Phỏng vấn
Nick Kathmann, CISO/CIO tại LogicGate – Phỏng vấn

Nicholas Kathmann là Giám đốc An ninh Thông tin (CISO) tại LogicGate, nơi ông lãnh đạo chương trình an ninh thông tin của công ty, giám sát các đổi mới về bảo mật nền tảng và trao đổi với khách hàng về quản lý rủi ro an ninh mạng. Với hơn hai thập kỷ kinh nghiệm trong lĩnh vực CNTT và 18+ năm trong lĩnh vực an ninh mạng, Kathmann đã xây dựng và lãnh đạo các hoạt động an ninh trên các doanh nghiệp nhỏ và các doanh nghiệp Fortune 100.
LogicGate là một nền tảng quản lý rủi ro và tuân thủ giúp các tổ chức tự động hóa và mở rộng chương trình quản lý, rủi ro và tuân thủ (GRC) của họ. Thông qua sản phẩm chính của mình, Risk Cloud®, LogicGate cho phép các đội ngũ xác định, đánh giá và quản lý rủi ro trên toàn doanh nghiệp với các quy trình làm việc tùy chỉnh, thông tin theo thời gian thực và tích hợp. Nền tảng này hỗ trợ nhiều trường hợp sử dụng khác nhau, bao gồm rủi ro của bên thứ ba, tuân thủ an ninh mạng và quản lý kiểm toán nội bộ, giúp các công ty xây dựng chiến lược rủi ro linh hoạt và vững chắc hơn
Bạn đang giữ vai trò CISO và CIO tại LogicGate — làm thế nào bạn nhìn thấy AI thay đổi trách nhiệm của những vai trò này trong 2-3 năm tới?
AI đã đang thay đổi cả hai vai trò này, nhưng trong 2-3 năm tới, tôi nghĩ chúng ta sẽ thấy sự gia tăng lớn của Agentic AI có khả năng tưởng tượng lại cách chúng ta đối phó với các quy trình kinh doanh hàng ngày. Mọi thứ thường được gửi đến bộ phận hỗ trợ CNTT — như đặt lại mật khẩu, cài đặt ứng dụng và hơn thế nữa — có thể được xử lý bởi một tác nhân AI. Một trường hợp sử dụng quan trọng khác sẽ là sử dụng các tác nhân AI để xử lý các đánh giá kiểm toán nhàm chán, cho phép CISO và CIO ưu tiên các yêu cầu chiến lược hơn.
Với việc sa thải nhân viên an ninh mạng và xu hướng phi quản lý, làm thế nào các doanh nghiệp nên tiếp cận việc triển khai AI trong khi vẫn duy trì tư thế an ninh mạnh mẽ?
Mặc dù chúng ta đang thấy xu hướng phi quản lý ở Mỹ, nhưng các quy định đang thực sự được tăng cường ở EU. Vì vậy, nếu bạn là một doanh nghiệp đa quốc gia, hãy dự kiến phải tuân thủ các yêu cầu quản lý toàn cầu về việc sử dụng AI có trách nhiệm. Đối với các công ty chỉ hoạt động ở Mỹ, tôi nghĩ có một giai đoạn học hỏi về việc áp dụng AI. Tôi nghĩ điều quan trọng là những doanh nghiệp này cần phải xây dựng các chính sách quản lý AI mạnh mẽ và duy trì một số giám sát của con người trong quá trình triển khai, đảm bảo rằng không có gì bị lỗi.
Điều gì là điểm mù lớn nhất bạn nhìn thấy ngày nay khi tích hợp AI vào các khuôn khổ an ninh mạng hiện có?
Mặc dù có một số lĩnh vực tôi có thể nghĩ đến, nhưng điểm mù quan trọng nhất sẽ là nơi dữ liệu của bạn được đặt và nơi nó di chuyển. Việc giới thiệu AI chỉ sẽ làm cho việc giám sát trong lĩnh vực đó trở nên khó khăn hơn. Các nhà cung cấp đang kích hoạt các tính năng AI trong sản phẩm của họ, nhưng dữ liệu đó không luôn luôn đi trực tiếp đến mô hình/vendor AI. Điều đó khiến các công cụ bảo mật truyền thống như DLP và giám sát web trở nên mù.
Bạn đã nói rằng hầu hết các chiến lược quản lý AI là “con hổ giấy.” Những thành phần cốt lõi của một khuôn khổ quản lý thực sự hiệu quả là gì?
