Tankeledere

Å få styret om bord med GRC – spesielt når AI-adoptsjonen øker

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

Som reguleringer øker og ny teknologi konvergerer, blir funksjonen for styring, risiko og compliance (GRC) raskt mer viktig for helse, finansiell og sikkerhet til bedrifter i dag. Imidlertid trenger GRC støtte for å gjøre jobben sin godt, og det krever støtte fra toppen ned – noe som ikke alltid har vært lett å oppnå.

Styremedlemmer må forstå verdien av GRC i dag, spesielt midt i økende AI-adoptsjon, som introduserer en organisasjon for nye risikoer raskere enn noensinne. Med andre ord, du må få styret om bord.

Økende reguleringer og ny teknologi

Organisasjoner i dag står overfor alle slags reguleringer som de må være i samsvar med. En større utvikling i USA har vært nye regler fra Securities and Exchange Commission (SEC) som krever at børsnoterte selskaper må rapportere om et cybersecurity-angrep innen fire forretningsdager eller risikere bot.

Vi ser allerede SEC slå hardt ned. For eksempel, i mai 2024, ble Intercontinental Exchange, morsselskapet til NYSE, bøtelagt for ikke å rapportere om et cyberangrep innen den påkrevde tidsrammen.

Vi ser også nye og fremvoksende forsøk på å regulere AI-bruk. I EU, for eksempel, ble AI-loven vedtatt i mai. Sent i fjor i USA, utga Biden-administrasjonen en executive ordre: Sikker, sikker og pålitelig utvikling og bruk av kunstig intelligens. Ordren initierte det som Congressional Research Service refererte til som “en regjeringsoverskridende innsats for å guide ansvarlig kunstig intelligens (AI) utvikling og deployering gjennom føderal byrå-ledelse, regulering av industri og engasjement med internasjonale partnere.”

Og naturligvis, disse er bare de siste store regjeringens handlinger. En organisasjons bransje og plassering bestemmer alle slags påbud og reguleringer som må overholdes – fra GDPR, PCI og DORA til HIPAA og mange andre.

Mens AI-reguleringer fortsatt er nye, vil EUs regler sannsynligvis tjene som en ramme for andre land. Og i USA, har enkelte stater allerede begynt å utvikle nye lover. Mens selskaper rusher for å adoptere AI i sin informasjonsteknologi-avtrykk, er det viktig å forstå ikke bare eksisterende reguleringer, men også de som er i pipelinen.

Rollen til GRC og å vinne hjarter og sinn

GRC-funksjonen utfører due diligence for å hjelpe bedrifter med å møte alle de forskjellige reguleringene og compliance-kravene de er underlagt. Fra å drive politikker og standarder til å overvåke risikoregister for å informere beslutninger, er GRC portvokten for compliance-krav.

Compliance er langt ifra å bli sett på som spennende og glamorøst. Ledere i bedrifter kan ofte se på det som en plage; de ser på det som å komme i veien for bedriftens drift, men virkeligheten i dag er at det er ekstremt viktig for bedriftens drift. Faktisk kan det sogar bli en forretningsmuliggjører.

For at dette skal skje, trenger GRC imidlertid støtte fra styret for å gjøre jobben sin godt – og det kan være lettere sagt enn gjort. En utfordring, spesielt når det gjelder cybersecurity og AI-reguleringer, er at ikke alle styre er kyndige når det gjelder teknologi og sikkerhet. Mens bevisstheten øker, fant en rapport fra september 2023 ut at bare 12% av S&P 500-selskaper hadde en styremedlem med relevante cyber-kvalifikasjoner. Å få riktig informasjon fra riktige steder er en annen pågående utfordring.

Å få styret til å bry seg

En nøkelfaktor er å støtte CISO og deres likemenn som samarbeider med styret for å hjelpe med å brobygge gapet mellom GRC-funksjonen og styret, for å hjelpe dem til å forstå dens viktighet og verdi. Utdanning er nøkkel. Styret må forstå sin rolle og hva som forventes av dem når det, for eksempel, skjer en brudd som krever rapportering.

Selskaper blir mer avanserte i hvordan de samler inn og rapporterer om compliance-metrikker, som er et stort skritt fremover. Men det er mye informasjon som må prioriteres. Informasjon må presenteres på en måte som er enkel, relevant og omfattende uten å være overveldende.

Styret må stille spørsmål for å sikre at de forstår risikoene som organisasjonen må fokusere på og den virkelige påvirkningen på bedriftens drift hvis en hendelse skjer. Det handler om å gi dem informasjonen de trenger for å forstå risiko på en tilgjengelig måte med en helhetlig visning. GRC-ansvarlige kan hjelpe med å gi den risikokvantifiseringen.

Fem beste praksiser for å få styret om bord med GRC

Bruk disse beste praksisene for å hjelpe styremedlemmer med å samarbeide best mulig med GRC-teamet:

  • Informér styremedlemmer om risikorammeverket som brukes for å vise struktur og troverdighet, som NIST CSF 2.0 eller ISO27001. Kommuniser relevante compliance-krav og deres implikasjoner på en måte som er meningsfull for bedriftens drift.
  • Utdann styremedlemmer om organisasjonens bruk av AI, inkludert hvordan og hvor det brukes i bedriftens drift og påvirkningen av dets bruk på compliance-krav og overvåking.
  • Engasjér eksterne eksperter for å utføre uavhengige vurderinger av selskapets risikoprofil og gi anbefalinger.
  • Støtt forberedelser basert på standardene som brukes gjennom risikovurdering og kontinuerlig overvåking, som hjelper med å finjustere responskapasiteten.

GRC, sikkerhet og AI

Suksessfulle cyber GRC-funksjoner gir konsistente data og metrikker over alle organisatoriske lag, og sikrer at alle, fra operasjonell personale til styret, arbeider med samme informasjon. Med andre ord, GRC kan støtte både strategisk tilsyn og operasjonell ledelse fra samme informasjon. Denne tilnærmingen gir transparens og tilpasning til nye reguleringer og trusler.

GRC har alltid vært viktig, men nå har AI kommet inn i den regulerende bildet. Det endrer trussellandskapet, driftsmodellen, produktene og tjenestene. Styre må bli mer kyndige når det gjelder cybersecurity og AI, spesielt detaljer rundt hvordan selskapet bruker AI. Ved å bruke beste praksiser diskutert ovenfor, har GRC-ansvarlige muligheten til å bygge styrets kunnskap om disse emnene på måter som kan ha varige positive påvirkninger på en organisasjons sikkerhets- og compliance-postur.

Yasmine Abdillahi, direktør for cybersikkerhet i Comcast, er en ekspert på styre, risiko og etterlevelse (GRC). Hun bringer en stor mengde kunnskap og erfaring til bordet, etter å ha ledet implementeringen av suksessfulle GRC-programmer for store globale selskaper. Yasmines lidenskap ligger i å brygge gapet mellom de tekniske og forretningsmessige aspektene av cybersikkerhet, og sikre at risikostyringsstrategier er i tråd med organisatoriske mål.