Buone pratiche IA · Svizzera

Buone pratiche & conformità dell’IA

I Suoi firewall non bloccano il linguaggio naturale.

L’uso intenso della tecnologia sul lavoro è sempre stato un rischio. Ma con l’intelligenza artificiale, la minaccia è mutata: i cybercriminali non attaccano più soltanto le Sue infrastrutture, sfruttano la fiducia dei Suoi collaboratori e le funzionalità stesse dell’IA.

In collaborazione con l’École des Mines e l’École des Beaux-Arts de Nancy, Palambur ha sviluppato un approccio globale in 10 punti chiave per sensibilizzare e preparare le imprese industriali di fronte a questo nuovo paradigma.

Le 10 regole

Le nostre 10 regole di buone pratiche IA

Illustrazione: un ladro mascherato ruba uno smartphone aziendale da un cassetto. Solo la cifratura delle apparecchiature dell’azienda protegge i dati in caso di furto.
01

Utilizzi esclusivamente le apparecchiature aziendali

L’igiene digitale inizia dal controllo dell’hardware. Solo le apparecchiature autorizzate dall’azienda (PC, tablet, smartphone) proteggono i Suoi dati.

Con la diffusione delle IA locali e delle applicazioni mobili intelligenti, un dispositivo personale non protetto è diventato una falla critica.

  • Le Sue apparecchiature dispongono di una protezione contro i malware e di un monitoraggio delle fughe di dati verso IA non autorizzate.
  • La loro cifratura integrale impedisce la compromissione delle informazioni in caso di furto o smarrimento.
Illustrazione: un post-it «password» attaccato al muro accanto al computer, l’esempio da non seguire mai.
02

Protegga le Sue password e le Sue credenziali

Le password restano la Sua prima linea di difesa. Ma l’IA ha decuplicato le capacità di attacco degli aggressori.

Il furto di credenziali avviene ormai in modo invisibile, anche tramite attacchi di iniezione di istruzioni (Prompt Injection) mirati ai Suoi assistenti web.

  • Le Sue password devono essere complesse, uniche e cambiate regolarmente.
  • Non devono mai essere condivise, né salvate in chiaro in blocchi note virtuali potenzialmente leggibili da IA terze.
Illustrazione: un collaboratore apre numerose finestre di strumenti online non autorizzati sulla propria postazione di lavoro, lo Shadow AI in azione.
03

Utilizzi esclusivamente software, soluzioni e servizi omologati

La tentazione di utilizzare strumenti di IA pubblici per lavorare più in fretta è forte: è lo Shadow AI.

Incollando codice, dati finanziari o informazioni personali in una versione gratuita di IA, Lei esfiltra involontariamente il know-how dell’azienda verso modelli esterni che lo utilizzano per il proprio addestramento.

  • Solo i software, le IA e i servizi Internet omologati dall’azienda garantiscono un ambiente isolato.
  • L’utilizzo di account personali su piattaforme di IA per il grande pubblico è severamente vietato in ambito professionale.
Illustrazione: una chiavetta USB collegata a un computer portatile il cui schermo mostra un lucchetto. I supporti mobili si cifrano.
04

Protegga i dati sui supporti mobili

Il Suo computer portatile e i Suoi dispositivi di archiviazione devono sempre essere protetti.

La perdita di un dispositivo connesso può dare a un cybercriminale l’accesso alle Sue sessioni, compresi i Suoi ambienti IA ancora attivi.

  • Non lasci mai il Suo dispositivo incustodito, nemmeno nel bagagliaio chiuso a chiave di un’auto.
  • I dati sensibili trasferiti su un dispositivo portatile (chiavetta USB, disco rigido) devono assolutamente essere cifrati.
  • In caso di smarrimento o furto, lo segnali immediatamente per bloccare gli accessi remoti.
Illustrazione: un elenco di e-mail dall’aspetto legittimo su un tablet, con una segnalazione di allerta. Il phishing generato dall’IA si riconosce dal mittente.
05

Utilizzi la posta elettronica con maggiore vigilanza

Dimentichi lo spam pieno di errori di ortografia. Con IA malevole come le varianti di WormGPT, i cybercriminali generano e-mail di phishing ultra realistiche e perfettamente mirate.

