ソートリーダー
GRCをボードに浸透させる – 特にAIの採用が増える場合

規制が増加し、新しいテクノロジーが登場するにつれて、ガバナンス、リスク、コンプライアンス(GRC)機能は、企業の健康、財務、セキュリティにとって非常に重要なものになりました。しかし、GRCは上から下へのサポートが必要です。これは、常に容易に得られるものではありません。
ボードメンバーは、特にAIの採用が増える中で、GRCの価値を理解する必要があります。つまり、ボードをGRCに乗せなければなりません。
規制の増加と新しいテクノロジー
今日の組織は、さまざまな規制に従わなければなりません。米国では、証券取引委員会(SEC)が、新しいルールを導入し、上場会社はサイバーセキュリティ事件を4営業日以内に開示しなければならないと規定しています。
SECはすでに規制を強化しています。2024年5月、インターコンチネンタルエクスチェンジ(NYSEの親会社)は、開示の期限を守らなかったため、罰金を科されました。
AIの使用を規制する新しい試みも見られます。EUでは、AI法が2024年5月に制定されました。米国では、バイデン政権が「安全で、セキュアで、信頼できるAIの開発と使用に関する大統領令」を発表しました。この令は、連邦機関のリーダーシップ、業界の規制、国際的なパートナーとの協力を通じて、責任あるAIの開発と展開を促進する政府全体の取り組みの開始を示しています。
これらは最新の政府による大きな行動です。企業の業界と立地によって、GDPR、PCI、DORA、HIPAAなど、さまざまな規制に従わなければなりません。
AIの規制はまだ新しいですが、EUの規則は他の国にとっての枠組みとなる可能性があります。米国では、既に各州が新しい法律を制定し始めています。企業がAIを採用するにつれて、既存の規制だけでなく、将来の規制も理解することが重要です。
GRCの役割と心の勝ち取り
GRC機能は、企業がさまざまな規制とコンプライアンス要件を満たすための尽力を行います。ポリシーと標準を策定し、リスクレジスタを管理し、意思決定を支援するために、GRCはコンプライアンス要件の門番です。
コンプライアンスは、面白くて魅力的であると見なされることはありません。企業のリーダーは、コンプライアンスを邪魔者と見なすことがあります。コンプライアンスはビジネスを妨げると考えることがありますが、現実は、コンプライアンスはビジネスにとって非常に重要であるということです。実際、コンプライアンスはビジネスを促進することができます。
しかし、これが起こるためには、GRCは上からのサポートが必要です。特にサイバーセキュリティとAIの規制の場合、すべてのボードがテクノロジーとセキュリティに精通しているわけではありません。認識は増していますが、2023年9月の報告書によると、S&P 500企業の12%のみがサイバーセキュリティの専門知識を持つボードディレクターを持っていました。正しい情報を正しい場所から入手することも、継続的な課題です。
ボードをGRCに乗せる
重要な要素は、CISOとその同僚がボードとGRC機能の間のギャップを埋めるのに役立つことです。教育は重要です。ボードは、開示が必要なセキュリティ事件が発生した場合、ディレクターの役割と期待を理解する必要があります。
企業は、コンプライアンスメトリックを収集して報告する方法が進歩しています。これは大きな前進です。しかし、優先順位付けする必要がある情報が多くあります。情報は、シンプルで、関連性があり、包括的で、圧倒的でないように提示する必要があります。
ボードは、組織が焦点を当てるべきリスクと、事件が発生した場合のビジネスへの実際の影響を理解するために、質問をしなければなりません。これは、ボードがアクセス可能な方法でリスクを理解するために必要な情報を提供することについてです。GRCリーダーは、リスクの量化を提供するのに役立ちます。
GRCにボードを乗せるための5つのベストプラクティス
ボードメンバーがGRCチームと最も効果的に協力できるようにするためのベストプラクティス:
- ボードメンバーに使用されているリスクフレームワーク(NIST CSF 2.0またはISO27001など)について情報を提供し、構造と信頼性を示すこと。関連するコンプライアンス要件とその影響をビジネスにとって意味のある方法で伝えること。
- ボードメンバーに、企業がAIを使用している方法と場所、AIの使用がコンプライアンス要件と監視に与える影響について教育すること。
- 外部の専門家と協力して、会社のリスクプロファイルの独立した評価を実施し、勧告を提供すること。
- 使用されている標準に基づいて、リスクアセスメントと継続的な監視を通じて、準備を支援し、対応能力を洗練すること。
GRC、セキュリティ、AI
成功したサイバーグループのGRC機能は、運用スタッフからボードまで、すべての組織のレイヤーにわたって、一貫したデータとメトリックを提供します。GRCは、戦略的オーバーサイトと運用管理の両方を同じ情報からサポートできます。このアプローチにより、新しい規制と脅威に対して透明性と適応性が提供されます。
GRCは常に重要でしたが、現在、AIが規制の絵に登場しています。AIは脅威の風景、運用モデル、製品、サービスを変化させています。ボードは、サイバーセキュリティとAI、特に企業がAIを使用している方法について、より賢くなければなりません。上で説明したベストプラクティスを使用して、GRCリーダーは、これらのトピックについてボードの知識を構築する機会があります。これは、組織のセキュリティとコンプライアンスの姿勢に持続的な正の影響をもたらすことができます。特に、サイバーセキュリティとAI、特に企業がAIを使用している方法について、ボードはより賢くなければなりません。上で説明したベストプラクティスを使用して、GRCリーダーは、これらのトピックについてボードの知識を構築する機会があります。これは、組織のセキュリティとコンプライアンスの姿勢に持続的な正の影響をもたらすことができます。












