Vai al contenuto
AI.info

Etica e governance

Shadow AI: la crisi della sicurezza aziendale che nessuno governa

Secondo il rapporto IBM sulle violazioni dei dati del 2026, strumenti di IA non autorizzati erano presenti nel 43% delle organizzazioni colpite, il doppio rispetto all’anno precedente, mentre il costo medio ha raggiunto il record di 4,99 mi

Shadow AI: la crisi della sicurezza aziendale che nessuno governa

Gabriele Masetti ·

La violazione che ha dato un nome al problema

Nell’aprile 2023, alcuni ingegneri della divisione semiconduttori di Samsung fecero quello che milioni di lavoratori della conoscenza facevano quella primavera: aprirono ChatGPT per farsi aiutare nel lavoro. Uno incollò nel chatbot il codice sorgente proprietario di un programma per il rilevamento dei difetti, chiedendo di controllare se contenesse errori. Un altro inserì codice relativo alle apparecchiature per semiconduttori di Samsung. Un terzo convertì in testo la registrazione di una riunione interna e chiese a ChatGPT di trasformarla in un verbale ordinato.

Nessuno dei tre pensava di fare qualcosa di sbagliato. Eppure tutti e tre avevano, di fatto, trasferito dati riservati di Samsung a un server di terze parti con cui l’azienda non aveva un contratto, sul quale non aveva diritti di verifica e dal quale non poteva cancellare i dati. Entro maggio 2023, Samsung aveva vietato ai dipendenti l’uso di ChatGPT, Google Bard e Bing Chat e aveva iniziato a sviluppare un’alternativa interna, il modello Gauss, proprio perché il personale smettesse di far passare attività sensibili attraverso strumenti pubblici. Samsung non aveva un problema di dipendenti che agivano contro le regole. Aveva un vuoto di governance, che i dipendenti avevano colmato con lo strumento più comodo a disposizione.

Quell’incidente è oggi il caso di riferimento per un fenomeno che i team di sicurezza hanno iniziato a chiamare shadow AI. Merita l’attenzione che riceve non perché fosse insolito, ma perché era del tutto ordinario. In quasi tutte le organizzazioni con impiegati e un browser si sta svolgendo in questo momento una qualche versione della storia di Samsung, solo senza finire nei titoli.

Il seguito dello shadow IT, più rapido e più difficile da gestire

«Shadow IT» è il termine usato fin dai primi anni 2000 per descrivere l’uso non autorizzato di tecnologie: l’abbonamento SaaS non approvato, la cartella Dropbox personale, il reparto che si è dotato di un proprio strumento per la gestione dei progetti perché ottenere quello ufficiale richiedeva troppo tempo. Negli anni 2010, i team di sicurezza informatica hanno costruito un intero sistema di controlli — broker di sicurezza per l’accesso al cloud, cataloghi di applicazioni accessibili tramite SSO, strumenti di rilevamento dei servizi SaaS a livello di rete — per rendere visibili questi comportamenti.

La shadow AI è lo shadow IT senza gli ostacoli. Non c’è una procedura d’acquisto, non c’è una fattura, non c’è una console di amministrazione attraverso cui chiedere l’accesso. Un dipendente apre una scheda del browser e, nel giro di pochi secondi, incolla un contratto con un cliente in una chat per ottenerne un riassunto, oppure una porzione di codice proprietario in un assistente di programmazione per individuare un errore, oppure un foglio di calcolo con dati sui dipendenti in uno strumento che promette di creare una tabella pivot.

È un’azione che non lascia quasi nessuna delle tracce che gli strumenti di sicurezza tradizionali sono progettati per rilevare: nessun file allegato, nessuna email, nessun download. È testo inserito in una casella attraverso una connessione HTTPS verso un dominio che, dal punto di vista di un firewall, appare identico al normale traffico web. È questa la ragione strutturale per cui la shadow AI è un problema più difficile di quanto lo sia mai stato lo shadow IT, e per cui la vecchia strategia del «bloccare il dominio e passare oltre» ha un effetto minimo.

I numeri che non si possono più ignorare

La portata del fenomeno non è più oggetto di congetture. Il Cloud and Threat Report sull’IA generativa di Netskope ha rilevato che, nel periodo preso in esame, il 94% delle organizzazioni usava applicazioni di IA generativa, contro l’81% di un anno prima. Il numero medio di applicazioni distinte di IA generativa usate da ciascuna organizzazione era salito da 7,6 a 9,6. In altre parole, in poco più di un anno l’adozione è diventata quasi universale.

