L’intelligenza artificiale è progettata per la velocità e l’azione. Questa è la sua promessa e il suo rischio maggiore. Perché quando la velocità e l’azione sono l’obiettivo principale, la sicurezza passa in secondo piano. Senza ostacoli, gli agenti possono trasferire denaro. Senza supervisione, gli agenti possono accedere ai sistemi di sicurezza nazionale. Senza controllo, gli agenti possono accedere alle cartelle cliniche dei pazienti.
Alcune organizzazioni possono permettersi di sacrificare la sicurezza a favore della rapidità. Le istituzioni che sostengono il sistema finanziario, i governi e le infrastrutture critiche, invece, non possono farlo.
RSA Agent ID è la piattaforma di sicurezza basata sugli agenti pensata per i settori soggetti a normative rigorose. La soluzione individua, protegge e gestisce gli agenti in ambienti cloud pubblici e privati, on-premise e in ambienti air-gapped, con l’applicazione delle politiche tramite un gateway AI/MCP che viene implementato all’interno dei propri confini aziendali. Siete voi a definire quali azioni non possono essere eseguite senza l’approvazione di una persona autenticata e responsabile. RSA Agent ID garantisce inoltre il monitoraggio e la tracciabilità normativa di ogni azione, sessione e chiamata degli agenti.
Per le organizzazioni ad alto livello di sicurezza servite da RSA, non garantire la sicurezza dell’IA non è solo un inconveniente. È una catastrofe. I rischi che gli agenti comportano sono semplicemente troppo gravi.
È iniziata l’era degli agenti: le organizzazioni stanno implementando agenti per mantenere la produttività, stare al passo con i propri concorrenti e soddisfare la domanda. Tuttavia, molte di esse non riescono a rispondere a tre domande fondamentali:
- Quali agenti sono attivi nel tuo ambiente?
- Chi ne è responsabile?
- Qualcuno riuscirà a fermarli?
Tale fallimento sta generando nuovi rischi, perdite finanziarie più elevate e gravi interruzioni dell’attività. Le organizzazioni che non riescono a tenere traccia degli agenti si trovano già ad affrontare rischi finanziari e operativi significativi. Le violazioni legate alla «shadow AI» — strumenti di intelligenza artificiale non approvati che i dipendenti utilizzano senza supervisione — sono più che raddoppiate tra il 2025 e il 2026, passando da 20% a 43%. Individuare la «shadow AI» diventerà sempre più difficile: Gartner ha rilevato che 69% di organizzazioni che sospettano o dispongono di prove che i propri dipendenti stiano utilizzando forme di intelligenza artificiale vietate. L'Alleanza nazionale per la sicurezza informatica ha precisato che 43% di lavoratori “hanno ammesso di aver condiviso informazioni lavorative sensibili con strumenti di intelligenza artificiale all’insaputa del proprio datore di lavoro”. Questo problema è destinato ad aggravarsi man mano che le organizzazioni implementeranno un numero sempre maggiore di agenti. Gartner prevede che entro il 2028 un’azienda tipica della classifica Global 500 gestirà 150.000 agenti, rispetto ai meno di 15 del 2025. L’intelligenza artificiale ombra può comportare costi significativi per le organizzazioni. Gli incidenti che coinvolgono l’intelligenza artificiale ombra costano $5,39 milioni, ovvero $400.000 in più rispetto alla media delle violazioni dei dati ($4,99 milioni). Quasi la metà (49%) degli incidenti che hanno coinvolto l’IA ombra ha comportato la perdita o la compromissione dei dati, mentre 42% hanno comportato l’interruzione delle operazioni. In 21% degli incidenti che hanno coinvolto l’IA ombra, le organizzazioni hanno pagato multe normative.
Tali multe potrebbero diventare motivo di crescente preoccupazione. Le agenzie federali statunitensi hanno emanato 59 norme in materia di IA solo nel 2024, più del doppio rispetto all’anno precedente. Più di 1,900 Oggi, a livello globale, sono in vigore quadri normativi, regolamenti, standard e organismi di governance in materia di IA. Se le tendenze attuali dovessero continuare, molte organizzazioni non saranno in grado di soddisfare tali requisiti globali. Solo 6% Le agenzie governative hanno dichiarato di nutrire fiducia nei propri sistemi di intelligenza artificiale interni. IDC prevede che entro il 2030, fino a 20% delle organizzazioni del G1000 dovranno affrontare cause legali, multe e licenziamenti dei CIO a causa di incidenti di grande risonanza legati a una governance inadeguata degli agenti di intelligenza artificiale. Gartner è emerso che solo il 13% delle organizzazioni ritiene di disporre di un sistema adeguato di governance degli agenti di intelligenza artificiale.