Khi tôi nói “con hổ giấy”, tôi đang đề cập cụ thể đến các chiến lược quản lý mà chỉ một nhóm nhỏ biết các quy trình và tiêu chuẩn, và chúng không được thực thi hoặc thậm chí không được hiểu trên toàn tổ chức. AI rất phổ biến, có nghĩa là nó ảnh hưởng đến mọi nhóm và mọi đội. Các chiến lược “một kích cỡ phù hợp với tất cả” sẽ không hoạt động. Một đội tài chính triển khai các tính năng AI vào hệ thống ERP của họ khác với một đội sản phẩm triển khai một tính năng AI trong một sản phẩm cụ thể, và danh sách tiếp tục. Các thành phần cốt lõi của một khuôn khổ quản lý mạnh mẽ khác nhau, nhưng IAPP, OWASP, NIST và các cơ quan tư vấn khác đã có các khuôn khổ khá tốt để xác định những gì cần đánh giá. Phần khó nhất là xác định khi nào các yêu cầu áp dụng cho từng trường hợp sử dụng.
Làm thế nào các công ty có thể tránh sự trôi dạt của mô hình AI và đảm bảo sử dụng có trách nhiệm theo thời gian mà không làm cho các chính sách trở nên quá phức tạp?
Sự trôi dạt và suy giảm chỉ là một phần của việc sử dụng công nghệ, nhưng AI có thể tăng tốc đáng kể quá trình này. Nhưng nếu sự trôi dạt trở nên quá lớn, các biện pháp khắc phục sẽ được cần thiết. Một chiến lược kiểm tra toàn diện nhằm tìm kiếm và đo lường độ chính xác, thiên vị và các tín hiệu cảnh báo khác là cần thiết theo thời gian. Nếu các công ty muốn tránh thiên vị và trôi dạt, họ cần bắt đầu bằng cách đảm bảo họ có các công cụ cần thiết để xác định và đo lường chúng.
Vai trò của các bản ghi thay đổi, cập nhật chính sách hạn chế và các vòng phản hồi theo thời gian thực sẽ đóng vai trò gì trong việc duy trì quản lý AI linh hoạt?
Mặc dù chúng đang đóng vai trò hiện tại để giảm thiểu rủi ro và trách nhiệm pháp lý cho nhà cung cấp, nhưng các vòng phản hồi theo thời gian thực sẽ cản trở khả năng của khách hàng và người dùng trong việc thực hiện quản lý AI, đặc biệt nếu các thay đổi trong cơ chế giao tiếp xảy ra quá thường xuyên.
Lo ngại của bạn về sự thiên vị và phân biệt đối xử của AI trong việc cấp tín dụng hoặc đánh giá tín dụng, đặc biệt là với các dịch vụ “Mua ngay, trả sau” (BNPL) là gì?
Năm ngoái, tôi đã nói chuyện với một nhà nghiên cứu AI/ML tại một ngân hàng đa quốc gia lớn, người đã thử nghiệm AI/LLM trên các mô hình rủi ro của họ. Các mô hình, ngay cả khi được đào tạo trên các tập dữ liệu lớn và chính xác, sẽ đưa ra các quyết định thật bất ngờ và không được hỗ trợ để phê duyệt hoặc từ chối cấp tín dụng. Ví dụ, nếu các từ “tín dụng tuyệt vời” được đề cập trong một bản ghi cuộc trò chuyện hoặc giao tiếp với khách hàng, các mô hình sẽ, theo mặc định, từ chối khoản vay — bất kể khách hàng nói điều đó hay nhân viên ngân hàng nói điều đó. Nếu AI được sử dụng, các ngân hàng cần có sự giám sát và trách nhiệm giải trình tốt hơn, và những “sự ngạc nhiên” đó cần được giảm thiểu.
Quan điểm của bạn về việc kiểm toán hoặc đánh giá các thuật toán đưa ra quyết định quan trọng — và ai nên chịu trách nhiệm?
