L'intelligenza artificiale corre più veloce dei presidi messi in campo per governarla. Secondo lo studio Deloitte sulla sicurezza dell'AI nelle organizzazioni italiane, l'80% delle organizzazioni la sta adottando «con una velocità impressionante», ma solo il 9% degli intervistati dichiara di avere piena visibilità su come viene utilizzata. Ne parla Fabio Battelli, Enterprise Security Leader di Deloitte, nella videointervista rilasciata a Bancaforte a WeSec - Il Salone della Sicurezza, dove la ricerca è stata presentata nel workshop "Dalla Shadow AI alla resilienza operativa".
Lo studio, condotto poco prima dell'estate su aziende di diversi settori, compreso quello finanziario, è considerato da Deloitte tra i più ampi oggi disponibili in Italia sul tema. Alla protezione dai rischi dell'AI va appena l'8-9% del budget. Per Battelli pesa una percezione ancora limitata di ciò che può accadere, a partire dalla fuga di informazioni e dai danni reputazionali. Un miglioramento è atteso, sotto la spinta delle regole, come l'AI Act, e degli incidenti, che continuano a moltiplicarsi e toccano molti settori, banche comprese.
Il dato sulla visibilità porta dritto alla Shadow AI. La facilità di accesso agli strumenti spinge dipendenti e funzioni aziendali a usarli per esigenze operative, senza passare dalle strutture preposte. Chi deve proteggere sistemi e dati non può farlo, perché non ha né visibilità né controllo, con rischi che riguardano la sicurezza ma anche la compliance. Nove organizzazioni su dieci, di fatto, lavorano al buio.
Le banche fanno eccezione. «Il settore finanziario ne esce a testa alta», osserva Battelli. Hanno iniziato prima degli altri ad adottare l'AI, hanno riconosciuto prima i rischi e hanno aumentato via via le risorse destinate alla protezione, tanto che lo studio le indica come il comparto più maturo. Negli altri settori le funzioni di sicurezza faticano sia a ottenere budget sia a ritagliarsi un ruolo da «co-architetti» dei sistemi di AI, e spesso restano fuori dai progetti fin dalla partenza. È il punto più delicato: se la sicurezza arriva quando uno strumento è già stato scelto, o il suo uso si è già diffuso, recuperare il controllo diventa molto più difficile.
Il primo passo, per Battelli, è la governance: sapere cosa succede, coinvolgere le funzioni di sicurezza dall'inizio e adottare tecnologie che aumentino la visibilità. Servono poi budget, risorse e competenze. Il settore è cresciuto così in fretta che le competenze scarseggiano anche tra chi deve proteggere questi sistemi, e la formazione diventa decisiva per stare al passo. È il percorso che Deloitte dice di aver seguito al proprio interno, con oltre 50 persone dedicate interamente alla sicurezza dell'AI, impegnate anche ad affiancare organizzazioni pubbliche e private. Un'adozione sicura, sostiene Battelli, è la condizione perché l'intelligenza artificiale si diffonda davvero e porti benefici reali.
La maturità raggiunta dalle banche è un punto di partenza utile a tutto il sistema, perché nessuno, nemmeno il settore più avanzato, è al riparo dagli incidenti. L'AI è già dentro le aziende, ma in molti casi la sicurezza non riesce ancora a vederla tutta.



