Intervjuer
Mark Nicholson, Deloittes US Cyber AI-leder, Deloitte & Touche LLP – Intervju-serie

Mark Nicholson, en principal i Deloitte & Touche LLP, er Deloittes Cyber AI-leder. Han var tidligere Cyber’s Zero Trust-leder, der han hjalp komplekse organisasjoner med å benytte avanserte teknologier for å bygge cyberrisikoprogrammer som bedre sammenfaller med sikkerhetsinvesteringer og risikoprioriteringer, etablere forbedret trusselbevissthet og synlighet, og hjelpe dem med å styrke deres evne til å trives i møte med cyberrisikoer.
Mark var aktivt involvert i å designe og bygge noen av de første løsningene for overvåking av cybersikkerhet for å oppdage svindel og andre former for forretnings tapsforebygging. Han briefes ofte styre og ledelseskomiteer om emner som fremvoksende cyberrisikoer og sammenfallet mellom tradisjonell risikostyring og cyberrisikomindskningsteknikker.
Hvordan har din karriere formet din perspektiv på cybersikkerhet og risiko i AI-æraen?
Som en entreprenør som var med å grunnlegge et selskap i de tidlige dagene av Security Information and Event Management, har jeg brukt mye tid på å fokusere på problemet med dataaggregasjon, analyse og automatisering. Jeg husker en tid da analytikere skrev ut hardkopi av brannmurlogger om morgenen for å manuelt gjennomgå i håp om å finne anomalier i nettverkstrafikken. Til tross for enorm fremgang, har et dataanalyseproblem bestått. AI lover å dramatisk forbedre vår evne til å effektivt prosessere og analysere sikkerhetsdata. Det vil også hjelpe oss med å utføre raskere remedieringsaksjoner, men innsatsen har aldri vært høyere. Vi nærmer oss en tid da det vil bli vanskeligere og vanskeligere for IT- og cybersikkerhetsproffene (for å si ingenting om lekmenn) å fullt ut forstå de indre mekanismene i datasystemer, og derfor vil det bli vanskeligere å forstå når de har blitt kompromittert.
Arbeidet jeg gjør i Deloitte handler i realiteten om tillit. Kan vi stole på at finansiell data er nøyaktig? Kan vi stole på at IT-kontrollene er effektive? Kan en kunde stole på at deres data vil bli holdt i fortrolighet? AI-æraen forsterker imperativet til å kunne stole på integriteten til systemene.
Deloitte lanserte nylig en rekke Cyber AI-utkast og teknologitjenester designet for å hjelpe bedrifter med å integrere AI i kjernen av deres cybersikkerhetsstrategi. Hva var den spesifikke gapet eller markedssvikt du så som gjorde denne lanseringen så急?
Først og fremst har dårlige aktører allerede funnet måter å utnytte AI for å få en fordel, noe som øker hastigheten. For det andre er det mange ambisiøse krav om hvordan AI-produkter kan løse vanskelige problemer, men det krever mye eksperimentering for å skille fakta fra fiksjon. Til slutt skaper ledernes ønske om å realisere AI-verdi trykk på cybersikkerhetsprogrammer for å minimere risiko uten å bremse forretningen. Omtrent 80% av organisasjonene forventer å øke sine totale AI-utgifter i det neste regnskapsåret. En omfattende AI-transformasjon krever at cybersikkerhetsledere må omdefinere hvordan deres organisasjoner opererer.
Deloittes Cyber AI-utkast og teknologitjenester hjelper med å gi ledere den klarheten de trenger for å transformere sine cybersikkerhetsoperasjoner for AI-æraen, slik at organisasjonene kan designe, bygge og drive en AI-aktivert cybersikkerhetsfunksjon som støtter forretningens ambisjoner.
Hvordan råder du bedrifter til å balansere rask AI-utvikling med behovet for å integrere cybersikkerhetsprotokoller fra bunnen av?
Når det gjelder rask AI-utvikling, må organisasjonene ha cybersikkerhetskontroller på plass fra starten. Like godt bremsesystem gjør at en bil kan gå raskere, skal god cybersikkerhet akselerere AI-utvikling. Dette krever klare styringsrammer, kontinuerlig overvåking gjennom hele utviklingslivssyklusen og tverrfaglig samarbeid mellom AI- og sikkerhetsteam.
