- 3 minuti fa
Categoria
📺
TVTrascrizione
00:06E' ben ritrovati in diretta da UISEC, il salone della sicurezza. Prima edizione promosso da Abia.
00:13Al centro della sicurezza non solo il tema finanziario, ma anche la geopolitica, il tema
00:18infrastrutturale, la cyber security come strategia per di fatto risolvere le crisi e le minacce
00:25che quotidianamente stiamo vedendo e vi stiamo raccontando. Siamo in compagnia di Andrea Rigoni,
00:31membro dell'advisory board di ABI per la sicurezza e il digitale, ben ritrovato, e Andrea Rigoni
00:37anche managing partner di Altirium, ben ritrovato.
00:40Buongiorno.
00:41Allora, tra gli elementi più forse rindondanti di questa edizione, però in senso positivo,
00:47c'è il grande punto di equilibrio tra dove, parlando di sicurezza, devono fermarsi le regole
00:55o dove devono arrivare le regole da un lato e dall'altra parte se l'innovazione tecnologica,
01:01gli investimenti in questa direzione devono continuare e aumentano sicurezza o se in realtà
01:07questo in realtà non comporta una maggiore sicurezza, riattaccandoci poi anche alle dichiarazioni
01:12dei grandi dell'AI che negli ultimi settimane hanno parlato quasi di apocalisse sullo sviluppo
01:18dell'AI. Se ne è parlato proprio qui sul palco di WISEC, anche con Richard Clark, grande
01:23esperto in cyber security, come lo è lei d'altronde. Ecco, come muoverci in questo contesto?
01:30Qual è l'equilibrio quindi tra regole e innovazione tecnologica?
01:35Regole e innovazione tecnologica convivono da secoli. Da quando, dopo la rivoluzione
01:41industriale, abbiamo iniziato ad avere macchine sempre più avanzate, abbiamo imparato che
01:46avevamo bisogno di regole, avevamo bisogno di standard e anche di vigilanza. Il settore
01:51del trasporto navale, uno dei primi, le assicurazioni sono nate anche proprio sugli incidenti navali
01:57e il settore aeronautico, che ha visto delle evoluzioni tecnologiche estremamente avanzate
02:05e le vediamo tutti i giorni, ed è un settore dove le regole sono estremamente presenti.
02:11Regole che hanno un grande vantaggio? Noi saliamo su un aeroplano e ci sentiamo sicuri.
02:17Possiamo salire negli Stati Uniti, in Germania, sono delle regole comuni, sono delle regole
02:23universali. Queste regole hanno un vantaggio e hanno anche un prezzo. Prezzo è un rallentamento
02:30dell'innovazione tecnologica. Mi piace ricordare che una vite per fissare un vetro di un aeroplano,
02:36una vite che da ferramenta può costare un sacchettino 5 centesimi, la stessa vite per
02:42un aeroplano costa 50 euro. Perché costa 50 euro? Costa 50 euro perché dietro c'è un regime
02:50di vigilanza, di certificazione, che costa. E ha un secondo problema. Rallenta. L'F35,
02:58l'aereo in questo momento di punta dell'aeronautica di tanti paesi, compresa l'aeronautica italiana,
03:03monta un processore del 1995, il Pentium. Quindi innovazione e sicurezza vanno d'accordo,
03:13ma con un bilanciamento che va deciso. L'AI in questo momento sta stravolgendo le regole.
03:18Perché? Perché sta lavorando su una variabile che è quella della velocità e la velocità
03:24di regolamentazione, di certificazione non si sposa con quello che il mercato vuole e
03:30quello che gli operatori del mercato vogliono in termini di nuove funzionalità, nuovi prodotti.
03:40Abbassamento dei costi, abbiamo visto che tra l'altro sono appena usciti nuovi modelli.
03:43Quindi dagli stessi soggetti che hanno detto rallentiamoci, sono usciti dei nuovi prodotti
03:49a un costo più basso. E quindi questo fa riflettere anche se c'è un tema di competitività
03:54che poi sta alla base a questo desiderio. E l'ho emerso anche nel discorso di Richard
03:59Clark, che ha detto chiaramente dovremmo di fatto allenare, esercitare modelli sulle
04:05nuove regole che dobbiamo stabilire. Un po' questo è il messaggio.
