L'IA è ovunque. Le competenze per proteggerla e gestirla non lo sono.
Nuova ricerca internazionale rivela che quasi la metà dei leader IT senior afferma che i loro team mancano delle competenze per proteggere e gestire le tecnologie IA già utilizzate nell'azienda.
Punti chiave
- Una nuova ricerca di Barracuda mostra che il 44% dei leader IT più senior nelle organizzazioni con 100-500 dipendenti, e il 49% di quelli nelle organizzazioni con 500-1.000 dipendenti, considerano la sicurezza e la governance dell'IA come uno dei loro tre principali gap di capacità.
- La sfida delle competenze è più pronunciata nelle organizzazioni dove l'IA è integrata nell'e-mail, nelle operazioni aziendali e nei flussi di lavoro.
Le organizzazioni stanno adottando rapidamente l'IA, ma molte mancano delle competenze necessarie per gestire i rischi di sicurezza, governance e conformità che ne derivano.
Barracuda ha recentemente condotto un sondaggio tra i leader IT e della sicurezza in organizzazioni con un numero di dipendenti compreso tra 100 e 2.000 negli Stati Uniti, EMEA e APAC. Il sondaggio ha chiesto: "Dove manca attualmente al vostro team di sicurezza le competenze o l'esperienza necessarie per rispondere in modo efficace?"
I risultati rivelano ampie lacune di competenze nella sicurezza e nella governance dell'IA, specialmente tra le organizzazioni di medie dimensioni e le aziende che integrano l'IA nei sistemi di e-mail, nei flussi di lavoro operativi e nei sistemi aziendali.
La sicurezza e governance dell'IA si collocano tra i gap di competenze più elevati in assoluto.
Quasi 4 su 10 (38%) delle organizzazioni intervistate complessivamente affermano che i loro team mancano delle competenze o dell'esperienza necessarie per proteggere e gestire gli strumenti di IA utilizzati in tutta l'azienda.
Questo include il 44% dei CIO nelle organizzazioni con 100 a 500 dipendenti e il 49% di quelli nelle organizzazioni con 500 a 1.000 dipendenti.
La sicurezza e la governance dell'IA sono state classificate come il terzo divario di competenze più grande identificato nella ricerca. Solo due sfide hanno ottenuto punteggi più alti: rispondere agli attacchi di phishing alimentati dall'IA e agli attacchi di ingegneria sociale (47%) e difendersi dagli attacchi basati sull'identità (39%).
Perché i leader IT senior sono particolarmente preoccupati
La prospettiva senior dell'IT è particolarmente importante perché questi ruoli hanno una visione ampia su persone, processi, tecnologia e strategia aziendale. Spesso sono tra i primi a vedere dove l'adozione dell'IA sta superando il governo, lo sviluppo delle politiche e la gestione del rischio.
La loro crescente preoccupazione dimostra anche che la governance dell'IA non è più una questione di sicurezza informatica di nicchia confinata ai team di sicurezza. È sempre più una sfida di leadership a livello aziendale che richiede supervisione in ambito tecnologico, conformità, gestione del rischio, legale, risorse umane e funzioni di leadership esecutiva.
La scala e la complessità rendono la governance più difficile
La ricerca suggerisce che la sicurezza e la governance dell'IA diventano più difficili man mano che aumenta la complessità organizzativa.
Tra le organizzazioni di medie dimensioni più grandi intervistate (con 1.500 a 2.000 dipendenti), il 47% ha segnalato una mancanza di competenze nella governance dell'IA, rispetto al 38% delle organizzazioni con 100 a 500 dipendenti. La differenza non è drammatica, ma è significativa.
Man mano che le organizzazioni crescono, solitamente introducono più applicazioni, utenti, fonti di dati e processi aziendali, con più integrazioni tra di essi. Possono anche affrontare una maggiore varietà di obblighi normativi e di conformità.
In questi ambienti, governare l'IA diventa comprensibilmente più difficile. Le organizzazioni necessitano di visibilità su quali strumenti di IA vengono utilizzati, quali dati possono accedere, come vengono utilizzati i risultati e chi è responsabile della supervisione. Mantenere standard di governance coerenti in un ambiente più ampio e diversificato può essere impegnativo anche per i team con molte risorse.
I flussi di lavoro e-mail connessi all'IA aumentano la posta in gioco
Un altro interessante risultato riguarda le organizzazioni in cui l'IA sta diventando operativamente integrata.
Man mano che le organizzazioni implementano sempre più agenti IA per connettere e-mail, CRM, risorse umane, finanza e sistemi di supporto clienti, la governance dell'IA diventa significativamente più complessa. Il 42% delle organizzazioni che utilizzano l'IA per integrare l'e-mail con i flussi di lavoro ha segnalato preoccupazioni riguardo l'esperienza nella governance dell'IA. Questo si confronta con il 35% delle organizzazioni in cui l'e-mail rimane un processo esclusivamente umano.
