le sfide

Ecco come AI e guerra cibernetica ridefiniscono il nuovo rischio cyber


Indirizzo copiato

AI, supply chain e geopolitica cambiano lo scenario. La sovranità digitale è diventata questione di controllo su un rischio ormai sistemico. Perché i modelli tradizionali non bastano più e serve ripensare resilienza e governance

Pubblicato il 25 set 2026

Federica Maria Rita Livelli

Business Continuity & Risk Management Consultant, BCI Cyber Resilience Committee Member, CLUSIT Direttivo



AI Questions Icon
Chiedi all'AI
Riassumi questo articolo
Approfondisci con altre fonti
Sovranità digitale europea quale sviluppo




La sovranità digitale non può più essere ridotta alla mera collocazione geografica di dati e servizi. È una questione di controllo effettivo su identità, processi decisionali e capacità operative all’interno di un ecosistema iperconnesso, in cui sistemi, piattaforme e organizzazioni interagiscono in modo continuo.

Inoltre, gli agenti di intelligenza artificiale operano sempre più spesso in autonomia, anche senza una supervisione umana diretta; mentre la supply chain digitale si configura come un potente moltiplicatore del rischio, ampliando l’esposizione a livelli senza precedenti.

Ancora, la crescente integrazione tra IT e OT estende la superficie di rischio, esponendo le organizzazioni a vulnerabilità in grado di compromettere produzione, sicurezza e continuità operativa. Episodi recenti dimostrano come vulnerabilità nate in ambienti IT possano propagarsi rapidamente verso sistemi OT, causando interruzioni operative, fermi produttivi o rischi per la sicurezza fisica.

Infine, in diversi settori industriali, attacchi che hanno avuto origine da identità compromesse o configurazioni errate in ambito IT hanno avuto impatti diretti su impianti, linee di produzione e servizi essenziali. Parallelamente, la volatilità del contesto geopolitico, attraverso l’introduzione e la modifica repentina di regole, sanzioni e iniziative ostili, incide in modo strutturale sui modelli di governance e di gestione del rischio cyber.

La domanda, tanto semplice quanto critica, è se gli attuali investimenti in cyber security siano effettivamente orientati alla riduzione del rischio reale o se, al contrario, alimentino una percezione di sicurezza non supportata da evidenze misurabili. In molte organizzazioni, infatti, la crescita della spesa in cyber security non si traduce automaticamente in una riduzione dell’esposizione al rischio.

Di fatto, architetture ricche di strumenti di difesa possono coesistere con percorsi di attacco ancora percorribili, dovuti a combinazioni di privilegi eccessivi, dipendenze applicative non mappate o relazioni di fiducia implicite all’interno dell’infrastruttura. In questi casi, la sicurezza percepita aumenta, ma il rischio reale rimane sostanzialmente invariato.

Pertanto, è necessario concepire il rischio cyber come un sistema complesso e multidimensionale, identificando con precisione le aree di esposizione e i segnali anticipatori di un incidente, oltre ad evitare allocazioni di risorse verso misure che non producono un impatto concreto sulla postura di rischio complessiva.

Inoltre, l’attuale scenario di minaccia – caratterizzato dall’impiego crescente di AI in chiave offensiva, dalla convergenza tra ambienti IT e OT e da un quadro normativo sempre più articolato e stringente (NIS2, DORA, GDPR, Data Act, AI Act ecc.) – richiede l’adozione di un framework operativo multi-paradigma, in grado di integrare dimensioni tecnologiche, di governance e di valutazione economica del rischio.

Tali esigenze sono emerse con chiarezza anche nel dibattito sviluppatosi in occasione del Cyber Security Summit di Clusit dello scorso marzo 2026.

Il cyberspazio come infrastruttura critica invisibile dell’economia digitale

L’economia globale poggia ormai su un’infrastruttura spesso invisibile, ma fondamentale: il cyberspazio costituito da cloud, sistemi digitali, supply chain interconnesse e le piattaforme che utilizzano l’AI e che sostengono processi industriali, finanziari e sociali su scala planetaria.

