Tecnologia

L’Intelligenza Artificiale nella Sicurezza: Sfide di Governance e Compliance

L'adozione crescente di agenti AI nella sicurezza solleva preoccupazioni sulla governance e sull'efficacia dei controlli.

In Breve

Quali sono i rischi associati all'uso di agenti AI nella sicurezza?
I rischi includono la superficialità dei controlli e l'inefficacia delle attestazioni.
Quanto tempo dedicano le organizzazioni alla compliance?
Le organizzazioni nel Regno Unito dedicano circa 12 settimane all'anno a compiti di compliance.
Come può essere migliorata la governance degli agenti AI?
Attraverso un inventario completo dei sistemi AI e una supervisione continua.

L’Intelligenza Artificiale nella Sicurezza: Sfide di Governance e Compliance

Le organizzazioni di tutto il mondo stanno sempre più integrando agenti di intelligenza artificiale (AI) nei loro sistemi di sicurezza. Tuttavia, questa rapida adozione ha messo in evidenza un divario significativo tra l’implementazione di tali tecnologie e la governance necessaria per garantirne l’efficacia. Senza un’adeguata supervisione, le attestazioni fornite dagli agenti AI rischiano di riflettere solo un’apparenza di controllo, piuttosto che una reale efficacia.

Il Rischio di un Controllo Superficiale

I team di sicurezza spesso si trovano a dover affrontare una serie di attività manuali e episodiche, come test di sicurezza non sistematici e piani di risposta agli incidenti che non vengono mai messi alla prova. Inoltre, questionari fornitori vengono compilati una sola volta e poi dimenticati, mentre i rischi reali continuano a evolversi senza un monitoraggio adeguato.

Statistiche sull’Adozione dell’AI

In un recente studio, è emerso che oltre la metà dei responsabili della sicurezza nel Regno Unito ritiene che le minacce alimentate dall’AI si evolvano più rapidamente di quanto i loro team possano rispondere. Inoltre, l’80% degli intervistati ha dichiarato di utilizzare o pianificare l’uso di agenti AI come parte della loro strategia di sicurezza.

Il Lavoro di Compliance: Un Processo Manuale

Nonostante l’adozione dell’AI, il lavoro di compliance rimane fortemente manuale. Le organizzazioni nel Regno Unito segnalano di dedicare circa 12 settimane all’anno a compiti di compliance e altre 9 settimane a revisioni dei fornitori. Questo approccio tradizionale è inefficace nel contesto di un panorama di minacce in rapida evoluzione.

Strategie per Ridurre il Divario di Governance

Per affrontare queste sfide, è fondamentale adottare una governance continua e visibile. Ciò include la creazione di un inventario completo dei sistemi AI e delle API utilizzate, l’identificazione dell’AI integrata nei servizi SaaS e il monitoraggio della cosiddetta “shadow AI”. Ogni agente AI dovrebbe essere considerato come un attore autonomo, con accessi limitati al minimo necessario.

Definizione dei Controlli e Supervisione Umana

Prima di implementare un agente AI, è cruciale definire quali dati può accedere, dove è necessaria l’approvazione umana e come annullare le azioni. Operazioni ad alto impatto, come modifiche agli accessi o trasferimenti di fondi, devono essere sempre supervisionate da un operatore umano.

Applicazione Continua dei Controlli

I controlli devono essere applicati in modo continuo attraverso meccanismi runtime, come il principio del least-privilege, permessi just-in-time e segmentazione. Questi strumenti aiutano a ridurre il rischio in caso di errori e a mantenere un elevato livello di sicurezza.

Pressione Regolatoria e Rischio di “Security Theatre”

Con l’aumento della pressione regolatoria, come il Cyber Security and Resilience Bill, c’è il rischio che la compliance si trasformi in una mera rappresentazione di sicurezza, nota come “security theatre”. Se l’automazione è orientata a checklist statiche, questo fenomeno potrebbe accelerarsi, rendendo le organizzazioni vulnerabili.

Riorientare l’Obiettivo della Compliance

La chiave per affrontare queste problematiche è spostare l’obiettivo: la compliance deve diventare una conseguenza di pratiche di sicurezza efficaci e dinamiche. È essenziale armonizzare segnali di rischio, controlli e evidenze in tempo reale.

Conclusioni: AI come Strumento e Rischio

L’AI rappresenta sia un nuovo fattore di rischio che uno strumento per gestire altri rischi. Programmi di governance efficaci possono rendere il processo di approvazione più semplice e mantenere la supervisione umana dove è più critica. Gli agenti AI devono essere in grado di documentare cosa hanno accesso, perché e chi ha autorizzato le loro azioni.

Tecnologia

redazione

Autore di ScenarioImpresa.

Tutti gli articoli

AOC lancia il monitor Agon Pro AGP257FT: un salto nel futuro del gaming con 1.000 Hz di refresh rate