Intervjuer
Mark Nicholson, Deloitte US Cyber AI-ledare, Deloitte & Touche LLP – Intervju-serie

Mark Nicholson, en principal vid Deloitte & Touche LLP, är Deloittes Cyber AI-ledare. Han har tidigare varit Cyber:s Zero Trust-ledare, där han hjälpte komplexa organisationer att mer självsäkert utnyttja avancerad teknik för att bygga cyberriskprogram som bättre anpassar säkerhetsinvesteringar till riskprioriteringar, etablerar förbättrad hotmedvetenhet och synlighet, och hjälper dem att stärka sin förmåga att trivas i ansiktet av cybervåld.
Mark var aktivt involverad i att utforma och bygga några av de första cybersäkerhetsövervakningslösningarna för bedrägeridetektering och andra former av företagsförlustförhindrande. Han briefar ofta styrelser och verkställande kommittéer om ämnen som framväxande cybervåld och anpassning av traditionell riskhantering och cyberriskbegränsningstekniker.
Hur har din karriär format din syn på cybersäkerhet och risk i AI-eran?
Som entreprenör som co-founderade ett företag i de tidiga dagarna av Security Information and Event Management, har jag tillbringat mycket tid med att fokusera på problemet med dataaggregering, analys och automatisering. Jag minns en tid när analytiker skrev ut hårda kopior av brandväggsloggar på morgonen för att manuellt granska i hopp om att hitta avvikelser i nätverkstrafik. Trots enorma framsteg, har ett dataanalysproblem bestått. AI lovar att dramatiskt förbättra vår förmåga att effektivt bearbeta och analysera säkerhetsdata. Det kommer också att hjälpa oss att utföra snabbare åtgärder för att avhjälpa problem, men insatserna har aldrig varit högre. Vi närmar oss en tid då det kommer att bli allt svårare för IT- och cybersäkerhetsproffs (för att inte tala om lekmän) att fullständigt förstå de inre mekanismerna i datorsystem, och därmed kommer det att bli svårare att förstå när de har blivit komprometterade.
Arbetet jag gör på Deloitte handlar i grund och botten om förtroende. Kan vi lita på att finansiell data är korrekt? Kan vi lita på att IT-kontroller är effektiva? Kan en kund lita på att deras data kommer att hållas konfidentiellt? AI-eran förstärker kraven på att kunna lita på systemens integritet.
Deloitte lanserade nyligen en bred uppsättning Cyber AI-ritningar och tekniska tjänster som är utformade för att hjälpa företag att integrera AI i kärnan av sin cybersäkerhetsstrategi. Vilket specifikt gap eller marknadsmisslyckande såg du som gjorde att denna lansering var brådskande?
Först och främst har illvilliga aktörer redan hittat sätt att utnyttja AI för att få en fördel, vilket påskyndar brådskan. För det andra finns det många ambitiösa påståenden om hur AI-produkter kan lösa besvärliga problem, men det kräver en hel del experiment för att skilja fakta från fiktion. Slutligen skapar chefernas önskan att förverkliga AI-värdet tryck på cybersäkerhetsprogrammen att minimera risk utan att sakta ner verksamheten. Ungefär 80% av organisationerna förväntar sig att öka sin totala AI-utgifter under det kommande budgetåret. En omfattande AI-omvandling kräver att cybersäkerhetsledare omprövar hur deras organisationer fungerar.
Deloittes Cyber AI-ritningar och tekniska tjänster hjälper till att ge den tydlighet som ledare behöver för att omvandla sin cybersäkerhetsverksamhet för AI-eran, vilket gör det möjligt för organisationer att utforma, bygga och driva en AI-aktiverad cybersäkerhetsfunktion som stöder företagets ambitioner.
Hur råder du företag att balansera snabb AI-distribution med behovet av att införa cybersäkerhetsprotokoll från grunden?
När det gäller snabb AI-distribution behöver organisationer ha cybersäkerhetskontroller på plats från början. Precis som bra bromsar gör att en bil kan gå fortare, bör bra cybersäkerhet accelerera AI-antagandet. Detta kräver tydliga styrningsramar, kontinuerlig övervakning under hela distributionslivscykeln och samarbete mellan AI- och säkerhetsteam.
