cybersecurity

Formazione: con l’AI la sicurezza si impara mentre si lavora


Indirizzo copiato

L’AI generativa rende insufficiente la formazione cyber una volta l’anno. La sicurezza si sposta nel flusso di lavoro, con coaching contestuale, nudge e policy dinamiche capaci di guidare utenti e agenti AI verso comportamenti più sicuri

Pubblicato il 8 ott 2026

Steve Riley

VP e Field CTO, Netskope



AI Questions Icon
Chiedi all'AI
Riassumi questo articolo
Approfondisci con altre fonti
Formazione sulla cybersecurity




La formazione sulla cybersecurity ha seguito per molto tempo uno schema consolidato. Una volta all’anno, tutti i dipendenti vengono invitati a completare un corso obbligatorio composto da brevi video, quiz finali e scenari costruiti a tavolino. Terminato il percorso, l’azienda può dichiarare di aver svolto la propria attività di sensibilizzazione e il tema viene rimandato all’anno successivo.

Il problema è che questo modello non funziona più.

Non perché le persone non abbiano interesse verso la sicurezza informatica, ma perché il modo in cui apprendiamo è profondamente diverso da quello su cui si basa questo approccio. Le neuroscienze ci insegnano che ricordiamo soprattutto ciò che sperimentiamo direttamente, ciò che richiede una decisione, ciò che ha conseguenze immediate. Al contrario, un contenuto consumato passivamente, magari mentre si pensa già alla riunione successiva, difficilmente modifica un comportamento.

Formazione cybersecurity e AI: il contesto di lavoro è cambiato

Nel frattempo, il contesto lavorativo è cambiato radicalmente. L’intelligenza artificiale generativa è entrata nelle attività quotidiane di milioni di persone. Ogni giorno dipendenti, sviluppatori, analisti e professionisti interagiscono con assistenti AI, servizi cloud, strumenti di collaborazione e applicazioni SaaS che consentono di condividere informazioni con un semplice copia-incolla o con pochi clic.

È proprio in questi momenti che oggi si gioca la partita della sicurezza.

Le ricerche di Netskope Threat Labs mostrano come l’adozione dell’AI in azienda continui ad accelerare e come stiano emergendo nuove categorie di violazioni delle policy, comprese quelle in cui è l’intelligenza artificiale stessa a restituire dati sensibili a utenti che non dovrebbero potervi accedere. Non si tratta più soltanto di impedire il caricamento di un documento o il download di un file: occorre governare un ecosistema in cui persone, agenti AI e applicazioni prendono continuamente decisioni e scambiano informazioni.

In questo scenario, limitarsi a spiegare una volta all’anno cosa non bisogna fare significa arrivare sempre troppo tardi.

Dalla formazione cybersecurity al coaching contestuale

Per anni la cybersecurity è stata costruita attorno al concetto di enforcement: una regola viene violata e il sistema blocca l’azione.

L’utente prova a caricare un documento su un cloud personale? Operazione negata.

Uno sviluppatore incolla codice sorgente in un assistente AI non autorizzato? Accesso bloccato.

Una persona tenta di condividere dati riservati? Comparsa di un messaggio di errore.

Dal punto di vista tecnico la policy funziona. Dal punto di vista umano, molto meno.

Nella maggior parte dei casi il dipendente non capisce perché quell’azione sia stata impedita. Ancora più importante, non gli viene spiegato quale sia l’alternativa corretta. Il risultato è prevedibile: la sicurezza viene percepita come un ostacolo da aggirare anziché come un aiuto a lavorare meglio.

È proprio qui che entra in gioco un approccio completamente diverso: il coaching contestuale.

L’idea è semplice. Anziché limitarsi a bloccare un comportamento, il sistema sfrutta quel preciso momento per spiegare perché una determinata operazione rappresenta un rischio e, soprattutto, propone immediatamente la soluzione corretta.

Se un documento non può essere caricato su un cloud personale, il sistema può indirizzare automaticamente l’utente verso il repository aziendale autorizzato.

Se un dipendente prova a utilizzare un assistente AI non conforme alle policy, la piattaforma può spiegare il motivo del blocco e suggerire il servizio AI approvato dall’organizzazione.

La differenza quindi è enorme. Non si tratta più di dire semplicemente “non puoi farlo”, ma di accompagnare la persona verso il comportamento corretto senza interrompere il flusso di lavoro.

I “nudge” che cambiano davvero i comportamenti

Questo approccio si ispira ai principi della behavioral economics e ai cosiddetti nudge, le “spinte gentili” rese celebri dagli studi di Richard Thaler.

L’obiettivo non è obbligare le persone a comportarsi in un certo modo, ma progettare l’ambiente digitale affinché la scelta più sicura diventi anche quella più semplice e immediata.

La cybersecurity ha sempre investito enormi risorse nella tecnologia per individuare le minacce, mentre ha dedicato molta meno attenzione alla progettazione dell’esperienza dell’utente.

Oggi sappiamo che moltissimi incidenti non derivano da intenzioni malevole, ma da decisioni prese in pochi secondi durante una normale giornata lavorativa: condividere un file, copiare informazioni in un chatbot, utilizzare un servizio cloud personale, concedere autorizzazioni a un agente AI.

Ogni singolo episodio rappresenta un’occasione di apprendimento molto più efficace di qualsiasi corso seguito mesi prima. La vera formazione avviene proprio quando il cervello deve prendere una decisione.

L’AI cambia anche il ruolo dei team di sicurezza

L’affermazione degli agenti AI rende questo cambiamento ancora più urgente.

Sempre più applicazioni autonome sono in grado di leggere documenti, interrogare database, accedere a CRM, repository di codice, piattaforme collaborative e sistemi aziendali attraverso protocolli come il Model Context Protocol (MCP).

