L’AI SOC di Swimlane punta al problema dei margini degli MSSP
Swimlane ha lanciato un AI SOC per gli MSSP con una promessa più precisa di quanto suggeriscano la maggior parte dei titoli su Google News: automatizzare una quota maggiore del lavoro di sicurezza senza sottrarre clienti al provider. Il rilascio del 22 luglio affronta un conflitto persistente nella sicurezza gestita. I provider hanno bisogno dell’AI per ampliare la capacità degli analisti, ma alcuni vendor integrano sempre più spesso tecnologie analoghe in servizi gestiti concorrenti.
Il prodotto gira su Swimlane Turbine, la piattaforma di automazione della sicurezza dell’azienda. Swimlane afferma che gli MSSP mantengono le relazioni con i clienti, il modello di servizio e i dati, utilizzando al contempo la sua tecnologia per automatizzare la gestione degli avvisi. Questo posizionamento trasforma un rilascio software in una verifica di chi riesca a catturare il valore economico creato da un centro operativo di sicurezza guidato dall’AI.
I concorrenti affrontano lo stesso carico di lavoro da direzioni diverse. Sophos gestisce un proprio servizio di rilevamento e risposta gestiti, mentre aziende come 7AI, Dropzone AI, Torq e Conifers vendono capacità di indagine agentica. La scommessa centrale di Swimlane è diversa: il fornitore tecnologico dovrebbe migliorare il modello operativo dell’MSSP senza diventare esso stesso il provider del servizio.
Cosa ha effettivamente lanciato Swimlane
Swimlane riunisce AI, intelligence tra più clienti e workflow riutilizzabili in un livello operativo per i provider di sicurezza gestita.
Il nuovo MSSP AI SOC è progettato per gestire il lavoro di sicurezza in più ambienti cliente. Un MSSP, o managed security service provider, gestisce servizi di sicurezza per clienti esterni invece di proteggere esclusivamente la propria organizzazione.
L’automazione della sicurezza tradizionale spesso parte da una raccolta di playbook. Ogni playbook segue passaggi prestabiliti, come l’arricchimento di un indirizzo IP sospetto o l’apertura di un caso dopo un avviso dell’endpoint. Questi workflow possono far risparmiare tempo, ma i provider li personalizzano spesso per ogni cliente.
Questa personalizzazione genera lavoro nascosto. Analisti e ingegneri devono collegare strumenti di sicurezza diversi, tradurre formati di dati, mappare policy specifiche del cliente e mantenere procedure di risposta separate. Un workflow efficace per un tenant potrebbe non adattarsi alla tecnologia o al contratto di livello di servizio di un altro tenant.
Swimlane afferma che il suo AI SOC sostituisce una parte maggiore di queste implementazioni una tantum con un modello standardizzato. Il prodotto combina playbook deterministici, attività assistite dall’AI e workflow agentici. Per agentic AI si intende un software in grado di pianificare ed eseguire più azioni connesse entro autorizzazioni definite.
La prima capacità degna di nota è l’intelligence sulle minacce tra tenant. Aggrega risultati di arricchimento, osservabili e verdetti dai tenant clienti connessi. Se il sistema indaga su un indicatore per un cliente, quel risultato può fornire contesto immediato quando lo stesso indicatore compare altrove.
Questo livello condiviso è importante perché l’arricchimento ripetitivo comporta un costo. Senza riutilizzo, un MSSP potrebbe interrogare diversi servizi di intelligence e ripetere la stessa sequenza analitica per ogni cliente. Il riutilizzo di un verdetto può ridurre il lavoro duplicato, sebbene i provider debbano mantenere confini rigorosi attorno ai dati specifici di ciascun cliente.
La seconda capacità gestisce triage e indagine basati sull’AI. Swimlane afferma che il sistema normalizza gli avvisi, arricchisce i relativi indicatori, correla le attività connesse e genera un verdetto spiegabile. Mappa inoltre il comportamento osservato su MITRE ATT&CK, un framework ampiamente utilizzato per classificare tattiche e tecniche degli avversari.
