Women For Security
  • Home
  • CyberLadies
  • Tavoli di Lavoro
  • Press e News
  • Pubblicazioni
  • Contatti

Intelligenza artificiale, cybersecurity e governance epistemica: dalla presenza alla capacità di incidere

  • Pubblicato da Ida Gioia Cristiano | 28/09/2026
di Ida Gioia Cristiano, PhD in “Technology Transfer, Global Foresight and Sustainable Innovation in Knowledge Ecosystems”

 

Gli algoritmi partecipano sempre più alla produzione della conoscenza organizzativa. Per governarli non bastano sicurezza tecnica e conformità: servono pluralità delle competenze, contestabilità e partecipazione sostanziale ai processi decisionali.

Ogni volta che un algoritmo classifica un evento, assegna una priorità o suggerisce una decisione, non si limita a elaborare dati. Contribuisce a stabilire quali informazioni meritino attenzione, quali rischi siano considerati più rilevanti e quali interpretazioni acquisiscano maggiore autorevolezza. Questo vale in modo particolare nella cybersecurity, dove sistemi automatizzati e modelli di intelligenza artificiale intervengono nella rilevazione delle anomalie, nell’analisi delle minacce, nella prioritizzazione degli alert e nella gestione delle vulnerabilità. Questi strumenti possono migliorare la capacità di analizzare grandi quantità di dati e accelerare la risposta agli incidenti. Possono però anche orientare l’attenzione verso alcuni segnali e allontanarla da altri.

Governare l’intelligenza artificiale significa quindi governare anche il modo in cui una valutazione algoritmica diventa conoscenza organizzativa. È questo il campo della governance epistemica: l’insieme delle condizioni attraverso le quali un’organizzazione stabilisce quali informazioni siano affidabili, chi possa interpretarle, come possano essere contestate e chi assuma la responsabilità delle decisioni che ne derivano.

Quando gli algoritmi producono autorità

L’intelligenza artificiale sta modificando profondamente il modo in cui le organizzazioni raccolgono informazioni, valutano rischi e assumono decisioni. Tradizionalmente, la conoscenza organizzativa è stata costruita attraverso l’esperienza professionale, il confronto tra persone, la documentazione, le procedure e le comunità di pratica. Oggi una parte crescente di questa conoscenza è mediata da sistemi computazionali che selezionano dati, stabiliscono relazioni tra le informazioni e restituiscono valutazioni destinate a orientare le scelte. Gli algoritmi non sono quindi semplici strumenti di calcolo. Contribuiscono a determinare quali informazioni siano considerate rilevanti, quali correlazioni meritino attenzione, quali previsioni risultino credibili e quali alternative decisionali appaiano preferibili.

In altri termini, partecipano alla costruzione dell’autorità epistemica, cioè alla definizione di ciò che un’organizzazione riconosce come attendibile e utilizzabile per decidere. La questione non è più soltanto comprendere che cosa un sistema sappia fare. Occorre analizzare attraverso quale processo il risultato prodotto dal sistema acquisisca autorevolezza e venga incorporato nelle decisioni organizzative.

Oltre la conformità tecnica

La governance dei sistemi informativi si concentra normalmente su sicurezza, disponibilità, privacy, qualità dei dati, controllo degli accessi e conformità normativa. Queste dimensioni rimangono indispensabili, ma non sono sufficienti quando la tecnologia interviene direttamente nei processi conoscitivi e decisionali. Un modello può essere tecnicamente affidabile e formalmente conforme, ma produrre risultati scarsamente pertinenti al contesto nel quale viene utilizzato. Può elaborare dati corretti ed essere applicato a una finalità diversa da quella originaria. Può mostrare buone prestazioni complessive e generare, nello stesso tempo, errori ricorrenti in determinate situazioni. Non basta quindi domandarsi se un sistema funzioni. Occorre verificare quali decisioni influenzi, quali ipotesi incorpori, quali dipendenze introduca e quali conseguenze possano derivare da un errore. La governance epistemica presidia proprio queste condizioni. Riguarda il modo in cui un’organizzazione valuta la qualità delle informazioni, attribuisce credibilità alle fonti e rende visibili le ipotesi e le incertezze presenti in una valutazione algoritmica. Riguarda anche la possibilità di formulare interpretazioni alternative, contestare una raccomandazione automatizzata e coinvolgere competenze differenti nella progettazione, nella validazione e nel monitoraggio dei sistemi. L’output algoritmico non dovrebbe essere trattato come una conclusione definitiva, ma come un elemento conoscitivo da interpretare alla luce del contesto, dell’esperienza professionale e delle responsabilità organizzative.

