사상 리더

AI 리스크 문화가 조직 의사결정에 미치는 영향

mm
Unite.AI를 Google의 선호 소스에 추가

AI의 기여와 큰 영향을 미칠 수 있는 능력은 지난 몇 년 동안 대부분 ‘이야기’로만 남아있었지만, 이제 모든 기업에서 LLMs, 자동화된 워크플로우, 또는 완전 자율적인 에이전트를 사용하고 있습니다. 그러나 이 기술을 적절한 보안 가드레일 없이 구현하는 것은 조직의 아키텍처에 해가 될 수 있으며, IT 인프라를 위험에 빠뜨리고, 궁극적으로 경쟁 우위를 위협할 수 있습니다. 또한, 반쯤 구현된 AI 프로그램과 기초 데이터의 부족은 효율성보다 더 많은 리스크와 취약성을 초래할 수 있습니다.

이것은 기업들이 프로토콜과 절차를 이익과 민첩성보다 우선하는 성숙한 AI 리스크 문화를 채택하고 구현해야 하는 이유입니다. 이것은 조직의 전체 보안态勢를 개선할 뿐만 아니라 AI 워크플로우가 효율적이고 문脈 데이터에 근거하고 있는지 확인할 것입니다. 효과적인 AI 리스크 문화는 기술에 의해 정의되는 것이 아니라, CISO와 부서 장들이 동일한 증거를 보고 하나의 목소리로 말할 때 내부적으로 생성되는 시너지에 의해 정의됩니다.

투명하고 측정 가능한 AI 리스크 문화 생성

성공적인 AI 리스크 문화를 구축하기 위해, CISO와 보안 리더들은 팀이 빠르고 윤리적인 판단을 실천하고 AI 통합에 대한 맹목적인 준수를 피할 수 있도록 준비해야 합니다. 이것은 AI 리스크 문화가 비즈니스 목표와 어떻게 일치시킬 수 있는지 정의하는 것으로 시작됩니다. 이 정의는 리더들이 직원들이 리스크 인식 행동을 채택하고, 공개적인 토론에 참여하고, 예방적 리스크 관리 문화에 기여하는지 측정할 수 있도록 합니다.

조직에서 조정이 필요하고 프로그램의 효과를 결정하는 세 가지 주요 측정 접근법이 있습니다: 행동 및 사건 대응 지표, 리스크 식별, 참여 및 인식 지표. 사건 대응 지표는 보안 프로그램과 행동 지표의 효과를 측정하며, 사용자 행동을 분석합니다. 리스크 식별 지표는 잠재적인 AI 위협을 추적합니다. 참여 및 인식 지표는 교육과 직원 행동의 효과를 추적합니다.

이 지표는 보안 조치와 방어의 효과를 측정하는 것 외에도 직원들이 리스크 인식 행동을 채택하고, 문제를 보고하는 것이 안전하다고 느끼고, 예방적 리스크 관리에 적극적으로 참여하는지 여부를 나타냅니다. 또한 마찰이 있는 영역, 즉 우려를 제기하는 것을 꺼리는 것이나 일관되지 않은 리스크 토론을 식별하는 데 도움이 됩니다. 이것은 지표가 명확하게 전달되고, 직원들이 조직 내에서 더 큰 문화적 변화를 어떻게 기여하고 있는지 이해할 수 있을 때만 가능합니다.

AI 리스크 문화가 깨지거나 확장되는 곳

이러한 측정의 성공은 궁극적으로 리더와 관리자가 이를 지속적인 행동으로 번역하는 방식에 달려 있습니다. 효과적인 문화가 내재화되거나 시간이 지남에 따라 단편화되는지 여부를 결정하는 것은 이와 같은 이니셔티브를 시작하는 초기에 결정하는 것이 중요합니다. 이것은 리더십의 상향식 커밋먼트에서 시작됩니다.

중간 관리는 리스크 지침이 강화되거나 무시되는지 여부를 결정하는 경우가 많습니다. 예를 들어, 보안 요구사항을 로드맵에 통합하는 제품 관리자는 리스크 인식을 내재화하는 데 도움이 됩니다. 반면에 릴리스 후에 이를 연기하는 관리자는 의도한 문화를 약화시킵니다. 상향식 커밋먼트의 부족, 변화에 대한 피로, 불안정성, 그리고 부족한 데이터 기초는 AI 리스크 문화가 설립되기 전에 이를 중단시킬 수 있습니다.

