Liderzy opinii
Uzyskanie poparcia zarządu dla GRC – Szczególnie wraz ze wzrostem adopcji AI

Wraz ze wzrostem regulacji i pojawieniem się nowych technologii, funkcja governance, risk and compliance (GRC) staje się coraz bardziej istotna dla zdrowia, finansów i bezpieczeństwa przedsiębiorstw. Jednak GRC potrzebuje wsparcia, aby dobrze wykonywać swoją pracę, co wymaga wsparcia od góry – co nie zawsze było łatwe do uzyskania.
Członkowie zarządu muszą zrozumieć wartość GRC, szczególnie w obliczu rosnącej adopcji AI, która wprowadza nowe ryzyka szybciej niż kiedykolwiek wcześniej. Innymi słowy, trzeba przekonać zarząd do współpracy.
Rosnące regulacje i nowe technologie
Przedsiębiorstwa dzisiaj muszą stosować się do wielu regulacji. Jednym z najważniejszych rozwojów w Stanach Zjednoczonych są nowe przepisy Komisji Papierów Wartościowych i Giełd (SEC), które wymagają od spółek giełdowych ujawniania incydentów związanych z cyberbezpieczeństwem w ciągu czterech dni roboczych, pod rygorem kar.
Już teraz widzimy, jak SEC egzekwuje te przepisy. Na przykład w maju 2024 roku Intercontinental Exchange, spółka macierzysta NYSE, została ukarana za nieujawnienie wtargnięcia hakerskiego w wymaganym terminie.
Widzimy również nowe i wschodzące próby regulacji związane z AI. W Unii Europejskiej, na przykład, w maju został uchwalony prawo o AI. Pod koniec zeszłego roku w Stanach Zjednoczonych administracja Bidena opublikowała rozporządzenie wykonawcze: Bezpieczne, niezawodne i godne zaufania rozwijanie i stosowanie sztucznej inteligencji. Rozporządzenie to rozpoczyna, według Służby Badawczej Kongresu, “wysiłek całego rządu w celu kierowania odpowiedzialnym rozwojem i wdrożeniem sztucznej inteligencji (AI) poprzez przywództwo agencji federalnych, regulację przemysłu i współpracę z partnerami międzynarodowymi”.
I oczywiście, te są tylko najnowsze duże działania rządowe. Przemysł i lokalizacja przedsiębiorstwa determinują wiele nakazów i regulacji, które muszą być przestrzegane – od GDPR, PCI i DORA do HIPAA i niezliczonych innych.
Chociaż regulacje związane z AI są jeszcze nowe, przepisy Unii Europejskiej prawdopodobnie posłużą jako ramy dla innych krajów. A w Stanach Zjednoczonych poszczególne stany już rozpoczęły tworzenie nowych ustaw. Podczas gdy firmy spieszą się, aby wdrożyć AI do swojej infrastruktury IT, ważne jest zrozumienie nie tylko istniejących regulacji, ale także tych, które są w trakcie tworzenia.
Rola GRC i zdobycie serc i umysłów
Funkcja GRC wykonuje due diligence, aby pomóc firmom w spełnianiu wszystkich różnych regulacji i wymogów zgodności, którym są one poddane. Od prowadzenia polityk i standardów po nadzorowanie rejestru ryzyka w celu poinformowania decyzji, GRC jest strażnikiem wymogów zgodności.
Zgodność nie jest postrzegana jako coś ekscytującego i glamourowego. Liderzy korporacyjni często postrzegają ją jako nuisance; widzą ją jako przeszkodę w prowadzeniu biznesu, ale rzeczywistość dzisiaj jest taka, że jest ona niezwykle ważna dla biznesu. W rzeczywistości może nawet stać się enablerem biznesu.
