Cybersecurity alla velocità dell'AI: dalla difesa reattiva alla risposta aumentata
L'intelligenza artificiale sta accorciando il tempo necessario per preparare e condurre un attacco informatico. La conseguenza strategica non è che ogni impresa debba inseguire l'ultima tecnologia, ma che la difesa non può più dipendere soltanto da controlli manuali, verifiche occasionali e reazioni tardive.
Il 1° ottobre 2026 Reuters ha riportato l'appello del CEO di Thales, Patrice Caine, a investire maggiormente nelle difese cyber basate sull'AI. Il punto centrale è l'asimmetria: gli aggressori usano l'automazione per aumentare velocità, volume e sofisticazione; i difensori devono riuscire a osservare, correlare e contenere gli incidenti con una scala comparabile.
Il vero vantaggio competitivo è il tempo
Nella cybersecurity il tempo è una variabile organizzativa prima ancora che tecnica. Tra il primo segnale anomalo e una decisione efficace possono trascorrere minuti oppure giorni. Quando log, identità, endpoint e servizi cloud sono gestiti in silos, anche un team competente perde tempo a ricostruire il contesto.
L'AI può ridurre questo attrito: aggrega segnali, assegna priorità, evidenzia relazioni che un analista potrebbe non vedere subito e propone azioni coerenti con procedure già approvate. Ma automatizzare una difesa confusa significa soltanto accelerare il disordine. Servono responsabilità chiare, dati affidabili e regole di escalation.
Tre livelli per una difesa aumentata
Visibilità: inventario aggiornato di asset, identità, fornitori e flussi di dati. Senza sapere cosa proteggere, nessun modello può stabilire correttamente le priorità.
Decisione: criteri espliciti per distinguere un evento informativo da un incidente, definire la gravità e coinvolgere le persone giuste.
Risposta: automazioni circoscritte e reversibili, come isolare un endpoint, revocare una sessione o bloccare un indicatore già validato.
Questa architettura mantiene l'essere umano nei passaggi ad alto impatto, ma gli evita il lavoro ripetitivo. Il principio utile non è human in the loop in astratto: è stabilire dove il giudizio umano crea valore e dove, invece, il ritardo crea rischio.
L'AI difensiva va governata come un sistema critico
Un motore di rilevazione può produrre falsi positivi, ignorare comportamenti nuovi o suggerire azioni sproporzionate. Per questo occorrono test periodici, tracciabilità delle decisioni, separazione dei ruoli e una modalità manuale di emergenza. Anche i dati inviati ai sistemi di sicurezza devono rispettare minimizzazione, segregazione degli accessi e tempi di conservazione coerenti.
La governance deve coprire anche i fornitori. Prima di adottare una piattaforma, l'impresa dovrebbe chiarire dove vengono trattati i dati, come sono utilizzati per addestrare i modelli, quali registri sono disponibili, quanto rapidamente il servizio comunica una vulnerabilità e come si recuperano le informazioni in caso di recesso.
Le metriche che contano davvero
Contare gli alert non misura la resilienza. Sono più utili il tempo medio di rilevazione, il tempo medio di contenimento, la percentuale di incidenti gestiti secondo procedura, il numero di automazioni annullate e la qualità delle esercitazioni. Una metrica fondamentale è anche il carico cognitivo del team: una difesa che genera rumore continuo aumenta la probabilità di errore.
La lezione strategica è semplice: l'AI non elimina il bisogno di competenze cyber, le rende più decisive. Le organizzazioni che integrano tecnologia, processi e responsabilità possono trasformare la velocità da vantaggio dell'attaccante a capacità della difesa. Quelle che acquistano strumenti senza riprogettare il sistema operativo della sicurezza rischiano invece di ottenere più dashboard, ma non più protezione.



Commenti