Politiche ambientali

Governance e Adozione degli Agenti AI: Rischi e Opportunità nel Settore della Sicurezza

Agenti AI e sicurezza

In Breve

Qual è il rischio principale nell'uso degli agenti AI per la sicurezza?
Il rischio principale è che le attestazioni di controllo riflettano solo un'apparenza di sicurezza, senza garantire la reale efficacia.
Quanto tempo dedicano le organizzazioni alla compliance?
Le organizzazioni nel Regno Unito dedicano circa 12 settimane all'anno a compiti di compliance e 9 settimane a revisioni dei fornitori.
Come può essere migliorata la governance degli agenti AI?
È fondamentale avere un inventario completo dei sistemi AI e applicare controlli continui attraverso meccanismi runtime.

Governance e Adozione degli Agenti AI: Rischi e Opportunità nel Settore della Sicurezza

Negli ultimi anni, le organizzazioni hanno iniziato a fare affidamento sempre più sugli agenti AI per attestare i controlli di sicurezza. Tuttavia, la governance di queste tecnologie non è riuscita a tenere il passo, creando potenziali rischi che potrebbero compromettere la reale efficacia delle attestazioni di controllo.

I team di sicurezza spesso si trovano a dover affrontare attività di prova episodiche e manuali, mentre i piani di risposta agli incidenti rimangono frequentemente non testati. Inoltre, i questionari fornitori, compilati una volta, tendono a essere dimenticati, lasciando scoperti rischi concreti che evolvono nel tempo.

Secondo recenti studi, più della metà dei responsabili della sicurezza nel Regno Unito ritiene che le minacce guidate dall’AI si stiano evolvendo più rapidamente di quanto i team possano rispondere. Inoltre, l’80% di questi professionisti dichiara di utilizzare o pianificare l’uso di agenti AI nella propria strategia di sicurezza.

Nonostante l’alta adozione di tecnologie AI, il lavoro di compliance rimane prevalentemente manuale. Le organizzazioni nel Regno Unito segnalano di dedicare circa 12 settimane all’anno a compiti di compliance, oltre a 9 settimane per le revisioni dei fornitori. Questo divario evidenzia la necessità di una governance continua e visibile.

Per affrontare questa situazione, è fondamentale avere un inventario completo dei sistemi AI e delle API in uso, identificando l’AI integrata nei servizi SaaS e controllando il cosiddetto “shadow AI”. Ogni agente deve essere considerato come un nuovo attore con un’identità propria, accessi limitati al minimo necessario e senza account di servizio condivisi con privilegi estesi.

Prima di implementare un agente AI, è cruciale definire chiaramente quali dati può accedere, quali informazioni può visualizzare e dove è necessaria l’approvazione umana. Operazioni ad alto impatto, come modifiche agli accessi o trasferimenti di fondi, devono mantenere una supervisione umana significativa per evitare errori potenzialmente disastrosi.

Inoltre, i controlli devono essere applicati in modo continuo attraverso meccanismi runtime, come il principio del least-privilege, permessi just-in-time, segmentazione e interruttori di emergenza. Queste misure sono essenziali per ridurre il raggio d’azione in caso di errore.

La crescente pressione regolatoria, con l’introduzione di provvedimenti come il Cyber Security and Resilience Bill e le regole di operational resilience della FCA, aumenta il rischio che la compliance si trasformi in “security theatre”. L’automazione, se orientata a checklist statiche, potrebbe accelerare questo fenomeno.

Per mitigare questi rischi, è opportuno spostare l’obiettivo: la compliance dovrebbe diventare una conseguenza di pratiche di sicurezza efficaci e dinamiche, armonizzando segnali di rischio, controlli e evidenze in tempo reale. L’AI, pur rappresentando un nuovo fattore di rischio, può anche essere uno strumento utile per gestire altri rischi. Programmi di governance efficaci possono rendere il percorso approvato più semplice rispetto a quello in ombra, mantenendo la supervisione umana dove è più critica.

Infine, è essenziale che gli agenti AI possano documentare cosa hanno accesso, perché e chi ha autorizzato l’azione, garantendo così una maggiore trasparenza e responsabilità nel loro operato.

redazione

Autore della redazione Eco Scenario.

Leggi tutti gli articoli

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *