2025年审计计划热点报告指出,组织需关注三大主题:通过变革取得成功、优化韧性投资、以及人工智能的采用影响。报告强调当前商业环境中的主要风险和趋势,帮助审计团队更有效地识别组织风险,并突出利益相关者关注的关键风险。
三大主题:
- 通过变革取得成功:组织必须继续应对更大规模和更频繁的变化,这给战略的定义和执行带来了挑战。技术创新的加速推动组织进行大规模数字化转型,同时也要为气候变化和人口结构变化带来的长期影响做好准备。
- 优化韧性投资:尽管情景规划很重要,但仅靠它无法充分应对IT系统、网络安全边界和供应链中潜在的干扰源。组织必须投入大量资源,建立快速应对意外情况的能力。资源合理分配是韧性建设的最大挑战。
- 人工智能的采用影响:人工智能革命蓬勃发展,但许多组织难以快速实现高质量结果。不切实际的期望与实施挑战(如数据质量滞后和内部控制薄弱)之间的冲突,可能导致许多组织无法发挥人工智能的变革潜力。
三大风险热点:
- 网络安全漏洞:
- 身份验证和管理挑战:身份是组织面临的最大威胁之一,93%的组织在过去12个月内遭受了两次或两次以上的身份相关漏洞。机器身份的激增和深度伪造技术的进步,使得身份验证变得更加困难。
- 防御和韧性之间的失衡:尽管69%的IT领导者表示2024年网络安全预算将增加,但预计2024年网络犯罪将使全球经济损失14.57万亿美元。组织在检测和响应方面的投资仅占IT安全预算的35%,导致能力薄弱。
- 数字化转型:
- 实现数字化转型项目ROI的挑战:数字化转型项目不断增多且成本不断上升,但组织往往因项目执行和实施不当而无法实现预期回报。近一半的CIO和技术高管表示,他们的数字技术投资没有达到CEO的预期。
- 支撑数字化转型技能差距:部署和使用新技术需要合适的技能,这对转型的短期和长期成功至关重要。组织正努力寻找和留住所需的IT人才,并提升员工的技能以最大化转型效果。
- 人工智能治理:
- 对生成式人工智能的期望过高:生成式人工智能的炒作创造了不切实际的期望。麦肯锡咨询公司估计,生成式人工智能每年可为全球产出增加2.6万亿至4.4万亿美元,但更谨慎的学术分析表明,其影响可能更为有限。
- 员工对生成式人工智能输出的过度信任:随着人工智能的使用增长,员工可能会变得松懈,过度接受可能存在缺陷或不准确的输出。人类审查输出可以帮助发现问题,但个人可能难以有效执行。
建议和问题:
报告针对每个风险热点提供了审计建议和管理问题,以帮助组织评估风险、制定策略并改善治理。
关键数据:
- 81%的组织每年至少经历25起网络安全事件。
- 25%的CISO尚未定义和自动化跨不同团队和个人的事件响应流程。
- 59%的CIO将幻觉和推理错误列为他们对生成式人工智能的首要担忧。
- 90%的组织要么已经部署了某种形式的人工智能,要么将在2026年之前部署。
- 73%的组织正在增加对人工智能或机器学习的投资。
结论:
组织必须认真对待这些风险热点,并采取适当的措施来减轻风险。审计部门在帮助组织识别、评估和管理这些风险方面发挥着至关重要的作用。