Intervjuer
Sri Iyer, CTO og medgrunnlegger av Kovr.ai – Intervju-serie

Sri Iyer, CTO og medgrunnlegger av Kovr.ai, er en erfaren teknologileder med omfattende erfaring med å drive innovasjon innen kunstig intelligens, dataanalyse, kvantecomputing og automatisering. Før han grunnla Kovr.ai, hadde han ledende roller i Amazon (AMZN ), Guidehouse, PwC og Raytheon, der han ledet team som utviklet neste generasjons løsninger både i offentlig og privat sektor. Med over ett tiår med erfaring innen nye teknologier og tallrike bransje-sertifikater, har Iyer bygget en reputasjon for å hjelpe organisasjoner med å utnytte disruptive verktøy for å løse komplekse forretnings- og sikkerhetsutfordringer.
Kovr.ai definerer om cybersikkerhet gjennom en AI-nativ plattform designet for sky- og hybridmiljøer. Selskapet automatiserer komplekse regulatoriske rammer som FedRAMP og CMMC ved hjelp av sanntids-, kode-drevet intelligens, som gjør det mulig for bedrifter å oppnå autorisasjon til å operere (ATO) på bare 15 minutter. Ved å erstatte tradisjonell manuell konsultering og infleksible compliance-verktøy, tilbyr Kovr.ai en skalerbar, adaptiv tilnærming til risikostyring – som gir høyt regulerte organisasjoner mulighet til å forbli sikre, compliant og klare for kontinuerlig endring.
Før du grunnla Kovr.ai, hadde du ledende roller i AWS, PwC og ulike federal-fokuserte startups. Hva var det personlige eller profesjonelle erfaringene som ledet deg til å innse at det var en bedre måte å takle federal IT-sikkerhet på – og til slutt inspirerte deg til å lansere Kovr.ai?
Jeg har erfart federal IT-sikkerhetsutfordringer fra begge sider – først som systemeier som bygget store plattformer for Forsvaret, og senere mens jeg ledet sky- og AI-initiativer i AWS. I ett tilfelle tok et system jeg hjalp til å bygge år å utvikle, bare for å bli stoppet i compliance i enda lengre tid. Denne frustrasjonen var et vendepunkt.
I AWS ledet jeg team som støttet tjenester som gikk gjennom FedRAMP og lignende compliance-prosesser. Til tross for Amazons omfattende ressurser, kan det fortsatt ta opp til tre år å få tjenestegodkjenning i nye regioner. Selv på den skalaen var de beste interne løsningene i realiteten bare forbedret glorieerte regneark – verktøy som Quip eller Google Docs – for å spore og håndtere prosessen. Ineffektiviteten var forbløffende, og jeg så førstehånd at de fleste byråene møtte det samme problemet.
I årevis trodde jeg at det måtte finnes en bedre måte, men kompleksiteten ved å kartlegge tusenvis av kontroller over kodebasen og dokumentasjon gjorde sanntids-automatisering til å føles utilgjengelig. Dette endret seg da jeg ledet AI/ML-løsningsarkitektteamet i AWS. Å se hvordan generativ AI kunne transformere manuelle arbeidsflyter var øyneåpnende. Plutselig virket det som om det som før hadde følt utilgjengelig – å redusere compliance-arbeidsbyrden i stedet for bare å flytte den til et annet verktøy – var mulig.
Etter noen eksperimenter og FoU, innsett mine nåværende medgrunnlegger og jeg at vi kunne bygge en plattform som ikke bare sporet compliance, men også betydelig akselererte den. Denne innsikten var begynnelsen på Kovr.ai, en måte å utnytte AI for å redusere, ikke bare håndtere, byrden av federal IT-compliance.
Mange teknologiske startups sliter med kompleksiteten, kostnadene og tempoet i føderale compliance-krav. Hva var noen av de største hindringene du møtte tidlig, og hvordan klarte Kovr.ai å navigere eller overvinne disse utfordringene for å bygge en livskraftig løsning?
