Интервью
Дж. Пол Хейнес, генеральный директор Cinchy – Интервью

Дж. Пол Хейнес, генеральный директор Cinchy, – это исполнительный директор в области кибербезопасности и технологий с десятилетним опытом создания и масштабирования компаний по обеспечению безопасности предприятий. Он наиболее известен своим руководством в eSentire, где он помог компании вырасти в крупного поставщика услуг по управлению обнаружением и реагированием, и привносит сильный опыт в области инженерии, кибербезопасности, роста с поддержкой частного капитала и рисков предприятий в Cinchy, когда компания фокусируется на доверенной адопции и управлении ИИ.
Cinchy – это компания по управлению ИИ и сотрудничеству в области данных, которая фокусируется на помощи организациям в безопасном подключении ИИ, систем и данных. Ее платформа PeriMind действует как контрольный план для действий ИИ, предоставляя предприятиям видимость, обеспечение политики, безопасность и аудитability того, как агенты ИИ взаимодействуют с бизнес-системами, в то время как ее платформа для сотрудничества в области данных помогает командам управлять и делиться управляемыми данными по всей организации без использования сложных интеграций или дублирующих данных silos.
Вы потратили более 15 лет на помощь в создании и масштабировании eSentire в одну из наиболее признанных компаний в отрасли кибербезопасности. Какие уроки из этого пути вы привносите в свою новую роль генерального директора Cinchy, и почему вы считаете, что сейчас правильное время для фокусировки на управлении ИИ и доверенной адопции?
Одним из наиболее важных уроков, которые я выучил в eSentire, является то, что организации не испытывают трудностей из-за отсутствия технологий. Они испытывают трудности из-за того, что возникающие технологии создают операционную сложность быстрее, чем большинство компаний могут управлять самостоятельно. Я вижу, что ИИ следует по аналогичному пути.
Сегодняшняя задача не заключается в том, чтобы заставить сотрудников экспериментировать с ИИ. Большинство организаций уже делают это. Реальная задача заключается в том, чтобы перевести ИИ в производство, где решения влияют на клиентов, финансовые результаты, соблюдение нормативных требований и бизнес-операции.
Высоко регулируемые отрасли, такие как финансовые услуги, иллюстрируют это идеально. Они не двигаются медленно, потому что они не понимают ИИ. Они двигаются осторожно, потому что они еще не могут доверять ИИ с миссионно-kriticheskimi работами. Перед тем, как система ИИ может принимать решения, организации нуждаются в ответах на фундаментальные вопросы: кто одобрил эти решения? Как они контролируются? Когда вмешивается человек? Что происходит, если модель дрейфит, терпит неудачу или становится недоступной?
Эти вопросы напоминают мне, где находилась кибербезопасность пятнадцать лет назад. Безопасность эволюционировала из технологической проблемы в операционную дисциплину. Я считаю, что управление ИИ находится на той же траектории.
Вот почему я присоединился к Cinchy. Мы считаем, что доверенная адопция ИИ (а не экспериментирование с ИИ) определит следующее десятилетие, и мы видим, что управляемое управление ИИ станет столь же важным, как управляемая кибербезопасность.
Многие предприятия экспериментировали с генеративным ИИ за последние два года, но относительно немного успешно развернули ИИ по всему миссионно-kriticheskim рабочим процессам. Какие являются наиболее значительными барьерами, которые предотвращают организации от перехода от пилотов к производству?
Я не думаю, что компании испытывают трудности из-за того, что технология не достаточно хороша. Я думаю, что они испытывают трудности из-за того, что ставки становятся намного выше, когда ИИ выходит за рамки экспериментирования.
Пилот – это одно. Перевод ИИ в производство – это совсем другое. Теперь это доступ к данным предприятия, взаимодействие с бизнес-системами, возможно, даже принятие решений от имени сотрудников. Это когда руководство вполне справедливо начинает задавать вопросы: “Как мы контролируем это? Как мы мониторим это? И как мы знаем, когда нужно вмешаться человеку?”
Эти вопросы не являются причинами для замедления адопции ИИ. Они являются теми вещами, которые делают адопцию ИИ возможной в первую очередь. Если вы можете ответить на эти вопросы с уверенностью, организации двигаются намного быстрее.
Вы потратили большую часть своей карьеры на обеспечение безопасности предприятий против киберугроз. Как обеспечение безопасности организации, работающей на ИИ, отличается от обеспечения безопасности традиционной ИТ-среды?
Традиционная кибербезопасность фокусируется на защите конечных точек, идентификаторов, сетей и облачных сред. ИИ добавляет еще одну постоянную угрозу для предприятия. Каждая система ИИ вводит новые риски. Доступ к модели, инъекция подсказок, чрезмерные разрешения, дрейф модели, автономное принятие решений и совершенно новые пути атаки, которые просто не существовали раньше.
Важно отметить, что безопасность ИИ не является отдельной от кибербезопасности. Она расширяет кибербезопасность. Организации все еще нуждаются во всех существующих средствах безопасности, но теперь они также нуждаются в безопасности, специально разработанной для систем ИИ, работающих в производстве.
Тень ИТ давно является проблемой для команд безопасности, но теперь мы видим рост тени ИИ. Насколько значительна эта проблема, и какие риски организации недооценивают?
