Лидеры мнений

Как культура риска ИИ формирует организационные решения

mm
Добавьте Unite.AI в избранные источники в Google

Вклад ИИ и его способность оказывать значительное влияние обсуждались в течение нескольких лет, но теперь он присутствует в каждом предприятии, будь то использование моделей обработки естественного языка, автоматизированных рабочих процессов, или полностью автономных агентов. Однако спешка с внедрением этой технологии без надлежащих мер безопасности может быть вредна для архитектуры организации, поставить под угрозу инфраструктуру ИТ и в конечном итоге поставить под угрозу ее конкурентное преимущество. Кроме того, недоработанные программы ИИ и отсутствие основополагающих данных могут привести к большему количеству рисков и уязвимостей, чем к эффективности.

Это почему предприятиям необходимо принять и реализовать зрелую культуру риска ИИ, которая ставит протоколы и процедуры выше выгод и гибкости. Это не только улучшит общую безопасность организации, но и обеспечит эффективность рабочих процессов ИИ и их основу на контекстных данных. Эффективная культура риска ИИ определяется не только технологией, но и внутренней синергией, создаваемой тогда, когда руководители информационной безопасности и руководители отделов видят одну и ту же доказательную базу и говорят одним голосом.

Создание прозрачной, измеримой культуры риска ИИ

Чтобы построить успешную культуру риска ИИ, руководители информационной безопасности и руководители безопасности должны обеспечить командам возможность быстро и этично судить и отойти от слепого соблюдения правил при интеграции ИИ. Это начинается с определения того, как культура риска ИИ может быть согласована с бизнес-целями. Это определение позволяет лидерам измерить, принимают ли сотрудники осведомленные о рисках поведение, участвуют ли они в открытых обсуждениях и вносят ли они вклад в культуру активного управления рисками.

Существует три основных подхода к измерению, которые могут определить, где необходимо внести коррективы и насколько эффективна программа: метрики поведения и реагирования на инциденты, выявление рисков и метрики вовлеченности и осведомленности. Метрики реагирования на инциденты измеряют эффективность программ безопасности и поведенческие метрики анализируют поведение пользователей до, во время и после инцидента с ИИ. Метрики выявления рисков отслеживают потенциальные угрозы ИИ до их материализации. Метрики вовлеченности и осведомленности отслеживают эффективность обучения и поведения сотрудников в снижении рисков при использовании приложений ИИ.

Эти метрики не только очерчивают эффективность мер безопасности и защит при работе с проектами ИИ, но и показывают, принимают ли сотрудники осведомленные о рисках поведение, чувствуют ли они себя в безопасности, сообщая о проблемах, и активно ли они отдают приоритет активному управлению рисками. Они помогают выявить, где существует трение, например, неохота поднять вопросы или несогласованные обсуждения рисков. Это можно достичь только в том случае, если метрики четко сообщаются, помогая сотрудникам понять, как они вносят вклад в более крупный культурный сдвиг внутри организации.

Где культура риска ИИ ломается или масштабируется

Успех этих измерений в конечном итоге зависит от того, как лидеры и менеджеры переводят их в устойчивые поведения. Определение того, становится ли эффективная культура встроенной или фрагментированной с течением времени, имеет решающее значение в начале запуска этой инициативы, и оно начинается с лидерства, которое представляет собой приверженность сверху.

Средний менеджмент часто определяет, укрепляется ли руководство по риску или обходится. Например, менеджеры по продукту, которые включают требования безопасности в дорожные карты, помогают внедрить осведомленность о рисках, тогда как те, кто откладывает это до после выпуска, подрывают культуру, которую лидерство намеревалось создать. Отсутствие приверженности сверху, усталость от изменений и нестабильность, а также недостаточные основы данных могут остановить культуру риска ИИ, прежде чем она даже будет создана.

