La fiducia non dovrebbe essere massimizzata. Dovrebbe essere guadagnato, dimostrato e continuamente calibrato.
Quasi tutte le aziende tecnologiche affermano di creare fiducia. Ma la frase “fidarsi di noi” rivela già il problema di fondo: richiede fiducia prima di fornirne motivazioni sufficienti. Un fornitore di software può affermare che i dati dei clienti sono sicuri. Un cliente può credere a tale affermazione e decidere di fidarsi del fornitore. Se il fornitore sia effettivamente affidabile, tuttavia, è una questione diversa. Solo le prove sui controlli di sicurezza implementati, sulla loro efficacia, sulla loro portata e sul loro funzionamento continuo possono fornire una base razionale per tale fiducia. È qui che concetti come fiducia, affidabilità, garanzia, fiducia, conformità, fiducia digitale e Zero Trust vengono spesso mescolati insieme. Eppure descrivono aspetti diversi dello stesso problema.
Comprendere queste distinzioni ci aiuta a rispondere a una domanda molto più ampia:
Cosa dovrebbe significare fiducia in un mondo digitale in cui sistemi, organizzazioni e rischi cambiano continuamente?
Nella ricerca organizzativa e psicologica, la fiducia è comunemente associata alla volontà di accettare la vulnerabilità. Rousseau et al. descrivere la fiducia come uno stato psicologico che implica l’intenzione di accettare la vulnerabilità sulla base di aspettative positive sulle intenzioni o sul comportamento di un’altra parte [1]. Mayer, Davis e Schoorman definiscono analogamente la fiducia come la volontà di diventare vulnerabili nei confronti di un'altra parte, anche quando quella parte non può essere completamente monitorata o controllata [2]. (ResearchGate) La fiducia richiede quindi almeno due condizioni: deve esserci incertezza e qualcosa di significativo deve essere in gioco.
Quando un risultato è completamente certo, la fiducia non è necessaria. Quando non esiste alcuna potenziale perdita o dipendenza, ciò che sembra essere fiducia può essere semplicemente convenienza. La fiducia diventa rilevante quando dipendiamo da un’altra persona, organizzazione o sistema e tale dipendenza crea vulnerabilità. Ciò significa anche che la fiducia non è mai semplicemente una proprietà universale di un’entità. Una formulazione più precisa sarebbe:
A si fida di B rispetto a X, nelle condizioni Y, in un particolare momento.
Un’azienda può fidarsi di un fornitore di servizi cloud per archiviare materiale di marketing pubblico, ma non fidarsi automaticamente dello stesso fornitore per elaborare informazioni sanitarie altamente sensibili. Un sistema può essere sufficientemente affidabile per un caso d’uso mentre è del tutto inappropriato per un altro. La fiducia è quindi relazionale, specifica al contesto e dipendente dal rischio.
Nel linguaggio quotidiano, “affidabile” e “affidabile” sono spesso considerati sinonimi. Concettualmente, però, descrivono due cose diverse. Affidabile significa che a un'entità viene effettivamente data fiducia. Affidabile significa che l'entità merita tale fiducia. È possibile fidarsi di un truffatore convincente senza essere degno di fiducia. Al contrario, un sistema attentamente progettato e ben governato può essere affidabile ma non riuscire comunque a conquistare la fiducia degli utenti perché le sue capacità, controlli e limitazioni rimangono invisibili. Mayer et al. identificare tre dimensioni ampiamente utilizzate dell’affidabilità percepita: capacità, integrità e benevolenza [2].
