Innovazione green

L’Intelligenza Artificiale nella Sicurezza: Rischi e Opportunità di Governance

Immagine che rappresenta l'uso dell'intelligenza artificiale nella sicurezza

In Breve

Perché la governance dell'AI è importante nella sicurezza?
Una governance adeguata garantisce che le attestazioni di sicurezza siano efficaci e non solo apparenti.
Qual è il rischio principale associato all'adozione dell'AI nella sicurezza?
Il rischio principale è che la compliance diventi una mera facciata, senza un reale controllo delle minacce.
Come possono le organizzazioni migliorare la governance degli agenti AI?
Le organizzazioni possono migliorare la governance creando un inventario dei sistemi AI e implementando controlli continui.

Introduzione

Negli ultimi anni, le organizzazioni hanno iniziato a fare sempre più affidamento su agenti di intelligenza artificiale (AI) per attestare la sicurezza dei propri controlli. Tuttavia, questa crescente adozione ha messo in evidenza un significativo divario nella governance, creando il rischio che le attestazioni riflettano solo un’apparenza di controllo, piuttosto che la loro reale efficacia.

Il Rischio della Governance Inadeguata

I team di sicurezza si trovano spesso a perdere tempo in attività manuali e episodiche, come testare piani di risposta agli incidenti che non vengono mai messi alla prova e compilare questionari sui fornitori che vengono poi dimenticati. Nel frattempo, i rischi concreti evolvono rapidamente, superando la capacità di risposta delle organizzazioni.

Adozione dell’AI nel Settore della Sicurezza

Secondo recenti studi, oltre la metà dei responsabili della sicurezza nel Regno Unito ritiene che le minacce guidate dall’AI stiano evolvendo più rapidamente di quanto i team possano rispondere. Inoltre, l’80% degli intervistati ha dichiarato di utilizzare o pianificare l’uso di agenti AI nella propria strategia di sicurezza. Tuttavia, il lavoro di compliance rimane prevalentemente manuale, con organizzazioni che segnalano di dedicare circa 12 settimane all’anno a compiti di compliance e altre 9 settimane a revisioni dei fornitori.

Strategie per Ridurre il Divario tra Adozione e Governance

Per affrontare questo divario, è fondamentale garantire visibilità e governance continua. Ciò include la creazione di un inventario completo dei sistemi AI e delle API utilizzate, nonché l’identificazione dell’AI integrata nei servizi SaaS e il controllo della cosiddetta “shadow AI”. Ogni agente deve essere trattato come un attore autonomo, con accessi limitati al minimo necessario e senza account di servizio condivisi con privilegi estesi.

Definizione dei Controlli Necessari

Prima del deploy di un agente AI, è essenziale definire chiaramente quali dati può accedere, quali informazioni può visualizzare e dove è necessaria l’approvazione umana. Operazioni ad alto impatto, come modifiche agli accessi, cancellazioni di dati o trasferimenti di fondi, devono sempre essere sottoposte a supervisione umana significativa.

Meccanismi di Controllo Continuo

Per garantire un controllo efficace, è necessario implementare meccanismi runtime come il least-privilege, permessi just-in-time, segmentazione, interruttori di emergenza e containment automatico. Questi strumenti aiutano a ridurre il raggio d’azione in caso di errore, minimizzando i rischi associati all’uso dell’AI.

Pressione Regolatoria e Rischi di Compliance

L’aumento della pressione regolatoria, con iniziative come il Cyber Security and Resilience Bill e le normative sulla resilienza operativa della FCA, pone ulteriori sfide. C’è il rischio che la compliance diventi una mera facciata, un “security theatre”, specialmente se l’automazione è orientata a checklist statiche.

Un Nuovo Approccio alla Compliance

Per evitare che la compliance si trasformi in un esercizio formale, è necessario spostare l’obiettivo: rendere la compliance una conseguenza di pratiche di sicurezza efficaci e dinamiche. Questo implica armonizzare segnali di rischio, controlli e evidenze in tempo reale.

Conclusioni

In sintesi, l’intelligenza artificiale rappresenta sia un nuovo fattore di rischio che uno strumento per gestire altri rischi. Programmi di governance efficaci possono semplificare il percorso approvato rispetto a quello in ombra, mantenendo la supervisione umana dove è più critica. Gli agenti AI devono essere in grado di documentare ciò a cui hanno accesso, perché e chi ha autorizzato le loro azioni, garantendo così un approccio più sicuro e responsabile.

Autore

redazione

Redazione di Aambiente.

Tutti gli articoli