Bologna, Italy
(from 8 to 22)

AI Data Poisoning: il nuovo attacco che nessun antivirus può fermare

I moderni sistemi di intelligenza artificiale non apprendono solo da ciò che viene loro detto direttamente. Apprendono continuamente da internet, da database pubblici e da archivi digitali esterni. Questa capacità è uno dei loro maggiori punti di forza – e il loro punto cieco più pericoloso. Alcuni attori hanno già capito come sfruttarla.


Esplora l’infrastruttura del protocollo:

→ Il Protocollo </AI>
→ Dalla decisione alla struttura difendibile: quando la supervisione diventa evidenza
→ Leggi la specifica tecnica pubblica
→ Verifica un codice CWC nel registro pubblico
→ EVIDE – Registro probatorio per contenuti e decisioni digitali
→ Policy del registro CWC
→ Richiedi un codice ufficiale di verifica CWC
→ Framework documentale per la governance AI
→ Guida all’implementazione: supervisione AI verificabile
→ Bias della supervisione: perché il controllo umano può fallire nei sistemi AI
→ Decision Attestation Layer: il livello probatorio mancante nella governance AI
→ AI Evidence Officer: come dimostrare la supervisione umana nei sistemi di intelligenza artificiale
→ Il livello probatorio nella governance AI
→ FAQ sul protocollo </AI>: domande e risposte sul framework

Letture correlate:

→ AI Data Poisoning: l’attacco che nessun antivirus può fermare
→ Human in the loop: perché dire che c’è supervisione umana non è sufficiente
→ Casi reali di fallimento nella governance AI – e cosa avrebbe dovuto essere dimostrato

Lavora con noi:

→ Partner Kit per studi legali e consulenti


Una nuova classe di attacco che prende di mira le informazioni, non il software

Nella cybersecurity classica, gli attacchi prendono di mira i sistemi: un virus si installa, un exploit sfrutta una vulnerabilità, un ransomware cifra i file. La difesa significa proteggere il sistema.

Il data poisoning AI – chiamato anche AI recommendation poisoning quando prende di mira i motori di raccomandazione – funziona in modo completamente diverso. Non attacca il software. Attacca le informazioni che il software utilizza per apprendere.

Il meccanismo è questo: un attaccante inserisce contenuti manipolati tra le fonti che un sistema AI analizza regolarmente. Se questi contenuti sono sufficientemente numerosi, internamente coerenti e distribuiti su più canali, il sistema AI può iniziare a trattarli come informazioni affidabili e incorporarli nei propri processi decisionali.

Il risultato non è un errore tecnico rilevabile. È un comportamento alterato che appare del tutto normale.

Perché i moderni sistemi AI sono strutturalmente esposti a questo rischio

Per comprendere la portata del problema, è necessario capire come funzionano effettivamente molti sistemi AI moderni.

I grandi modelli linguistici raramente operano in isolamento. Sono sempre più integrati in architetture complesse che includono:

  • Sistemi RAG (Retrieval-Augmented Generation): recuperano informazioni in tempo reale da fonti esterne – siti web, database, archivi pubblici – per arricchire le proprie risposte.
  • Agenti AI autonomi: eseguono sequenze di azioni, cercano informazioni online, interagiscono con servizi esterni e prendono decisioni senza intervento umano diretto.
  • Motori di raccomandazione: analizzano grandi quantità di contenuti per suggerire prodotti, investimenti, professionisti o corsi d’azione.
  • Assistenti digitali aziendali: combinano dati interni con fonti esterne per supportare le decisioni operative.
  • Sistemi automatizzati di analisi dei contenuti: monitorano, classificano e sintetizzano le informazioni raccolte dal web.

In tutti questi casi, i dati esterni non sono un accessorio: sono il carburante su cui funziona il sistema. E chiunque riesca a contaminare quel carburante ha la capacità di influenzare l’output.

Il fattore invisibilità
A differenza del malware, un attacco di data poisoning non lascia tracce nel software. Non viene rilevato dagli antivirus. Non genera alert di sicurezza. Si manifesta come un graduale cambiamento nelle risposte e nelle raccomandazioni del sistema – difficile da attribuire a una causa specifica proprio perché assomiglia a normali aggiornamenti di apprendimento.