Un piano di indagine generato indica poi agli analisti ciò che il sistema ha rilevato e cosa dovrebbe accadere successivamente. Il risultato previsto non è l’eliminazione degli analisti. È una coda umana più ridotta, contenente i casi che richiedono giudizio, autorizzazione o contesto del cliente.
Il prodotto offre inoltre un centro di comando unificato tra tenant. Fornisce agli analisti un punto comune in cui assegnare priorità al lavoro senza spostarsi continuamente tra dashboard dei clienti. Il cambio di contesto può sembrare marginale, ma diventa costoso quando i team gestiscono grandi code su strumenti e impegni di servizio differenti.
Swimlane non ha reso pubblici dati di produzione che mostrino quanto il nuovo pacchetto riduca il costo per caso di ciascun MSSP. Non ha nemmeno pubblicato un confronto ampio e sottoposto a verifica indipendente rispetto alle operazioni convenzionali. Il lancio definisce quindi una proposta commerciale, non un risultato verificato sui margini.
Ciononostante, il cambiamento di fondo è concreto. Swimlane sta andando oltre le singole funzionalità di automazione e presenta Turbine come fondamento del modello di servizio completo di un MSSP abilitato dall’AI.
Perché la storia su Google News riguarda davvero i margini
La metrica decisiva non è quanti avvisi tocchi l’AI, ma quanto lavoro per i clienti ciascun analista possa supportare in sicurezza.
L’inquadramento di Google News collega il lancio di Swimlane al problema dei margini degli MSSP perché la sicurezza gestita presenta una complessa economia unitaria. I provider promettono monitoraggio continuo e risposta rapida, ma gli ambienti dei clienti variano notevolmente. Più clienti possono significare più integrazioni, più avvisi, più reportistica e più tempo degli analisti.
I ricavi non crescono automaticamente più rapidamente di questi costi. Un MSSP può aggiungere clienti aggiungendo al contempo personale e infrastrutture sufficienti a lasciare invariato il margine operativo. Il lavoro di onboarding personalizzato può inoltre ritardare il momento in cui un nuovo contratto diventa redditizio.
Swimlane vuole cambiare questa relazione. L’azienda afferma che il triage automatizzato consente a ogni analista di supportare più clienti senza un aumento proporzionale dell’organico. Sostiene inoltre che configurazioni riutilizzabili possano trasformare l’onboarding dei clienti in un processo ripetibile invece che in un progetto di servizi professionali.
Si tratta di un argomento di capacità piuttosto che di una semplice riduzione del lavoro. Un analista liberato dall’arricchimento ripetitivo può esaminare incidenti difficili, rivedere decisioni dell’AI, ricercare minacce o consigliare i clienti. Il provider può anche assorbire un volume maggiore di avvisi senza creare un fabbisogno di assunzioni altrettanto elevato.
Evidenze indipendenti sostengono l’idea più ampia che l’assistenza AI possa migliorare le prestazioni investigative. Un benchmark SOC del 2025 della Cloud Security Alliance e di Dropzone AI ha coinvolto oltre 140 partecipanti in scenari simulati.
Nei due scenari, gli analisti assistiti dall’AI hanno completato le indagini dal 45% al 61% più rapidamente. La loro accuratezza è stata dal 22% al 29% superiore rispetto a quella degli analisti che lavoravano manualmente. I partecipanti stavano testando Dropzone AI, non Swimlane, quindi queste cifre non possono convalidare il prodotto di Swimlane.
Lo studio aiuta comunque a spiegare perché i vendor si concentrino sulle indagini. Indagini più rapide possono incidere sull’utilizzo del lavoro, sulle prestazioni dei livelli di servizio e sul numero di casi gestiti da un analista. Questi fattori si collegano più direttamente all’economia dei servizi gestiti rispetto a un conteggio generico delle azioni automatizzate.