Indicatore Dato di un anno prima Dato attuale
Organizzazioni che usano applicazioni di IA generativa 81% 94%
Numero medio di applicazioni di IA generativa per organizzazione 7,6 9,6
Uso dell’IA tramite account personali o non gestiti 78% 47%
Uso dell’IA tramite account approvati dall’azienda 25% 62%

Il dato più rivelatore riguarda chi controlla questa adozione. Un’analisi separata di Netskope sui dati telemetrici della sicurezza cloud raccolti dall’ottobre 2024 all’ottobre 2025, riportata da Cybersecurity Dive, ha rilevato che il 47% delle persone che usavano piattaforme di IA generativa lo faceva tramite account personali non sottoposti alla supervisione del datore di lavoro.

È in realtà un miglioramento — l’anno precedente, il 78% dell’uso dell’IA generativa passava attraverso account personali non gestiti, mentre l’uso di account approvati dall’azienda è salito dal 25% al 62% — ma significa che, anche dopo un anno di evidenti sforzi sul fronte della sicurezza, i team di sicurezza non hanno ancora visibilità su circa metà delle attività legate all’IA che avvengono sulle proprie reti. Gli stessi dati indicano una media di 223 incidenti al mese per organizzazione che comportano l’invio di dati sensibili ad applicazioni di IA.

L’analisi di Cyberhaven su circa 1,6 milioni di lavoratori della conoscenza, relativa al periodo compreso tra il lancio pubblico di ChatGPT e la metà del 2023, ha quantificato come si manifesti concretamente questa esposizione: l’8,6% dei dipendenti aveva incollato dati aziendali in ChatGPT e, di tutto ciò che i dipendenti vi avevano incollato, l’11% era costituito da informazioni aziendali riservate. Il 4,7% dei lavoratori aveva incollato dati sensibili almeno una volta. Questi dati hanno ormai più di due anni e da allora l’adozione non ha fatto che crescere, ma sono stati tra i primi a dimostrare, su larga scala, che «i dati sensibili finiscono negli strumenti di IA destinati ai consumatori» non è un rischio ipotetico: è un’evenienza abituale.

L’indagine periodica AI Pulse Poll di ISACA, condotta su migliaia di professionisti della fiducia digitale e della revisione, misura direttamente il divario sul fronte della governance. La quota di organizzazioni dotate di una policy sull’IA formale ed esaustiva è salita dal 15% nel 2024 al 28% nel 2025, fino al 38% nel 2026. È un progresso reale, ma significa che ancora quest’anno circa sei organizzazioni su dieci non avevano una policy esaustiva che disciplinasse l’uso dell’IA da parte dei dipendenti, nonostante l’adozione si avvicinasse alla totalità.

La governance formale dell’IA cresce, ma resta indietro rispetto alla sua adozione quasi universale.

Perché la DLP non riesce a rilevarlo

La ragione tecnica per cui la sicurezza aziendale fatica a tenere il passo è che gli strumenti di prevenzione della perdita di dati, o DLP, sono stati progettati per altri canali. La DLP tradizionale sorveglia gli allegati delle email, i trasferimenti tramite USB e i caricamenti di file su servizi di archiviazione cloud riconosciuti; cerca corrispondenze con tipi di file, metadati e punti di uscita noti. Un prompt digitato in una finestra di chat non rientra in nessuna di queste categorie.

È testo non strutturato, inviato tramite una connessione cifrata a un dominio che potrebbe non figurare nemmeno nell’elenco dei domini sorvegliati dal fornitore della DLP. Non genera alcun evento relativo a un file né alcun allegato che uno scanner possa esaminare. Anche le organizzazioni che hanno sviluppato nell’arco di un decennio programmi DLP maturi per contrastare le minacce legate a email e USB scoprono che quell’architettura non ha visibilità sulla scheda del browser in cui i dati vengono effettivamente esposti.

Colmare questa lacuna richiede un livello completamente diverso: l’ispezione dei prompt, controlli basati sul browser e gateway aziendali che regolino l’accesso alle API dei modelli. La maggior parte delle organizzazioni non lo ha ancora realizzato, perché questa categoria di strumenti esiste solo da pochi anni.

