Leader di pensiero
Ottenere il Consiglio di Amministrazione a Bordo con la GRC – Specialmente con l’Aumento dell’Adozione dell’AI

Man mano che le normative aumentano e la nuova tecnologia converge, la funzione di governance, risk e compliance (GRC) sta diventando sempre più importante per la salute, le finanze e la sicurezza delle imprese di oggi. Tuttavia, la GRC necessita di supporto per svolgere il suo lavoro in modo efficace, e ciò richiede supporto dall’alto verso il basso – il che non è sempre stato facile da ottenere.
I membri del consiglio di amministrazione devono comprendere il valore della GRC oggi, specialmente di fronte all’aumento dell’adozione dell’AI, che introduce nuovi rischi alle organizzazioni più velocemente che mai. In altre parole, è necessario convincere il consiglio di amministrazione a sostenere la GRC.
Aumento delle normative e nuova tecnologia
Le organizzazioni di oggi devono affrontare numerose normative che devono essere rispettate. Uno degli sviluppi più importanti negli Stati Uniti è stato l’introduzione di nuove regole da parte della Securities and Exchange Commission (SEC) che richiedono alle società quotate in borsa di divulgare un incidente di sicurezza informatica entro quattro giorni lavorativi o rischiare multe.
Stiamo già vedendo la SEC intervenire. Ad esempio, nel maggio 2024, l’Intercontinental Exchange, società madre della NYSE, è stata multata per non aver divulgato un’intrusione informatica entro il termine previsto.
Stiamo anche vedendo nuovi e emergenti tentativi di regolamentare l’uso dell’AI. Nell’UE, ad esempio, l’AI Act è stato approvato nel maggio 2024. Lo scorso anno, negli Stati Uniti, l’amministrazione Biden ha rilasciato un ordine esecutivo: Sviluppo e utilizzo sicuri, sicuri e affidabili dell’intelligenza artificiale. L’ordine avvia ciò che il Congressional Research Service ha definito “uno sforzo governativo per guidare lo sviluppo e la distribuzione responsabili dell’intelligenza artificiale (AI) attraverso la leadership delle agenzie federali, la regolamentazione dell’industria e l’interazione con i partner internazionali”.
E naturalmente, queste sono solo le ultime grandi azioni governative. L’industria e la localizzazione di un’organizzazione determinano tutti i tipi di direttive e normative che devono essere rispettate – dalla GDPR, PCI e DORA all’HIPAA e innumerevoli altre.
Mentre le normative sull’AI sono ancora nuove, le regole dell’UE sono probabilmente destinate a servire da modello per altri paesi. E negli Stati Uniti, gli stati individuali hanno già iniziato a sviluppare nuove leggi. Mentre le aziende si affrettano ad adottare l’AI nel loro panorama tecnologico, è importante comprendere non solo le normative esistenti, ma anche quelle in fase di sviluppo.
Il ruolo della GRC e il convincimento dei cuori e delle menti
La funzione GRC svolge il dovuto diligente per aiutare le aziende a rispettare tutte le varie normative e direttive di conformità a cui sono soggette. Dall’elaborazione di politiche e standard alla supervisione del registro dei rischi per informare le decisioni, la GRC è il custode dei requisiti di conformità.
La conformità è ben lontana dall’essere considerata emozionante e glamour. I leader aziendali possono spesso percepirla come un fastidio; la vedono come un ostacolo per l’azienda, ma la realtà di oggi è che è estremamente importante per l’azienda. In effetti, può addirittura diventare un abilitatore aziendale.
Perché ciò accada, tuttavia, la GRC necessita di supporto a livello di consiglio di amministrazione per svolgere il suo lavoro in modo efficace – e ciò può essere più facile a dirsi che a farsi. Una delle sfide, specialmente quando si tratta di normative sulla sicurezza informatica e sull’AI, è che non tutti i consigli di amministrazione sono esperti quando si tratta di tecnologia e sicurezza. Mentre la consapevolezza sta crescendo, un rapporto di settembre 2023 ha rilevato che solo il 12% delle società S&P 500 aveva un amministratore delegato con credenziali di sicurezza informatica pertinenti. Ottenere le informazioni giuste dai posti giusti è un’altra sfida continua.
Ottenere il consiglio di amministrazione a bordo
Un fattore chiave è sostenere il CISO e i suoi pari che interagiscono con il consiglio di amministrazione per aiutare a colmare il divario tra la funzione GRC e il consiglio di amministrazione, per aiutare quest’ultimo a comprendere l’importanza e il valore della GRC.
Le aziende stanno diventando più avanzate in termini di raccolta e reporting di metriche di conformità, il che è un grande passo avanti. Tuttavia, c’è molta informazione che deve essere prioritizzata. L’informazione deve essere presentata in modo semplice, pertinente e completo senza essere sovraccaricata.
Il consiglio di amministrazione deve porre domande per assicurarsi di comprendere i rischi su cui l’organizzazione deve concentrarsi e l’impatto reale sull’azienda se si verifica un incidente. Si tratta di fornire loro le informazioni di cui hanno bisogno per comprendere il rischio in modo accessibile con una visione olistica. I leader della GRC possono aiutare a fornire quella quantificazione del rischio.
Cinque migliori pratiche per ottenere il consiglio di amministrazione a bordo con la GRC
Utilizzare queste migliori pratiche per aiutare i membri del consiglio di amministrazione a lavorare in modo più efficace con il team GRC:
- Informare i membri del consiglio di amministrazione sul quadro di riferimento dei rischi in uso per mostrare struttura e credibilità, come NIST CSF 2.0 o ISO27001. Comunicare i requisiti di conformità pertinenti e le loro implicazioni in modo significativo per l’azienda.
- Educazione dei membri del consiglio di amministrazione sull’utilizzo dell’AI da parte dell’organizzazione, compreso come e dove utilizza l’AI in tutta l’azienda e gli impatti del suo utilizzo sui requisiti di conformità e monitoraggio.
- Collaborazione con esperti esterni per condurre valutazioni indipendenti del profilo di rischio dell’azienda e fornire raccomandazioni.
- Sostenere la preparazione in base agli standard utilizzati attraverso la valutazione dei rischi e il monitoraggio continuo, il che aiuta a raffinare le capacità di risposta.
GRC, sicurezza e AI
Le funzioni GRC di successo forniscono dati e metriche coerenti in tutti i livelli dell’organizzazione, garantendo che tutti, dall’personale operativo al consiglio di amministrazione, lavorino con le stesse informazioni. In altre parole, la GRC può sostenere sia la supervisione strategica che la gestione operativa con le stesse informazioni. Questo approccio fornisce trasparenza e adattabilità alle nuove normative e minacce.
La GRC è sempre stata importante, ma ora l’AI è entrata nel quadro normativo. Sta cambiando il panorama delle minacce, il modello operativo, i prodotti e i servizi. I consigli di amministrazione devono diventare più esperti quando si tratta di sicurezza informatica e AI, specialmente nei dettagli su come l’azienda utilizza l’AI. Utilizzando le migliori pratiche discusse sopra, i leader della GRC hanno l’opportunità di costruire la conoscenza del consiglio di amministrazione su questi argomenti in modi che possono avere impatti positivi duraturi sulla sicurezza e sulla posizione di conformità dell’organizzazione.