Questo risultato evidenzia un cambiamento nel modo in cui le organizzazioni dovrebbero considerare il rischio legato all'IA. Quando l'IA diventa connessa alle operazioni aziendali, il potenziale impatto si espande significativamente. L'IA può ottenere accesso a informazioni sensibili, influenzare le decisioni aziendali, automatizzare i processi operativi o avviare azioni attraverso sistemi connessi.
A quel punto, la governance dell'IA si estende oltre il monitoraggio dei prompt e degli output generati dall'IA. Diventa una questione di controllo su come l'IA accede ai dati, interagisce con i sistemi aziendali, influenza le decisioni e avvia le azioni.
I provider di servizi gestiti supportano clienti preoccupati
I risultati mostrano che le organizzazioni che lavorano con i Managed Service Provider (MSP) sono più propense a citare una mancanza di competenze in materia di sicurezza e governance dell'IA. Il 40% dei clienti MSP ha espresso preoccupazione per tali carenze di competenze, rispetto a solo il 30% della piccola minoranza di organizzazioni che non utilizzano MSP e non hanno intenzione di farlo.
Ciò suggerisce che molte organizzazioni riconoscono di non avere tutte le competenze necessarie internamente e si rivolgono sempre più ai Managed Service Provider per il supporto nella sicurezza IA, governance e gestione del rischio.
Interessante, le organizzazioni che non utilizzano i Managed Service Provider e non hanno intenzione di farlo segnalano che la loro principale sfida di competenze è "tradurre i rischi tecnici in impatto aziendale".
In altre parole, riconoscono di avere difficoltà a capire come i rischi tecnici — che includerebbero l'IA non protetta e non gestita — potrebbero influire sull'attività. Questo potrebbe spiegare perché non vedono la necessità di cercare aiuto esterno. Le organizzazioni che utilizzano i Managed Service Provider hanno classificato questo divario di competenze come il più basso di tutti.
Nessuna organizzazione è immune
Le sfide legate alle competenze di governance della sicurezza IA non sono confinate a un settore o a una geografia specifica. Almeno 3 intervistati su 10 nei diversi settori esaminati segnalano una competenza insufficiente per proteggere e governare l'uso dell'IA aziendale. La questione si è anche classificata tra le prime tre preoccupazioni relative alle competenze nella maggior parte dei paesi inclusi nella ricerca.
Come colmare il divario di capacità
Man mano che l'adozione dell'IA continua, la mancanza di una sicurezza e di una governance solide esporrà le organizzazioni a rischi crescenti. I dipendenti potrebbero caricare dati riservati su piattaforme pubbliche di IA; gli agenti di IA potrebbero accedere a informazioni di cui non hanno bisogno; dati sensibili potrebbero essere inclusi in prompt, output o dataset di addestramento; e le organizzazioni potrebbero perdere la visibilità su dove vengono elaborati o archiviati i dati aziendali.
La soluzione non è limitare l'uso dell'IA: i vantaggi per il business sono enormi e i dipendenti probabilmente troveranno soluzioni alternative che espongono l'organizzazione a ulteriori rischi.
Invece, le organizzazioni hanno bisogno di modi pratici e scalabili per adottare l'IA in modo sicuro, senza rallentare l'innovazione o perdere visibilità e controllo su come vengono utilizzati i dati aziendali. Soluzioni come Barracuda AI Data Security aiutano le organizzazioni e i provider di servizi gestiti a mantenere visibilità e controllo su come i dipendenti utilizzano i dati aziendali nell'IA, supportando l'adozione sicura dell'IA senza rallentare l'innovazione.
Metodologia
Barracuda ha intervistato 2.000 decisori IT e di sicurezza di livello medio-alto in ruoli IT e aziendali in organizzazioni con tra 100 e 2.000 dipendenti provenienti da una vasta gamma di settori negli Stati Uniti, Regno Unito, Francia, DACH (Germania, Austria, Svizzera), Benelux (Belgio, Paesi Bassi, Lussemburgo), Nordici (Danimarca, Finlandia, Norvegia, Svezia), Australia, India e Giappone. L'indagine è stata condotta per Barracuda dall'agenzia di ricerca indipendente Arlington Research.
Rapporto sulle minacce via email 2026
Scopri come l'IA e il phishing come servizio stanno rimodellando il panorama delle minacce via email e come rimanere protetti.
Iscriviti al blog di Barracuda.
Iscriviti per ricevere i Threat Spotlight, commenti del settore e altro ancora.
Report sulle minacce globali di Managed XDR
Risultati chiave sulle tattiche adottate dagli attaccanti per colpire le organizzazioni e sui punti deboli della sicurezza che cercano di sfruttare