In Breve
- Qual è il rischio principale legato all'uso dell'AI nei controlli di sicurezza?
- La governance inadeguata può portare a un'apparenza di sicurezza senza reale efficacia.
- Quanto tempo dedicano le organizzazioni a compiti di compliance?
- Circa 12 settimane all'anno per compiti di compliance e 9 settimane per revisioni dei fornitori.
- Quali sono alcune strategie per migliorare la governance degli agenti AI?
- Implementare un inventario dei sistemi AI, limitare gli accessi e definire chiaramente i controlli.
L’Intelligenza Artificiale nei Controlli di Sicurezza: Rischi e Opportunità
Negli ultimi anni, le organizzazioni hanno iniziato a integrare agenti di Intelligenza Artificiale (AI) nei loro sistemi di sicurezza, ma la governance di queste tecnologie non ha mantenuto il passo con la loro adozione. Questo disallineamento solleva preoccupazioni riguardo all’efficacia reale dei controlli di sicurezza, che potrebbero riflettere solo un’apparenza di sicurezza.
Il Contesto Attuale
Secondo recenti studi, oltre la metà dei responsabili della sicurezza nel Regno Unito ritiene che le minacce basate sull’AI evolvano più rapidamente di quanto i team di sicurezza possano rispondere. Inoltre, l’80% di questi professionisti dichiara di utilizzare o pianificare l’uso di agenti AI nella loro strategia di sicurezza. Tuttavia, nonostante l’alta adozione, il lavoro di compliance rimane prevalentemente manuale, con circa 12 settimane all’anno dedicate a compiti di compliance e altre 9 settimane a revisioni dei fornitori.
I Rischi della Governance Inadeguata
La mancanza di una governance adeguata può portare a scenari in cui i team di sicurezza si concentrano su attività episodiche e manuali, lasciando i piani di risposta agli incidenti spesso non testati. Inoltre, questionari fornitori vengono compilati una sola volta e poi dimenticati, mentre i rischi reali cambiano senza essere monitorati. Questo scenario può trasformarsi in una forma di “security theatre”, dove la compliance diventa solo una checklist statica piuttosto che un processo dinamico e reattivo.
Strategie per Migliorare la Governance
Per affrontare questo divario, è essenziale implementare una governance continua e visibile. Ciò include la creazione di un inventario completo dei sistemi AI e delle API utilizzate, l’identificazione dell’AI integrata nei servizi SaaS e il controllo del cosiddetto “shadow AI”. Ogni agente AI dovrebbe essere trattato come un nuovo attore con un’identità propria, accessi limitati e senza account di servizio condivisi con privilegi estesi.
Definizione dei Controlli e Supervisione Umana
Prima del deploy degli agenti AI, è fondamentale definire chiaramente quali dati possono essere accessibili, dove è necessaria l’approvazione umana e come annullare le azioni. Operazioni ad alto impatto, come modifiche agli accessi o trasferimenti di fondi, devono essere sottoposte a supervisione umana significativa. I controlli devono essere applicati continuamente attraverso meccanismi runtime, come least-privilege, permessi just-in-time e segmentazione.
Pressione Regolatoria e Compliance Dinamica
L’aumento della pressione regolatoria, con provvedimenti come il Cyber Security and Resilience Bill, accentua l’importanza di una compliance efficace. Per evitare che la compliance si trasformi in un mero adempimento formale, è necessario spostare l’obiettivo: far diventare la compliance una conseguenza di pratiche di sicurezza efficaci e dinamiche, armonizzando segnali di rischio, controlli e evidenze in tempo reale.
Conclusioni
L’Intelligenza Artificiale rappresenta sia un nuovo fattore di rischio che uno strumento per gestire altri rischi. I programmi di governance efficaci possono semplificare il percorso approvato e mantenere la supervisione umana dove è più critica. È fondamentale che gli agenti AI possano documentare cosa hanno accesso, perché e chi ha autorizzato le loro azioni, garantendo così un approccio più sicuro e responsabile nell’uso di queste tecnologie avanzate.
