Düşünce Liderleri

Yapısal Kararları Şekillendiren AI Risk Kültürü

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

AI’ın katkıları ve büyük bir etkiye sahip olmasının çoğu zaman sadece konuşulduğunu gördük, ancak şimdi her işletmede, LLM’lerin, otomatik iş akışlarının veya tamamen özerk ajanların kullanımı ile birlikte geldi. Ancak, bu teknolojiyi uygun güvenlik önlemleri olmadan uygulamaya çalışmak, bir organizasyonun mimarisine zararlı olabilir, BT altyapısını riske atabilir ve sonunda rekabet avantajını tehlikeye atabilir. Ayrıca, yarım yamalak AI programları ve temel veri eksikliği, verimlilikten daha fazla risk ve güvenlik açığı yaratabilir.

Bu nedenle, işletmelerin, kazanımlar ve esneklikten önce protokoller ve prosedürleri önceliklendiren olgun bir AI risk kültürünü benimsemeleri ve uygulamaları gerekir. Bu, yalnızca bir organizasyonun genel güvenlik durumunu iyileştirmekle kalmaz, aynı zamanda AI iş akışlarının verimli ve bağlamsal verilerle köklenmiş olduğunu da sağlar. Etkili bir AI risk kültürü, teknoloji tarafından değil, CISO ve bölüm başkanlarının aynı kanıtları gördüğü ve tek bir sesle konuştuğu içsel sinerji tarafından tanımlanır.

Şeffaf, Ölçülebilir AI Risk Kültürü Oluşturma

Başarılı bir AI risk kültürü oluşturmak için, CISO’lar ve güvenlik liderleri, ekiplere hızlı, etik yargı uygulamasını ve AI entegrasyonu konusunda kör bir uyuma karşı çıkmayı öğretmelidir. Bu, AI risk kültürünün iş hedefleriyle nasıl hizalanabileceğini tanımlamaya başlar. Bu tanım, liderlere, çalışanların risk-farkında davranışlar benimsediğini, açık tartışmalara katıldığını ve proaktif risk yönetimine katkıda bulunduğunu ölçme olanağı sağlar.

Değişikliklerin nerede yapılması gerektiğini ve programın ne kadar etkili olduğunu belirlemek için üç temel ölçüm yaklaşımı vardır: davranış ve olay yanıtı metrikleri, risk tanımlama ve katılım ve farkındalık metrikleri. Olay yanıtı metrikleri, güvenlik programlarının ve davranış metriklerinin etkinliğini ölçer, AI olaylarından önce, sırasında ve sonrasında kullanıcı davranışını analiz eder. Risk tanımlama metrikleri, AI tehditlerini ortaya çıkmadan önce izler. Katılım ve farkındalık metrikleri, AI uygulamalarıyla ilgili riski azaltmada eğitim ve çalışan davranışının etkinliğini izler.

Bu metrikler, yalnızca AI projelerine ilişkin güvenlik önlemlerinin ve savunmalarının etkinliğini değil, aynı zamanda çalışanların risk-farkında davranışlar benimsediğini, sorunları güvende hissederek bildirebildiğini ve proaktif risk yönetimine aktif olarak öncelik verdiğini de ortaya koyar. Çalışanların nerede zorluklarla karşılaştığını, endişeleri dile getirmeye isteksizlik veya tutarlı risk tartışmaları gibi konularda yardım sağlar. Bu, ancak metriklerin açık bir şekilde iletilmesi ve çalışanların daha geniş bir kültürel değişime nasıl katkıda bulunabileceğini anlamalarına yardımcı olmasıyla mümkündür.

AI Risk Kültürü Nerede Bozulur veya Ölçeklenir

Bu ölçümlerin başarısı, liderlerin ve yöneticilerin bunları sürdürülebilir davranışlara nasıl çevireceğine bağlıdır. Bir kültür etkili bir şekilde yerleştirilip yerleştirilmediğini veya zamanla parçalandığını belirlemek, bu girişimin başlangıcında kritiktir ve liderlikten başlar.

Orta düzey yönetim, genellikle risk rehberliğinin pekiştirilip pekiştirilmediğini belirler. Örneğin, güvenlik gereksinimlerini yol haritalarına entegre eden ürün müdürleri, risk farkındalığını yerleştirirken, bunları yayınlandıktan sonra erteleyenler, liderlerin oluşturmaya çalıştığı kültürü zayıflatır. Liderlikten gelen taahhüt eksikliği, değişim yorgunluğu ve istikrarsızlık, yeterli veri temellerinin olmaması, AI risk kültürünü başlangıçta kuramadan önce durdurabilir.

Bu tür bir kültür, çalışanların olayları güvende hissederek bildirebildiği bir ortamda kurulmadıkça gelişmez. Liderler ve yöneticiler, açık diyalog ve sürekli öğrenme için bir alan oluşturmayı önceliklendirmelidir. Roller net bir şekilde tanımlanmalı, sürekli eğitim sağlanmalı ve bütçeler etkili bir şekilde tahsis edilmelidir.