Come funziona in pratica un attacco di data poisoning AI

Si consideri un sistema AI che analizza contenuti online per raccomandare strumenti di investimento, valutare la reputazione di professionisti o identificare fornitori affidabili in un determinato settore.

Un attaccante che vuole manipolare le sue raccomandazioni non ha bisogno di violare il sistema. Deve agire sulle fonti che il sistema consulta. Una strategia tipica prevede:

  1. creare un grande volume di contenuti apparentemente autorevoli – articoli, post, recensioni, profili – che promuovono il soggetto che l’attaccante vuole favorire o danneggiare
  2. distribuire questi contenuti su più canali per aumentarne la portata e simulare un ampio consenso
  3. ottimizzare in base ai criteri che i sistemi AI utilizzano per valutare l’affidabilità delle fonti: frequenza di citazione, coerenza interna, distribuzione su più domini
  4. attendere: man mano che il sistema AI analizza regolarmente quelle fonti, inizia a incorporare le informazioni manipolate come dati validi

Non si tratta di uno scenario teorico. Varianti di questo approccio sono già documentate in contesti che vanno dalla manipolazione dei motori di ricerca alle operazioni di influenza geopolitica.

Il problema specifico degli agenti AI con memoria persistente

I sistemi AI basati su agenti stanno introducendo una caratteristica che amplifica significativamente questo rischio: la memoria persistente.

Un agente AI con memoria non elabora le informazioni in isolamento. Le conserva, le correla con esperienze precedenti e le utilizza per migliorare le risposte future. Questo meccanismo è progettato per rendere l’agente più capace nel tempo.

Ma se quella memoria viene contaminata da dati manipolati, l’effetto è opposto: l’errore non è confinato a una singola risposta. Si propaga. Viene rafforzato ogni volta che il sistema recupera e riutilizza quelle informazioni. Può influenzare decisioni prese molto tempo dopo che la manipolazione originale è avvenuta – rendendo quasi impossibile identificare quando e come è iniziato il compromesso.

Più l’agente è autonomo e meno è supervisionato, più difficile diventa contenere questo rischio.

Il problema di fondo: l’assenza di governance documentata

Il problema del data poisoning AI non è solo tecnico. È un problema di governance.

Nella maggior parte delle organizzazioni che utilizzano sistemi AI, non esiste documentazione su:

  • quali fonti il sistema utilizza per apprendere o arricchire le proprie risposte
  • con quale frequenza quelle fonti vengono aggiornate o revisionate
  • chi detiene l’autorità e la responsabilità per valutare la qualità delle informazioni in ingresso
  • come vengono registrate le decisioni del sistema e su quali dati si basano
  • cosa succede se un input risulta essere stato manipolato o errato

Senza questa documentazione, non è possibile rilevare sistematicamente un attacco di poisoning – né dimostrare in un contesto legale o normativo che il sistema ha operato correttamente.

Con l’AI Act europeo ora in vigore e il controllo normativo sui sistemi AI ad alto rischio in intensificazione, questa assenza di documentazione non è semplicemente una lacuna operativa. È una responsabilità di compliance.

AI Act europeo – Articoli 9 e 12
L’AI Act richiede esplicitamente ai fornitori e ai deployer di sistemi AI ad alto rischio di implementare sistemi di gestione del rischio e di mantenere documentazione tecnica che dimostri come il sistema opera, quali dati utilizza e come viene esercitata la supervisione umana. La capacità di dimostrare la conformità – non semplicemente dichiararla – è un obbligo legale.

Il punto di controllo mancante: l’Human Oversight Event

La vera debolezza nella maggior parte degli scenari di AI poisoning non è solo che le informazioni esterne possono essere manipolate. È che, nella maggior parte delle organizzazioni, non esiste un punto di controllo verificabile che mostri quando un essere umano ha effettivamente esaminato, validato o rifiutato le informazioni su cui il sistema AI si è basato.

È qui che il concetto di Human Oversight Event diventa critico.

Un Human Oversight Event è il momento documentato in cui un supervisore umano designato valuta le informazioni, il set di fonti o l’output generato dall’AI utilizzato dal sistema e produce un registro probatorio tracciabile di quell’intervento.

