top of page

L’avviso dell’NCSC sulla shadow AI rivela il costo degli strumenti di lavoro non approvati

8 set
Tempo di lettura: 13 min

L’avviso dell’NCSC sulla shadow AI quantifica un problema di sicurezza che molti datori di lavoro ancora non riescono a vedere. Il 71% dei dipendenti britannici intervistati aveva utilizzato strumenti AI consumer non approvati dai rispettivi datori di lavoro.

Il National Cyber Security Centre del Regno Unito ha pubblicato il proprio avviso il 7 settembre 2026. Definisce la shadow AI come intelligenza artificiale utilizzata al di fuori dei sistemi e dei processi approvati da un’organizzazione. Questa attività può includere l’incollare documenti in chatbot consumer, collegare assistenti ad account di lavoro o distribuire agenti senza una revisione di sicurezza.

Il conflitto non è più tra dipendenti che usano l’AI e datori di lavoro che la rifiutano. È tra strumenti rapidi e familiari e i controlli più lenti necessari per proteggere i dati aziendali. L’NCSC sostiene che un divieto generalizzato non risolverà questo conflitto.

Questa posizione conta perché il software AI sta diventando sempre più connesso. Un chatbot può esporre il testo inserito in un prompt. Un agente AI può anche detenere credenziali, recuperare file, chiamare altri servizi e agire con i privilegi di un utente.

I conseguenti rischi di sicurezza della shadow AI vanno oltre la divulgazione accidentale. Includono una minore visibilità sui dati, esposizione normativa, integrazioni sfruttabili e nuove vie di accesso ai sistemi aziendali.

L’avviso dell’NCSC sulla shadow AI cambia il dibattito sulla sicurezza

L’NCSC considera l’AI non approvata un sistema aziendale non gestito, non una semplice violazione delle policy da parte dei dipendenti.

Le linee guida sulla shadow AI dell’agenzia si concentrano sulla tecnologia che opera al di fuori dei processi approvati. Questa distinzione è importante perché lo stesso servizio AI può presentare rischi diversi in condizioni diverse.

Un’implementazione aziendale può includere protezioni contrattuali, controlli dell’identità, registri di audit, impostazioni di conservazione e integrazioni limitate. Un account personale potrebbe non offrire alcuno dei controlli attesi da un datore di lavoro.

L’NCSC individua tre principali aree di rischio. La prima è l’esposizione di informazioni aziendali o dei clienti. I dipendenti possono condividere contratti, codice sorgente, registri finanziari, appunti di riunioni o dati personali durante lo svolgimento di attività ordinarie.

Il secondo rischio è la perdita di visibilità e controllo. Un’organizzazione potrebbe non sapere dove vengono archiviate le informazioni inviate, per quanto tempo restano disponibili o se contribuiscono al miglioramento di un servizio.

Specifiche impostazioni sulla privacy possono modificare queste condizioni. Tuttavia, i team di sicurezza non possono verificare le impostazioni di servizi che non sanno essere utilizzati dai dipendenti.

Il terzo rischio deriva dagli agenti AI. Questi sistemi combinano un modello con strumenti, fonti di dati, memoria e privilegi di esecuzione. Un agente compromesso può esporre tutto ciò a cui i suoi permessi legittimi gli consentono di accedere.

Questo è il cambiamento cruciale alla base dell’avviso. Un tempo il software ombra creava account sconosciuti o archivi di dati isolati. Gli agenti ombra possono introdurre identità attive che operano attraverso diversi sistemi aziendali.

L’NCSC non dice alle persone di smettere di usare l’AI. Chiede loro di valutare quale servizio utilizzano prima di condividere informazioni sul posto di lavoro.

Per i datori di lavoro, l’agenzia raccomanda la riduzione del rischio anziché una promessa irrealistica di eliminazione. Le organizzazioni dovrebbero identificare le esigenze dei dipendenti, fornire alternative sicure e creare una cultura in cui il personale possa dichiarare l’uso non autorizzato.

Questo approccio si basa sulle più ampie linee guida sulla shadow IT dell’NCSC. Tali linee guida affermano che i dipendenti adottano generalmente servizi non ufficiali per svolgere il proprio lavoro, non per indebolire la sicurezza.

