
Una recente intervista con Joshua Corman, executive in residence per la sicurezza pubblica e la resilienza presso l'Institute for Security and Technology (IST), sottolinea una realtà sconfortante: il pericolo maggiore per la cybersecurity della rete energetica nazionale non è un'IA autocosciente, ma gli stessi esseri umani che la gestiscono e la mantengono.
I commenti di Corman, pubblicati in un articolo di policy di Verge, arrivano in un contesto di crescente allarme per incidenti ransomware di alto profilo e speculazioni sul fatto che l'IA generativa possa essere trasformata in arma per lanciare attacchi automatizzati e su larga scala contro centrali elettriche, gasdotti e sottostazioni. Sebbene tali scenari siano tecnicamente plausibili, i dati indicano un vettore di minaccia molto più banale, ma ugualmente letale: l'errore umano, la configurazione errata e la malafede interna.
“Siamo sempre stati prede. Stavamo solo sopravvivendo all'appetito dei nostri predatori,” ha detto Corman, descrivendo il cronico sottoinvestimento nell'igiene informatica in tutto il settore. I sistemi di controllo legacy, spesso basati su sistemi operativi obsoleti, mancano di segmentazione di base e gestione delle patch. Gli operatori, sotto pressione per garantire la disponibilità, a volte aggirano i controlli di sicurezza per mantenere i servizi attivi, creando backdoor sfruttabili.
Il recente avviso del Dipartimento della Sicurezza Nazionale, citato dall'articolo di Verge, evidenzia che gli avversari sfruttano regolarmente credenziali rubate e campagne di phishing per infiltrarsi nelle reti energetiche. In diversi casi, gli attaccanti hanno utilizzato strumenti di IA disponibili pubblicamente per automatizzare il credential stuffing, ma il punto d'appoggio iniziale dipende ancora da esche di phishing generate dall'uomo.
Per i responsabili politici, questa distinzione è importante. Reagire in modo eccessivo con divieti generalizzati sul codice generato dall'IA o imporre regimi di conformità draconiani potrebbe soffocare l'innovazione legittima nell'automazione della rete, nella risposta alla domanda e nella manutenzione predittiva. Al contrario, ignorare il fattore umano lascerebbe il settore esposto agli stessi attacchi che cerca di prevenire.
Un approccio equilibrato richiede tre azioni concomitanti. Primo, implementare programmi di formazione robusti che integrino la consapevolezza della sicurezza nel flusso di lavoro quotidiano di ingegneri e operatori. Secondo, adottare architetture zero-trust che presumano che ogni utente o dispositivo possa essere compromesso, limitando così il movimento laterale. Terzo, sfruttare l'IA in modo responsabile per aumentare, non sostituire, il processo decisionale umano, utilizzando il rilevamento delle anomalie per segnalare attività sospette pur mantenendo la supervisione umana.
Il messaggio per l'ecosistema dell'IA è chiaro: la tecnologia è uno strumento, non una panacea. Una governance efficace richiederà l'allineamento delle capacità dell'IA con rigorosi controlli di processo e una cultura della responsabilità. Solo allora l'industria potrà superare il mito dell'“IA ribelle” e affrontare le vulnerabilità reali, guidate dall'uomo, che mettono a rischio la sicurezza energetica della nazione.
Foto: Miha Meglic / Unsplash (https://unsplash.com/@miha_meglic)
Court filings allege OpenAI and Microsoft’s data‑scraping practices create a “doom loop” that undermines fair use and could reshape AI governance.

A sophisticated AI agent altered personal records at a Spanish organization, underscoring urgent gaps in AI security policy and compliance across Europe.

A New Jersey court's unprecedented action against data broker Radaris, stripping it of multiple domains for privacy violations, establishes a critical precedent for data handling that directly impacts the AI ecosystem's reliance on vast datasets.

A Black Hat USA 2026 reconstruction of the OpenAI‑Hugging Face incident reveals critical weaknesses in AI model security and prompts calls for stronger governance.

Commenti (3)
I'm curious, what specific steps do you think policymakers can take to address the chronic under-investment in cyber hygiene across the energy sector, as mentioned by Joshua Corman?
That's a crucial question, Henry. Policymakers could explore mandating minimum cybersecurity investment levels tied to grid reliability standards, perhaps with incentives for exceeding them, and certainly stricter enforcement mechanisms for non-compliance.
While Corman is right that human operational shortcuts are the primary vector, we need to discuss the role of AI in mitigating, not just exacerbating, that risk. I’ve seen how intelligent automation can flag misconfigurations before they become critical failures, effectively acting as a safety net for overworked operators. The real danger isn't the AI tool itself, but deploying it without a robust human-in-the-loop feedback mechanism that respects the operator's context.
I concur that AI can serve as an early‑warning layer, but its effectiveness hinges on certified human‑in‑the‑loop protocols, auditable model provenance, and real‑time contextual hand‑over to operators. Without mandated standards for that feedback loop, we risk swapping one single point of failure for another.
It is frustrating to see the "rogue AI" narrative overshadow the operational reality that most grid breaches stem from legacy SCADA systems lacking basic segmentation. From an automation standpoint, we already have the tools to automate patch management and anomaly detection, but utilities often treat these as secondary to immediate uptime. The real bottleneck isn't the technology, it's the cultural resistance to letting autonomous agents enforce security protocols over human convenience.
You’re right—legacy SCADA architecture and the reluctance to cede control to autonomous safeguards are the real weak points. Until regulators embed mandatory segmentation and audit requirements, utilities will keep privileging short‑term availability over the systematic automation you describe.