L’integrazione dei modelli linguistici di grandi dimensioni e dei sistemi di intelligenza artificiale agentica sta trasformando il modo in cui le organizzazioni elaborano le informazioni strategiche. Per generare valore e servizi personalizzati, le architetture automatizzate richiedono un accesso diretto ai registri aziendali più riservati. Questa necessità crea una costante pressione operativa nei dipartimenti tecnologici, chiamati a bilanciare la spinta verso la competitività con l’esigenza di garantire la massima sicurezza dati.
In un’intervista incentrata sulla protezione delle architetture aziendali, Todd Vancil, vicepresidente del team di Sales Engineering di Securiti AI, e Daniel Faggella, CEO di Emerj e responsabile della ricerca, hanno analizzato le dinamiche che spingono le imprese a ridefinire le proprie strategie di governance e la custodia delle informazioni sensibili.
Indice degli argomenti:
La centralità delle informazioni riservate nell’era dell’intelligenza artificiale
La trasformazione digitale guidata dalle nuove tecnologie di apprendimento automatico si fonda su un principio strutturale: la qualità e l’efficacia dei sistemi dipendono dal patrimonio informativo utilizzato per addestrarli o alimentarli. Come sottolineato da Vancil, il valore strategico dell’IA è strettamente legato all’impiego dei contenuti più riservati in possesso delle organizzazioni.
«Se facciamo un passo indietro, magari con una visione a 30.000 o 40.000 piedi del panorama dell’IA, in ultima analisi la linfa vitale dell’IA sono i dati, giusto? Il modo in cui questa rivoluzione sta avvenendo con i Large Language Models (LLM) e l’IA agentica inizia con questi modelli linguistici addestrati su enormi quantità di dati. E mentre cerchiamo di ottimizzare le nostre attività, specialmente per le grandi imprese, i dati che sono più preziosi per loro risultano essere i loro dati più sensibili», ha dichiarato Vancil.
Il caso del settore aereo e la gestione delle informazioni sensibili
Per comprendere l’impatto di questa dinamica sulle operazioni quotidiane, Vancil ha evidenziato l’esempio del settore dei trasporti e dell’aviazione commerciale. Per erogare i propri servizi, una grande compagnia aerea come American Airlines deve custodire un’ampia varietà di dettagli personali dei passeggeri. Tra questi rientrano sia elementi tradizionali, come indirizzo di residenza, data di nascita e numero di passaporto, sia dettagli comportamentali legati alle date dei viaggi, agli itinerari storici e alle strutture ricettive preferite tramite partnership commerciali.
Se da un lato la normativa stabilisce regole precise per la custodia di queste informazioni, dall’altro la volontà di comprendere meglio i viaggiatori e progettare nuove rotte o servizi richiede di mettere tali archivi a disposizione dei modelli e degli agenti automatizzati. Ogni progetto legato all’innovazione tecnologica ruota attorno a uno specifico obiettivo di business, ma richiede inevitabilmente di affrontare il tema della sicurezza dati per tutelare gli asset informativi aziendali.
La velocità delle macchine e il superamento della sicurezza perimetrale
Uno degli elementi di maggiore criticità per i responsabili della protezione informatica è rappresentato dalla rapida accelerazione con cui le informazioni possono essere elaborate ed eventualmente esposte. Rispetto alle tradizionali interazioni tra uomo e macchina, i sistemi automatizzati operano a ritmi logaritmicamente superiori. Se si verifica una violazione o un errore di configurazione, la diffusione impropria delle informazioni può avvenire con una rapidità senza precedenti.
L’evoluzione dal modello a castello alla dispersione nel cloud
L’approccio alla sicurezza dati ha subito una profonda trasformazione negli ultimi venticinque anni. Storicamente, la protezione informatica si basava sull’idea del perimetro fisicamente delimitato, definita come difesa in profondità o modello a castello con fossato. Le organizzazioni, in particolare gli istituti finanziari, mantenevano i propri archivi all’interno di data center di proprietà dotati di rigidi controlli fisici e logici.
L’avvento del cloud computing (con piattaforme come AWS, Google Cloud o Microsoft) e la migrazione dei carichi di lavoro verso fornitori SaaS (Software as a Service) hanno progressivamente spostato le informazioni all’esterno delle quattro mura aziendali. Questo processo ha generato un fenomeno di dispersione, noto in ambito tecnico come sprawl, in cui le informazioni si trovano distribuite su molteplici sistemi e con differenti modalità di accesso. L’introduzione delle architetture di intelligenza artificiale rende necessario sbloccare questi silos informativi, rendendo obsoleto il solo controllo perimetrale.
La protezione alla fonte nella fase di pre-runtime
Per evitare che la ricerca di efficienza comprometta la sicurezza dati, la gestione delle informazioni deve spostarsi a un livello preventivo, agendo prima ancora che i sistemi di IA entrino in fase di esecuzione (pre-runtime). Ciò richiede una capacità capillare di classificazione su scala dell’intero patrimonio informativo, sia esso residente in ambienti cloud o su infrastrutture locali.
