Skip to content

CyberGrant protegge ogni aspetto della tua sicurezza digitale
Scopri le soluzioni modulari pensate per difendere la tua azienda da minacce esterne, interne e nuove sfide come l’IA.

key

Protezione asset digitali

Classificazione automatica

Cifratura in cloud

Protezione e-mail

Anti-phishing

password-minimalistic-input-svgrepo-com

Protezione RDP

Regole di accesso

Credenziali

Furto dispositivi

Accesso internet

email grant

Controllo post-invio

Allegati protetti

Errore umano

Cifratura avanzata

laptop-svgrepo-com (1)

Blocco malware

Gestione operazioni

Controllo delle applicazioni

Modello zero trust

Vulnerabilità zero-day

pulse-svgrepo-com

Controllo dispositivi

File condivisi

Audit trail

Accessi alle credenziali

Canale e-mail

Rilevamento anomalie

password

Vault aziendale

Condivisione controllata

Cifratura zero-trust

Log e generazione

share-svgrepo-com

Collaboratori esterni

RBAC

Anti-AI scraping

VDR

medal-ribbons-star-svgrepo-com

GDPR e cifratura

NIS2

DORA

AI Act

Audit

bot-svgrepo-com

Controllo dell'AI

Classificazione automatica

Blocco AI

AI privata

magnifer-bug-svgrepo-com

Mappatura esposizione

Penetration testing

Ransomware e resilienza

Fattore umano

Dopo il test

Cybersicurezza su misura per ogni azienda.
Soluzioni scalabili e compatibili con sistemi legacy, adatte sia a PMI , che a grandi imprese che richiedono controllo su dati, accessi e condivisioni.


IT
Consulenza
Turismo
ADV

Edilizia
Immobiliare

Design
Automotive
Industria

Organizzazioni sovranazionali

Enti centrali

Enti locali

Scopri le funzionalità di sicurezza per proteggere i dati, file ed endpoint
FileGrant

Archivia, condividi e gestisci i tuoi file in totale sicurezza con una piattaforma avanzata, semplice da usare e altamente personalizzabile.

 

SecretGrant

Gestisci credenziali, chiavi e accessi aziendali con la stessa semplicità dei file, mantenendo sempre il pieno controllo su chi può accedere.

 

RemoteGrant

RemoteGrant protegge la tua azienda da attacchi e perdite di dati permettendo
ai tuoi dipendenti, ovunque lavorino, di accedere in modo sicuro a workstation e file.

 

EmailGrant

Cifra ogni email e controlla chi può accedere ai contenuti, garantendo sicurezza e tracciabilità anche fuori dall’azienda.

 

AG_pittogramma_blu
AIGrant

AIGrant è il tuo assistente personale che conosce i tuoi dati, li protegge e trova quello che ti serve

 

Pittogramma_Connector
Connector

Cifra ogni file su SharePoint e OneDrive, in qualsiasi formato, mantenendo intatte librerie, permessi e abitudini di lavoro dei tuoi utenti.

 

BlogHero_GretaNasi-1
CyberGrant TeamSep 21, 2026, 4:48:43 PM7 min read

Shadow AI e dati riservati: perché la governance non regge

Shadow AI e dati riservati: perché la governance non regge
13:16

Un dipendente carica un documento riservato su ChatGPT. Non per malizia: per finire prima. La pubblica amministrazione, o qualunque organizzazione, ha la governance per reggere questo scenario?

Greta Nasi, Associate Professor all'Università Bocconi e co-direttrice del Master of Science in Cyber Risk Strategy and Governance, ha risposto a questa domanda all'evento CyberGrant Beyond the Perimeter, dedicato a CISO e CIO. La sua risposta vale più di molte analisi di settore perché viene da una prospettiva indipendente e non legata a un singolo vendor.

Key takeaways

  • Il caricamento di dati riservati su AI consumer non è un comportamento deviante: è la risposta razionale a un gap di governance.
  • Le organizzazioni che non hanno politiche chiare sull'uso dell'AI si espongono a una fuoriuscita di dati che nessun DLP tradizionale intercetta, perché non è un attacco ma un'operazione legittima.
  • "Non è una questione tecnologica, è una questione di consapevolezza", dice Nasi: la tecnologia risolve il problema tecnico, ma senza regole definite, semplici e applicabili, il problema organizzativo resta aperto.
  • Formazione e governance vanno progettate insieme: non si forma su regole che non esistono, e regole che nessuno capisce non vengono seguite.
  • La protezione file-centrica è l'infrastruttura che rende le regole di governance tecnicamente applicabili: il dato è protetto alla nascita, indipendentemente da quale strumento l'utente usa per gestirlo.

