Vezetői értekezlet asztalnál, a governance témájáról tárgyalnak

Erősödik a governance szerepe a vállalatirányításban és GRC-ben a magyar gyakorlatban

Összefoglaló

  • A DIG-IT Podcast cikkei szerint az AI-t használó üzemeltetésben az autonómiahatárokat az adatminőség, a visszafordíthatóság és a helyreállítás költsége jelöli ki; magas kockázatnál emberi jóváhagyás, egy példaként említett megbízhatósági küszöb alatt eszkaláció.
  • A NIS2-gyakorlatról szóló összefoglaló 10 fókuszterületet emel ki; ezek között hangsúlyos az irányítás és evidence-kezelés összehangolása, a beszállítói kockázatkezelés, az incidenskezelés és a naplózás/monitorozás; a megfelelés folyamatos működésként jelenik meg.
  • A CRM-tematikájú cikk szerint a CRM az érzékeny üzleti és személyes adatok, az integrációk és a jogosultságkezelés központja; a Sales–Marketing–Ügyfélszolgálat–IT–Security–jogi–adatvédelmi együttműködés mellett alacsonyabb az incidenciakockázat.

BUDAPEST, október 3. (DIG-IT Podcast) – Az AI-alapú automatizáció terjedése, a NIS2-höz kapcsolódó folyamatos megfelelési feladatok és a CRM-rendszerek növekvő üzleti jelentősége ugyanabba az irányba mutat: egyre fontosabbá válik annak előzetes meghatározása, hogy ki, milyen információ alapján, milyen kockázati szinten és milyen eszkalációs rend szerint hozhat döntést.

A DIG-IT Podcast kapcsolódó anyagaiból közös governance-fókusz rajzolódik ki. Az AI-t használó üzemeltetésben az autonómia határait az adatminőség, a döntések visszafordíthatósága és a helyreállítás költsége befolyásolja. A NIS2-gyakorlatban a megfelelés fenntartása, a kontrollok működésének bizonyíthatósága és az evidence-kezelés kerül előtérbe. A CRM-rendszereknél pedig az üzleti érték mellett az adatvédelmi, hozzáférési és kiberbiztonsági kockázatok teszik szükségessé a több szervezeti területet összekapcsoló irányítást.

Az üzleti és technológiai döntések határa egyre kevésbé éles

Az AI-automatizációról szóló DIG-IT-beszélgetés szerint a felsővezetői és az IT-üzemeltetési nézőpont eltérő kérdésekre összpontosít. A vezetés elsősorban az üzleti következményeket, a növekedési lehetőségeket és a vállalható kockázatokat mérlegeli, míg az IT a rendszerek aktuális állapotából, a technológiai korlátokból és a megvalósíthatóságból indul ki.

A két perspektíva nem helyettesíti, hanem kiegészíti egymást. Egy kritikus rendszer izolálása, egy adattörlés vagy egy szolgáltatás leállítása technikailag végrehajtható művelet lehet, következményei miatt azonban üzleti döntéssé is válhat. Emiatt a szervezetek számára nemcsak az a kérdés, hogy egy adott művelet automatizálható-e, hanem az is, hogy ki jogosult annak engedélyezésére, és milyen körülmények között szükséges magasabb döntési szintre eszkalálni.

A governance szerepe ezen a ponton válik kézzelfoghatóvá: a döntési jogköröket, felelősségeket és eszkalációs útvonalakat még azelőtt célszerű meghatározni, hogy egy kritikus helyzet bekövetkezne.

Az automatizáció határát a következmények is kijelölik

Az AI-alapú üzemeltetésben az autonómia nem feltétlenül egyetlen fix szabállyal határozható meg. A DIG-IT összefoglalója szerint a visszafordíthatóság, a helyreállítás költsége és időigénye, valamint az alapul szolgáló adatok minősége együttesen befolyásolhatja, hogy egy döntés milyen mértékben bízható automatizált rendszerre.

Ha egy hibás művelet gyorsan, kis költséggel és korlátozott üzleti hatással visszafordítható, nagyobb tér nyílhat az automatizációnak. Ha viszont a döntés jelentős üzleti következményekkel járhat, nehezen korrigálható vagy akár végleges, az emberi jóváhagyás szerepe felértékelődik.