La ricerca di Swimlane dell’aprile 2026 illustra un altro problema. L’azienda ha intervistato 500 responsabili delle decisioni IT e cybersecurity negli Stati Uniti e nel Regno Unito. La sua indagine sull’automazione ha rilevato che l’87% aveva implementato sia AI sia automazione nelle operazioni di sicurezza.
In quell’indagine, il 92% ha dichiarato che l’automazione aveva soddisfatto o superato le aspettative, mentre il 78% ha affermato che l’AI aveva generato rendimenti finanziari maggiori dell’automazione. Tuttavia, solo il 32% assegnava alle due tecnologie compiti chiaramente distinti in base ai rispettivi punti di forza.
Questi risultati provengono da una ricerca sponsorizzata dall’azienda e riflettono le percezioni dichiarate dagli intervistati. Non dimostrano un ritorno finanziario per alcuna implementazione specifica. Mostrano tuttavia perché l’aggiunta di un altro strumento AI non sia sufficiente.
Prodotti sovrapposti possono introdurre ulteriori passaggi di consegna e code. Una funzionalità AI può riassumere un avviso mentre una piattaforma di automazione separata esegue l’arricchimento. Un analista deve comunque collegare gli output, risolvere le incongruenze e decidere se la risposta finale sia sicura.
La tesi di Swimlane sui margini dipende dall’eliminazione di questi passaggi di consegna. Se un unico livello operativo è in grado di coordinare acquisizione, intelligence, indagine, approvazione, risposta e reportistica, allora l’automazione può incidere sull’intero costo di gestione di un caso.
La questione di misurazione più difficile è il costo per esito valido. Chiudere un avviso a basso costo significa poco se l’avviso è stato archiviato erroneamente. Un dashboard dei margini utile deve quindi affiancare l’efficienza ad accuratezza, qualità dell’escalation, tempi di risposta e impatto sul cliente.
Gli MSSP dovrebbero inoltre distinguere tra capacità lorda e capacità effettivamente utilizzabile. Un sistema potrebbe far risparmiare tempo agli analisti ma richiedere ampio lavoro ingegneristico, revisione della qualità o governance dei modelli. Queste spese possono spostare i costi in un altro reparto senza migliorare materialmente il margine del servizio.
L’argomento finanziario rimane credibile, ma necessita di evidenze a livello di provider. Swimlane deve ora dimostrare che l’implementazione standardizzata e il riutilizzo tra tenant generino risparmi duraturi dopo aver conteggiato implementazione, supervisione e manutenzione.
La sfida principale è tra proprietà del partner ed espansione del vendor
Swimlane scommette che gli MSSP preferiranno un fornitore di AI che non competa per lo stesso contratto di servizio gestito.
L’annuncio di lancio enfatizza ripetutamente la proprietà. Swimlane afferma che gli MSSP mantengono clienti, dati e servizio. Questo linguaggio risponde a un cambiamento strutturale nella distribuzione della cybersecurity.
Un tempo i vendor di sicurezza dividevano i ruoli in modo più netto. Un’azienda software vendeva prodotti, mentre un MSSP assemblava tali prodotti in un servizio continuativo. Il provider gestiva relazioni con i clienti, operazioni e responsabilità.
Questi confini si sono sfumati. Molti vendor offrono ora direttamente rilevamento e risposta gestiti, oppure attraverso modelli commerciali ibridi. Un vendor può fornire tecnologia a un partner mentre persegue al contempo ricavi da servizi gestiti presso clienti analoghi.
L’AI intensifica il conflitto perché concentra una quota maggiore dell’erogazione del servizio all’interno della piattaforma. Se il software esegue triage, indagine e risposta, il proprietario della piattaforma è più vicino a fornire il risultato che i clienti acquistano. La distanza residua tra strumento e servizio si riduce.
Il cofondatore e CEO di Swimlane, Cody Cornell, ha reso esplicito questo conflitto al lancio. Ha affermato che i provider che scelgono il partner sbagliato rischiano di favorire un concorrente. La risposta della sua azienda è rimanere il fondamento dell’automazione, mentre l’MSSP mantiene la proprietà commerciale del servizio.