L’abilità si riferisce al fatto che la parte fidata sia sufficientemente competente per svolgere il compito rilevante. L’integrità si riferisce alla coerenza delle sue dichiarazioni, dei suoi principi e del suo comportamento effettivo. La benevolenza si riferisce al fatto che si debbano considerare gli interessi della parte fiduciaria piuttosto che perseguire esclusivamente il proprio vantaggio. (JSTOR) Per i sistemi tecnici, queste dimensioni devono essere tradotte. L’abilità diventa capacità tecnica, affidabilità, resilienza e sicurezza. L’integrità diventa comportamento prevedibile, regole coerenti, elaborazione tracciabile e comunicazione veritiera sui limiti. La benevolenza non può essere semplicemente attribuita a una macchina. Può, tuttavia, essere valutato in relazione all’organizzazione che sviluppa e gestisce il sistema: l’organizzazione protegge gli interessi degli utenti? Comunica i rischi in modo onesto? Fornisce meccanismi di responsabilità e di ricorso?
Il NIST affronta l'affidabilità dal punto di vista dell'ingegneria dei sistemi. Un sistema affidabile non è semplicemente un sistema di cui le persone si fidano. La sua affidabilità deve essere fondata sulla prova che può soddisfare i requisiti critici che le vengono imposti. A seconda del contesto, questi requisiti possono includere sicurezza, protezione, affidabilità, resilienza, privacy o altre proprietà del sistema [3]. Questa distinzione è fondamentale:
La fiducia esiste nella mente della parte fiduciosa. L’affidabilità esiste nelle qualità e nel comportamento dell’entità fidata.
I due possono allinearsi, ma non si allineano automaticamente.
Esiste un'altra importante distinzione tra fiducia e affidamento. La fiducia è un atteggiamento, un’aspettativa o un giudizio. La dipendenza è un comportamento osservabile. Una persona può diffidare di un sistema di intelligenza artificiale e continuare a seguire le sue raccomandazioni perché non è disponibile alcuna alternativa, perché la pressione temporale è elevata o perché il processo organizzativo lo richiede. Al contrario, una persona può generalmente fidarsi di un sistema ma ignorare intenzionalmente le sue raccomandazioni in un caso specifico. Questa distinzione è importante perché i sondaggi che chiedono agli utenti se si fidano di un sistema non necessariamente prevedono quando tali utenti faranno affidamento su di esso. Le recenti ricerche sull’interazione uomo-intelligenza artificiale separano quindi sempre più la fiducia percepita, la dipendenza comportamentale, le prestazioni del sistema e l’adeguatezza della decisione risultante [8]-[10]. (Biblioteca digitale ACM)
Anche la conformità non è equivalente all'affidabilità. La conformità inizialmente risponde a una domanda più ristretta:
Un insieme definito di requisiti è stato soddisfatto entro un ambito definito?
Una certificazione, un rapporto di audit o una valutazione possono fornire un importante motivo di fiducia. Non si tratta, tuttavia, di una dichiarazione illimitata e permanente che un’organizzazione sia sicura. Un audit può confermare che un particolare sistema di gestione è stato adeguatamente implementato in un particolare ambito e durante un particolare periodo. Non dimostra automaticamente che ogni configurazione corrente sia corretta, che ogni nuovo sistema introdotto sia coperto o che non possa verificarsi alcun incidente di sicurezza. Il NIST pertanto mette in guardia dal considerare la conformità come unica base probatoria per la garanzia o l'affidabilità. La conformità può fornire prove preziose, ma un approccio basato esclusivamente sulla conformità può creare un’apparenza di sicurezza senza dimostrare adeguatamente l’efficacia del sistema sottostante [3]. (Pubblicazioni del NIST)
La conformità è importante. Ma la conformità è uno dei fattori che contribuiscono alla fiducia giustificata, non un suo completo sostituto.
Tra la fiducia soggettiva di una parte e l’effettiva affidabilità di un sistema si trova un altro concetto: assicurazione. Il NIST descrive la garanzia in termini di motivi di giustificata fiducia che una richiesta sia stata o sarà soddisfatta [3]. L'assicurazione non è quindi né un sentimento né una garanzia. È una giustificazione strutturata. Una solida struttura di garanzia dovrebbe rendere visibili almeno cinque elementi: Affermazioni: Cosa viene affermato esattamente? Argomentazioni: Perché le informazioni disponibili dovrebbero supportare la richiesta? Prova: quali documenti, osservazioni, test o elementi dimostrano l'implementazione e l'efficacia?