Gli agenti possono inoltre compromettere in modo significativo le operazioni. Uno strumento di programmazione basato sull’intelligenza artificiale di Replit avrebbe distrutto un database di produzione attivo, per poi falsificare i registri al fine di nascondere ciò che aveva fatto. Un hacker ha iniettato un codice di cancellazione dei dati in L'intelligenza artificiale di Amazon assistente, ordinandogli di eliminare le risorse AWS. In un altro incidente verificatosi presso Amazon, un agente interno a cui erano state assegnate credenziali di livello ingegnere ha causato un ~13 ore di interruzione del servizio quando ha eliminato e ricostruito un ambiente di produzione.
Gli agenti non stanno arrivando. Sono già qui. Le organizzazioni che non riescono a individuare, proteggere e gestire gli agenti si esporranno a costose violazioni dei dati, sanzioni per inadempienza normativa e interruzioni operative.
RSA Agent ID garantisce la sicurezza dell'IA agente per il settore pubblico, i servizi finanziari e le organizzazioni che richiedono un elevato livello di sicurezza. Disponibile sia come tre moduli autonomi che come unico sistema interconnesso, RSA Agent ID garantisce la sicurezza degli agenti di IA durante l'intero ciclo di vita dell'identità:
- Identificazione dell'agente RSA individua e registra gli agenti e i server MCP, noti e sconosciuti, assegnando loro un’identità di primo livello con un proprietario identificato, un livello di rischio e uno stato del ciclo di vita, tutti correlati al proprio provider di identità.
- ID agente RSA Secure controlla le azioni che gli agenti possono compiere ovunque operiate. Secure applica le politiche ad ogni chiamata presso il gateway AI/MCP, sia che sia ospitato da RSA sia che si trovi nel vostro ambiente. Un operatore umano designato approva le azioni ad alto rischio e Secure revoca l'accesso quando un agente viene disattivato.
- Gestione degli ID agente RSA certifica e controlla gli agenti proprio come si gestiscono le persone, con certificazioni continue, verifiche degli accessi basate sul rischio e automazione del ciclo di vita degli agenti.
Lo standard di identità per le organizzazioni ad alta affidabilità
RSA è pensata per le organizzazioni che hanno più da perdere. Da oltre 40 anni, i nostri clienti gestiscono i sistemi che fanno funzionare il mondo: reti elettriche, sistemi di pagamento, dispositivi medici, difesa.
Queste organizzazioni non possono fallire. E nemmeno i loro agenti. RSA Agent ID è stato progettato proprio per far fronte a queste realtà. La soluzione applica ai rischi odierni la stessa disciplina e gli stessi standard delle nostre funzionalità di gestione delle identità e degli accessi e di governance e amministrazione delle identità.
RSA Agent ID è stato progettato appositamente per le organizzazioni che richiedono un elevato livello di sicurezza e che non possono permettersi errori nell'uso dell'intelligenza artificiale:
- Controllo sovrano: L'applicazione delle politiche, il controllo delle approvazioni e la generazione di prove avvengono presso un gateway RSA Agent ID AI/MCP che si implementa nel proprio cloud privato, in locale o in un ambiente "air-gapped". Per le versioni future è previsto un piano di controllo completamente sovrano con amministrazione locale, politiche, approvazione umana, chiavi e prove.
- Controllo ad alta affidabilità per azioni ad alto rischio: Controllare ogni chiamata degli strumenti degli agenti che passa attraverso il gateway RSA Agent ID AI/MCP prima che venga eseguita. La soluzione garantisce che le azioni ad alto rischio — bonifici bancari, accesso a informazioni riservate — siano verificate da un operatore umano autenticato e responsabile.
- Mappare le prove normative rispetto a dieci quadri di riferimento del settore: Assegnare a ogni agente un responsabile in carne e ossa, con una documentazione continua collegata a dieci principali quadri normativi.
