Om sesjonen
Erfaringsforedrag fra Storebrand.
Som CISO-funksjon skal vi ha oversikt over "alt" - sårbarheter, hendelser, tilganger, revisjonsfunn, trusselbildet - og koke det ned til uavhengige risikovurderinger som ledelse og styre kan ta beslutninger på. Kildene er mange, foretakene er flere, tiden er knapp, og forventningene til kvalitet og konsistens øker - for cyber er gjerne den høyeste risikoen. Og når tempoet er høyt, sniker "recency bias" seg inn: den siste hendelsen dominerer vurderingen, mens det som skjedde for seks måneder siden og fortsatt ikke er fikset - er glemt.
Vi bestemte oss for å gjøre det annerledes. Allerede i 2022.
I stedet for enda et GRC-verktøy i Excel, bygget vi Maverick - en plattform hvor arbeidsmetodikken utfordrer den tradisjonelle tilnærmingen til risikostyring. Fundamentet er en kunnskapsgraf, med over 500 000 noder og én million relasjoner, der data som vanligvis lever i hver sin silo endelig henger sammen: risikoregisteret, hendelser, tiltak, revisjonsfunn, IKT-tjenester, sårbarheter, tilganger, metrikker og et tjuetalls andre kilder.
Oppå dette har vi nylig bygget RiskJockey - en AI-assistent som bruker alt dette til å lage utkast til risikovurderinger. Den vet hva som har skjedd, hva som er målt, hvem som har tilgang, hva som er sårbart, og hva revisor sa sist. Ikke bare forrige måned, men over tid. Og fordi alt er koblet i grafen, kan vi spore hva som ligger bak hver vurdering. RiskJockey gir oss fart og sammenheng – men vår egen vurdering er siste trinn før noe havner i rapporten.
Resultatet overrasket oss. Vi kan iallfall røpe at RiskJockey ikke ble umiddelbart førtidspensjonert.
Kom og se hvordan det fungerer i praksis, hør hva vi har lært, og diskuter med oss: hva skal til for å gjøre AI-genererte risikovurderinger enda bedre?