13 ottobre 2025 - Cyber security
L'intelligenza artificiale comporta altrettante opportunità e rischi. Più si sviluppa, più viene utilizzata impropriamente per attacchi informatici. Ecco perché le autorità di regolamentazione stanno già rispondendo con regole severe e le organizzazioni si stanno rivolgendo a corsi di formazione sull'IA per i propri dipendenti.
In questo articolo spiegheremo come l'IA crea nuove minacce, perché è necessaria la formazione e come è possibile implementare una formazione efficace.
L'intelligenza artificiale introduce nuovi rischi per le organizzazioni
Come se non avessimo già abbastanza minacce da affrontare, la tecnologia AI ha trasformato il panorama delle minacce così come lo conoscevamo. Gli aggressori possono sfruttare l'IA per scalare e perfezionare i loro attacchi, mentre i dipendenti non addestrati possono esporre inavvertitamente dati sensibili.
Come dice Jeff Crume di IBM nel video qui sotto, sembra che non possiamo avere cose belle come l'IA.
Ecco tre rischi principali legati all'IA.
Ingegneria sociale e phishing basati sull'intelligenza artificiale
Le e-mail phishing tradizionali erano spesso facili da individuare a causa del linguaggio povero o della mancanza di personalizzazione. L'intelligenza artificiale consente oggi ai criminali informatici di generare messaggi personalizzati e convincenti su larga scala. Pensate a e-mail o chat che imitano perfettamente il tono di voce di un collega o di un cliente.
Come funziona? Pensate a un modello di intelligenza artificiale che analizza tutti i vostri post sui social media per capire il vostro stile di scrittura, la vostra personalità, i vostri hobby e così via. Con queste informazioni, scrivere un'e-mail che sembri provenire da voi diventa molto più facile.
Trovare le vulnerabilità con l'aiuto di ChatGPT
Compiti che prima richiedevano hacker esperti, come la codifica di malware o la ricerca di vulnerabilità, ora possono essere gestiti (in parte) da strumenti di intelligenza artificiale. Nel 2024, OpenAI ha confermato che ChatGPT è stato utilizzato in modo improprio per sviluppare malware ed eludere il rilevamento. Ciò significa che gli attacchi possono essere eseguiti più velocemente e su scala maggiore, anche da criminali meno esperti. Non c'è bisogno di passare giorni o settimane a scrivere malware, quando l'IA può aiutarvi a farlo in poche ore.
Deepfakes e disinformazione generata dall'IA
Una delle applicazioni di IA più pericolose è il deepfake: una creazione audio o video iperrealistica del volto o della voce di una persona. I deepfake possono essere utilizzati per impersonare un amministratore delegato o un cliente e commettere frodi. Nel 2024, alcuni truffatori hanno tentato di impersonare l'amministratore delegato di WPP utilizzando un deepfake in una telefonata con i Teams. L'incidente ha dimostrato quanto possano essere convincenti le truffe con deepfake e i danni che possono causare.
Questi attacchi avvengono anche in ambienti privati. Sempre più spesso i criminali informatici utilizzano i contenuti dei social media per creare dei deep fake dei genitori o dei figli delle persone, inducendo le vittime a inviare loro del denaro. Immaginate di ricevere una telefonata e di sentire la voce di vostra figlia che, in preda al panico, vi chiede aiuto. Esitereste? La maggior parte delle persone non lo farebbe. Semplicemente non siamo abituati a chiederci se un volto o una voce familiare possano essere falsi.
L'importanza della formazione sulla consapevolezza dell'IA
I dipendenti vengono spesso definiti l'anello più debole di una strategia di cybersecurity. Ecco perché molte aziende formano i propri dipendenti sui temi più tradizionali security awareness . Come la privacy, le password e, naturalmente, il phishing.
Ma in molti di questi programmi di formazione un po' obsoleti, l'IA non viene presa in considerazione.
security awareness dell'IA si concentra in particolare sulle minacce legate all'IA, per garantire che i dipendenti siano in grado di riconoscerle e segnalarle quando le incontrano. Questo è fondamentale, perché la maggior parte di noi sopravvaluta la propria capacità di riconoscere le minacce. Non pensiamo di essere vulnerabili al phishing il responsabile IT non decide di lanciare una phishing e noi inseriamo i nostri dati bancari.
