Thought leaders
Het bestuur op de hoogte brengen van GRC – Vooral met de toename van AI-adoptie

Naarmate regelgeving toeneemt en nieuwe technologieën convergeren, wordt de governance-, risico- en compliancefunctie (GRC) snel belangrijker voor de gezondheid, financiën en beveiliging van ondernemingen vandaag. Het GRC heeft echter ondersteuning nodig om zijn werk goed te doen, en dat vereist ondersteuning van bovenaf – wat niet altijd gemakkelijk te verkrijgen is.
Bestuursleden moeten de waarde van GRC vandaag begrijpen, vooral temidden van de toenemende adoptie van AI, die een organisatie aan nieuwe risico’s blootstelt sneller dan ooit. Met andere woorden, je moet het bestuur op de hoogte brengen.
Toenemende regelgeving en nieuwe technologie
Organisaties vandaag worden geconfronteerd met allerlei regelgevingen waaraan ze moeten voldoen. Een belangrijke ontwikkeling in de VS is de invoering van nieuwe regels door de Securities and Exchange Commission (SEC) die beursgenoteerde bedrijven verplichten om een cybersecurity-incident binnen vier werkdagen te melden of risico lopen op boetes.
We zien de SEC al optreden. Zo werd in mei 2024 de Intercontinental Exchange, het moederbedrijf van NYSE, beboet voor het niet melden van een cyberinbraak binnen de vereiste termijn.
We zien ook nieuwe en opkomende pogingen om de gebruik van AI te reguleren. In de EU werd bijvoorbeeld de AI-wet in mei ingevoerd. Laatst jaar in de VS heeft de regering-Biden een uitvoerend bevel uitgevaardigd: Veilig, beveiligd en betrouwbaar ontwikkeling en gebruik van kunstmatige intelligentie. Het bevel initieert wat de Congressional Research Service “een overheidsbrede inspanning noemde om verantwoorde kunstmatige intelligentie (AI) ontwikkeling en implementatie te leiden door federale agentschappen, regulering van de industrie en betrokkenheid met internationale partners.”
En natuurlijk zijn dit slechts de laatste grote overheidsacties. De industrie en locatie van een organisatie bepalen allerlei verplichtingen en regelgevingen die moeten worden nageleefd – van GDPR, PCI en DORA tot HIPAA en talloze anderen.
Terwijl AI-regelgeving nog nieuw is, zullen de EU-regels waarschijnlijk dienen als een kader voor andere landen. En in de VS hebben individuele staten al begonnen met het ontwikkelen van nieuwe wetgeving. Terwijl bedrijven haasten om AI in hun informatietechnologie te integreren, is het belangrijk om niet alleen de bestaande regelgeving te begrijpen, maar ook die in de pijplijn.
De rol van GRC en het winnen van harten en geesten
De GRC-functie voert due diligence uit om ervoor te zorgen dat bedrijven alle verschillende regelgevingen en compliance-eisen naleven waaraan ze onderworpen zijn. Van het opstellen van beleid en standaarden tot het toezicht houden op risicoregisters om beslissingen te informeren, is GRC de poortwachter van compliance-eisen.
Compliance wordt nog niet als spannend en glamoureus gezien. Corporate leiders zien het vaak als een hinder; ze zien het als een belemmering voor het bedrijf, maar de realiteit vandaag is dat het extreem belangrijk is voor het bedrijf. In feite kan het zelfs een bedrijfsversterker worden.
Dit kan alleen gebeuren als GRC ondersteuning krijgt van het bestuur om zijn werk goed te doen – en dat kan gemakkelijker gezegd dan gedaan worden. Een uitdaging, vooral als het gaat om cybersecurity en AI-regelgeving, is dat niet alle besturen technisch onderlegd zijn. Terwijl het bewustzijn toeneemt, bleek uit een rapport van september 2023 dat slechts 12% van de S&P 500-bedrijven een bestuurslid had met relevante cyberreferenties. Het krijgen van de juiste informatie van de juiste plaatsen is een andere voortdurende uitdaging.
Het bestuur laten begrijpen
Een belangrijke factor is het ondersteunen van de CISO en hun collega’s die met het bestuur communiceren om de kloof tussen de GRC-functie en het bestuur te overbruggen, om het laatste te helpen begrijpen hoe belangrijk en waardevol de GRC-functie is. Onderwijs is de sleutel. Het bestuur moet zijn rol en wat er van hen verwacht wordt begrijpen wanneer er bijvoorbeeld een inbraak is die openbaarmaking vereist.
Bedrijven worden steeds geavanceerder in het verzamelen en rapporteren van compliance-metrics, wat een grote stap vooruit is. Maar er is veel informatie die moet worden geprioriteerd. Informatie moet op een manier worden gepresenteerd die eenvoudig, relevant en omvattend is zonder overweldigend te zijn.
Het bestuur moet vragen stellen om ervoor te zorgen dat ze de risico’s begrijpen waar de organisatie op moet letten en de werkelijke impact op het bedrijf als een incident optreedt. Het komt neer op het geven van de informatie die ze nodig hebben om risico’s op een toegankelijke manier te begrijpen met een holistische visie. GRC-leiders kunnen helpen bij die risicokwantificering.
Vijf beste praktijken voor het op de hoogte brengen van het bestuur van GRC
Gebruik deze beste praktijken om bestuursleden te helpen het meest effectief samen te werken met het GRC-team:
- Informeer bestuursleden over het risicokader dat wordt gebruikt om structuur en geloofwaardigheid te demonstreren, zoals NIST CSF 2.0 of ISO27001. Communiceer relevante compliance-eisen en hun implicaties op een manier die voor het bedrijf betekenisvol is.
- Geef bestuursleden onderwijs over het gebruik van AI door de organisatie, inclusief hoe en waar het AI gebruikt in het bedrijf en de impact van het gebruik op compliance-eisen en monitoring.
- Neem externen in de arm om onafhankelijke beoordelingen van het risicoprofiel van het bedrijf uit te voeren en aanbevelingen te doen.
- Ondersteun voorbereidheid op basis van de gebruikte standaarden door middel van risicobeoordeling en continue monitoring, wat helpt om responsmogelijkheden te verfijnen.
GRC, beveiliging en AI
Succesvolle cyber GRC-functies bieden consistentie in gegevens en metrics over alle organisatorische lagen, waardoor iedereen van operationeel personeel tot het bestuur met dezelfde informatie werkt. Met andere woorden, GRC kan zowel strategisch toezicht als operationeel beheer ondersteunen vanuit dezelfde informatie. Deze aanpak biedt transparantie en aanpasbaarheid aan nieuwe regelgeving en bedreigingen.
GRC is altijd belangrijk geweest, maar nu is AI het regelgevingsbeeld binnengekomen. Het verandert het dreigingslandschap, het operationele model, de producten en de diensten. Besturen moeten zich meer bewust worden van cybersecurity en AI, vooral de specifics over hoe het bedrijf AI gebruikt. Met de hierboven besproken beste praktijken hebben GRC-leiders de kans om de kennis van het bestuur over deze onderwerpen op te bouwen op manieren die een blijvende positieve impact kunnen hebben op de beveiliging en compliance-houding van een organisatie.