Kovr.ai møtte flere store hindringer tidlig i arbeidet med å løse føderal compliance for teknologiske startups, inkludert:
- Kompleksitet og manuelle prosesser: Startups fant ofte føderal compliance overveldende på grunn av det store antallet kontroller (for eksempel har NIST 800-53 over 1200 kontroller) og de manuelle, regnearksdrevne prosessene som vanligvis ble brukt. Dette gjorde compliance langsomt, feilrådig og ressurskrevende.
- Langsom tilbakemelding og iterasjon: Tradisjonelle compliance-prosesser krevde lange sykluser av tilbake- og frem-mellom team og konsulenter, som forsinket fremgangen og gjorde det vanskelig for startups å vite hvor de sto eller hva de skulle fikse neste.
- Høy kostnad og ressursbyrde: Startups, med begrensede tid og penger, sliter med å prioritere compliance over sine kjerneproduktveier, ofte forsinker statlige arbeid i årevis.
Vi overvant disse hindringene ved å bruke automatisering, fleksible inndata, rask iterasjon og dypt arbeidsflyt-integrasjon for å gjøre compliance mer tilgjengelig for startups. Plattformen scannar automatisk dokumentasjon, kode og sky-miljøer for å kartlegge dem til compliance-kontroller og gi umiddelbar gap-vurdering. Den støtter artefakter i enhver format, reduserer barrierer for inngang, og legger vekt på rask brukertilbakemelding for å sikre virkelighetsrelevans. Ved å integrere compliance-sjekker i utviklingspipeliner, hjelper Kovr.ai team med å integrere compliance sømløst uten store forstyrrelser.
Hvordan har skiftet mot maskinlesbare compliance-formater som OSCAL [Open Security Controls Assessment Language] endret hvordan både leverandører og byråer nærmer seg sikkerhet?
OSCAL har potensialet til å gjøre compliance mer automatisert og effektiv, men dens påvirkning er for tiden begrenset av innføringshastigheten blant både leverandører og byråer. Etterhvert som flere parter bruker OSCAL, vil fordelene med automatisering og standardisering i compliance-prosesser sannsynligvis øke. Kovr.ai er bygget nativt på OSCAL, og muliggjør overføring og prosessering av compliance-informasjon i dette formatet, men bredere fordeler vil bare bli realisert når flere interessenter adopterer OSCAL-baserte arbeidsflyter.
Du beskriver Kovr.ai som en “compliance-kopilot”. Kan du guide oss gjennom hva dette ser ut som i praksis – fra dokumentasjon til revisjonsklarhet. Hva skjer bak kulissene som gjør prosessen raskere eller enklere?
Bak kulissene utnytter Kovr.ai AI og automatisering for å eliminere manuelt arbeid, gi umiddelbar tilbakemelding og holde compliance-dokumentasjon opp til dato, og gjør hele prosessen, fra dokumentasjon til revisjonsklarhet, mye raskere og enklere for brukerne.
Brukere kan bringe inn hva som helst compliance-artefakter de allerede har, i enhver format – dokumenter, kode, sky-miljødata, arkitekturdiagrammer osv. Deretter scannar Kovr.ai automatisk hver linje av hver dokument, kodebase og miljø, og kartlegger all denne informasjonen til relevante sikkerhetskontroller, som de i NIST 800-53. Dette gjøres ved hjelp av AI-modeller som bygger en omfattende kunnskapsgraf over brukerens compliance-landskap.
Deretter vurderer vårt system hver kontroll, identifiserer gap og genererer handlebare anbefalinger for å fikse. Brukere kan fikse disse gapene ved å oppdatere miljøet eller dokumentasjonen og laste det opp til Kovr.ai, som deretter gir umiddelbar tilbakemelding på om problemene er løst. Det gode nytt er at denne prosessen kan gjentas så ofte som nødvendig, og lar brukere iterativt forbedre compliance-posturen med rask, automatisert tilbakemelding, og dermed eliminerer de tradisjonelle forsinkelsene mellom team og konsulenter.
Kovr.ai kan også generere all nødvendig compliance-dokumentasjon, inkludert regjeringsmal som FedRAMP SSP-er, ved hjelp av informasjonen i kunnskapsgrafen.
