tehtyiksi käyttäytymismalleiksi vai meneekö se rikki paineen alla.

Kun AI-riskejä on näkyvissä, jaettu ja käännetyksi tiimikohtaisiksi prioriteeteiksi, se muodostuu paremman päätöksenteon, kestävyyden ja pitkän aikavälin kilpailuedun ajuriksi.

Chad on ExtraHopin Chief Information Security Officer. Hän on vastuussa kaikista ExtraHopin kyberTurvallisuuden riskeistä, sekä tilan, henkilöstön ja fyysisen turvallisuuden suhteen. Chad palveli aiemmin 31 vuotta Yhdysvaltain ilmavoimien kyberoperaatioiden upseerina, jossa hänellä oli viisi korkean tason kyberturvallisuusroolia, joissa hän kehitti ja toteutti kyberturvallisuuden tiestöt, strategiat ja kyvyt sekä neuvosi johtoa kriittisissä kyberturvallisuuskysymyksissä. Lisäksi hän oli pätevä kyberoperaattori ja johti uhkaajaisten ja kyberiskuunvastaisia tiimien johtajana globaalin yritysverkon parissa. Ennen ExtraHopia Chad oli Echelon Risk + Cyberin turvallisuuspäällikkö, jossa hän johti strategian ja hyökkäävien ja puolustavien turvallisuuspalvelujen integraatiota. Hän toimi myös CISO ja vCISO useiden asiakkaiden parissa.