Röportajlar
Nick Kathmann, LogicGate’in CISO/CIO’su – Röportaj Serisi

Nicholas Kathmann LogicGate’in Baş Bilgi Güvenliği Görevlisi (CISO) ve Bilgi İşlem Müdürü (CIO)’dur. Şirketin bilgi güvenliği programını yönetir, platform güvenlik yeniliklerini denetler ve müşterilerle birlikte siber güvenlik risklerini yönetir. 20 yılı aşkın IT ve 18 yılı aşkın siber güvenlik deneyimi olan Kathmann, küçük işletmelerden Fortune 100 şirketlerine kadar çeşitli güvenlik operasyonlarını kurmuş ve yönetmiştir.
LogicGate bir risk ve uyum platformudur. Şirketler, yönetim, risk ve uyum (GRC) programlarını otomatikleştirmelerine ve ölçeklemelerine yardımcı olur. Risk Cloud® adlı ana ürünüyle LogicGate, ekiplere gerçek zamanlı bilgiler, özelleştirilebilir iş akışları ve entegrasyonlar ile şirket çapında riskleri tanımlamalarına, değerlendirmelerine ve yönetmelerine olanak tanır. Platform, üçüncü taraf riski, siber güvenlik uyumu ve iç denetim yönetimi gibi çeşitli kullanım örneklerini destekler ve şirketlerin daha esnek ve dayanıklı risk stratejileri oluşturmalarına yardımcı olur.
CISO ve CIO olarak görev yapıyorsunuz — önümüzdeki 2-3 yıl içinde AI’ın bu rollerin sorumluluklarını nasıl değiştireceğini görüyorsunuz?
AI zaten bu rolleri değiştiriyor, ancak önümüzdeki 2-3 yıl içinde Agentic AI’ın iş süreçlerini günlük olarak ele alma şeklimizi yeniden hayal etme gücüne sahip olacağını düşünüyorum. IT yardım masasına gitmesi gereken her şey — parolaları sıfırlama, uygulamaları kurma vb. — bir AI aracı tarafından ele alınabilir. Bir başka kritik kullanım alanı, AI aracılarını sıkıcı denetim değerlendirmelerini ele almak için kullanmak olacak, böylece CISO’lar ve CIO’lar daha stratejik taleplere öncelik verebilecekler.
Federal siber güvenlik ihraçları ve deregülasyon trendleriyle, şirketlerin AI’ı nasıl dağıtmaları gerekir — aynı zamanda güçlü bir güvenlik duruşu nasıl korunur?
ABD’de deregülasyon trendi görülse de, AB’de düzenlemeler güçleniyor. Bu nedenle, küresel bir şirketseniz, AI’ın sorumlu kullanımına ilişkin küresel düzenleyici gereksinimlere uymaya hazır olun. Sadece ABD’de faaliyet gösteren şirketler için, AI benimsemesinin bir öğrenme dönemi olacağını düşünüyorum. Şirketlerin güçlü AI yönetim politikaları oluşturması ve dağıtım sürecinde bazı insan denetimini koruması wichtig, böylece hiçbir şey kontrolden çıkmaz.
AI’ı mevcut siber güvenlik çerçevelerine entegre ederken bugün görülen en büyük kör noktalar neler?
Birkaç alan düşünülebilir, ancak en etkili kör nokta, verilerin nerede bulunduğu ve nerede dolaştığıdır. AI’ın tanıtılması, bu alanda denetimi daha da zor hale getirecektir. Satıcılar, ürünlerinde AI özelliklerini etkinleştirmektedir, ancak bu veriler her zaman AI modeline veya satıcıya doğrudan gitmez. Bu, geleneksel güvenlik araçlarını — DLP ve web izlemeyi — efektif olarak kör bırakır.
AI yönetim stratejilerinin çoğunu “kağıt kaplanlar” olarak nitelendiriyorsunuz. İşe yarayan bir yönetim çerçevesinin temel bileşenleri nelerdir?
“Kağıt kaplanlar” ifadesini, yalnızca küçük bir ekibin süreçleri ve standartları bildiği, ancak bunların şirket genelinde uygulanmadığı veya anlaşılmadığı yönetim stratejilerine atıfta bulunmak için kullanıyorum. AI çok yaygındır, yani her gruba ve her ekibe etki eder. “Bir boyut herkesi uyacak” stratejileri işe yaramaz. Bir finans ekibinin ERP’sine AI özelliklerini entegre etmesi, bir ürün ekibinin bir ürününde AI özelliğini entegre etmesinden farklıdır. Güçlü bir yönetim çerçevesinin temel bileşenleri değişebilir, ancak IAPP, OWASP, NIST ve diğer danışmanlık organları, neyi değerlendirmek gerektiğini belirlemek için iyi çerçeveler sunmaktadır. En zor kısım, gereksinimlerin her kullanım durumunda ne zaman uygulanacağını belirlemektir.
Şirketler AI modeli kaymasını nasıl önleyebilir ve zaman içinde sorumlu kullanımını nasıl sağlayabilir — politikalarını aşırı mühendislik yapmadan?
Kayma ve bozulma, teknoloji kullanımının bir parçasıdır, ancak AI bu süreci önemli ölçüde hızlandırabilir. Ancak, kayma çok büyük olursa, düzeltici önlemler gerekli olacaktır. Doğruluk, önyargı ve diğer kırmızı bayrakları ölçen ve arayan kapsamlı bir test stratejisi zaman içinde gerekli olacaktır. Şirketler, önyargı ve kaymayı önlemek istiyorsa, önce bunları tanımlamak ve ölçmek için araçlara sahip olmaları gerekir.
