インタビュー
CinchyのCEO、J. Paul Haynes – インタビュー・シリーズ

J. Paul Haynes、CinchyのCEOは、サイバーセキュリティとテクノロジーのエグゼクティブで、企業のセキュリティ会社を構築して拡大させることに数十年の経験があります。彼は、eSentireでのリーダーシップで最もよく知られており、同社をマネージド・デテクション・アンド・レスポンスの主要なプロバイダーに成長させました。また、エンジニアリング、サイバーセキュリティ、プライベート・エクイティによる成長、企業リスクに関する強い背景を持っており、Cinchyでは信頼できるAIの採用とガバナンスに焦点を当てています。
Cinchyは、企業のAIガバナンスとデータ・コラボレーション会社で、組織がAI、システム、データを安全に接続するのを支援しています。PeriMindプラットフォームは、AIアクションのコントロール・プレーンとして機能し、企業はビジネス・システムとのAIエージェントの相互作用を可視化し、ポリシーを適用し、セキュリティと監査可能性を提供します。また、データ・コラボレーション・プラットフォームは、チームが複雑な統合や重複するデータ・シロを使用せずに、組織全体で管理されたデータを共有するのを支援します。
あなたはeSentireをサイバーセキュリティ業界で最も認知されている企業の1つに成長させるために、15年以上を費やしました。そこでの旅から得た教訓を、CinchyのCEOとしての新しい役割にどのように持ち込みますか。また、AIガバナンスと信頼できるAI採用に焦点を当てることを、いつになったら適切な時期だと考えたのですか。
eSentireでの最大の教訓は、組織がテクノロジーが不足していることではなく、テクノロジーが急速に進化し、企業がそれを管理するのに苦労していることです。AIも同様の道を辿っていると考えています。
現在の課題は、従業員がAIを使用するように促すことではありません。ほとんどの組織はすでにそれを実施しています。実際の課題は、AIを本番環境に移行することです。そこでは、AIの決定が顧客、財務結果、規制遵守、ビジネス運用に影響します。
金融サービスなどの高度に規制された業界は、これを完璧に説明しています。彼らはAIを遅くすることではなく、AIを任務クリティカルな作業に信頼できないことです。AIシステムが決定を下す前に、組織は基本的な質問に答えを出す必要があります。誰がその決定を承認しましたか。どうやってそれを監視しますか。人間が介入するのはいつですか。モデルがドリフトしたり、失敗したり、利用できない場合に何が起こりますか。
それらの質問は、15年前のサイバーセキュリティの状況を思い出させます。セキュリティはテクノロジーの問題から運用上の規律に進化しました。AIガバナンスも同様の軌道上にあると考えています。
そのため、私はCinchyに参加しました。私たちは、信頼できるAI採用(AIの実験ではなく)が次の10年を定義することになり、管理されたAIガバナンスが管理されたサイバーセキュリティと同様に重要になることを信じています。
多くの企業は、過去2年間でジェネレーティブ・AIを実験しましたが、比較的少数のみがAIをミッション・クリティカルなワークフローに展開することに成功しています。組織がパイロットから本番環境への移行を妨げている最大の障壁は何ですか。
私は、企業が苦労しているのはテクノロジーが十分でないからではありません。テクノロジーが十分であるにもかかわらず、AIを本番環境に移行する際のリスクが高くなるからです。
パイロットは一つのことですが、AIを本番環境に移行するのは別の話です。そこでは、企業のデータにアクセスし、ビジネス・システムとやり取りし、従業員の代わりに決定を下す可能性があります。那は、リーダーシップが「どうやってこれを制御するのですか。どうやってこれを監視するのですか。人間が介入するのはいつですか」という質問を正当に問うものです。
それらはAI採用を遅くすべき理由ではありません。それらはAI採用を可能にするものです。組織がそれらの質問に自信を持って答えることができれば、AIの採用はより速くなります。
あなたは企業環境をサイバー・脅威から保護することに多くの時間を費やしてきました。AIを搭載した組織を保護することは、伝統的なIT環境を保護することとどのように異なりますか。
伝統的なサイバーセキュリティは、エンドポイント、アイデンティティ、ネットワーク、クラウド環境を保護することに焦点を当てています。AIは別の恒久的な企業の脅威面を追加します。各AIシステムは新しいリスクを導入します。モデル・アクセス、プロンプト・インジェクション、過剰な権限、モデル・ドリフト、自律的な意思決定、以前存在しなかった新しい攻撃パスなどです。
重要な点は、AIセキュリティがサイバーセキュリティから独立していないことです。AIセキュリティはサイバーセキュリティを拡張します。組織は、既存のすべてのセキュリティ・コントロールが必要ですが、AIシステムが本番環境で動作するためのセキュリティも必要です。
影のITは、セキュリティチームの間で長年の懸念事項でしたが、現在は影のAIの出現を目撃しています。組織が過小評価しているリスクは何ですか。
影のAIは、経営陣がガバナンスを確立する前にAIの採用を促進しているため、急速に拡大するビジネス・リスクになっています。大多数の従業員は悪意を持って行動しているのではなく、生産性を高めようとしています。問題は、AIシステムがユーザーが既に持っている権限を継承することです。