Il costo dell’assenza di governance

Non è una questione astratta di conformità: si riflette nei bilanci. Il 2026 Cost of a Data Breach Report di IBM, pubblicato il 29 luglio 2026, ha stimato il costo medio globale di una violazione dei dati in 4,99 milioni di dollari, il 12% in più in un anno e un record per la serie. All’interno di questo dato, la quota legata alla shadow AI è più che raddoppiata: strumenti di IA non autorizzati erano coinvolti nel 43% delle organizzazioni che hanno subito una violazione, contro il 20% nell’edizione del 2025.

Il quadro della governance che sta dietro a questi dati è peggiorato. Tra le organizzazioni che hanno subito un incidente di sicurezza legato all’IA, il 92% non disponeva di controlli degli accessi basati sui ruoli, autenticazione a più fattori o controlli analoghi sui propri modelli e applicazioni di IA. Quasi sette organizzazioni colpite da una violazione su dieci non avevano una politica di governance per gestire i sistemi di IA o individuare gli strumenti non approvati, e meno di una su cinque coordinava le funzioni di governance e sicurezza dell’IA. Gli incidenti legati alla shadow AI hanno interrotto le attività in circa quattro casi su dieci e comportato una sanzione delle autorità di regolamentazione in circa uno su cinque.

Anche sul fronte degli aggressori la tendenza è stata la stessa. IBM ha rilevato che oggi una violazione dolosa su quattro si avvale dell’IA — le forme più comuni sono le impersonificazioni tramite deepfake e i malware generati dall’IA —, con un aumento del 56% in un anno e un costo medio di circa 6 milioni di dollari, all’incirca 1 milione di dollari sopra la media globale. Le violazioni che hanno coinvolto i modelli o le applicazioni di IA dell’organizzazione stessa sono passate dal 13% al 21%.

Lo schema è coerente in tutte le fonti di dati disponibili: a far crescere costi e rischi non è la presenza dell’IA in azienda, ma l’assenza di una governance che la accompagni. L’uso autorizzato e monitorato dell’IA è, in misura quantificabile, più sicuro e meno costoso da gestire dopo un incidente rispetto alla medesima attività svolta senza monitoraggio.

Indicatore Dato del 2026 Variazione
Costo medio globale di una violazione 4,99 milioni di dollari +12% in un anno
Organizzazioni colpite da una violazione in cui era coinvolta la shadow AI 43% rispetto al 20%
Violazioni che hanno coinvolto i modelli di IA dell’organizzazione stessa 21% rispetto al 13%
Incidenti legati all’IA con controlli degli accessi all’IA inadeguati 92% —
Violazioni dolose che si sono avvalse dell’IA 25% +56% in un anno
Costo medio di una violazione che si è avvalsa dell’IA ~6 milioni di dollari ~1 milione di dollari sopra la media

I framework esistono. Manca l’adozione.

A rendere questa crisi particolarmente ingiustificabile è il fatto che gli standard non mancano. Gli strumenti per governare formalmente l’IA esistono già e sono abbastanza maturi da poter essere applicati. Nel gennaio 2023 il NIST ha pubblicato il suo AI Risk Management Framework, organizzato attorno a quattro funzioni — Govern, Map, Measure e Manage — e concepito per essere volontario, applicabile a qualsiasi settore e utilizzabile da organizzazioni di ogni dimensione per strutturare il modo in cui individuano e gestiscono i rischi dell’IA, compreso proprio l’uso non gestito e non monitorato che definisce la shadow AI.

ISO/IEC 42001, pubblicato nello stesso anno, è andato oltre: è il primo standard al mondo per i sistemi di gestione dell’IA in base al quale sia possibile ottenere una certificazione. Si fonda sulla stessa logica di audit di ISO 27001 per la sicurezza delle informazioni: un’organizzazione può quindi essere valutata e certificata da un soggetto indipendente, con un ciclo iniziale di certificazione di tre anni e verifiche annuali di sorveglianza nel periodo intermedio. Non si tratta più di un’infrastruttura teorica.

Nel novembre 2024 AWS è diventato il primo grande fornitore cloud a ottenere una certificazione ISO 42001 accreditata; nel gennaio 2025 è stata la volta di Anthropic, tra i primi laboratori di IA di frontiera a certificarsi; Microsoft ha certificato in base allo standard prodotti tra cui GitHub Copilot e Microsoft 365 Copilot. Lo standard esiste, gli organismi di certificazione esistono e i principali fornitori di IA si sottopongono già agli audit. Quello che manca, dal lato delle aziende clienti, è la disciplina corrispondente: costruire davvero un sistema di gestione dell’IA, anziché pubblicare un PDF con una policy e considerare risolto il problema.