Presupposti: A quali condizioni la conclusione rimane valida? Ambito: quali sistemi, processi, dati, ubicazioni e periodi sono coperti? Il NIST utilizza il concetto di caso di garanzia per descrivere una relazione strutturata e rivedibile tra affermazioni, argomentazioni, ipotesi e prove a sostegno [3]. Consideriamo la seguente affermazione di sicurezza:
Tutti i dati di produzione sono crittografati quando sono inattivi.
Una politica di crittografia aziendale dimostra che esistono un'intenzione e un requisito. Ciò non dimostra che ogni sistema di stoccaggio di produzione implementi effettivamente il requisito. Uno screenshot di una configurazione del database fornisce prove su quel particolare database in un particolare momento. Non dimostra necessariamente una copertura completa. Un caso di garanzia più forte potrebbe combinare:
Le diverse forme di prova hanno scopi diversi. Una policy supporta la progettazione prevista. Una configurazione supporta l'implementazione tecnica. Un test o una telemetria continua supportano il funzionamento effettivo. Una revisione supporta la conclusione che le prove sono state valutate e accettate da una parte responsabile. Nessuno di questi elementi è necessariamente sufficiente da solo. La garanzia deriva dalla relazione tracciabile tra l'affermazione originale, l'ambito coperto, l'attuazione e le prove disponibili. Un sistema di garanzia maturo deve essere anche in grado di giungere a conclusioni negative. Dovrebbe poter affermare che:
Il NIST riconosce esplicitamente che un'analisi di garanzia può produrre risultati sfavorevoli quando le prove non supportano l'affermazione [3]. (Pubblicazioni del NIST). Un sistema in grado di generare soltanto segni di spunta verdi può creare rassicurazione. Non crea necessariamente una garanzia credibile.
A prima vista, Zero Trust sembra contraddire l’obiettivo di creare maggiore fiducia. Non è così. Zero Trust affronta un diverso livello del problema. Non è principalmente una filosofia psicologica o culturale. È un approccio architetturale per accedere alle decisioni. Nel modello Zero Trust, la fiducia non viene concessa semplicemente perché un utente o un dispositivo si trova all'interno di una rete aziendale, appartiene all'organizzazione o è stato precedentemente autenticato. L'accesso viene valutato in relazione a una risorsa, identità, dispositivo, contesto e richiesta specifici. Le autorizzazioni dovrebbero essere limitate, rivalutate continuamente e concesse partendo dal presupposto che una rete o un sistema potrebbero già essere compromessi [4].
La tradizionale sicurezza basata sul perimetro spesso comprime una complessa decisione sulla fiducia in un presupposto ampio:
All'interno della rete aziendale significa affidabile.
Zero Trust scompone tale presupposto in decisioni più piccole:
Questa identità, utilizzando questo dispositivo, in queste condizioni, può accedere ora a questa risorsa?
Zero Trust non è quindi la fine della fiducia. È la fine della fiducia implicita, ampia e permanentemente ereditata. Un'interpretazione più precisa sarebbe:
Fiducia implicita zero. Zero privilegi immeritati.
Un’organizzazione può avere contemporaneamente una cultura high trust e un’architettura Zero Trust. I dipendenti non devono sospettare personalmente l'uno dell'altro semplicemente perché le decisioni di accesso sono verificate tecnicamente. In effetti, controlli ben progettati possono facilitare la fiducia interpersonale. Riducono la probabilità che un errore individuale, un account compromesso o una richiesta dannosa provochino danni illimitati. Zero Trust sostituisce un presupposto di fiducia ampio e vago con molte decisioni più piccole, contestuali, temporanee e revocabili. Ciò è altamente compatibile con una moderna comprensione della fiducia.
