Intelligenza artificiale

La cybersicurezza frontiera della responsabilità d’impresa

Protezione dei dati. (Adobe Stock)

3' di lettura

English Version

3' di lettura

English Version

L’entusiasmo che accompagna la diffusione dell’intelligenza artificiale nelle imprese rischia di oscurare una domanda fondamentale. Chi risponde quando un algoritmo sbaglia? I reati informatici e quelli commessi mediante strumenti informatici non costituiscono una categoria residuale, ma rappresentano oggi una delle aree più dinamiche e pervasive del rischio penale d’impresa che è destinato a crescere con la recente previsione di nuovi reati per sanzionare l’omessa adozione di misure di sicurezza nei sistemi di intelligenza artificiale, i casi di deep fake e l’illecita diffusione di contenuti generati o alterati con sistemi di intelligenza artificiale.

Domande di approfondimento generate da 24Ore AI

Sono tutte questioni che stanno già assumendo un peso crescente nei consigli di amministrazione e nelle funzioni di controllo delle società.

Loading...

In effetti, mentre le aziende accelerano gli investimenti in automazione e sistemi intelligenti, emerge con sempre maggiore evidenza che il vero nodo riguarda la capacità di governare le decisioni delle macchine, comprenderne le logiche e assumerne la responsabilità.

Il rischio informatico non può pertanto più essere confinato all’interno delle funzioni tecnologiche. È diventato un tema strategico che coinvolge direttamente la governance dell’impresa e la sua esposizione a responsabilità di natura economica, reputazionale e penale.

In questo scenario la cybersicurezza smette necessariamente di essere una materia riservata solo agli specialisti informatici per diventare un elemento centrale della gestione aziendale.

Ne consegue che i vertici aziendali devono non solo approvare formalmente il modello organizzativo, ma anche assumere un impegno concreto nella sua attuazione.

Allo stesso tempo i modelli 231 non possono più limitarsi a identificare i rischi e a prevedere misure di controllo formali ma devono essere in grado di dimostrare che tali controlli sono realmente efficaci, aggiornati e integrati nella gestione quotidiana dell’organizzazione. La prevenzione diventa così un processo continuo che richiede il coinvolgimento delle funzioni operative e degli organi di vigilanza.

In tal senso l’intelligenza artificiale offre strumenti straordinari per rafforzare questa capacità di controllo. Sistemi di monitoraggio avanzato, analisi comportamentali, rilevazione automatica delle anomalie e piattaforme capaci di elaborare enormi quantità di dati consentono di individuare segnali di rischio con una rapidità impensabile fino a pochi anni fa. Tuttavia, allo stesso tempo, l’evoluzione tecnologica introduce nuove criticità come il fenomeno della c.d. opacità algoritmica.

Se un’organizzazione non è in grado di ricostruire il percorso logico che ha portato un sistema di intelligenza artificiale a formulare una determinata decisione, diventa difficile attribuire responsabilità, verificare eventuali errori e dimostrare l’adeguatezza dei controlli adottati. In altre parole, aumentano i rischi di creare aree di irresponsabilità incompatibili con i principi fondamentali della governance moderna. Sistemi formalmente corretti possono peraltro generare seri problemi se inseriti in processi decisionali non adeguatamente gestiti.

I rischi informatici possono inoltre originare da fornitori, partner commerciali, consulenti o altri soggetti terzi che accedono ai sistemi o ai dati dell’impresa. La missione degli organismi di vigilanza, delle funzioni di risk management, dei responsabili della sicurezza informatica e della protezione dei dati deve pertanto proiettarsi anche oltre i confini aziendali. Diventa quindi essenziale introdurre procedure di due diligence, clausole contrattuali di sicurezza e meccanismi di verifica come audit, questionari e certificazioni. Occorre stabilire chi può accedere ai sistemi, con quali credenziali, secondo quali autorizzazioni e con quali controlli nonché garantire il raccordo tra i presidi cyber e l’OdV, anche tramite flussi informativi tempestivi, soprattutto in caso di incidenti di sicurezza informatica, data breach, esiti negativi delle simulazioni di phishing, segnalazioni di whistleblowing, modifiche normative o provvedimenti delle autorità competenti. Allo stesso tempo l’OdV può e deve prevedere specifiche verifiche sull’effettività e completezza della formazione in ambito cybersicurezza.

Loading...

L’evoluzione tecnologica richiede quindi un equilibrio tra innovazione e controllo umano che rimane pertanto elemento imprescindibile affinché l’utilizzo dell’intelligenza artificiale sia coerente con i principi di trasparenza, responsabilità e buona organizzazione che costituiscono il fondamento del sistema di compliance aziendale.

Riproduzione riservata ©
Loading...

Brand connect

Loading...

Newsletter

Notizie e approfondimenti sugli avvenimenti politici, economici e finanziari.

Iscriviti