strategie

Come gestire il debito tecnico tra AI e sicurezza aziendale



Indirizzo copiato

L’accumulo di debito tecnico mina la sicurezza informatica e l’ingresso dell’AI ne accelera la visibilità richiedendo nuove strategie di leadership, automazione dei processi e revisione della governance aziendale

Pubblicato il 30 set 2026

Matteo Gargiulo

Editor e specialista in media digitali e comunicazione internazionale



Policy aziendale di sicurezza best practice
AI Questions Icon
Chiedi all'AI
Riassumi questo articolo
Approfondisci con altre fonti


Punti chiave

  • L’intelligenza artificiale rende visibile il debito tecnico, accelera lo sfruttamento; servono VulnOps e automazione per individuare e correggere il codice vulnerabile.
  • La correzione delle patch è responsabilità dell’ingegneria, il CISO cura la governance; in novantuno giorni ottenere vittorie rapide scegliendo 3-5 priorità.
  • Gestire accessi e cultura: eliminare gli account orfani con automazione, adottare autenticazione resistente al phishing e premiare i comportamenti corretti (es. Cyber Hero).
Riassunto generato con AI


L’accumulo di debito tecnico rappresenta una minaccia crescente per le aziende. In un approfondimento specialistico condotto dal produttore David Spark con il co-host Andy Ellis, Principal di Duha, Tim Callahan, CIO e CISO presso Aflac, ha analizzato le implicazioni di questo fenomeno. L’analisi ha evidenziato come la trasformazione digitale imponga una revisione immediata della governance della sicurezza.

L’impatto dell’intelligenza artificiale sul debito tecnico

L’adozione dell’intelligenza artificiale accelera la scoperta dei difetti del software. Spark ha richiamato l’analisi di Ross Young di CISO Tradecraft. Young definisce l’arrivo dell’IA come un vero e proprio effetto risonanza magnetica sulle infrastrutture. Spark ha citato la valutazione di Young: «Gli strumenti di IA non stanno creando nuove vulnerabilità. Stanno rivelando un debito pregresso che prima era invisibile».

Questa visibilità immediata riduce drasticamente i tempi di difesa. Il tempo necessario a un attaccante per sfruttare una falla è passato da mesi a pochi minuti. Di conseguenza, il debito tecnico accumulato nel codice diventa una vulnerabilità esposta in tempo reale.

La risposta della VulnOps e l’automazione della sicurezza

Per affrontare questa velocizzazione, Young propone l’adozione della VulnOps. Questa metodologia sostituisce i processi manuali con sistemi automatizzati a velocità macchina.

Callahan ha spiegato che l’automazione per la scoperta delle vulnerabilità esiste da tempo. L’intelligenza artificiale permette solo di raggruppare le informazioni più velocemente. Callahan ha però precisato: «Se hai un errore di codifica in un’applicazione, l’unico modo è correggere il codice». La classificazione del rischio deve valutare il percorso d’attacco e l’esposizione reale del sistema.

La divisione dei ruoli tra CISO e team di ingegneria

Ellis ha espresso una posizione netta sulla gestione operativa delle patch. Secondo Ellis, attribuire questo compito al CISO è un errore storico. Ellis ha affermato che la responsabilità della correzione spetta ai team di ingegneria che distribuiscono i sistemi.

Il CISO deve occuparsi esclusivamente della governance. Ellis ritiene che le aziende debbano cambiare approccio. L’impostazione predefinita deve prevedere la correzione sistematica della quasi totalità delle vulnerabilità. Gli interventi manuali devono servire solo quando un aggiornamento rischia di bloccare l’operatività.

La gestione dei primi novanta giorni e le strategie di leadership

L’insediamento di un nuovo dirigente è un momento delicato per affrontare il debito tecnico. Spark ha citato la valutazione diPercy Rove di Rove Consultancy, basata su dati Splunk. Rove individua tre errori principali nei primi tre mesi. Il primo è cercare di risolvere ogni problema simultaneamente. Il secondo è trasformare la sicurezza nell’ufficio del no. Il terzo è andare in burnout lavorando al 110% a tempo indeterminato. Rove suggerisce di scegliere da tre a cinque priorità per il primo anno ed eseguirle bene.

Le due domande chiave per la tabella di marcia

Ellis ritiene che un anno sia un tempo troppo lungo per dimostrare valore. Un dirigente ha a disposizione novantuno giorni per affermare la propria credibilità. Un trimestre è il tempo massimo per produrre risultati. Ellis consiglia di porre due domande a tutti gli interlocutori aziendali. La prima riguarda gli ostacoli inutili: «Ehi, qual è una cosa stupida che facciamo per la sicurezza che non fornisce valore ma ti ostacola?». La seconda punta alle lacune storiche: «Qual è un ovvio miglioramento della sicurezza che dovremmo fare, ma che non abbiamo mai implementato?».

Le risposte forniscono una tabella di marcia immediata. Questo metodo permette di raccogliere vittorie rapide e visibili.

