Leaders d’opinion

Obtenir le soutien du conseil d’administration pour la GRC – en particulier à mesure que l’adoption de l’IA augmente

mm
Ajouter Unite.AI à vos sources préférées sur Google

À mesure que les réglementations augmentent et que les nouvelles technologies convergent, la fonction de gouvernance, de gestion des risques et de conformité (GRC) devient rapidement plus importante pour la santé, les finances et la sécurité des entreprises d’aujourd’hui. Cependant, la GRC a besoin de soutien pour faire son travail correctement, et cela nécessite un soutien de la part de la direction – ce qui n’a pas toujours été facile à obtenir.

Les membres du conseil d’administration doivent comprendre la valeur de la GRC aujourd’hui, en particulier dans le contexte de l’adoption croissante de l’IA, qui introduit de nouveaux risques pour une organisation plus rapidement que jamais. En d’autres termes, vous devez obtenir le soutien du conseil d’administration.

Augmentation des réglementations et des nouvelles technologies

Les organisations d’aujourd’hui sont confrontées à toutes sortes de réglementations qu’elles doivent respecter. Un développement important aux États-Unis a été l’adoption de nouvelles règles par la Securities and Exchange Commission (SEC) qui obligent les entreprises cotées en bourse à déclarer un incident de cybersécurité dans les quatre jours ouvrables ou à risquer des amendes.

Nous voyons déjà la SEC prendre des mesures. Par exemple, en mai 2024, l’Intercontinental Exchange, société mère de la NYSE, a été condamnée pour ne pas avoir déclaré une intrusion informatique dans le délai imparti.

Nous voyons également de nouvelles tentatives pour réglementer l’utilisation de l’IA. Dans l’UE, par exemple, la loi sur l’IA a été adoptée en mai. Fin 2023, l’administration Biden a publié un décret exécutif : Développement et utilisation sûrs, sécurisés et fiables de l’intelligence artificielle. Le décret lance ce que le Service de recherche du Congrès a appelé « un effort gouvernemental pour guider le développement et le déploiement responsables de l’IA à travers le leadership des agences fédérales, la réglementation de l’industrie et l’engagement avec les partenaires internationaux ».

Et bien sûr, ce ne sont que les dernières grandes actions gouvernementales. L’industrie et l’emplacement d’une organisation déterminent toutes sortes de mandats et de réglementations qui doivent être respectés – de la RGPD, de la PCI et de la DORA à la HIPAA et à d’innombrables autres.

Alors que les réglementations sur l’IA sont encore nouvelles, les règles de l’UE sont susceptibles de servir de cadre pour d’autres pays. Et aux États-Unis, certains États ont déjà commencé à élaborer de nouvelles lois. Alors que les entreprises se précipitent pour adopter l’IA dans leur parcours technologique, il est important de comprendre non seulement les réglementations existantes mais aussi celles en cours d’élaboration.

Le rôle de la GRC et la conquête des cœurs et des esprits

La fonction GRC effectue les diligences nécessaires pour aider les entreprises à respecter toutes les réglementations et exigences de conformité auxquelles elles sont soumises. De la définition des politiques et des normes à la supervision des registres de risques pour éclairer les décisions, la GRC est le gardien des exigences de conformité.

La conformité est loin d’être considérée comme excitante et glamour. Les dirigeants d’entreprise peuvent souvent la percevoir comme une nuisance ; ils la voient comme un obstacle au business, mais la réalité aujourd’hui est qu’elle est extrêmement importante pour le business. En fait, elle peut même devenir un facteur d’enabling du business.

Pour que cela se produise, cependant, la GRC a besoin d’un soutien au niveau du conseil d’administration pour faire son travail correctement – et cela peut être plus facile à dire qu’à faire. Un défi, en particulier lorsqu’il s’agit de la cybersécurité et des réglementations sur l’IA, est que tous les conseils d’administration ne sont pas compétents en matière de technologie et de sécurité. Alors que la sensibilisation augmente, un rapport de septembre 2023 a révélé que seulement 12 % des entreprises du S&P 500 avaient un administrateur avec des compétences pertinentes en cybersécurité. Obtenir les bonnes informations des bonnes sources est un autre défi permanent.

