Düşünce Liderleri
GRC ile Yönetim Kurulunu İkna Etme – Özellikle AI Benimsenmesi Arttıkça

Düzenlemeler arttıkça ve yeni teknoloji ortaya çıkarken, yönetim, risk ve uyum (GRC) işlevi, bugün işletmelerin sağlığı, finansları ve güvenliği için hızla daha önemli hale geliyor. Ancak, GRC iyi bir iş çıkarmak için desteğe ihtiyaç duyar ve bu destek üst düzeyden gelmelidir – ki bu her zaman kolay olmamıştır.
Yönetim kurulu üyeleri, özellikle AI benimsemesi arttıkça, GRC’nin değerini anlamalıdır. Diğer bir deyişle, yönetim kurulunu GRC’ye ikna etmek gerekir.
Düzenlemelerin Artması ve Yeni Teknoloji
Bugün, işletmeler birçok düzenlemeyle karşı karşıyadır ve bunlara uymak zorundadırlar. ABD’de bir gelişme, Securities and Exchange Commission (SEC) tarafından getirilen ve halka açık şirketlerin dört iş günü içinde bir siber güvenlik ihlalini açıklamalarını gerektiren yeni kurallardır.
Şimdi SEC’nin bu kuralları uygulamaya başladığını görüyoruz. Örneğin, Mayıs 2024’te, NYSE’in ana şirketi olan Intercontinental Exchange, ceza edildi çünkü gereken süre içinde bir siber saldırıya ilişkin bilgi vermedi.
Ayrıca, AI kullanımını düzenleme çabaları da görüyoruz. Örneğin, Avrupa Birliği’nde Mayıs ayında AI Yasası yürürlüğe girdi. Geçen yılın sonlarında ABD’de Biden Yönetimi, Güvenli, Güvenilir ve İnanılır Yapay Zeka Geliştirme ve Kullanımı başlıklı bir Yönetmelik çıkardı. Bu yönetmelik, Kongre Araştırma Hizmeti tarafından “yapay zeka (AI) geliştirme ve dağıtımı için federal ajans liderliği, endüstri düzenlemesi ve uluslararası ortaklarla işbirliği yoluyla sorumlu yapay zeka geliştirme ve dağıtımı için hükümet genelinde bir çaba başlatma” olarak tanımlanan bir dizi önlemi içeriyor.
Tabii ki, bunlar sadece son büyük hükümet adımları. Bir şirketin endüstrisi ve konumu, uyulması gereken birçok farklı yaptırım ve düzenlemeyle belirlenir – GDPR, PCI, DORA, HIPAA ve birçok diğerleri.
AI düzenlemeleri henüz yeni olsa da, AB’nin kurallarının diğer ülkeler için bir çerçeve oluşturması muhtemeldir. ABD’de ise bireysel eyaletler zaten yeni yasalar çıkarmaya başladı. Şirketler AI’yi bilgi teknolojisi altyapısına entegre etmeye çalışırken, sadece mevcut düzenlemeleri değil, aynı zamanda gelecekteki düzenlemeleri de anlamak önemlidir.
GRC’nin Rolü ve Kalpleri Kazanma
GRC işlevi, işletmelerin tabi olduğu çeşitli düzenlemelere ve uyum gereksinimlerine uymalarına yardımcı olmak için gerekli özeni gösterir. Politikaları ve standartları belirlemekten, risk kayıtlarını denetlemekten ve kararları bilgilendirmek için risk kayıtlarını güncellemekten sorumlu olan GRC, uyum gereksinimlerinin kapı bekçisidir.
Uyum, heyecan verici ve çekici olarak görülmez. Şirket liderleri, bunu işin önünde bir engel olarak görebilir; onu işin önünde bir engel olarak görürler, ancak bugün gerçeklik, bunun iş için çok önemli olduğudur. Aslında, iş için bir katalizör olabilir.
