Archivia, condividi e gestisci i tuoi file in totale sicurezza con una piattaforma avanzata, semplice da usare e altamente personalizzabile.
CyberGrant protegge ogni aspetto della tua sicurezza digitale
Scopri le soluzioni modulari pensate per difendere la tua azienda da minacce esterne, interne e nuove sfide come l’IA.
Protezione asset digitali
Classificazione automatica
Cifratura in cloud
Protezione e-mail
Anti-phishing
Protezione RDP
Regole di accesso
Credenziali
Furto dispositivi
Accesso internet
Blocco malware
Gestione operazioni
Controllo delle applicazioni
Modello zero trust
Vulnerabilità zero-day
Controllo dispositivi
File condivisi
Audit trail
Accessi alle credenziali
Canale e-mail
Rilevamento anomalie
Vault aziendale
Condivisione controllata
Cifratura zero-trust
Log e generazione
Mappatura esposizione
Penetration testing
Ransomware e resilienza
Fattore umano
Dopo il test
Cybersicurezza su misura per ogni azienda.
Soluzioni scalabili e compatibili con sistemi legacy, adatte sia a PMI , che a grandi imprese che richiedono controllo su dati, accessi e condivisioni.
AIGrant è il tuo assistente personale che conosce i tuoi dati, li protegge e trova quello che ti serve
Cifra ogni file su SharePoint e OneDrive, in qualsiasi formato, mantenendo intatte librerie, permessi e abitudini di lavoro dei tuoi utenti.
Un dipendente carica un documento riservato su ChatGPT. Non per malizia: per finire prima. La pubblica amministrazione, o qualunque organizzazione, ha la governance per reggere questo scenario?
Greta Nasi, Associate Professor all'Università Bocconi e co-direttrice del Master of Science in Cyber Risk Strategy and Governance, ha risposto a questa domanda all'evento CyberGrant Beyond the Perimeter, dedicato a CISO e CIO. La sua risposta vale più di molte analisi di settore perché viene da una prospettiva indipendente e non legata a un singolo vendor.
La domanda posta a Greta Nasi durante l'evento era specifica sulla pubblica amministrazione, ma la risposta ha aperto subito un perimetro più largo.
"Questo vale per i dipendenti pubblici, ma anche per qualsiasi persona che lavora in un'organizzazione", ha precisato. "Di solito se lo si fa, lo si fa per due motivi. Uno è la fretta, la necessità di poter gestire dati e informazioni o anche essere più veloci nel proprio agire, ma soprattutto lo si fa perché non c'è una governance, non ci sono delle politiche adeguate e non ci sono delle regole adeguate."
Questa diagnosi smonta una narrazione comoda ma sbagliata: quella che attribuisce il problema alla superficialità dei dipendenti o alla loro scarsa sensibilità alla sicurezza. Chi carica un contratto su ChatGPT di solito sa che è rischioso. Lo fa lo stesso perché il beneficio immediato è concreto e il costo percepito è astratto. Non è incompetenza: è un sistema di incentivi mal calibrato.
Il Verizon Data Breach Investigations Report 2026 conferma il meccanismo: il fattore umano è presente nel 68% delle violazioni, non come attacco sofisticato ma come errore, abitudine o scorciatoia operativa. Il caso Samsung del 2023, dove tre ingegneri caricarono codice sorgente proprietario su ChatGPT in settimane separate, è la dimostrazione documentata di come funziona in pratica.
La parte più netta dell'intervista di Greta Nasi riguarda il tipo di problema che stiamo guardando.
"Non è una questione tecnologica, è una questione di consapevolezza di quello che non è solo il beneficio della tecnologia, ma anche quelli che sono i punti di attenzione, perché non agiamo la tecnologia in un contesto astratto, ma la agiamo in contesti che sono quelli della nostra vita personale o anche delle nostre organizzazioni."
Tradotto in termini operativi per un CISO: comprare uno strumento di DLP non chiude il problema se le persone non sanno quali comportamenti sono consentiti e quali no. Bloccare ChatGPT non chiude il problema se non esiste un'alternativa governata. La tecnologia risolve il problema tecnico. La governance risolve il problema organizzativo. Chi ha solo la prima non ha ancora risolto niente.
Questa distinzione è particolarmente critica per la pubblica amministrazione, dove la pressione operativa è alta, gli organici spesso insufficienti rispetto ai carichi di lavoro, e gli strumenti AI consumer sono diventati un ausilio quotidiano diffuso prima che le politiche di utilizzo venissero scritte.
Greta Nasi chiude con una prescrizione che vale sia per la PA che per qualsiasi grande organizzazione: "Questo richiede da un lato formazione e dall'altro lato delle regole definite, chiare, semplici e facilmente applicabili."