- Ampio supporto all'integrazione: ’L'ID agente RSA è attualmente integrato con RSA ID Plus, Microsoft Entra ID, Okta, AWS IAM, CrowdStrike, Microsoft Defender e altre piattaforme; sono inoltre previste ulteriori integrazioni con altre piattaforme di agenti."
Vantaggi dell'ID agente RSA
- Visualizza tutti gli agenti, ovunque siano in esecuzione.
- Blocca in tempo reale le azioni ad alto rischio da te indicate, richiedendo l’approvazione di un operatore umano autenticato prima che vengano eseguite.
- Correlare più segnali di scoperta in un unico registro consultabile, con un responsabile designato e responsabile.
- Generare una traccia di controllo a prova di manomissione relativa a ogni agente, decisione di accesso e azione mediata dal Gateway, attribuibile a un proprietario.
- Implementabile in modalità autonoma o come suite integrata, con Discover implementato a livello di connettore e senza alcuna modifica all’infrastruttura degli agenti esistente.
- Garantire l'accesso con il minimo privilegio necessario durante l'intero ciclo di vita di ciascun agente, prevedendo che sia una persona autenticata ad autorizzare le azioni ad alto rischio.
Casi d'uso dell'ID agente RSA
Disponibile sia come tre moduli indipendenti che come unico sistema interconnesso, RSA Agent ID garantisce la sicurezza degli agenti IA durante l'intero ciclo di vita dell'identità:
- Ottieni una visibilità a livello aziendale sui rischi legati all’intelligenza artificiale prima che diventino un problema di governance.
- Eliminare l’intelligenza artificiale “ombra” e mappare le prove normative su dieci quadri normativi di settore.
- Applicazione continua dei diritti per agenti e identità non umane.
- Definire criteri specifici per ogni chiamata e per ogni parametro in merito alle azioni ad alto rischio degli agenti, con una traccia di audit completa e attribuibile.
Casi d'uso finanziari dell'ID agente RSA
- Supporto per i principali framework di conformità nell'ambito dell'IA: etichettatura dei controlli configurabile e mappatura delle prove per NIST AI RMF 1.0, ISO/IEC 42001, Treasury FS AI RMF, NYDFS Parte 500 e DORA.
- Fornire controlli sulla sovranità dei dati che consentano alle istituzioni multinazionali di segmentare, per paese, gli agenti, i dati a cui accedono e le azioni che intraprendono.
- Garantire l'approvazione con intervento umano (human-in-the-loop) per bonifici, pagamenti e accesso ai conti.
Casi d'uso governativi dell'ID agente RSA
- Supporto per i principali quadri normativi governativi in materia di conformità nell’ambito dell’intelligenza artificiale, tra cui i memorandum M-25-21 e M-25-22 dell’OMB e l’obbligo di redigere l’inventario annuale dei casi d’uso dell’intelligenza artificiale (previsto per il 2027).
- Scopri tutti gli agenti presenti nelle reti governative su cloud pubblico, cloud privato e on-premise, con le reti air-gapped in fase di pianificazione.
- Garantire l'approvazione da parte di un operatore umano per qualsiasi azione che coinvolga informazioni classificate o dati personali identificativi (PII).
Non è possibile proteggere ciò che non si vede. Basta un solo agente disonesto perché i servizi finanziari, la pubblica amministrazione e le organizzazioni che richiedono un elevato livello di sicurezza perdano il controllo.
RSA Agent ID Discover individua continuamente gli agenti e i server MCP — sia autorizzati che non autorizzati — in esecuzione nel vostro ambiente, li registra e assegna loro dei responsabili.
Scopri i vantaggi:
- Nessun agente agisce nell’ombras. Individua l’IA autorizzata e quella sommersa mettendo in correlazione più segnali di rilevamento.
- Responsabilità umana. Rendicontazione umana. Assegnare ogni agente a un responsabile umano e a un ciclo di vita gestito.
- Approfondimenti che contano. L'analisi continua fornisce dettagli sull'evoluzione dei tuoi agenti ed evidenzia i rischi.
Le azioni ad alto rischio richiedono un'approvazione umana che garantisca un elevato livello di sicurezza.