Tra i fattori più comuni vi sono processi di approvazione lenti, funzionalità mancanti, strumenti di collaborazione inadeguati e sistemi aziendali poco familiari. L’AI aggiunge urgenza perché un utile servizio consumer è spesso disponibile in pochi secondi.

L’evento cambia quindi più della semplice lista delle applicazioni approvate. Rende usabilità, velocità di approvvigionamento e cultura della sicurezza parte della difesa tecnica di un’organizzazione.

Il settantuno per cento segnala una lacuna nella governance

La statistica principale descrive il comportamento dei dipendenti, ma misura anche quanto molte organizzazioni abbiano adattato male i propri controlli al lavoro reale.

Il dato del 71% proviene da una ricerca commissionata da Microsoft e condotta da Censuswide nell’ottobre 2025. Lo studio ha intervistato 2.003 dipendenti britannici di età pari o superiore a 18 anni.

Secondo la ricerca sull’AI sul posto di lavoro pubblicata, il 51% degli intervistati utilizzava strumenti AI consumer non approvati ogni settimana. Questo rende l’uso ombra un flusso di lavoro ricorrente per molti dipendenti, non un esperimento isolato.

Le attività segnalate erano ordinarie. Il quarantanove per cento utilizzava assistenti consumer per redigere o rispondere a comunicazioni di lavoro. Il quaranta per cento li usava per report o presentazioni, mentre il 22% li impiegava per attività finanziarie.

Questi esempi spiegano perché una semplice blocklist fatichi a funzionare. La domanda nasce da attività di routine distribuite tra reparti, browser, dispositivi personali e applicazioni cloud.

I dipendenti hanno anche indicato ragioni concrete per scegliere tali strumenti. Il quarantuno per cento ha selezionato servizi familiari nella vita personale. Un ulteriore 28% ha affermato che la propria azienda non forniva un’opzione approvata.

Solo il 32% ha espresso preoccupazione per la privacy dei dati aziendali o dei clienti inseriti negli strumenti consumer. Il ventinove per cento si è detto preoccupato per la sicurezza dei sistemi IT del proprio datore di lavoro.

Questi risultati richiedono un’interpretazione prudente. Microsoft ha commissionato la ricerca e vende servizi AI aziendali, quindi ha un interesse commerciale nell’adozione gestita.

Il sondaggio misura inoltre l’uso auto-riferito anziché incidenti di sicurezza confermati. Non dimostra che il 71% dei lavoratori abbia divulgato informazioni sensibili o causato una violazione.

Il suo valore risiede altrove. Lo studio mostra un ampio divario tra la domanda dei dipendenti e la governance formale nel campione britannico esaminato. L’NCSC cita questo divario come prova che la shadow AI è diventata diffusa.

I team di sicurezza subiscono pressioni da entrambi i lati. Devono ridurre l’uso non gestito evitando al contempo controlli che impediscano il lavoro legittimo. Procurement, legale, privacy e dirigenti aziendali condividono questa pressione.

Un’azienda può pubblicare una policy sull’AI e continuare a non rilevare il comportamento effettivo. I dipendenti possono usare account personali, estensioni del browser, applicazioni mobili e funzionalità AI integrate nel software approvato.

Alcuni strumenti cambiano inoltre più rapidamente di quanto consenta una revisione annuale della policy. Un servizio nato come generatore di testo può in seguito aggiungere archiviazione di file, memoria persistente, connettori di terze parti o azioni autonome.

Ciò significa che l’approvazione non può essere una decisione una tantum basata sul marchio. L’organizzazione deve valutare il servizio, il tipo di account, il flusso di dati, le funzionalità abilitate e i permessi.

Il sondaggio mette anche in discussione l’ipotesi che la sola formazione sulla consapevolezza risolva il problema. Familiarità e assenza di alternative aziendali sono incentivi pratici. Una slide di avvertimento non può eliminare nessuno dei due.

Le organizzazioni hanno bisogno di un percorso approvato che possa competere in velocità e utilità. Altrimenti, ogni restrizione aggiuntiva aumenta il valore della soluzione non ufficiale.

Comodità e controllo sono ora avversari diretti

Il conflitto principale è tra la comodità dei dipendenti e il controllo organizzativo, e nessuna delle due parti può semplicemente prevalere sull’altra.

