Governance e Adozione degli Agenti AI: Un Gap Preoccupante nella Sicurezza

Ottobre 1, 2026 di redazione

In Breve

Qual è il problema principale con l'adozione degli agenti AI nella sicurezza?
La governance non tiene il passo con l'adozione, creando rischi significativi.
Quanto tempo dedicano le organizzazioni britanniche alla compliance?
Circa 12 settimane all'anno sono dedicate a compiti di compliance.
Qual è la soluzione proposta per migliorare la situazione?
Rendere la compliance una conseguenza di pratiche di sicurezza efficaci e dinamiche.

Negli ultimi anni, le organizzazioni hanno iniziato a fare sempre più affidamento sugli agenti AI per attestare i controlli di sicurezza. Tuttavia, la governance di questi sistemi non ha tenuto il passo con l’adozione, creando un gap preoccupante che potrebbe compromettere l’efficacia delle misure di sicurezza. Le attestazioni fornite dagli agenti AI rischiano di riflettere solo un’apparenza di controllo, senza garantire la reale efficacia delle misure adottate.

I team di sicurezza si trovano spesso a dover gestire attività di prova episodiche e manuali, con piani di risposta agli incidenti che non vengono testati regolarmente. Inoltre, questionari fornitori vengono compilati una volta e poi dimenticati, mentre i rischi concreti evolvono sotto traccia. Secondo recenti studi, oltre la metà dei responsabili della sicurezza nel Regno Unito ritiene che le minacce guidate dall’AI si stiano evolvendo più rapidamente di quanto i team possano rispondere. Inoltre, l’80% di questi professionisti dichiara di utilizzare o pianificare l’uso di agenti AI nella loro strategia di sicurezza.

Parallelamente, il lavoro di compliance rimane prevalentemente manuale. Le organizzazioni britanniche segnalano di dedicare circa 12 settimane all’anno a compiti di compliance e altre 9 settimane a revisioni dei fornitori. Per ridurre questo divario, è essenziale garantire visibilità e governance continue. Ciò include la creazione di un inventario completo dei sistemi AI e delle API utilizzate, l’identificazione dell’AI integrata nei servizi SaaS e il controllo del cosiddetto “shadow AI”. Ogni agente deve essere trattato come un nuovo attore con un’identità propria, accessi limitati al minimo necessario e senza account di servizio condivisi con privilegi estesi.

Prima del deploy, è fondamentale definire cosa può accedere l’agente, quali dati può visualizzare, dove è necessaria l’approvazione umana e come annullare le azioni. Operazioni ad alto impatto, come modifiche agli accessi, cancellazioni di dati o trasferimenti di fondi, devono essere sottoposte a una supervisione umana significativa. I controlli devono essere applicati continuamente tramite meccanismi runtime, come least-privilege, permessi just-in-time, segmentazione, interruttori di emergenza e containment automatico, per ridurre il raggio d’azione in caso di errore.

In un contesto di crescente pressione regolatoria, con provvedimenti come il Cyber Security and Resilience Bill e le regole di operational resilience della FCA, vi è il rischio che la compliance si trasformi in “security theatre”. L’automazione potrebbe accelerare questo fenomeno se rimane orientata a checklist statiche. La soluzione proposta è spostare l’obiettivo: rendere la compliance una conseguenza di pratiche di sicurezza efficaci e dinamiche, armonizzando segnali di rischio, controlli e evidenze in tempo reale.

L’AI si presenta quindi come un nuovo fattore di rischio, ma anche come uno strumento per gestire gli altri rischi. Programmi di governance efficaci possono semplificare il percorso approvato rispetto a quello in ombra, mantenendo la supervisione umana dove è più critica. Gli agenti devono essere in grado di documentare cosa hanno accesso, perché e chi ha autorizzato l’azione.

redazione

Autore di Osservatorio Energia.

Leggi anche

AOC lancia il monitor Agon Pro AGP257FT: un salto nel futuro del gaming con refresh rate da 1.000 Hz