La maggior parte delle soluzioni di formazione security awareness offre contenuti di formazione obsoleti, ed è fondamentale assicurarsi di non offrire gli stessi contenuti obsoleti ai propri dipendenti. Perché i criminali informatici studiano nuove tattiche ogni giorno.
Perché è necessaria la formazione sulla conformità dell'IA
Con tutti i rischi che l'IA comporta, le autorità di regolamentazione hanno iniziato a introdurre regole stringenti in materia di IA. Questo obbliga le organizzazioni che vogliono utilizzare l'IA a garantire pratiche sicure, trasparenti e responsabili. Ecco perché si rivolgono alla formazione sulla conformità dell'IA.
Il fattore più significativo è l'EU AI Act, la nuova normativa europea sull'AI. La legge adotta un approccio basato sul rischio e impone diversi obblighi. L'articolo 4 impone ai fornitori e agli utenti di sistemi di IA di garantire una sufficiente alfabetizzazione del personale in materia di IA. In altre parole: formare i dipendenti affinché comprendano i rischi, le opportunità e le responsabilità dell'IA. Questo requisito di "alfabetizzazione all'IA" entrerà in vigore a partire dal febbraio 2025, prima dell'entrata in vigore completa dell'AI Act nel 2026. Il tempo stringe per costruire un know-how interno sull'IA.
La formazione sulla conformità dell'IA consente al personale (e alla leadership) di familiarizzare con argomenti essenziali quali:
- Categorie di rischio (ad esempio, identificare se un sistema di IA è "ad alto rischio")
- Requisiti di trasparenza (informare gli utenti quando interagiscono con l'IA)
- Allineamento alla normativa sulla privacy (GDPR) (e come trattare i dati personali quando si parla di IA)
- Misure di sicurezza (ad esempio, supervisione umana, audit trail)
L'AI Act prevede sanzioni pesanti per le organizzazioni che non si adeguano, fino al 7% del fatturato globale. Queste multe sono più alte delle attuali sanzioni del GDPR, che in passato hanno spinto le organizzazioni a investire molto nella loro infrastruttura per la privacy.
Consigli pratici per l'implementazione della formazione sulla consapevolezza e sulla conformità dell'IA
- Mappare i rischi dell'IA e definire politiche chiare: Identificare dove e come l'organizzazione utilizza l'IA e quali rischi comporta. Definire le regole interne (ad esempio, gli strumenti di IA approvati).
- Personalizzazione in base al ruolo: Personalizzate la formazione per diversi destinatari: approfondimenti per gli sviluppatori, consigli pratici per il rilevamento per il personale generico e focus sulla governance per la leadership.
- Rendilo continuo e coinvolgente: utilizza la gamification, le simulazioni e il microlearning regolare per mantenere viva e coinvolgente la consapevolezza sull'IA.
- Test e perfezionamento: Eseguire test phishing con elementi di IA, raccogliere feedback e aggiornare regolarmente la formazione.
- Documentare tutto: conservare le registrazioni del completamento della formazione e delle politiche per dimostrare la conformità in caso di audit.
Infine, ma non meno importante, assicuratevi che il programma di formazione che gestite includa un modulo AI. Guardey è dotato di questo modulo e consente di fare tutto questo. Con brevi sfide settimanali, gli utenti imparano a conoscere le più recenti minacce dell'IA, come i deepfakes.
Conclusione
L'intelligenza artificiale non è più una preoccupazione futura, ma una realtà odierna. Che si tratti di phishing avanzato, malware o deepfake, gli attacchi guidati dall'IA sono arrivati. Anche le autorità di regolamentazione stanno alzando il livello, con l'AI Act dell'UE che stabilisce nuovi standard di conformità.
Se state cercando di combattere le minacce dell'intelligenza artificiale e di conformarvi alla legge europea sull'intelligenza artificiale, prendete in considerazione l'idea di provare Guardey. Durante una prova gratuita di 14 giorni, potrete provare il programma di formazione gamificato insieme ai vostri colleghi. Potete anche contattarci per una demo approfondita.