Інтерв’ю

Нік Кетманн, CISO/CIO у LogicGate – Інтерв’ю Серія

mm
Додайте Unite.AI до бажаних джерел у Google

Ніколас Кетманн є головним інформаційним офіцером з безпеки (CISO) у LogicGate, де він очолює програму інформаційної безпеки компанії, керує інноваціями платформи безпеки та взаємодіє з клієнтами щодо управління ризиками кібербезпеки. З більш ніж двома десятилітнями досвіду в галузі ІТ та 18+ років у сфері кібербезпеки, Кетманн створив та очолив операції з безпеки у малих підприємствах та підприємствах Fortune 100.

LogicGate є платформою ризиків та відповідності, яка допомагає організаціям автоматизувати та масштабувати свої програми з управління, ризиками та відповідністю (GRC). За допомогою своєї флагманської продукції, Risk Cloud®, LogicGate дозволяє командам визначати, оцінювати та керувати ризиками по всьому підприємству з допомогою настраївних робочих процесів, даних в режимі реального часу та інтеграцій. Платформа підтримує широкий спектр випадків використання, включаючи ризики третіх сторін, відповідність вимогам кібербезпеки та управління внутрішніми аудитами, допомагаючи компаніям створювати більш гнучкі та стійкі стратегії управління ризиками

Ви обіймаєте посади як CISO, так і CIO у LogicGate — як ви бачите, як штучний інтелект змінює відповідальність цих ролей у найближчі 2-3 роки?

Штучний інтелект вже трансформує обидві ці ролі, але у найближчі 2-3 роки, я думаю, ми побачимо значний підйом агентського штучного інтелекту, який має силу переосмислити, як ми справляємося з діловими процесами на щоденній основі. Все, що зазвичай потрапляє до служби технічної підтримки ІТ — наприклад, скидування паролів, встановлення програм та інше — може бути оброблено агентом штучного інтелекту. Іншим критичним випадком використання буде використання агентів штучного інтелекту для обробки нудних оцінок аудиту, що дозволить CISO та CIO пріоритезувати більш стратегічні запити.

Як підприємства повинні підходити до розгортання штучного інтелекту, зберігаючи при цьому сильну позицію з безпеки?

Хоча ми бачимо тенденцію до дерегуляції у США, регуляції насправді посилюються в ЄС. Отже, якщо ви є транснаціональним підприємством, варто очікувати, що вам доведеться відповідати глобальним регуляторним вимогам щодо відповідального використання штучного інтелекту. Для компаній, які працюють лише у США, я бачу період навчання щодо прийняття штучного інтелекту. Я думаю, що для цих підприємств важливо створити сильні політики управління штучним інтелектом та зберегти певний рівень людського нагляду у процесі розгортання, щоб нічого не вийшло з-під контролю.

Які найбільші сліпі плями ви бачите сьогодні щодо інтеграції штучного інтелекту до існуючих кадрів кібербезпеки?

Хоча є кілька областей, про які я можу згадати, найбільш суттєвою сліпою плямою буде місце, де знаходиться ваша дані та де вони рухаються. Введення штучного інтелекту тільки збільшить складність нагляду в цій області. Постачальники дозволяють функції штучного інтелекту у своїх продуктах, але ці дані не завжди прямують безпосередньо до моделі/постачальника штучного інтелекту. Це робить традиційні засоби безпеки, такі як DLP та моніторинг вебу, ефективно сліпими.

Ви сказали, що більшість стратегій управління штучним інтелектом — це “паперові тигри”. Які основні складові кадру управління, який насправді працює?

Коли я кажу “паперові тигри”, я маю на увазі конкретно стратегії управління, де тільки мала команда знає процеси та стандарти, і вони не реалізуються чи не зрозумілі по всій організації. Штучний інтелект дуже поширений, тобто він впливає на кожну групу та команду. Стратегії “один розмір для всіх” не працюватимуть. Складові сильного кадру управління різноманітні, але організації, такі як IAPP, OWASP, NIST, мають досить хороші кадри для визначення того, що потрібно оцінювати. Найскладніше — це визначення, коли ці вимоги застосовуються до кожного випадку використання.

Як компанії можуть уникнути дрейфу моделі штучного інтелекту та забезпечити відповідальне використання з часом без надмірної інженерії своїх політики?

Дрейф та погіршення — це просто частина використання технологій, але штучний інтелект може суттєво прискорити цей процес. Але якщо дрейф стає надто великим, будуть потрібні коригувальні заходи. Комплексна стратегія тестування, яка шукає та вимірює точність, упередженість та інші червоні прапори, необхідна з часом. Якщо компанії хочуть уникнути упередженості та дрейфу, їм потрібно почати з того, щоб забезпечити наявність інструментів для визначення та вимірювання цих факторів.

Яка роль повинна відігравати журнали змін, обмежені оновлення політики та зворотні зв’язки в режимі реального часу щодо підтримання гнучкого управління штучним інтелектом?

Хоча вони відіграють певну роль зараз для зменшення ризику та відповідальності постачальника, зворотні зв’язки в режимі реального часу утруднюють можливість клієнтів та користувачів здійснювати управління штучним інтелектом, особливо якщо зміни у механізмах спілкування відбуваються занадто часто.