04:08Richard Clark ha fatto due affermazioni ieri, secondo me, fortissime. La prima è quella
04:14di una maggiore presenza regolatoria, che non vuol dire più regole, perché il ruolo
04:19di un'istituzione, di uno Stato non è solo dare le regole, questo è anche un sollecito
04:26alle istituzioni europee, non ci si ferma a dare una regola. La regola deve essere spiegata,
04:32digerita e su questo credo che si possa migliorare. L'altro punto molto forte che Richard Clark
04:42ci ha portato è il tema della formazione. Cioè, se oggi ci preoccupiamo che un modello
04:47di AI possa comportarsi male, com'è successo? Quindi sono state aperte le gabbie dell'AI,
04:55quindi era un esercizio consapevole. E l'AI, per raggiungere il proprio obiettivo,
05:00l'obiettivo poi è noto, era il raggiungimento, diciamo, di una compromissione, è andato fuori
05:08dalle regole. E scherzando con lui, prima dell'intervista ieri, gli ho detto, beh, avrà
05:15letto Machiavelli. Esattamente. Cioè, noi abbiamo dato, abbiamo educato l'AI, dandogli
05:22impasto di tutto, pensando che fargli studiare tutto lo scibile umano producesse il miglior
05:28prodotto di AI generativa, basata sui modelli linguistici, possibile. Probabilmente non è
05:35così. Quindi, per esempio, la proposta che lui faceva è una proposta di educare di nuovo
05:42dei modelli da zero, dove non gli diamo in pasto tutto. Una sorta di pedagogia dell'intelligenza
05:49artificiale. Perché un'intelligenza artificiale che io devo usare per scopi finanziari deve
05:55imparare e deve essere educata su temi legati a bombe. C'è un altro tema, però. Ma se
06:03l'intelligenza artificiale emula il nostro processo di costruzione della conoscenza, non
06:10è che ci arriva poi lei ad autocostruirsi? E questa è l'enorme preoccupazione che hanno
06:15esperti come Stuart Russell, proprio su questo.
06:19Beh, allora io continuerei sul tema della metafora dell'aviazione. Perché parlando di
06:25cyber security, che cosa ci insegna? Qui c'è di fatto un simulatore di volo. Che cosa
06:30ci insegna quell'esperienza, quelle skills, quelle capacità decisionali nel contesto della
06:36sicurezza che poi possiamo trasportare in questo contesto, quindi anche in scelte all'interno
06:42di una compagnia, di una banca, di un'istituzione? Apparentemente un simulatore di volo ha poco
06:48a che fare con la sicurezza cyber. In realtà ci sono una lunga serie di analogie. Prima
06:54di tutto il pilota non vede i rischi. Come gli organi apicali di una banca non vedono
07:00i rischi digitali. Pensiamo alle truffe, pensiamo proprio facendo degli esempi molto semplici.
07:03Il digitale di per sé noi non lo vediamo. E spesso anche gli effetti. Il pilota non vede
07:10le minacce. Il cybercriminale non lo vedi, forse vedi l'effetto, forse, non sempre, perché
07:16sempre di più gli attacchi cyber cercano di passare come attività normali. E il pilota
07:22come fa a vedere queste minacce? Lo fa con tutta una serie di strumenti di volo, strumenti
07:28informativi e strumenti di competenza che costituiscono quella che poi nasce nel mondo militare
07:34è la situational awareness. Questa è la stessa cosa di cui ha bisogno oggi un consiglio
07:40di amministrazione o un comitato esecutivo. Cioè riuscire a leggere, distillando nell'enorme
07:47quantità di dati, quelle poche informazioni essenziali che gli permettono di fare due cose.
07:53Capire il pilota come sta volando all'aeroplano e capire e anticipare le minacce. E per un'organizzazione
08:04complessa riuscire a comprendere nella dinamica quotidiana quali minacce si stanno presentando
08:12e qui devo dire la lista è quotidiana, quindi ogni mattina le aziende si alzano e ci sono
08:20nuove minacce da considerare. Serve quindi una capacità e qui ci serve non solo una cultura
08:25che noi costruiamo con il simulatore di volo o con delle analogie, serve anche fare dei progetti
08:30pratici, sia come istituzioni che come organizzazioni, per esempio andando a costruire l'equivalente
08:38dell'avionica per gli organi apicali. Come faccio a vedere il temporale che arriva?
08:43E quindi come faccio a vedere il temporale che arriva? Come faccio anche a pilotare un aereo?
08:47Lo vediamo insieme ad Andrea Rigoni.