Ved å sammenfalle disse transformasjonsinnsatsene med sikkerhet fra starten, kan organisasjonene akselerere AI-utvikling samtidig som de beskytter kritiske aktiva og opprettholder lovmessig overholdelse.
Deloittes forskning viser at cybersikkerhet ofte har vært en ettertanke i AI-utvikling. Hva er konsekvensene av denne forsinkelsen – og hvordan kan organisasjonene rette opp?
Cybersikkerhetsprogrammer har historisk sett vært i en evig jaktspill med teknologisk transformasjon, ofte latt tilbake ufrivillig av IT. Dette skyldes ofte en oppfatning av at å involvere sikkerhet vil hemme fremgangen. Uunngåelig skaper forsinkelsen en påvirkning nedover ved å introdusere risiko og i noen industriers tilfelle, lovmessig granskning. Ironisk nok kan forsinkelsen bli mer kostbar og tidskrevende på lengre sikt.
Med AI er sikkerhet i en unik posisjon til å hjelpe forretningen med å flytte raskere med tillit i sin AI-reise. Å få en ordentlig strategi på plass fra starten er kritisk, men djevelen ligger i detaljene. Rammer gir en utgangspunkt. Deloittes utkast går til neste nivå og hjelper med å fasilitere den kritiske samtalen om hvordan teknologien vil fungere i virkeligheten som en del av et komplekst system. Denne samtalen går raskt dypt.
Bygging av cybersikkerhet inn i hver forretningsfunksjon fra starten gjør en stor forskjell i å bestemme om initiativet vil være vellykket eller ikke. Teknologisk transformasjon krever rigor. Ved å gjøre cybersikkerhet til en grunnleggende komponent, kan organisasjonene låse opp den fulle verdien av AI samtidig som de minimiserer risiko, og hjelpe med å skape systemer som er sikre, resilient og overholdelige.
Hvordan hjelper Deloittes utkast organisasjonene med å omdefinere cybersikkerhet som en verdiskaper, snarere enn bare en risikostyringsfunksjon?
Deloittes Cyber AI-utkast reduserer behovet for langvarig og dyrt eksperimentering. Utkastene hjelper organisasjonene med å akselerere tilførselen av en digital sikkerhetsarbeidskraft som driver en mer effektiv og brukervennlig opplevelse. Ved å bruke disse utkastene, kan organisasjonene gå ut over ad-hoc brukstilfeller og skape en tjeneste-arkitektur med AI som sammenfaller med de nødvendige evnene for å levere forretningsresultater med integrert styring.
Hva rolle spiller agens-basert AI i moderne cybersikkerhetstransformasjon, og hvordan inkorporerer Deloitte dem i sine tilbud?
Agens-basert AI har stor potensial over mange anvendelser i sikkerhetsfunksjonen, men det er fortsatt under utvikling. Vi har utviklet agenter som støtter niveau 1-sikkerhetsoperasjoner og hjelper med å realisere løftene i Sikkerhets Orkestrering, Automatisering og Respons (SOAR)-produkter som mange organisasjoner har kjempet med å implementere. Vi har utviklet en autonom penetreringsagent. Vi har skapt en agent som forbedrer effektiviteten i Identitetsstyring og Administrasjon (IGA)-prosessen. Vi har også startet å arbeide på en pilot for en agent som utfører kontroll av effektivitet og må kanskje en dag kunne levere en første utkast til regulatorisk eksamensvar. Vår større fokus er hvordan alt dette fungerer sammen. Til slutt, når agenter eksponentielt øker, må organisasjonene ha sterk kontroll over agenttillatelser. For å skape virkelig verdi, må det også være en overordnet funksjon som koordinerer og styrer arbeidsbelastninger og forespørsler.
Deloitte tilbyr Cyber AI-utkast og teknologitjenester for å hjelpe organisasjonene akselerere sine programmer. Deloitte tilbyr også GenAI og agens-basert løsninger gjennom sin Zora AI™-produktplattform, som ble arkitektet for sterk ytelse, sikkerhet og skalerbarhet.
Hvordan nærmer du deg bygging av en cybersikkerhetsbevisst arbeidskraft i en æra hvor AI automatiserer flere beslutninger? Hva er ferdighetene som fortsatt teller mest?