Anche una semplice e-mail esterna può contenere istruzioni invisibili che manipolano il Suo stesso assistente IA interno (attacchi Living Off AI).

  • Verifichi scrupolosamente l’indirizzo del mittente.
  • Non inoltri mai catene di messaggi.
  • Protegga i dati riservati limitando l’uso della funzione «rispondi a tutti».
  • Segnali immediatamente qualsiasi link, allegato o comportamento sospetto della Sua casella di posta.
Illustrazione: due colleghi parlano ad alta voce sui mezzi pubblici mentre una passeggera sente tutto. Gli argomenti riservati restano in ufficio.
06

Mantenga la riservatezza nei luoghi pubblici e virtuali

Lo spionaggio non si limita più a uno sguardo alle Sue spalle.

Strumenti di trascrizione IA (come Otter.ai) possono unirsi automaticamente a una riunione virtuale per trascrivere e memorizzare discussioni strategiche, un rischio di fuga di dati critico.

  • Controlli i Suoi ambienti di riunione, virtuali e fisici, ed eviti di trattare argomenti riservati in pubblico.
  • I punti di accesso Wi-Fi pubblici sono poco sicuri: li utilizzi solo con una connessione VPN.
  • Non utilizzi le colonnine di ricarica USB pubbliche: possono infettare i Suoi dispositivi con malware.
Illustrazione: durante la pausa caffè, uno sconosciuto chiede con noncuranza una password, un numero, un indirizzo e-mail. L’ingegneria sociale inizia con una conversazione.
07

Diffidi della manipolazione e dei deepfake

Prima di condividere un’informazione riservata, sia assolutamente certo dell’identità del Suo interlocutore.

Con la clonazione vocale (vishing) e i generatori di immagini IA in grado di falsificare documenti ufficiali, gli aggressori usurpano l’identità di un dirigente o di un partner con una precisione impressionante.

  • Adotti un sano scetticismo: diffidi delle richieste urgenti volte a ottenere password, bonifici o informazioni sensibili.
  • Verifichi l’identità tramite un canale di comunicazione alternativo (doppia verifica) in caso di richiesta insolita.
Illustrazione: una postazione di lavoro lasciata in ordine (documenti riposti, sessione bloccata con richiesta di password). L’informazione è protetta alla fonte.
08

Protegga le informazioni riservate alla fonte

Classifichi e protegga le informazioni dell’azienda.

Con la proliferazione degli assistenti IA (aiuto alla redazione, creazione di presentazioni), il minimo dato riservato condiviso nel posto sbagliato può essere memorizzato, riutilizzato, persino esposto a terzi.

  • Invii le informazioni solo alle persone strettamente autorizzate a trattarle.
  • Protegga i Suoi scambi con soluzioni di cifratura omologate.
  • Sensibilizzi i Suoi partner sulla protezione della riservatezza.
  • Nella maggior parte dei casi, consulti il proprietario dei dati prima di condividerli o di sottoporli a un’analisi.
Illustrazione: una viaggiatrice naviga sul suo tablet in treno mentre un passeggero osserva il suo schermo. In mobilità, VPN obbligatoria e schermo al riparo da sguardi indiscreti.
09

Sia prudente quando utilizza Internet

Gli assistenti IA integrati nei browser web espongono a minacce nuove e complesse.

Tecniche recenti (come HashJack) nascondono istruzioni malevole nell’URL di un sito legittimo: il Suo assistente legge questo URL ed esegue l’attacco a Sua insaputa.