Questo modello lascia ai provider spazio per differenziarsi. Un MSSP può combinare Swimlane con le fonti dati preferite, le policy di risposta, le competenze di settore e i workflow dei clienti. Può inoltre decidere quali azioni restino automatizzate e quali richiedano approvazione.
Questo controllo è importante per i provider specializzati. Un MSSP focalizzato sulla sanità può applicare regole di escalation diverse rispetto a un provider che serve ambienti industriali. Gli appaltatori governativi potrebbero richiedere audit trail più rigorosi, residenza dei dati o autorizzazione umana.
L’approccio di Swimlane lascia inoltre spazio ai servizi white-label. Il provider può rendere l’AI SOC parte della propria offerta invece di rivendere un servizio gestito dal vendor con una differenziazione limitata. Questo può rafforzare la posizione del provider durante i rinnovi.
Tuttavia, i servizi gestiti dal vendor presentano un proprio vantaggio: la scala operativa. Un’azienda che gestisce un ampio servizio MDR può addestrare workflow su un notevole volume di casi e applicare gli insegnamenti tra clienti. Può inoltre misurare le prestazioni in modo più coerente perché controlla sia la tecnologia sia il servizio.
Sophos fornisce l’esempio attuale più chiaro. L’azienda ha riferito che il suo SOC agentico ha chiuso il 52% dei casi MDR dall’inizio alla fine senza intervento umano. I suoi risultati in produzione citano inoltre 89 secondi dalla creazione del caso alla risposta automatizzata per i casi autorizzati.
Sophos ha dichiarato che il modello serviva 40.000 clienti e utilizzava la supervisione umana entro confini di automazione definiti. Si tratta di dati riportati dall’azienda, ma stabiliscono un utile riferimento competitivo. Mostrano ciò che un fornitore verticalmente integrato può affermare quando controlla l’ambiente operativo.
Swimlane chiede agli MSSP di ottenere guadagni comparabili mantenendo il controllo. È una proposta interessante, ma potenzialmente più difficile. Ogni fornitore ha strumenti, clienti, modelli di personale, qualità dei dati e tolleranze al rischio diversi.
Il confronto, quindi, non è semplicemente tra Swimlane e Sophos. È tra la varietà operativa gestita dai partner e la coerenza gestita dal fornitore. Entrambi gli approcci possono utilizzare AI agentica, contesto condiviso e supervisione umana.
Anche altri fornitori puntano sul percorso gestito dai partner. 7AI ha introdotto un SIEM federato che consente agli agenti di lavorare con dati archiviati in sistemi esistenti. L’azienda ha inoltre rilasciato strumenti che permettono ai partner di creare workflow e servizi gestiti sulla sua piattaforma.
Dropzone AI propone capacità di indagine basate sull’AI per team interni e fornitori di servizi. Conifers posiziona il proprio SOC agentico per aziende e MSSP. Torq sta aggiungendo contesto organizzativo alle indagini automatizzate, mentre Securonix coordina agenti specializzati attraverso un livello di orchestrazione.
Questa concorrenza offre agli MSSP potere negoziale. I fornitori possono richiedere confini dei dati più chiari, workflow portabili, risultati misurabili e protezioni contrattuali dal conflitto di canale. Possono inoltre valutare se una piattaforma rafforza il loro servizio o lo rende gradualmente intercambiabile.
La promessa di non concorrenza di Swimlane è quindi più di un messaggio di marketing. Fa parte del progetto economico del prodotto. La piattaforma ha successo quando l’MSSP diventa più efficiente, mentre un modello MDR diretto ha successo gestendo una quota maggiore del servizio stesso.
L’automazione non produce automaticamente un SOC ad alto margine
La tesi di Swimlane fallisce se contesto inaffidabile, personalizzazioni costose o una governance debole assorbono il lavoro che l’automazione avrebbe dovuto risparmiare.
