Lideri de opinie
Obținerea sprijinului consiliului de administrație pentru GRC – În special pe măsură ce adoptarea AI crește

Pe măsură ce reglementările cresc și noile tehnologii converg, funcția de guvernanță, risc și conformitate (GRC) devine din ce în ce mai importantă pentru sănătatea, finanțele și securitatea întreprinderilor de astăzi. Cu toate acestea, GRC are nevoie de sprijin pentru a-și face bine treaba, și acest lucru necesită sprijin de la vârful ierarhiei – ceea ce nu a fost întotdeauna ușor de obținut.
Membrii consiliului de administrație trebuie să înțeleagă valoarea GRC în prezent, în special în contextul creșterii adoptării AI, care introduce organizațiile la noi riscuri mai rapid decât oricând. Cu alte cuvinte, trebuie să obțineți sprijinul consiliului de administrație.
Reglementări în creștere și noi tehnologii
Organizațiile de astăzi se confruntă cu tot felul de reglementări cu care trebuie să se conformeze. Unul dintre principalele dezvoltări în Statele Unite a fost reprezentat de noile reguli ale Comisiei pentru Valori Mobiliare și Burse (SEC) care cer companiilor cotate la bursă să raporteze un incident de securitate cibernetică în termen de patru zile lucrătoare, sub sancțiunea unor amenzi.
Deja vedem SEC-ul care ia măsuri. De exemplu, în mai 2024, Intercontinental Exchange, compania mamă a NYSE, a fost amendată pentru că nu a raportat o intruziune cibernetică în termenul stabilit.
De asemenea, vedem noi și emergente încercări de a reglementa utilizarea AI. În UE, de exemplu, Legea AI a fost adoptată în mai. La sfârșitul anului trecut, în Statele Unite, Administrația Biden a lansat un ordin executiv: Dezvoltare și utilizare sigură, securizată și de încredere a inteligenței artificiale. Ordinul inițiază ceea ce Serviciul de Cercetare al Congresului a numit „un efort guvernamental de a ghida dezvoltarea și implementarea responsabilă a inteligenței artificiale (AI) prin conducerea agențiilor federale, reglementarea industriei și implicarea partenerilor internaționali.”
Și, desigur, acestea sunt doar ultimele acțiuni guvernamentale majore. Industria și locația unei organizații determină toate felurile de mandate și reglementări cu care trebuie să se conformeze – de la GDPR, PCI și DORA la HIPAA și multe altele.
În timp ce reglementările AI sunt încă noi, regulile UE sunt probabil să servească ca un cadru pentru alte țări. În Statele Unite, statele individuale au început deja să dezvolte legislație nouă. Pe măsură ce companiile se grăbesc să adopte AI în infrastructura lor de tehnologie a informației, este important să înțeleagă nu numai reglementările existente, ci și pe cele din pipeline.
Rolul GRC și câștigarea inimilor și minților
Funcția GRC efectuează diligența necesară pentru a ajuta la asigurarea faptului că afacerile respectă toate reglementările și cerințele de conformitate la care sunt supuse. De la conducerea politicilor și standardelor la supravegherea registrului de risc pentru a informa deciziile, GRC este paznicul cerințelor de conformitate.
Conformitatea este departe de a fi considerată excitantă și glamour. Liderii corporativi o pot percepe adesea ca o piedică; o văd ca pe ceva care se împotrivește afacerilor, dar realitatea de astăzi este că este extrem de importantă pentru afaceri. De fapt, poate deveni chiar un factor care ajută la dezvoltarea afacerilor.
Pentru ca acest lucru să se întâmple, totuși, GRC are nevoie de sprijin la nivelul consiliului de administrație pentru a-și face bine treaba – și acest lucru poate fi mai ușor de spus decât de făcut. O provocare, în special atunci când vine vorba de reglementările de securitate cibernetică și AI, este că nu toate consiliile de administrație sunt avizate în ceea ce privește tehnologia și securitatea. Deși conștientizarea este în creștere, un raport din septembrie 2023 a arătat că doar 12% din companiile S&P 500 aveau un director al consiliului de administrație cu calificări relevante în domeniul securității cibernetice. Obținerea informațiilor corecte din sursele potrivite este o altă provocare continuă.
Obținerea sprijinului consiliului de administrație
Un factor cheie este sprijinirea CISO și a colegilor săi care interacționează cu consiliul de administrație pentru a ajuta la punerea în legătură a funcției GRC cu consiliul de administrație, pentru a ajuta la înțelegerea importanței și valorii GRC. Educația este cheia. Consiliul de administrație trebuie să înțeleagă rolul său și ce se așteaptă de la directori atunci când există, de exemplu, o încălcare a securității care necesită raportare.
Companiile devin mai avansate în ceea ce privește colectarea și raportarea datelor de conformitate, ceea ce este un pas înainte. Dar există multe informații care trebuie să fie prioritizate. Informațiile trebuie să fie prezentate într-un mod care să fie simplu, relevant și cuprinzător, fără a fi copleșitor.
Consiliul de administrație trebuie să pună întrebări pentru a se asigura că înțeleg riscurile cu care organizația trebuie să se confrunte și impactul real asupra afacerii în cazul unui incident. Se reduce la a le oferi informațiile de care au nevoie pentru a înțelege riscul într-un mod accesibil, cu o vedere holistică. Liderii GRC pot ajuta la furnizarea acestei cuantificări a riscului.
Cinci cele mai bune practici pentru obținerea sprijinului consiliului de administrație pentru GRC
Utilizați aceste cele mai bune practici pentru a ajuta membrii consiliului de administrație să lucreze cel mai eficient cu echipa GRC:
- Informați membrii consiliului de administrație despre cadrul de risc utilizat pentru a arăta structura și credibilitatea, cum ar fi NIST CSF 2.0 sau ISO27001. Comunicați cerințele de conformitate relevante și implicațiile lor într-un mod care să fie semnificativ pentru afaceri.
- Educați membrii consiliului de administrație despre utilizarea AI de către organizație, inclusiv despre modul și locul în care se utilizează AI în întreaga afacere și despre impactul utilizării sale asupra cerințelor de conformitate și monitorizare.
- Implicați experți externi pentru a efectua evaluări independente ale profilului de risc al companiei și pentru a oferi recomandări.
- Sprijiniți pregătirea pe baza standardelor utilizate prin evaluarea riscului și monitorizarea continuă, ceea ce ajută la rafinarea capacităților de răspuns.
GRC, securitate și AI
Funcțiile GRC de securitate cibernetică de succes oferă date și metrici consistente în toate straturile organizației, asigurând faptul că toată lumea, de la personalul operațional la consiliul de administrație, lucrează cu aceleași informații. Cu alte cuvinte, GRC poate sprijini atât supravegherea strategică, cât și managementul operațional din aceleași informații. Acest abordaj oferă transparență și adaptabilitate la noile reglementări și amenințări.
GRC a fost întotdeauna important, dar acum AI a intrat în imaginea reglementării. Este în schimbare peisajul amenințărilor, modelul de funcționare, produsele și serviciile. Consiliile de administrație trebuie să devină mai avizate atunci când vine vorba de securitatea cibernetică și AI, în special în ceea ce privește modul în care compania utilizează AI. Utilizând cele mai bune practici discutate mai sus, liderii GRC au oportunitatea de a construi cunoștințele consiliului de administrație despre aceste subiecte în moduri care pot avea impacturi pozitive de durată asupra posturii de securitate și conformitate a organizației.












