La Governance dell’Intelligenza Artificiale: Rischi e Soluzioni per la Sicurezza

L'adozione crescente dell'intelligenza artificiale nelle organizzazioni solleva interrogativi sulla governance e sull'efficacia dei controlli di sicurezza.

Spazio pubblicitario
Agenti AI e sicurezza

In Breve

Qual è il principale rischio nell'uso dell'AI per la sicurezza?
Il rischio principale è che le attestazioni di sicurezza possano riflettere solo un'apparenza di controllo, senza garantire la reale efficacia.
Quanto tempo dedicano le organizzazioni alla compliance?
Le organizzazioni dedicano circa 12 settimane all'anno a compiti di compliance e altre 9 settimane a revisioni dei fornitori.
Quali misure sono necessarie per migliorare la governance dell'AI?
È necessaria una visibilità continua, un inventario dei sistemi AI e una chiara definizione dei permessi e delle approvazioni umane.

Negli ultimi anni, le organizzazioni di tutto il mondo hanno iniziato a fare affidamento su agenti di intelligenza artificiale (AI) per attestare i controlli di sicurezza. Tuttavia, la governance di questi sistemi non ha tenuto il passo con la loro adozione, creando un divario preoccupante che potrebbe compromettere l’efficacia delle misure di sicurezza. Questo articolo esplora le sfide e le soluzioni necessarie per garantire che l’uso dell’AI non si traduca in una mera apparenza di controllo.

Un recente studio ha rivelato che oltre la metà dei responsabili della sicurezza nel Regno Unito ritiene che le minacce guidate dall’AI evolvano più rapidamente di quanto i team di sicurezza possano rispondere. Inoltre, l’80% degli intervistati ha dichiarato di utilizzare o pianificare l’uso di agenti AI nella propria strategia di sicurezza. Nonostante questa crescente adozione, il lavoro di compliance continua a essere svolto in modo prevalentemente manuale, con le organizzazioni che dedicano circa 12 settimane all’anno a compiti di compliance e altre 9 settimane a revisioni dei fornitori.

Per affrontare il divario tra l’adozione dell’AI e la governance, è fondamentale implementare una visibilità e un governo continui. Ciò include la creazione di un inventario completo dei sistemi AI e delle API in uso, nonché l’identificazione dell’AI integrata nei servizi SaaS. Ogni agente deve essere trattato come un nuovo attore, con un’identità propria e accessi limitati al minimo necessario, evitando l’uso di account di servizio condivisi con privilegi estesi.

Prima di implementare un agente AI, è essenziale definire chiaramente quali dati può accedere, quali informazioni può visualizzare e dove è necessaria l’approvazione umana. Operazioni ad alto impatto, come modifiche agli accessi o trasferimenti di fondi, devono mantenere una supervisione umana significativa. I controlli devono essere applicati in modo continuo attraverso meccanismi runtime, come il principio del least-privilege e permessi just-in-time, per ridurre il raggio d’azione in caso di errore.

La crescente pressione regolatoria, come il Cyber Security and Resilience Bill e le regole di operational resilience della FCA, aumenta il rischio che la compliance si trasformi in una mera “security theatre”, dove le misure adottate non sono realmente efficaci. L’automazione, se non gestita correttamente, può aggravare questo fenomeno, portando a un’adesione a checklist statiche piuttosto che a pratiche di sicurezza dinamiche.

Per evitare questo rischio, è necessario spostare l’obiettivo della compliance, rendendola una conseguenza di pratiche di sicurezza efficaci e reattive. È fondamentale armonizzare i segnali di rischio, i controlli e le evidenze in tempo reale, garantendo che l’AI sia utilizzata non solo come strumento di rischio, ma anche come mezzo per gestire altri rischi.

In conclusione, mentre l’AI rappresenta un nuovo fattore di rischio, può anche essere un potente strumento per migliorare la governance e la sicurezza. I programmi di governance efficaci devono semplificare il percorso approvato rispetto a quello in ombra, mantenendo la supervisione umana dove è più critica. Gli agenti di AI devono essere in grado di documentare ciò a cui hanno accesso, il motivo di tale accesso e chi ha autorizzato le loro azioni.