Bunun gerçekleşmesi için, GRC’nin üst düzey destek alması gerekir – ki bu her zaman kolay olmamıştır. Özellikle siber güvenlik ve AI düzenlemeleri söz konusu olduğunda, bir zorluk, tüm yönetim kurullarının teknoloji ve güvenlik konusunda bilgili olmamasıdır. Farkındalık artıyor olsa da, Eylül 2023’te yapılan bir araştırma, sadece S&P 500 şirketlerinin %12’sinin bir yönetim kurulu üyesinin ilgili siber güvenlik kimlik bilgilerine sahip olduğunu gösterdi. Doğru yerlerden doğru bilgileri alma başka bir devam eden zorluktur.
Yönetim Kurulunu İlgilendirmek
Bir ana faktör, yönetim kuruluna GRC işlevinin önemini ve değerini anlamalarına yardımcı olmak için CISO ve onunla etkileşime giren diğerlerini desteklemektir. Eğitim çok önemlidir. Yönetim kurulu, bir ihlal meydana geldiğinde ve açıklama gerektiğinde neler beklediğini anlamalıdır.
Şirketler, uyum ölçümlerini toplama ve raporlama konusunda gelişiyor, bu da büyük bir adımdır. Ancak, önceliklendirilmesi gereken çok fazla bilgi vardır. Bilgi, basit, ilgili ve kapsamlı bir şekilde sunulmalıdır, ancak bunaltıcı olmamalıdır.
Yönetim kurulu, şirketin odaklanması gereken riskleri ve bir olayın iş üzerinde gerçek etkisini anlamak için sorular sormalıdır. Bu, onlara erişilebilir bir şekilde riski anlamalarına yardımcı olmakla ilgilidir. GRC liderleri, bu risk kvantifikasyonunu sağlayabilir.
GRC ile Yönetim Kurulunu İkna Etme için Beş En İyi Uygulama
Yönetim kurulu üyeleriyle GRC ekibi arasında etkili bir şekilde çalışmak için aşağıdaki en iyi uygulamaları kullanın:
- Yönetim kuruluna kullanılan risk çerçevesini bildirin, böylece yapı ve güvenilirlik gösterilebilir, örneğin NIST CSF 2.0 veya ISO27001. İlgili uyum gereksinimlerini ve bunların iş üzerindeki etkilerini anlamlı bir şekilde iletmek için iletişim kurun.
- Yönetim kurulunu şirketin AI kullanımıyla ilgili olarak bilgilendirin, AI’nin şirket içinde nasıl ve nerede kullanıldığını ve AI kullanımının uyum gereksinimlerine ve izlemeye olan etkilerini açıklamak dahil.
- Şirketin risk profilinin bağımsız değerlendirmesini yapmak ve önerilerde bulunmak için dış uzmanlarla işbirliği yapın.
- Risk değerlendirmesi ve sürekli izleme yoluyla hazırlığı destekleyin, bu da yanıt yeteneklerini iyileştirmeye yardımcı olur.
GRC, Güvenlik ve AI
Başarılı siber GRC işlevleri, tüm organizasyonel katmanlar boyunca tutarlı veri ve ölçütler sağlar, böylece herkes, operasyonel personele kadar yönetim kuruluna kadar aynı bilgilerle çalışır. Diğer bir deyişle, GRC hem stratejik denetim hem de operasyonel yönetim için aynı bilgilerle destek olabilir. Bu yaklaşım, yeni düzenlemelere ve tehditlere karşı şeffaflık ve adaptasyon sağlar.
GRC her zaman önemli olmuştur, ancak şimdi AI düzenleme resmine girmiştir. AI, tehdit manzarasını, işletme modelini, ürünleri ve hizmetleri değiştiriyor. Yönetim kurullarının siber güvenlik ve AI konusunda daha bilgili olması gerekiyor, özellikle şirketin AI’yi nasıl kullandığına ilişkin ayrıntılar. Yukarıda tartışılan en iyi uygulamaları kullanarak, GRC liderleri bu konularda yönetim kurulunun bilgisini artırma fırsatına sahiptir ve bu, bir organizasyonun güvenlik ve uyum duruşu üzerinde kalıcı olumlu etkilere sahip olabilir.












