Wywiady
Nick Kathmann, CISO/CIO w LogicGate – Wywiad

Nicholas Kathmann jest Chief Information Security Officer (CISO) w LogicGate, gdzie kieruje programem bezpieczeństwa informacji, nadzoruje innowacje związane z bezpieczeństwem platformy i współpracuje z klientami w celu zarządzania ryzykiem cyberbezpieczeństwa. Z ponad dwudziestoletnim doświadczeniem w IT i 18+ latami doświadczenia w cyberbezpieczeństwie, Kathmann zbudował i kierował operacjami bezpieczeństwa w małych firmach i przedsiębiorstwach z listy Fortune 100.
LogicGate to platforma zarządzania ryzykiem i zgodnością, która pomaga organizacjom automatyzować i skalować programy zarządzania, ryzykiem i zgodnością (GRC). Za pomocą swojego flagowego produktu, Risk Cloud®, LogicGate umożliwia zespołom identyfikowanie, ocenianie i zarządzanie ryzykiem w całej firmie z pomocą niestandardowych workflow, informacji w czasie rzeczywistym i integracji. Platforma obsługuje szeroki zakres przypadków użycia, w tym ryzyko związane z podmiotami trzecimi, zgodność z cyberbezpieczeństwem i zarządzanie audytami wewnętrznymi, pomagając firmom budować bardziej elastyczne i odporne strategie zarządzania ryzykiem.
Prowadzisz zarówno rolę CISO, jak i CIO w LogicGate — jak widzisz transformację odpowiedzialności tych ról w ciągu najbliższych 2–3 lat dzięki AI?
AI już teraz transformuje obie te role, ale w ciągu najbliższych 2-3 lat uważam, że będziemy świadkami znacznego wzrostu Agentic AI, który ma moc przedefiniowania, jak radzimy sobie z procesami biznesowymi na co dzień. Wszystko, co zwykle trafia do help desk IT — takie jak resetowanie haseł, instalowanie aplikacji i wiele innych — może być obsługiwane przez agenta AI. Innym kluczowym przypadkiem użycia będzie wykorzystanie agentów AI do obsługi nużących ocen audytowych, pozwalając CISO i CIO na priorytetowe traktowanie bardziej strategicznych wniosków.
Jak przedsiębiorstwa powinny podejść do wdrożenia AI, utrzymując przy tym silną postawę bezpieczeństwa, biorąc pod uwagę zwolnienia z pracy w sektorze cyberbezpieczeństwa i trendy deregulacji?
Pomimo trendu deregulacji w Stanach Zjednoczonych, przepisy są tak naprawdę wzmacniane w Unii Europejskiej. Dlatego, jeśli jesteś przedsiębiorstwem międzynarodowym, powinieneś się spodziewać konieczności przestrzegania globalnych wymogów regulacyjnych dotyczących odpowiedzialnego wykorzystania AI. Dla firm działających tylko w Stanach Zjednoczonych uważam, że istotne jest ustanowienie silnych polityk zarządzania AI oraz utrzymanie pewnego nadzoru ludzkiego w procesie wdrożenia, aby nic nie szło na manowce.
Jakie są największe punkty ślepe, które widzisz dzisiaj, jeśli chodzi o integrację AI z istniejącymi ramami bezpieczeństwa cybernetycznego?
Chociaż mogę wymienić kilka obszarów, najbardziej wpływowy punkt ślepy dotyczy miejsca, w którym znajdują się Twoje dane i gdzie są one przesyłane. Wprowadzenie AI tylko zwiększy wyzwania związane z nadzorem w tym zakresie. Dostawcy umożliwiają funkcje AI w swoich produktach, ale te dane nie zawsze trafiają bezpośrednio do modelu AI/dostawcy. To sprawia, że tradycyjne narzędzia bezpieczeństwa, takie jak DLP i monitorowanie sieci, stają się niewidzialne.
Powiedziałeś, że większość strategii zarządzania AI to „papierowe tygrysy”. Jakie są podstawowe składniki ramy zarządzania, która naprawdę działa?
Gdy mówię o „papierowych tygrysach”, mam na myśli konkretnie strategie zarządzania, w których tylko mały zespół zna procesy i standardy, a one nie są egzekwowane ani nawet zrozumiane w całej organizacji. AI jest bardzo wszechobecna, wpływając na każdą grupę i zespół. Strategie „jednego rozmiaru dla wszystkich” nie będą działać. Silna rama zarządzania różni się, ale organizacje doradcze takie jak IAPP, OWASP, NIST i inne mają dobre ramy, które pozwalają określić, co należy ocenić. Najtrudniejszą częścią jest ustalenie, kiedy wymagania mają zastosowanie do każdego przypadku użycia.
Jak firmy mogą uniknąć dryfu modelu AI i zapewnić odpowiednie wykorzystanie w czasie bez nadmiernego inżynierii swoich polityk?
Dryf i degradacja są po prostu częścią korzystania z technologii, ale AI może znacznie przyspieszyć ten proces. Jeśli dryf staje się zbyt duży, konieczne będą środki korygujące. Wszelkie kompleksowe strategie testowe, które szukają i mierzą dokładność, stronniczość i inne czerwone flagi, są niezbędne w czasie. Jeśli firmy chcą uniknąć stronniczości i dryfu, muszą zacząć od zapewnienia, że mają narzędzia, które pozwalają im identyfikować i mierzyć te problemy.
Jaką rolę powinny odgrywać changelogi, ograniczone aktualizacje polityk i pętle sprzężenia zwrotnego w czasie rzeczywistym w utrzymaniu elastycznego zarządzania AI?
