Blog

Shadow AI: quali sono i rischi reali per la sicurezza aziendale?

Gli strumenti IA diventano sempre più accessibili, possano aumentare la produttività, automatizzare attività o colmare lacune nei flussi di lavoro esistenti, ma spesso operano anche al di fuori della visibilità dei team di sicurezza, aggirando i controlli e creando nuovi punti ciechi in quello che viene definito Shadow AI.

Il risultato è una categoria di rischio che la maggior parte delle aziende non è ancora in grado di governare.

Perché la Shadow AI si sta diffondendo così rapidamente

A differenza del software aziendale tradizionale, la maggior parte degli strumenti IA richiede poca o nessuna configurazione, consentendo ai dipendenti di iniziare a usarli immediatamente. Secondo un sondaggio di Salesforce del 2024, il 55% dei dipendenti ha dichiarato di utilizzare strumenti di IA non approvati dalla propria organizzazione.

Poiché molte aziende non hanno policy chiare sull’uso dell’IA, i dipendenti devono decidere autonomamente quali strumenti utilizzare e come usarli, spesso senza comprendere i rischi reali per la sicurezza.

I dipendenti possono utilizzare strumenti di IA generativa come ChatGPT o Claude nei flussi di lavoro quotidiani e, sebbene ciò possa migliorare la produttività, può comportare la condivisione di dati sensibili con terze parti senza supervisione. Che il fornitore di IA utilizzi o meno tali dati per l’addestramento dei modelli dipende dalla piattaforma e dal tipo di account, ma in entrambi i casi, i dati hanno lasciato il perimetro di sicurezza dell’organizzazione.

A livello dipartimentale, la Shadow AI può manifestarsi quando i team integrano API di IA o modelli di terze parti nelle applicazioni. Queste integrazioni possono esporre dati interni e introdurre nuovi vettori di attacco che i team di sicurezza non possono vedere o controllare. Piuttosto che cercare di eliminare completamente la Shadow AI, le organizzazioni devono gestire attivamente i rischi che essa crea.

La Shadow AI può portare a fughe di dati non tracciabili

I dipendenti possono condividere dati dei clienti, informazioni finanziarie o documenti aziendali interni con strumenti di IA per completare le attività in modo più efficiente. Gli sviluppatori che risolvono problemi di codice possono, involontariamente, incollare script contenenti chiavi API, credenziali di database o token di accesso, esponendo credenziali sensibili senza rendersene conto.

Una volta che i dati raggiungono una piattaforma di IA di terze parti, le organizzazioni perdono la visibilità su come vengono memorizzati o utilizzati. Di conseguenza, i dati possono lasciare un’organizzazione senza una pista di controllo, rendendo difficile, se non impossibile, tracciare o contenere una violazione. Ai sensi del GDPR questo tipo di trasferimento di dati non controllato può costituire una violazione denunciabile.

La Shadow AI espande rapidamente la superficie di attacco

Ogni strumento di IA crea un nuovo potenziale vettore di attacco per i criminali informatici. Quando strumenti non approvati vengono adottati senza supervisione, possono includere API o plugin non verificati che sono insicuri o dannosi. I dipendenti che accedono a piattaforme di IA tramite account o dispositivi personali pongono tale attività completamente al di fuori dei controlli di sicurezza dell’organizzazione e il monitoraggio di rete tradizionale non può vederla.

Man mano che le organizzazioni iniziano a implementare agenti di IA che operano autonomamente all’interno dei flussi di lavoro, il rischio diventa ancora più grave. Questi sistemi interagiscono con molteplici applicazioni e piattaforme, creando percorsi complessi e in gran parte nascosti che i criminali informatici possono sfruttare.

Come le aziende possono ridurre il rischio della Shadow AI

Poiché l’IA diventa sempre più integrata nei flussi di lavoro quotidiani, le organizzazioni devono mirare a ridurre il rischio consentendo al contempo un uso sicuro e produttivo. Ciò richiede che i team di sicurezza passino dal bloccare completamente gli strumenti di IA alla gestione del loro utilizzo sul posto di lavoro, enfatizzando la visibilità e il comportamento degli utenti.

Le organizzazioni possono ridurre il rischio della Shadow AI seguendo questi passaggi:

  1. Stabilire policy chiare sull’uso dell’IA: Definire quali strumenti di IA sono consentiti e quali dati possono essere condivisi. Le policy di sicurezza dovrebbero essere facili da seguire e intuitive, poiché regole eccessivamente restrittive spingeranno i dipendenti verso l’uso di strumenti non autorizzati.
  2. Fornire alternative IA approvate: Quando i dipendenti non hanno accesso a strumenti utili, è più probabile che ne cerchino di propri. Offrire soluzioni di IA approvate e sicure riduce il rischio che possono portare le Shadow AI.
  3. Educare i dipendenti sui rischi per la sicurezza dell’IA: Molti dipendenti si concentrano solo sui vantaggi in termini di produttività degli strumenti di IA, piuttosto che sui rischi per la sicurezza. Fornire formazione sull’uso sicuro dell’IA e sulla gestione dei dati può ridurre drasticamente l’esposizione involontaria.

I vantaggi nel definire policy IA chiare e sicure.

Le organizzazioni che gestiscono proattivamente la Shadow AI acquisiranno un maggiore controllo su come l’IA viene utilizzata nei loro ambienti. Una gestione efficace della Shadow AI offre diversi vantaggi, tra cui:

  • Visibilità completa su quali strumenti di IA sono in uso e a quali dati accedono.
  • Ridotta esposizione normativa ai sensi di quadri come GDPR e EU AI Act.
  • Adozione dell’IA più rapida e sicura con strumenti verificati e linee guida approfondite.
  • Maggiore adozione di strumenti di IA approvati, riducendo la dipendenza da alternative insicure.

La sicurezza deve tenere conto della Shadow AI

L’adozione dell’IA si sta normalizzando sul posto di lavoro e i dipendenti continueranno a cercare strumenti che li aiutino a lavorare più velocemente. Data la facilità con cui è possibile accedere agli strumenti di IA e la rarità con cui le policy di utilizzo tengono il passo con l’adozione, un certo grado di Shadow AI in qualsiasi grande organizzazione è inevitabile.

Invece di cercare di bloccare completamente gli strumenti di IA, le organizzazioni dovrebbero concentrarsi su abilitarne l’uso sicuro, migliorando la visibilità sull’attività dell’IA e garantendo che sia le identità umane che quelle delle macchine siano adeguatamente governate.


Presso Congegni supportiamo le PMI nella definizione di una strategia IT che bilanci efficienza, sicurezza e sostenibilità economica.

Scopri i nostri servizi di Consulenza IT: https://congegni.net/consulenza-it/

Contattaci per richiedere un audit gratuito: https://congegni.net/contatti/