Değişim günlükleri, sınırlı politika güncellemeleri ve gerçek zamanlı geri bildirim döngülerinin, esnek AI yönetimini sürdürmede nasıl bir rol oynaması gerekir?
Şu anda riski ve yükümlülüğü azaltmak için bir rol oynamaktadırlar, ancak gerçek zamanlı geri bildirim döngüleri, müşterilerin ve kullanıcıların AI yönetimini gerçekleştirmelerini engeller, özellikle de iletişim mekanizmalarındaki değişiklikler çok sık gerçekleşirse.
“Buy Now, Pay Later” (BNPL) hizmetleri gibi underwriting veya kredi puanlamasıyla ilgili AI önyargısı ve ayrımcılık konusunda hangi endişeleriniz var?
Geçen yıl, büyük bir çok uluslu bankanın AI/ML araştırmacısıyla konuştuğumda, risk modelleri boyunca AI/LLM’leri deneysel olarak kullanmıştı. Büyük ve doğru veri kümeleriyle eğitilmiş olsalar da, modeller, müşterilere onay veya ret kararı verme konusunda şaşırtıcı ve dayanağı olmayan kararlar alıyordu. Örneğin, bir sohbet kaydında veya müşteri iletişimlerinde “büyük kredi” ifadesi geçerse, modeller varsayılan olarak krediyi ret ediyordu — müşterinin bunu söylemesi veya banka çalışanın söylemesi önemli değildi. AI’ya güveniliyorsa, bankaların daha iyi bir denetim ve hesap verebilirlik sistemi oluşturmaları ve bu “şaşırtıcı” kararların minimize edilmesi gerekir.
Yüksek riskli kararlar alan algoritmaları nasıl denetlenebilir veya değerlendirilebilir — ve kim sorumlu tutulmalıdır?
Bu, gerçek zamanlı olarak algoritma/modeli sürekli test etme ve benchmarklama gerektirir. Bu zor olabilir, çünkü model çıktısı istenen sonuçlar verebilir, ancak insanlara anormal değerleri tanımlatmak gerekir. Bir banka örneği olarak, tüm kredileri reddeden bir model, mükemmel bir risk derecesine sahip olacaktır, çünkü onayladığı hiçbir kredi asla geri ödenmeyecektir. Bu durumda, modeli/algılamayı uygulayan kuruluş, insan tarafından alınan kararlarda olduğu gibi, modelin sonucundan sorumlu olmalıdır.
Daha fazla şirket siber güvenlik sigortası talep ederken, AI araçları risk manzarasını ve sigorta poliçelerini nasıl değiştiriyor?
AI araçları, büyük miktarda veriyi yaymak ve trendleri veya kalıpları bulmak için harikadır. Müşteri tarafında, bu araçlar, organizasyonun gerçek riskini anlamak ve bu riski yönetmek için çok önemlidir. Sigortacı tarafında, bu araçlar, tutarsızlıkları ve zaman içinde olgunlaşan organizasyonları bulmak için faydalı olacaktır.
Şirketler AI’ı nasıl proaktif olarak kullanabilir — siber riski azaltmak ve bugünün sigorta pazarında daha iyi şartlar müzakere etmek için?
Şu anda, AI’ı siber riski azaltmak ve sigorta şartlarını müzakere etmek için kullanmanın en iyi yolu, gürültüyü ve dikkati dağıtanları filtrelemek ve en önemli risklere odaklanmaktır. Eğer bu riskleri kapsamlı bir şekilde azaltırsanız, siber sigorta oranlarınız düşmelidir. Tüm sorunları ele almaya çalışmak yerine, en kritik olanlara odaklanmak çok daha büyük bir etkiye sahip olabilir.
Şirketlerin AI’ı sorumlu bir şekilde uygulamak istedikleri, ancak nereden başlayacaklarını bilmedikleri durumlar için önerileriniz nelerdir?
İlk olarak, kullanım örneklerinizi ve istenen sonuçlarınızı anlamalısınız. Herkes AI’ı uygulamak ister, ancak önce hedeflerinizi belirlemek ve oradan geriye doğru çalışmak önemlidir — birçok organizasyonun bugün zorlandığı bir şey. Kullanım örneklerinizi anladıktan sonra, farklı AI çerçevelerini araştırabilir ve hangi uygulamalı kontrollerin sizin kullanım örneklerinize ve uygulamanıza önemli olduğunu anlayabilirsiniz. Güçlü AI yönetimi, risk azaltma ve verimlilik için iş açısından kritiktir, çünkü otomasyon, yalnızca girdi verisi kadar faydalıdır. AI’ı kullanan organizasyonlar, bunu sorumlu bir şekilde yapmalıdır, çünkü ortaklar ve potansiyel müşteriler, AI saçaklanması ve kullanımı hakkında zor sorular soruyor. Cevap bilmemek, iş anlaşmalarını kaçırmak anlamına gelebilir ve doğrudan gelir etkileri olabilir.
Beş yıl içinde en büyük AI ile ilgili güvenlik riskinin ne olacağını öngörüyorsunuz — ve bugün nasıl hazırlanabiliriz?
Tahminim, Agentic AI’ın daha fazla iş sürecine ve uygulamaya entegre edildiği medida, saldırganların bu ajanları manipüle ederek kötü niyetli sonuçlar elde etmeleri olacaktır. Müşteri hizmetleri ajanlarının manipülasyonu sonucu yetkisiz anlaşmalar ve iadelerin gerçekleşmesi gibi durumları zaten gördük. Saldırganlar, ajanların karar alma süreçlerini etkilemek için dil hileleri kullandılar.
Harika bir röportaj için teşekkür ederiz, daha fazla bilgi edinmek isteyen okuyucular LogicGate‘i ziyaret edebilir.












