Lãnh đạo tư tưởng

Làm thế nào để Hội đồng quản trị đồng thuận với GRC – Đặc biệt khi việc áp dụng AI tăng lên

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Khi các quy định tăng lên và công nghệ mới hội tụ, chức năng quản trị, rủi ro và tuân thủ (GRC) đang trở nên quan trọng hơn đối với sức khỏe, tài chính và bảo mật của các doanh nghiệp ngày nay. Tuy nhiên, GRC cần sự hỗ trợ để thực hiện công việc của mình một cách hiệu quả, và điều đó đòi hỏi sự hỗ trợ từ cấp trên – điều mà không phải lúc nào cũng dễ dàng đạt được.

Các thành viên hội đồng quản trị cần phải hiểu giá trị của GRC ngày nay, đặc biệt là trong bối cảnh việc áp dụng AI tăng lên, điều này mang lại những rủi ro mới cho tổ chức nhanh hơn bao giờ hết. Nói cách khác, bạn phải làm cho hội đồng quản trị hiểu được tầm quan trọng của GRC.

Tăng quy định và công nghệ mới

Các tổ chức ngày nay phải đối mặt với nhiều quy định mà họ phải tuân thủ. Một sự phát triển quan trọng tại Hoa Kỳ là các quy tắc mới của Ủy ban Chứng khoán và Giao dịch (SEC) yêu cầu các công ty niêm yết công khai phải tiết lộ các sự kiện an ninh mạng trong vòng bốn ngày làm việc hoặc đối mặt với các khoản phạt.

Chúng ta đã thấy SEC thực hiện các biện pháp nghiêm厳. Ví dụ, vào tháng 5 năm 2024, Intercontinental Exchange, công ty mẹ của NYSE, đã bị phạt vì không tiết lộ việc xâm nhập mạng trong thời hạn yêu cầu.

Chúng ta cũng thấy các nỗ lực mới để quy định việc sử dụng AI. Tại Liên minh Châu Âu, ví dụ, Đạo luật AI đã được ban hành vào tháng 5. Cuối năm ngoái tại Hoa Kỳ, Chính quyền Biden đã ban hành một lệnh hành pháp: Phát triển và sử dụng an toàn, bảo mật và đáng tin cậy của Trí tuệ nhân tạo. Lệnh này khởi xướng một nỗ lực toàn diện của chính phủ để hướng dẫn phát triển và triển khai trí tuệ nhân tạo (AI) một cách có trách nhiệm thông qua lãnh đạo của các cơ quan liên bang, quy định của ngành công nghiệp và tham gia với các đối tác quốc tế.

Và tất nhiên, đây chỉ là những hành động lớn của chính phủ gần đây. Ngành công nghiệp và vị trí của một tổ chức xác định tất cả các loại yêu cầu và quy định mà phải tuân thủ – từ GDPR, PCI và DORA đến HIPAA và vô số các quy định khác.

Khi các quy định về AI vẫn còn mới, các quy tắc của EU có thể sẽ phục vụ như một khuôn khổ cho các quốc gia khác. Và tại Hoa Kỳ, các tiểu bang riêng lẻ đã bắt đầu phát triển các luật mới. Khi các công ty vội vàng áp dụng AI vào chân đế công nghệ thông tin của họ, điều quan trọng là phải hiểu không chỉ các quy định hiện có mà còn cả những quy định trong đường ống.

Vai trò của GRC và giành chiến thắng trong trái tim và tâm trí

Chức năng GRC thực hiện công việc thẩm định để giúp đảm bảo rằng các doanh nghiệp đáp ứng tất cả các quy định và yêu cầu tuân thủ mà họ phải tuân theo. Từ việc thúc đẩy các chính sách và tiêu chuẩn đến giám sát sổ đăng ký rủi ro để thông báo quyết định, GRC là người giữ cổng của các yêu cầu tuân thủ.

Tuân thủ không được coi là thú vị và hấp dẫn. Các nhà lãnh đạo doanh nghiệp thường coi nó như một phiền toái; họ coi nó như một trở ngại cho kinh doanh, nhưng thực tế ngày nay là nó cực kỳ quan trọng đối với kinh doanh. Trên thực tế, nó thậm chí có thể trở thành một công cụ hỗ trợ kinh doanh.

Để điều này xảy ra, tuy nhiên, GRC cần sự hỗ trợ từ cấp trên để thực hiện công việc của mình một cách hiệu quả – và điều đó có thể dễ nói hơn làm. Một thách thức, đặc biệt là khi nói đến các quy định an ninh mạng và AI, là không phải tất cả các hội đồng quản trị đều am hiểu về công nghệ và bảo mật. Mặc dù nhận thức đang tăng lên, một báo cáo từ tháng 9 năm 2023 cho thấy chỉ có 12% các công ty trong danh sách S&P 500 có một giám đốc hội đồng quản trị có trình độ chuyên môn về an ninh mạng. Việc có được thông tin đúng từ đúng nơi là một thách thức liên tục khác.

