Tecnologia

Governance e Sicurezza: La Sfida dell’Intelligenza Artificiale nelle Organizzazioni

Agenti AI e sicurezza nelle organizzazioni

In Breve

Qual è la sfida principale nell'adozione dell'AI nelle organizzazioni?
La governance non ha tenuto il passo con l'adozione dell'AI, creando rischi legati all'efficacia dei controlli di sicurezza.
Quanto tempo dedicano le organizzazioni alla compliance?
Le organizzazioni segnalano circa 12 settimane l'anno dedicate a compiti di compliance e altre 9 settimane a revisioni dei fornitori.
Come possono le organizzazioni migliorare la governance degli agenti AI?
È necessario trattare ogni agente come un attore autonomo, definendo chiaramente accessi e responsabilità.

Governance e Sicurezza: La Sfida dell’Intelligenza Artificiale nelle Organizzazioni

Negli ultimi anni, le organizzazioni hanno iniziato a integrare sempre più agenti di intelligenza artificiale (AI) nei loro processi di sicurezza, ma la governance non ha tenuto il passo con questa rapida adozione. Questo divario ha portato a preoccupazioni riguardo alla reale efficacia delle attestazioni di controllo, che rischiano di riflettere solo un’apparenza di sicurezza.

Secondo recenti studi, oltre la metà dei responsabili della sicurezza nel Regno Unito ritiene che le minacce basate sull’AI si stiano evolvendo più rapidamente di quanto i loro team possano rispondere. Inoltre, l’80% di questi professionisti ha dichiarato di utilizzare o pianificare di utilizzare agenti AI nella loro strategia di sicurezza. Tuttavia, nonostante questa crescente adozione, il lavoro di compliance rimane prevalentemente manuale, con organizzazioni che segnalano di dedicare circa 12 settimane all’anno a compiti di compliance e altre 9 settimane a revisioni dei fornitori.

Per affrontare queste sfide, è essenziale che le organizzazioni sviluppino una visibilità e una governance continue sui sistemi AI e sulle API in uso. Ogni agente AI deve essere trattato come un attore autonomo, con identità propria e accessi limitati al minimo necessario. È fondamentale stabilire chiaramente cosa può accedere l’agente, quali dati può visualizzare e dove è necessaria l’approvazione umana.

Le operazioni ad alto impatto, come le modifiche agli accessi, le cancellazioni di dati o i trasferimenti di fondi, devono essere soggette a una supervisione umana significativa. I controlli devono essere applicati in modo continuo attraverso meccanismi come il principio del ‘least-privilege’, permessi ‘just-in-time’, segmentazione e interruttori di emergenza. Questi strumenti aiutano a ridurre il raggio d’azione in caso di errore, garantendo una risposta tempestiva e efficace alle minacce.

In un contesto di crescente pressione regolatoria, come dimostrano provvedimenti come il Cyber Security and Resilience Bill e le normative di operational resilience della FCA, esiste il rischio che la compliance si trasformi in un mero ‘security theatre’. L’automazione potrebbe accelerare questo fenomeno se rimane ancorata a checklist statiche e non si adatta alle dinamiche del rischio attuale.

Per evitare che ciò accada, è cruciale spostare l’attenzione: la compliance deve diventare una conseguenza di pratiche di sicurezza efficaci e dinamiche. Questo implica armonizzare i segnali di rischio, i controlli e le evidenze in tempo reale, creando un sistema di governance che non solo risponda alle normative, ma migliori attivamente la sicurezza complessiva dell’organizzazione.

In conclusione, l’intelligenza artificiale rappresenta sia una nuova fonte di rischio che uno strumento potente per gestire altri rischi. I programmi di governance efficaci possono semplificare il processo di compliance, mantenendo la supervisione umana dove è più critica. Gli agenti AI devono essere in grado di documentare l’accesso, giustificare le azioni intraprese e garantire che ogni operazione sia autorizzata in modo appropriato.

redazione

Autore di Azienda Italia.

Leggi l’articolo successivo