GenAI e Cybersecurity: adottare non basta, serve governare

L’intelligenza artificiale generativa, la GenAI, è entrata nelle organizzazioni con una velocità che pochi avevano previsto. Ad oggi, più dell’80% delle aziende ha già adottato strumenti di GenAI o prevede di farlo a breve. 

Partendo da un prezioso spunto pubblicato da Deloitte dal titolo “Lo stato della GenAI Security – I CISO italiani alla guida della nuova frontiera della sicurezza” (*) è nata una spontanea riflessione a riguardo: la domanda non è più se l’AI farà parte del nostro lavoro, ma come riusciremo a gestirla in modo sicuro e responsabile. 

È a partire da questa domanda che, come professionisti della cybersecurity, sentiamo il dovere di contribuire al dibattito. Lo schema che si ripete, silenzioso e quasi inevitabile, nelle organizzazioni di ogni dimensione è sempre lo stesso: la GenAI arriva, viene adottata, entusiasma e solo in un secondo momento qualcuno si chiede come gestirla. Normalizzare un approccio del tipo prima si adotta, poi si governa significa accettare di costruire oggi i problemi di domani. 

Il vero divario che emerge non riguarda la tecnologia in sé, riguarda le persone, i processi e la cultura. La maggior parte delle organizzazioni non dispone ancora di una strategia strutturata di AI security, la gestione del rischio è spesso reattiva piuttosto che integrata, e le competenze per governare questi strumenti arrancano rispetto alla velocità con cui gli strumenti stessi vengono introdotti. Questa abitudine consolidata nel mondo IT che la GenAI sta ereditando nel peggiore dei modi, cioè trattare la sicurezza come qualcosa che entra “dopo”, una volta che il sistema è già in piedi può tradursi in qualcosa di estremamente pericoloso. 

Con l’intelligenza artificiale generativa questo approccio non è solo discutibile: i rischi specifici dell’AI, come la perdita di controllo sui modelli o i comportamenti inattesi, non si gestiscono a posteriori. La sicurezza non è un accessorio: è un elemento fondante, che deve entrare in gioco fin dalla fase di progettazione. A questo si aggiunge il fatto che molte organizzazioni tendono ancora a leggere la GenAI con le categorie di rischio tradizionali: privacy, data leakage, accessi non autorizzati. Rischi reali, ma del tutto insufficienti come mappa. 

La GenAI introduce categorie nuove: un modello che produce output plausibili ma errati, usato per supportare decisioni aziendali, può provocare danni enormi e spesso difficilmente reversibili. Non è più una questione di scelta: con NIS2, DORA e AI Act, la sicurezza dell’AI è diventata un requisito strutturale, con ricadute concrete in termini di responsabilità, spesso anche finanziaria. 

La chiave dell’uso dell’AI, che spesso non viene considerata, è la scrittura corretta dei prompt dato che avere la consapevolezza di ciò che viene caricato rimane sempre il requisito necessario per l’uso delle piattaforme nel mondo lavorativo, e non solo – inoltre è bene non dimenticare che l’intelligenza artificiale cresce e si nutre dei nostri dati -. C’è infine una dimensione del rischio che viene spesso ignorata: l’erosione silenziosa della trasmissione della conoscenza. In molte aziende si sta consolidando l’abitudine di rivolgersi a un modello AI invece di confrontarsi con un collega esperto. Il risultato arriva in secondi, è ben formulato, sembra esaustivo. 

Ma quello che non arriva è il contesto, l’esperienza accumulata, il ragionamento critico costruito nel tempo, quella conoscenza tacita che un professionista esperto trasmette non solo con le parole, ma con il modo in cui imposta un problema. Se sostituiamo sistematicamente quel dialogo, quella conoscenza si disperde. Il rischio non è solo individuale: è organizzativo, generazionale, culturale. 

La risposta non è una policy di dieci pagine che nessuno legge, ma educazione nel senso più concreto del termine: costruire consapevolezza su come si usa l’AI in modo efficace e sicuro, su cosa è opportuno condividere con questi sistemi e cosa non dovrebbe mai uscire dall’azienda, su quali sono i limiti reali di questi strumenti. 

Come azienda che opera quotidianamente nella cybersecurity, siamo convinti che la GenAI rappresenti un’opportunità reale, ma che richieda un cambio di mentalità altrettanto concreto. 

L’AI deve essere un aiuto, non una sostituzione: un’integrazione tra capacità umane e capacità computazionali, non una delega totale né un rifiuto pregiudiziale. Perché questa integrazione funzioni, non basta che chi progetta i sistemi sia attento: serve che chi li usa ogni giorno abbia gli strumenti culturali per farlo bene. Le scelte che facciamo oggi, su come adottiamo l’AI, su come la governiamo, su come formiamo le persone, determineranno il tipo di organizzazioni che costruiremo. Non è un tema solo per esperti di tecnologia, ma un tema di vita quotidiana. 

(*) Fonte: https://www.deloitte.com/content/dam/assets-zone2/it/it/docs/services/consulting/2026/lo-stato-della-genai-security.pdf

Related Posts

en_GB