Il contesto attuale

L’intelligenza artificiale ha trasformato la percezione della cybersecurity all’interno delle organizzazioni. I dipendenti sono sempre più consapevoli che gli attaccanti possono sfruttare l’AI per rendere i messaggi di phishing più convincenti, le attività di impersonificazione più credibili e gli attacchi di social engineering più difficili da individuare. Parallelamente, gli stessi dipendenti utilizzano strumenti AI per redigere contenuti, sintetizzare informazioni, analizzare dati, scrivere codice, esaminare log e supportare decisioni operative quotidiane.

Dati chiave del 2025 Security Awareness Report

Il rapporto di Fortinet evidenzia:

    • 88 % delle organizzazioni dichiara che l’aumento dell’uso dell’AI da parte dei cybercriminali ha incrementato in modo significativo o moderato la consapevolezza dei dipendenti sull’importanza della formazione.
    • 40 % ritiene che i dipendenti siano altamente formati e pronti a identificare, evitare e segnalare le minacce basate sull’AI nel prossimo anno.
    • 58 % valuta il livello di preparazione come moderato o limitato.
    • 53 % forma i dipendenti sull’uso corretto degli strumenti di AI generativa.
    • 53 % utilizza tecnologie per monitorare o impedire la condivisione di dati sensibili con tali strumenti.
    • 48 % ha definito policy che disciplinano l’uso dell’intelligenza artificiale.
    • 45 % mantiene un elenco delle applicazioni autorizzate.
    • 96 % ha adottato o sta sviluppando policy di sicurezza specifiche per le applicazioni di AI generativa e altri strumenti basati sull’AI.

Il divario di preparazione

Nonostante la crescita della consapevolezza, il rapporto evidenzia un chiaro divario tra sapere e saper fare. Gli stakeholder della sicurezza non devono più chiedersi solo se i dipendenti conoscono i rischi, ma se riescono a prendere decisioni corrette in tempo reale: valutare la legittimità di un messaggio, verificare la plausibilità di un riepilogo generato, riconoscere richieste di informazioni sensibili o gestire urgenze apparentemente provenienti da fonti affidabili.

Nuove esigenze formative

Le tradizionali “segnali d’allarme” – errori grammaticali, URL sospetti, mittenti sconosciuti – non bastano più. L’AI può correggere automaticamente gli errori, imitare il tono di un collega o di un dirigente e personalizzare il contenuto con dati pubblici o precedenti violazioni. Pertanto, la formazione deve:

    • Insegnare ai dipendenti a pensare prima di agire, ponendosi domande di verifica.
    • Fornire strumenti pratici per controllare l’autenticità di richieste e contenuti.
    • Promuovere la segnalazione tempestiva di attività sospette.
    • Ridurre la dipendenza da scorciatoie rischiose, come l’accettazione immediata di output AI.

Rischi AI interni ed esterni

Il pericolo non proviene solo dall’esterno. I dipendenti, se privi di linee guida chiare, possono involontariamente:

    • Inserire dati sensibili in strumenti AI pubblici.
    • Affidarsi a contenuti generati dall’AI senza verifica.
    • Utilizzare applicazioni non autorizzate.
    • Non riconoscere quando gli output AI introducono vulnerabilità per la privacy, la conformità normativa o la sicurezza aziendale.

Per mitigare questi rischi, la formazione deve focalizzarsi sul comportamento, non solo sulla teoria.

Strategie di formazione basate sui comportamenti

Le organizzazioni più avanzate stanno adottando approcci pratici:

    • Simulazioni realistiche di phishing e social engineering potenziate dall’AI.
    • Esercizi di “think‑before‑you‑click” che costringono i dipendenti a verificare fonti, URL e richieste di dati.
    • Workshop interattivi su come valutare la plausibilità di un riepilogo AI o di un documento generato.
    • Feedback immediato sui risultati delle simulazioni, con consigli operativi concreti.

Policy, governance e strumenti di controllo

Le policy devono essere più di semplici documenti:

    • Definire con chiarezza quali informazioni sono riservate e non devono essere inserite in tool AI.
    • Elencare le applicazioni AI autorizzate e i relativi casi d’uso consentiti.
    • Stabilire procedure di verifica per ogni output AI prima della pubblicazione o dell’uso operativo.
    • Implementare meccanismi di monitoraggio sull’uso dell’AI da parte dei dipendenti, con alert in caso di anomalie.

Il 96 % delle organizzazioni ha già avviato o sta sviluppando policy dedicate, ma la loro efficacia dipende dalla capacità dei dipendenti di tradurle in azioni quotidiane.

Implementazione pratica e frequenza della formazione

La formazione non può più essere un evento annuale. Deve essere:

    • Continuamente aggiornata per riflettere le ultime tecniche di attacco AI‑driven.
    • Integrata nel flusso di lavoro, con micro‑learning direttamente nelle piattaforme di produttività.
    • Misurata attraverso metriche di risposta a simulazioni, tassi di segnalazione e valutazioni periodiche.
    • Supportata da leadership che promuove una cultura di verifica e responsabilità.

Solo con una governance strutturata che coinvolga policy, tecnologie di monitoraggio e formazione pratica i dipendenti potranno trasformare le linee guida in comportamenti concreti, riducendo così il rischio di attacchi AI‑enabled.

Conclusioni

L’intelligenza artificiale ha alzato il livello di sofisticazione delle minacce informatiche e, allo stesso tempo, ha introdotto nuovi rischi interni legati all’uso improprio degli stessi strumenti. La consapevolezza è ora un prerequisito, ma non è sufficiente: le organizzazioni devono investire in percorsi formativi orientati ai comportamenti, policy operative chiare e controlli continui. Solo così i dipendenti saranno in