La prima incertezza riguarda la qualità dei dati. Gli agenti AI non possono indagare oltre la telemetria e il contesto aziendale a cui possono accedere. Un verdetto sicuro basato su dati frammentati di identità, endpoint, cloud e rete può comunque essere errato.
L’intelligence tra tenant introduce una sfida correlata. Gli osservabili condivisi possono rivelare minacce ricorrenti ed evitare arricchimenti ripetitivi. Tuttavia, il significato di un indicatore può variare tra i clienti.
Uno strumento amministrativo può essere ordinario in un ambiente e sospetto in un altro. Un dominio contattato durante test autorizzati potrebbe apparire dannoso se separato dal contesto del cliente. Il riutilizzo dell’intelligence richiede quindi una gestione attenta di provenienza, affidabilità, aggiornamento ed eccezioni specifiche del tenant.
Anche i confini della privacy contano. Gli MSSP devono assicurarsi che le informazioni apprese da un cliente non espongano dettagli sensibili a un altro. Swimlane descrive un livello di arricchimento condiviso, ma i fornitori devono comunque verificare esattamente quali campi attraversano i confini tra tenant.
La seconda incertezza è la spiegabilità. Swimlane afferma che il sistema produce verdetti spiegabili, mappature MITRE ATT&CK e piani di indagine. I fornitori dovrebbero verificare se tali evidenze sono abbastanza specifiche da consentire a un analista di contestarle.
Un riepilogo leggibile non equivale a un registro decisionale difendibile. Gli analisti hanno bisogno delle osservazioni, query, ipotesi e azioni sugli strumenti sottostanti. I clienti potrebbero inoltre richiedere una spiegazione chiara del motivo per cui il servizio ha isolato un endpoint, disabilitato un account o archiviato un avviso.
La terza incertezza riguarda il comportamento del modello. La documentazione di Swimlane afferma che le implementazioni standard di Hero AI utilizzano Anthropic Claude tramite Amazon Bedrock. Le configurazioni private e dedicate possono utilizzare Bedrock nell’ambiente cloud del cliente.
I modelli linguistici di grandi dimensioni possono interpretare evidenze eterogenee, ma i loro output sono probabilistici. Possono generare conclusioni incoerenti quando il contesto cambia o le istruzioni entrano in conflitto. Le operazioni di sicurezza necessitano quindi di confini autorizzativi, controlli deterministici e percorsi di revisione attorno alle azioni generate dal modello.
Il passaggio più sensibile è la risposta. Un riepilogo errato fa perdere tempo, ma un’azione di contenimento errata può interrompere le operazioni aziendali. I fornitori devono definire quali casi consentono azioni autonome e quali richiedono l’approvazione umana.
Ecco perché il restante 48% nei risultati riportati da Sophos conta quanto il dato del 52% di automazione. Le attività ad alto rischio o nuove richiedono ancora giudizio. Un SOC AI efficace dovrebbe identificare tali confini invece di imporre a ogni caso lo stesso livello di autonomia.
La quarta incertezza è il costo di implementazione. La standardizzazione può accelerare l’onboarding solo quando le integrazioni dei clienti rientrano in schemi riutilizzabili. Strumenti legacy, API personalizzate, inventari delle risorse incoerenti e impegni di servizio insoliti possono mantenere la necessità di lavoro ingegneristico.
I fornitori dovrebbero misurare le ore di configurazione per ogni nuovo tenant prima e dopo l’adozione della piattaforma. Dovrebbero inoltre monitorare le ore di manutenzione man mano che i prodotti connessi modificano le proprie API. Un’implementazione iniziale rapida può diventare costosa se le integrazioni si interrompono frequentemente.
La quinta incertezza è se l’efficienza si trasformi in pressione sui prezzi. Se molti MSSP adottano automazioni simili, i clienti potrebbero aspettarsi un servizio più rapido a tariffe inferiori. Un fornitore può migliorare la propria struttura dei costi interni mentre i concorrenti trasferiscono risparmi equivalenti agli acquirenti.