I servizi AI consumer offrono valore immediato. Un lavoratore può riassumere un documento, perfezionare un’email, analizzare appunti o preparare una presentazione senza inoltrare una richiesta tecnologica.

Questa comodità diventa rischiosa quando il servizio si trova al di fuori del perimetro di sicurezza del datore di lavoro. L’organizzazione perde una conoscenza affidabile di identità, prompt, file caricati, account collegati e output generati.

Una policy incentrata solo sui nomi dei brand approvati trascura questa distinzione. Un dipendente potrebbe utilizzare un fornitore approvato tramite un account personale con controlli di conservazione e amministrativi diversi.

Può verificarsi anche il contrario. Un servizio meno noto può operare in sicurezza all’interno di un ambiente gestito con accesso ai dati limitato e condizioni contrattuali chiare.

La vera unità di governance è quindi l’intera implementazione. I team di sicurezza devono comprendere chi utilizza il sistema, quali dati vi entrano, dove tali dati transitano e quali azioni può eseguire.

Questo requisito crea attrito operativo. Ogni revisione di integrazioni e permessi richiede tempo, mentre i dipendenti possono adottare un nuovo strumento durante una pausa pranzo.

Bloccare ogni dominio sconosciuto può ridurre l’uso visibile del browser. Non copre telefoni personali, computer domestici, testo copiato o funzionalità AI offerte tramite piattaforme altrimenti approvate.

Un monitoraggio aggressivo crea problemi propri. Intercettare il traffico cifrato può incidere sulla privacy, sulle prestazioni dei sistemi e sulla fiducia dei dipendenti. Potrebbe inoltre non rivelare l’attività all’interno di account personali.

Le precedenti linee guida dell’NCSC sulla shadow IT riconoscono tali limiti. I cloud access security broker possono identificare alcuni servizi cloud non approvati monitorando il traffico di rete. Non possono sempre vedere l’uso personale di un servizio approvato o l’attività nascosta all’interno di connessioni cifrate.

I responsabili della sicurezza hanno quindi bisogno di metodi di rilevamento che non dipendano solo dalla sorveglianza. Dati di spesa, registri delle identità, inventari software, controlli del browser, avvisi di prevenzione della perdita di dati e segnalazioni dei dipendenti possono rivelare parti diverse del quadro.

Nessuno offre visibilità completa. Insieme, possono identificare modelli che meritano una revisione più approfondita.

Un processo di segnalazione senza colpevolizzazione è particolarmente importante. I dipendenti che si aspettano una punizione hanno un incentivo a nascondere l’uso passato, cancellare prove o continuare a usare dispositivi personali.

Una comunicazione aperta offre ai team di sicurezza l’opportunità di identificare i dati interessati e migrare flussi di lavoro utili verso sistemi gestiti. Rivela inoltre perché le alternative approvate non hanno funzionato.

Questa lezione si applica più ampiamente al lavoro basato sulla conoscenza. Un sistema personale di gestione della conoscenza gestito deve bilanciare il recupero utile delle informazioni con confini chiari attorno alle informazioni archiviate.

La risposta non è un’adozione senza restrizioni. È un percorso di approvazione abbastanza rapido da competere con il software consumer.

Le organizzazioni possono stabilire attività a basso rischio preapprovate, sandbox limitate, classificazioni chiare dei dati e canali di revisione rapidi. Possono inoltre separare la sperimentazione dall’accesso ai sistemi di produzione.

Questo crea un compromesso praticabile. I dipendenti mantengono spazio per testare strumenti utili, mentre i dati sensibili e le azioni privilegiate restano protetti da controlli più robusti.

Gli agenti AI trasformano la fuga di dati in un problema di accesso

La shadow AI diventa più pericolosa quando un assistente non approvato può agire con permessi aziendali anziché limitarsi a generare testo.

Un chatbot convenzionale riceve un prompt e restituisce contenuti. Un sistema agentico può interpretare un obiettivo, pianificare diversi passaggi, accedere a strumenti esterni, conservare memoria ed eseguire azioni.

Questa architettura offre agli agenti maggiore utilità. Espande però anche il numero di componenti che gli aggressori possono prendere di mira.

Le agenzie di sicurezza internazionali hanno descritto questi rischi nelle loro linee guida sull’AI agentica del maggio 2026. Il documento è stato redatto congiuntamente da agenzie di Australia, Canada, Nuova Zelanda, Regno Unito e Stati Uniti.

