GUARDA QUIhttps://accademiaitalianaprivacy.it/areaprivata/foto/4434/01.jpg

Dettaglio news
La_soddisfazione_di_dire_no_al_capo


lunedì 5 ottobre 2026
di Avv. Gianni Dell'Aiuto



Rischi dell'Intelligenza Artificiale

Nell’era delle truffe con l’Intelligenza Artificiale, obbedire è il rischio

“Fai immediatamente questo bonifico.” La voce è la sua, e anche il tono. Probabilmente conosce il tuo nome, quello del direttore finanziario e qualche dettaglio dell'operazione; soprattutto è il capo. Magari te lo conferma pure via mail.

Fino a ieri il consiglio era semplice: non fidarti della mail, controlla il mittente e, se hai un dubbio, telefona. Oggi è il telefono a tradirti. L'Intelligenza Artificiale può riprodurre una voce partendo da campioni disponibili online, costruire messaggi coerenti con il linguaggio di una persona e documenti plausibili, dentro una storia credibile.

A quel punto resta una difesa molto meno tecnologica: dire no. La vicenda Fideuram mostra bene quanto il problema sia cambiato.

Secondo le ricostruzioni, tutto sarebbe partito da un messaggio WhatsApp, da un numero diverso da quello abituale, attribuito all'amministratore delegato estraneo ai fatti.

Il Metodo della Truffa

Il messaggio annunciava un'operazione riservata, urgente e preannunciava la chiamata di un avvocato conosciuto. La sua voce, secondo gli inquirenti, era stata riprodotta con AI.

Sono seguiti l’accordo di riservatezza, una procura apparentemente firmata dal vertice e le coordinate bancarie. Anche la tesoreria sarebbe stata contattata da un falso amministratore delegato, che annunciava disposizioni urgenti e riservate. Risultato: bonifici per circa 95 milioni di euro, in parte rilevante bloccati o recuperati. Le indagini sono in corso.

Le responsabilità individuali spettano agli investigatori. Qui interessa il metodo, perché mostra il limite de sicurezza informatica degli ultimi vent'anni.

Ci siamo concentrati sull'anomalia: la mail scritta male, il dominio leggermente diverso, il link sospetto, l'italiano improbabile del fantomatico amministratore delegato che chiede di comprare cinquanta carte regalo. Ma oggi la truffa migliore non contiene più qualcosa di strano.

Avevamo imparato a difenderci dall’anormale; oggi il vero pericolo viene da contesti e situazioni assolutamente ordinarie.

C'è un precedente che viene spesso raccontato come una storia a lieto fine.

Estate 2024. Un dirigente di Ferrari riceve messaggi WhatsApp che sembrano arrivare dall'amministratore delegato. Segue una telefonata: la voce imita in modo convincente e si parla di un'operazione riservata. Il dirigente avverte qualcosa e chiede un particolare di cui avevano parlato pochi giorni prima. Dall'altra parte la conversazione si interrompe.

Brillante. Ferrari si è salvata grazie all'intuito di una persona e a una conversazione privata avvenuta per caso. Nessuna procedura ha fermato il truffatore.

Ma oggi il truffatore conosce anche quel dettaglio. Un'impresa non può fondare la propria sicurezza sulla speranza di avere un dirigente sveglio al posto giusto, nel momento giusto, nella giornata giusta.

L'Intelligenza Artificiale generativa cambia il paradigma perché riduce drasticamente il costo della credibilità.

È il salto che deve interessare imprese, DPO, responsabili della sicurezza e consigli di amministrazione. Il singolo elemento non deve più necessariamente convincere. Deve convincere il contesto.

È qui che entra in gioco l'organizzazione. Se un dipendente riceva una telefonata dal CEO: “È urgente. Fai partire il pagamento” deve poter dire di no. Non perché non riconosca l'autorità del CEO, ma per il motivo opposto: l'impresa ha stabilito che neppure il CEO può saltare la procedura. La sicurezza deve dipendere da una procedura by design e by default.

Il pagamento oltre certe soglia richiede due autorizzazioni e la seconda deve arrivare per un canale che il richiedente non controlla. La variazione dell'IBAN di un fornitore va verificata richiamando numeri in anagrafica, non quello nel messaggio. Una disposizione eccezionale va confermata attraverso sistemi identificati in precedenza.

Le organizzazioni sono costruite sulla gerarchia, e le frodi lo sanno. Un ordine del superiore modifica il comportamento di chi lo riceve, l'urgenza riduce lo spazio della riflessione, segretezza e prestigio dell'interlocutore fanno il resto.

“È un'operazione riservata.” “Ne parleremo al consiglio domani.” “Non coinvolgere altre persone.” “Ho bisogno che te ne occupi personalmente.” Sono strumenti di social engineering. E in entrambe le vicende la parola chiave era la stessa: riservatezza. L'AI non ha inventato la manipolazione, MA HA fornito al manipolatore una maschera migliore.

Per questo la formazione non può limitarsi a insegnare a riconoscere il phishing. Bisogna insegnare qualcosa di culturalmente più difficile: la procedura prevale sulla gerarchia. E più l'ordine viene dall'alto, più la procedura va rispettata.

Il fenomeno riguarda anche la protezione dei dati personali: voce, immagini, organigrammi, firme, interviste, video sui social e informazioni sui siti aziendali possono diventare materiale per impersonificazioni sempre più sofisticate.

Il problema è sistemico. Riguarda cybersecurity, formazione, poteri di firma, procedure finanziarie, gestione dei fornitori, controlli interni e segregazione delle funzioni. In definitiva, gli assetti organizzativi dell'impresa, che il Codice civile vuole adeguati alla natura e alle dimensioni dell'attività, e quindi anche ai rischi che corre oggi.

Una policy che dice: prestare attenzione alle comunicazioni sospette, serve a poco. Per secoli vedere e ascoltare sono stati strumenti di verifica. “L'ho visto con i miei occhi.” “Ho parlato con lui.” Erano quasi formule probatorie, e nel mondo digitale stanno perdendo valore.

Dobbiamo separare due concetti che finora tendevano a coincidere: riconoscimento e autenticazione. Riconosco la voce del mio amministratore delegato. Bene. Ma questo non autentica più l'ordine.

Torniamo al nostro dipendente. Squilla il telefono, il capo ordina un pagamento urgente, la voce è perfetta. Il dipendente risponde: “No. La procedura non me lo consente. Deve darmi i codici stabiliti e il giorno in cui li abbiamo scritti.”

Potrebbe essere un criminale con un sistema di voice cloning. Oppure davvero il capo. Non importa. Se l'organizzazione è progettata bene, la risposta è la stessa. E dipende da qualcosa deciso, scritto e condiviso prima, lontano dal telefono.

Ed è qui che possiamo concedere al dipendente una piccola soddisfazione. Per una volta dire un secco no al capo non è insubordinazione. È Governance. E va stabilita prima, non quando c'è un'emergenza.




CONDIVIDI QUESTA PAGINA!