Questa dinamica potrebbe comprimere i prezzi nell’intero mercato. I fornitori che preservano i margini avranno bisogno di una differenziazione che vada oltre il triage automatizzato. Competenza di settore, leadership negli incidenti, conoscenza della conformità, threat hunting e consulenza al cliente diventano più importanti man mano che l’indagine di routine diventa meno costosa.
Esiste inoltre un rischio di concentrazione. Costruire il modello operativo attorno a un’unica piattaforma di automazione può creare costi di sostituzione. Workflow, integrazioni, cronologie dei casi e pratiche degli analisti si accumulano attorno al sistema.
Un MSSP dovrebbe chiedersi quanto facilmente possa esportare i dati, ricreare i playbook e cambiare i modelli AI sottostanti. Dovrebbe inoltre esaminare come il fornitore gestisce interruzioni, modifiche ai modelli e incidenti di sicurezza che colpiscono la piattaforma stessa.
Infine, le evidenze restano disomogenee. La copertura di Google News può far apparire maturo il lancio di un SOC AI prima che i clienti abbiano pubblicato risultati misurati. Swimlane ha spiegato l’architettura e la strategia commerciale, ma non ha ancora divulgato ampi benchmark di produzione per questo pacchetto MSSP.
Gli acquirenti dovrebbero richiedere misurazioni di base e post-implementazione. Metriche utili includono minuti dell’analista per caso, tassi di archiviazione errata, accuratezza delle escalation, tempo medio di risposta, ore di onboarding, manutenzione delle integrazioni e margine lordo per cliente.
La migliore valutazione confronta l’intero modello operativo, non una dimostrazione controllata. Dovrebbe includere avvisi insoliti, telemetria incompleta, integrazioni non riuscite e azioni che richiedono l’approvazione del cliente. Sono questi casi limite a determinare se l’automazione resiste alle condizioni di produzione.
Cosa dovrebbero osservare gli MSSP
La prossima fase sarà decisa dall’economia della produzione, dalle evidenze di governance e dalle risposte competitive, piuttosto che da un’altra ondata di annunci sulle funzionalità AI.
Il primo segnale è l’adozione misurata da parte degli MSSP. Swimlane ha bisogno di esempi di clienti che dimostrino che il SOC AI riduce il costo per caso o aumenta il numero di clienti per analista, dopo aver incluso i costi di implementazione.
I case study pubblici dovrebbero identificare l’ambiente di partenza, il periodo di valutazione e il lavoro conteggiato. Un miglioramento percentuale senza questi dettagli è difficile da interpretare. I fornitori dovrebbero cercare cambiamenti nelle ore degli analisti, nello sforzo di onboarding, nella qualità della risposta e nel margine del servizio.
Le evidenze di diversi MSSP rafforzerebbero l’affermazione di Swimlane, poiché i fornitori operano in modo diverso. Un risultato ottenuto da un servizio altamente standardizzato potrebbe non trasferirsi a un fornitore che gestisce stack personalizzati in settori regolamentati.
Il secondo segnale è la qualità dei controlli di governance. La documentazione dovrebbe diventare più specifica sulla separazione dei dati, la conservazione delle evidenze, la scelta del modello, i gate di approvazione e il rollback. I clienti vorranno inoltre sapere come l’intelligence tra tenant eviti di esporre informazioni specifiche dei clienti.
Test di sicurezza indipendenti renderebbero questi controlli più credibili. Lo farebbero anche registri di audit dettagliati che mostrino quale componente ha raggiunto ogni conclusione e quale persona ha autorizzato un’azione sensibile.
Gli MSSP dovrebbero prestare particolare attenzione alle archiviazioni errate. Un tasso di automazione elevato appare favorevole solo quando il sistema segnala in modo affidabile le eccezioni pericolose. L’accuratezza per categoria di avviso può rivelare più di una singola media.
Il terzo segnale è come i concorrenti rispondono alla posizione partner-first di Swimlane. I fornitori di piattaforme potrebbero rafforzare le protezioni di canale, rilasciare controlli white-label o consentire agli MSSP di mantenere una maggiore proprietà di dati e workflow.