  • Non acceda mai a siti potenzialmente pericolosi.
  • Utilizzi sempre la Sua VPN per lavorare a distanza, anche per la semplice navigazione.
  • Limiti le informazioni professionali condivise sui social media, per evitare attacchi mirati di ingegneria sociale assistita dall’IA.
Illustrazione: una visitatrice fotografa discretamente con il suo smartphone documenti lasciati su una scrivania. Una foto basta a un’IA di analisi visiva per estrarre tutto.
10

Metta in sicurezza la Sua postazione di lavoro

La politica del «Clean Desk» resta un baluardo assoluto.

Non lasci alcun documento riservato sulla Sua scrivania o sulla stampante: una semplice foto scattata con uno smartphone dotato di IA di analisi visiva può scansionare, estrarre e inviare i Suoi dati in una frazione di secondo.

  • Accompagni sempre i visitatori esterni nei locali e indossi il Suo badge in modo visibile.
  • Blocchi la Sua sessione informatica non appena si allontana dalla postazione.
  • Non lasci mai il Suo computer portatile senza protezione (cassetto o armadio chiuso a chiave), specialmente di notte.
Andare oltre

Dalle regole alla governance

Queste 10 regole sono la base. Perché reggano nel tempo, si inseriscono in una governance IA: una carta scritta, strumenti omologati, una base di prompt per professione e assistenti validati.

Testi di riferimento

I testi di legge, alla fonte

Sempre la versione ufficiale in vigore, pubblicata dalla Confederazione (Fedlex) o dall’Unione europea (EUR-Lex). Nessuna copia intermedia.

LPD

Legge federale sulla protezione dei dati (RS 235.1)

La legge svizzera in vigore dal 1° settembre 2023. È quella che si applica a ogni azienda svizzera che tratta dati personali.

OPDo

Ordinanza sulla protezione dei dati (RS 235.11)

Il testo di attuazione della LPD: misure di sicurezza, registro dei trattamenti, notifiche all’IFPDT.

RGPD

Regolamento generale sulla protezione dei dati (UE 2016/679)

Si applica non appena Lei tratta dati di persone che si trovano nell’UE: clienti, potenziali clienti o partner.

EU AI Act

Regolamento europeo sull’intelligenza artificiale (UE 2024/1689)

Il primo quadro normativo mondiale sull’IA, applicabile per fasi fino al 2027. Il suo articolo 4 sancisce l’obbligo di formazione del personale.

F.A.Q.

Foire aux questions

Cosa cambia concretamente la LPD per l’uso dell’IA in azienda?

Impone regole chiare sul trattamento dei dati personali, anche quando questi passano attraverso uno strumento di IA. La aiutiamo a individuare i Suoi obblighi senza gergo giuridico.

L’EU AI Act ci riguarda anche come azienda svizzera?

Può applicarsi non appena Lei lavora con clienti o partner nell’UE, a seconda degli usi di IA coinvolti. Un rapido punto della situazione permette di chiarire il Suo caso.

Da dove iniziare se non abbiamo ancora alcuna politica IA?

Da una semplice ricognizione di ciò che i Suoi team utilizzano già, seguita da un quadro scritto minimo. È proprio l’obiettivo dell’Audit Shadow AI.

Serve una politica diversa per ogni strumento di IA utilizzato?

No, nella maggior parte dei casi basta un quadro generale, completato da alcune regole specifiche per gli strumenti sensibili. Stabiliamo le priorità in base alla Sua esposizione reale.

Quanto tempo serve per mettere in atto le buone pratiche di base?

I primi riflessi si acquisiscono già con la formazione «Le Collaborateur, augmenté», in mezza giornata. La messa in conformità completa dipende poi dalla Sua organizzazione.

La sensibilizzazione è il primo passo

E adesso?

I riflessi giusti si acquisiscono con la formazione.

«Le Collaborateur, augmenté»

I riflessi giusti si acquisiscono con la formazione.

Scopra la formazione →

Audit Shadow AI

Misuri la Sua esposizione reale.

Prenoti un audit →