Eppure, questo ecosistema continua a essere difeso con modelli di sicurezza progettati per sistemi isolati, statici e prevedibili, creando una frattura crescente tra la realtà del rischio digitale contemporaneo e gli strumenti con cui cerchiamo di governarlo.

Perché il cyber risk non nasce più in azienda ma nell’ecosistema globale

Il rischio cyber non prende più forma esclusivamente all’interno dei confini organizzativi. Nasce nella geopolitica, si sviluppa nelle tensioni tra Stati, si propaga attraverso l’economia globale e colpisce infine le imprese, trasformandosi in rischio operativo e finanziario concreto. Di fatto, le organizzazioni non sono più il punto di origine del rischio, ma l’ultimo anello di una catena sistemica molto più ampia.

Pertanto, oggi, costruire una solida resilienza informatica richiede un approccio proattivo e continuo alla gestione del rischio, integrato in tutti i processi aziendali. Clienti, partner e fornitori diventano stakeholder della resilienza, mentre le decisioni aziendali devono incorporare una piena consapevolezza dell’esposizione digitale.

Perché il modello tradizionale di cybersecurity ha fallito

Per anni la cyber security è stata costruita su un’idea semplice: aggiungere tecnologie per bloccare le minacce. Firewall, EDR, SIEM, audit e compliance hanno creato architetture sempre più stratificate. Tuttavia, nonostante l’aumento degli investimenti, gli attacchi continuano a crescere. Il problema non è la mancanza di tecnologia, ma il paradigma stesso su cui si basa la sicurezza tradizionale, ovvero: l’analisi di eventi isolati.

Il rischio nasce dalle relazioni, non dagli eventi

Analisi post‑incidente mostrano frequentemente che gli attacchi più impattanti non sfruttano singole vulnerabilità critiche, ma catene di esposizione apparentemente marginali: un account con privilegi ereditati, una configurazione cloud permissiva, una relazione di fiducia tra ambienti o fornitori. È l’interazione tra questi elementi, più che l’evento isolato, a determinare la possibilità di compromettere sistemi critici.

Di fatto, gli attacchi moderni non sfruttano solo vulnerabilità tecniche evidenti, bensì si sviluppano attraverso relazioni complesse tra identità, configurazioni, privilegi e percorsi di rete. Ne consegue che quando queste relazioni non vengono analizzate, il rischio reale resta invisibile. Di fatto, il cyber risk contemporaneo non è la semplice somma di alert e vulnerabilità, ma il risultato delle interazioni tra sistemi complessi.

Inoltre, in un contesto in cui IT, OT, Cloud e AI convergono in un unico spazio operativo, anche le conseguenze degli incidenti si amplificano, superando i confini tecnologici e organizzativi e trasformando il rischio in un fenomeno sistemico e cyber-fisico.

Regolamentazione, compliance e complessità: una sfida doppia per le organizzazioni

L’Unione Europea (UE) sta rispondendo a questa trasformazione con un nuovo quadro normativo (i.e.: GDPR, NIS2, DORA, CRA, AI Act). Per le organizzazioni la sfida è duplice: gestire ecosistemi digitali sempre più complessi e governare un panorama regolatorio articolato e in continua evoluzione.

È importante evidenziare che le principali violazioni normative non derivano tanto dall’assenza di controlli formali, quanto dall’incapacità di dimostrare una gestione continua e consapevole del rischio. Incidenti che coinvolgono terze parti, identità privilegiate o supply chain digitali evidenziano come la compliance, se non supportata da una visione sistemica dell’esposizione, risulti insufficiente a prevenire impatti operativi e sanzionatori.

Ne consegue che la cyber security non è più solo protezione tecnologica, ma anche governo del rischio normativo.

Verso la cyber resilience sistemica: dal controllo alla capacità di adattamento

Come già evidenziato, in un’economia globale interconnessa, anche il rischio è globale. Serve quindi un nuovo paradigma: la cyber resilience sistemica multi-level.

Ovvero, un approccio che superi la logica difensiva e trasformi la cyber security in una disciplina di governo del rischio digitale, capace di anticipare, assorbire e adattarsi agli incidenti.