L’affidabilità spesso si concentra sulle qualità di una particolare organizzazione, sistema o relazione. La fiducia digitale amplia la prospettiva a un intero ecosistema digitale. Il World Economic Forum descrive la fiducia digitale come l’aspettativa che le tecnologie e i servizi digitali, così come le organizzazioni che li forniscono, tutelino gli interessi delle parti interessate e sostengano le aspettative e i valori sociali rilevanti. Il suo quadro collega la fiducia digitale con dimensioni quali la sicurezza informatica, la privacy, la trasparenza, la verificabilità, l’equità, l’interoperabilità, la sicurezza e i meccanismi di ricorso [5]. (Forum economico mondiale) ISACA inquadra in modo simile la fiducia digitale attorno alla fiducia nell'integrità delle relazioni, delle interazioni e delle transazioni attraverso un ecosistema digitale composto da persone, organizzazioni, processi, informazioni e tecnologie [6]. (ISACA)
Questa prospettiva di ecosistema è importante perché l’affidabilità di un prodotto digitale raramente dipende solo da quel prodotto. Un fornitore SaaS può fare affidamento su:
L’affidabilità del prodotto visibile dipende quindi anche da controlli, presupposti e dipendenze che rimangono in gran parte invisibili ai suoi utenti. La fiducia digitale può essere intesa come il risultato economico e sociale più ampio. L’affidabilità descrive le proprietà che rendono l’ecosistema meritevole di fiducia. L’assurance fornisce il ponte tra tali proprietà e la decisione di uno stakeholder di fidarsi.
L’intelligenza artificiale rende particolarmente visibile la differenza tra fiducia percepita e affidabilità effettiva. Un sistema di intelligenza artificiale può comunicare in modo fluido, sicuro e persuasivo senza essere costantemente corretto. Un'interfaccia può segnalare trasparenza e competenza anche quando il modello sottostante non è sufficientemente affidabile per il compito previsto. Spiegazioni, punteggi di confidenza o linguaggio umano possono influenzare la percezione degli utenti. Non sono automaticamente la prova che una risposta è corretta. Il NIST pertanto non definisce l’IA affidabile attraverso una singola proprietà. L’IA Risk Management Framework identifica molteplici caratteristiche, tra cui validità e affidabilità, sicurezza, protezione e resilienza, responsabilità e trasparenza, spiegabilità e interpretabilità, privacy e gestione dei pregiudizi dannosi. Il NIST sottolinea inoltre che queste caratteristiche sono contestuali e possono comportare dei compromessi [7].
Un sistema può essere accurato ma ingiusto. Può essere trasparente ma insicuro. Può preservare la privacy ma rimanere inaffidabile per lo scopo previsto. Può funzionare bene in media mentre fallisce in modo imprevedibile nei casi che contano di più. L’etichetta “IA affidabile” non deve oscurare queste distinzioni. La ricerca sull'interazione uomo-intelligenza artificiale discute quindi sempre più di fiducia appropriata, fiducia calibrata e affidamento appropriato. L’obiettivo non è quello di far sì che gli utenti si fidino il più possibile di un sistema. L’obiettivo è aiutare gli utenti a comprendere in modo accurato le capacità e i limiti del sistema e a fare affidamento su di esso solo quando tale affidamento è giustificato.
