사상 리더

GRC와 함께 이사회를 설득하는 방법 – 특히 AI 채택이 증가함에 따라

mm
Unite.AI를 Google의 선호 소스에 추가

규제가 증가하고 새로운 기술이 등장함에 따라, 거버넌스, 리스크, 컴플라이언스(GRC) 기능은 기업의 건강, 재무, 보안에 빠르게 중요해지고 있습니다. 그러나 GRC는 잘 작동하기 위해 지원이 필요하며, 이는 상위 계층에서부터 지원을 얻어야 합니다. 하지만 이는 쉽게 얻을 수 있는 것이 아닙니다.

이사회 구성원들은 GRC의 가치를 이해해야 합니다. 특히 AI 채택이 증가함에 따라 새로운 리스크를 빠르게 도입하는 조직에서 이는 더욱 중요합니다. 즉, 이사회를 설득해야 합니다.

규제의 증가와 새로운 기술

오늘날 조직들은 다양한 규제를 준수해야 합니다. 미국에서는 증권거래위원회(SEC)가 공개적으로 거래되는 회사들이 사이버 보안 사고를 4영업일 이내에 공개하지 않으면 과태료를 부과하는 새로운 규정을 시행하고 있습니다.

이미 SEC는 이를 엄격히 적용하고 있습니다. 예를 들어, 2024년 5월에 인터컨티넨탈 엑스체인지(Intercontinental Exchange), 뉴욕 증권거래소(NYSE)의 모회사였던 인터컨티넨탈 엑스체인지가 사이버 침입을 적절한 시간 내에 공개하지 않아 과태료를 부과받았습니다.

또한 AI 사용을 규제하려는 새로운 시도가 나타나고 있습니다. 예를 들어, EU에서는 AI 법안이 5월에 시행되었습니다. 지난해 말 미국에서는 바이든 행정부가 “안전하고, 보안이 되고, 신뢰할 수 있는 인공지능 개발과 사용”에 관한 행정 명령을 발표했습니다. 이 행정 명령은 의회 연구 서비스가 “인공지능 개발과 배포를 위한 정부 전체적인 노력”을 시작한다고 언급했습니다.

이러한 규제는 최신의 정부 조치입니다. 산업과 위치에 따라 조직은 다양한 규제를 준수해야 합니다. GDPR, PCI, DORA, HIPAA 등이 있습니다.

AI 규제는 아직 새롭지만, EU의 규제는 다른 국가에 대한 기준이 될 가능성이 있습니다. 미국에서도 이미 일부 주에서 새로운 법안을 개발하고 있습니다. 기업들이 AI를 정보 기술에 채택하려는 시점에, 기존 규제뿐만 아니라 미래의 규제도 이해하는 것이 중요합니다.

GRC와 마음을 얻는 역할

GRC 기능은 다양한 규제와 컴플라이언스 요구 사항을 준수하는 데 필요한 작업을 수행합니다. 정책과 표준을 주도하고 리스크 등록을 관리하여 의사 결정에 정보를 제공하는 등, GRC는 컴플라이언스 요구 사항의 문지기 역할을 합니다.

컴플라이언스는 흥미롭거나 화려한 것으로 보이지 않습니다. 기업 리더들은 종종 이를 비즈니스에 방해하는 것으로 생각합니다. 그러나 오늘날 컴플라이언스는 비즈니스에 매우 중요합니다. 실제로 이는 비즈니스에 도움이 될 수 있습니다.

그러나 이를 위해서는 이사회에서부터의 지원이 필요합니다. 특히 사이버 보안과 AI 규제와 관련하여, 모든 이사회가 기술과 보안에 대해 잘 알고 있는 것은 아닙니다. 의식은 증가하고 있지만, 2023년 9월에 발표된 보고서에 따르면, S&P 500 회사 중僅 12%만이 사이버 보안 관련 자격을 가진 이사를 가지고 있습니다. 올바른 정보를 얻는 것도 지속적인 도전입니다.

이사회를 설득하는 방법

중요한 요소는 CISO와 이사회와 상호 작용하는 동료들을 지원하는 것입니다. 이를 통해 GRC 기능과 이사회의 간격을 좁히고, 후者の 중요성을 이해할 수 있습니다. 교육이 핵심입니다. 이사회는 자신의 역할과 예상되는 책임을 이해해야 합니다.

기업들은 컴플라이언스 지표를 수집하고 보고하는 방법에 있어 발전하고 있습니다. 이는 좋은 발전입니다. 그러나 많은 정보가 우선순위를 정해져야 합니다. 정보는 간단하고 관련성이 있으며 압도적이지 않게 제공되어야 합니다.

이사회는 리스크를 이해하고 비즈니스에 미치는 영향을 평가하기 위해 질문을 해야 합니다. 이는 리스크를 전체적으로 이해하고 접근 가능한 방식으로 정보를 제공하는 것입니다. GRC 리드는 이러한 리스크 양적 평가를 제공할 수 있습니다.

GRC와 함께 이사회를 설득하는 5가지最佳实践

이사회 구성원들이 GRC 팀과 효과적으로 협력하도록 도와주는 5가지最佳实践:

  • 이사회 구성원들에게 사용 중인 리스크 프레임워크(NIST CSF 2.0 또는 ISO27001 등)를 소개하여 구조와 신뢰성을 보여줍니다. 관련 컴플라이언스 요구 사항과 그 의미를 비즈니스에 의미 있는 방식으로 전달합니다.
  • 이사회 구성원들에게 조직이 AI를 사용하는 방법과 사용 위치, 그리고 컴플라이언스 요구 사항과 모니터링에 미치는 영향에 대해 교육합니다.
  • 외부 전문가를 초청하여 회사 리스크 프로파일에 대한 독립적인 평가를 수행하고 권고를 제공합니다.
  • 사용 중인 표준을 통해 준비를 지원하고, 리스크 평가와 지속적인 모니터링을 통해 대응 능력을 tinh chỉnh합니다.

GRC, 보안, AI

성공적인 사이버 GRC 기능은 모든 조직 계층에서 일관된 데이터와 지표를 제공하여, 모든 사람이 동일한 정보로 작업할 수 있도록 합니다. 즉, GRC는 전략적 통찰과 운영 관리를 모두 지원할 수 있습니다. 이는 투명성과 새로운 규제 및 위협에 대한 적응성을 제공합니다.

GRC는 항상 중요했지만, 이제 AI가 규제 그림에 들어왔습니다. 이는 위협 풍경, 운영 모델, 제품, 서비스를 변경하고 있습니다. 이사회는 사이버 보안과 AI, 특히 회사에서 AI를 사용하는 방법에 대해 더 잘 이해해야 합니다. 위에서 논의한最佳实践을 사용하여, GRC 리드는 이사회의 이러한 주제에 대한 지식을 xây dựng할 수 있습니다. 이는 조직의 보안과 컴플라이언스 태세에 긍정적인 영향을 미칠 수 있습니다.

야스민 압둘라히(Yasmine Abdillahi), 컴캐스트(Comcast) 사이버 보안 담당 이사는 거버넌스, 리스크, 컴플라이언스(GRC)에 전문가입니다. 그녀는 대규모 글로벌 기업을 위한 성공적인 GRC 프로그램 구현을 주도하면서 많은 지식과 경험을 가지고 있습니다. 야스민의 열정은 사이버 보안의 기술적 및 비즈니스 측면 간의 격차를 메우는 데 있으며, 리스크 관리 전략이 조직의 목표와 일치하도록 보장합니다.