Negli articoli precedenti abbiamo raccontato come il traffico verso i modelli AI stia diventando parte integrante delle architetture aziendali, e come l’AI Gateway rappresenti l’evoluzione naturale dell’API Gateway per governarlo. Ma mentre le organizzazioni imparano a gestire questo primo livello di complessità, il panorama sta già cambiando di nuovo: i sistemi AI stanno smettendo di limitarsi a rispondere e stanno iniziando ad agire.
È il passaggio dall’AI generativa all’AI agentica: agenti software che, ricevuto un obiettivo, pianificano i passi per raggiungerlo, invocano strumenti e API, leggono e scrivono dati, dialogano con altri agenti e portano a termine processi con un grado di autonomia crescente. Non più un assistente che suggerisce la risposta a un operatore, ma un attore che apre il ticket, interroga il gestionale, aggiorna la pratica e notifica il cliente.
I numeri dicono che questa transizione non è all’orizzonte: è in corso. Secondo il report Okta “AI at Work 2025, il 91% delle organizzazioni utilizza già agenti AI in qualche forma — ma solo il 36% ha un modello di governance centralizzato dell’AI e solo il 10% ha una strategia strutturata per gestire le identità non umane. È esattamente il tipo di scarto tra adozione e governo che abbiamo già visto con l’API sprawl, e che sappiamo quanto costi recuperare a posteriori.
Per chi governa le infrastrutture IT, la domanda da porsi è duplice: quali nuove minacce introduce questo scenario? Con quali modelli di governance occorre farsi trovare pronti?
Le minacce ereditate: l’AI generativa ha già la sua Top 10
Un primo insieme di rischi non nasce con gli agenti, ma con i modelli linguistici stessi, ed è ormai codificato: la OWASP Top 10 for LLM Applications, aggiornata nel 2025, è per i sistemi AI ciò che la OWASP API Security Top 10 — di cui abbiamo parlato a proposito di API Security — è per le API. Le voci principali meritano di essere conosciute anche da chi non si occupa di sicurezza a tempo pieno:
- Prompt injection, stabilmente al primo posto: istruzioni malevole nascoste nell’input — o nei contenuti che il modello legge, come un documento o una pagina web — che dirottano il comportamento del sistema;
- Sensitive information disclosure: il modello che rivela dati sensibili appresi dal contesto, dai documenti aziendali o dalla conversazione stessa;
- System prompt leakage: l’esfiltrazione delle istruzioni di sistema, che spesso contengono logiche di business e regole di sicurezza;
- Supply chain dei modelli: vulnerabilità ereditate da modelli, dataset ed embedding di terze parti, esattamente come accade con le dipendenze software.
Queste minacce si affrontano in gran parte al livello che conosciamo già: guardrail sui prompt, mascheramento dei dati personali, controllo centralizzato del traffico — il territorio dell’AI Gateway. Ma l’AI agentica aggiunge un piano completamente nuovo.
Le minacce nuove: quando il rischio non è la risposta, ma l’azione
Con un chatbot, l’esito peggiore di un attacco è una risposta sbagliata o un dato esposto. Con un’AI agentica che dispone di strumenti e permessi, l’esito è un’azione sbagliata eseguita con credenziali legittime. È una differenza di natura, non di grado, e ha spinto OWASP a pubblicare una classifica dedicata: la OWASP Top 10 for Agentic Applications 2026. Le categorie più rilevanti per chi progetta infrastrutture:
APPROFONDISCI IL TEMA AI
AI Sprawl: dove porta l’adozione incontrollata dell’AI (e come governarla)
LEGGI L'ARTICOLOI modelli di governance a cui prepararsi
La buona notizia è che per questo scenario non serve inventare la governance da zero: serve estendere — con alcune novità sostanziali — i modelli che le organizzazioni mature hanno già costruito per API e identità. Cinque direttrici, in ordine di priorità.
Governare prima che proliferino
Chi ha seguito questa serie di articoli riconoscerà lo schema: è la stessa traiettoria delle API. Prima l’entusiasmo e l’adozione spontanea, poi la proliferazione, poi — per chi non si è mosso in tempo — anni di rincorsa tra shadow IT, debito tecnico e incidenti. Con gli agenti la finestra è più stretta, perché l’autonomia amplifica sia il valore sia il rischio: un ecosistema di agenti non governato non è solo disordinato, è attivamente pericoloso.