Costruire fiducia e lavorare sull’agenda del CEO

Callahan ha sottolineato che nei primi mesi è irrealistico creare piani a cinque anni. La priorità assoluta deve essere la costruzione di relazioni. Callahan ha richiamato i principi di John Maxwell, ricordando che «alle persone non importa quanto sai finché non sanno quanto ti importa».

L’autorità legata al ruolo dura circa novanta giorni. Trascorso questo tempo, occorre aver dimostrato il proprio valore. Callahan ha citato l’insegnamento del Generale Eugene Lupia dell’Aeronautica Militare americana: «lavora sull’agenda del capo, non sulla tua». Il programma di sicurezza deve plasmarsi sulla visione del CEO. In caso contrario, la sicurezza rimarrà un elemento estraneo ai processi aziendali.

Gestire l’incertezza e la cultura dell’esecuzione

Di fronte a tecnologie emergenti come l’IA, i dirigenti non hanno sempre risposte pronte. Spark ha citato Miko Palicowski di Quadricure. Secondo Palicowski, ammettere la frase «ci sto ancora lavorando» costruisce più fiducia della falsa certezza.

Callahan ha ricordato la sua esperienza nei reparti di sminamento ordigni (EOD) dell’Aeronautica Militare. Nelle emergenze non codificate, il gruppo risolve i problemi senza guardare ai gradi militari. Callahan applica lo stesso approccio in azienda, dicendo al team: «Sentite, abbiamo questo problema. Come lo risolviamo?».

Ellis ha richiamato la celebre frase del Generale Krulak dei Marines: «Un piano al 70% eseguito con violenza batte sempre un piano al 100%». L’azione rapida è preferibile alla paralisi decisionale. Ellis ha aggiunto la citazione di Voltaire: «Il meglio è l’inimico del bene».

Valutazione dei rischi e gestione delle utenze

L’accumulo di debito tecnico si riflette spesso nella scarsa gestione degli accessi. Spark ha sottoposto ai relatori uno scenario ideato da Campbell, CISO di Gills Point S. Campbell mette a confronto due situazioni critiche per stabilire quale sia la peggiore.

La prima riguarda le risorse umane che inviano autonomamente dati aziendali a un modello linguistico pubblico. La seconda riguarda la mancata tracciabilità dei lavoratori temporanei, con centinaia di account rimasti attivi per anni. Sia Ellis che Callahan hanno indicato il primo scenario come il peggiore. L‘invio di dati personali a un LLM pubblico genera una violazione di portata illimitata. Questa situazione attiva sanzioni severe e obblighi di notifica previsti dai regolamenti sulla privacy.

Soluzioni automatizzate per la disattivazione degli accessi

Il problema degli account orfani è facilmente risolvibile attraverso l’automazione. Callahan ha spiegato la procedura utilizzata in Aflac. Gli account inattivi da 45 giorni vengono disattivati automaticamente e poi eliminati. Vengono previste eccezioni solo per situazioni tracciate, come i congedi parentali. Ellis ha raccontato di aver risolto casi simili incrociando i dati della formazione obbligatoria. Un’altra soluzione consiste nel verificare con il dipartimento finanziario se i contrattisti hanno ricevuto pagamenti nell’ultimo mese.

Architetture di sicurezza oltre l’errore umano

Il fattore umano viene spesso additato come l’anello debole della difesa. Spark ha citato la posizione di Joshua Copeland di Crescendo: «Gli esseri umani non sono l’anello più debole. Sono la componente più prevedibile». Copeland sostiene che il successo del phishing indichi un fallimento del design di sistema. Ellis concorda con questa tesi. Le interfacce tradizionali mettono l’utente in difficoltà nascondendo i dettagli dei link. La soluzione risiede in controlli ingegneristici appropriati. L’adozione di un’autenticazione resistente al phishing elimina le password. L’uso di certificati digitali sui dispositivi protegge gli accessi in modo trasparente.

Valorizzare i comportamenti virtuosi con il modello Secret Service

Callahan ha sottolineato l’importanza di costruire difese multilivello.

L’organizzazione deve bloccare all’esterno ciò che è chiaramente dannoso. Oltre alla tecnologia, occorre educare gli utenti mostrando modelli positivi. Callahan ha ricordato la sua esperienza con il Secret Service americano per la protezione presidenziale. Gli agenti vengono addestrati studiando le banconote vere. Questo studio approfondito permette di riconoscere subito i falsi.

In Aflac, Callahan ha applicato questo principio creando il riconoscimento Cyber Hero. I dipendenti che segnalano tentativi di ingegneria sociale vengono premiati pubblicamente. In questo modo si mostra a tutta l’azienda come appare un comportamento corretto.

Partecipa alla community

guest

0 Commenti
Più recenti
Più votati
Inline Feedback
Vedi tutti i commenti

Articoli correlati

0
Lascia un commento, la tua opinione conta.x