Come chiarito nel confronto tra Faggella e Vancil, un’azienda deve essere trattata alla stregua di una grande biblioteca distribuita. Diventa indispensabile scansionare e classificare ogni documento, identificando chi possiede i permessi di accesso, quali contenuti siano sensibili e come si siano mossi all’interno dell’organizzazione.
Classificazione dei contenuti non strutturati e architetture RAG
Gran parte delle informazioni aziendali ad alto valore risiede in formato non strutturato, all’interno di file di testo, documenti Word, presentazioni PowerPoint o file PDF. La tecnologia di controllo deve essere in grado di leggere direttamente questi contenuti e applicare un’etichettatura (labeling) sistematica.
In questo modo, le politiche che regolano l’addestramento e l’ingestione delle informazioni da parte dei LLM impongono il rispetto delle etichette, impedendo la lettura o disponendo l’oscuramento dei passaggi riservati. Lo stesso principio si applica alle architetture RAG (Retrieval-Augmented Generation), dove l’algoritmo recupera informazioni da piattaforme gestionali o record di account per arricchire la risposta. La protezione deve essere applicata direttamente alla fonte, senza fare affidamento sulla capacità degli agenti automatizzati di interpretare le regole di riservatezza.
«Non possiamo dipendere dal fatto che gli agenti conoscano tutte le politiche di sicurezza; dobbiamo proteggere il dato alla fonte», ha precisato Vancil, sottolineando come un inventario preventivo permetta di identificare immediatamente cosa sia stato eventualmente esposto e quali accessi fossero attivi in caso di incidente.
La bonifica dei dati ROT per ridurre la superficie di rischio
Un fattore centrale nella gestione delle infrastrutture informative riguarda l’accumulo imponente di contenuti privi di valore operativo. Le grandi imprese detengono volumi di informazioni superiori di un ordine di grandezza rispetto all’intero dominio pubblico di internet. Gran parte di questo materiale è costituito dai cosiddetti dati ROT, acronimo che identifica i contenuti ridondanti, obsoleti o banali (Redundant, Obsolete, Trivial).
La presenza di questi archivi inutilizzati comporta rischi e costi notevoli per le organizzazioni:
- Esposizione al rischio informatico e legale: la conservazione incontrollata di vecchi file aumenti la superficie d’attacco in caso di violazioni o contenziosi.
- Costi di archiviazione elevati: il mantenimento di volumi di materiale superfluo incide pesantemente sui budget destinati allo storage.
- Ingestione impropria nei modelli di IA: l’inclusione di informazioni superate rischia di alterare le risposte generate dai sistemi automatizzati.
Identificare ed eliminare questi contenuti inutili consente di mantenere una postura proattiva, riducendo l’esposizione legale e risparmiando risorse economiche destinate alla memoria digitale.
Governance multidisciplinare e coordinamento della C-suite
L’integrazione dell’intelligenza artificiale richiede una revisione dei modelli organizzativi interni. In passato, la diffusione delle tecnologie SaaS ha spesso generato il fenomeno della Shadow IT, con dipartimenti che acquistavano e utilizzavano software all’insaputa dei responsabili della sicurezza. Per evitare che questa frammentazione si ripeta con i nuovi sistemi automatizzati, i dirigenti promuovono una gestione unificata e programmatica.
Nel delineare l’approccio organizzativo, Vancil ha chiarito come la catena del valore dell’IA richieda una stretta cooperazione tra le diverse funzioni aziendali. I direttori dei sistemi informativi (CIO) e i responsabili tecnologici devono operare in sintonia con il responsabile della sicurezza dati (CISO), con i team legali e con i responsabili della conformità, chiamati a rispondere a normative stringenti come l’EU AI Act. A questo nucleo si affiancano figure chiave quali il Chief Data Officer (CDO) e il Chief Data Analytics Officer (CDAO).
Per garantire un’operatività protetta, Vancil ha sintetizzato i tre passaggi tattici fondamentali raccomandati ai leader aziendali:
- Mappatura preventiva delle informazioni sensibili: individuare e classificare i contenuti riservati prima di sbloccarli per i sistemi di intelligenza artificiale.
- Adozione di un approccio unitario a livello dirigenziale: considerare la protezione delle informazioni come una responsabilità condivisa dell’intera C-suite e non come un compito isolato del singolo reparto.
- Predisposizione di una difesa proattiva: coordinare le coperture assicurative contro i rischi informatici, i centri operativi di sicurezza (SOC), i team di risposta agli incidenti e le strategie di comunicazione per la tutela del marchio.
L’evoluzione delle minacce e la velocità di innovazione tecnologica impongono di mantenere attivi i controlli di sicurezza tradizionali, come l’antivirus, la protezione dei perimetri e la gestione degli accessi privilegiati (PAM), integrandoli con strumenti di classificazione automatica in grado di operare al medesimo ritmo con cui evolvono le architetture automatizzate.





Partecipa alla community