Først og fremst er det viktig å merke seg at den menneskelige arbeidskraften er nøkkel til å realisere verdi fra AI. Ingen vet mer om hva som går inn i arbeidet enn de som gjør det hver dag. Det er essensielt at ledere rekrutterer erfarne utførere innenfor sine organisasjoner for å hjelpe med å etablere en klar ramme og retningslinjer for å utnytte AI. I denne fasen er intern kommunikasjon kritisk, da ledere må sette tonen fra toppen, men engasjere interessenter og arbeidere tidlig for å sikre transparens og oppnå oppkjøp. Eksponering og opplæring kan hjelpe med å avmystifisere teknologien og deretter skape en kultur som ser transformasjonen som hjelpende i å gjøre jobben enklere og/eller hjelpe dem med å bli mer produktive.
I din erfaring, hvilke bransje-sektorer viser mest hastverk – eller motstand – mot AI-drevne transformasjoner?
Hastigheten på AI-drevne transformasjoner varierer sterkt fra selskap til selskap og avhenger av forretningsfunksjon. De fleste sektorer utforsker verdien AI ville bringe til deres sikkerhetsprogram. I høyt regulerte industrier er det en ekstra incentiv til å utnytte AI for å forbedre risikostyring (med varsomhet i å håndtere risikoen som AI selv introduserer). Finans- og teknologiselskaper er ofte foran kurven i teknologi-tilpasning, men de er ikke alene i å prioritere AI-initiativer. Mange life sciences- og helse-selskaper utvikler aggressivt AI-programmer. Uansett sektor, i noen tilfeller, er det en oppfatning på ledelsesnivå at AI kan drive kostnadsreduksjon og arbeidskraftstransformasjon, og dette driver handling.
Det har vært noen rykter om blandede resultater i å oppnå forretningsverdi fra AI-tilpasning, men jeg tror ikke dette gjelder i sikkerhetskonteksten. Det er viktig å merke seg at når man ser på ROI med AI-tilpasning over industrier, de som fokuserer på cybersikkerhet er langt mer sannsynlig å overstige sine ROI-forventninger, med 44% av cybersikkerhetsinitiativene leverer en ROI noe eller betydelig over forventningene, i motsetning til bare 17% som leverer en ROI noe eller betydelig under forventningene.
Hva målinger eller signaler bruker du for å måle om en klients AI + cybersikkerhetstransformasjon faktisk leverer forretningsverdi?
Det er flere faktorer som vil bestemme hvordan man måler forretningsresultatet av denne transformasjonen – alle avhengig av en organisasjons spesifikke forretning, industri, trussellandskap, behov og modenhet. Organisasjoner kan begynne med å utføre en AI-klarhet-vurdering for å identifisere mulighetene som eksisterer og nivået av innsats for å oppnå ønsket ROI. I tillegg til dette har Deloitte utviklet et Workforce Analyzer-verktøy som hjelper en organisasjon med å bedre forstå den daglige arbeidsbelastningen båret av cybersikkerhetspersonale.
Ser fem år fremover, hvordan forventer du at AI vil endre cybersikkerhetslandskapet – både når det gjelder trusselskompleksitet og hvordan organisasjoner forsvarer seg?
Med den fantastiske innovasjonsraten, er det vanskelig å projicere fem år fremover. Det er trygt å si at AI vil fortsette å transformere cybersikkerhetslandskapet på begge sider av ligningen. Vi forventer en økning i trusselskompleksitet da motstandere utnytter AI for å automatisere angrep, unngå oppdagelse og utnytte svakheter i en tidligere usett hastighet og skala. Vi forventer også at organisasjoner vil øke bruken av AI-drevne verktøy for å proaktivt identifisere risiko, automatisere hendelsesremedisering og tilpasse forsvar dynamisk mens mennesker opprettholder tilsyn “på løkken”.
Det er selvforklart at bedrifter som investerer i AI-drevet sikkerhet og opprettholder en kultur for kontinuerlig læring, sannsynligvis vil være bedre utrustet til å beskytte aktiva, bygge motstandskraft og opprettholde tillit enn de som ikke gjør det.
Takk for det flotte intervjuet, lesere som ønsker å lære mer, bør besøke Deloittes Cyber AI-utkast og teknologitjenester-siden.