Senza questo evento, le organizzazioni possono dichiarare che la supervisione umana esiste, ma spesso non riescono a dimostrare:

  • chi ha effettivamente esaminato le informazioni o l’output
  • quando è avvenuta quella revisione
  • quale versione dei dati, del set di fonti o dell’output è stata esaminata
  • se il materiale esaminato è rimasto invariato in seguito
  • sotto quale policy di governance o procedura decisionale è avvenuta la validazione

Questo è enormemente importante negli scenari di poisoning. Se informazioni manipolate entrano in un workflow AI e non esiste un evento di supervisione verificabile legato a quella fase, l’organizzazione non può in seguito dimostrare se i dati siano mai stati verificati, da chi, o su quale base siano stati accettati come affidabili.

In termini pratici, un sistema non è protetto in modo significativo contro il data poisoning a meno che non possa dimostrare Human Oversight Event verificabili sulle informazioni su cui si basa.

Questo è il punto in cui la governance AI smette di essere una dichiarazione di policy e diventa un livello operativo probatorio.

La risposta corretta: dalla difesa reattiva alla governance documentata

La risposta al data poisoning non può essere puramente difensiva. Non esiste un antivirus per i dati contaminati. La risposta strutturalmente corretta è costruire un sistema in cui la qualità e l’origine delle informazioni siano verificabili, documentate e tracciabili.

Questo significa spostare l’attenzione da “come rilevo la manipolazione” a “come dimostro che le mie fonti sono integre”.

È la stessa logica che nella digital forensics distingue tra l’analisi post-hoc e la certificazione preventiva: agire prima che il problema si verifichi, costruendo una catena verificabile di evidenze.

Il framework </AI> e la supervisione umana documentata

Il framework </AI> è un modello che introduce una dichiarazione pubblica e verificabile di supervisione umana sui contenuti prodotti o utilizzati dai sistemi di intelligenza artificiale.

Il principio è semplice: ogni contenuto può essere accompagnato da informazioni tecniche che documentano la supervisione umana del processo, l’origine delle informazioni utilizzate, la verifica delle fonti e l’integrità del contenuto pubblicato.

Questo approccio consente di distinguere tra contenuti generati senza supervisione – e quindi potenzialmente contaminati o inaffidabili – e contenuti che seguono un processo trasparente, tracciabile e indipendentemente verificabile.

La supervisione umana documentata non è un freno all’automazione. È la condizione che rende l’automazione affidabile e legalmente difendibile.

L’AI Governance Documentation Framework

Per rispondere a queste esigenze in modo concreto e operativo, abbiamo sviluppato l’AI Governance Documentation Framework – un sistema strutturato che consente alle organizzazioni di documentare, certificare e dimostrare come i propri sistemi AI utilizzano le informazioni.

Il framework affronta il problema a più livelli:

  • Documentazione delle fonti: registrazione verificabile delle fonti utilizzate dal sistema AI, inclusa la data di accesso e la metodologia per valutarne l’affidabilità.
  • Tracciabilità delle decisioni: documentazione dei processi decisionali del sistema, con riferimento ai dati su cui si sono basati.
  • Supervisione umana certificata: prove tecniche dell’intervento umano nei punti critici del processo, allineate ai requisiti dell’AI Act europeo.
  • Integrità dei contenuti: hash crittografici e timestamping che consentono di verificare in qualsiasi momento futuro che i dati non siano stati alterati dopo l’acquisizione.
  • Risposta agli incidenti: procedure documentate per identificare, contenere e tracciare episodi di data poisoning o comportamento anomalo del sistema.

I dettagli completi del framework sono disponibili qui:
AI Governance Documentation Framework

L’AI Evidence Officer

Parallelamente al framework, abbiamo introdotto il concetto di AI Evidence Officer: una figura professionale specializzata nella gestione delle prove tecniche relative ai sistemi AI.

L’AI Evidence Officer non è semplicemente un consulente di sicurezza. È la persona responsabile della costruzione e del mantenimento della catena probatoria che consente di dimostrare – in qualsiasi contesto, incluso quello giudiziario – che un sistema AI ha operato correttamente, con fonti verificate e supervisione documentata.