Le linee guida raccomandano di utilizzare gli agenti per attività a basso rischio e non sensibili, evitando un accesso ampio o senza restrizioni. Inseriscono inoltre la sicurezza dell’AI nei programmi di cybersicurezza esistenti, anziché trattarla come una specializzazione isolata.

L'iniezione di prompt è una delle preoccupazioni. Questo attacco inserisce istruzioni dannose nei contenuti letti da un sistema di IA, come email, pagine web o documenti recuperati.

Un essere umano può riconoscere un testo sospetto come contenuto non attendibile. Un agente potrebbe invece interpretarlo come un'istruzione e richiamare uno strumento connesso.

Un agente che monitora le email potrebbe imbattersi in un messaggio dannoso che gli ordina di scaricare software. Un agente di assistenza potrebbe elaborare un ticket appositamente costruito per manipolare il suo accesso ai dati dei clienti.

Le connessioni ampliano la superficie d'attacco. Strumenti di ricerca, archivi di file, plugin, sistemi di memoria, interfacce applicative e altri agenti possono ciascuno introdurre vulnerabilità o input ostili.

I privilegi determinano il danno potenziale. Un assistente con accesso in sola lettura a una cartella presenta un rischio diverso da un agente in grado di inviare email, modificare contratti o approvare pagamenti.

Le linee guida descrivono il problema del deputy confuso, in cui un attaccante manipola un sistema affidabile affinché utilizzi privilegi che l'attaccante non possiede. Gli agenti di IA possono riprodurre questo schema di sicurezza consolidato su una scala operativa più ampia.

L'autorizzazione statica peggiora il problema. Un servizio potrebbe ricevere autorizzazioni estese durante la configurazione e conservarle mentre i flussi di lavoro cambiano. Le azioni successive potrebbero quindi basarsi su una vecchia approvazione che non è più adatta al contesto.

Gli agenti ombra sono particolarmente difficili da gestire perché gli amministratori potrebbero non sapere nemmeno che esistono. Non possono ruotarne le credenziali, restringerne le autorizzazioni, ispezionarne i log o includerli nella risposta agli incidenti.

Ecco perché l'avvertimento dell'NCSC sull'IA ombra va oltre la governance dei dati. Un'integrazione IA sconosciuta può diventare una via di accesso sconosciuta a email, archiviazione cloud, repository di codice sorgente, sistemi clienti o database interni.

Tuttavia, l'avvertimento non dimostra che ogni agente non approvato costituisca una violazione attiva. Il rischio dipende dalla sua configurazione, dai dati, dalle integrazioni, dalle autorizzazioni e dall'esposizione a contenuti ostili.

Un assistente di scrittura autonomo, privo di input sensibili, presenta un rischio organizzativo limitato. Un agente per gli acquisti non revisionato, con accesso a dati finanziari e contratti, ne presenta uno molto maggiore.

I team di sicurezza dovrebbero stabilire le priorità in base alle capacità, non alla novità. I sistemi in grado di recuperare dati sensibili o compiere azioni rilevanti meritano attenzione prima degli strumenti di contenuto isolati.

Il principio del privilegio minimo è centrale. Ogni agente dovrebbe ricevere soltanto l'accesso necessario a svolgere un compito definito, per un periodo definito, mentre le azioni sensibili dovrebbero richiedere un'ulteriore approvazione.

Le organizzazioni hanno inoltre bisogno di log che colleghino le decisioni del modello alle chiamate degli strumenti e agli eventi di identità. Un log applicativo apparentemente normale può nascondere il fatto che un agente manipolato abbia avviato l'azione.

Sandboxing, segmentazione, autorizzazione per richiesta, rotazione delle credenziali e conferma umana limitano tutti il danno potenziale. Non eliminano ogni specifica modalità di errore dell'IA.

Tuttavia, trasformano un'esposizione aperta in una circoscritta. È lo stesso obiettivo difensivo che l'NCSC applica all'IA ombra nel suo complesso.

L'avvertimento non dimostra un'ondata di violazioni causate dall'IA

L'NCSC ha identificato una condizione di rischio credibile e diffusa, ma le prove pubbliche non stabiliscono un volume corrispondente di incidenti effettivamente verificatisi.

