In Breve
- Qual è il ruolo degli agenti AI nella sicurezza informatica?
- Gli agenti AI sono utilizzati per attestare i controlli di sicurezza, ma la governance non sempre è adeguata.
- Quali sono le sfide nella governance degli agenti AI?
- La governance non tiene il passo con l'adozione, creando rischi di sicurezza significativi.
- Come possono le organizzazioni migliorare la loro compliance?
- Implementando visibilità continua e trattando ogni agente AI come un attore con identità propria.
Governance e AI: La sfida della sicurezza informatica nelle organizzazioni
Le organizzazioni di tutto il mondo stanno sempre più integrando agenti di intelligenza artificiale (AI) nei loro sistemi di sicurezza per attestare i controlli e gestire i rischi. Tuttavia, la governance di queste tecnologie non è riuscita a tenere il passo con la rapida adozione, creando un divario preoccupante tra l’apparenza di controllo e l’effettiva sicurezza.
Secondo un recente studio, oltre la metà dei responsabili della sicurezza nel Regno Unito ritiene che le minacce alimentate dall’AI evolvano più rapidamente di quanto i team di sicurezza possano rispondere. Inoltre, l’80% di questi professionisti ha dichiarato di utilizzare o pianificare l’uso di agenti AI nella loro strategia di sicurezza.
Nonostante l’adozione crescente dell’AI, il lavoro di compliance rimane altamente manuale. Le organizzazioni britanniche segnalano di dedicare circa 12 settimane all’anno a compiti di compliance e ulteriori 9 settimane a revisioni dei fornitori. Questa situazione evidenzia la necessità di una governance più robusta e di un approccio più dinamico alla sicurezza.
Per affrontare questo divario, è fondamentale implementare una visibilità e un governo continui. Ciò include la creazione di un inventario completo dei sistemi AI e delle API utilizzate, nonché l’identificazione dell’AI integrata nei servizi SaaS e il controllo del cosiddetto “shadow AI”. Ogni agente AI deve essere trattato come un nuovo attore con un’identità propria, accessi limitati al minimo necessario e senza account di servizio condivisi con privilegi estesi.
Prima del deployment, è essenziale definire chiaramente quali dati possono essere accessibili dagli agenti, dove è necessaria l’approvazione umana e come annullare le azioni. Operazioni ad alto impatto, come le modifiche agli accessi e i trasferimenti di fondi, devono mantenere una supervisione umana significativa.
I controlli devono essere applicati in modo continuativo attraverso meccanismi runtime, come il principio del least-privilege, permessi just-in-time, segmentazione, interruttori di emergenza e containment automatico. Questi strumenti sono cruciali per ridurre il raggio d’azione in caso di errore.
L’aumento della pressione regolatoria, con provvedimenti come il Cyber Security and Resilience Bill e le regole di operational resilience della FCA, accentua il rischio che la compliance si trasformi in un semplice “security theatre”. Inoltre, l’automazione potrebbe accelerare questo fenomeno se rimane ancorata a checklist statiche.
Per rispondere a queste sfide, è necessario spostare l’obiettivo della compliance, rendendola una conseguenza di pratiche di sicurezza efficaci e dinamiche. Ciò implica armonizzare segnali di rischio, controlli e evidenze in tempo reale.
In conclusione, l’AI rappresenta sia un nuovo fattore di rischio che uno strumento per gestire altri rischi. I programmi di governance efficaci possono semplificare il percorso approvato rispetto a quello in ombra, mantenendo la supervisione umana dove è più critica. Gli agenti AI devono essere in grado di documentare cosa hanno accesso, perché e chi ha autorizzato ogni azione, garantendo così una maggiore trasparenza e sicurezza.