La sequenza non è casuale. Formazione senza regole forma su un vuoto. Regole senza formazione producono documenti che nessuno legge. E regole che non sono "semplici e facilmente applicabili" vengono aggirate, non per mala fede, ma perché l'utente sceglie la strada di minor resistenza.
Questo è il punto dove la governance e la tecnologia si devono incontrare: le regole funzionano quando l'infrastruttura le rende facili da seguire. Un sistema che richiede all'utente dieci passaggi per condividere un file in modo sicuro non produce comportamenti sicuri: produce persone che usano WhatsApp per inviare documenti riservati.
Le parole di Greta Nasi definiscono il requisito. La tecnologia file-centrica è la risposta sul piano infrastrutturale.
Un approccio file-centrico protegge il dato alla nascita: il documento è cifrato nel momento in cui viene creato e resta cifrato ovunque vada, su un dispositivo personale, su un cloud non approvato, nelle mani di un fornitore. Se un dipendente carica quel file su ChatGPT, il contenuto è illeggibile. La regola "non caricare dati riservati su AI consumer" è ancora necessaria, ma il costo di una violazione scende da "data breach" a "comportamento non conforme".
AIGrant di CyberGrant porta un passo oltre: un sistema RAG aziendale on-premise che dà all'utente la stessa velocità e semplicità dell'AI consumer, senza che i dati escano dall'organizzazione. La segregazione per reparto e le chiavi a conoscenza zero garantiscono che il dato non sia accessibile nemmeno al fornitore del servizio. La regola diventa "usa lo strumento aziendale" invece di "non usare l'AI": un'istruzione positiva, semplice e applicabile, esattamente come indicato da Greta Nasi.
La protezione file-centrica non sostituisce la governance. La rende più robusta: costruisce l'infrastruttura tecnica su cui le politiche organizzative possono reggersi.
Guarda l'intervista completa con Greta Nasi dall'evento CyberGrant Beyond the Perimeter.
Vuoi capire come costruire una governance AI applicabile nella tua organizzazione? Richiedi una sessione di analisi con il team CyberGrant.
La Shadow AI è l'uso di strumenti di intelligenza artificiale non approvati o non governati dall'organizzazione: ChatGPT, Gemini, Copilot in versione consumer, strumenti di sintesi e trascrizione. I dipendenti li usano perché sono veloci, accessibili e gratuiti. Il rischio è che i dati caricati su queste piattaforme escano dall'organizzazione, alimentino modelli pubblici e non siano più sotto controllo. Il caso Samsung del 2023, dove codice sorgente proprietario fu caricato da tre ingegneri in settimane separate, è l'esempio più documentato del meccanismo.
Sì. Le linee guida AgID sull'intelligenza artificiale nella PA stabiliscono vincoli sull'uso di strumenti AI con dati personali o riservati. Il Regolamento UE sull'AI (AI Act, Reg. 2024/1689) introduce obblighi graduali per livello di rischio, con le prime scadenze già operative per i sistemi ad alto rischio. A questi si aggiungono gli obblighi NIS2 per gli enti pubblici nel perimetro, recepiti in Italia con il D.Lgs. 4 settembre 2024 n. 138, che richiedono misure di sicurezza verificabili su dati e sistemi critici.
Significa che le regole sull'uso dell'AI sono scritte in modo che un dipendente medio possa capirle e seguirle senza consulenza legale. Includono: quali strumenti sono autorizzati, quali categorie di dati non possono essere inserite in sistemi AI consumer, cosa fare quando si ha bisogno di elaborare dati riservati con l'AI. La governance applicabile si accompagna sempre a uno strumento alternativo: non basta vietare ChatGPT se non esiste un sistema aziendale che offra funzionalità equivalenti in modo sicuro.
Un sistema RAG (Retrieval-Augmented Generation) on-premise è un'intelligenza artificiale che lavora sui documenti dell'organizzazione senza inviare dati a server esterni. I dati restano nei sistemi aziendali, sotto il controllo dell'organizzazione. AIGrant di CyberGrant aggiunge la segregazione per reparto (ogni team accede solo ai documenti di sua pertinenza), le chiavi a conoscenza zero (nemmeno il fornitore può leggere i contenuti) e il deployment completamente on-premise. Per un ente pubblico o una grande azienda con dati sensibili, è la differenza tra usare l'AI e usarla in sicurezza.
Perché protegge il dato anche quando la governance non viene rispettata. Se un dipendente viola la policy e carica un file riservato su uno strumento non approvato, il contenuto cifrato è illeggibile. La regola resta necessaria, ma la conseguenza di una violazione scende da incidente di sicurezza a comportamento non conforme. Le organizzazioni con protezione file-centrica costruiscono la governance su un'infrastruttura tecnica che ne garantisce la tenuta anche in presenza di errori umani.