AI Act e Intelligenza artificiale - Parte 1
Negli ultimi anni l'Intelligenza Artificiale è entrata rapidamente nelle aziende grazie a strumenti ormai diffusi come Microsoft Copilot, ChatGPT Enterprise, Claude, GitHub Copilot e alle funzionalità AI integrate nei principali software aziendali.
Questa evoluzione ha cambiato il modo di accedere alle informazioni: oggi è sufficiente una richiesta in linguaggio naturale perché un assistente AI recuperi e organizzi contenuti provenienti da documenti, e-mail, chat e repository aziendali.
In questo contesto si inserisce l'AI Act, il regolamento europeo che disciplina lo sviluppo e l'utilizzo dei sistemi di Intelligenza Artificiale. Per un IT Manager, però, il tema non è tanto comprendere gli aspetti normativi, quanto capire come cambierà la gestione di dati, identità digitali e sistemi informativi quando l'AI inizierà ad accedere al patrimonio informativo dell'organizzazione.
Perché l'AI Act riguarda anche l'IT
È il reparto IT che abilita strumenti come Microsoft Copilot, gestisce Microsoft 365 e definisce le autorizzazioni di accesso ai dati aziendali. Per questo motivo, l'introduzione dell'AI porta con sé alcune domande fondamentali:
-
Quali dati potranno essere utilizzati dagli assistenti AI?
-
Gli utenti dispongono solo delle autorizzazioni realmente necessarie?
-
Esistono informazioni riservate accessibili a un numero eccessivo di persone?
-
Sono presenti policy che regolano l'utilizzo dell'AI e la condivisione dei dati?
Sono aspetti che riguardano soprattutto cybersecurity, governance delle informazioni e gestione degli accessi.
L'Intelligenza Artificiale non crea nuovi rischi: rende evidenti quelli già esistenti
Uno degli errori più comuni è pensare che strumenti come Microsoft Copilot introducano nuove vulnerabilità. In realtà, l'AI utilizza le autorizzazioni già presenti nell'infrastruttura: se un utente può accedere a un documento, anche l'assistente AI potrà utilizzarlo; se non dispone dei permessi, il sistema non aggirerà i controlli di sicurezza.
Il vero rischio non è quindi l'Intelligenza Artificiale, ma una governance dei dati e degli accessi costruita negli anni senza un controllo costante. È proprio durante i progetti di adozione dell'AI che emergono autorizzazioni eccessive, documenti condivisi impropriamente o repository mai revisionati.
Per questo motivo, introdurre strumenti di Intelligenza Artificiale dovrebbe essere accompagnato da una revisione della postura di sicurezza dell'organizzazione, con particolare attenzione a Identity Governance, classificazione dei dati, controllo degli accessi e Data Protection.
Da dove dovrebbe partire un progetto di adozione dell'AI?
Quando un'azienda decide di introdurre strumenti come Microsoft Copilot o Claude, l'attenzione si concentra spesso su funzionalità, licenze e ritorno dell'investimento. Prima di tutto, però, dovrebbe porsi una domanda: la nostra infrastruttura è davvero pronta per l'Intelligenza Artificiale?
Un assistente AI accede a documenti, e-mail, chat e applicazioni utilizzando le autorizzazioni già presenti. Se identità, permessi e dati sono gestiti correttamente, l'AI diventa un potente alleato della produttività; in caso contrario, rischia di mettere in evidenza criticità già esistenti.
Prima di affrontare gli aspetti normativi dell'AI Act è necessario farsi alcune domade:
1. Sappiamo davvero quali dati saranno accessibili all'Intelligenza Artificiale?
Molte organizzazioni non hanno una visione completa delle informazioni distribuite tra SharePoint, Teams, OneDrive, file server e caselle di posta. Prima di introdurre un assistente AI è fondamentale capire non solo cosa può fare, ma soprattutto quali dati potrà consultare.
2. Le autorizzazioni riflettono ancora l'organizzazione di oggi?
Cambi di ruolo, utenti esterni e gruppi mai revisionati possono lasciare attivi permessi non più necessari. L'AI non modifica queste autorizzazioni, ma ne amplifica gli effetti, rendendo ancora più importante una revisione dell'Identity Governance.
3. I dati aziendali sono classificati?
Senza una corretta classificazione è difficile proteggere le informazioni più sensibili e applicare efficaci policy di Data Loss Prevention. Con l'Intelligenza Artificiale, sapere quali dati devono essere protetti diventa ancora più importante.
4. Esistono regole chiare sull'utilizzo dell'IA?
L'utilizzo di strumenti AI non autorizzati (Shadow AI) può esporre dati aziendali a rischi non controllati. Definire una AI Policy e formare gli utenti è essenziale per garantire un utilizzo sicuro e conforme degli strumenti di Intelligenza Artificiale.
Una rapida autovalutazione
Prima di pianificare l'introduzione di un assistente AI, prova a rispondere a queste domande.
-
Sai quali repository documentali saranno consultabili dall'AI?
-
Hai una visione aggiornata delle autorizzazioni presenti in Microsoft 365?
-
I documenti più sensibili sono classificati e protetti?
-
Sono attive policy di Data Loss Prevention per evitare la condivisione involontaria di dati riservati?
-
Esistono linee guida aziendali sull'utilizzo degli strumenti di Intelligenza Artificiale?
Se anche una sola di queste domande richiede ulteriori verifiche, probabilmente il primo passo non è attivare un nuovo assistente AI, ma valutare il livello di preparazione dell'infrastruttura che dovrà ospitarlo.
È proprio da questa analisi preliminare che può nascere un percorso di AI Governance capace di coniugare innovazione, sicurezza e conformità, trasformando l'Intelligenza Artificiale in un'opportunità e non in un nuovo fattore di rischio.
Vuoi approfondire questo tema?