Una revisione sistematica di Mehrotra et al. hanno scoperto che non esiste ancora una definizione unica e coerente di fiducia adeguata in tutta la letteratura. Gli studi di ricerca utilizzano diversi costrutti e misurazioni per la fiducia, le intenzioni, la dipendenza, la capacità percepita e le prestazioni effettive del sistema [8]. (Biblioteca digitale ACM) Visser et al. allo stesso modo distinguere fiducia, sfiducia e affidamento appropriato. La loro revisione indica che la relazione empirica tra intelligenza artificiale spiegabile, fiducia degli utenti e affidamento appropriato rimane mista e, in molti contesti, inconcludente [9]. (ScienceDirect) Una prestampa del 2026 di Raees e Papangelis sostiene in modo ancora più diretto che le misurazioni soggettive della fiducia non indicano automaticamente se le persone si affidano adeguatamente alle raccomandazioni dell'IA. Poiché questo lavoro è stato pubblicato come preprint, le sue conclusioni dovrebbero essere trattate come un contributo di ricerca attuale piuttosto che come un consenso finale [10]. (arXiv)
La sfiducia non è necessariamente nemmeno l’opposto di un buon utilizzo del sistema. Un certo grado di scetticismo può incoraggiare la verifica e il rilevamento degli errori. Tuttavia, la sfiducia indiscriminata può anche portare gli utenti a rifiutare le raccomandazioni corrette. Uno studio sperimentale del 2026 condotto da Peters, Biermeier e Scharlau ha indagato se l’attenzione visiva potesse aiutare a identificare la “sana sfiducia” nell’interazione uomo-intelligenza artificiale. I risultati non sono stati conclusivi e illustrano quanto sia difficile misurare se la fiducia e la sfiducia siano adeguatamente calibrate [11]. (Frontiere) La relazione desiderata può essere illustrata come segue:
| Affidabilità reale | Bassa fiducia degli utenti | Elevata fiducia degli utenti |
|---|---|---|
| Basso | Scetticismo giustificato | Fiducia eccessiva pericolosa |
| Alto | Scarsa fiducia o mancato utilizzo non necessario | Fiducia giustificata e calibrata |
L’obiettivo non è semplicemente quello di spostare ogni utente nell’angolo in basso a destra aumentando la fiducia. L’obiettivo è far sì che la fiducia percepita e l’affidamento comportamentale corrispondano il più possibile all’effettiva affidabilità del sistema, alle conseguenze di un fallimento e al contesto di utilizzo. In un articolo del luglio 2026, Busuioc e Maggetti sostengono il passaggio dalla massimizzazione della fiducia alla fiducia calibrata. Avvertono che la fiducia può staccarsi dall’effettiva affidabilità quando le organizzazioni producono segnali di fiducia invece di affrontare le condizioni sottostanti che rendono giustificata la fiducia. La loro analisi sottolinea anche la vulnerabilità, la responsabilità e il ruolo costruttivo che la sfiducia può svolgere [12]. (OUP accademico)
La legge europea sull’IA segue una logica operativa correlata. Per i sistemi ad alto rischio rilevanti, richiede processi e documentazione riguardanti la gestione del rischio, la governance dei dati, la documentazione tecnica, la registrazione, la trasparenza, il controllo umano, l’accuratezza, la robustezza e la sicurezza informatica [13]. Questi requisiti non dimostrano che ogni sistema di IA regolamentato sarà affidabile. Tentano, tuttavia, di tradurre un’aspettativa astratta di affidabilità in attività di governance concrete e prove verificabili. (EUR-Lex) L'intelligenza artificiale affidabile non è quindi uno stile di interfaccia o un'etichetta di marketing. Si tratta di un problema continuo di governance e garanzia.
In Secani non intendiamo la fiducia come un sentimento che debba semplicemente essere accresciuto. Né la definiamo certezza assoluta. La sicurezza assoluta non esiste nei sistemi digitali reali. Anche prove evidenti non possono garantire che non si verifichi mai alcun fallimento o attacco. Le prove riducono l’incertezza e supportano decisioni migliori, ma non eliminano il rischio. Se tutta l’incertezza potesse essere rimossa, la fiducia non sarebbe più necessaria. Ecco perché parliamo deliberatamente di giustificata fiducia, non di certezza. La nostra definizione è:
La fiducia è una certezza giustificata e specifica per il contesto che un'affermazione di sicurezza sia vera adesso perché l'affermazione, la sua implementazione e le prove attuali si allineano in modo verificabile.