Il rischio dell’automazione epistemica

Punteggi, classificazioni e previsioni tendono ad assumere un’apparenza di oggettività. La forma quantitativa del risultato può indurre a percepire la valutazione automatizzata come più neutrale e affidabile di quella umana. Questa percezione favorisce talvolta un affidamento eccessivo sul sistema, anche quando i dati sono incompleti, il contesto è cambiato o le correlazioni individuate non hanno una spiegazione sufficientemente solida. Il rischio non consiste soltanto nell’errore tecnico. Può verificarsi una progressiva riduzione dello spazio destinato al giudizio professionale, al dissenso e all’interpretazione del contesto. In questi casi si produce una forma di automazione epistemica. Il sistema non si limita più a supportare una decisione, ma finisce per stabilire implicitamente quali conoscenze debbano essere considerate valide e quali prospettive possano essere escluse.

Questo fenomeno può emergere quando le persone non comprendono adeguatamente i limiti del modello, non ricevono le informazioni necessarie per valutarne i risultati o non dispongono dell’autorità per contestarli. Può inoltre indebolire la responsabilità. Se una decisione viene giustificata facendo riferimento a un output algoritmico, diventa più difficile identificare chi debba rispondere delle conseguenze. La tecnologia acquisisce così un’autorità che non corrisponde a una reale capacità di assumersi responsabilità. Per evitare questo effetto non basta inserire genericamente una persona nel processo. Occorre stabilire chi debba controllare il sistema, quali competenze debba possedere, quali informazioni debba ricevere e quale effettiva capacità di intervento gli venga riconosciuta.

La pluralità come risorsa conoscitiva

La composizione dei gruppi che progettano e governano i sistemi influenza il tipo di conoscenza disponibile nel processo decisionale. Quando esperienze professionali e punti di osservazione differenti non partecipano adeguatamente alla valutazione delle tecnologie, aumenta il rischio che alcune domande non vengano formulate, che determinate conseguenze non siano considerate e che assunzioni rilevanti rimangano implicite. Il valore epistemico della pluralità deriva dalla possibilità di mettere in relazione competenze, esperienze e conoscenze situate differenti. Un gruppo epistemicamente plurale ha maggiori possibilità di individuare vulnerabilità trascurate, impatti indiretti, interpretazioni alternative e limiti non immediatamente visibili.

La pluralità, tuttavia, non produce automaticamente decisioni migliori. La presenza di competenze differenti genera valore soltanto quando è accompagnata dall’accesso alle informazioni, dalla possibilità di esprimere valutazioni divergenti e dalla capacità concreta di incidere sulle decisioni. Il punto non è quindi aggiungere formalmente nuove componenti ai gruppi di lavoro. È creare condizioni organizzative nelle quali prospettive differenti possano contribuire alla definizione dei problemi, alla valutazione dei rischi e alla selezione delle soluzioni.

Dalla rappresentanza alla capacità di incidere

Per comprendere la qualità inclusiva di un processo decisionale è utile distinguere tre livelli: rappresentanza, partecipazione e autorità epistemica.

La rappresentanza riguarda la presenza nei team tecnici, negli organismi di governance e nei ruoli decisionali. È una condizione necessaria, ma non sufficiente. Un gruppo può essere formalmente multidisciplinare e continuare a privilegiare una sola prospettiva.

La partecipazione epistemica riguarda la possibilità concreta di contribuire alla definizione del problema, alla selezione dei dati, alla valutazione dei rischi e all’interpretazione degli output. Richiede un coinvolgimento anticipato, non una consultazione svolta quando le decisioni sono già state sostanzialmente assunte.

L’autorità epistemica, infine, consiste nella capacità di influire realmente sulle scelte. Significa poter richiedere approfondimenti, introdurre condizioni di utilizzo, modificare un caso d’uso o sospenderlo quando i rischi non risultino adeguatamente governati.

Il passaggio decisivo non è quindi soltanto dall’assenza alla presenza, ma dalla presenza alla capacità di incidere.

