Haastattelut

Nick Kathmann, CISO/CIO LogicGaten johtaja – Haastattelu

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Nicholas Kathmann on LogicGaten Chief Information Security Officer (CISO), jossa hän johtaa yhtiön tietoturvaohjelmaa, valvoo alustan tietoturva-innovaatioita ja keskustelee asiakkaiden kanssa kyberturvariskien hallinnasta. Yli kahden vuosikymmenen IT-kokemuksella ja 18+ vuoden tietoturva-alan kokemuksella Kathmann on rakentanut ja johtanut tietoturvaoperaatioita sekä pienissä yrityksissä että Fortune 100 -yrityksissä.

LogicGate on riski- ja compliancetila, joka auttaa organisaatioita automatisoimaan ja skaalaamaan hallinto-, riski- ja compliancetilaohjelmiaan. Sen lippulaivatuotteella, Risk Cloudilla, LogicGate mahdollistaa tiimien tunnistaa, arvioida ja hallita riskejä koko yrityksessä mukautuvilla työnkulkauksilla, reaaliaikaisilla näkymillä ja integraatioilla. Alusta tukee laajaa valikoimaa käyttötapoja, mukaan lukien kolmannen osapuolen riski, kyberturva, ja sisäinen auditointi, auttaen yrityksiä luomaan joustavampia ja kestävämpiä riskistrategioita.

Toimit CISO ja CIO -rooleissa LogicGatessa — miten näet tekoälyn muuttavan näiden roolien vastuita seuraavien 2–3 vuoden aikana?

Teckoäly on jo muuttamassa molempia rooleja, mutta seuraavien 2-3 vuoden aikana uskon, että näemme merkittävän Agentic AI:n nousun, jolla on valta uudelleenmuokata, miten käsittelemme liiketoimintaprosesseja päivittäin. Kaikki, mitä normaalisti menisi IT-asiakaspalveluun — kuten salasanan resetointi, sovellusten asennus ja muut — voidaan käsitellä tekoälyagentin avulla. Toinen kriittinen käyttötapa on hyödyntää tekoälyagenteja tylsien auditointiarvioiden käsittelemiseen, jolloin CISO:t ja CIO:t voivat priorisoida strategisempia pyynnöistä.

Miten yritykset tulisi lähestyä tekoälyn käyttöönottoa ylläpitäen vahvan tietoturva-aseman, kun on federal cyber- irtisanomisia ja sääntelyn purkamista?

Vaikka näemme sääntelyn purkamisen trendin Yhdysvalloissa, säännökset ovat todellisuudessa kiristymässä EU:ssa. Jos olet monikansallinen yritys, odota joutuvasi noudattamaan globaaleja sääntelyvaatimuksia tekoälyn vastuullisesta käytöstä. Yhdysvalloissa toimiville yrityksille näen, että on oppimisjakso tekoälyn omaksumisessa. Uskon, että näille yrityksille on tärkeää muodostaa vahvat tekoälyn hallintopolitiikat ja ylläpitää jonkinlaista ihmisen valvontaa käyttöönottoprosessissa, varmistaen, ettei mitään mene pieleen.

Mitä suurimmat sokeat kohdat näet tällä hetkellä, kun on kyse tekoälyn integroimisesta olemassa oleviin tietoturva-kehyksiin?

Vaikka on muutamia alueita, joista voin ajatella, suurin vaikuttava sokea kohta on, missä data sijaitsee ja missä se kulkee. Tekoälyn käyttöönotto vain lisää valvontahaasteita siinä. Toimittajat ottavat tekoälyominaisuuksia tuotteisiinsa, mutta se data ei aina mene suoraan tekoälymalliin/toimittajaan. Se tekee perinteiset tietoturva-työkalut, kuten DLP:n ja web-seurannan, tehokkaasti sokeiksi.

Olet sanonut, että useimmat tekoälyn hallintastrategiat ovat “paperitiikereitä”. Mitkä ovat toimivan hallintokehyksen ydinaineksia?

