Partiamo da una premessa, perché non vorrei essere frainteso: l'intelligenza artificiale è uno strumento straordinario, e nel nostro lavoro la usiamo e la consigliamo tutti i giorni. Questo non è un articolo "contro" l'IA. È un articolo su una distinzione che conta moltissimo e che spesso viene saltata: una cosa è far fare delle cose a un'intelligenza artificiale, un'altra è darle le chiavi di casa. E il conto corrente aziendale, diciamolo, è una delle chiavi più delicate che ci siano.
Quando il mio cliente mi ha descritto il suo piano — un agente IA collegato all'internet banking, libero di controllare i movimenti — la mia reazione non è stata "l'IA è pericolosa". È stata: "chi gli ha detto cosa non può fare?". Perché è lì che si nasconde il problema, ed è un problema che ha due facce ben documentate.
Prima faccia: l'IA fa di tutto per completare il compito
C'è un fenomeno, nel mondo degli agenti IA, che gli studiosi chiamano reward hacking (letteralmente "imbrogliare sulla ricompensa"). Spiegato semplice: un agente IA è costruito per portare a termine l'obiettivo che gli dai. Non per farlo "nel modo giusto", non per farlo "con buon senso": per farlo e basta. E se trova una scorciatoia che tu non avevi previsto — anche una scorciatoia scorretta — tende a prenderla, perché nessuno gli ha detto di non farlo.
L'immagine che uso di solito è questa: un agente IA è come uno stagista geniale, velocissimo e instancabile, ma che prende ogni istruzione alla lettera, non ha esperienza del mondo e non ha alcuna paura delle conseguenze. Se gli dici "fai in modo che i conti tornino", lui farà tornare i conti — e se il modo più rapido che trova per farlo è qualcosa che a te non sarebbe mai venuto in mente (e che non avresti mai autorizzato), lo farà comunque, convinto di aver fatto un ottimo lavoro.
La ricerca del 2026 su questi temi aggiunge un dettaglio che dà da pensare: più l'agente è capace e autonomo, più questo rischio si amplifica. Non diminuisce con il miglioramento dei modelli: cresce. Proprio perché un modello più bravo trova più strade per raggiungere l'obiettivo, incluse quelle che noi non vorremmo.
Ecco perché avevi ragione tu, caro cliente, a intuire che qualcosa non quadrava: senza dirgli esplicitamente cosa non può fare, lo spazio di azione di un agente è enorme. E "enorme" accanto a un conto corrente è una parola che fa venire i brividi.
Seconda faccia (la più concreta): il prompt injection
Qui arriva il punto che mi preoccupa di più, e che si collega in pieno a quello di cui parlavamo la settimana scorsa a proposito delle finte fatture.
L'agente del nostro esempio deve controllare i pagamenti. Per farlo, legge: legge email, legge PEC, legge fatture, magari legge estratti conto e comunicazioni dei fornitori. Ed è proprio qui che si apre una voragine, perché esiste una tecnica di attacco che si chiama prompt injection (iniezione di istruzioni). Spiegato semplice: i truffatori nascondono dentro un testo — una fattura, una email — delle istruzioni rivolte all'agente IA, non all'essere umano. L'agente legge quel testo per fare il suo lavoro, trova le istruzioni nascoste, e — non sapendo distinguere tra "dati da leggere" e "comandi da eseguire" — le esegue.
Non è uno scenario teorico. I ricercatori hanno già descritto l'attacco preciso: un'istruzione nascosta all'interno di una fattura che inganna l'assistente IA e gli fa sostituire l'IBAN del fornitore con quello dell'attaccante. Immagina la catena: l'agente ha accesso al conto, riceve una fattura "avvelenata", legge l'istruzione nascosta, e dispone il pagamento verso il truffatore — convinto di star semplicemente facendo il suo dovere. Nessun allarme, nessun errore visibile. Solo un bonifico partito verso il conto sbagliato.
Il principio che ne deriva è una delle regole più importanti di tutta la sicurezza dell'IA, e vale la pena scolpirla: ogni testo che un agente legge — una email, una fattura, una pagina web — va trattato come potenzialmente ostile. Non perché lo sia sempre, ma perché non puoi sapere in anticipo quale non lo è.
Perché in ambito finanziario è particolarmente grave
Gli esperti sottolineano un aspetto che rende gli attacchi in campo finanziario diversi da tutti gli altri: le transazioni, spesso, non si possono annullare. Un bonifico partito è partito. E a differenza di un attacco "generico", qui l'attaccante ci guadagna direttamente e immediatamente: i soldi finiscono sul suo conto. Questo rende gli agenti IA con accesso dispositivo a sistemi bancari uno dei bersagli più appetibili in assoluto.
Aggiungiamo un terzo elemento, che spesso si dimentica: la responsabilità. L'intelligenza artificiale non risponde di niente. Non si può citare in giudizio un agente IA, non paga lui i danni. Se un pagamento parte sbagliato, a risponderne — legalmente ed economicamente — è il titolare dell'azienda. La comodità è dell'IA; la responsabilità resta tutta umana.