Які побоювання ви маєте щодо упередженості та дискримінації штучного інтелекту у сфері кредитування або оцінки кредитоспроможності, особливо з послугами “Купіть зараз, сплатіть пізніше” (BNPL)?

Минулого року я говорив з дослідником штучного інтелекту/ML у великому транснаціональному банку, який експериментував зі штучним інтелектом/LLM у своїх моделях ризиків. Моделі, навіть якщо вони були навчені на великих та точних наборах даних, приймали досить несподівані, необґрунтовані рішення щодо затвердження або відхилення кредитування. Наприклад, якщо у чаті чи комунікації з клієнтами згадувалися слова “відмінний кредит”, моделі за замовчуванням відхиляли кредит — незалежно від того, хто це сказав, клієнт чи працівник банку. Якщо штучний інтелект буде використовуватися, банкам потрібно буде забезпечити кращий нагляд та відповідальність, а ці “сюрпризи” потрібно буде мінімізувати.

Яке ваше бачення того, як ми повинні аудітувати або оцінювати алгоритми, які приймають високоризиковані рішення — і хто повинен нести відповідальність?

Це повертається до комплексної моделі тестування, де необхідно постійно тестувати та оцінювати алгоритми/моделі у режимі реального часу. Це може бути складно, оскільки висновок моделі може мати бажані результати, які потребуватимуть людського втручання для визначення аутлієрів. Наприклад, модель, яка відхиляє всі кредити, матиме відмінний рейтинг ризику, оскільки жоден з кредитів, які вона затверджує, ніколи не буде просрочено. У цьому випадку організація, яка реалізує модель/алгоритм, повинна нести відповідальність за результати моделі, так само, як вони це робили б, якщо люди приймали рішення.

З більшою кількістю підприємств, які вимагають кіберстрахування, як інструменти штучного інтелекту змінюють як ландшафт ризиків, так і сам процес страхування?

Інструменти штучного інтелекту добре розсилають великі об’єми даних та знаходять закономірності чи тенденції. На стороні клієнта ці інструменти будуть інструментальними у розумінні фактичного ризику організації та управлінні ним. На стороні страховика ці інструменти будуть корисними для знаходження несумісностей та організацій, які стають недозрілими з часом.

Як компанії можуть використовувати штучний інтелект, щоб проактивно зменшити кіберризик та домовитися про кращі умови на сучасному страховому ринку?

Сьогодні найкращий спосіб використання штучного інтелекту для зменшення ризику та домовляння про кращі страхові умови — це фільтрація шуму та відволікань, що допомагає вам зосередитися на найбільш важливих ризиках. Якщо ви зменшите ці ризики комплексним чином, ваші ставки кіберстрахування повинні зменшитися. Занадто легко загубитися у величезному об’ємі ризиків. Не займайтеся всіма питаннями одночасно, коли концентрація на найбільш критичних питаннях може мати набагато більший вплив.

Які тактичні кроки ви рекомендуєте компаніям, які хочуть реалізувати штучний інтелект відповідально — але не знають, з чого почати?

По-перше, вам потрібно зрозуміти, які у вас є випадки використання, та задокументувати бажані результати. кожен хоче реалізувати штучний інтелект, але важливо подумати про свої цілі спочатку та працювати назад від那里 — щось, з чим, я думаю, багато організацій зараз борються. Як тільки ви маєте хороше розуміння своїх випадків використання, ви можете дослідити різні кадри штучного інтелекту та зрозуміти, які з цих контролю застосовуються до ваших випадків використання та реалізації. Сильне управління штучним інтелектом також є бізнес-критичним для мінімізації ризиків та підвищення ефективності, оскільки автоматизація корисна лише тоді, коли дані вхідні дані правильні. Організації, які використовують штучний інтелект, повинні робити це відповідально, оскільки партнери та потенційні клієнти ставлять складні питання щодо розсіювання штучного інтелекту та його використання. Не знання відповідей може означати пропущені бізнес-договори, що безпосередньо впливає на дно лінії.

Якщо ви мали б передбачити найбільший ризик, пов’язаний зі штучним інтелектом, за п’ять років — який би це був — і як ми можемо підготовитися сьогодні?

Моє передбачення полягає в тому, що коли агентський штучний інтелект буде інтегрований до більшої кількості бізнес-процесів та застосунків, нападники будуть займатися шахрайством та зловживанням, щоб маніпулювати цими агентами та досягати шкідливих результатів. Ми вже бачили це з маніпуляцією агентами обслуговування клієнтів, що призводило до незаконних угод та повернень коштів. Нападники використовували трюки мови, щоб обійти політики та втрутитися у процес прийняття рішень агентом.

Дякую за велике інтерв’ю, читачам, які бажають дізнатися більше, слід відвідати LogicGate

Антуан є видним лідером і засновником Unite.AI, який рухається незмінною пристрастю до формування та просування майбутнього штучного інтелекту та робототехніки. Як серійний підприємець, він вважає, що штучний інтелект буде таким же революційним для суспільства, як і електрика, і часто захоплюється потенціалом революційних технологій і штучного інтелекту загального призначення.

Як футуролог, він присвячений вивченню того, як ці інновації будуть формувати наш світ. Крім того, він є засновником Securities.io, платформи, орієнтованої на інвестиції в передові технології, які переінакшують майбутнє і змінюють цілі сектори.