L’Intelligenza Artificiale nella Sicurezza: Rischi e Opportunità nella Governance

L'adozione crescente di agenti AI per attestare i controlli di sicurezza porta a nuove sfide nella governance e nella compliance.

Agenti AI e sicurezza informatica

In Breve

Quali sono i rischi associati all'uso di agenti AI nella sicurezza?
I rischi includono la possibilità che le attestazioni di sicurezza riflettano solo un'apparenza di controllo, senza garantire la reale efficacia.
Come possono le organizzazioni migliorare la governance degli agenti AI?
È fondamentale creare un inventario dei sistemi AI, monitorare il shadow AI e definire chiaramente i permessi e le approvazioni necessarie.
Qual è l'importanza della supervisione umana nell'uso degli agenti AI?
La supervisione umana è cruciale per operazioni ad alto impatto, come modifiche agli accessi e trasferimenti di fondi, per garantire la sicurezza.

Negli ultimi anni, le organizzazioni hanno iniziato a fare sempre più affidamento su agenti di Intelligenza Artificiale (AI) per attestare i controlli di sicurezza. Tuttavia, la governance in questo ambito non è riuscita a tenere il passo, creando un divario significativo tra l’adozione della tecnologia e la sua effettiva efficacia. Questo fenomeno solleva interrogativi critici sulla reale capacità di tali attestazioni di riflettere il controllo effettivo delle misure di sicurezza.

Secondo recenti studi, oltre la metà dei responsabili della sicurezza nel Regno Unito ritiene che le minacce guidate dall’AI evolvano più rapidamente di quanto i team di sicurezza possano rispondere. Inoltre, l’80% di questi professionisti dichiara di utilizzare o pianificare l’uso di agenti AI nella propria strategia di sicurezza. Nonostante questa crescente adozione, il lavoro di compliance continua a rimanere prevalentemente manuale, con le organizzazioni che segnalano di dedicare circa 12 settimane all’anno a compiti di compliance e altre 9 settimane a revisioni dei fornitori.

Per affrontare questo divario tra adozione e governance, è essenziale garantire una visibilità continua e un governo adeguato. Ciò include la creazione di un inventario completo dei sistemi AI e delle API utilizzate, nonché l’identificazione dell’AI integrata nei servizi SaaS. È fondamentale anche monitorare il cosiddetto “shadow AI”, trattando ogni agente come un nuovo attore con una propria identità e accessi limitati al minimo necessario.

Prima di implementare un agente AI, le organizzazioni devono definire chiaramente quali dati l’agente può accedere, dove è necessaria l’approvazione umana e come annullare eventuali azioni. Operazioni critiche, come modifiche agli accessi o trasferimenti di fondi, devono sempre mantenere una supervisione umana significativa. Inoltre, i controlli devono essere applicati in modo continuo attraverso meccanismi runtime, come il principio del least-privilege, permessi just-in-time e segmentazione.

La crescente pressione normativa, con l’introduzione di provvedimenti come il Cyber Security and Resilience Bill e le regole di operational resilience della FCA, aumenta il rischio che la compliance si trasformi in una mera facciata, nota come “security theatre”. In questo contesto, l’automazione può accelerare questo fenomeno se rimane ancorata a checklist statiche.

Per evitare che la compliance diventi solo un adempimento burocratico, è necessario spostare l’obiettivo: la compliance deve diventare una conseguenza di pratiche di sicurezza efficaci e dinamiche. Ciò implica armonizzare segnali di rischio, controlli e evidenze in tempo reale, creando un sistema di governance in grado di adattarsi rapidamente ai cambiamenti del panorama delle minacce.

In conclusione, l’Intelligenza Artificiale rappresenta sia un nuovo fattore di rischio che uno strumento potente per gestire altri rischi. Programmi di governance efficaci possono semplificare il percorso approvato, mantenendo la supervisione umana dove è più critica. Gli agenti AI devono essere in grado di documentare ciò a cui hanno accesso, il motivo e chi ha autorizzato le loro azioni, garantendo così un livello di trasparenza e responsabilità necessario per un’efficace gestione della sicurezza.