Kun sanon “paperitiikereitä”, viittaan nimenomaan hallintastrategioihin, joissa vain pieni tiimi tuntee prosessit ja standardit, eivätkä ne ole voimassa tai edes ymmärretty koko organisaatiossa. Tekoäly on hyvin laaja, vaikuttaen jokaiseen ryhmään ja tiimiin. “Yksi kokoa sopii kaikille” -strategiat eivät toimi. Vahvan hallintokehyksen ydinaineksia vaihtelevat, mutta IAPP, OWASP, NIST ja muut neuvontaelimet ovat kehittäneet hyviä kehyksiä arvioinnin määrittämiseksi. Haasteellisin osa on päättää, milloin vaatimukset koskevat kunkin käyttötapausta.

Miten yritykset voivat välttää tekoälymallien harhautumisen ja varmistaa vastuullisen käytön ajan myötä ilman liiallista järjestelmien monimutkaistamista?

Harhautuminen ja heikkeneminen on vain osa teknologian käyttöä, mutta tekoäly voi nopeuttaa prosessia merkittävästi. Jos harhautuminen tulee liian suureksi, korjaavat toimenpiteet ovat tarpeen. Kattava testausstrategia, joka etsii ja mittailee tarkkuutta, harhautumista ja muita varoitusmerkkejä, on välttämätöntä ajan myötä. Jos yritykset haluavat välttää harhautumisen ja puolueettomuuden, heidän on aloitettava varmistamalla, että heillä on työkalut paikannettaessa ja mitattaessa sitä.

Miten muutoshistoriat, rajoitetut käytäntöpäivitykset ja reaaliaikaiset palautekanavat tulisi osallistua joustavan tekoälyn hallinnan ylläpitämiseen?

Vaikka ne pelaavat roolia tällä hetkellä riskin ja vastuun vähentämiseksi toimittajalle, reaaliaikaiset palautekanavat haittaavat asiakkaiden ja käyttäjien kykyä suorittaa tekoälyn hallintaa, erityisesti jos viestintäkanavien muutokset tapahtuvat liian usein.

Mitä huolenaiheita sinulla on tekoälyn puolueettomuuden ja syrjinnän suhteen luotonanto- tai luottoluokituksessa, erityisesti “Osta nyt, maksa myöhemmin” (BNPL) -palveluissa?

Viime vuonna puhuin tekoäly-/ML-tutkijan kanssa suurella monikansallisella pankilla, joka oli kokeillut tekoäly-/LLM:ää riskimalleissaan. Mallit, vaikka ne oli koulutettu suurilla ja tarkoilla tietojoukoilla, tekivät yllättäviä, perusteettomia päätöksiä luoton myöntämisestä tai eväämisestä. Esimerkiksi, jos sanottiin “hyvä luotto” keskustelussa tai asiakkaan kanssa, mallit hylkäsivät lainan oletusarvoisesti — riippumatta siitä, kuka sanottiin sen, asiakas vai pankin työntekijä. Jos tekoälyä riippuu, pankeilla on oltava parempi valvonta ja vastuu, ja ne “yllätykset” on vähennettävä.

Miten näet algoritmien auditoinnin tai arvioinnin, jotka tekevät korkean panoksen päätöksiä — ja kuka tulisi olla vastuussa?

Tämä liittyy takaisin kattavaan testausmalliin, jossa on välttämätöntä jatkuva testaus ja vertailu algoritmien/mallien kanssa mahdollisimman lähellä reaaliaikaa. Tämä voi olla haasteellista, koska mallin tulokset voivat olla toivottavia, ja niitä tarvitaan ihmisten tunnistamaan poikkeamat. Esimerkiksi pankkimaisessa tapauksessa malli, joka hylkää kaikki lainat, saa hyvän riskiarvion, koska mikään laina, jota se myöntää, ei koskaan jää maksamatta. Tässä tapauksessa organisaation, joka ottaa mallin/ algoritmin käyttöön, tulisi olla vastuussa mallin tuloksesta, samoin kuin he olisivat, jos ihmiset tekisivät päätöksen.

Kuinka tekoälytyökalut muokkaavat sekä riskimaisemaa että itse vakuutuksen myöntämistä, kun enemmän yrityksiä vaatii kyberturvavakuutusta?

