In Breve
- Quali sono i rischi associati all'uso dell'AI nella sicurezza?
- I rischi includono la possibilità che le attestazioni degli agenti AI riflettano solo un'apparenza di controllo, non la loro reale efficacia.
- Quanto tempo dedicano le organizzazioni alla compliance?
- Le organizzazioni nel Regno Unito segnalano circa 12 settimane l'anno dedicate a compiti di compliance.
- Come può essere migliorata la governance degli agenti AI?
- Implementando una governance continua e visibile, definendo chiaramente i limiti e le responsabilità degli agenti AI.
L’Intelligenza Artificiale nella Sicurezza: Rischi e Opportunità di Governance
Negli ultimi anni, le organizzazioni hanno iniziato a fare un uso crescente dell’intelligenza artificiale (AI) per attestare i controlli di sicurezza. Tuttavia, la governance non ha tenuto il passo con questa rapida adozione, creando un rischio significativo: le attestazioni fornite dagli agenti AI potrebbero riflettere solo un’apparenza di controllo, piuttosto che la loro reale efficacia.
Il Divario tra Adozione e Governance
Secondo recenti studi, più della metà dei responsabili della sicurezza nel Regno Unito ritiene che le minacce guidate dall’AI stiano evolvendo più rapidamente di quanto i team possano rispondere. Inoltre, l’80% di questi professionisti afferma di utilizzare o pianificare l’uso di agenti AI nella loro strategia di sicurezza. Questo scenario evidenzia un divario preoccupante: mentre l’adozione dell’AI cresce, il lavoro di compliance rimane prevalentemente manuale. Le organizzazioni nel Regno Unito segnalano di dedicare circa 12 settimane all’anno a compiti di compliance e altre 9 settimane a revisioni dei fornitori.
La Necessità di una Governance Efficace
Per affrontare questo divario, è fondamentale implementare una governance continua e visibile. Ciò include la creazione di un inventario completo dei sistemi AI e delle API utilizzate, l’identificazione dell’AI integrata nei servizi SaaS e il monitoraggio del cosiddetto “shadow AI”. Ogni agente AI deve essere trattato come un attore autonomo, con identità propria e accessi limitati al minimo necessario, evitando l’uso di account di servizio condivisi con privilegi estesi.
Definire i Limiti e le Responsabilità
Prima del deploy di un agente AI, è cruciale definire chiaramente quali dati può accedere, dove è necessaria l’approvazione umana e come annullare le azioni. Operazioni ad alto impatto, come modifiche agli accessi, cancellazioni di dati o trasferimenti di fondi, devono essere sottoposte a supervisione umana significativa. I controlli devono essere applicati in modo continuo attraverso meccanismi runtime, come il least-privilege, permessi just-in-time, segmentazione e interruttori di emergenza.
Affrontare la Pressione Regolatoria
L’aumento della pressione regolatoria, con provvedimenti come il Cyber Security and Resilience Bill e le regole di operational resilience della FCA, accentua il rischio che la compliance si trasformi in “security theatre”. L’automazione, se orientata a checklist statiche, potrebbe accelerare questo fenomeno. È quindi necessario spostare l’obiettivo: la compliance deve diventare una conseguenza di pratiche di sicurezza efficaci e dinamiche, armonizzando segnali di rischio, controlli e evidenze in tempo reale.
Conclusioni: L’AI come Strumento e Rischio
In conclusione, l’intelligenza artificiale rappresenta sia un nuovo fattore di rischio che uno strumento per gestire altri rischi. Programmi di governance efficaci possono rendere il percorso approvato più semplice di quello in ombra, mantenendo la supervisione umana dove è più critica. Gli agenti AI devono essere in grado di documentare cosa hanno accesso, perché e chi ha autorizzato l’azione, garantendo così un controllo più rigoroso e trasparente.