Тень ИИ становится одной из самых быстро растущих бизнес-рисков, потому что команды руководства поощряют быструю адопцию ИИ без обеспечения управления в первую очередь. Большинство сотрудников не действуют злонамеренно. Они пытаются быть более продуктивными. Проблема заключается в том, что системы ИИ наследуют те же разрешения, которые уже имеют пользователи.
Исполнитель, экспериментирующий с публичной моделью ИИ, может непреднамеренно раскрыть конфиденциальные финансовые данные, информацию о клиентах или интеллектуальную собственность, просто попросив ИИ проанализировать ее.
Вот почему организации нуждаются в видимости, контроле политики и управлении, не для замедления адопции ИИ, а для того, чтобы сделать ее безопасной enough для масштабирования.
Агенты ИИ все чаще получают доступ к системам предприятия, данным и процессам принятия решений. Какие новые проблемы с подотчетностью и управлением возникают, когда системы ИИ могут действовать автономно, а не просто генерировать контент?
Агенты ИИ фундаментально меняют разговор об управлении, потому что они больше не генерируют контент. Они принимают действия. Когда автономная система может одобрить транзакции, получить доступ к системам предприятия или принять бизнес-решения, организации нуждаются в полной подотчетности.
Каждое действие должно ответить на простые вопросы:
- Что произошло?
- Почему это произошло?
- Какой агент ИИ принял решение?
- Кто его авторизовал?
- Когда должен вмешаться человек?
Эти принципы не новые. Отрасли жили с требованиями подотчетности десятилетиями под регулированием, таким как Sarbanes-Oxley. ИИ просто расширяет эти же ожидания до автономных цифровых работников.
Многие организации спешат развернуть ИИ из-за конкурентного давления. Как лидеры бизнеса могут сбалансировать необходимость скорости с необходимостью управления, соблюдения и управления рисками?
Управление не должно замедлять адопцию ИИ. Оно должно ускорять ее. Организации двигаются быстрее, когда руководство доверяет среде, которую они строят. Это означает обеспечение безопасной, контролируемой архитектуры ИИ, непрерывную оценку моделей на дрейф и производительность, управление доступом к системам предприятия и наличие четких операционных контролей до того, как ИИ достигнет производства.
Как и организации приняли управляемое обнаружение и реагирование для упрощения кибербезопасности, я считаю, что многие примут управляемое управление ИИ, чтобы получить экспертизу без необходимости строить большие команды специалистов внутри.
Советы директоров становятся более вовлеченными в надзор за ИИ. Какие вопросы должны члены совета задавать командам управления об ИИ-стратегии, управлении и подотчетности?
Совет должен задать один фундаментальный вопрос: может ли команда управления продемонстрировать, что ИИ работает под тем же уровнем управления, что и каждая другая критическая бизнес-система?
Это означает понимание того, где используется ИИ, кто его владеет, как контролируются решения, как управляется риск и как организация будет продолжать работать, если служба ИИ станет недоступной. Организации, которые преуспеют, не обязательно будут теми, кто принимает ИИ быстрее. Они будут теми, кто строит операционную дисциплину, чтобы доверять ИИ в масштабе.
Отрасль кибербезопасности потратила десятилетия на разработку рамок, контролей и лучших практик. Есть ли уроки из кибербезопасности, которые можно直接 применить к управлению ИИ, или ИИ требует совершенно нового подхода?
Кибербезопасность предлагает отличный план для управления ИИ. Управление идентификаторами, наименьшими привилегиями, непрерывным мониторингом, аудиторскими следами, реагированием на инциденты и устойчивостью все еще остаются важными. То, что новое, – это то, что ИИ вводит проблемы, которые традиционные системы никогда не имели, включая дрейф модели, галлюцинации, манипуляцию подсказками и зависимость от третьих сторон. Итак, ИИ не заменяет кибербезопасность. Он строит на ней дополнительный слой управления.
Что такое “доверенная адопция ИИ” на практике? Есть ли конкретные принципы управления или операционные меры предосторожности, которые каждое предприятие должно иметь в месте до масштабирования инициатив ИИ?
Я склоняюсь к тому, чтобы думать об этом так же, как мы думали о кибербезопасности годы назад. Никто не спрашивал, создает ли безопасность ценность. Вопрос был в том, доверяют ли вы среде достаточно, чтобы продолжать бизнес.
ИИ идет в точно том же направлении. Если вы не можете видеть, что он делает, контролировать, к чему он имеет доступ, или понимать, почему он принимает определенные решения, вы, вероятно, не позволите ему заниматься чем-либо важным.
Как только у вас появляется эта уверенность, адопция происходит естественно. Организации перестают относиться к ИИ как к интересному эксперименту и начинают относиться к нему как к еще одной части бизнеса.
Оглядываясь вперед на три-пять лет, как вы видите эволюцию отношений между управлением ИИ и конкурентным преимуществом?
За следующие три-пять лет сильное управление ИИ не будет конкурентным преимуществом. Оно станет бизнес-требованием. Организации, которые устанавливают управление рано, будут принимать ИИ быстрее, потому что они будут иметь уверенность, чтобы перевести критические рабочие нагрузки в производство. Те, кто не сделает этого, останутся в экспериментировании, пока конкуренты не осознают измеримые выгоды в производительности, инновациях и опыте клиентов. В конечном итоге, управление не замедлит адопцию ИИ. Оно будет причиной, по которой организации смогут доверять ИИ достаточно, чтобы полностью принять его.
Спасибо за отличное интервью, читателям, которые хотят узнать больше, следует посетить Cinchy.