Teckoälytyökalut ovat erinomaisia suurten tietomäärien jakamisessa ja trendien etsimisessä. Asiakkaan kannalta nämä työkalut ovat olennaisia ymmärtääkseen organisaation todellisen riskin ja hallitakseen sitä. Vakuutusyhtiön kannalta nämä työkalut ovat hyödyllisiä havaitsemisessa epäjohdonmukaisuuksissa ja organisaatioissa, jotka tulevat epäkypsiksi ajan myötä.

Miten yritykset voivat hyödyntää tekoälyä proaktiivisesti vähentääksesi kyberturvaa ja neuvotellaaksesi parempia ehtoja tänään vakuutusmarkkinoilla?

Tänään paras tapa hyödyntää tekoälyä vähentääksesi riskiä ja neuvotella parempia vakuutusehtoja on suodattaa pois melu ja häiriöt, auttaen sinua keskittymään tärkeimpiin riskeihin. Jos vähennät näitä riskejä kattavasti, kyberturvavakuutusmaksusi tulisi laskea. On liian helppo ajautua ylivoimaiseen määrään riskejä. Älä jumiudu yrittäessäsi ratkaista jokaista yksittäistä ongelmaa, kun keskittyminen kriittisimpiin voi vaikuttaa merkittävästi.

Mitä taktisia askelia suosittelet yrityksille, jotka haluavat toteuttaa tekoälyä vastuullisesti, mutta eivät tiedä, mihin suuntaan lähteä?

Ensinnäkin on ymmärrettävä, mitkä ovat käyttötapsasi, ja dokumentoitava toivottuja tuloksia. Jokainen haluaa toteuttaa tekoälyä, mutta on tärkeää ajatella ensin tavoitteita ja työskennellä taaksepäin siitä. Kun sinulla on hyvä ymmärrys käyttötapsasi, voit tutkia eri tekoälykehyksiä ja ymmärtää, mitkä sovellettavat ohjaavat asiointa ja toteutusta. Vahva tekoälyn hallinta on myös liiketoiminnan kannalta kriittistä riskien vähentämiseksi ja tehokkuuden vuoksi, koska automaatio on yhtä hyödyllistä kuin sen syötetty data. Organisaatioiden on toteutettava tekoälyä vastuullisesti, koska kumppanit ja asiakkaat kysyvät tiukkoja kysymyksiä tekoälyn laajentumisesta ja käytöstä. Vastauksen tunteminen voi merkitä liiketoiminnan menettämistä, mikä vaikuttaa suoraan tuloksiin.

Jos sinun on ennustettava suurin tekoälyyn liittyvä tietoturvariski viiden vuoden kuluttua, mitä se olisi — ja miten voimme valmistautua siihen tänään?

Ennustani on, että kun Agentic AI:ta rakennetaan enemmän liiketoimintaprosesseihin ja sovelluksiin, hyökkääjät osallistuvat petoksiin ja väärinkäyttöön manipuloidakseen näitä agenteja saadakseen vaarallisia tuloksia. Olemme jo nähneet tämän asiakaspalvelun edustajien manipuloinnissa, josta on seurannut laittomia tarjouksia ja hyvityksiä. Uhka-aktiivit käyttivät kieli-trikkejä ohittaakseen käytäntöjä ja vaikuttaakseen edustajan päätöksentekoon.

Kiitos hienosta haastattelusta, lukijat, jotka haluavat oppia lisää, voivat vierailla LogicGaten sivustolla. 

Antoine on visionäärisellä johtajalla ja Unite.AI:n perustajakumppani, joka on intohimoisesti omistautunut tulevaisuuden älyteknologian ja robotiikan muotoiluun ja edistämiseen. Sarjayrittäjänä hän uskoo, että älyteknologia tulee olemaan yhtä mullistava yhteiskunnalle kuin sähkö, ja hän on usein innostunut puhumaan älyteknologian ja AGI:n mahdollisuuksista.

Hän on tulevaisuudentutkija, joka on omistautunut tutkimiseen, miten nämä innovaatiot muotoilevat maailmaamme. Lisäksi hän on Securities.io:n perustaja, joka on keskittynyt sijoittamiseen älykkäisiin teknologioihin, jotka määrittelevät tulevaisuutta ja muokkaavat koko toimialoja.