Aby to się stało, GRC potrzebuje wsparcia na poziomie zarządu, aby dobrze wykonywać swoją pracę – co nie zawsze jest łatwe do uzyskania. Jednym z wyzwań, szczególnie w odniesieniu do regulacji związanych z cyberbezpieczeństwem i AI, jest to, że nie wszystkie zarządy są biegłe w technologiach i bezpieczeństwie. Chociaż świadomość rośnie, raport z września 2023 roku wykazał, że tylko 12% firm z listy S&P 500 miało członka zarządu z odpowiednimi kwalifikacjami w dziedzinie cyberbezpieczeństwa. Uzyskanie odpowiednich informacji z odpowiednich miejsc jest kolejnym trwającym wyzwaniem.
Zdobycie zaufania zarządu
Jednym z kluczowych czynników jest wspieranie CISO i ich kolegów, którzy współpracują z zarządem, aby pomóc w przełamywaniu przepaści między funkcją GRC a zarządem, aby pomóc tym ostatnim zrozumieć znaczenie i wartość GRC. Edukacja jest kluczem. Zarząd musi zrozumieć swoją rolę i to, czego oczekuje się od dyrektorów, gdy dochodzi do naruszenia, które wymaga ujawnienia.
Przedsiębiorstwa stają się coraz bardziej zaawansowane w zbieraniu i raportowaniu danych związanych z zgodnością, co jest wielkim postępem. Ale jest wiele informacji, które muszą być priorytetem. Informacje muszą być przedstawione w sposób prosty, istotny i kompleksowy, bez przytłaczania.
Zarząd musi zadawać pytania, aby upewnić się, że rozumie ryzyka, na które organizacja musi się skoncentrować, oraz rzeczywisty wpływ na biznes, jeśli dojdzie do incydentu. Chodzi o to, aby dać im informacje, których potrzebują, aby zrozumieć ryzyko w sposób dostępny i całościowy. Liderzy GRC mogą pomóc w tym, dostarczając kwantyfikację ryzyka.
Pięć najlepszych praktyk, aby zdobyć zaufanie zarządu dla GRC
Użyj tych najlepszych praktyk, aby pomóc członkom zarządu współpracować najefektywniej z zespołem GRC:
- Poinformuj członków zarządu o ramie ryzyka, która jest używana, aby pokazać strukturę i wiarygodność, taką jak NIST CSF 2.0 lub ISO27001. Przekazuj istotne wymagania zgodności i ich implikacje w sposób, który jest znaczący dla biznesu.
- Wyedukuj członków zarządu na temat użycia AI przez organizację, w tym jak i gdzie AI jest używana w firmie, oraz wpływu jej użycia na wymagania zgodności i monitorowanie.
- Współpracuj z ekspertami zewnętrznymi, aby przeprowadzić niezależne oceny profilu ryzyka firmy i dostarczyć rekomendacje.
- Wspieraj przygotowanie oparte na standardach, których używa się, poprzez ocenę ryzyka i ciągłe monitorowanie, co pomaga doskonalić zdolności reagowania.
GRC, bezpieczeństwo i AI
Pomyślne funkcje GRC dostarczają spójne dane i metryki we wszystkich warstwach organizacyjnych, zapewniając, że każdy, od personelu operacyjnego po zarząd, pracuje z tymi samymi informacjami. Innymi słowy, GRC może wspierać zarówno strategiczne nadzorowanie, jak i zarządzanie operacyjne z tych samych informacji. Ten podejście zapewnia przejrzystość i elastyczność wobec nowych regulacji i zagrożeń.
GRC zawsze było ważne, ale teraz AI weszło do obrazu regulacyjnego. Zmienia ono krajobraz zagrożeń, model operacyjny, produkty i usługi. Zarządy muszą stać się bardziej świadome, jeśli chodzi o cyberbezpieczeństwo i AI, szczególnie w odniesieniu do tego, jak firma używa AI. Używając najlepszych praktyk omówionych powyżej, liderzy GRC mają okazję zbudować wiedzę zarządu na temat tych tematów w sposób, który może mieć trwały pozytywny wpływ na stan bezpieczeństwa i zgodności organizacji.












