La stagione dell’IA usata per scrivere testi, generare codice e rispondere a domande non è finita, ma non basta più a raccontare ciò che sta accadendo nella profondità dei processi aziendali. L’intelligenza artificiale si sta trasformando in un sistema che agisce, consulta database, usa strumenti, prende decisioni operative e comincia a muoversi per conto di un’organizzazione. Riceve istruzioni, limiti e obiettivi, ma dentro quel perimetro può scegliere strumenti e sequenze d’azione con un grado di autonomia sconosciuto finora.
Proprio questa autonomia è l’oggetto della ricerca “Autonomia Delegata”, realizzata da Zenita Group. Il sottotitolo contiene la tesi del lavoro, “La prima generazione di sistemi digitali dove l’organizzazione non sa più, momento per momento, cosa sta facendo”. Non perché l’azienda sia cieca o priva di strumenti di monitoraggio, ma perché dashboard, log e sistemi di controllo non sempre bastano a ricostruire la logica dell’esecuzione. Nei sistemi agentici, una parte del percorso viene costruita mentre il sistema lavora, combinando modelli, dati, memoria, strumenti esterni e fornitori diversi. Il controllo non scompare, ma deve inseguire un comportamento che non è più interamente predefinito.
È questo passaggio a cambiare la natura dell’IA in azienda. Non più soltanto un insieme di strumenti da attivare quando serve, ma un’infrastruttura operativa dentro cui entrano processi e funzioni critiche. Aziende, governi e piattaforme stanno cominciando a trasferire su questi sistemi non solo attività di supporto, ma pezzi di esecuzione. È il salto dal software che produce una risposta al software che compie un’azione. E quando un sistema agisce, la domanda non riguarda più soltanto la sua potenza, ma chi lo governa, da quali fornitori dipende e quanto sia possibile ricostruire il percorso che lo ha portato a fare qualcosa.
L’IA si divide tra potenza industriale e fiducia regolata
Il mercato dell’IA non si sta dividendo semplicemente tra chi è più avanti e chi rincorre. Si sta organizzando intorno a due modelli diversi. Da una parte c’è l’IA di scala, rappresentata da OpenAI, dall’altra c’è l’IA di controllo, rappresentata da Anthropic.
La ricerca legge OpenAI come il caso più evidente di IA di scala. Il dato sulle assunzioni serve a capire la direzione industriale dell’azienda, non solo la sua crescita numerica: a maggio 2026, sui portali ufficiali, Zenita ha rilevato circa 670 posizioni aperte. Non sono concentrate in una sola area, ma distribuite lungo tutta la filiera, dal prodotto consumer alle API, dagli strumenti per sviluppatori agli agenti software, fino all’infrastruttura di calcolo, ai rapporti con il settore pubblico e alla sicurezza. Il segnale è che OpenAI non sta lavorando soltanto a modelli più potenti, ma a un ecosistema sempre più integrato, in cui modello, prodotto, infrastruttura e strumenti di esecuzione tendono a stare dentro la stessa architettura.
Anthropic segue una traiettoria diversa. Le posizioni aperte indicate dal report sono 410 e si concentrano soprattutto su vendita a grandi organizzazioni, ricerca, applicazioni dell’IA, sicurezza, funzioni legali e rapporti con le istituzioni. Anthropic sta quindi costruendo un’offerta pensata per i settori in cui l’IA non può essere una scatola nera. In una banca, in un ospedale, in una pubblica amministrazione o in una società di consulenza non basta che il modello produca una risposta utile, ma è necessario poter dimostrare quali dati ha usato, quali limiti ha rispettato, chi controlla il suo comportamento e come ricostruire una decisione in caso di errore, contestazione o audit.
Più modelli tra cui scegliere, più dipendenze da governare
La gara, ormai, non si vince più solo con il modello migliore. Il valore si costruisce lungo tutta la catena che porta l’IA dentro l’organizzazione. Pesano le prestazioni e i costi dei modelli, ma anche la capacità degli agenti di pianificare attività complesse, usare strumenti e completare passaggi successivi. I dati diventano decisivi, perché senza accesso, qualità e governo delle informazioni l’IA resta fragile. Lo stesso vale per l’orchestrazione, cioè per il modo in cui modelli, sicurezza, controlli e workflow vengono collegati tra loro. Infine, c’è la distribuzione, dal cloud agli ambienti on-premise, fino ai canali con cui queste tecnologie arrivano dentro prodotti e processi aziendali.
Avere più modelli tra cui scegliere può sembrare una buona notizia per le imprese, e in parte lo è. Un’azienda può affidare attività diverse a fornitori diversi, scegliendo di volta in volta in base a costi, sicurezza, dati trattati e regole da rispettare. Questa libertà, però, rende il sistema più difficile da governare, perché ogni nuovo fornitore aggiunge integrazioni, controlli e punti di dipendenza che, con il tempo, possono rendere molto più complicato cambiare modello o riportare un processo sotto pieno controllo interno.