Genom att anpassa dessa omvandlingsinsatser med säkerhet från början kan organisationer accelerera AI-antagandet samtidigt som de skyddar kritiska tillgångar och upprätthåller regelefterlevnad.
Deloittes forskning visar att cybersäkerhet ofta har varit en eftertanke i AI-utrullningar. Vilka är konsekvenserna av denna fördröjning – och hur kan organisationer korrigera kursen?
Cybersäkerhetsprogrammen har historiskt sett varit i en ständig jakt på att hinna med teknikutvecklingen, ofta lämnade kvar oavsiktligt av IT. Ibland beror detta på en uppfattning om att inblandning av säkerhet skulle hämma framstegen. Ofta skapar fördröjningen en påverkan nedströms genom att införa risk och i vissa branschers fall, regelefterlevnad. Ironiskt nog kan fördröjningen bli mer kostsam och tidskrävande på lång sikt.
Med AI är säkerheten i en unik position att hjälpa företaget att flytta snabbare med förtroende i sin AI-resa. Att få en ordentlig strategi på plats från början är avgörande, men djävulen ligger i detaljerna. Ramverk ger en utgångspunkt. Deloittes ritningar tar det till nästa nivå och hjälper till att underlätta det avgörande samtalet om hur tekniken kommer att fungera i verkligheten som en del av ett komplext system. Detta samtal går snabbt på djupet.
Att bygga in cybersäkerhet i varje affärsfunktion från början gör en stor skillnad i att avgöra om initiativet kommer att lyckas eller inte. Teknisk omvandling kräver rigor. Genom att göra cybersäkerhet till en grundläggande komponent kan organisationer låsa upp det fulla värdet av AI samtidigt som de minimerar risk, vilket hjälper till att skapa system som är säkra, motståndskraftiga och regelefterlevande.
Hur hjälper Deloittes ritningar företag att omdefiniera cybersäkerhet som en värdeskapare, snarare än bara en riskhanteringsfunktion?
Deloittes Cyber AI-ritningar minskar behovet av långa och dyra experiment. Ritningarna hjälper organisationer att påskynda tillägg av en digital säkerhetsarbetskraft som driver en mer effektiv och användarvänlig upplevelse. Genom att använda dessa ritningar kan företag gå utöver ad-hoc användningsfall och skapa en tjänstearkitektur med AI som anpassar de förmågor som behövs för att leverera affärsresultat med integrerad styrning.
Vilken roll spelar agenterade AI-system i den moderna cybersäkerhetsomvandlingen, och hur inkorporerar Deloitte dem i sina erbjudanden?
Agenterad AI har stor potential i många tillämpningar inom säkerhetsfunktionen, men den är fortfarande under utveckling. Vi har utvecklat agenter som stöder nivå 1-säkerhetsåtgärder och hjälper till att förverkliga löftet om Security Orchestration, Automation och Response (SOAR)-produkter som många organisationer har kämpat för att implementera. Vi har utvecklat en autonom penetrationstestagent. Vi har skapat en agent som förbättrar effektiviteten i Identity Governance och Administration (IGA)-processen. Vi har till och med börjat arbeta på en pilot för en agent som utför kontroll av effektivitet och kanske till och med kan ge en första utkast till regelexamen. Vår större fokus ligger på hur allt detta fungerar tillsammans. Till slut, när agenter förökar sig exponentiellt, behöver organisationer ha en stark kontroll över agentbehörigheter. Dessutom behövs en tillsynsfunktion som samordnar och styr arbetsbelastningar och begäranden.
Deloitte erbjuder Cyber AI-ritningar och tekniska tjänster för att hjälpa organisationer påskynda sina program. Deloitte erbjuder också GenAI- och agenterade lösningar genom sin Zora AI-plattform, som är utformad för stark prestanda, säkerhet och skalbarhet.
Hur närmar du dig byggandet av en cybersäkerhetsmedveten arbetskraft i en era då AI automatiserar mer beslutsfattande? Vilka färdigheter är fortfarande viktigast?