이러한 문화는 직원들이 사건을 보고하는 것이 편안한 환경에서만 번성할 수 있습니다. 리더와 관리자는 공개적인 대화와 지속적인 학습을 촉진하는 공간을 우선시해야 합니다. 역할은 명확하게 정의되고, 지속적인 교육이 제공되어야 하며, 예산은 효과적으로 할당되어야 합니다.

둘째, 높은 직원 이직률이나 최근 구조 조정을 겪은 조직은 보안 문화가 기초에 내재되지 않은 경우에 직면할 수 있습니다. 이것은 일관되지 않은 이니셔티브와 직원들에게 불분명한 우선순위를 초래할 수 있습니다. 이러한 경우, 네트워크 수준에서 강력한 보안 모니터링은 AI 환상과 조작에 대한 방어를 유지하기 위한 필수적인 백업입니다. 네트워크 수준에서 행동 기준을 설정하면 보안 및 IT 팀이 AI 서비스가 남용되거나 승인되지 않은 AI 서비스가 환경 내에서 작동하는 경우를 신속하게 감지하고 리스크를 제거할 수 있습니다.

마지막으로, AI 리스크 문화를 확장하기 위해서는 데이터 주권, 일관성, 및 AI 플랫폼과 도구에 대한 준수를 보장하는 높은 품질의 깨끗하고 연결된 데이터가 필요합니다. 데이터 품질이 나쁘면 AI 가독성이 저하되어 모델이 시간이 지남에 따라 더 많이 벗어나고, 잘못된 결과를 나타낼 수 있습니다.

AI 리스크 문화를 통한 의사결정

리더십의 일치, 안정성, 및 데이터 성숙도가 자리 잡으면, 조직은 단편적인 반응에서 통일된, 리스크 인식된 의사결정으로 이동할 수 있습니다. 확장 조건이 설정되면, AI 리스크 문화는 리더가 사건을 해석하고, 트레이드오프를 평가하고, 결정을 내리는 렌즈가 됩니다.

강력한 AI 리스크 문화는 강력한 가시성으로 지원되며, 보안 팀, IT 팀, 및 모든 조직 부서에서 동일한 정보에 대한 공유 액세스가 가능합니다. 모든 팀이 실시간으로 동일한 통찰력을 볼 수 있을 때, 이벤트 타임라인, 데이터 인그레스 및 이그레스, 특정 사용자와 관련된 행동을 포함하여, 더 구체적인 AI 사용과 리스크의 증거가 있습니다. 예를 들어, 조직 내에서 승인되지 않은 AI 에이전트가 발견되면, 모든 팀은 그것이 주변 보안 컨트롤을 어떻게 통과했는지, 어떤 사용자가 그것과 상호작용했는지, 그리고 어떤 장치와 시스템에 액세스했는지 볼 수 있어야 합니다. 이것은 공동의 사건 대응 프로토콜 및 팀 간의 분기별 리스크 검토와 같은 크로스 기능적 프로세스를 가능하게 합니다. 이는 보안 조직을 넘어서 성공적인 AI 리스크 문화의 중요한 신호입니다.

결론

AI 리스크 문화는 명확한 정의와 측정에서 시작하지만, 신뢰, 투명성, 및 책임이 조직 전체에 내재화될 때만 성공합니다. 리더십의 커밋먼트, 운영 안정성, 그리고 강력한 데이터 기초는 리스크 인식이 일관된 리스크 인식된 행동으로 확장되는지 또는 압력下에서 약화되는지 여부를 결정합니다.

AI 리스크가 가시적이고 공유되고, 팀별 우선순위로 번역될 때, 그것은 더 나은 의사결정, 회복력, 및 장기적인 경쟁 우위를 위한 동력이 됩니다.

Chad는 ExtraHop의 Chief Information Security Officer입니다. Chad는 ExtraHop의 모든 사이버 보안 위험以及 시설, 인력, 물리적 보안에 대한 책임을 지고 있습니다. Chad는 이전에 미국 공군의 사이버 작전 장교로 31년 동안 근무했으며, 5개의 고위급 사이버 보안 역할을 맡아 사이버 보안 로드맵, 전략, 및 능력의 개발 및 구현以及 임원진에 대한 중요 사이버 보안 문제에 대한 자문을 제공했습니다. 또한, 그는 능숙한 사이버 작전자였으며 글로벌 기업 네트워크의 위협 사냥 및 사이버 사고 대응 팀을 지휘했습니다. ExtraHop에 입사하기 직전, Chad는 Echelon Risk + Cyber의 Chief Security Officer로 근무했으며, 공격적 및 방어적 보안 서비스 라인의 전략 및 통합을 주도했습니다. 그는 또한 여러 고객을 위한 CISO 및 vCISO로 근무했습니다.