Az adatminőség ugyancsak meghatározó. Naprakész, megfelelően strukturált és ellenőrzött adatok mellett egy automatizált rendszer megbízhatóbban működhet, míg hiányos vagy bizonytalan adatbázison az autonóm döntéshozatal kockázata is nő.

A beszélgetésben szemléltető példaként magas, 99,9 százalékos megbízhatósági küszöb is elhangzik, amely alatt a rendszer emberi döntési szintre eszkalálna. Ez nem általánosan alkalmazható iparági határérték, hanem annak példája, hogy az autonómia mértékét előre definiált kockázati és megbízhatósági feltételekhez lehet kötni.

Kritikus műveleteknél az AI javasolhat, a felelősség azonban megmarad

Egy anomáliadetektáló rendszer például felismerheti, hogy egy kulcsfontosságú szerver viselkedése eltér a megszokottól, és hálózati izolációt javasolhat. A művelet biztonsági szempontból indokolt lehet, ugyanakkor egy üzletkritikus szolgáltatás kiesését is okozhatja.

Ilyen helyzetben az előre kialakított eszkalációs és jóváhagyási rend teremthet egyensúlyt a kockázatcsökkentés és a rendelkezésre állás között. Hasonló elv érvényesülhet egy sérült vagy duplikált adatállomány törlésénél is: maga a művelet technikai, az eredmény üzleti következménye azonban indokolhatja az emberi döntést.

A DIG-IT anyagának értelmezése szerint az AI ezekben a helyzetekben elsősorban döntéstámogató szerepet tölthet be, míg a jelentős következményekkel járó műveletek engedélyezése emberi felelősségi körben marad.

NIS2: a megfelelés nem ér véget az ellenőrzéssel

A governance másik erős megjelenési területe a NIS2-höz kapcsolódó megfelelés. A DIG-IT összefoglalója tíz fókuszterületet emel ki a hazai gyakorlatból, és a megfelelést nem egyszeri projektként, hanem folyamatos működési feladatként mutatja be.

A vizsgálatok vagy felmérések során azonosított hiányosságokat ezért konkrét intézkedésekké kell alakítani, felelősökkel, prioritásokkal és mérföldkövekkel. Az irányítási keret mellett különösen fontos a dokumentáció és az evidence-kezelés összehangolása, hogy a szervezet ne pusztán rendelkezzen szabályzatokkal és kontrollokkal, hanem azok tényleges működését is igazolni tudja.

A kiemelt területek között szerepel a jogosultságkezelés, a többtényezős hitelesítés, a változáskezelés és a biztonságos konfiguráció, valamint az eszköz- és szolgáltatásleltár naprakészen tartása. Ugyanilyen lényeges a sérülékenységkezelés ciklikus működtetése, az incidenskezelési eljárások tesztelése, a beszállítói kockázatok kezelése, továbbá a megfelelő naplózás és monitorozás.

A közös nevező itt is a bizonyíthatóság: nem önmagában a dokumentumok léte számít, hanem az, hogy a kontrollok működése visszakereshető, ellenőrizhető és vezetői szinten áttekinthető legyen.

Az evidence-kezelés vezetői döntéstámogatássá válhat

A megfelelően rendezett dokumentáció több egyszerű megfelelési követelménynél. A szabályzatok, jegyzőkönyvek, riportok, teszteredmények és jóváhagyások strukturált kezelése egy következő ellenőrzés során csökkentheti a visszakeresés terhét, ugyanakkor vezetői információforrásként is működhet.

Ha az intézkedési lista kockázati besorolással, felelősökkel, státuszokkal és elfogadási kritériumokkal egészül ki, a vezetés nem pusztán azt láthatja, hogy mely feladatok készültek el, hanem azt is, hogy hol maradt fenn üzleti szempontból releváns kockázat.

Ebben az értelemben a governance összeköti a technikai kontrollokat a vezetői döntéshozatallal.

A CRM már nem csak értékesítési rendszer

A DIG-IT CRM-tematikájú anyaga hasonló változást mutat egy másik területen. A modern CRM-rendszerekben ügyfélkapcsolatok, tárgyalási előzmények, szerződéses információk, döntéshozói kapcsolatok, vásárlási szokások és automatizált profilok koncentrálódhatnak.

Ez egyszerre teszi a CRM-et értékes üzleti adatvagyonná és kiemelt kockázati felületté. A rendszer ezért már nem kezelhető kizárólag Sales-eszközként: adatvédelmi, információbiztonsági, hozzáférés-kezelési és integrációs kérdéseket is felvet.