 

Perché succede: la fretta e l'assenza di regole

La domanda posta a Greta Nasi durante l'evento era specifica sulla pubblica amministrazione, ma la risposta ha aperto subito un perimetro più largo.

"Questo vale per i dipendenti pubblici, ma anche per qualsiasi persona che lavora in un'organizzazione", ha precisato. "Di solito se lo si fa, lo si fa per due motivi. Uno è la fretta, la necessità di poter gestire dati e informazioni o anche essere più veloci nel proprio agire, ma soprattutto lo si fa perché non c'è una governance, non ci sono delle politiche adeguate e non ci sono delle regole adeguate."

Questa diagnosi smonta una narrazione comoda ma sbagliata: quella che attribuisce il problema alla superficialità dei dipendenti o alla loro scarsa sensibilità alla sicurezza. Chi carica un contratto su ChatGPT di solito sa che è rischioso. Lo fa lo stesso perché il beneficio immediato è concreto e il costo percepito è astratto. Non è incompetenza: è un sistema di incentivi mal calibrato.

Il Verizon Data Breach Investigations Report 2026 conferma il meccanismo: il fattore umano è presente nel 68% delle violazioni, non come attacco sofisticato ma come errore, abitudine o scorciatoia operativa. Il caso Samsung del 2023, dove tre ingegneri caricarono codice sorgente proprietario su ChatGPT in settimane separate, è la dimostrazione documentata di come funziona in pratica.

Non è un problema tecnologico

La parte più netta dell'intervista di Greta Nasi riguarda il tipo di problema che stiamo guardando.

"Non è una questione tecnologica, è una questione di consapevolezza di quello che non è solo il beneficio della tecnologia, ma anche quelli che sono i punti di attenzione, perché non agiamo la tecnologia in un contesto astratto, ma la agiamo in contesti che sono quelli della nostra vita personale o anche delle nostre organizzazioni."

Tradotto in termini operativi per un CISO: comprare uno strumento di DLP non chiude il problema se le persone non sanno quali comportamenti sono consentiti e quali no. Bloccare ChatGPT non chiude il problema se non esiste un'alternativa governata. La tecnologia risolve il problema tecnico. La governance risolve il problema organizzativo. Chi ha solo la prima non ha ancora risolto niente.

Questa distinzione è particolarmente critica per la pubblica amministrazione, dove la pressione operativa è alta, gli organici spesso insufficienti rispetto ai carichi di lavoro, e gli strumenti AI consumer sono diventati un ausilio quotidiano diffuso prima che le politiche di utilizzo venissero scritte.

La soluzione: regole semplici e facilmente applicabili

Greta Nasi chiude con una prescrizione che vale sia per la PA che per qualsiasi grande organizzazione: "Questo richiede da un lato formazione e dall'altro lato delle regole definite, chiare, semplici e facilmente applicabili."

La sequenza non è casuale. Formazione senza regole forma su un vuoto. Regole senza formazione producono documenti che nessuno legge. E regole che non sono "semplici e facilmente applicabili" vengono aggirate, non per mala fede, ma perché l'utente sceglie la strada di minor resistenza.

Questo è il punto dove la governance e la tecnologia si devono incontrare: le regole funzionano quando l'infrastruttura le rende facili da seguire. Un sistema che richiede all'utente dieci passaggi per condividere un file in modo sicuro non produce comportamenti sicuri: produce persone che usano WhatsApp per inviare documenti riservati.

Quando la tecnologia supporta la governance

Le parole di Greta Nasi definiscono il requisito. La tecnologia file-centrica è la risposta sul piano infrastrutturale.

Un approccio file-centrico protegge il dato alla nascita: il documento è cifrato nel momento in cui viene creato e resta cifrato ovunque vada, su un dispositivo personale, su un cloud non approvato, nelle mani di un fornitore. Se un dipendente carica quel file su ChatGPT, il contenuto è illeggibile. La regola "non caricare dati riservati su AI consumer" è ancora necessaria, ma il costo di una violazione scende da "data breach" a "comportamento non conforme".

