Innovazione

L’Intelligenza Artificiale nella Sicurezza: Rischi e Opportunità di Governance

Agenti AI e Sicurezza

In Breve

Qual è il rischio principale legato all'uso di agenti AI nella sicurezza?
La governance inadeguata può portare a un'apparenza di controllo senza reale efficacia.
Quanto tempo dedicano le organizzazioni alla compliance?
Circa 12 settimane all'anno per compiti di compliance e 9 settimane per revisioni dei fornitori.
Come può essere migliorata la governance degli agenti AI?
Implementando visibilità continua e trattando ogni agente come un attore con identità propria.

Le organizzazioni stanno sempre più affidandosi ad agenti di Intelligenza Artificiale (AI) per attestare i controlli di sicurezza. Tuttavia, la governance non ha tenuto il passo con questa rapida evoluzione, creando il rischio che le attestazioni riflettano solo un’apparenza di controllo piuttosto che la loro reale efficacia.

Molti team di sicurezza si trovano a dover affrontare attività di prova episodiche e manuali, con piani di risposta agli incidenti spesso non testati e questionari fornitori compilati una sola volta e poi dimenticati. Questo porta a una situazione in cui i rischi concreti possono cambiare senza essere adeguatamente monitorati. Secondo recenti studi, più della metà dei responsabili della sicurezza nel Regno Unito ritiene che le minacce guidate dall’AI evolvano più rapidamente di quanto i team possano rispondere. Inoltre, l’80% di questi professionisti dichiara di utilizzare o pianificare l’uso di agenti AI nella loro strategia di sicurezza.

Parallelamente, il lavoro di compliance rimane prevalentemente manuale. Le organizzazioni britanniche segnalano di dedicare circa 12 settimane all’anno a compiti di compliance e altre 9 settimane a revisioni dei fornitori. Per ridurre questo divario, è fondamentale implementare visibilità e governance continue. Ciò include la creazione di un inventario completo dei sistemi AI e delle API in uso, l’identificazione dell’AI integrata nei servizi SaaS e il controllo del cosiddetto “shadow AI”. Ogni agente deve essere trattato come un nuovo attore con un’identità propria, accessi limitati al minimo necessario e senza account di servizio condivisi con privilegi estesi.

Prima di implementare un agente AI, è cruciale definire quali dati può accedere, quali informazioni può visualizzare, dove è necessaria l’approvazione umana e come annullare eventuali azioni. Operazioni ad alto impatto, come modifiche agli accessi, cancellazioni di dati o trasferimenti di fondi, devono mantenere una supervisione umana significativa. I controlli devono essere applicati continuamente attraverso meccanismi runtime, come least-privilege, permessi just-in-time, segmentazione, interruttori di emergenza e containment automatico, per ridurre il raggio d’azione in caso di errore.

L’aumento della pressione regolatoria, con provvedimenti come il Cyber Security and Resilience Bill e le regole di operational resilience della FCA, accentua il rischio che la compliance si trasformi in “security theatre”. L’automazione può accelerare questo fenomeno se rimane orientata a checklist statiche. La risposta suggerita è spostare l’obiettivo: rendere la compliance una conseguenza di pratiche di sicurezza efficaci e dinamiche, armonizzando segnali di rischio, controlli e evidenze in tempo reale.

In questo contesto, l’AI si presenta sia come un nuovo fattore di rischio che come uno strumento per gestire altri rischi. I programmi di governance efficaci possono semplificare il percorso approvato rispetto a quello in ombra, mantenendo la supervisione umana dove è più critica. Gli agenti devono essere in grado di documentare cosa hanno accesso, perché e chi ha autorizzato l’azione.

Autore

redazione

Redazione AtlanteMercati.