Passer au contenu principal
Une photo d’un homme d’affaires, vu d’en haut, rassemblant quatre cubes massifs
Perspectives

4 priorités de leadership critiques pour les RSSI à l’ère de l’IA

L’essor de l’IA exige un nouvel ensemble d’objectifs et de stratégies pour les RSSI, qui doivent mettre des paramètres appropriés autour de l’utilisation de l’IA sans étouffer l’innovation. Ce n’est pas une tâche facile. Voici comment relever le défi.

Tout le monde sait que les RSSI ne travaillent pas vraiment si dur dans ces bureaux encombrants. Heck, ils luttent uniquement contre les cauchemars de conformité , bloquent les cyberattaques coûteuses, protègent les employés contre les e-mails d’ hameçonnage prédateurs et évitent désormais les problèmes de nourriture , vous savez, juste les petites choses nécessaires pour protéger les actifs informationnels d’une organisation.

Des blagues, bien sûr.

En fait, alors que l’ intelligence artificielle (IA) et l’ IA générative imprègnent et transforment les entreprises, les responsables de la sécurité de l’information ajoutent encore plus de responsabilités à leurs charges de travail déjà bourrées. Ils apprennent à gérer les défis de sécurité que l’IA présente, à tirer parti de ses opportunités et à s’adapter à de nouvelles méthodes de travail, qui exigent toutes de nouvelles priorités de leadership dans cette ère en constante évolution de l’IA.

« L’IA a mûri dans la mesure où elle se trouve désormais dans tous les aspects de notre vie », déclare Candy Alexander, RSSI et directeur des pratiques de cyber-risque chez la société de conseil technologique NeuEon. « Et bien que l’impact ait été largement positif pour les organisations, c’est également plus difficile, en particulier pour les RSSI. Ils doivent s’assurer qu’ils mettent les paramètres appropriés autour de l’utilisation de l’IA et du machine learning, mais sans ébranler la créativité et l’innovation, et c’est un grand défi. »

Pour suivre le rythme du changement et maintenir une organisation résiliente, les RSSI doivent hiérarchiser les nouvelles stratégies de leadership, à la fois au sein de leurs propres équipes et dans l’ensemble de l’entreprise. Ces quatre domaines prioritaires sont un bon point de départ.

1. Guider la direction

Alors que les entreprises se précipitent pour mettre en œuvre efficacement l’IA, les RSSI peuvent jouer un rôle important pour guider la direction sur une variété de questions, en commençant par examiner les cas d’utilisation de l’IA, déclare Alexander. « Il s’agit de conversations avec les technologues, la sécurité et l’entreprise. Vous ne pouvez pas simplement vous lancer dans le jeu de l’IA sans vraiment comprendre ce que vous voulez faire et comment vous voulez le faire », dit-elle. « Vous souhaitez améliorer votre expérience client ? Super. À partir de là, vous pouvez créer ce programme d’approche, mais également avoir des protections en place dès le début. »

«  Vous ne pouvez pas simplement vous lancer dans le jeu de l’IA sans vraiment comprendre ce que vous souhaitez faire et comment vous voulez le faire.  »
Candy Alexander, RSSI et responsable des pratiques de cyber-risque, NeuEon

Les RSSI doivent également diriger la discussion sur les données et l’IA, a déclaré Jordan Rae Kelly, directeur général principal et responsable de la cybersécurité pour les Amériques chez FTI Consulting, société de conseil en gestion d’entreprise. « Le RSSI doit mener des conversations sur l’emplacement des données stockées, la manière dont elles sont ingérées et les lois qui sont affectées par l’utilisation de ces données », déclare-t-elle. « Auparavant, les RSSI n’avaient besoin que de comprendre les besoins commerciaux des données, mais ils doivent maintenant comprendre les besoins commerciaux et les implications. »

[Écoutez également : Une façon pour les dirigeants d’entreprise d’alléger la charge sur les RSSI ? Recrutez un responsable de l’IA : suivez ces conseils (et un avertissement) dans notre nouvel épisode de podcast]

De même, les RSSI doivent être impliqués dans les conversations sur la gouvernance, ajoute Alexander. « L’IA met vraiment en lumière le besoin de gouvernance des données », déclare-t-elle. « Qui détient les données ? Qui consomme les données ? Qui devrait y avoir accès ? Comment le cycle de vie des données va-t-il évoluer et changer ? Comment protégerez-vous ces données ? Ce sont toutes des conversations auxquelles les RSSI doivent participer. »

2. Mettre l’accent sur l’alphabétisation organisationnelle

Les organisations expérimentent l’IA de plusieurs façons, de la rédaction d’une copie marketing au développement de code, mais ces cas d’utilisation ne sont pas toujours reconnus du point de vue de l’entreprise, avertit Alexander. Les employés, par exemple, peuvent ne pas comprendre que les utilisations non autorisées de l’IA peuvent mettre en danger les informations sensibles de l’entreprise. « Sans garde-fous, vous pourriez avoir des personnes qui saisissent des informations confidentielles dans une IA générative [outil], qui devient ensuite partie intégrante du modèle d’entraînement linguistique. C’est absolument terrifiant. »

«  Auparavant, les RSSI n’avaient besoin que de comprendre les besoins commerciaux des données, mais ils doivent maintenant comprendre les besoins commerciaux et les implications.  »
Jordan Rae Kelly, directeur général principal et responsable de la cybersécurité pour les Amériques, FTI Consulting

Les RSSI doivent traiter l’IA comme ils le feraient pour tout autre programme de sensibilisation et s’assurer que tous les employés comprennent ce qu’est l’IA et comment elle est liée à leur rôle. « Vous devez être en mesure d’éduquer tout le monde dans l’organisation autour du concept d’IA et [veiller à ce qu’ils] restent informés », déclare Gatha Sadhir, RSSI mondiale chez Carnival Corporation, dans un entretien avec le SANS Institute.