La catena sottostante è:
Reclamo → Attuazione → Prova → Garanzia → Fiducia calibrata
Un'organizzazione rivendica la propria sicurezza. Tale affermazione si traduce in controlli, sistemi, responsabilità e risultati attesi specifici. Le prove attuali dimostrano se e come tali controlli sono stati implementati. Un processo di garanzia valuta se le prove supportano effettivamente l'affermazione originale. Solo allora emerge una base razionale per la fiducia. Questa definizione contiene cinque vincoli deliberati.
“Siamo sicuri” è troppo ampio per essere verificato in modo significativo. "Tutti gli archivi dati di produzione utilizzano configurazioni di crittografia approvate" è più ristretto e verificabile. Quanto più un'affermazione diventa generale, tanto più difficile diventa identificarne la portata, le prove richieste, i presupposti e le condizioni di validità.
Un controllo può essere efficace per un sistema e inefficace per un altro. Un modello di intelligenza artificiale può essere adatto per riassumere documenti interni ma inadatto per approvare autonomamente le eccezioni di sicurezza. La fiducia non può essere trasferita tra contesti senza valutare se le condizioni rilevanti rimangono comparabili.
Le organizzazioni cambiano continuamente. Vengono introdotte nuove risorse. Le configurazioni vengono modificate. I dipendenti cambiano ruolo. I fornitori aggiornano i loro servizi. Si scoprono le vulnerabilità. I controlli che funzionavano correttamente ieri potrebbero non funzionare più correttamente oggi. Le prove perdono quindi valore nel tempo. Una conclusione affidabile deve comunicare non solo cosa è stato verificato, ma anche quando è stato verificato e per quanto tempo tale conclusione dovrebbe rimanere valida.
L’evidenza rende visibile l’incertezza e rende le decisioni difendibili. Non elimina del tutto l’incertezza. Anche le prove forti hanno dei limiti. Può coprire solo una parte di un sistema, basarsi su ipotesi, contenere errori di misurazione o diventare obsoleto. Una garanzia credibile deve comunicare queste limitazioni anziché nasconderle dietro uno status binario.
Una decisione sulla fiducia deve poter cambiare quando cambiano le condizioni di supporto. Quando nuove prove contraddicono una precedente affermazione di sicurezza, la conclusione dovrebbe essere aggiornata. Quando le prove scadono, la fiducia dovrebbe diminuire. Quando l’ambito coperto si espande, dovrebbero essere richieste ulteriori prove. La fiducia che non può essere rivista non è una fiducia calibrata. È una convinzione staccata dalla realtà.
La fiducia digitale tradizionale si costruisce spesso attraverso segnali periodici: certificati, questionari, rapporti di audit, documenti di valutazione e presentazioni di sicurezza. Questi meccanismi rimangono importanti. Ma da soli non sono sufficienti in un mondo in cui i sistemi digitali possono cambiare ogni giorno. Il modello futuro si muove in una direzione diversa:
| Modello tradizionale | Modello futuro |
|---|---|
| “Fidati di noi” | Verificare un reclamo specifico |
| Ampie promesse di sicurezza | Affermazioni definite e ambito esplicito |
| Raccolta periodica delle prove | Prove continuamente aggiornate |
| Documenti statici | Informazioni connesse e leggibili dalla macchina |
| Stato di conformità binaria | Contesto, incertezza e periodi di validità |
| Presupposti nascosti | Assunzioni e dipendenze esplicite |
| Solo prove positive | Lacune visibili e prove contraddittorie |
| Una conclusione annuale | Conclusioni continuamente rivedibili |
La garanzia continua non significa che ogni attività di un'organizzazione debba essere monitorata in modo permanente. Dovrebbe essere basato sul rischio e proporzionato. Un reclamo critico riguardante l’accesso privilegiato, l’infrastruttura di produzione o i dati sensibili dei clienti richiede prove più attuali e più solide rispetto a un reclamo amministrativo a basso impatto. Il cambiamento importante è che la fiducia non rimane più legata a un singolo documento. Requisiti, implementazioni, prove, revisioni, risultati, responsabilità e dipendenze dovrebbero invece formare un modello connesso. Le strutture leggibili dalle macchine possono svolgere un ruolo importante in questa transizione. Consentono di riutilizzare le prove attraverso quadri di riferimento e valutazioni senza eliminarne la provenienza, l'ambito originale, il tempo di raccolta, il proprietario responsabile o le limitazioni.
