AI Security: da dove partire per costruire l’affidabilità e la sicurezza dell’AI aziendale?

Compatibilità
Salva(0)
Condividi

Cybersecurity

Whitepaper

Settembre 11, 2026

Non basta dichiarare che un sistema di Intelligenza Artificiale è sicuro, occorre dimostrarlo. In un momento storico in cui i Large Language Model vengono integrati sempre più spesso nei processi aziendali, il nuovo paper del centro di innovazione digitale Cefriel mette in evidenza come le principali vulnerabilità emergano durante l’utilizzo operativo, quando l’AI interagisce con utenti reali, contenuti esterni e dati aziendali. Una sfida che chiama le imprese a rafforzare i controlli e produrre riscontri verificabili a supporto della conformità agli obblighi applicabili dell’AI Act.

Zero-Trust AI – 7 regole per un’AI sicura in azienda”, a cura di Luca Sambucci, Founder & CEO di Noctive Security, in collaborazione con Mauro Lomazzi, Business Line Manager Cybersecurity di Cefriel, presenta in modo chiaro e strutturato il framework “Zero-Trust AI”, basato su 7 regole cardine utili ad accompagnare le aziende in un percorso di adozione sicura dell’AI.

L’approccio “Never trust, always verify” si fonda sul principio secondo cui nessun attore – né un utente autenticato, né un dispositivo interno alla rete, né un processo apparentemente legittimo – debba essere considerato automaticamente affidabile. Tuttavia, nessun intervento isolato può risultare efficace e risolutivo. Anche l’AI Act adotta una logica di gestione continuativa del rischio, che non si esaurisce in una valutazione iniziale ma richiede attività di monitoraggio durante il ciclo di vita del sistema.

Per costruire un modello difensivo coerente e integrato – si legge nel paper – occorre quindi seguire sette regole, la cui applicazione coordinata aumenta il costo e la complessità degli attacchi. Non si tratta soltanto di best practice di Cybersecurity. Pur derivando dalla tradizione della sicurezza informatica e adattate alle specificità dei sistemi AI, le sette regole definite dal framework possono infatti contribuire all’attuazione tecnica di diversi requisiti di sicurezza, gestione del rischio e monitoraggio previsti dall’AI Act.

Come proteggere i sistemi AI in 7 mosse

Le sette regole delineate nel paper costituiscono un sistema di difesa organico, in cui misure e controlli operano in modo coordinato. Un red teaming strutturato, automatizzato e allineato al threat model non è una misura volontaria di eccellenza operativa, ma può rappresentare una delle modalità tecniche più efficaci per tradurre in pratica i requisiti applicabili di gestione del rischio, verifica e monitoraggio continuo.

Per proteggere realmente i sistemi AI aziendali serve innanzitutto conoscere tutti i percorsi seguiti dai dati e interrompere quelli che possono esporre informazioni sensibili. Occorre poi separare le informazioni fidate da quelle potenzialmente manipolabili e sottoporre ogni operazione critica a controlli prima dell’esecuzione, così come i privilegi attribuiti all’AI devono essere ridotti automaticamente quando entrano in gioco fonti non fidate. Anche gli indici RAG e i vector store, gli archivi da cui l’AI aziendale recupera informazioni per formulare risposte più accurate, devono essere protetti, verificati e monitorati come asset critici. Prompt difensivi e filtri aggiungono un ulteriore livello di protezione, ma non possono sostituire controlli strutturali. Infine, l’efficacia dei controlli descritti dipende dalla verifica sistematica sulla base di un modello aggiornato delle minacce.

Scarica l’instant paper dal form qui in basso per scoprire nel dettaglio le 7 regole.

Luca Sambucci
Founder & CEO, Noctive Security

Mauro Lomazzi
Business Line Manager Cybersecurity, Cefriel

Recapiti
maria