In Breve
- Qual è il rischio principale associato all'uso degli agenti AI nella sicurezza?
- Il rischio principale è che le attestazioni degli agenti AI possano riflettere solo l'apparenza di controllo, senza garantire la reale efficacia.
- Quanto tempo dedicano le organizzazioni alla compliance?
- Le organizzazioni nel Regno Unito segnalano circa 12 settimane all'anno dedicate a compiti di compliance e 9 settimane a revisioni dei fornitori.
- Quali misure possono ridurre il divario tra adozione e governance?
- È fondamentale implementare visibilità e controllo continui, creando un inventario dei sistemi AI e monitorando l'AI integrata nei servizi SaaS.
Negli ultimi anni, le organizzazioni hanno cominciato a fare sempre più affidamento su agenti AI per attestare i controlli di sicurezza. Tuttavia, la governance non ha tenuto il passo con questa rapida adozione, creando una situazione in cui le attestazioni potrebbero riflettere solo l’apparenza di un controllo efficace, piuttosto che la loro reale efficacia.
Secondo un recente studio, oltre la metà dei responsabili della sicurezza nel Regno Unito ritiene che le minacce guidate dall’AI evolvano più rapidamente di quanto i team possano rispondere. Inoltre, l’80% degli intervistati ha dichiarato di utilizzare o pianificare l’uso di agenti AI nella propria strategia di sicurezza. Nonostante ciò, il lavoro di compliance rimane prevalentemente manuale, con le organizzazioni britanniche che segnalano di dedicare circa 12 settimane all’anno a compiti di compliance e altre 9 settimane a revisioni dei fornitori.
Per ridurre il divario tra adozione e governance, è fondamentale implementare visibilità e controllo continui. Ciò include la creazione di un inventario completo dei sistemi AI e delle API in uso, l’identificazione dell’AI integrata nei servizi SaaS e il monitoraggio del cosiddetto “shadow AI”. Ogni agente deve essere trattato come un nuovo attore con una propria identità, accessi limitati al minimo necessario e senza account di servizio condivisi con privilegi estesi.
Prima del deployment, è essenziale definire quali dati l’agente può accedere, dove è necessaria l’approvazione umana e come annullare le azioni. Operazioni ad alto impatto, come modifiche agli accessi o trasferimenti di fondi, devono essere sottoposte a supervisione umana significativa. Inoltre, i controlli devono essere applicati in modo continuo attraverso meccanismi runtime, come il least-privilege, i permessi just-in-time, la segmentazione e i sistemi di emergenza per ridurre il raggio d’azione in caso di errore.
La crescente pressione regolatoria, rappresentata da provvedimenti come il Cyber Security and Resilience Bill e le regole di operational resilience della FCA, aumenta il rischio che la compliance si trasformi in “security theatre”. L’automazione, se non gestita correttamente, potrebbe accelerare questo fenomeno, rimanendo ancorata a checklist statiche.
Per affrontare queste sfide, è necessario spostare l’obiettivo: la compliance deve diventare una conseguenza di pratiche di sicurezza efficaci e dinamiche, armonizzando segnali di rischio, controlli e evidenze in tempo reale. L’AI rappresenta sia un nuovo fattore di rischio sia uno strumento per gestire altri rischi. Programmi di governance efficaci possono semplificare il percorso approvato rispetto a quello in ombra e mantenere la supervisione umana dove è più critica.
In conclusione, è fondamentale che gli agenti AI possano documentare cosa hanno accesso, perché e chi ha autorizzato ogni azione. Solo così si potrà garantire un equilibrio tra l’adozione della tecnologia e la necessaria governance, assicurando che la sicurezza informatica non diventi solo un’illusione.