I fornitori MDR verticalmente integrati probabilmente metteranno in evidenza il vantaggio opposto. Possono sostenere che il controllo della tecnologia e del servizio operativo produca apprendimento più rapido, responsabilità più chiare e risultati misurabili su larga scala.
Questa competizione plasmerà le decisioni d’acquisto. Alcuni MSSP preferiranno una base configurabile che preservi il loro marchio e i loro metodi. Altri collaboreranno con un servizio gestito dal fornitore quando costruire una capacità operativa equivalente risulta troppo costoso.
Il mercato più ampio si sta già muovendo verso indagini contestualizzate. La strategia del grafo di contesto di Torq si concentra su identità, privilegi, risorse e priorità aziendali. L’approccio federato di 7AI consente agli agenti di lavorare tra le sedi dei dati esistenti. Sophos utilizza un livello di contesto unificato all’interno della propria operazione gestita.
Il modello tra tenant di Swimlane appartiene allo stesso cambiamento. L’agente AI non è più il prodotto completo. Il livello di valore è il sistema che fornisce contesto affidabile, controlla le azioni, conserva le evidenze e collega le decisioni ai risultati del servizio.
Per gli acquirenti aziendali, questo cambia le domande poste durante la valutazione di un MSSP. Gli acquirenti dovrebbero chiedere chi possiede il workflow, dove transitano i loro dati, quali decisioni può prendere l’AI e come il fornitore verifica tali decisioni.
Dovrebbero inoltre chiedere se il loro fornitore può sostituire il fornitore AI o di automazione sottostante. Un MSSP che possiede solo il contratto con il cliente potrebbe avere un’indipendenza operativa inferiore a quella suggerita dal suo branding.
Per gli analisti, la transizione cambia la coda di lavoro. L’arricchimento e la correlazione di routine dovrebbero diminuire se questi sistemi funzionano come pubblicizzato. Revisione delle indagini, gestione delle eccezioni, threat hunting e comunicazione con il cliente dovrebbero occupare una quota maggiore del tempo.
Per i dirigenti degli MSSP, la domanda centrale è se il lavoro risparmiato diventi capacità redditizia. Più azioni automatizzate non garantiscono una migliore economia. Il fornitore deve trasformare tale capacità in clienti aggiuntivi, un servizio più solido o costi di erogazione inferiori senza indebolire il controllo.
Swimlane ha scelto una posizione chiara. Vuole fornire il SOC AI lasciando ai propri partner il servizio gestito, la relazione con il cliente e il margine risultante. Questo impegno affronta direttamente l’ansia legata al canale che una copertura più ampia dell’AI spesso trascura.
Il lancio necessita ancora di prove in produzione. La sua architettura sembra allineata al lavoro che assorbe il personale degli MSSP, ma l’azienda non ha ancora stabilito in modo indipendente il risultato finanziario promesso presso fornitori diversi.
Questa è la lacuna che i lettori che seguono la vicenda tramite Google News dovrebbero osservare. Gli MSSP registrano miglioramenti misurabili dopo l'implementazione completa, oppure personalizzazione e governance assorbono i risparmi?
Nei prossimi mesi, cercate risultati nominativi dei clienti, una documentazione di audit più solida e impegni espliciti verso il canale da parte dei concorrenti. Nel complesso, questi segnali mostreranno se Swimlane ha realizzato uno strumento migliore o un modello operativo durevole, gestito dai partner.
I fornitori di sicurezza dovrebbero iniziare con un flusso di lavoro circoscritto e registrarne il livello di partenza prima di aggiungere autonomia. Misurate l'impegno degli analisti, l'accuratezza, le escalation, i tempi di risposta e il lavoro di onboarding. Poi ponetevi la domanda dietro il titolo di Google News: l'AI SOC ha davvero restituito margine al fornitore, oppure ha semplicemente spostato i costi altrove?