Làm thế nào để hội đồng quản trị quan tâm

Một yếu tố quan trọng là hỗ trợ CISO và các đồng nghiệp của họ tương tác với hội đồng quản trị để giúp bắc cầu khoảng cách giữa chức năng GRC và hội đồng quản trị, để giúp latter hiểu tầm quan trọng và giá trị của former. Giáo dục là chìa khóa. Hội đồng quản trị cần phải hiểu vai trò của mình và những gì được mong đợi từ các giám đốc khi có, ví dụ, một sự cố yêu cầu tiết lộ.

Các công ty đang trở nên tiên tiến hơn về cách họ thu thập và báo cáo về các chỉ số tuân thủ, điều này là một bước tiến quan trọng. Nhưng có rất nhiều thông tin cần được ưu tiên. Thông tin cần được trình bày theo cách đơn giản, phù hợp và toàn diện mà không bị quá tải.

Hội đồng quản trị cần phải đặt câu hỏi để đảm bảo họ hiểu rõ về các rủi ro mà tổ chức cần tập trung vào và tác động thực sự đến kinh doanh nếu một sự kiện xảy ra. Điều này phụ thuộc vào việc cung cấp cho họ thông tin họ cần để hiểu rủi ro theo cách dễ tiếp cận với tầm nhìn toàn diện. Các trưởng nhóm GRC có thể giúp cung cấp định lượng rủi ro đó.

Năm thực hành tốt nhất để hội đồng quản trị đồng thuận với GRC

Sử dụng các thực hành tốt nhất sau để giúp các thành viên hội đồng quản trị làm việc hiệu quả nhất với nhóm GRC:

  • Thông báo cho các thành viên hội đồng quản trị về khuôn khổ rủi ro được sử dụng để展示 cấu trúc và tính hợp pháp, chẳng hạn như NIST CSF 2.0 hoặc ISO27001. Truyền đạt các yêu cầu tuân thủ liên quan và ý nghĩa của chúng theo cách có ý nghĩa đối với kinh doanh.
  • Giáo dục các thành viên hội đồng quản trị về việc sử dụng AI của tổ chức, bao gồm cả việc sử dụng AI như thế nào và ở đâu trên toàn bộ doanh nghiệp và tác động của việc sử dụng AI đối với các yêu cầu tuân thủ và giám sát.
  • Tham gia với các chuyên gia bên ngoài để thực hiện các đánh giá độc lập về hồ sơ rủi ro của công ty và cung cấp các khuyến nghị.
  • Hỗ trợ sự sẵn sàng dựa trên các tiêu chuẩn được sử dụng thông qua đánh giá rủi ro và giám sát liên tục, điều này giúp tinh chỉnh khả năng phản hồi.

GRC, bảo mật và AI

Các chức năng GRC về an ninh mạng thành công cung cấp dữ liệu và chỉ số nhất quán trên tất cả các lớp tổ chức, đảm bảo mọi người từ nhân viên vận hành đến hội đồng quản trị đều làm việc với cùng một thông tin. Nói cách khác, GRC có thể hỗ trợ cả giám sát chiến lược và quản lý vận hành từ cùng một thông tin. Cách tiếp cận này cung cấp tính minh bạch và khả năng thích ứng với các quy định và mối đe dọa mới.

GRC luôn quan trọng, nhưng bây giờ AI đã tham gia vào bức tranh quy định. Nó đang thay đổi cảnh quan mối đe dọa, mô hình hoạt động, sản phẩm và dịch vụ. Các hội đồng quản trị cần phải trở nên thông minh hơn khi nói đến an ninh mạng và AI, đặc biệt là các chi tiết về cách công ty sử dụng AI. Sử dụng các thực hành tốt nhất được thảo luận ở trên, các trưởng nhóm GRC có cơ hội xây dựng kiến thức của hội đồng quản trị về những chủ đề này theo cách có thể có tác động tích cực lâu dài đến tư thế tuân thủ và bảo mật của một tổ chức.

Yasmine Abdillahi, Giám đốc Điều hành về An ninh mạng tại Comcast, là một chuyên gia về Quản trị, Rủi ro và Tuân thủ (GRC). Cô mang lại một lượng kiến thức và kinh nghiệm phong phú, đã lãnh đạo việc triển khai các chương trình GRC thành công cho các công ty toàn cầu lớn. Yasmine đam mê bắc cầu giữa các khía cạnh kỹ thuật và kinh doanh của an ninh mạng, đảm bảo rằng các chiến lược quản lý rủi ro được đồng bộ với các mục tiêu của tổ chức.