Applica la politica a ogni chiamata sul gateway AI/MCP, sia che sia ospitato da RSA sia nel tuo ambiente. Richiedi approvazioni fuori banda ad alta sicurezza per le azioni ad alto rischio con RSA Agent ID Secure.
Garantirsi i benefici
- Controlla ogni azione degli agenti. Autenticare, autorizzare e verificare in tempo reale ogni azione e ogni chiamata che transita attraverso il gateway RSA Agent ID AI/MCP.
- Applicazione dei diritti per singola chiamata. Autorizzare ogni chiamata in base alla politica e invalidare la sessione dell’agente non appena il suo lavoro è completato.
- Controllo umano dettagliato e sicuro. Gli esseri umani approvano le azioni ad alto rischio, dimostrando chi ha fatto cosa, quando e perché.
I servizi finanziari, gli enti governativi e i settori soggetti a regolamentazione devono tenere conto di ogni agente presente nel proprio ambiente per fornire prove agli auditor.
Riduci al minimo i privilegi, certifica gli accessi e mappa le informazioni raccolte dagli agenti in base a dieci framework di settore con RSA Agent ID Govern.
Vantaggi di Govern
- Governance per ogni secondo di esistenza di un agente. Gestisci il ciclo di vita dell'agente dal momento della sua creazione fino alla sua rimozione.
- Certificazione continua, non revisioni annuali. Rinnovare costantemente le autorizzazioni di accesso di ogni agente, in modo che non rimangano valide più a lungo del necessario.
- Verifiche degli accessi basate sul rischio. Individua e risolvi i rischi legati all'accesso prima che un revisore — o un malintenzionato — li scopra per primo.
Conosci ogni agente. Controlla ogni azione. Contattateci per saperne di più sull'ID agente RSA.
RSA Agent ID è una piattaforma di sicurezza basata su agenti di intelligenza artificiale destinata al settore pubblico, ai servizi finanziari e ad altre organizzazioni soggette a una rigorosa regolamentazione. La piattaforma individua gli agenti di intelligenza artificiale e i server MCP, assegna a ciascuno di essi un responsabile umano, applica le politiche a ogni chiamata tramite un gateway AI/MCP che è possibile implementare all’interno dei propri confini di rete e registra le prove di audit relative a ogni azione degli agenti.
RSA Agent ID Discover mette in correlazione più segnali di rilevamento per individuare agenti autorizzati e non autorizzati, nonché server MCP. Registra ciascuno di essi associandolo a un proprietario identificato, a un livello di rischio e a uno stato del ciclo di vita collegato al proprio provider di identità. Il rapporto IBM del 2026 sul costo delle violazioni dei dati stima il costo medio di un incidente legato all’intelligenza artificiale “ombra” pari a $5,39 milioni.
Il Model Context Protocol (MCP) è uno standard aperto che consente agli agenti di intelligenza artificiale di richiamare strumenti e fonti di dati esterni. Un gateway MCP si colloca tra gli agenti e tali strumenti e verifica che ogni chiamata sia conforme alle politiche prima che venga eseguita. RSA Agent ID Secure gestisce questo gateway sia su server RSA che nel cloud privato dell’utente, in ambiente on-premise o in un ambiente air-gapped.
Sei tu a stabilire quali azioni sono ad alto rischio: bonifici bancari, pagamenti, accesso a dati riservati o informazioni personali identificative (PII) e altro ancora. Quando un agente tenta di eseguire una di queste operazioni, RSA Agent ID Secure blocca la chiamata fino a quando un operatore umano autenticato non la approva fuori banda, quindi registra chi ha approvato cosa, quando e perché.
RSA Agent ID associa le prove relative agli agenti a dieci framework, tra cui NIST AI RMF 1.0, ISO/IEC 42001, l’FS AI RMF del Tesoro degli Stati Uniti, la Parte 500 del NYDFS, il DORA e i memorandum M-25-21 e M-25-22 dell’OMB.
Sì. L'RSA Agent ID AI/MCP Gateway può essere implementato in ambienti cloud privato, on-premise o air-gapped, in modo che le politiche, le approvazioni e le prove rimangano all'interno dei vostri confini. Il rilevamento degli agenti su reti air-gapped e un piano di controllo completamente sovrano sono previsti per le versioni future.