A cikkben megszólaló szakértők tipikus problémaként említik a hiányosan dokumentált adatkezelési jogalapokat, az elavult jogosultságokat, az inaktív fiókok fennmaradását és az informálisan kialakuló rendszerintegrációkat.

A felhőalapú CRM-eknél további kérdés az adatok tárolási helye, az adatközpontok földrajzi elhelyezkedése, a hozzáférési láncok és a szolgáltatók biztonsági kontrolljai. Ezek adatvédelmi és kockázatkezelési szempontból egyaránt jelentőséggel bírhatnak.

A többtényezős hitelesítés, a szerepköralapú hozzáférés, a naplózás és a gyanús aktivitások monitorozása a szakértői értelmezés szerint olyan alapvető kontrollok, amelyek mérsékelhetik a CRM-rendszerekből eredő kockázatokat.

A CRM-biztonság üzleti kockázatkezelési kérdés

Egy kompromittált CRM-rendszerből nemcsak személyes adatok szerezhetők meg. Láthatóvá válhatnak a kulcsügyfelek, a folyamatban lévő tárgyalások, a szerződéses kapcsolatok, a döntéshozók és más üzletileg érzékeny információk is.

Ez célzott támadások, üzleti e-mail kompromittáció és más incidensek előkészítését segítheti. Emiatt a CRM-biztonság közvetlenül kapcsolódhat az árbevételhez, az ügyfélbizalomhoz, a működési folytonossághoz és a szabályozási megfeleléshez.

A DIG-IT anyagában megjelenő szakértői álláspont szerint a Sales, a Marketing, az Ügyfélszolgálat, az IT, a Security, a jogi és az adatvédelmi terület közös felülvizsgálata segíthet mérsékelni az incidensek valószínűségét és hatását. Ennek része lehet a hozzáférések, az integrációk, az adatmegőrzési gyakorlat és a kapcsolódó kockázatok rendszeres áttekintése.

Az AI és a CRM együtt újabb kockázati réteget hoz

Az AI-eszközök vállalati használata a CRM-környezetben külön figyelmet igényelhet. A publikus AI-szolgáltatásokba bevitt bizalmas vagy személyes információk adatvédelmi és reputációs problémát okozhatnak, miközben a hibás vagy félrevezető AI-kimenetek üzleti döntésekre is hatással lehetnek.

A DIG-IT AI-anyaga ezért pilotprojektek és kontrollált tesztelés alkalmazását emeli ki új AI-szolgáltatások bevezetése előtt. Ez különösen fontos lehet olyan rendszereknél, ahol az AI érzékeny ügyféladatokból dolgozik, ajánlásokat készít vagy automatizált profilalkotásban vesz részt.

A közös nevező: előre rögzített felelősség és bizonyítható működés

Az AI, a NIS2 és a CRM első látásra eltérő vállalati területek, governance-szempontból azonban hasonló kérdéseket vetnek fel.

Ki hozhat döntést? Mely döntés automatizálható? Mikor szükséges emberi jóváhagyás? Ki vállalja a fennmaradó kockázatot? Milyen bizonyíték igazolja, hogy a kontroll valóban működik? Milyen információ jut el a vezetői szintre?

Az AI-automatizáció esetében ezek a kérdések az autonómiahatárok, az adatminőség és az eszkaláció meghatározásában jelennek meg. A NIS2-gyakorlatban a folyamatos megfeleléshez, a beszállítói kockázatokhoz, a naplózáshoz és az evidence-kezeléshez kapcsolódnak. A CRM-eknél pedig a hozzáférések, az integrációk, az adatkezelés és a biztonsági felelősségek összehangolásában válnak láthatóvá.

A közös tanulság, hogy a governance egyre kevésbé dokumentumok összességét, sokkal inkább működési keretet jelent: meghatározza a döntési pontokat, a felelősségi köröket, az eszkalációs utakat és azt, hogyan válik a kontrollok működése bizonyíthatóvá.

A technológiai kockázatok ugyanis akkor válnak igazán üzleti kérdéssé, amikor egy automatizált döntés, egy nem megfelelően működő kontroll vagy egy kompromittált rendszer már az ügyfeleket, az árbevételt, a rendelkezésre állást vagy a szabályozási megfelelést érinti.

Kapcsolódó DIG-IT anyagok

DIG-IT Podcast szerkesztőség - All rights Reserved.