AIGrant di CyberGrant porta un passo oltre: un sistema RAG aziendale on-premise che dà all'utente la stessa velocità e semplicità dell'AI consumer, senza che i dati escano dall'organizzazione. La segregazione per reparto e le chiavi a conoscenza zero garantiscono che il dato non sia accessibile nemmeno al fornitore del servizio. La regola diventa "usa lo strumento aziendale" invece di "non usare l'AI": un'istruzione positiva, semplice e applicabile, esattamente come indicato da Greta Nasi.

La protezione file-centrica non sostituisce la governance. La rende più robusta: costruisce l'infrastruttura tecnica su cui le politiche organizzative possono reggersi.

 

Guarda l'intervista completa con Greta Nasi dall'evento CyberGrant Beyond the Perimeter.

Vuoi capire come costruire una governance AI applicabile nella tua organizzazione? Richiedi una sessione di analisi con il team CyberGrant.

 

Domande frequenti

 

Cos'è la Shadow AI e perché è un rischio per le organizzazioni?

La Shadow AI è l'uso di strumenti di intelligenza artificiale non approvati o non governati dall'organizzazione: ChatGPT, Gemini, Copilot in versione consumer, strumenti di sintesi e trascrizione. I dipendenti li usano perché sono veloci, accessibili e gratuiti. Il rischio è che i dati caricati su queste piattaforme escano dall'organizzazione, alimentino modelli pubblici e non siano più sotto controllo. Il caso Samsung del 2023, dove codice sorgente proprietario fu caricato da tre ingegneri in settimane separate, è l'esempio più documentato del meccanismo.

La pubblica amministrazione italiana ha obblighi specifici sull'uso dell'AI?

Sì. Le linee guida AgID sull'intelligenza artificiale nella PA stabiliscono vincoli sull'uso di strumenti AI con dati personali o riservati. Il Regolamento UE sull'AI (AI Act, Reg. 2024/1689) introduce obblighi graduali per livello di rischio, con le prime scadenze già operative per i sistemi ad alto rischio. A questi si aggiungono gli obblighi NIS2 per gli enti pubblici nel perimetro, recepiti in Italia con il D.Lgs. 4 settembre 2024 n. 138, che richiedono misure di sicurezza verificabili su dati e sistemi critici.

Cosa significa "governance AI applicabile" in pratica?

Significa che le regole sull'uso dell'AI sono scritte in modo che un dipendente medio possa capirle e seguirle senza consulenza legale. Includono: quali strumenti sono autorizzati, quali categorie di dati non possono essere inserite in sistemi AI consumer, cosa fare quando si ha bisogno di elaborare dati riservati con l'AI. La governance applicabile si accompagna sempre a uno strumento alternativo: non basta vietare ChatGPT se non esiste un sistema aziendale che offra funzionalità equivalenti in modo sicuro.

Come funziona un sistema RAG aziendale on-premise?

Un sistema RAG (Retrieval-Augmented Generation) on-premise è un'intelligenza artificiale che lavora sui documenti dell'organizzazione senza inviare dati a server esterni. I dati restano nei sistemi aziendali, sotto il controllo dell'organizzazione. AIGrant di CyberGrant aggiunge la segregazione per reparto (ogni team accede solo ai documenti di sua pertinenza), le chiavi a conoscenza zero (nemmeno il fornitore può leggere i contenuti) e il deployment completamente on-premise. Per un ente pubblico o una grande azienda con dati sensibili, è la differenza tra usare l'AI e usarla in sicurezza.

Perché la protezione file-centrica supporta la governance organizzativa?

Perché protegge il dato anche quando la governance non viene rispettata. Se un dipendente viola la policy e carica un file riservato su uno strumento non approvato, il contenuto cifrato è illeggibile. La regola resta necessaria, ma la conseguenza di una violazione scende da incidente di sicurezza a comportamento non conforme. Le organizzazioni con protezione file-centrica costruiscono la governance su un'infrastruttura tecnica che ne garantisce la tenuta anche in presenza di errori umani.

ARTICOLI CORRELATI