Les RSSI doivent concentrer cette sensibilisation à l’échelle de l’entreprise sur la manière dont l’IA est utilisée dans divers processus commerciaux, les implications éthiques de l’IA, les politiques de l’organisation sur l’utilisation responsable de l’IA, et les menaces de sécurité potentielles et les meilleures pratiques pour les atténuer.

[Lire également : Racing va déployer GenAI ? La sécurité commence par une bonne gouvernance]

Pour obtenir des conseils sur la promotion de l’alphabétisation organisationnelle dans l’IA, Alexander recommande d’examiner les ressources des organisations du secteur, telles que la Cloud Security Alliance (CSA) et le projet de sécurité des applications Open Web.

3. Hiérarchiser l’éducation et la formation dans les équipes de sécurité

Un grand défi auquel les organisations de sécurité sont confrontées est d’avoir à la fois l’étendue et la profondeur des connaissances dans des domaines tels que l’IA, qui évoluent rapidement, déclare Kelly.

« Les RSSI ont beaucoup de mal à gérer une équipe qui est probablement déjà surchargée, surtaxée et responsable d’un large éventail de sujets, et maintenant ces sujets changent rapidement parce que l’IA évolue si rapidement », déclare-t-elle. « Il y a beaucoup de pression pour éduquer et s’assurer que les équipes sont à jour sur les sujets afin que la prochaine évolution d’une boîte à outils ne les mette pas en danger. »

En fait, selon un rapport 2024 de la CSA, les cadres dirigeants démontrent une connaissance notablement plus élevée (52 %) des technologies d’IA que leur personnel (11 %). Cela va à l’encontre de la pensée conventionnelle que nous entendons sur les leaders de la sécurité et l’IA, et de l’hypothèse que « tout le monde a peur », a déclaré Caleb Sima, président de l’alliance de sécurité de l’IA de CSA, dans un récent entretien avec VentureBeat. L’enquête conteste la notion que chaque employé junior, juste en raison de l’âge, parle couramment des dernières itérations de l’IA et que « chaque RSSI dit non à l’IA, c’est un énorme risque de sécurité, c’est un énorme problème », a déclaré Sima. Le cas échéant, c’est un bon rappel que les stratégies de sensibilisation à l’échelle de l’entreprise (abordées ci-dessus) doivent inclure des initiatives d’éducation spécifiques pour les services informatiques.

[Lire également : Voici votre guide ultime sur la cybersécurité basée sur l’IA : avantages, risques et récompenses]

Bien que les équipes puissent déjà être tendues, il est important que les RSSI construisent intentionnellement du temps dédié dans les calendriers de leurs équipes pour une formation ciblée sur l’IA, déclare Alexander. Cette formation doit donner la priorité aux derniers outils et technologies d’IA, à leurs implications pour la cybersécurité et les rôles spécifiques des membres de l’équipe, ainsi qu’aux menaces émergentes.

4. Créer une culture de curiosité

Bien qu’il soit important que les RSSI donnent la priorité à la formation à l’IA au sein de leurs équipes, il est également important d’encourager leurs équipes à expérimenter l’IA, explique Sadhir à l’Institut SANS.

«  Les leaders doivent diriger de l’arrière et non de l’avant. Vous devez laisser les penseurs réfléchir. De nombreuses idées proviennent des membres de l’équipe eux-mêmes.  »
Gatha Sadhir, RSSI mondiale, Carnival Corporation

« Vous devez cultiver une culture de l’apprentissage et de l’innovation », dit-elle. « Dans l’IA, les leaders doivent diriger de dos, pas de face. Vous devez laisser les penseurs réfléchir. En fait, beaucoup d’idées proviennent des membres de l’équipe eux-mêmes. Vous devez leur donner l’opportunité de les encourager pour trouver les bonnes solutions de demain. »

Encourager les équipes de sécurité à expérimenter l’IA présente un certain nombre d’avantages. Cela motive ces équipes à explorer de nouvelles technologies et méthodologies d’IA, ce qui peut conduire à de nouvelles solutions pour des défis de sécurité complexes. Il favorise également le développement continu des compétences, encourage les équipes à collaborer et à partager des informations, et aide finalement les équipes de sécurité à comprendre comment l’IA peut soutenir et s’aligner sur des objectifs et stratégies organisationnels plus larges. Cela peut également donner un coup de pouce à l’ expérience globale des employés d’un travailleur, ce à quoi les RSSI et les dirigeants d’entreprise prêtent une attention particulière sur le marché du travail pressurisé d’aujourd’hui.

Alors que les RSSI manœuvrent dans le paysage changeant de l’IA, il est important qu’ils assument un rôle de leadership dans la stratégie d’IA de l’organisation, déclare Kelly. « Les [RSSI] ne sont plus un travail en arrière-boutique », dit-elle. « Ils doivent avoir un rôle de leadership complet et la capacité de travailler au sein d’une organisation pour anticiper ce que l’entreprise fait et prendre ces décisions concernant un investissement stratégique en IA. »