Scarica il white paper
Ogni agente è un'identità. La maggior parte di essi non è regolamentata.
Gli agenti stanno arrivando contemporaneamente da ogni direzione. Gli sviluppatori installano assistenti per desktop e IDE. I team aziendali realizzano copiloti su piattaforme cloud. I fornitori integrano agenti nel software già in uso. La maggior parte dispone di credenziali e accede ai sistemi di riferimento. Pochi sono registrati in un inventario. Ancora meno hanno un proprietario identificato. Quasi nessuno produce prove che un revisore riterrebbe accettabili.
Alcune organizzazioni possono tollerare gli errori dell’IA o risolvere i problemi in fase di produzione. Le organizzazioni soggette a regolamentazione non possono farlo. Quando un agente autorizza un pagamento, consulta un record che non era necessario o modifica un diritto senza autorizzazione, si tratta di un evento soggetto a segnalazione. È l’organizzazione a risponderne, non il fornitore del modello.
Due guide. Un unico standard.
Il documento è disponibile in due versioni, redatte per i due gruppi che devono collaborare per portare a termine questo compito.
La guida alla leadership è destinata ai dirigenti e ai consigli di amministrazione. Tratta i seguenti argomenti: in quali ambiti gli agenti creano valore; le cinque sfide da bilanciare rispetto a tale valore; la scala dell’autonomia; gli otto elementi che distinguono le organizzazioni che impiegano gli agenti in modo sicuro da quelle che non lo fanno; e le otto domande a cui ogni consiglio di amministrazione dovrebbe essere in grado di rispondere.
L'architettura è destinata ai CISO, ai responsabili della gestione delle identità e agli architetti della sicurezza. Definisce un modello operativo articolato in sei parti, un'architettura di riferimento che prevede un gateway tra ogni agente e ogni strumento, nonché le prove necessarie per ricostruire l'azione di un singolo agente a distanza di mesi dal suo verificarsi.
Cosa imparerai
- Perché l’implementazione degli agenti è una decisione di governance, non un acquisto tecnologico, e in che modo i programmi esistenti in materia di rischio di modello e identità offrono ai settori regolamentati un vantaggio iniziale.
- Come ampliare gradualmente l’autonomia degli agenti, con i controlli e le prove necessarie prima di ogni fase successiva.
- Perché i controlli sugli account di servizio non sono sufficienti per gli agenti che concatenano decine di chiamate agli strumenti in pochi secondi e generano errori in modo plausibile anziché evidente.
- Sei pratiche che garantiscono ciascuna la tracciabilità: un registro degli agenti con indicazione dei proprietari, la tracciabilità, la verificabilità, la gestione sovrana dei dati, l’assegnazione restrittiva delle risorse e il monitoraggio delle derive.
- Come mantenere il gateway, le politiche e il registro di audit all’interno del proprio perimetro quando le norme sulla sovranità lo richiedono.
- Un piano di 30, 90 e 180 giorni per fare un inventario degli agenti, inserire un filtro nel percorso e rendere la governance una pratica di routine.
Strutturato attorno alla domanda che gli esaminatori pongono per prima
Dopo un incidente, ogni settore regolamentato si pone una versione della stessa domanda. Il documento illustra le poste in gioco e gli obblighi per ciascuno di essi.
- Servizi finanziari: Quale entità ha effettuato questo pagamento e chi lo ha autorizzato?
- Sanità: A quali dati ha avuto accesso l'agente, e tale accesso era necessario per lo svolgimento dell'incarico?
- Energia e servizi pubblici: Questo agente potrebbe raggiungere un sistema operativo, e chi potrebbe impedirglielo?
- Settore Governativo: Dove sono finiti i dati? Hanno lasciato il territorio giurisdizionale?
Si tratta in ogni caso di una questione di identità. Le organizzazioni che rispondono sulla base dei dati documentali, anziché delle interviste, mantengono la propria licenza, la propria reputazione e la fiducia dell’autorità di regolamentazione.
L'autonomia è una scala, non un interruttore
I punteggi dei benchmark non garantiscono prestazioni affidabili nel vostro lavoro, con i vostri dati. L’articolo delinea tre livelli. Al primo, l’agente formula raccomandazioni e una persona esegue ogni azione. Al secondo livello, l’agente agisce solo laddove le azioni possano essere annullate, mentre le decisioni con conseguenze significative vengono riservate a un operatore umano autenticato. Al terzo livello, l’agente porta a termine attività definite dall’inizio alla fine, entro limiti finanziari e di ambito che non può superare. Ogni promozione è una decisione regolamentata, presa sulla base di prove provenienti dal proprio ambiente.
Otto domande per il consiglio di amministrazione
Un consiglio di amministrazione che riesce a ottenere una risposta documentata a ciascuna domanda sta gestendo in modo responsabile l’uso dell’IA. Un consiglio di amministrazione a cui viene semplicemente presentata una relazione, invece, non lo sta facendo. Tre delle otto domande che troverete nell’articolo sono:
- Quanti agenti di intelligenza artificiale sono attualmente in funzione nella nostra organizzazione e chi ne è responsabile?
- Per quanto riguarda le azioni conseguenti, chi le approva e come viene verificata l'identità di tale persona?
- Se un'autorità di regolamentazione ci chiedesse di ricostruire un'azione di un agente relativa all'ultimo trimestre, saremmo in grado di farlo basandoci esclusivamente sui dati disponibili?
Come l'ID agente RSA mette in pratica il documento
Entrambe le edizioni si concludono con la mappatura di ciascuna raccomandazione all’ID dell’agente RSA. Discover crea il registro degli agenti, assegna i responsabili e misura il raggio d’azione. Secure inserisce un gateway MCP, una policy e l’approvazione umana autenticata nel percorso di ogni chiamata, sia essa gestita da RSA o ospitata autonomamente all’interno del vostro perimetro. Il registro di audit registra ogni decisione, compresi i rifiuti, come evento di controllo mappato ai framework già utilizzati dal vostro revisore.
Scarica il white paper
Identità agenziale per i settori regolamentati, comprensiva della guida alla leadership e dell'architettura. Destinata a dirigenti, membri del consiglio di amministrazione, CISO, responsabili della gestione delle identità e team addetti alla gestione dei rischi e alla conformità.