Til slutt holder plattformen all compliance-informasjon opp til dato og kan pakke den for revisorer. Økende, kan revisorer sogar aksessere Kovr.ai direkte for å se og spørre om compliance-data, og strømlinje revisjonsprosessen.
Startups møter ofte en vanskelig avveiing: flytte raskt og bryte ting, eller sakke ned for å møte compliance. Hvordan nærmet du deg denne avveiingen mens du bygget Kovr.ai – og hva råd ville du gi andre innovatører som prøver å skalerer inn i regulerte markeder?
Kovr.ai ble bygget med compliance og sikkerhet i mente fra begynnelsen, og inkorporerte funksjoner som luftgap, sterk autentisering og kryptering for å støtte regulerte miljøer. Vi integrerte også automatiserte compliance-sjekker direkte i utviklingspipelinen, og muliggjorde tidlig oppdaging av problemer og unngikk lange gjennomgangsprosesser. Fokuserte på rask prototyping og integrasjon basert på brukertilbakemelding, sikret produktet møtte brukerbehov mens det forble compliant. Automatisering reduserte dessuten manuelt arbeid, og muliggjorde rask og sikker utvikling i skala.
For innovatører er det avgjørende å innlemme compliance og sikkerhet i produktet fra begynnelsen, spesielt for regulerte markeder. Integrier automatiserte compliance-sjekker i utviklingspipelinen for å fange opp problemer tidlig, og bring inn menneskelige compliance-eksperter når det er nødvendig. Selv om compliance kan sakke ned funksjonsutvikling, sparer det i slutten tid ved å unngå dyrt omarbeid.
Du har snakket om behovet for å modernisere føderal anskaffelse. Hva er de delene av det nåværende systemet som føles mest foreldet – og hva praktiske endringer ville gjøre det enklere for tidlige startups å konkurrere?
Det føderale anskaffelsessystemet føles ofte foreldet, med langsommere anskaffelses-sykluser, finansiering som prioriterer drift over innovasjon, og komplekse kjøpsmekanismer som gjør det vanskelig for startups å bryte inn. For å støtte tidlige startups, praktiske reformer inkluderer å tildele mer fleksible, innovasjonsfokuserte midler, senke anskaffelsesskrensler for raskere, mindre kjøp, utvide tilgang til anskaffelsesfartøy som DODs Tradewinds, og skape strømlinjede, “app-butikk”-lignende plattformer for å forenkle hvordan byråer oppdager og kjøper nye teknologier.
Se tilbake, hva var de grunnleggende beslutningene – rundt arkitektur, markedsstrategi eller rekruttering – som viste seg å være mest viktig for å bringe Kovr.ai til hvor det er i dag?
De viktigste grunnleggende beslutningene for Kovr.ai var rask prototyping og iterasjon, en bruker-drevet produktvisjon, fleksible produksjonsstrategier, bygging av en tilbakemeldings-samfunn, og å holde fokus på kundebehov. Disse valgene muliggjorde å bygge en løsning som virkelig adresserte utfordringene med føderal compliance.
Som CTO, hvordan balanserer du rask innovasjon og å holde en lufttett compliance? Er det noen rammer eller interne praksiser du har adoptert for å holde begge prioriteringer på spor?
Jeg balanserer innovasjon og compliance ved å innlemme compliance i hver utviklingsfase, utnytte automatisering, holde fleksible produksjonsmiljøer, og holde tett kontakt med brukerbehov og ekspertveiledning. Disse praksisene sikrer at begge prioriteringer – rask innovasjon og lufttett compliance – konsekvent møtes.
Se fremover, hvor ser du Kovr.ai utvider seg neste – enten inn i statlige og lokale myndigheter, andre regulerte industrier som finansielle og energi, eller til og med internasjonale markeder?
Teamet vil fortsette å utvikle Kovr.ai-teknologien for kontinuerlig og automatisert compliance-håndtering, og utvide i flere retninger utenfor det nåværende fokuset på føderal compliance. Dette inkluderer utvidelse inn i statlige og lokale myndigheter, andre regulerte industrier som finansielle, energi og helse, og internasjonale markeder.
Takk for det flotte intervjuet, lesere som ønsker å lære mer bør besøke Kovr.ai.