08:49Siamo all'interno di un vero simulatore di volo che utilizziamo per addestrare i leader,
08:57gli organi apicali, i comitati a comprendere come prendere decisioni su rischi come i rischi
09:05digitali, i rischi dell'intelligenza artificiale, ma che c'entra una cabina di pilotaggio di un
09:09aeroplano. Prima di tutto bellissimo guardare fuori dal finestrino, l'aeroplano in questo momento
09:15sta volando ma è con l'autopilota. È bello guardare fuori dal finestrino, ma il pilota
09:20vede quasi tutte le minacce attraverso la strumentazione, è addestrato per leggere i
09:27numeri. Ci sono tanti numeri in cabina di pilotaggio, a seconda del momento, della fase del volo
09:33e di quello che può essere un rischio imminente, l'attenzione del pilota si sposta su poche
09:39informazioni che diventano sostanziali. Non solo, non sempre siamo nella condizione ideale
09:45quando vogliamo, di poter avere tutte le informazioni a disposizione. È per questo
09:51che in ambito aeronautico si parla di readiness, cioè la capacità di prendere decisioni velocemente
09:57con i dati che si hanno a disposizione nel più breve tempo possibile, perché non abbiamo
10:03come possiamo averlo invece per un'automobile, la possibilità di fermare l'aeroplano e decidere.
10:09Queste cose sono ingredienti fondamentali che si applicano alla sicurezza del volo, ma
10:16si applicano anche alla sicurezza delle imprese. C'è un altro elemento, il simulatore di volo
10:21non serve solo a imparare a usare i comandi, anzi, il simulatore di volo, l'uso più importante
10:28di tutti è nel testare degli scenari di rischio pericolosi, scenari che non vorremmo mai far
10:34provare nella vita reale a un pilota, ma il pilota deve essere in grado di affrontarli.
10:39Un'avaria a un motore, un carrello che non scende, un mal tempo. Questi scenari, che sono
10:47scenari di rischio, sono il cuore della preparazione alla readiness. Quello che noi facciamo è
10:52aiutiamo le imprese a costruire questi scenari, che non sono scenari tecnici. Il pilota non è
10:58un ingegnere dei motori o dei sistemi idraulici, guida l'aeroplano, come l'amministratore delegato
11:04porta l'azienda al successo, al profitto e al bene della società e della comunità
11:10che serve. E quindi si concentra su poche cose.
11:15Andrea Rigoni, torniamo un attimo in studio perché vorrei chiudere con una battuta in tema
11:20di prendere le decisioni giuste al momento giusto. Se quotidianamente c'è queste minacce
11:25che arrivano, ecco, se dovessimo dare un consiglio all'interno di un board, di una banca, figure
11:31apicali che devono essere per forza coinvolte in termini di sicurezza, qual è il fattore
11:36che non può essere rimandato oggi in termini di sicurezza?
11:41Allora, prima di tutto è quella che gli inglesi chiamano l'ownership. Non è un problema
11:45da tecnici e io devo essere informato. È un problema dove un consiglio o un comitato
11:50deve essere in grado di prendere decisioni. Sono decisioni che non può prendere nessun altro
11:54e non ci sono manuali che danno le indicazioni su come rispondere a una crisi mai vista magari.
12:03A una crisi mai vista. Ed è tale il livello di complessità e di connettività che tutte
12:06le crisi che stanno affrontando le imprese non erano state viste prima. Quindi questa
12:11è un'enorme novità. Servono dati, ma non servono quantità di dati. Serve conoscenza.
12:18Quindi nella piramide dell'intelligence c'è il dato, l'informazione, la knowledge, la conoscenza
12:24e il wisdom, la saggezza. Questa va portata su. Ovviamente richiede lo sviluppo di nuovi
12:29strumenti di supporto alle decisioni che ancora oggi non abbiamo, però c'è uno sforzo dell'industria,
12:36dei regolatori per andare in questa direzione. Quindi serve un ruolo non passivo. Sto dietro
12:42a guardare il responsabile della sicurezza che pilota e il responsabile del rischio,
12:47ma capire che sono loro ai comandi. Il responsabile del rischio casomai dà delle indicazioni,
12:53ma chi deve decidere? E lo dice non solo la realtà, lo dice anche la legge.
12:57Certo. E quindi un atteggiamento proattivo, meno deleghe e soprattutto tempismo. Perché
13:04vi ho detto serve, ma serve oggi. Grazie ancora ad Andrea Rigoni per essere stato con noi
13:09da UISEC, il Salone della Sicurezza di Milano. È tutto. Grazie.