Chociaż odgrywają one rolę w redukowaniu ryzyka i odpowiedzialności dostawcy, pętle sprzężenia zwrotnego w czasie rzeczywistym utrudniają klientom i użytkownikom wykonywanie zarządzania AI, zwłaszcza jeśli zmiany w mechanizmach komunikacji zachodzą zbyt często.
Jakie obawy masz w odniesieniu do stronniczości AI i dyskryminacji w podszycie kredytowym lub ocenie kredytowej, szczególnie w usługach „Kup teraz, zapłać później” (BNPL)?
W zeszłym roku rozmawiałem z badaczem AI/ML w dużym, międzynarodowym banku, który eksperymentował z AI/LLM w swoich modelach ryzyka. Modele, nawet gdy szkolone były na dużych i dokładnych zbiorach danych, podejmowały naprawdę zaskakujące, niepoparte decyzje o zatwierdzeniu lub odrzuceniu kredytu. Na przykład, jeśli w komunikatach z klientami lub w czacie pojawiły się słowa „wspaniały kredyt”, modele automatycznie odrzucały pożyczkę — niezależnie od tego, czy to klient, czy pracownik banku powiedział to. Jeśli AI ma być polegane, banki potrzebują lepszego nadzoru i odpowiedzialności, a te „zaskoczenia” muszą być zminimalizowane.
Jak powinniśmy audytować lub oceniać algorytmy, które podejmują decyzje o wysokim ryzyku — i kto powinien ponosić odpowiedzialność?
To wraca do modelu kompleksowego testowania, gdzie konieczne jest ciągłe testowanie i benchmarkowanie algorytmów/modeli w czasie rzeczywistym. Może to być trudne, ponieważ wynik modelu może mieć pożądane rezultaty, które będą wymagały od ludzi identyfikacji odstępstw. Na przykład model, który odrzuca wszystkie pożyczki, będzie miał doskonałą ocenę ryzyka, ponieważ żadna z pożyczek, które zatwierdzi, nie zostanie zawiniona. W takim przypadku organizacja, która wdraża model/algorytm, powinna ponosić odpowiedzialność za wynik modelu, tak jakby to ludzie podejmowali decyzje.
Jak AI zmienia krajobraz ryzyka i sam proces ubezpieczeń, biorąc pod uwagę, że coraz więcej przedsiębiorstw wymaga ubezpieczeń cybernetycznych?
Narzędzia AI są świetne w rozpowszechnianiu ogromnych ilości danych i znajdowaniu wzorców lub trendów. Po stronie klienta te narzędzia będą niezwykle przydatne w zrozumieniu rzeczywistego ryzyka organizacji i zarządzaniu tym ryzykiem. Po stronie ubezpieczyciela te narzędzia będą pomocne w znajdowaniu nieścisłości i organizacji, które stają się nie dojrzałe w czasie.
Jak firmy mogą wykorzystać AI, aby proaktywnie zmniejszyć ryzyko cybernetyczne i negocjować lepsze warunki w dzisiejszym rynku ubezpieczeń?
Dziś najlepszym sposobem na wykorzystanie AI do zmniejszania ryzyka i negocjowania lepszych warunków ubezpieczeń jest filtrowanie szumu i rozpraszaczy, aby pomóc w skupieniu się na najważniejszych ryzykach. Jeśli zmniejszysz te ryzyka w sposób kompleksowy, Twoje stawki ubezpieczeń cybernetycznych powinny spaść. Za łatwo jest zostać przytłoczonym ogromną ilością ryzyk. Nie zatrzymuj się, próbując rozwiązać każdy pojedynczy problem, gdy skupienie się na najważniejszych może mieć znacznie większy wpływ.
Jakie są kilka taktycznych kroków, które polecasz firmom, które chcą wdrożyć AI w sposób odpowiedzialny, ale nie wiedzą, od czego zacząć?
Najpierw musisz zrozumieć, jakie są Twoje przypadki użycia, i udokumentować pożądane rezultaty. Każdy chce wdrożyć AI, ale ważne jest, aby najpierw pomyśleć o swoich celach i pracować wstecz od tamtego punktu — co uważam, że wiele organizacji ma dziś problem. Gdy już masz dobre zrozumienie przypadków użycia, możesz zbadać różne ramy AI i zrozumieć, które z kontrolnych elementów mają znaczenie dla Twoich przypadków użycia i wdrożenia. Silne zarządzanie AI jest również kluczowe dla biznesu, zarówno pod względem mitigacji ryzyka, jak i efektywności, ponieważ automatyzacja jest tak użyteczna, jak dane wejściowe. Organizacje wykorzystujące AI muszą to robić w sposób odpowiedzialny, ponieważ partnerzy i potencjalni klienci zadają trudne pytania dotyczące rozprzestrzeniania się AI i jej wykorzystania. Nieznajomość odpowiedzi może oznaczać brak zawarcia umów biznesowych, co ma bezpośredni wpływ na linię bottom-line.
Gdybyś musiał przewidzieć największe AI-związane ryzyko bezpieczeństwa za pięć lat, co to byłoby — i jak możemy się do tego przygotować dzisiaj?
Moja prognoza jest taka, że w miarę jak Agentic AI jest wbudowywany w więcej procesów biznesowych i aplikacji, atakujący będą angażować się w oszustwa i nadużycia, aby manipulować tymi agentami w celu uzyskania szkodliwych wyników. Już widzieliśmy to w przypadku manipulacji agentami obsługi klienta, co skutkowało nieautoryzowanymi ofertami i zwrotami. Atakujący używali sztuczek językowych, aby ominąć polityki i ingerować w procesy decyzyjne agenta.
Dziękuję za wspaniały wywiad, czytelnicy, którzy chcą dowiedzieć się więcej, powinni odwiedzić LogicGate.