A cosa serve davvero la certificazione

Il valore di standard come il NIST AI RMF e ISO 42001 non sta nel documento in sé, ma in ciò che il percorso per conformarsi impone a un’organizzazione di fare: censire ogni sistema e fornitore di IA che entra in contatto con i dati aziendali, assegnare a ciascuno un responsabile, definire quali categorie di dati non possano mai uscire dal perimetro aziendale attraverso il prompt di un modello e registrare attività sufficienti perché un auditor — interno o esterno — possa ricostruire quanto accaduto dopo un incidente, anziché procedere per ipotesi.

Il ciclo triennale di certificazione di ISO 42001, con verifiche annuali di sorveglianza, è progettato proprio per mantenere aggiornato quel censimento man mano che si aggiungono nuovi strumenti e fornitori. È un aspetto enormemente importante in una categoria in cui l’organizzazione media ha aggiunto circa due nuove applicazioni di IA generativa ai propri sistemi in un solo anno. Un framework seguito senza rigore produce esattamente il divario che ISACA sta misurando: adozione elevata, scarsa governance formale.

Un framework adottato come disciplina operativa produce una documentazione verificabile, che diventa un punto a favore non appena un’autorità di regolamentazione, un assicuratore o un potenziale acquirente la richiede.

La governance deve stare nel flusso del traffico, non nel raccoglitore delle policy

La lezione più chiara che emerge dai dati è che entrambe le risposte più ovvie alla shadow AI falliscono, e le aziende devono smettere di considerarle una vera alternativa. Vietarla non funziona: Samsung ha vietato del tutto ChatGPT e, nel giro di pochi mesi, ha comunque dovuto sviluppare un proprio LLM interno. La domanda di assistenza tramite IA da parte dei dipendenti non era scomparsa insieme allo strumento autorizzato: l’azienda ha dovuto creare qualcosa che sostituisse ciò su cui le persone facevano già affidamento. Un divieto senza un’alternativa autorizzata e altrettanto comoda spinge soltanto gli stessi comportamenti ancora più nell’ombra, sui dispositivi e sugli account personali, su cui la sicurezza ha ancora meno visibilità di prima.

Neppure una policy, da sola, funziona. Una policy sull’IA completa e scritta, conservata in una cartella della intranet, non impedisce a un dipendente di incollare i dati personali identificativi di un cliente in una scheda del browser alle 4 del pomeriggio di venerdì: un documento non è un controllo. I dati di ISACA mostrano chiaramente come si produce questo fallimento: persino nelle organizzazioni che consentono formalmente l’IA generativa in una percentuale vicina alla totalità, per anni solo una minoranza dei casi è stata coperta da policy formali. E avere una policy è ben diverso, e molto meno efficace, dal farla rispettare.

L’unico approccio sostenuto dalle prove è trattare l’accesso all’IA come le organizzazioni più mature hanno imparato, nell’ultimo decennio, a trattare la shadow IT e l’accesso al cloud in generale: come un problema di gestione delle identità e degli accessi che richiede controlli tecnici, non come un problema di comunicazione da risolvere con una circolare. Significa mettere a disposizione strumenti di IA autorizzati, di livello aziendale e davvero comodi quanto le versioni per i consumatori, così che nessun divario di produttività spinga i dipendenti a tornare agli account personali.

Significa instradare il traffico dell’IA attraverso gateway e controlli a livello di browser capaci di esaminare i prompt così come i sistemi DLP esaminano gli allegati, colmando proprio il punto cieco degli strumenti tradizionali. E significa applicare il NIST AI RMF e la ISO 42001 come veri sistemi di gestione, con responsabili designati, decisioni registrate e verifiche periodiche, non come documenti citati una volta all’anno in una presentazione al consiglio di amministrazione. I framework non sono l’ostacolo. Lo è la volontà di finanziarli e farli rispettare, attribuendo loro la stessa priorità che le organizzazioni già riservano a un firewall o a un gateway di posta elettronica.

Le aziende che continueranno a trattare la shadow AI come un problema di policy continueranno a pagarne il sovraccosto rilevato da IBM, a fronte di un’esposizione raddoppiata in un solo ciclo di rilevazione. Quelle che invece la tratteranno come un problema di controllo degli accessi, con lo stesso rigore un tempo riservato al perimetro della rete aziendale, saranno ancora in piedi quando assicuratori, revisori e autorità di regolamentazione inizieranno a chiedere non se abbiano una policy sull’IA, ma se possano dimostrare che funziona.

Esplora

Altri articoli