Líderes de pensamento

Obter a Diretoria a Bordo com GRC – Especialmente à Medida que a Adoção de IA Aumenta

mm
Adicione Unite.AI às suas fontes preferidas no Google

À medida que as regulamentações aumentam e a nova tecnologia converge, a função de governança, risco e conformidade (GRC) está se tornando cada vez mais importante para a saúde, finanças e segurança das empresas de hoje. No entanto, a GRC precisa de apoio para fazer seu trabalho bem, e isso requer apoio de cima para baixo – o que não sempre foi fácil de obter.

Os membros da diretoria precisam entender o valor da GRC hoje, especialmente diante do aumento da adoção de IA, que introduz riscos novos para uma organização mais rápido do que nunca. Em outras palavras, você precisa obter a diretoria a bordo.

Aumento das regulamentações e nova tecnologia

As organizações de hoje enfrentam todo tipo de regulamentações com as quais devem cumprir. Um grande desenvolvimento nos EUA foi a criação de novas regras pela Comissão de Valores Mobiliários (SEC) que exigem que as empresas de capital aberto divulguem um incidente de cibersegurança dentro de quatro dias úteis ou corram o risco de multas.

Já estamos vendo a SEC aplicar essas regras. Por exemplo, em maio de 2024, a Intercontinental Exchange, empresa-mãe da NYSE, foi multada por não divulgar uma intrusão cibernética dentro do prazo exigido.

Também estamos vendo novas e emergentes tentativas de regular o uso de IA. Na UE, por exemplo, a Lei de IA foi promulgada em maio. No final do ano passado, nos EUA, a Administração Biden emitiu uma Ordem Executiva: Desenvolvimento e Uso Seguro, Seguro e Confiável de Inteligência Artificial. A ordem inicia o que o Serviço de Pesquisa do Congresso se referiu como “um esforço amplo do governo para orientar o desenvolvimento e implantação responsáveis de inteligência artificial (IA) por meio da liderança das agências federais, regulação da indústria e engajamento com parceiros internacionais”.

E, claro, essas são apenas as últimas ações governamentais de grande escala. A indústria e a localização de uma organização determinam todo tipo de mandatos e regulamentações que devem ser cumpridos – desde a GDPR, PCI e DORA até a HIPAA e inúmeras outras.

Embora as regulamentações de IA ainda sejam novas, as regras da UE provavelmente servirão como um modelo para outros países. E nos EUA, estados individuais já começaram a desenvolver novas legislações. À medida que as empresas correm para adotar IA em sua infraestrutura de tecnologia da informação, é importante entender não apenas as regulamentações existentes, mas também aquelas em desenvolvimento.

O papel da GRC e conquistando corações e mentes

A função GRC realiza a diligência devida para ajudar a garantir que as empresas atendam a todas as regulamentações e mandatos de conformidade aos quais estão sujeitas. Desde a condução de políticas e padrões até a supervisão do registro de riscos para informar decisões, a GRC é a guardiã dos requisitos de conformidade.

A conformidade está longe de ser vista como emocionante e glamorosa. Os líderes corporativos muitas vezes a veem como uma nuisance; eles a veem como um obstáculo ao negócio, mas a realidade de hoje é que é extremamente importante para o negócio. Na verdade, pode até se tornar um facilitador de negócios.

Para que isso aconteça, no entanto, a GRC precisa de apoio da diretoria para fazer seu trabalho bem – e isso pode ser mais fácil de dizer do que de fazer. Um desafio, especialmente quando se trata de regulamentações de cibersegurança e IA, é que nem todos os conselhos de administração são especializados em tecnologia e segurança. Embora a conscientização esteja aumentando, um relatório de setembro de 2023 encontrou que apenas 12% das empresas do S&P 500 tinham um diretor com credenciais cibernéticas relevantes. Obter as informações certas dos lugares certos é outro desafio contínuo.

Obtendo a diretoria a se importar

Um fator-chave é apoiar o CISO e seus pares que interagem com a diretoria para ajudar a ponte a lacuna entre a função GRC e a diretoria, para ajudar a última a entender a importância e o valor da primeira. A educação é fundamental. A diretoria precisa entender seu papel e o que é esperado dos diretores quando há, por exemplo, uma violação que exige divulgação.

As empresas estão se tornando mais avançadas em termos de como coletam e relatam métricas de conformidade, o que é um grande passo adiante. Mas há muita informação que precisa ser priorizada. A informação precisa ser apresentada de uma maneira que seja simples, relevante e abrangente, sem ser esmagadora.

A diretoria precisa fazer perguntas para garantir que entendam os riscos com os quais a organização precisa se concentrar e o impacto real no negócio se um incidente ocorrer. Isso se resume a dar-lhes as informações de que precisam para entender o risco de uma maneira acessível, com uma visão holística. Os líderes da GRC podem ajudar a fornecer essa quantificação de risco.

Cinco melhores práticas para obter a diretoria a bordo com GRC

Use essas melhores práticas para ajudar os membros da diretoria a trabalhar de forma mais eficaz com a equipe GRC:

  • Informar os membros da diretoria sobre o quadro de risco em uso para demonstrar estrutura e credibilidade, como NIST CSF 2.0 ou ISO27001. Comunique os requisitos de conformidade relevantes e suas implicações de uma maneira que seja significativa para o negócio.
  • Educar os membros da diretoria sobre o uso de IA pela organização, incluindo como e onde está usando IA em todo o negócio e os impactos de seu uso nos requisitos de conformidade e monitoramento.
  • Engajar-se com especialistas externos para realizar avaliações independentes do perfil de risco da empresa e fornecer recomendações.
  • Apoiar a preparação com base nos padrões utilizados por meio da avaliação de riscos e monitoramento contínuo, o que ajuda a aperfeiçoar as capacidades de resposta.

GRC, segurança e IA

As funções GRC de cibersegurança bem-sucedidas fornecem dados e métricas consistentes em todas as camadas organizacionais, garantindo que todos, desde o pessoal operacional até a diretoria, trabalhem com as mesmas informações. Em outras palavras, a GRC pode apoiar tanto a supervisão estratégica quanto a gestão operacional a partir das mesmas informações. Essa abordagem fornece transparência e adaptabilidade a novas regulamentações e ameaças.

A GRC sempre foi importante, mas agora a IA entrou no cenário regulatório. Está mudando o cenário de ameaças, o modelo operacional, os produtos e os serviços. As diretorias precisam se tornar mais especializadas em cibersegurança e IA, especialmente em torno de como a empresa está usando IA. Usando as melhores práticas discutidas acima, os líderes da GRC têm a oportunidade de construir o conhecimento da diretoria sobre esses tópicos de maneiras que podem ter impactos positivos duradouros na postura de segurança e conformidade de uma organização.

Yasmine Abdillahi, Diretora Executiva de Cibersegurança na Comcast, é especialista em Governança, Risco e Conformidade (GRC). Ela traz uma grande riqueza de conhecimento e experiência, tendo liderado a implementação de programas de GRC bem-sucedidos para grandes empresas globais. A paixão de Yasmine está em pontuar a lacuna entre os aspectos técnicos e de negócios da cibersegurança, garantindo que as estratégias de gerenciamento de riscos estejam alinhadas com os objetivos organizacionais.