İkincisi, yüksek çalışan devir hızı veya yakın zamanda yeniden yapılandırılan bir organizasyon, güvenlik kültürünün temelinde inşa edilmediği bir güvenlik kültürü ile karşılaşabilir. Bu, çalışanlar için tutarsız girişimlere ve net önceliklere yol açabilir. Bu durumlarda, AI faaliyetlerinin ve veri hareketinin tümünü gören ve organizasyon içindeki AI hizmetlerinin kötüye kullanımını veya yetkisiz AI hizmetlerini hızlı bir şekilde tespit eden ağ düzeyinde güçlü güvenlik izleme, savunmaları takip etmek için temel bir yedektir. Ağ düzeyinde davranışsal bir temel ile, güvenlik ve BT ekipleri, AI hizmetlerinin kötüye kullanıldığını veya yetkisiz AI hizmetlerinin ortam içinde çalıştığını hızlı bir şekilde tespit edebilir ve riski ortadan kaldırmak için harekete geçebilir.

Son olarak, AI risk kültürünü ölçeklendirmek, AI platformları ve araçları için eğitim verilmesi, tutarlılık ve uyumluluk için veri egemenliği, tutarlılık ve uyum için yüksek kaliteli, temiz ve bağlantılı verilere ihtiyaç duyar. Kötü veri kalitesi, AI okunabilirliğini aşındırabilir, modelleri zamanla daha da yanlış yönlendirebilir ve yanlış, tutarsız ve bozulmuş AI çıktıları sunabilir.

AI Risk Kültürü ile Karar Verme

Liderlik hizalaması, istikrar ve veri olgunluğu yerleştiğinde, organizasyonlar, parçalı tepkilerden, birleşik, risk-bilinçli karar vermeye geçebilir. Ölçek koşulları kurulduktan sonra, AI risk kültürü, liderlerin olayları yorumladığı, ticaretleri değerlendirdiği ve kararlı bir şekilde hareket ettiği lens haline gelir.

Güçlü bir AI risk kültürü, güçlü görünürlük tarafından desteklenir, güvenlik ekipleri, BT ekipleri ve tüm diğer organizasyonel bölümler için aynı bilgilere ortak erişim sağlar. Tüm ekipler aynı zamanda aynı bilgilerle olay zaman çizelgesi, veri girişi ve çıkışı ve belirli kullanıcılarla ilgili davranış gibi içgörülere sahip olduğunda, AI kullanımı ve riski için somut kanıtlar daha fazladır. Örneğin, bir organizasyon içinde yetkisiz bir AI ajanı bulunursa, tüm ekiplerin, nasıl güvenlik önlemlerinden geçtiğini, hangi kullanıcıların ona temas ettiğini ve hangi cihazlara ve sistemlere eriştiğini görebilmesi gerekir. Bu, ortak işlevsel süreçleri such as joint incident response protocols and quarterly risk reviews across teams, successful AI risk culture beyond the security organization gibi işlevleri sağlar.

Sonuç

AI risk kültürleri, net bir tanım ve ölçümle başlar, ancak yalnızca güven, şeffaflık ve hesap verebilirlik tüm organizasyon boyunca yerleştirildiğinde başarılı olur. Liderlik taahhüdü, operasyonel istikrar ve güçlü veri temelleri, risk farkındalığının tutarlı, risk-bilinçli davranışlara dönüşüp dönüşmediğini veya baskı altında bozulup bozulmadığını belirler.

AI riski görünür, paylaşılan ve takım özel önceliklerine tercüme edildiğinde, daha iyi karar vermeye, dayanıklılığa ve uzun vadeli rekabet avantajına yol açar.

Chad, ExtraHop'un Bilgi Güvenliği Başkanıdır. Chad, ExtraHop için tüm siber güvenlik risklerinin yanı sıra tesis, personel ve fiziksel güvenlikten sorumludur. Chad, daha önce 31 yıl boyunca ABD Hava Kuvvetleri'nde Siber Operasyonlar subayı olarak görev yaptı ve beş üst düzey siber güvenlik rolünde siber güvenlik yol haritası, stratejileri ve yetenekleri geliştirdi ve uyguladı ve ayrıca kritik siber güvenlik konularında üst düzey yönetime danışmanlık yaptı. Ayrıca, bir global企業 ağ için tehdit avı ve siber olay yanıt ekiplerine komuta eden nitelikli bir siber operatördü. ExtraHop'a başlamadan önce Chad, Echelon Risk + Cyber için Güvenlik Başkanı olarak görev yaptı ve saldırı ve savunma güvenlik hizmet hatlarının stratejisi ve entegrasyonunu yönetti. Ayrıca, beberapa müşterinin CISO'su ve vCISO'su olarak görev yaptı.