Tankeledare

Få styrelsen ombord med GRC – särskilt när AI-användningen ökar

mm
Lägg till Unite.AI bland dina föredragna källor på Google

När regleringar ökar och ny teknik konvergerar blir funktionen för styrning, risk och regelefterlevnad (GRC) allt viktigare för företagens hälsa, ekonomi och säkerhet idag. Men GRC behöver stöd för att göra sitt jobb bra, och det kräver stöd från toppen ner – vilket inte alltid har varit lätt att få.

Styrelsemedlemmarna behöver förstå värdet av GRC idag, särskilt med tanke på den ökande användningen av AI, som introducerar nya risker i en organisation snabbare än någonsin. Med andra ord måste man få styrelsen ombord.

Ökande regleringar och ny teknik

Företag idag står inför många regleringar som de måste följa. En viktig utveckling i USA har varit nya regler från Securities and Exchange Commission (SEC) som kräver att börsnoterade företag rapporterar om cyberincidenter inom fyra arbetsdagar, eller riskerar att få böter.

Vi ser redan att SEC slår till. Till exempel i maj 2024 fick Intercontinental Exchange, moderbolag till NYSE, böter för att de inte rapporterade om en cyberintrång inom den angivna tidsramen.

Vi ser också nya och framväxande försök att reglera AI-användning. I EU till exempel antogs AI-lagen i maj. Sent förra året i USA släppte Biden-administrationen en exekutiv order: Säker, säker och tillförlitlig utveckling och användning av artificiell intelligens. Ordern initierar vad den Kongressens forskningstjänst kallade “en regeringsomfattande insats för att vägleda ansvarsfull utveckling och distribution av artificiell intelligens genom federala myndigheters ledning, reglering av branschen och samarbete med internationella partner”.

Och naturligtvis är detta bara de senaste stora regeringsåtgärderna. En organisations bransch och plats bestämmer alla möjliga krav och regleringar som måste följas – från GDPR, PCI och DORA till HIPAA och många fler.

Medan AI-regleringar fortfarande är nya, kommer EU:s regler sannolikt att tjäna som en ram för andra länder. Och i USA har enskilda stater redan börjat utveckla nya lagar. När företag rusar för att anta AI i sin IT-infrastruktur är det viktigt att förstå inte bara befintliga regleringar utan också de som är på gång.

GRC:s roll och att vinna hjärtan och sinnen

GRC-funktionen utför due diligence för att hjälpa företag att uppfylla alla olika regleringar och krav som de omfattas av. Från att driva policys och standarder till att övervaka riskregister för att informera beslut, är GRC grindvakt för kraven på regelefterlevnad.

Regelefterlevnad är långt ifrån att ses som spännande och glamorös. Företagsledare kan ofta uppfatta det som ett besvär; de ser det som något som hindrar verksamheten, men verkligheten idag är att det är extremt viktigt för verksamheten. Det kan till och med bli en affärsdrivare.

För att detta ska hända behöver GRC stöd från styrelsen för att göra sitt jobb bra – och det kan vara lättare sagt än gjort. En utmaning, särskilt när det gäller cybersäkerhet och AI-regleringar, är att inte alla styrelser är kunniga när det gäller teknik och säkerhet. Medan medvetenheten ökar, fann en rapport från september 2023 att bara 12% av S&P 500-företagen hade en styrelseledamot med relevant cybersäkerhetskompetens. Att få rätt information från rätt källor är en annan pågående utmaning.

Att få styrelsen att bry sig

En viktig faktor är att stödja CISO och deras kollegor som interagerar med styrelsen för att hjälpa till att överbrygga gapet mellan GRC-funktionen och styrelsen, för att hjälpa dem att förstå dess betydelse och värde. Utbildning är nyckeln. Styrelsen behöver förstå sin roll och vad som förväntas av dem när det till exempel finns en incident som kräver rapportering.

Företag blir alltmer avancerade när det gäller att samla in och rapportera om regelefterlevnadsdata, vilket är ett stort steg framåt. Men det finns mycket information som behöver prioriteras. Informationen behöver presenteras på ett sätt som är enkelt, relevant och omfattande utan att vara överväldigande.

Styrelsen behöver ställa frågor för att säkerställa att de förstår riskerna som organisationen behöver fokusera på och den verkliga påverkan på verksamheten om en incident inträffar. Det handlar om att ge dem den information de behöver för att förstå risker på ett tillgängligt sätt med en helhetsbild. GRC-chefer kan hjälpa till att tillhandahålla den här riskkvantifieringen.

Fem bästa metoder för att få styrelsen ombord med GRC

Använd dessa bästa metoder för att hjälpa styrelsemedlemmarna att arbeta mest effektivt med GRC-teamet:

  • Informera styrelsemedlemmarna om riskramen som används för att visa struktur och trovärdighet, såsom NIST CSF 2.0 eller ISO27001. Kommunicera relevanta krav på regelefterlevnad och deras implikationer på ett sätt som är meningsfullt för verksamheten.
  • Utbilda styrelsemedlemmarna om organisationens användning av AI, inklusive hur och var den använder AI i verksamheten och påverkan av dess användning på krav på regelefterlevnad och övervakning.
  • Engagera externa experter för att genomföra oberoende utvärderingar av företagets riskprofil och ge rekommendationer.
  • Stödja beredskap baserat på de standarder som används genom riskbedömning och kontinuerlig övervakning, vilket hjälper till att förbättra svarsförmågan.

GRC, säkerhet och AI

Lyckade GRC-funktioner för cybersäkerhet tillhandahåller konsekventa data och mått över alla organisatoriska nivåer, vilket säkerställer att alla, från operativ personal till styrelsen, arbetar med samma information. Med andra ord kan GRC stödja både strategiskt övervakning och operativt ledarskap från samma information. Detta tillvägagångssätt tillhandahåller transparens och anpassningsförmåga till nya regleringar och hot.

GRC har alltid varit viktigt, men nu har AI kommit in i regleringsbilden. Det förändrar hotlandskapet, affärsmodellen, produkterna och tjänsterna. Styrelserna behöver bli mer kunniga när det gäller cybersäkerhet och AI, särskilt när det gäller specifika detaljer om hur företaget använder AI. Genom att använda de bästa metoder som diskuterats ovan har GRC-chefer möjligheten att bygga styrelsens kunskap om dessa ämnen på sätt som kan ha bestående positiva effekter på en organisations säkerhets- och regelefterlevnadsställning.

Yasmine Abdillahi, verkställande direktör för cybersäkerhet på Comcast, är expert på styrning, risk och regelefterlevnad (GRC). Hon bringar en stor mängd kunskap och erfarenhet till bordet, efter att ha lett implementeringen av framgångsrika GRC-program för stora globala företag. Yasmines passion ligger i att överbrygga gapet mellan de tekniska och affärsmässiga aspekterna av cybersäkerhet, och säkerställa att riskhanteringsstrategier är anpassade till organisatoriska mål.