Il futuro della fiducia non è quindi meramente continuo. È granulare, tracciabile, trasferibile e revocabile.
Ora è possibile collegare i diversi concetti. Zero Trust regola il modo in cui vengono prese le decisioni di accesso individuali. Affidabilità descrive se un sistema o un'organizzazione merita fiducia. La garanzia fornisce una giustificazione strutturata per tale conclusione. Prove supportano le affermazioni sull'implementazione e sull'efficacia. La Conformità valuta l'allineamento ai requisiti definiti. Reliance descrive se qualcuno effettivamente dipende o segue un sistema. Fiducia digitale è la fiducia più ampia che può emergere nell’ecosistema. Zero Trust impedisce che la fiducia venga assunta senza motivazioni sufficienti. La garanzia dimostra dove la fiducia è giustificata.
La conformità fornisce requisiti strutturati e meccanismi di revisione. Le prove collegano le affermazioni con la realtà osservabile. Questi concetti non sono quindi visioni concorrenti. Sono parti diverse di un modello coerente. Il futuro non è né un “fidarsi di tutti” universale né un “non fidarsi di nessuno” culturale. È fiducia verificabile e calibrata.
“Ottimizzare per la fiducia” non deve significare ottimizzare per la percezione di affidabilità. Ciò non dovrebbe significare produrre il maggior numero possibile di segni di spunta verdi, badge, certificati o dichiarazioni di sicurezza generali. Ciò non dovrebbe significare incoraggiare le persone a fidarsi di un sistema più di quanto giustifichino le sue effettive proprietà. Per noi significa:
Non ottimizzare per essere attendibile. Ottimizza per meritare una fiducia giustificata.
Stiamo costruendo Secani per connettere continuamente affermazioni, requisiti, implementazioni e prove di sicurezza. La fiducia non dovrebbe derivare esclusivamente da una presentazione persuasiva o da un documento di conformità periodica. Dovrebbe derivare da una giustificazione attuale, rivedibile e tracciabile. L’espressione più concisa di quell’idea potrebbe essere:
La fiducia non è una promessa. È una conclusione costantemente supportata.
Le organizzazioni non dovrebbero semplicemente apparire affidabili. Dovrebbero essere in grado di dimostrare perché meritano fiducia. E alle persone non dovrebbe essere semplicemente chiesto di fidarsi di più. Dovrebbero essere in grado di fidarsi meglio.
