L’intelligenza artificiale ha reso la consapevolezza in materia di cybersecurity molto più diffusa all’interno delle organizzazioni. I dipendenti sono sempre più consapevoli che gli attaccanti possono utilizzare l’AI per rendere i messaggi di phishing più convincenti, le attività di impersonificazione più credibili e gli attacchi di social engineering più difficili da individuare. Allo stesso tempo, molti utilizzano strumenti di intelligenza artificiale per redigere contenuti, sintetizzare informazioni, analizzare dati, scrivere codice, esaminare log o supportare le decisioni operative quotidiane.
Sebbene una maggiore consapevolezza sia importante, essere consapevoli non significa necessariamente essere preparati. La sfida operativa per i responsabili della sicurezza e i leader aziendali non consiste più semplicemente nel verificare se i dipendenti conoscono l’esistenza dei rischi informatici legati all’AI, bensì nel capire se sono in grado di prendere le decisioni corrette quando tali rischi si manifestano in tempo reale: quando un messaggio sembra legittimo, quando un riepilogo generato dall’intelligenza artificiale appare plausibile, quando uno strumento richiede informazioni sensibili o quando una richiesta urgente sembra provenire da una fonte affidabile.
Secondo il 2025 Security Awareness and Training Global Research Report di Fortinet, l’88% delle organizzazioni dichiara che il crescente utilizzo dell’AI da parte dei cybercriminali ha aumentato, in modo significativo o moderato, la consapevolezza dei dipendenti sull’importanza della formazione e della sensibilizzazione in materia di sicurezza. Si tratta di un dato incoraggiante. Le minacce basate sull’AI stanno infatti contribuendo a far percepire la cybersecurity come parte integrante delle attività quotidiane, anziché come una responsabilità esclusiva dei team IT o di sicurezza.
Lo stesso report evidenzia tuttavia un chiaro divario in termini di preparazione. Solo il 40% degli intervistati ritiene che i propri dipendenti siano altamente formati e pronti a identificare, evitare e segnalare le minacce informatiche basate sull’intelligenza artificiale nel corso del prossimo anno. Un ulteriore 58% afferma invece che il livello di preparazione è soltanto moderato o limitato.
È proprio questo divario a rendere necessaria un’evoluzione della formazione sulla security awareness. In un contesto caratterizzato da minacce guidate dall’AI, la sola consapevolezza non è sufficiente a ridurre il rischio. Le organizzazioni hanno bisogno di percorsi formativi orientati ai comportamenti, che aiutino i dipendenti ad applicare il proprio giudizio, rispettare le policy aziendali e reagire in modo appropriato quando si trovano di fronte a situazioni ambigue.
Indice degli argomenti
L’AI rende più difficili da riconoscere i rischi già noti
L’intelligenza artificiale non ha soltanto creato una nuova categoria di rischi per i dipendenti, ma rende anche più difficili da individuare quelli già esistenti. Un’email di phishing può essere scritta meglio. Una falsa richiesta da parte di un fornitore può apparire più credibile. Un messaggio fraudolento può essere personalizzato utilizzando informazioni reperite da fonti pubbliche, dati sottratti in precedenti violazioni o interazioni pregresse. Gli attaccanti possono inoltre sfruttare l’AI per adattare il tono dei messaggi, eliminare gli errori grammaticali più evidenti o imitare il linguaggio di un collega fidato, di un dirigente, di un cliente o di un partner.
Tutto questo modifica profondamente ciò di cui i dipendenti hanno bisogno nella formazione in materia di cybersecurity. I tradizionali segnali d’allarme restano importanti, ma non sono più sufficienti. È necessario comprendere come l’AI possa alterare gli indizi sui quali la formazione tradizionale ha sempre fatto affidamento. Servono inoltre strumenti pratici per imparare a pensare meglio prima di agire, verificare le richieste ricevute, segnalare attività sospette ed evitare scorciatoie rischiose.