Эта культура не будет процветать, если она не будет построена в среде, где сотрудники чувствуют себя комфортно, сообщая об инцидентах. Лидеры и менеджеры должны уделять приоритетное внимание созданию пространства для открытого диалога и непрерывного обучения. Роли должны быть четко определены, должно быть предоставлено постоянное обучение, и бюджеты должны быть выделены эффективно.

Во-вторых, организация, которая имеет высокий уровень текучести кадров или недавно прошла через реструктуризацию, может столкнуться с культурой безопасности, которая не встроена в ее основу. Это может привести к несогласованным инициативам и неясным приоритетам для сотрудников. В таких случаях сильный контроль безопасности на уровне сети, который видит все активность и движение данных ИИ в организации, является важным резервом для поддержания защит на правильном пути против злоупотребления и манипуляции ИИ. С помощью базовой линии поведения на уровне сети команды безопасности и ИТ могут быстро обнаружить, когда услуги ИИ используются неправильно или работают в их среде без разрешения, и принять меры для устранения риска.

Наконец, масштабирование культуры риска ИИ требует высококачественных, чистых и связанных данных, которые обеспечивают суверенитет, согласованность и соблюдение требований для платформ и инструментов ИИ. Плохое качество данных может подорвать читаемость ИИ, что со временем приведет к тому, что модели будут еще больше отклоняться от курса и будут давать неправильные, несогласованные и сломанные выходные данные ИИ.

Принятие решений через культуру риска ИИ

Когда лидерство, стабильность и зрелость данных принимают форму, организации могут перейти от фрагментированных реакций к единому, осведомленному о рисках принятию решений. С установлением условий для масштабирования культура риска ИИ становится линзой, через которую лидеры интерпретируют события, оценивают компромиссы и действуют решительно.

Сильная культура риска ИИ поддерживается сильной видимостью, с общим доступом к одной и той же информации для команд безопасности, команд ИТ и всех других отделов организации. Когда все команды могут видеть одни и те же идеи в режиме реального времени, включая временные шкалы событий, вход и выход данных, и поведение, связанное с конкретными пользователями, есть более конкретные доказательства использования ИИ и рисков. Например, если в организации обнаружен неавторизованный агент ИИ, все команды должны быть в состоянии видеть, как он прошел периметральный контроль безопасности, какие пользователи взаимодействовали с ним, и какие устройства и системы он доступил. Это позволяет реализовать межфункциональные процессы, такие как совместные протоколы реагирования на инциденты и ежеквартальные обзоры рисков между командами, ключевые сигналы успешной культуры риска ИИ за пределами организации безопасности.

Итог

Культуры риска ИИ начинаются с четкого определения и измерения, но réuss только тогда, когда доверие, прозрачность и подотчетность встроены во всю организацию. Приверженность лидерства, операционная стабильность и сильные основы данных определяют, превращается ли осведомленность о рисках в последовательное, осведомленное о рисках поведение или ломается под давлением.

Когда риск ИИ виден, общий и переведен в приоритеты, специфичные для команд, он становится движущей силой лучшего принятия решений, устойчивости и долгосрочного конкурентного преимущества.

Чад является главным информационным офицером безопасности в ExtraHop. Чад отвечает за все аспекты кибербезопасности для ExtraHop, а также за безопасность объектов, персонала и физическую безопасность. Чад ранее служил офицером киберопераций в ВВС США в течение 31 года, занимая пять старших руководящих должностей по кибербезопасности, разрабатывая и реализуя дорожные карты, стратегии и возможности кибербезопасности, а также консультируя руководство по критическим вопросам кибербезопасности. Кроме того, он был квалифицированным кибероператором и командовал командами по охоте за угрозами и реагированию на киберинциденты для глобальной корпоративной сети. Непосредственно перед ExtraHop Чад был главным офицером безопасности в Echelon Risk + Cyber, где он разрабатывал стратегию и интеграцию линий оборонительной и наступательной безопасности. Он также служил в качестве CISO и был виртуальным CISO для нескольких клиентов.