Innovazione Green

La Governance degli Agenti AI: Rischi e Opportunità nella Sicurezza Informatica

redazione 3 min di lettura
Agenti AI e sicurezza informatica

In Breve

Qual è il rischio principale nell'uso degli agenti AI per la sicurezza?
Il rischio principale è che le attestazioni degli agenti AI possano riflettere solo un'apparenza di controllo, non la loro reale efficacia.
Quanto tempo dedicano le organizzazioni britanniche alla compliance?
Le organizzazioni nel Regno Unito segnalano circa 12 settimane l'anno dedicate a compiti di compliance.
Qual è la soluzione proposta per migliorare la governance degli agenti AI?
La soluzione è rendere la compliance una conseguenza di pratiche di sicurezza efficaci e dinamiche.

Negli ultimi anni, le organizzazioni hanno iniziato a fare ampio uso di agenti AI per attestare i controlli di sicurezza. Tuttavia, la governance di questi strumenti non ha tenuto il passo con la loro adozione, creando un rischio significativo: le attestazioni fornite dagli agenti AI potrebbero riflettere solo un’apparenza di controllo, piuttosto che la loro reale efficacia.

Molti team di sicurezza si trovano a dover affrontare attività di prova episodiche e manuali, mentre i piani di risposta agli incidenti restano spesso non testati. Inoltre, i questionari fornitori vengono compilati una sola volta e poi dimenticati, mentre i rischi concreti evolvono rapidamente. Secondo recenti studi, oltre la metà dei responsabili della sicurezza nel Regno Unito ritiene che le minacce guidate dall’AI si stiano evolvendo più rapidamente di quanto i loro team possano rispondere. Inoltre, l’80% di questi professionisti dichiara di utilizzare o pianificare di utilizzare agenti AI nelle loro strategie di sicurezza.

Nonostante l’alta adozione dell’AI, il lavoro di compliance rimane prevalentemente manuale. Le organizzazioni nel Regno Unito segnalano di dedicare circa 12 settimane all’anno a compiti di compliance e altre 9 settimane a revisioni dei fornitori. Per ridurre questo divario, è fondamentale garantire visibilità e governance continua. Ciò include la creazione di un inventario completo dei sistemi AI e delle API in uso, l’identificazione dell’AI integrata nei servizi SaaS e il controllo del cosiddetto “shadow AI”. Ogni agente AI deve essere trattato come un nuovo attore con un’identità propria, accessi limitati al minimo necessario e senza account di servizio condivisi con privilegi estesi.

Prima del deploy, è cruciale definire quali dati l’agente può accedere, quali informazioni può visualizzare, dove è necessaria l’approvazione umana e come annullare le azioni. Operazioni ad alto impatto, come modifiche agli accessi, cancellazioni di dati o trasferimenti di fondi, devono essere sempre soggette a supervisione umana significativa. I controlli devono essere applicati in modo continuo tramite meccanismi runtime, come least-privilege, permessi just-in-time, segmentazione, interruttori di emergenza e containment automatico, per ridurre il raggio d’azione in caso di errore.

Con l’aumento della pressione regolatoria, come dimostrano provvedimenti come il Cyber Security and Resilience Bill e le regole di operational resilience della FCA, cresce il rischio che la compliance si trasformi in “security theatre”. L’automazione potrebbe accelerare questo fenomeno se rimane orientata a checklist statiche. La soluzione proposta è spostare l’obiettivo: rendere la compliance una conseguenza di pratiche di sicurezza efficaci e dinamiche, armonizzando segnali di rischio, controlli e evidenze in tempo reale.

L’AI si presenta quindi come un nuovo fattore di rischio, ma anche come uno strumento utile per gestire altri rischi. Programmi di governance efficaci possono semplificare il percorso approvato rispetto a quello in ombra, mantenendo la supervisione umana dove è più critica. Gli agenti AI devono essere in grado di documentare cosa hanno accesso, perché e chi ha autorizzato l’azione.

Scritto da

redazione

Autore della redazione Agenda Ambiente.