経営陣がパブリック・AIモデルを使用して実験している場合、機密の財務データ、顧客情報、または知的財産を意図せずに公開する可能性があります。
そのため、組織は、AI採用を遅くすことではなく、AIを安全に拡大できるように、可視性、ポリシー・コントロール、ガバナンスが必要です。
AIエージェントは、企業のシステム、データ、意思決定プロセスにアクセスすることが増えています。AIシステムが自律的に行動する場合に、どのような新しい説明責任とガバナンスの課題が生じますか。
AIエージェントは、ガバナンスの会話を根本的に変えます。彼らはコンテンツを生成するのではなく、アクションを実行します。自律的なシステムが取引を承認したり、企業のシステムにアクセスしたり、ビジネス上の決定を下したりする場合、組織は完全な説明責任が必要です。
各アクションは、次のような質問に答えるべきです。
- 何が起こりましたか。
- なぜそれが起こりましたか。
- どのAIエージェントが決定を下しましたか。
- 誰がそれを承認しましたか。
- 人間が介入するのはいつですか。
これらの原則は新しいものではありません。業界は、サーバンズ・オクスリー法規制などの説明責任要件を数十年間生きてきました。AIは、これらの期待を自律的なデジタル・ワーカーに拡張するだけです。
多くの組織は、競合圧力のためにAIを展開しようとしています。ビジネス・リーダーは、スピードの必要性とガバナンス、コンプライアンス、リスク・マネジメントの必要性をどのようにバランスさせることができますか。
ガバナンスはAI採用を遅くすべきではありません。むしろ、ガバナンスはAI採用を加速させるべきです。組織は、信頼できる環境を構築することで、AIをより迅速に採用できます。つまり、セキュアで監視可能なAIアーキテクチャを確立し、モデルを継続的に評価し、企業のシステムへのアクセスを管理し、AIが本番環境に移行する前に明確な運用コントロールを確立することです。
組織は、マネージド・デテクション・アンド・レスポンスをサイバーセキュリティを簡素化するために採用したように、マネージド・AIガバナンスを採用することで、専門家チームを内部に構築することなく、専門知識を得ることができます。
取締役会は、AIの監督にますます関与しています。取締役会は、AI戦略、ガバナンス、説明責任について、管理チームにどのような質問をすべきですか。
取締役会は、基本的な1つの質問をすべきです。管理チームは、AIが他の重要なビジネス・システムと同等のレベルのガバナンスの下で動作していることを示すことができますか。
それは、AIの使用場所、所有者、監視方法、リスク・マネジメント方法、AIサービスが利用できない場合の組織の運用方法を理解することを意味します。成功する組織は、必ずしもAIを最も迅速に採用する組織ではありません。AIを大規模に信頼できるように、運用上の規律を構築する組織です。
サイバーセキュリティ業界は、数十年間でフレームワーク、コントロール、ベスト・プラクティスを開発してきました。サイバーセキュリティからAIガバナンスに直接適用できる教訓はありますか。あるいは、AIにはまったく新しいアプローチが必要ですか。
サイバーセキュリティは、AIガバナンスのための優れたブループリントを提供します。アイデンティティ・マネジメント、最小権限、継続的な監視、監査トレイル、インシデント・レスポンス、回復力はすべて不可欠です。新しいのは、AIが従来のシステムにはなかった課題を導入することです。モデル・ドリフト、ホールシネーション、プロンプト・マニピュレーション、サードパーティのファウンデーション・モデルへの依存などです。したがって、AIはサイバーセキュリティを置き換えるのではなく、追加のガバナンス・レイヤーを構築します。
実際の「信頼できるAI採用」は、どのように見えますか。企業がAIイニシアチブを拡大する前に、ガバナンスの原則や運用上の安全対策を実施する必要がありますか。
私は、それを数年前のサイバーセキュリティと同じように考えています。誰もがセキュリティが価値を生み出すかどうかを問うのではなく、環境が信頼できるかどうかを問うのです。
AIも同じ方向に向かっています。如果、あなたが何をしているのか見えず、AIがアクセスできるものを制御できず、AIがなぜ特定の決定を下したのかわからない場合、あなたは重要なものを扱うことを許可しないでしょう。
その信頼があれば、採用は自然に起こります。組織は、AIを興味深い実験ではなく、ビジネスの別の部分として扱い始めます。
3〜5年先を見て、AIガバナンスと競争上の優位性の関係はどのように進化すると思いますか。強力なガバナンスは、差別化要因となるでしょうか。あるいは、ビジネスを行うために必要な要件となるでしょうか。
次の3〜5年間で、強力なAIガバナンスは競争上の優位性ではありません。ビジネス上の要件になるでしょう。ガバナンスを早く確立した組織は、信頼できる環境を構築できるため、AIをより迅速に採用できるでしょう。そのような組織は、競合他社が実験に留まっている間に、生産性、イノベーション、顧客体験で計測可能な利益を実現するでしょう。最終的に、ガバナンスはAI採用を遅くすことではなく、組織がAIを完全に受け入れることができる理由になるでしょう。
素晴らしいインタビュー、詳しく知りたい読者はCinchyを訪問してください。