In caso di audit normativo, contestazione legale o incidente che coinvolge una decisione automatizzata, l’AI Evidence Officer produce la documentazione tecnica necessaria per rispondere — non con dichiarazioni, ma con prove verificabili.

Poiché l’AI Act pone l’onere della prova su fornitori e deployer, disporre di un AI Evidence Officer designato non è più una best practice. È una necessità strategica.

Scopri di più sul ruolo dell’AI Evidence Officer: AI Evidence Officer

Il ruolo della certificazione dei contenuti digitali

Un elemento complementare nella risposta al data poisoning è la certificazione preventiva dei contenuti che alimentano i sistemi AI.

Attraverso l’hashing crittografico e il timestamping certificato, è possibile dimostrare:

  • la data di pubblicazione certificata di un contenuto
  • l’integrità delle informazioni nel tempo
  • la paternità verificabile del materiale
  • che il contenuto non è stato alterato dopo la certificazione

Quando un sistema AI attinge a fonti certificate in questo modo, diventa possibile ricostruire con precisione quali informazioni erano disponibili in un dato momento e verificare se siano state successivamente alterate. Questo trasforma il data poisoning da attacco invisibile a evento tracciabile e documentabile.

Il sistema di certificazione dei contenuti digitali è disponibile su:
CertifyWebContent

Per la certificazione preventiva dell’identità digitale dei produttori di contenuti:
DAPI Certification

Perché questo è importante per le organizzazioni oggi

Non si tratta di uno scenario futuro. Le condizioni affinché il data poisoning AI diventi un vettore di attacco sistematico sono già in atto:

  • i sistemi RAG e gli agenti AI autonomi vengono impiegati in contesti aziendali a ritmo accelerato
  • gli strumenti per generare contenuti falsi convincenti su larga scala sono accessibili ed economici
  • la stragrande maggioranza delle organizzazioni non dispone di governance documentata sui propri sistemi AI
  • l’AI Act europeo sta creando obblighi legali espliciti attorno alla dimostrabilità della conformità

Le organizzazioni impreparate a un audit o a una contestazione legale non potranno semplicemente affermare che il proprio sistema AI ha operato correttamente. Dovranno dimostrarlo.

Caso d’uso: quando il data poisoning AI diventa un problema legale

Scenario

L’azienda: un operatore FinTech europeo che utilizza AI basata su RAG per fornire raccomandazioni di investimento automatizzate a clienti retail.
L’attacco: documenti contaminati vengono iniettati nei dataset interni, classificando investimenti ad alto rischio come sicuri.

La conseguenza: un cliente perde €50.000 e presenta un reclamo ai sensi dell’AI Act europeo – avviando un’indagine che potrebbe portare a sanzioni amministrative fino a €15 milioni o al 3% del fatturato annuo globale.

La crisi

L’azienda è accusata di produrre output fuorvianti e di non aver applicato un’adeguata supervisione umana. Senza prove, la responsabilità ricade interamente sull’organizzazione.

L’intervento dell’AI Evidence Officer

FinTech Global aveva implementato il protocollo </AI> e la governance documentata. Questo cambia tutto.

Fase Azione Strumento Risultato forense
Identità Identificazione del supervisore umano assegnato DAPI Nessun accesso anonimo o non autorizzato
Integrità Estrazione dell’hash del documento originale approvato ContentProtector Prova dell’alterazione post-validazione
Tracciabilità Log certificato della revisione umana AI Output Review Dimostrazione della supervisione reale
Difesa Presentazione del pacchetto probatorio certificato CertifyWebContent Responsabilità esclusa

Esito finale

L’azienda dimostra che:

  • la supervisione umana è effettivamente avvenuta
  • i dati erano validi al momento della validazione
  • la manipolazione è avvenuta in seguito

La responsabilità è esclusa.

Perché nessun antivirus avrebbe rilevato questo

I documenti contaminati apparivano legittimi. Nessun sistema di sicurezza tradizionale li avrebbe segnalati.

Il punto chiave

Il data poisoning AI non compromette il software. Compromette la verità su cui il sistema si basa.

Se non puoi dimostrare cosa è stato verificato, non puoi difendere ciò che la tua AI ha deciso.

Domande frequenti

Cos’è esattamente il data poisoning AI?

