Blog

Approfondimenti, guide e novità dal mondo della compliance e RegTech

Ancorare il registro dei rischi ai dati ACN (e i tre modi di sbagliarlo)

Ancorare il registro dei rischi ai dati ACN (e i tre modi di sbagliarlo)

Nei registri dei rischi delle PMI la probabilità è un aggettivo. L'Operational Summary mensile di ACN permette di sostituirlo con un ragionamento tracciabile — a condizione di evitare tre errori che ACN stessa segnala, a partire dal confondere la superficie di reporting con la minaccia.

E se domani capitasse al tuo studio?

E se domani capitasse al tuo studio?

Quindici studi professionali con i database compromessi, oltre tremila clienti senza accesso ai propri archivi, ammortizzatori sociali per i dipendenti. Il caso trentino non è cronaca locale: è un caso di scuola su supply chain, continuità operativa e responsabilità professionale.

Deepfake, privacy e AI Act: stiamo chiedendo troppo al GDPR?

Deepfake, privacy e AI Act: stiamo chiedendo troppo al GDPR?

Il Garante ha ammonito R.T.I. per i deepfake di Enrico Mentana a Striscia la Notizia. Ma un deepfake è davvero, prima di tutto, un problema di protezione dei dati? Dal 2 agosto 2026 l'articolo 50 dell'AI Act offre una lettura diversa: non è il dato personale, è l'apparenza ingannevole di autenticità.

«Il modello verrà ingannato»: cosa insegna l'OWASP GenAI LLM Top 10 2026

«Il modello verrà ingannato»: cosa insegna l'OWASP GenAI LLM Top 10 2026

Per la prima volta la Top 10 OWASP per le applicazioni LLM è testata su 6.639 incidenti reali. Il prompt injection resta primo nonostante i dati, Excessive Agency sale sul podio, e la Misinformation è il gap più pericoloso. Come usare la lista in azienda, dal threat modeling alla ISO 42001.

Governance segreta, rischio pubblico: il framework USA sui modelli di frontiera visto dall'Europa

Governance segreta, rischio pubblico: il framework USA sui modelli di frontiera visto dall'Europa

Con l'Executive Order 14409 il governo USA ottiene accesso ai modelli AI di frontiera prima del rilascio, con criteri classificati. Perché la trasparenza delle regole è un requisito funzionale, e come un'azienda europea dovrebbe trattare questa discrezionalità: come rischio di fornitura.

Quando il rischio esce dalla porta e rientra dalla finestra. Il caso Coldcard e i bitcoin trafugati senza hack

Quando il rischio esce dalla porta e rientra dalla finestra. Il caso Coldcard e i bitcoin trafugati senza hack

Un difetto del 2021 nella generazione dei seed Coldcard ha reso indovinabili chiavi private mai esposte. Perché l'autocustodia non elimina la fiducia, come si valuta il rischio fra autocustodia e custode terzo, e quali garanzie chiedere per trasferirlo davvero.

L'autorizzazione si sposta sul dato

L'autorizzazione si sposta sul dato

Se non puoi garantire come si comporterà un agente AI, smetti di difendere il comportamento e difendi il dato: row-level security, masking, ABAC e identità propagata. Terzo e ultimo articolo della serie sulla sicurezza agentica.

La lethal trifecta: il triangolo del fuoco degli agenti AI

La lethal trifecta: il triangolo del fuoco degli agenti AI

Accesso a dati privati, esposizione a contenuti non fidati, capacità di comunicare verso l'esterno: quando un agente AI ha tutti e tre gli ingredienti, l'incendio è solo questione di tempo. La griglia di Willison, il caso GitHub MCP e come spezzare il triangolo.

Contenuti generati da AI: dal 2 agosto l'obbligo di dichiararli

Contenuti generati da AI: dal 2 agosto l'obbligo di dichiararli

Il 29 luglio la Commissione europea ha adottato le linee guida sull'articolo 50 dell'AI Act: dal 2 agosto 2026 chatbot, contenuti sintetici e deepfake vanno dichiarati. Cosa cambia per le PMI, quali eccezioni contano e come prepararsi.