La sfida non consiste soltanto nel controllare ciò che fanno gli utenti, ma anche nel governare il comportamento di sistemi intelligenti che agiscono per loro conto. Questo richiede un cambiamento culturale prima ancora che tecnologico.

Le policy dovranno diventare dinamiche, contestuali e capaci di dialogare con le persone. Non basterà più bloccare un’azione: occorrerà spiegare il perché, suggerire l’alternativa più sicura e raccogliere informazioni per comprendere se quella policy è davvero coerente con il modo in cui le persone lavorano.

In questo modo anche i responsabili della sicurezza potranno migliorare continuamente le proprie regole, adattandole ai processi reali anziché costringere gli utenti ad adattarsi a procedure pensate anni prima.

La cybersecurity del futuro sarà invisibile

Per molto tempo abbiamo pensato che la sicurezza fosse efficace quanto più risultava rigida. L’era dell’intelligenza artificiale ci sta dimostrando il contrario.

La cybersecurity più efficace sarà quella che riuscirà a intervenire senza interrompere il lavoro delle persone, guidandole verso decisioni migliori nel momento esatto in cui devono prenderle.

Non serviranno necessariamente più corsi, più quiz o nuove sessioni obbligatorie di formazione. Serviranno sistemi capaci di trasformare ogni potenziale errore in un’opportunità di apprendimento.

La vera consapevolezza non nasce da ciò che ricordiamo di un video visto mesi prima, ma dalle centinaia di piccole decisioni che prendiamo ogni giorno mentre lavoriamo. Ed è proprio in quei momenti che si costruisce la cultura della sicurezza di un’organizzazione.

Partecipa alla community

guest

0 Commenti
Più recenti
Più votati
Inline Feedback
Vedi tutti i commenti

People&Change

Tutti
AI IN AZIENDA
FORMAZIONE
CULTURA AZIENDALE
COMPETENZE
AI in azienda
Carriera
AI leadership
Leggi l'articolo Shadow AI, vietarla non basta: il problema sono i processi aziendali
scenari
Shadow AI, vietarla non basta: il problema sono i processi aziendali
Leggi l'articolo Longevità e lavoro: come riprogettare la propria carriera
scenari
Longevità e lavoro: come riprogettare la propria carriera
Leggi l'articolo People Pleaser sul lavoro: perché è difficile dire di no
lavoro e SOCIETÀ
People Pleaser sul lavoro: perché è difficile dire di no
Leggi l'articolo Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
imprese e formazione
Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
Leggi l'articolo Skills contro job title: le competenze trasformano i team nell’era dell’AI
competenze e lavoro
Skills contro job title: le competenze trasformano i team nell’era dell’AI
Leggi l'articolo Shadow AI in azienda: rischi, controlli e strumenti di governance
uso non approvato dell’AI
Shadow AI in azienda: rischi, controlli e strumenti di governance
Leggi l'articolo L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
risorse umane
L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
Leggi l'articolo Gestione del cambiamento nell’AI: strategie per un’adozione efficace
la guida
Gestione del cambiamento nell’AI: strategie per un’adozione efficace
Leggi l'articolo Team ibridi, le regole per coordinare persone e agenti IA
leader aumentato
Team ibridi, le regole per coordinare persone e agenti IA
Leggi l'articolo Dimissioni e carriera: quando e come decidere di lasciare un lavoro
scenari
Dimissioni e carriera: quando e come decidere di lasciare un lavoro
Leggi l'articolo AI leadership, come cambiare la governance delle organizzazioni
AI e organizzazioni
AI leadership, come cambiare la governance delle organizzazioni
Leggi l'articolo AI in azienda, l’adozione si blocca senza una nuova leadership
Oltre l'AI Fatigue
AI in azienda, l’adozione si blocca senza una nuova leadership
Leggi l'articolo Shadow AI, vietarla non basta: il problema sono i processi aziendali
scenari
Shadow AI, vietarla non basta: il problema sono i processi aziendali
Leggi l'articolo Longevità e lavoro: come riprogettare la propria carriera
scenari
Longevità e lavoro: come riprogettare la propria carriera
Leggi l'articolo People Pleaser sul lavoro: perché è difficile dire di no
lavoro e SOCIETÀ
People Pleaser sul lavoro: perché è difficile dire di no
Leggi l'articolo Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
imprese e formazione
Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
Leggi l'articolo Skills contro job title: le competenze trasformano i team nell’era dell’AI
competenze e lavoro
Skills contro job title: le competenze trasformano i team nell’era dell’AI
Leggi l'articolo Shadow AI in azienda: rischi, controlli e strumenti di governance
uso non approvato dell’AI
Shadow AI in azienda: rischi, controlli e strumenti di governance
Leggi l'articolo L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
risorse umane
L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
Leggi l'articolo Gestione del cambiamento nell’AI: strategie per un’adozione efficace
la guida
Gestione del cambiamento nell’AI: strategie per un’adozione efficace
Leggi l'articolo Team ibridi, le regole per coordinare persone e agenti IA
leader aumentato
Team ibridi, le regole per coordinare persone e agenti IA
Leggi l'articolo Dimissioni e carriera: quando e come decidere di lasciare un lavoro
scenari
Dimissioni e carriera: quando e come decidere di lasciare un lavoro
Leggi l'articolo AI leadership, come cambiare la governance delle organizzazioni
AI e organizzazioni
AI leadership, come cambiare la governance delle organizzazioni
Leggi l'articolo AI in azienda, l’adozione si blocca senza una nuova leadership
Oltre l'AI Fatigue
AI in azienda, l’adozione si blocca senza una nuova leadership

Articoli correlati

0
Lascia un commento, la tua opinione conta.x