Лідери думок

Як залучити раду директорів до питань управління ризиками та відповідальності – особливо у контексті зростання застосування штучного інтелекту

mm
Додайте Unite.AI до бажаних джерел у Google

Зростання кількості регуляцій та появлення нових технологій роблять функцію управління ризиками та відповідальності (GRC) все більш важливою для здоров’я, фінансів та безпеки підприємств сьогодні. Однак GRC потребує підтримки, щоб виконувати свою роботу ефективно, і це вимагає підтримки з боку керівництва – чого не завжди легко досягти.

Члени ради директорів повинні розуміти значення GRC сьогодні, особливо на тлі зростання застосування штучного інтелекту, яке вводить нові ризики для організації швидше, ніж будь-коли раніше. Інакше кажучи, вам потрібно залучити раду директорів до процесу GRC.

Зростання регуляцій та нових технологій

Сьогодні організації стикаються з різними регуляціями, яким вони повинні підкорятися. Одним з основних напрямків розвитку у США стали нові правила Комісії з цінних паперів і бірж (SEC), які вимагають від публічних компаній розкривати інформацію про інциденти з кібербезпекою протягом чотирьох робочих днів або ризикують штрафами.

Ми вже бачимо, як SEC посилює контроль. Наприклад, у травні 2024 року Intercontinental Exchange, материнська компанія NYSE, отримала штраф за невідкриття кібер-атаки у встановлений термін.

Ми також бачимо нові та похідні спроби регулювати використання штучного інтелекту. Наприклад, у ЄС був прийнятий закон про штучний інтелект у травні. У кінці минулого року в США адміністрація Байдена випустила виконавчий наказ: Безпечне, безпечне та надійне розроблення та використання штучного інтелекту. Цей наказ ініціює, за словами Служби досліджень Конгресу, “урядову ініціативу щодо забезпечення відповідального розвитку та використання штучного інтелекту через лідерство федеральних агентств, регулювання галузі та взаємодію з міжнародними партнерами”.

І, звичайно, це лише останні великі дії уряду. Вимоги до галузі та місця розташування організації визначають величезну кількість вимог і регуляцій, яким потрібно підкорятися – від GDPR, PCI та DORA до HIPAA та багатьох інших.

Хоча регуляції щодо штучного інтелекту ще нові, правила ЄС, ймовірно, послужать основою для інших країн. А в США окремі штати вже почали розробляти нове законодавство. Коли компанії поспішно впроваджують штучний інтелект у свій інформаційний технологічний ландшафт, важливо розуміти не тільки існуючі регуляції, але й ті, які зараз розробляються.

Роль GRC та перемога сердець і розумів

Функція GRC проводить належну перевірку, щоб допомогти підприємствам виконувати всі різні регуляції та вимоги, яким вони підлягають. Від розроблення політики та стандартів до нагляду за реєстром ризиків для інформування рішень GRC є охоронцем вимог щодо відповідальності.

Відповідальність далеко не завжди сприймається як щось цікаве та привабливе. Корпоративні лідери часто сприймають її як щось таке, що заважає бізнесу, але сьогодні вона насправді дуже важлива для бізнесу. Насправді, вона навіть може стати драйвером бізнесу.

Але для цього GRC потребує підтримки з боку керівництва, щоб виконувати свою роботу ефективно – і це не завжди легко досягти. Одним з викликів, особливо коли йдеться про регулювання кібербезпеки та штучного інтелекту, є те, що не всі ради директорів володіють знаннями з технологій та безпеки. Хоча рівень осведомленості зростає, звіт від вересня 2023 року показав, що лише 12% компаній S&P 500 мали директора ради з відповідними кваліфікаціями у сфері кібербезпеки. Отримання правильної інформації з правильних джерел – це ще одна постійна проблема.

Як залучити раду директорів до питань GRC

Одним з ключових факторів є підтримка керівника служби інформаційної безпеки та його колег, які взаємодіють з радою директорів, щоб допомогти звузити розрив між функцією GRC та радою директорів, щоб допомогти останній зрозуміти значення та важливість GRC.

Компанії стають все більш просунутими у тому, як вони збирають та повідомляють про метрики відповідальності, що є великим кроком вперед. Але існує багато інформації, яка потребує пріоритету. Інформація повинна бути представлена у вигляді, який є простим, актуальним та повним, не бути надмірно складним.

Рада директорів повинна ставити питання, щоб забезпечити розуміння ризиків, на які організація повинна зосередитися, та реального впливу на бізнес у разі інциденту. Це зводиться до надання їм інформації, необхідної для розуміння ризиків доступним способом з глобальної точки зору. Лідери GRC можуть допомогти забезпечити цю квантифікацію ризиків.

П’ять найкращих практик для залучення ради директорів до питань GRC

Використовуйте ці найкращі практики, щоб допомогти членам ради директорів працювати найбільш ефективно з командою GRC:

  • Інформуйте членів ради директорів про rámamework ризиків, який використовується для демонстрації структури та довіри, наприклад, NIST CSF 2.0 або ISO27001. Передавайте відповідні вимоги щодо відповідальності та їх наслідки таким чином, щоб це було значущим для бізнесу.
  • Освітуйте членів ради директорів щодо використання штучного інтелекту організацією, включаючи те, як і де він використовується в бізнесі, та вплив його використання на вимоги щодо відповідальності та моніторингу.
  • Залучайте зовнішніх експертів для проведення незалежних оцінок ризикового профілю компанії та надання рекомендацій.
  • Підтримуйте підготовленість на основі використовуваних стандартів через оцінку ризиків та постійний моніторинг, який допомагає розвинути можливості реагування.

GRC, безпека та штучний інтелект

Успішні функції GRC забезпечують послідовні дані та метрики на всіх рівнях організації, забезпечуючи, щоб усі, від оперативного персоналу до ради директорів, працювали з однаковою інформацією. Інакше кажучи, GRC може підтримувати як стратегічний нагляд, так і оперативне управління з однаковою інформацією. Цей підхід забезпечує прозорість та адаптивність до нових регуляцій та загроз.

GRC завжди була важливою, але тепер штучний інтелект увійшов до регуляторної картини. Він змінює ландшафт загроз, модель операцій, продукти та послуги. Ради директорів повинні ставати більш освіченими щодо кібербезпеки та штучного інтелекту, особливо щодо того, як компанія використовує штучний інтелект. Використовуючи найкращі практики, описані вище, лідери GRC мають можливість будувати знання ради директорів щодо цих тем таким чином, щоб це мало тривалі позитивні наслідки для безпеки та відповідальності організації.

Ясмін Абділлахі, виконавчий директор з кібербезпеки в Comcast, є експертом у сфері Управління, Ризик та Згодовість (GRC). Вона приносить великий досвід та знання, очолюючи впровадження успішних програм GRC для великих глобальних компаній. Ясмін має пристрасть до подолання розриву між технічними та бізнес-аспектами кібербезпеки, забезпечуючи те, що стратегії управління ризиками узгоджені з організаційними цілями.