Först och främst är det viktigt att notera att den mänskliga arbetskraften är nyckeln till att förverkliga värde från AI. Ingen känner mer till vad som går in i arbetet än de som utför det varje dag. Det är avgörande att ledare engagerar beprövade prestationer inom sina organisationer för att hjälpa till att etablera en tydlig ram och riktlinjer för att utnyttja AI. I detta skede är intern kommunikation avgörande, eftersom ledare måste sätta tonen från toppen, men engagera intressenter och arbetare tidigt för att säkerställa transparens och skapa acceptans. Exponering och utbildning kan hjälpa till att avmystifiera tekniken och sedan skapa en kultur som ser omvandlingen som hjälpsam för att göra deras jobb enklare och/eller hjälpa dem att bli mer produktiva.
I din erfarenhet, vilka branschvertikaler visar mest brådska – eller motstånd – mot AI-ledda omvandlingar?
Takten i AI-ledd omvandling varierar kraftigt från företag till företag och beror på affärsfunktion. De flesta sektorer utforskar värdet som AI skulle kunna bringa till deras säkerhetsprogram. I högt reglerade branscher finns det ett extra incitament att utnyttja AI för förbättrad riskhantering (med vaksamhet i hantering av den risk som AI själv introducerar). Finansiella tjänster och teknikföretag är ofta före kurvan i teknikanvändning, men de är inte ensamma i att prioritera AI-initiativ. Många Life Sciences- och hälsovårdsföretag utvecklar aggressivt AI-program. Oavsett sektor finns det i vissa fall en uppfattning på chefsnivå att AI kan driva kostnadsreducering och arbetskraftsomvandling, och detta driver åtgärder.
Det har funnits en del rykten nyligen om blandade resultat i att uppnå affärsnytta från AI-antagande, men jag tror inte att detta gäller i säkerhetssammanhang. Det är viktigt att notera att när man tittar på ROI med AI-antagande över branscher, de som fokuserar på cybersäkerhet är betydligt mer benägna att överträffa sina ROI-förväntningar, med 44% av cybersäkerhetsinitiativen som levererar en ROI något eller betydligt över förväntningarna, jämfört med endast 17% som levererar en ROI något eller betydligt under förväntningarna.
Vilka mått eller signaler använder du för att mäta om en klients AI + cybersäkerhetsomvandling verkligen levererar affärsnytta?
Det finns flera faktorer som kommer att avgöra hur man mäter affärsresultatet av denna omvandling – allt beroende på en organisations specifika affär, bransch, hotlandskap, behov och mognad. Organisationer kan börja med att genomföra en AI-beredskapsbedömning för att identifiera de möjligheter som finns och den nivå av ansträngning som krävs för att uppnå det önskade ROI. Utöver detta har Deloitte skapat ett Workforce Analyzer-verktyg som hjälper en organisation att bättre förstå de dagliga arbetsbelastningarna som bärs av cybersäkerhetspersonal.
Om fem år, hur förväntar du dig att AI kommer att omdefiniera cybersäkerhetslandskapet – både i termer av hotkomplexitet och hur organisationer försvarar sig?
Med den otroliga takten i innovation, är det svårt att projicera ut fem år. Det är säkert att säga att AI kommer att fortsätta att omvandla cybersäkerhetslandskapet på båda sidor av ekvationen. Vi förväntar oss en ökning av hotkomplexitet när motståndare utnyttjar AI för att automatisera attacker, undvika upptäckt och utnyttja sårbarheter i en aldrig tidigare skådad hastighet och omfattning. Vi förväntar oss också att organisationer kommer att alltmer utnyttja AI-drivna verktyg för att proaktivt identifiera risker, automatisera incidentåtgärder och anpassa försvar dynamiskt medan människor upprätthåller förvaltning “på loopen”.
Det är självklart att företag som investerar i AI-aktiverad säkerhet och främjar en kultur av kontinuerligt lärande sannolikt kommer att vara bättre utrustade för att skydda tillgångar, bygga motståndskraft och upprätthålla förtroende än de som inte gör det.
Tack för det underbara samtalet, läsare som vill lära sig mer bör besöka Deloittes Cyber AI-ritningar och tekniska tjänster-sidan.












