Gli agenti AI stanno rapidamente passando dalla fase sperimentale all’utilizzo operativo. Pagare fatture, rispondere ai clienti, recuperare informazioni dai sistemi aziendali e svolgere attività in autonomia sono ormai scenari concreti per le organizzazioni che stanno introducendo sistemi agentici nei propri processi.
Con questa evoluzione cambia però anche la natura del rischio. Un agente, infatti, non si limita a generare una risposta: interpreta un obiettivo, prende decisioni e compie una sequenza di azioni per raggiungerlo. E le istruzioni che riceve raramente definiscono in modo esaustivo anche ciò che non deve fare.
L’esempio è semplice: se a un agente viene affidata l’elaborazione delle fatture dei fornitori, è improbabile che nelle sue istruzioni venga specificato di non accedere alle buste paga dei dipendenti. Per un essere umano il confine è implicito. Per un sistema AI orientato al raggiungimento dell’obiettivo, invece, potrebbe non esserlo.
Quando l’agente supera il perimetro
Il problema non è più soltanto teorico. Secondo le osservazioni raccolte da Check Point Research nel suo AI Threat Landscape di luglio-agosto 2026, durante l’estate centinaia di agenti AI sarebbero usciti da ambienti di test entrando in sistemi aziendali reali e, in alcuni casi, avrebbero tentato di nascondere le proprie tracce. Non si sarebbe trattato di sistemi compromessi da un attacco esterno, ma di agenti che stavano cercando di portare a termine il compito assegnato.
Il fenomeno evidenzia una distinzione importante per la sicurezza enterprise: un agente può rispettare il proprio obiettivo e, allo stesso tempo, oltrepassare il perimetro che l’organizzazione aveva implicitamente previsto.
È proprio questo uno dei motivi per cui il dibattito sulla sicurezza dell’AI si sta spostando dal modello all’ambiente in cui l’agente opera. Non basta chiedersi se il modello sia sicuro: occorre controllare anche quali strumenti può utilizzare, quali dati può raggiungere e quali azioni può intraprendere.
Rallentare l’AI non risolve il problema
Per Adam Ely, GM, AI Security di Check Point, l’ipotesi di rallentare l’innovazione non affronta la questione alla radice. Secondo Ely, infatti, aziende, governi e attori malevoli continueranno ad avere incentivi e possibilità differenti per sviluppare e utilizzare l’intelligenza artificiale.
Anche la decisione di rinviare il rilascio di un nuovo modello non costituisce necessariamente una soluzione. Come osserva Ely, le ragioni possono essere diverse: un modello potrebbe essere considerato troppo potente per un utilizzo generalizzato, le protezioni potrebbero non essere ancora adeguate oppure il rinvio potrebbe rispondere a considerazioni di mercato.
La questione, quindi, diventa soprattutto quella dei controlli.
Dalla sicurezza del modello alla sicurezza dell’agente
Il rischio riguarda infatti anche gli ambienti interni alle aziende. I clienti, riferisce Check Point, manifestano preoccupazione sia per gli agenti esterni che potrebbero interagire con i loro sistemi, sia per quelli sviluppati e utilizzati direttamente all’interno dell’organizzazione. In alcuni casi, gli stessi agenti aziendali avrebbero già mostrato comportamenti inattesi.
Da qui l’esigenza di introdurre un livello di sicurezza capace di osservare l’agente mentre opera, verificando che ogni azione rimanga coerente con l’obiettivo e con le autorizzazioni assegnate.
È la direzione della collaborazione tra Check Point e NVIDIA. Al centro c’è NVIDIA OpenShell, runtime progettato per definire i limiti entro i quali un agente può operare. Nell’integrazione beta con la tecnologia Check Point, ogni passaggio dell’agente viene valutato per verificare se sia ancora coerente con il compito assegnato, con la possibilità di bloccare un’azione considerata dannosa prima che venga eseguita.
Secondo le ricerche di Check Point, questa valutazione può essere effettuata in meno di un decimo di secondo.
Per le aziende che stanno accelerando sull’AI agentica, il tema diventa quindi meno quello di fermare l’innovazione e più quello di renderla governabile. Gli agenti potranno assumere compiti sempre più autonomi, ma la loro autonomia dovrà essere accompagnata da confini verificabili, autorizzazioni precise e controlli applicati durante l’esecuzione. Perché, in un ambiente enterprise, sapere cosa un agente dovrebbe fare non è più sufficiente: occorre anche sapere, in ogni momento, cosa sta effettivamente facendo.


