La formazione sulla cybersecurity ha seguito per molto tempo uno schema consolidato. Una volta all’anno, tutti i dipendenti vengono invitati a completare un corso obbligatorio composto da brevi video, quiz finali e scenari costruiti a tavolino. Terminato il percorso, l’azienda può dichiarare di aver svolto la propria attività di sensibilizzazione e il tema viene rimandato all’anno successivo.
Il problema è che questo modello non funziona più.
Non perché le persone non abbiano interesse verso la sicurezza informatica, ma perché il modo in cui apprendiamo è profondamente diverso da quello su cui si basa questo approccio. Le neuroscienze ci insegnano che ricordiamo soprattutto ciò che sperimentiamo direttamente, ciò che richiede una decisione, ciò che ha conseguenze immediate. Al contrario, un contenuto consumato passivamente, magari mentre si pensa già alla riunione successiva, difficilmente modifica un comportamento.
Indice degli argomenti
Formazione cybersecurity e AI: il contesto di lavoro è cambiato
Nel frattempo, il contesto lavorativo è cambiato radicalmente. L’intelligenza artificiale generativa è entrata nelle attività quotidiane di milioni di persone. Ogni giorno dipendenti, sviluppatori, analisti e professionisti interagiscono con assistenti AI, servizi cloud, strumenti di collaborazione e applicazioni SaaS che consentono di condividere informazioni con un semplice copia-incolla o con pochi clic.
È proprio in questi momenti che oggi si gioca la partita della sicurezza.
Le ricerche di Netskope Threat Labs mostrano come l’adozione dell’AI in azienda continui ad accelerare e come stiano emergendo nuove categorie di violazioni delle policy, comprese quelle in cui è l’intelligenza artificiale stessa a restituire dati sensibili a utenti che non dovrebbero potervi accedere. Non si tratta più soltanto di impedire il caricamento di un documento o il download di un file: occorre governare un ecosistema in cui persone, agenti AI e applicazioni prendono continuamente decisioni e scambiano informazioni.
In questo scenario, limitarsi a spiegare una volta all’anno cosa non bisogna fare significa arrivare sempre troppo tardi.
Dalla formazione cybersecurity al coaching contestuale
Per anni la cybersecurity è stata costruita attorno al concetto di enforcement: una regola viene violata e il sistema blocca l’azione.
L’utente prova a caricare un documento su un cloud personale? Operazione negata.
Uno sviluppatore incolla codice sorgente in un assistente AI non autorizzato? Accesso bloccato.
Una persona tenta di condividere dati riservati? Comparsa di un messaggio di errore.
Dal punto di vista tecnico la policy funziona. Dal punto di vista umano, molto meno.
Nella maggior parte dei casi il dipendente non capisce perché quell’azione sia stata impedita. Ancora più importante, non gli viene spiegato quale sia l’alternativa corretta. Il risultato è prevedibile: la sicurezza viene percepita come un ostacolo da aggirare anziché come un aiuto a lavorare meglio.
È proprio qui che entra in gioco un approccio completamente diverso: il coaching contestuale.
L’idea è semplice. Anziché limitarsi a bloccare un comportamento, il sistema sfrutta quel preciso momento per spiegare perché una determinata operazione rappresenta un rischio e, soprattutto, propone immediatamente la soluzione corretta.
Se un documento non può essere caricato su un cloud personale, il sistema può indirizzare automaticamente l’utente verso il repository aziendale autorizzato.
Se un dipendente prova a utilizzare un assistente AI non conforme alle policy, la piattaforma può spiegare il motivo del blocco e suggerire il servizio AI approvato dall’organizzazione.
La differenza quindi è enorme. Non si tratta più di dire semplicemente “non puoi farlo”, ma di accompagnare la persona verso il comportamento corretto senza interrompere il flusso di lavoro.
I “nudge” che cambiano davvero i comportamenti
Questo approccio si ispira ai principi della behavioral economics e ai cosiddetti nudge, le “spinte gentili” rese celebri dagli studi di Richard Thaler.
L’obiettivo non è obbligare le persone a comportarsi in un certo modo, ma progettare l’ambiente digitale affinché la scelta più sicura diventi anche quella più semplice e immediata.
La cybersecurity ha sempre investito enormi risorse nella tecnologia per individuare le minacce, mentre ha dedicato molta meno attenzione alla progettazione dell’esperienza dell’utente.
Oggi sappiamo che moltissimi incidenti non derivano da intenzioni malevole, ma da decisioni prese in pochi secondi durante una normale giornata lavorativa: condividere un file, copiare informazioni in un chatbot, utilizzare un servizio cloud personale, concedere autorizzazioni a un agente AI.
Ogni singolo episodio rappresenta un’occasione di apprendimento molto più efficace di qualsiasi corso seguito mesi prima. La vera formazione avviene proprio quando il cervello deve prendere una decisione.
L’AI cambia anche il ruolo dei team di sicurezza
L’affermazione degli agenti AI rende questo cambiamento ancora più urgente.
Sempre più applicazioni autonome sono in grado di leggere documenti, interrogare database, accedere a CRM, repository di codice, piattaforme collaborative e sistemi aziendali attraverso protocolli come il Model Context Protocol (MCP).
La sfida non consiste soltanto nel controllare ciò che fanno gli utenti, ma anche nel governare il comportamento di sistemi intelligenti che agiscono per loro conto. Questo richiede un cambiamento culturale prima ancora che tecnologico.
Le policy dovranno diventare dinamiche, contestuali e capaci di dialogare con le persone. Non basterà più bloccare un’azione: occorrerà spiegare il perché, suggerire l’alternativa più sicura e raccogliere informazioni per comprendere se quella policy è davvero coerente con il modo in cui le persone lavorano.
In questo modo anche i responsabili della sicurezza potranno migliorare continuamente le proprie regole, adattandole ai processi reali anziché costringere gli utenti ad adattarsi a procedure pensate anni prima.
La cybersecurity del futuro sarà invisibile
Per molto tempo abbiamo pensato che la sicurezza fosse efficace quanto più risultava rigida. L’era dell’intelligenza artificiale ci sta dimostrando il contrario.
La cybersecurity più efficace sarà quella che riuscirà a intervenire senza interrompere il lavoro delle persone, guidandole verso decisioni migliori nel momento esatto in cui devono prenderle.
Non serviranno necessariamente più corsi, più quiz o nuove sessioni obbligatorie di formazione. Serviranno sistemi capaci di trasformare ogni potenziale errore in un’opportunità di apprendimento.
La vera consapevolezza non nasce da ciò che ricordiamo di un video visto mesi prima, ma dalle centinaia di piccole decisioni che prendiamo ogni giorno mentre lavoriamo. Ed è proprio in quei momenti che si costruisce la cultura della sicurezza di un’organizzazione.


























Partecipa alla community