Obtenir le soutien du conseil d’administration

Un facteur clé est de soutenir le DSI et ses pairs qui interagissent avec le conseil d’administration pour aider à combler le fossé entre la fonction GRC et le conseil d’administration, pour aider ce dernier à comprendre l’importance et la valeur de la GRC. L’éducation est la clé. Le conseil d’administration doit comprendre son rôle et ce qui est attendu des administrateurs lorsqu’il y a, par exemple, une faille qui nécessite une divulgation.

Les entreprises deviennent plus avancées en termes de collecte et de déclaration de métriques de conformité, ce qui est un grand pas en avant. Mais il y a beaucoup d’informations qui doivent être priorisées. Les informations doivent être présentées de manière simple, pertinente et complète sans être accablantes.

Le conseil d’administration doit poser des questions pour s’assurer qu’il comprend les risques sur lesquels l’organisation doit se concentrer et l’impact réel sur le business en cas d’incident. Cela revient à leur donner les informations dont ils ont besoin pour comprendre les risques de manière accessible avec une vision holistique. Les responsables de la GRC peuvent aider à fournir cette quantification des risques.

Cinq meilleures pratiques pour obtenir le soutien du conseil d’administration pour la GRC

Utilisez ces meilleures pratiques pour aider les membres du conseil d’administration à travailler de manière efficace avec l’équipe GRC :

  • Informez les membres du conseil d’administration sur le cadre de gestion des risques utilisé pour démontrer la structure et la crédibilité, tel que le NIST CSF 2.0 ou l’ISO 27001. Communiquez les exigences de conformité pertinentes et leurs implications de manière significative pour le business.
  • Éduquez les membres du conseil d’administration sur l’utilisation de l’IA par l’organisation, y compris la manière et les endroits où l’IA est utilisée dans l’entreprise et les impacts de son utilisation sur les exigences de conformité et la surveillance.
  • Engagez des experts externes pour effectuer des évaluations indépendantes du profil de risque de l’entreprise et fournir des recommandations.
  • Soutenez la préparation en fonction des normes utilisées grâce à l’évaluation des risques et à la surveillance continue, ce qui aide à affiner les capacités de réponse.

GRC, sécurité et IA

Les fonctions GRC de cybersécurité fournissent des données et des métriques cohérentes à tous les niveaux de l’organisation, garantissant que tout le monde, des employés opérationnels au conseil d’administration, travaille avec les mêmes informations. En d’autres termes, la GRC peut soutenir à la fois la supervision stratégique et la gestion opérationnelle à partir des mêmes informations. Cette approche fournit de la transparence et de l’adaptabilité face aux nouvelles réglementations et menaces.

La GRC a toujours été importante, mais maintenant l’IA est entrée dans le paysage réglementaire. Elle change le paysage des menaces, le modèle opérationnel, les produits et les services. Les conseils d’administration doivent devenir plus compétents en matière de cybersécurité et d’IA, en particulier en ce qui concerne les détails sur la manière dont l’entreprise utilise l’IA. En utilisant les meilleures pratiques discutées ci-dessus, les responsables de la GRC ont l’opportunité de renforcer les connaissances du conseil d’administration sur ces sujets de manière à avoir des impacts positifs durables sur la posture de sécurité et de conformité de l’organisation.

Yasmine Abdillahi, Directrice exécutive en cybersécurité chez Comcast, est une experte en gouvernance, risque et conformité (GRC). Elle apporte une grande richesse de connaissances et d'expérience, ayant dirigé la mise en œuvre de programmes GRC réussis pour de grandes entreprises mondiales. La passion de Yasmine réside dans le fait de combler le fossé entre les aspects techniques et commerciaux de la cybersécurité, en veillant à ce que les stratégies de gestion des risques soient alignées sur les objectifs organisationnels.