Perché la cybersecurity richiede una governance multidisciplinare

La cybersecurity rappresenta un terreno particolarmente significativo per la governance epistemica. Le decisioni di sicurezza non sono mai esclusivamente tecniche. Una vulnerabilità può produrre conseguenze operative, economiche, legali e reputazionali. Un incidente può coinvolgere infrastrutture, persone, fornitori, processi aziendali e autorità pubbliche. La risposta richiede competenze tecniche, ma anche capacità giuridiche, organizzative, comunicative e decisionali. Gli algoritmi possono supportare il rilevamento delle anomalie, la classificazione degli eventi, la prioritizzazione degli alert e l’identificazione delle vulnerabilità. Possono correlare informazioni provenienti da fonti diverse e aiutare gli analisti a individuare configurazioni difficili da riconoscere manualmente. Un errore di classificazione, tuttavia, può ritardare la risposta a un incidente, produrre falsi positivi o concentrare l’attenzione su segnali non realmente significativi. Anche un sistema tecnicamente avanzato può generare decisioni inadeguate se non tiene conto della criticità degli asset, del contesto operativo e delle caratteristiche della minaccia. La qualità della decisione dipende quindi dalla capacità di integrare competenze differenti. Tali competenze devono intervenire quando vengono definite le finalità del sistema, selezionati i dati, stabiliti i criteri di valutazione e individuate le modalità di utilizzo. Coinvolgerle soltanto nella revisione finale significa ridurne la possibilità di influire sulla soluzione.

Contestare per governare meglio

Una valutazione algoritmica deve poter essere esaminata, discussa e, quando necessario, modificata.

Gli utenti devono comprendere quando sia stato impiegato un sistema di intelligenza artificiale, quali categorie di dati abbiano contribuito al risultato, quali siano i principali limiti del modello e chi conservi la responsabilità della decisione. Deve inoltre esistere un processo riconoscibile attraverso il quale richiedere una revisione. La supervisione umana è significativa soltanto se la persona incaricata dispone delle competenze, delle informazioni, del tempo e dell’autorità necessari per intervenire. Collocare formalmente una persona al termine di una sequenza automatizzata non garantisce un controllo effettivo. La contestabilità protegge non soltanto chi subisce gli effetti della decisione, ma anche l’organizzazione. Un sistema che non può essere messo in discussione riduce la capacità di riconoscere tempestivamente gli errori, correggere le assunzioni e apprendere dall’esperienza. Contestare un output non significa rifiutare la tecnologia. Significa evitare che il supporto algoritmico venga trasformato in autorità indiscutibile.

Il ruolo della leadership

La leadership deve creare le condizioni organizzative che rendano possibile una governance epistemica effettiva. Non basta approvare principi generali o istituire un comitato. Occorre attribuire responsabilità chiare, garantire risorse adeguate, legittimare il dissenso professionale e richiedere evidenze sull’effettiva efficacia dei controlli. La leadership deve inoltre governare l’incertezza. Gli output dell’intelligenza artificiale si presentano spesso in modo coerente, convincente e apparentemente preciso. La precisione formale, tuttavia, non coincide necessariamente con l’affidabilità sostanziale. Chi assume decisioni dovrebbe chiedere quali dati sostengano il risultato, quali ipotesi siano state adottate, in quali condizioni il modello possa fallire e quale sia il margine d’incertezza. Dovrebbe inoltre assicurarsi che la pluralità delle competenze non rimanga simbolica. Le persone coinvolte devono poter accedere alle informazioni, esprimere valutazioni differenti e influire concretamente sulle decisioni. Una leadership orientata alla governance epistemica non considera il dissenso come un ostacolo alla velocità decisionale. Lo riconosce come una risorsa per anticipare criticità e migliorare la qualità delle scelte.

Principi che diventano processi

Alcune organizzazioni hanno già iniziato a tradurre questi principi in strutture operative. IBM ha sviluppato una governance multilivello nella quale l’AI Ethics Board opera come organismo centrale e interdisciplinare. Il modello coinvolge anche referenti presenti nelle unità di business, incaricati di individuare le criticità nei casi d’uso e sottoporre le questioni più complesse all’organismo centrale. La struttura combina così indirizzo unitario e conoscenza del contesto operativo. Salesforce ha affidato al proprio Office of Ethical and Humane Use il compito di tradurre i principi etici in politiche, valutazioni, misure di salvaguardia e controlli. Il processo comprende l’identificazione dei rischi, il coinvolgimento degli stakeholder e l’attuazione delle decisioni attraverso controlli di prodotto, formazione e condizioni contrattuali. SAP articola il proprio approccio alla Responsible AI intorno a etica, sicurezza e conformità. La governance è coordinata dall’AI Ethics Office ed è sostenuta da una politica globale e da standard di sviluppo. La riflessione etica viene così integrata nella progettazione, anziché aggiunta soltanto al termine del processo. Questi modelli non eliminano automaticamente errori o distorsioni. Mostrano però che i principi diventano concretamente applicabili quando vengono tradotti in responsabilità, processi decisionali e controlli verificabili.