Dal dato tecnico alla decisione strategica sul rischio cyber

Il nuovo framework di cyber resilience integra telemetrie IT, OT, cloud, identity e network in un’unica visione sistemica.

Inoltre, attraverso un data layer unificato, la relationship intelligence rende visibili dipendenze e percorsi di attacco latenti; mentre piattaforme di cyber risk management individuano esposizioni sistemiche e combinazioni di rischio, trasformando dati tecnici in decision intelligence per il management.

Fonte immagine – Ai-ESRA.

Rendere visibile l’invisibile

Molte organizzazioni ritengono di essere sicure perché dotate di tecnologie avanzate e processi di audit consolidati. Tuttavia, solo un approccio multi-paradigma consente di individuare attack path nascosti basati sulla combinazione di identità, configurazioni, privilegi e percorsi di rete. In questo modo, ciò che prima era invisibile diventa misurabile, comprensibile e governabile.

Inoltre, l’AI, utilizzata in modo strategico, può accelerare il triage degli incidenti, ridurre la fatica degli allarmi e simulare traiettorie di attacco, cambiando radicalmente il modo in cui si affronta la cyber security.

Di fatto, nello scenario digitale che stiamo vivendo, non sopravvive chi accumula più tecnologia, ma chi riesce a comprendere per tempo le relazioni sistemiche che generano il rischio.

Approccio multi- paradigma: pilastri e strategie

Di seguito i quattro pilastri su cui si basa l’approccio multi-paradigma:

  • Prevedere – Identificare proattivamente rischi e vulnerabilità prima che vengano sfruttati.
  • Resistere (assorbire) – Progettare sistemi capaci di assorbire l’impatto degli incidenti garantendo la continuità operativa.
  • Ripristino – Ripristino rapido di sistemi, dati e normali operazioni aziendali tramite sistemi e procedure di backup collaudati e affidabili.
  • Adattamento – Imparare dagli incidenti per migliorare le future strategie di sicurezza e adeguarle al mutevole panorama delle minacce.

A ciò si affiancano strategie multilivello, dalla gestione del rischio di terze parti all’uso di AI, gemelli digitali e intelligenza artificiale agentica.

Conclusione

Il rischio, oggi, non è più un insieme di eventi isolati da prevenire, ma un fenomeno sistemico da comprendere e governare.

Le organizzazioni che continuano a basare le proprie decisioni su metriche frammentate – numero di alert, tool implementati o checklist di conformità – rischiano di individuare il rischio solo quando questo si è già materializzato.

Al contrario, rendere visibili le relazioni che generano esposizione consente di spostare il baricentro decisionale dalla reazione all’anticipazione.

Come sottolinea Massimo Centofanti, co-founder di AI.ESRA (azienda specializzata Cyber Security e Risk Management): “Il rischio digitale non è nascosto nei sistemi, ma nelle relazioni tra sistemi. Senza una visione dinamica e relazionale dell’infrastruttura, le organizzazioni rischiano di operare al buio”.

“Da qui – continua – la necessità di un cambio di paradigma: non un’evoluzione incrementale fatta di nuovi strumenti o ulteriori livelli di controllo, ma un approccio capace di rendere visibile l’invisibile, collegando il rischio tecnico al suo impatto reale sul business. In questa prospettiva si collocano diverse piattaforme e approcci emergenti di cyber risk management, sviluppati per trasformare la gestione del rischio cyber in un processo continuo e decision‑driven, basato su analisi automatizzate, indicatori oggettivi e una lettura sistemica dell’infrastruttura digitale.

ESRA rappresenta una delle possibili declinazioni di questo paradigma, orientata a rendere visibili le relazioni tra identità, configurazioni, privilegi e dipendenze tecnologiche, con l’obiettivo di collegare l’esposizione tecnica al suo impatto reale sul business”.

Partecipa alla community

guest

0 Commenti
Più recenti
Più votati
Inline Feedback
Vedi tutti i commenti

Articoli correlati

0
Lascia un commento, la tua opinione conta.x