Điều này liên quan đến mô hình kiểm tra toàn diện, nơi cần thiết phải liên tục kiểm tra và đánh giá thuật toán/mô hình gần như theo thời gian thực. Điều này có thể khó khăn, vì đầu ra của mô hình có thể có kết quả mong muốn mà con người cần xác định các giá trị ngoại lệ. Ví dụ, một mô hình từ chối tất cả các khoản vay sẽ có xếp hạng rủi ro tuyệt vời, vì không có khoản vay nào được phê duyệt sẽ bao giờ bị vỡ nợ. Trong trường hợp đó, tổ chức triển khai mô hình/algoritma nên chịu trách nhiệm về kết quả của mô hình, giống như họ sẽ làm nếu con người đưa ra quyết định.
Với việc nhiều doanh nghiệp yêu cầu bảo hiểm mạng, làm thế nào các công cụ AI đang thay đổi cả cảnh quan rủi ro và việc cấp bảo hiểm?
Các công cụ AI rất tốt trong việc phân phối một lượng lớn dữ liệu và tìm kiếm các mẫu hoặc xu hướng. Về phía khách hàng, những công cụ này sẽ rất hữu ích trong việc hiểu rủi ro thực sự của tổ chức và quản lý rủi ro đó. Về phía người cấp bảo hiểm, những công cụ này sẽ hữu ích trong việc tìm kiếm các bất thường và các tổ chức trở nên không trưởng thành theo thời gian.
Làm thế nào các công ty có thể tận dụng AI để chủ động giảm thiểu rủi ro mạng và đàm phán các điều khoản bảo hiểm tốt hơn trên thị trường bảo hiểm hiện nay?
Hiện tại, cách tốt nhất để tận dụng AI trong việc giảm thiểu rủi ro và đàm phán các điều khoản bảo hiểm tốt hơn là lọc ra các tín hiệu nhiễu và phân tâm, giúp bạn tập trung vào các rủi ro quan trọng nhất. Nếu bạn giảm thiểu những rủi ro đó một cách toàn diện, tỷ lệ bảo hiểm mạng của bạn nên giảm. Quá dễ để bị choáng ngợp với số lượng rủi ro. Đừng bị sa lầy vào việc giải quyết mọi vấn đề khi tập trung vào các vấn đề quan trọng nhất có thể có tác động lớn hơn.
Một số bước chiến thuật bạn khuyên các công ty nên thực hiện để triển khai AI có trách nhiệm — nhưng không biết bắt đầu từ đâu?
Trước tiên, bạn cần hiểu các trường hợp sử dụng của mình là gì và ghi lại các kết quả mong muốn. Mọi người đều muốn triển khai AI, nhưng điều quan trọng là phải nghĩ về mục tiêu của bạn trước và làm việc ngược lại từ đó — điều mà tôi nghĩ nhiều tổ chức đang gặp khó khăn ngày nay. Khi bạn đã hiểu rõ về các trường hợp sử dụng của mình, bạn có thể nghiên cứu các khuôn khổ AI khác nhau và hiểu các kiểm soát áp dụng cho từng trường hợp sử dụng và triển khai. Quản lý AI mạnh mẽ cũng là then chốt kinh doanh, để giảm thiểu rủi ro và hiệu quả, vì tự động hóa chỉ hữu ích như đầu vào dữ liệu của nó. Các tổ chức tận dụng AI phải làm như vậy một cách có trách nhiệm, vì các đối tác và khách hàng tiềm năng đang đặt ra những câu hỏi khó về sự lan rộng và sử dụng AI. Không biết câu trả lời có thể có nghĩa là bỏ lỡ các thỏa thuận kinh doanh, ảnh hưởng trực tiếp đến lợi nhuận.
Nếu bạn phải dự đoán rủi ro bảo mật lớn nhất liên quan đến AI trong 5 năm tới, điều đó sẽ là gì — và làm thế nào chúng ta có thể chuẩn bị từ hôm nay?
Dự đoán của tôi là khi AI Agentic được tích hợp vào nhiều quy trình kinh doanh và ứng dụng hơn, các kẻ tấn công sẽ tham gia vào gian lận và lạm dụng để thao túng các tác nhân này nhằm đưa ra các kết quả độc hại. Chúng ta đã thấy điều này với việc thao túng các đại lý dịch vụ khách hàng, dẫn đến các thỏa thuận và hoàn trả không được ủy quyền. Các tác nhân đe dọa đã sử dụng các thủ thuật ngôn ngữ để vượt qua các chính sách và can thiệp vào việc ra quyết định của đại lý.
Cảm ơn vì cuộc phỏng vấn tuyệt vời, độc giả muốn tìm hiểu thêm nên truy cập LogicGate.