Questo aspetto è particolarmente rilevante perché i rischi legati all’AI non provengono esclusivamente dall’esterno dell’organizzazione. Anche i dipendenti utilizzano strumenti di intelligenza artificiale nello svolgimento delle proprie attività lavorative. In assenza di linee guida chiare, potrebbero inserire dati sensibili in strumenti pubblici, affidarsi a contenuti generati dall’AI senza verificarli, utilizzare applicazioni non autorizzate o non riconoscere quando gli output dell’intelligenza artificiale introducono rischi per il business, la sicurezza, la privacy o la conformità normativa.
Per questo motivo, la formazione sulla sicurezza legata all’AI deve concentrarsi sui comportamenti. L’obiettivo non è semplicemente aiutare i dipendenti a comprendere che esistono minacce abilitate dall’intelligenza artificiale, ma fare in modo che modifichino concretamente il proprio modo di agire quando si trovano ad affrontarle.
La governance dell’AI dipende dall’attività dei dipendenti
Molte organizzazioni stanno già adottando misure per gestire i rischi connessi all’AI. Il report evidenzia che il 53% forma i dipendenti sul corretto utilizzo degli strumenti di AI generativa e che la stessa percentuale utilizza tecnologie per monitorare o impedire la condivisione di dati sensibili con tali strumenti. Il 48% ha definito policy che disciplinano l’uso degli strumenti di intelligenza artificiale, mentre il 45% mantiene un elenco delle applicazioni autorizzate.
Sebbene questi controlli siano fondamentali, risultano efficaci solo se i dipendenti comprendono come applicarli. Una policy che vieta la condivisione di dati riservati con strumenti di intelligenza artificiale è necessaria, ma i dipendenti devono anche sapere quali informazioni sono considerate riservate, quali strumenti sono autorizzati, quali dati possono essere utilizzati in sicurezza e quando è opportuno richiedere supporto. Un elenco di applicazioni autorizzate contribuisce a ridurre il rischio, ma solo se i dipendenti ne conoscono l’esistenza, ne comprendono l’importanza e lo consultano prima di adottare un nuovo strumento.
Il report evidenzia inoltre che il 96% delle organizzazioni ha già adottato, oppure sta sviluppando, policy di sicurezza dedicate alle applicazioni di AI generativa e ad altri strumenti basati sull’intelligenza artificiale. La stessa percentuale ha introdotto o sta valutando metodi per testare e verificare la sicurezza dei sistemi di AI e dei Large Language Model già implementati.
Questi dati evidenziano un più ampio cambiamento verso una governance strutturata dell’intelligenza artificiale. La governance, tuttavia, non può limitarsi ai documenti di policy, alle verifiche legali o ai controlli tecnici. Deve raggiungere i dipendenti che ogni giorno prendono decisioni relative a strumenti, dati, contenuti e comunicazioni. È questo il divario che i responsabili aziendali devono colmare. La governance dell’AI riduce il rischio solo quando i dipendenti sono in grado di tradurla in comportamenti concreti.
Una formazione orientata ai comportamenti rafforza la preparazione operativa
La formazione relativa all’AI non dovrebbe essere considerata un semplice aggiornamento annuale dei programmi di security awareness. I rischi evolvono troppo rapidamente e l’utilizzo degli strumenti di AI da parte dei dipendenti cresce a un ritmo ancora più sostenuto. Le organizzazioni hanno bisogno di una formazione pratica, frequente e strettamente collegata alle attività lavorative reali.
Il report evidenzia che molte organizzazioni si trovano ancora nelle fasi iniziali della gestione dei rischi legati all’AI. Per esempio, solo il 42% degli intervistati dichiara di disporre di strumenti per monitorare l’utilizzo dell’AI da parte dei dipendenti e ciò rende la formazione sulla cybersecurity ancora più importante. Quando la visibilità offerta dagli strumenti tecnologici è limitata, i dipendenti devono poter contare su indicazioni chiare per riconoscere le situazioni rischiose e reagire in modo appropriato.