È una tecnica di attacco in cui un attore malintenzionato manipola i dati che un sistema AI utilizza per apprendere o arricchire le proprie risposte, con l’obiettivo di alterarne il comportamento o le raccomandazioni senza modificare direttamente il software.

In cosa differisce dall’hacking tradizionale?

L’hacking tradizionale prende di mira il sistema — vulnerabilità software, accesso non autorizzato, exploit tecnici. Il data poisoning prende di mira le informazioni che il sistema considera affidabili. Non lascia tracce nel software e non viene rilevato dagli strumenti di sicurezza convenzionali.

Gli agenti AI sono più vulnerabili dei modelli classici?

Significativamente. Un agente AI che opera in modo autonomo, consulta fonti esterne e mantiene memoria persistente ha una superficie di esposizione molto maggiore rispetto a un modello che risponde solo a input diretti. Ogni fonte esterna che consulta è un potenziale vettore di attacco.

Come fa un’organizzazione a sapere se il proprio sistema AI è stato compromesso?

Nella maggior parte dei casi, senza governance documentata, non lo sa. Il comportamento alterato del sistema appare come un normale aggiornamento di apprendimento. Solo il monitoraggio sistematico delle fonti, combinato con la documentazione delle decisioni e dei dati su cui si basano, consente di rilevare anomalie attribuibili a manipolazione.

Cos’è l’AI Governance Documentation Framework e per chi è pensato?

È un sistema strutturato per documentare come un’organizzazione utilizza i sistemi AI: quali fonti consulta, come supervisiona il processo, come certifica l’integrità delle informazioni. È rilevante per qualsiasi organizzazione che utilizzi l’AI in contesti operativamente significativi — in particolare quelle soggette ai requisiti dell’AI Act europeo o che operano in settori regolamentati.

Chi è l’AI Evidence Officer?

L’AI Evidence Officer è il professionista responsabile della costruzione e del mantenimento della documentazione tecnica che dimostra come un sistema AI ha operato. In caso di audit, contestazione legale o incidente relativo all’AI, l’AI Evidence Officer produce prove verificabili — non dichiarazioni.

La certificazione dei contenuti può ridurre concretamente il rischio di data poisoning?

Non lo elimina, ma lo rende tracciabile e dimostrabile. Quando le fonti che alimentano un sistema AI sono certificate con hash crittografici e timestamp, diventa possibile verificare in qualsiasi momento futuro se siano state alterate dopo la certificazione. Questo trasforma un attacco silenzioso in un evento rilevabile e documentabile.

Cos’è un Human Oversight Event e perché è importante per la compliance AI?

Un Human Oversight Event è il momento documentato in cui un supervisore umano designato valuta e valida le informazioni, il set di fonti o l’output utilizzato da un sistema AI, producendo un registro probatorio tracciabile di quell’intervento. Senza Human Oversight Event verificabili, un’organizzazione non può dimostrare — a regolatori, tribunali o auditor — che i propri sistemi AI hanno operato sotto un controllo umano significativo. Ai sensi dell’AI Act europeo, questo non è un dettaglio procedurale: è un elemento centrale della dimostrabilità della conformità.

Questo riguarda anche le PMI oltre alle grandi organizzazioni?

Riguarda qualsiasi organizzazione che utilizzi sistemi AI per supportare decisioni operative, raccomandazioni ai clienti o analisi di informazioni esterne. Le dimensioni non sono il fattore determinante: ciò che conta è l’autonomia del sistema AI e la criticità delle decisioni che supporta.

Una nota finale da tenere a mente

L’intelligenza artificiale non prende decisioni nel vuoto. I suoi output dipendono sempre dalla qualità delle informazioni che utilizza. Se quelle informazioni vengono manipolate, anche le decisioni vengono manipolate – spesso senza che nessuno se ne accorga.

La governance documentata, la supervisione umana certificata e la verificabilità delle fonti non sono funzionalità opzionali. Sono le condizioni che rendono un sistema AI genuinamente affidabile e legalmente difendibile.

Il framework è pubblicamente definito come “Protocollo </AI>” ed è certificato in modo forense attraverso CertifyWebContent.
Questa documentazione costituisce un registro verificabile e con timestamp della sua struttura, dei suoi concetti e della sua implementazione.