Questa distinzione è importante per una pianificazione responsabile della sicurezza. Un rischio può giustificare un intervento senza sostenere affermazioni su un'epidemia in corso di violazioni.

L'NCSC descrive le conseguenze che possono derivare dall'IA ombra. Tra queste figurano violazioni dei dati, perdita di proprietà intellettuale, mancata conformità, riduzione del controllo e sfruttamento delle vulnerabilità degli agenti.

La pubblicazione di settembre non fornisce un conteggio degli incidenti causati dall'IA non approvata sul posto di lavoro. Non misura neppure quante informazioni sensibili i dipendenti intervistati abbiano inserito in questi servizi.

La statistica del 71% riguarda l'uso di strumenti non approvati. Non distingue tra la riscrittura di una frase innocua e il caricamento di dati riservati dei clienti.

Proviene inoltre da un sondaggio sulla forza lavoro del Regno Unito commissionato da un importante fornitore di IA aziendale. I lettori non dovrebbero applicare automaticamente tale percentuale a ogni Paese, settore o organizzazione.

Le istituzioni regolamentate possono disporre di controlli più severi rispetto al campione complessivo. Le piccole aziende possono avere meno processi formali di approvazione. I team tecnologici possono utilizzare l'IA in modo diverso rispetto ai lavoratori della sanità o del settore pubblico.

Questi limiti non rendono irrilevante il risultato. Definiscono ciò che può dimostrare.

Le prove sostengono la conclusione che l'uso di IA non approvata sia comune nella popolazione intervistata. Mostrano inoltre che molti utenti dedicano attenzione limitata alla privacy e alla sicurezza dei sistemi.

L'NCSC aggiunge una valutazione tecnica sulle conseguenze di dati e accessi degli agenti non gestiti. Tale valutazione è coerente con principi consolidati di gestione degli asset, privilegio minimo e governance dei dati.

Tuttavia, i budget per la sicurezza dovrebbero seguire l'esposizione osservata. I team necessitano di un inventario di strumenti, account, classi di dati, integrazioni e autorizzazioni prima di acquistare un'altra piattaforma di controllo.

Devono inoltre separare tre tipi di attività. La sperimentazione a basso rischio riguarda dati pubblici o sintetici senza connessioni privilegiate.

L'uso che coinvolge dati comprende file riservati, dettagli dei clienti, proprietà intellettuale o informazioni regolamentate. L'uso agentico aggiunge credenziali e la capacità di influire su altri sistemi.

Queste categorie non dovrebbero ricevere la stessa risposta. Trattarle allo stesso modo spreca capacità di revisione e incoraggia i dipendenti a evitare il processo.

Le organizzazioni dovrebbero inoltre evitare di presumere che una licenza enterprise risolva ogni rischio. I sistemi approvati possono comunque essere configurati in modo errato, avere privilegi eccessivi o essere collegati a dati inadeguati.

I contratti con i fornitori non impediscono l'iniezione di prompt. Le dashboard amministrative non sostituiscono una progettazione attenta delle autorizzazioni. Le impostazioni di conservazione dei dati non correggono un caricamento non necessario.

La distinzione tra approvato e non approvato rimane utile perché l'approvazione crea responsabilità. Dovrebbe segnare l'inizio di una supervisione continua, non la sua conclusione.

Un programma credibile richiede responsabili chiari per modelli, connettori, archivi dati, credenziali e output generati. Richiede inoltre una procedura per rimuovere l'accesso quando un lavoratore cambia ruolo.

I piani di risposta agli incidenti dovrebbero includere i servizi di IA. Gli investigatori devono sapere come preservare prompt, cronologie delle chiamate agli strumenti, log di identità e output interessati.

Una lettura scettica dell'avvertimento dell'NCSC è quindi semplice. L'IA ombra non equivale automaticamente a una violazione, e l'adozione rilevata da un sondaggio non corrisponde alla prevalenza degli incidenti.

La conclusione più forte è più utile. L'uso sconosciuto dell'IA impedisce a un'organizzazione di misurare la propria esposizione, e gli agenti connessi possono aumentare le conseguenze di tale incertezza.

Tre segnali mostreranno se le organizzazioni colmeranno il divario

Il prossimo banco di prova sarà stabilire se i datori di lavoro sostituiranno politiche statiche sull'IA con controlli misurabili che i dipendenti utilizzeranno davvero.