Una formazione orientata ai comportamenti dovrebbe concentrarsi sulle decisioni che i dipendenti affrontano realmente ogni giorno. Questo significa imparare a riconoscere il phishing potenziato dall’intelligenza artificiale, verificare richieste insolite, proteggere le informazioni sensibili, utilizzare esclusivamente strumenti autorizzati, valutare criticamente i contenuti generati dall’AI e segnalare tempestivamente attività sospette. Moduli brevi, basati su scenari realistici, consentono di collegare le policy aziendali alle decisioni operative quotidiane senza sovraccaricare i dipendenti.
Brevi sessioni periodiche dedicate al riconoscimento del phishing basato sull’intelligenza artificiale possono risultare più efficaci rispetto a una panoramica generale proposta una sola volta all’anno. Aggiornamenti sintetici sugli strumenti di AI autorizzati aiutano a chiarire quando è opportuno richiedere supporto. Moduli basati su scenari pratici possono inoltre aiutare i dipendenti a comprendere come gestire informazioni sui clienti, dati proprietari, codice, contratti, contenuti soggetti a regolamentazione o altri materiali sensibili quando sono coinvolti strumenti di intelligenza artificiale.
Questo approccio migliora anche la memorizzazione dei concetti appresi. I dipendenti tendono infatti a ricordare e applicare più facilmente una formazione specifica, tempestiva e direttamente collegata alle proprie responsabilità quotidiane. Un addetto dell’area Finance potrebbe aver bisogno di una formazione focalizzata sulle frodi relative alle fatture e sull’impersonificazione dei dirigenti. Uno sviluppatore potrebbe necessitare di indicazioni sull’utilizzo dell’AI per la scrittura e la revisione del codice. Un professionista delle vendite potrebbe trarre beneficio da esempi riguardanti dati dei clienti, riepiloghi di riunioni e contenuti del CRM. Un tecnico dell’assistenza potrebbe invece dover comprendere in quali attività l’AI rappresenta un supporto e in quali casi log sensibili o dettagli di configurazione richiedano particolare cautela. Quanto più la formazione riflette i comportamenti reali, tanto più risulta efficace.
La resilienza della forza lavoro richiede capacità di giudizio, non soltanto conoscenze
La security awareness si è sempre basata sulla capacità delle persone di riconoscere i rischi. L’intelligenza artificiale alza ulteriormente il livello della sfida, perché rende i rischi più difficili da individuare e più facile reagire in modo impulsivo.
Questo non significa che i dipendenti rappresentino l’anello debole della sicurezza. Significa piuttosto che sono loro il punto in cui vengono prese le decisioni. Sono loro a decidere se fare clic su un link, segnalare un’attività sospetta, verificare, condividere un’informazione, approvare un’operazione, scaricare un file, sintetizzare un contenuto, incollare dati o fidarsi di una comunicazione. In un ambiente di lavoro in cui l’AI è sempre più presente, queste decisioni assumono un peso ancora maggiore, perché gli attaccanti possono agire più rapidamente, i messaggi appaiono più credibili e gli strumenti possono rendere meno evidente il confine tra produttività ed esposizione al rischio.
I programmi di security awareness più efficaci aiutano i dipendenti a sviluppare abitudini che resistano anche nelle situazioni di maggiore pressione. Insegnano a fermarsi prima di agire, verificare prima di fidarsi, proteggere i dati prima di condividerli e segnalare tempestivamente eventuali anomalie prima che un incidente si aggravi. Contribuiscono inoltre a far percepire la cybersecurity come parte integrante del lavoro quotidiano, anziché come un mero adempimento di conformità.
È proprio in questo momento che la consapevolezza si trasforma in resilienza. L’intelligenza artificiale non riduce la necessità del giudizio umano; al contrario, la rende ancora più importante, aiutando i dipendenti a comprendere in quali situazioni il proprio giudizio è determinante. Man mano che i contenuti generati dall’AI diventano sempre più convincenti e gli strumenti di intelligenza artificiale si integrano nei flussi di lavoro quotidiani, le organizzazioni hanno bisogno di programmi di formazione in grado di aiutare i dipendenti a prendere decisioni più sicure, con continuità.



























Partecipa alla community