[1] D. M. Rousseau, S. B. Sitkin, R. S. Burt e C. Camerer, “Dopotutto non così diverso: una visione interdisciplinare della fiducia”, Academy of Management Review, vol. 23, n. 3, pagg. 393–404, 1998, doi: 10,5465/AMR.1998.926617. (DOI)
[2]R. C. Mayer, J. H. Davis e F. D. Schoorman, “Un modello integrativo di fiducia organizzativa”, Academy of Management Review, vol. 20, n. 3, pagg. 709–734, 1995, doi: 10,5465/amr.1995.9508080335. (DOI)
[3]R. Ross, M. Winstead e M. McEvilley, Engineering Trustworthy Secure Systems, Pubblicazione speciale NIST 800-160, vol. 1, riv. 1, National Institute of Standards and Technology, Gaithersburg, MD, USA, nov. 2022, doi: 10.6028/NIST.SP.800-160v1r1. (Pubblicazioni del NIST)
[4]S. Rosa, O. Borchert, S. Mitchell e S. Connelly, Zero Trust Architecture, Pubblicazione speciale NIST 800-207, National Institute of Standards and Technology, Gaithersburg, MD, USA, agosto 2019. 2020, doi: 10.6028/NIST.SP.800-207. (Centro risorse per la sicurezza informatica del NIST)
[5] Forum economico mondiale, Guadagnare la fiducia digitale: processi decisionali per tecnologie affidabili, Ginevra, Svizzera, novembre 2019. 2022. (Forum economico mondiale)
[6] K. B. Kelley, “L’imperativo della fiducia digitale: definire, stabilire e misurare la fiducia digitale”, ISACA Journal, vol. 1 gennaio 2023. (ISACA)
[7] National Institute of Standards and Technology, Artificial Intelligence Risk Management Framework (IA RMF 1.0), NIST IA 100-1, gennaio 2019. 2023, doi: 10.6028/NIST.AI.100-1. (Pubblicazioni del NIST)
[8]S. Mehrotra, C. Degachi, O. Vereschak, C. M. Jonker e M. l. Tielman, “Una revisione sistematica sulla promozione della fiducia adeguata nell’interazione uomo-intelligenza artificiale: tendenze, opportunità e sfide”, ACM Journal on Responsible Computing, vol. 1, n. 4, art. NO. 26, pagg. 1–45, 2024, doi: 10.1145/3696449. (Biblioteca digitale ACM)
[9]R. Visser, T. M. Peters, I. Scharlau e B. Hammer, “Fiducia, sfiducia e affidamento appropriato nell’(X)IA: un chiarimento concettuale sulla fiducia degli utenti e un’indagine sulla sua valutazione empirica”, Cognitive Systems Research, vol. 91, art. NO. 101357, 2025, doi: 10.1016/j.cogsys.2025.101357. (ScienceDirect)
[10]M. Raee e K. Papangelis, “Dalla fiducia all’affidamento appropriato: i costrutti di misurazione nel processo decisionale dell’intelligenza artificiale umana”, arXiv:2604.23896, aprile 2019. 2026, doi: 10.48550/arXiv.2604.23896. Prestampa. (arXiv)
[11] T. M. Peters, K. Biermeier e I. Scharlau, "Valutare una sana sfiducia nell'interazione uomo-intelligenza artificiale: interpretare i cambiamenti nell'attenzione visiva", Frontiers in Psychology, vol. 16, art. NO. 1694367, gen. 2026, doi: 10.3389/fpsyg.2025.1694367. (Frontiere)
[12]M. Busuioc e M. Maggetti, “Degno di fiducia? La governance dell'intelligenza artificiale e il ruolo della (dis)fiducia", Prospettive sulla gestione e la governance pubblica, Art. n. gvag007, lug. 2026, doi: 10.1093/ppmgov/gvag007. (OUP accademico)
[13] Parlamento Europeo e Consiglio dell’Unione Europea, “Regolamento (UE) 2024/1689 del 13 giugno 2024 che stabilisce norme armonizzate sull'intelligenza artificiale”, Gazzetta ufficiale dell'Unione europea, lug. 2024. (EUR-Lex)
Secani collega gli ambiti, le prove, i compiti e gli agenti AI in uno spazio di lavoro condiviso.
Meno offerte di lavoro, ristrutturazioni nelle grandi società di consulenza e più consulenti indipendenti visibili: cosa rivelano i dati sul mercato della consulenza in cybersicurezza.
Sette domande pratiche rivelano se una piattaforma può collegare obblighi, controlli, prove, rischi e giudizio professionale in un sistema ripetibile.
Le liste di controllo ISO 27001 forniscono orientamento ma non possono sostituire la conoscenza dello standard. Una guida ai loro limiti e alle risorse disponibili.