Лидеры мнений
Получение поддержки совета директоров в вопросах управления, рисков и соответствия требованиям – особенно с учетом роста использования ИИ

По мере увеличения количества регулирований и появления новых технологий функция управления, рисков и соответствия требованиям (GRC) становится все более важной для здоровья, финансов и безопасности предприятий. Однако GRC требует поддержки для эффективного выполнения своей работы, и такая поддержка должна исходить сверху – что не всегда легко получить.
Члены совета директоров должны понимать ценность GRC, особенно на фоне растущего внедрения ИИ, которое вводит новые риски для организации быстрее, чем когда-либо. Другими словами, необходимо получить поддержку совета директоров.
Увеличивающиеся регулирования и новые технологии
Современные организации сталкиваются с различными регулированиями, которые они должны соблюдать. Одним из значительных разработок в США стали новые правила Комиссии по ценным бумагам и биржам (SEC), требующие от публичных компаний раскрыть информацию о кибербезопасности в течение четырех рабочих дней или столкнуться с штрафами.
Мы уже видим, как SEC ужесточает контроль. Например, в мае 2024 года Intercontinental Exchange, материнская компания NYSE, была оштрафована за не раскрытие информации о кибератаке в течение установленного срока.
Мы также наблюдаем новые и появляющиеся попытки регулирования использования ИИ. В ЕС, например, был принят Закон об ИИ в мае. В конце прошлого года в США администрация Байдена выпустила исполнительный приказ: Безопасное, безопасное и достоверное развитие и использование искусственного интеллекта. Этот приказ инициирует, как сказал Конгрессиональная исследовательская служба, “правительственные усилия по руководству ответственным развитием и внедрением ИИ через лидерство федеральных агентств, регулирование отрасли и взаимодействие с международными партнерами”.
И, конечно, это только последние крупные государственные действия. Промышленность и местоположение организации определяют множество требований и регулирований, которые необходимо соблюдать – от GDPR, PCI и DORA до HIPAA и многих других.
Хотя регулирования ИИ еще новые, правила ЕС, вероятно, послужат основой для других стран. А в США отдельные штаты уже начали разрабатывать новое законодательство. По мере того, как компании спешат внедрять ИИ в свою информационную технологическую инфраструктуру, важно понимать не только существующие регулирования, но и те, которые находятся в стадии разработки.
Роль GRC и завоевание сердец и умов
Функция GRC выполняет необходимую работу, чтобы помочь бизнесу соответствовать различным регулированиям и требованиям. От разработки политик и стандартов до надзора за реестром рисков для информирования решений GRC является хранителем требований соответствия.
Соблюдение требований еще не считается интересным и привлекательным. Корпоративные лидеры часто воспринимают его как досаду; они считают, что это мешает бизнесу, но сегодняшняя реальность заключается в том, что это крайне важно для бизнеса. На самом деле, это может даже стать бизнес-усилителем.
Для этого, однако, GRC нуждается в поддержке на уровне совета директоров, чтобы хорошо выполнить свою работу – и это не всегда легко получить. Одна из проблем, особенно когда речь идет о кибербезопасности и регулированиях ИИ, заключается в том, что не все советы директоров разбираются в технологиях и безопасности. Хотя осведомленность растет, отчет от сентября 2023 года показал, что только 12% компаний S&P 500 имели директора с соответствующими квалификациями в области кибербезопасности. Получение правильной информации из правильных источников – еще одна постоянная проблема.
Получение поддержки совета директоров
Одним из ключевых факторов является поддержка руководителя службы информационной безопасности и его коллег, которые взаимодействуют с советом директоров, чтобы помочь мостить разрыв между функцией GRC и советом директоров, чтобы помочь последнему понять важность и ценность GRC.
Образование имеет решающее значение. Совет директоров должен понять свою роль и то, что от них ожидается, когда, например, происходит утечка данных, требующая раскрытия информации.
Компании становятся более продвинутыми в плане сбора и отчетности о показателях соответствия, что является большим шагом вперед. Но существует много информации, которую необходимо расставить по приоритетам. Информация должна быть представлена таким образом, чтобы она была простой, актуальной и комплексной, не будучи при этом подавляющей.
Совет директоров должен задавать вопросы, чтобы убедиться, что они понимают риски, на которые организация должна сосредоточиться, и реальное воздействие на бизнес в случае инцидента. Все сводится к предоставлению им информации, необходимой для понимания рисков доступным способом с целостным взглядом. Руководители GRC могут помочь предоставить такую количественную оценку рисков.
Пять лучших практик для получения поддержки совета директоров в вопросах GRC
Используйте эти лучшие практики, чтобы помочь членам совета директоров работать наиболее эффективно с командой GRC:
- Информируйте членов совета директоров о используемой структуре управления рисками, чтобы продемонстрировать структуру и достоверность, например, NIST CSF 2.0 или ISO27001. Объясняйте соответствующие требования и их последствия таким образом, чтобы это было значимо для бизнеса.
- Обучайте членов совета директоров об использовании ИИ в организации, включая то, как и где ИИ используется в бизнесе, и влияние его использования на требования и мониторинг соответствия.
- Вовлекайте внешних экспертов для проведения независимых оценок профиля рисков компании и предоставления рекомендаций.
- Поддерживайте подготовленность на основе используемых стандартов посредством оценки рисков и постоянного мониторинга, что помогает совершенствовать возможности реагирования.
GRC, безопасность и ИИ
Успешные функции GRC в области кибербезопасности предоставляют последовательные данные и показатели на всех уровнях организации, гарантируя, что все, от операционного персонала до совета директоров, работают с одной и той же информацией. Другими словами, GRC может поддерживать как стратегический надзор, так и оперативное управление на основе одной и той же информации. Этот подход обеспечивает прозрачность и адаптивность к новым регулированиям и угрозам.
GRC всегда было важно, но теперь ИИ вошел в регуляторную картину. Это меняет ландшафт угроз, модель работы, продукты и услуги. Советы директоров должны стать более осведомленными о кибербезопасности и ИИ, особенно в отношении того, как компания использует ИИ. Используя лучшие практики, обсуждаемые выше, руководители GRC имеют возможность построить знания совета директоров в этих областях таким образом, чтобы это имело долгосрочное положительное влияние на безопасность и соответствие организации.