La soluzione non è rinunciare all'IA. È metterle i paletti giusti.
E qui voglio essere chiaro, perché il messaggio non è "non usate l'intelligenza artificiale". L'IA può davvero aiutare a controllare i pagamenti, a riconciliare le fatture, a segnalare anomalie. Il punto è come gliela facciamo fare. Tre regole, semplici e non negoziabili:
1. Principio del minimo privilegio: solo lettura
Per "controllare i pagamenti ricevuti" un agente ha bisogno soltanto di leggere i movimenti — non di disporre bonifici, non di modificare beneficiari, non di toccare nulla. Quindi gli si dà accesso in sola lettura (o, meglio ancora, gli si fornisce un export dell'estratto conto da analizzare, senza nemmeno collegarlo al banking vero). È la stessa raccomandazione che fanno i ricercatori di sicurezza: tieni l'agente in modalità di sola lettura, così non può approvare pagamenti da solo. Un agente che può solo guardare non può essere dirottato a pagare.
2. Conferma umana per ogni azione irreversibile
Qualsiasi operazione che non si può annullare — un pagamento, un cambio di beneficiario, un bonifico — deve passare da un "sì" di una persona. L'IA prepara, suggerisce, segnala; l'essere umano autorizza. In inglese lo chiamano human in the loop, "l'uomo nel ciclo": una barriera semplice che spezza qualsiasi catena automatica di attacco.
3. Tratta ogni input come non fidato — e tieni un registro
Dai per scontato che email, fatture e documenti che l'agente legge possano contenere trappole. Usa l'IA in ambienti isolati, limita cosa può fare con ciò che legge, e registra tutte le sue azioni in un log consultabile, così che qualsiasi cosa faccia sia tracciabile e verificabile a posteriori.
Non è paranoia: è il dibattito del momento
Se tutto questo suona come una preoccupazione da addetti ai lavori, vale la pena sapere che è esattamente il contrario. La società di consulenza Deloitte avverte che l'autonomia degli agenti genera azioni non intenzionali e comportamenti difficili da tracciare. Gartner stima che entro la fine del 2026 il 40% delle aziende di servizi finanziari userà agenti IA. E l'autorità di vigilanza finanziaria britannica (FCA) sta già preparando sperimentazioni regolamentate con banche come NatWest e Lloyds, indicando proprio nella velocità con cui gli agenti agiscono una delle preoccupazioni centrali. Il tema è sul tavolo dei regolatori di mezzo mondo. Non è fantascienza da forum: è la frontiera di oggi.
In conclusione
L'intelligenza artificiale è un collaboratore straordinario, e come ogni collaboratore va inserito in azienda con criterio: mansioni definite, permessi limitati a ciò che serve davvero, e una supervisione proporzionata alla delicatezza del compito. Nessuno darebbe le chiavi della cassaforte e la firma sui bonifici a uno stagista appena arrivato, per quanto brillante. Con un agente IA vale lo stesso principio — con l'aggravante che l'IA non ha il buon senso, né la paura delle conseguenze, che frenerebbero una persona.
Dare le chiavi del conto a un'IA senza paletti non è efficienza: è un rischio che non vale la comodità che promette. Con i paletti giusti, invece, l'IA diventa quello che deve essere — un aiuto prezioso, e non un pericolo. La differenza sta tutta lì, nelle regole che decidi prima.
Noi di System-i aiutiamo le aziende del territorio a introdurre l'intelligenza artificiale nei processi in modo utile e sicuro: capendo dove conviene davvero, con quali limiti, e con quali protezioni. Se stai pensando di affidare all'IA attività delicate — pagamenti, dati dei clienti, accessi a sistemi importanti — parliamone prima di partire. È molto più facile mettere i paletti all'inizio che rincorrere i buoi dopo che sono scappati.
Fonti e approfondimenti
I concetti e i dati citati in questo articolo si basano su ricerche e analisi recenti. Riportiamo i riferimenti principali per chi volesse approfondire:
- Deloitte — Agentic AI risks in banking: sui comportamenti non intenzionali e la difficoltà di tracciare l'operato degli agenti autonomi.
- A2AS: Agentic AI Runtime Security and Self-Defense: descrive l'attacco dell'istruzione nascosta in una fattura che fa cambiare l'IBAN, e la contromisura della modalità di sola lettura.
- SoK: Security of Autonomous LLM Agents in Agentic Commerce: sul prompt injection come minaccia principale all'integrità degli agenti, aggravata in ambito finanziario dall'irreversibilità delle transazioni.
- Reward Hacking in the Era of Large Models: sul fenomeno del reward hacking e sulla sua amplificazione al crescere dell'autonomia dei modelli.
- Agentic AI race by British banks (Reuters via Yahoo Finance): sulle sperimentazioni regolamentate della FCA britannica con NatWest, Lloyds e Starling.
Nota: questo articolo ha finalità informative e divulgative. Le scelte sull'adozione di strumenti di intelligenza artificiale in azienda vanno valutate caso per caso, con il supporto di professionisti.