Dalla competenza individuale alla capacità collettiva

La qualità della governance non dipende soltanto dalle strutture interne alle organizzazioni. Dipende anche dalla possibilità per chi opera nella cybersecurity di confrontarsi, aggiornare le proprie competenze e condividere esperienze. Le comunità professionali favoriscono la circolazione della conoscenza tra ambiti tecnici, giuridici, scientifici, manageriali e comunicativi. Consentono di trasformare esperienze individuali in una capacità collettiva di analisi e intervento. Questo aspetto è particolarmente rilevante nella cybersecurity, dove tecnologie, minacce e obblighi normativi evolvono rapidamente. Nessuna singola competenza è sufficiente per interpretare l’intera complessità. Le reti professionali possono ridurre l’isolamento, rendere visibili modelli di ruolo e costruire linguaggi comuni tra discipline differenti. Possono inoltre rafforzare la capacità delle professionalità sottorappresentate di partecipare ai processi decisionali come produttrici di conoscenza e responsabili della sua applicazione. La condivisione delle competenze assume così un valore epistemico. Permette di confrontare interpretazioni, verificare assunzioni e costruire una memoria collettiva delle criticità incontrate e delle soluzioni sperimentate.

Una governance capace di apprendere

Una governance epistemica matura deve accompagnare l’intero ciclo di vita del sistema. L’organizzazione deve innanzitutto conoscere i sistemi di intelligenza artificiale utilizzati, comprese le soluzioni acquistate, i modelli sviluppati internamente e i servizi erogati da terze parti. Ogni caso d’uso deve essere classificato considerando finalità, dati, utenti, livello di autonomia e conseguenze di un possibile errore. I casi più rilevanti devono essere sottoposti a una valutazione multidisciplinare e a un processo formale di autorizzazione. La decisione deve stabilire condizioni di utilizzo, limitazioni e responsabilità. Devono inoltre essere documentati i dati impiegati, le verifiche effettuate, i limiti conosciuti e i controlli adottati. Dopo il rilascio, il sistema deve essere monitorato. Le prestazioni possono cambiare, i dati possono perdere rappresentatività e nuove vulnerabilità possono emergere. Il monitoraggio non dovrebbe limitarsi alle prestazioni tecniche. Dovrebbe considerare gli effetti organizzativi del sistema, il modo in cui viene effettivamente utilizzato e l’eventuale comparsa di comportamenti non previsti. Una governance efficace non è quella che presume di eliminare ogni errore. È quella che conserva la capacità di riconoscerlo, discuterlo e correggerlo.

Conclusioni

L’intelligenza artificiale è ormai parte dei processi attraverso i quali le organizzazioni producono conoscenza e assumono decisioni. La governance dell’IA non può essere ridotta alla conformità normativa, alla sicurezza tecnica o alla qualità statistica dei modelli. Deve comprendere il modo in cui gli output vengono interpretati, validati, contestati e trasformati in decisioni. La governance epistemica sposta l’attenzione dalla sola tecnologia alle condizioni organizzative che rendono la conoscenza affidabile e responsabile. In questa prospettiva, ampliare la partecipazione nei processi tecnologici non rappresenta soltanto una questione di equità o rappresentanza. Riguarda la pluralità e la qualità delle conoscenze disponibili per progettare, valutare e governare i sistemi. La presenza, tuttavia, non basta. Una governance realmente inclusiva deve garantire accesso alle informazioni, coinvolgimento anticipato, possibilità di contestazione e capacità decisionale. Governare l’intelligenza artificiale significa, in definitiva, decidere quali conoscenze vengano riconosciute, chi possa contribuire alla loro produzione, chi abbia il diritto di metterle in discussione e chi possa trasformarle in decisioni.

<< back

Women For Security

La community di professioniste che operano
nel mondo della sicurezza informatica in Italia.

  • Milano
  • info@womenforsecurity.it

Condizioni Generali - Privacy

© 2026 WFS web site

Menu