ソートリーダー

AIリスク文化が組織の意思決定を形作る方法

mm
Unite.AI を Google の優先ソースに追加

AIの貢献と大きな影響力をもたらす能力は、過去数年間でほとんど「話題」に留まっていましたが、今やすべての企業で利用されており、LLM、自動化されたワークフロー、または完全に自律的なエージェントの使用など、様々な形で活用されています。しかし、適切なセキュリティ対策を講じずにこの技術を導入すると、組織のアーキテクチャに有害で、ITインフラストラクチャのリスクとなり、競争上の優位性を損なう可能性があります。また、半端なAIプログラムや基礎データの不足は、効率性よりもリスクや脆弱性を生み出す可能性があります。

これが、企業が成熟したAIリスク文化を採用し、利益や敏捷性よりもプロトコルと手順を優先する必要がある理由です。これにより、組織の全体的なセキュリティポストを改善するだけでなく、AIワークフローが効率的で、コンテキストデータに根ざしたものとなることが保証されます。効果的なAIリスク文化は、技術によってのみ定義されるものではなく、CISOと部門責任者が同じ証拠を見て、一つの声で話すときに生まれる内部のシナジーによって定義されます。

透明で測定可能なAIリスク文化の創出

AIリスク文化を構築するには、CISOとセキュリティリーダーは、チームが迅速に倫理的な判断を下し、AIの統合に関して盲目的に従うのではなく、行動する必要があります。これは、AIリスク文化がビジネス目標とどのように整合するかを定義することから始められます。この定義により、リーダーは、従業員がリスク認識行動を採用し、オープンな議論に参加し、予防的なリスク管理文化に貢献しているかどうかを測定できます。

調整が必要な箇所やプログラムの有効性を判断するために使用できる主要な測定アプローチは3つあります。行動やインシデント対応のメトリクス、リスクの特定、関与や認識のメトリクスです。インシデント対応メトリクスはセキュリティプログラムの有効性を測定し、行動メトリクスはAIインシデントの前、最中、後にユーザーの行動を分析します。リスクの特定メトリクスは、実現する前に潜在的なAIの脅威を追跡します。関与や認識メトリクスは、AIアプリケーションでのリスクを軽減するためのトレーニングと従業員の行動の有効性を追跡します。

これらのメトリクスは、AIプロジェクトに関してセキュリティ対策や防御の有効性を示すだけでなく、従業員がリスク認識行動を採用し、問題を報告する際に安全感を感じ、予防的なリスク管理を積極的に行っているかどうかも示します。従業員がどのようにしてより大きな文化的変化に貢献しているかを理解するのに役立つため、メトリクスが明確に伝えられ、従業員が理解できる必要があります。これにより、摩擦が存在する場所、たとえば懸念を報告する際のためらいや一貫性のないリスクの議論を特定できます。

AIリスク文化が崩壊または拡大する場所

これらの測定の成功は、最終的にリーダーやマネージャーがそれらを継続的な行動に変える方法に依存します。文化が時間の経過とともにどのように定着するか、または崩壊するかを判断することは、イニシアチブの開始時に重要であり、それはトップダウンでコミットメントを表明するリーダーシップから始まります。

ミドルマネジメントは、リスクガイダンスが強化されるか、または無視されるかを決定することが多いです。たとえば、セキュリティ要件をロードマップに組み込むプロダクトマネージャーは、リスク認識を埋め込むのに役立ちますが、リリース後にそれを遅らせるマネージャーは、リーダーシップが意図した文化を損ないます。トップダウンからのコミットメントの欠如、変更の疲労と不安定性、および不足しているデータ基盤は、AIリスク文化が立ち上がる前にそれを停滞させる可能性があります。

このような文化は、従業員がインシデントを報告する際に安心できる環境でなければ繁栄しません。リーダーやマネージャーは、オープンな対話と継続的な学習のためのスペースを優先する必要があります。役割は明確に定義され、継続的なトレーニングが提供され、予算は効果的に割り当てられる必要があります。

また、従業員の離職率が高い、または最近再編成された組織では、セキュリティ文化が基盤に組み込まれない可能性があります。これにより、従業員にとってイニシアチブが一貫性のないものとなり、優先順位が不明確になる可能性があります。こうした場合、ネットワークレベルの強力なセキュリティモニタリングは、AIの幻覚や操作に対する防御を維持するための重要なバックアップとなります。ネットワークレベルの行動ベースラインを確立することで、セキュリティとITチームは、AIサービスが誤用されているか、または環境内で承認されていないAIサービスが動作していることを迅速に検出してリスクを排除できます。

最後に、AIリスク文化を拡大するには、高品質のクリーンで接続されたデータが必要であり、AIプラットフォームやツールのトレーニングのためのデータ主権、整合性、コンプライアンスを保証する必要があります。データ品質が悪いと、AIの読みやすさが低下し、時間の経過とともにモデルをさらに外れさせ、不正確で一貫性のない、壊れたAI出力を生み出す可能性があります。

AIリスク文化を通じた意思決定

リーダーシップの整合、安定性、データ成熟度が確立されると、組織は断片的な対応から統一された、リスクに基づいた意思決定へと移行できます。拡大の条件が確立されると、AIリスク文化は、リーダーがイベントを解釈し、トレードオフを評価し、断定的に行動するためのレンズとなります。

強力なAIリスク文化は、セキュリティチーム、ITチーム、組織のすべての部門が同じ情報にアクセスできる共有された可視性によって支えられます。すべてのチームがリアルタイムで同じ洞察を共有できる場合、イベントのタイムライン、データの流入と流出、特定のユーザーに関連する行動など、AIの使用とリスクに関する具体的な証拠が得られます。たとえば、組織内で承認されていないAIエージェントが見つかった場合、すべてのチームは、どのようにしてセキュリティコントロールを通過したか、どのユーザーがそれとやり取りしたか、どのデバイスやシステムにアクセスしたかを確認できる必要があります。これにより、セキュリティ組織を超えた、共同のインシデント対応プロトコルやチーム間の四半期ごとのリスクレビューなどの、クロスファンクショナルなプロセスが可能になります。

結論

AIリスク文化は、明確な定義と測定から始まりますが、組織全体に信頼、透明性、説明責任が根付くまで成功しません。リーダーシップのコミットメント、運用の安定性、強力なデータ基盤は、リスク認識が圧力の下で崩壊するか、または一貫したリスクに基づいた行動に拡大するかを決定します。

AIリスクが可視化され、共有され、チーム固有の優先順位に翻訳されると、それはより良い意思決定、回復力、長期的な競争上の優位性の原動力となります。

エクストラホップのチーフ・インフォメーション・セキュリティ・オフィサーであるチャドは、エクストラホップのサイバーセキュリティ・リスクのすべての側面、および施設、人事、物理的なセキュリティを担当しています。チャドは、31年間米空軍のサイバー・オペレーション・オフィサーとして勤務し、5つのシニア・レベルのサイバーセキュリティ・ロールでサイバーセキュリティ・ロードマップ、戦略、能力の開発および実施を行い、さらに、幹部レベルでのサイバーセキュリティの重要な問題についてアドバイスを提供しました。また、グローバル・エンタープライズ・ネットワークの脅威ハンティングおよびサイバーインシデント対応チームを指揮する資格のあるサイバー・オペレーターでもありました。エクストラホップに着任する前のチャドは、エチェロン・リスク+サイバーのチーフ・セキュリティ・オフィサーとして、攻撃的および防御的セキュリティ・サービス・ラインの戦略および統合を推進しました。また、複数のクライアントのCISOおよびvCISOを務めました。