Il primo segnale è la qualità degli inventari interni di IA. Nei prossimi tre mesi, i responsabili della sicurezza dovrebbero chiedersi se riescono a identificare account consumer, assistenti integrati, agenti personalizzati e servizi connessi.

Un elenco più lungo, da solo, non dimostra progresso. Un inventario utile deve collegare ogni implementazione a un responsabile, al tipo di account, alla classificazione dei dati, alla politica di conservazione, alle integrazioni e alle autorizzazioni.

Se gli inventari inizieranno a coprire questi campi, l'approccio di riduzione del rischio dell'NCSC starà prendendo piede. Se le organizzazioni continueranno a contare soltanto i fornitori approvati, i loro maggiori punti ciechi resteranno tali.

Il secondo segnale è un accesso più rapido ad alternative gestite. I datori di lavoro dovrebbero misurare quanto tempo i lavoratori attendono per ottenere uno strumento di IA, una funzionalità o un ambiente sperimentale.

Una riduzione dei tempi di approvazione affronterebbe una delle cause dell'uso di strumenti di IA non approvati. La crescita dell'uso attivo di servizi gestiti offrirebbe un segnale di adozione più forte delle conferme di presa visione delle policy.

I team di sicurezza dovrebbero inoltre osservare se i dipendenti segnalano un precedente uso ombra senza conseguenze disciplinari. Un maggior numero di segnalazioni può inizialmente sembrare un peggioramento della conformità, ma potrebbe riflettere una migliore visibilità.

Se le richieste rimangono lente e gli strumenti approvati non dispongono delle funzioni necessarie, i dipendenti conserveranno un motivo pratico per aggirare i controlli. Nuove restrizioni spingerebbero quindi l'uso ulteriormente fuori dalla vista.

Il terzo segnale è la disciplina nelle autorizzazioni degli agenti di IA. Le organizzazioni dovrebbero verificare se gli agenti ricevono identità circoscritte, credenziali temporanee, ambienti segmentati e autorizzazione per azione.

Dovrebbero inoltre testare se le azioni sensibili richiedono conferma umana. I log devono mostrare quale utente, agente, istruzione e strumento abbia prodotto ogni modifica rilevante.

L'analisi dei rischi degli agenti dell'NCSC sottolinea salvaguardie, sandboxing e supervisione attiva. Questi controlli mostreranno se le aziende trattano gli agenti come software privilegiato o come comode estensioni dei chatbot.

Un accesso ampio e persistente rafforzerebbe la preoccupazione più grave espressa nell'avvertimento. Un singolo componente sfruttato potrebbe allora ereditare la portata legittima dell'agente.

Privilegi limitati e contenimento testato attenuerebbero tale preoccupazione per le singole implementazioni. Non eliminerebbero l'uso ombra, ma ne limiterebbero il potenziale impatto.

Per i lavoratori della conoscenza, la domanda immediata è semplice. Il servizio che state utilizzando appartiene a un flusso di lavoro approvato e sapete cosa accade alle informazioni che fornite?

Per i manager, la domanda è più difficile. I dipendenti possono completare lo stesso compito attraverso un'opzione sicura senza dover attendere tanto a lungo da rendere attraente aggirarla?

I team di sicurezza dovrebbero partire da questi flussi di lavoro, non da un altro divieto universale. Identificate dove il personale utilizza l'IA, classificate l'esposizione risultante e sostituite i percorsi rischiosi con alternative praticabili.

L'avvertimento dell'NCSC sull'IA ombra descrive in ultima analisi un problema di visibilità. Le organizzazioni non possono governare dati, identità o privilegi degli agenti che restano al di fuori del loro ambiente noto.

L'obiettivo non è far scomparire la sperimentazione con l'IA. È rendere l'uso sicuro più facile da trovare, più rapido da approvare e più sicuro dell'alternativa ombra.

 
 

Inizia gratis

Un assistente IA local-first con gestione della conoscenza personale

Per una migliore esperienza con l’IA,

al momento remio supporta solo Windows 10+ (x64) e M-Chip Macs.

Il tuo partner AI al lavoro
Fai di più con remio

Pianifica. Crea. Consegna.
Tutto in un unico posto.

bottom of page