“Il tema della sovranità sull’IA non può fermarsi ai dati, al compute o al modello - spiega Pierguido Iezzi, Cybersecurity Director di Zenita Group -. Con gli agenti autonomi entra in gioco una dimensione ancora più concreta: la sovranità operativa. La domanda decisiva diventa: chi comanda davvero la catena d’azione? Chi decide, a runtime, cosa un agente può fare, cosa non può fare, quando deve fermarsi e chi ne risponde? Se non presidiamo la struttura di comando e controllo degli agenti IA, rischiamo di adottare sistemi che formalmente operano per conto dell’organizzazione, ma che nella sostanza rispondono a logiche, regole e dipendenze che non controlliamo”.
L’azienda agentica apre una nuova distanza nel mercato
La svolta, però, non si vede solo nei modelli, ma nel modo in cui le imprese iniziano a ridisegnare processi, ruoli e responsabilità attorno all’IA. Alcune usano l’Intelligenza artificiale come supporto. Altre stanno andando oltre e cominciano a costruire organizzazioni agentiche, in cui i sistemi eseguono attività e decisioni operative entro confini definiti. Da questa distanza emergono tre possibili modelli d’impresa. Il primo è l’impresa Supervisor-of-Agents, costruita per spingere al massimo l’efficienza, con gruppi di agenti IA che svolgono attività complesse e persone chiamate soprattutto a supervisionare. Il secondo è l’impresa Constitutionally-Bounded, più adatta ai settori regolamentati, dove gli agenti possono agire solo dentro regole esplicite, verificabili e documentate. Il terzo è la Dual-Stack Enterprise, una struttura a doppio binario che tiene insieme processi più veloci e automatizzati da una parte, controlli più rigidi su dati, decisioni e responsabilità dall’altra. È il modello più vicino alle grandi organizzazioni che devono accelerare senza perdere il controllo.
C’è poi quello che Zenita definisce AI poverty. Non significa restare senza Intelligenza artificiale, ma usarla male o troppo tardi. È la condizione di chi adotta qualche strumento generativo, magari per scrivere testi o velocizzare attività isolate, senza però cambiare processi, competenze, responsabilità e sistemi di controllo. Gli early adopter AI-native possono ridurre i costi operativi tra il 50% e l’80%, mentre per chi resta ancorato ai modelli tradizionali il ritardo non è più solo tecnologico, ma diventa economico, organizzativo e competitivo.
Sei rischi cyber su nove non sono coperti dai controlli attuali
Non basta blindare la porta se dentro l’azienda si muove un sistema a cui è stata delegata la capacità di agire e prendere decisioni operative senza chiedere conferma a ogni passaggio. La cybersecurity non deve più proteggere e monitorare solo reti, endpoint, credenziali o applicazioni, ma anche agenti IA che attivano processi e possono modificare il proprio comportamento nel tempo.
Il report individua nove nuovi rischi cyber legati all’IA, raccolti attorno al comportamento del modello, alla catena delle dipendenze e al problema dell’identità e dell’attribuzione. Uno dei più insidiosi è la Belief Injection: non è una normale prompt injection, pensata per manipolare una singola risposta, ma un attacco più lento e persistente. Punta a orientare nel tempo il modo in cui un agente IA legge il contesto, assegna priorità e arriva a una decisione. Può passare attraverso basi documentali contaminate, dati di fine-tuning compromessi, feedback alterati o sfruttare la tendenza dei modelli ad assecondare l’utente.
Gli altri rischi riguardano prompt che diventano codice operativo senza controlli adeguati, competenze umane che si indeboliscono per effetto della delega continua, dipendenze da modelli e knowledge base esterne, interruzioni legate ai fornitori e difficoltà di attribuzione nei workflow multi-agente.
Secondo la ricerca, sei dei nove rischi non hanno copertura diretta nei controlli attuali. Gli strumenti tradizionali vedono eventi, accessi, account e sistemi, ma faticano a leggere comportamenti, catene decisionali e dipendenze cognitive.
“Per trent’anni abbiamo costruito la cybersecurity intorno a eventi osservabili: un accesso anomalo, un malware, un log, un indicatore di compromissione - commenta Pierguido Iezzi -. Con gli agenti IA questo paradigma non basta più. Il rischio non sempre si manifesta come un evento netto, ma come una deviazione progressiva del comportamento. Per questo stiamo passando da una cybersecurity deterministica a una cybersecurity probabilistica: non dobbiamo solo capire cosa è successo, ma cosa un sistema autonomo è più probabile che faccia nel tempo”.
Quanta autonomia daremo all’IA nei prossimi due anni?
Nei prossimi 24 mesi l’autonomia delegata spingerà l’IA fuori dal ruolo di semplice strumento. Diventerà un’infrastruttura diffusa nei processi aziendali, fatta di più modelli, più agenti, più fornitori e nuovi livelli di orchestrazione. Le imprese non dovranno solo automatizzare attività ripetitive, ma ridisegnare processi, responsabilità e controlli. Le aziende stanno già delegando parti della loro operatività a sistemi che non si comportano come il software del passato. Possono farlo senza accorgersene, guadagnando efficienza ma rendendo più difficile capire come una decisione sia stata presa, da quali dati dipenda e chi debba risponderne. Oppure possono costruire ora regole, perimetri d’azione e soglie di intervento umano, stabilendo che cosa un agente IA può fare, quando deve fermarsi e chi deve intervenire. Il vantaggio competitivo non nascerà dall’adozione dell’IA in sé, ma dalla capacità di governarne integrazione, dipendenze e autonomia.