gtag('config', 'AW-17539930652');
top of page

IBM i (AS400) la tua casa fortificata con dentro tutti i tuoi dati più preziosi ... fino a ieri

10 ore fa
Tempo di lettura: 4 min
IBM i (AS400) la tua casa fortificata


Fino a ieri c’era un solo ingresso, la porta blindata del terminale 5250.


Con l’AI, invece, si aprono tante finestre e porticine: ODBC, SSH, DRDA, HTTP.

Ogni finestra è comoda, ma anche un possibile punto d’ingresso per chi non deve entrare.


1. In che modo l’adozione dell’AI su IBM i impatta la conformità?

L’adozione dell’AI su IBM i moltiplica le vie di accesso al sistema (tramite ODBC, SSH, DRDA e HTTP), frammentando il vecchio perimetro protetto dei terminali 5250 e aumentando il rischio di non conformità alle direttive europee.

Come evidenziato dall’esperto Richard Dolewski su IT Jungle, il modello nativo “Deny by Default” di IBM i non è più sufficiente da solo. L’introduzione di agenti AI richiede l’allineamento immediato a tre quadri normativi stringenti:

  • NIS2 (Direttiva sulla Sicurezza delle Informazioni): impone obblighi severi sulla sicurezza della catena di approvvigionamento digitale e sulla gestione delle vulnerabilità.

  • DORA (Digital Operational Resilience Act): richiede alle aziende del settore finanziario e ai loro fornitori ICT di garantire una resilienza operativa totale, con test d’impatto e gestione rigorosa del rischio d’accesso.

  • GDPR (Regolamento Generale sulla Protezione dei Dati): esige l’applicazione tassativa dei principi di Privacy by Design e Privacy by Default, rendendo obbligatoria la pseudonimizzazione e il controllo di chi (o quale algoritmo AI) accede ai dati personali.

2. Come supporta X-Analysis la Data Classification richiesta dal GDPR e dall’audit di DORA?

X-Analysis automatizza l’auditing applicativo e la Data Classification negli ambienti RPG, COBOL e CA 2E, fornendo la prova documentale richiesta dai regolatori per gli audit DORA e per il principio di accountability del GDPR.

Non è possibile proteggere o normalizzare le risorse informative di cui non si conosce l’esatta consistenza.

X-Analysis mappa nativamente l’infrastruttura e fornisce elementi cruciali per la compliance:

  • Mappatura del dato sensibile (GDPR): identifica la posizione esatta dei dati personali e sensibili all’interno dei database, tracciando le interdipendenze tra campi e variabili.

  • Analisi d’impatto predittiva (DORA): documenta le vecchie regole di business stratificate nel codice e simula l’effetto domino di una modifica o di un accesso esterno, rispondendo direttamente ai requisiti di stress testing di DORA.

  • Knowledge Base certificata per l’AI: integrandosi con strumenti DevOps come IBM Bob, garantisce che l’AI acceda esclusivamente a dati autorizzati e preventivamente catalogati.

3. Come si possono modernizzare le interfacce green screen per l’AI rispettando i vincoli di accesso di NIS2 e GDPR?

La modernizzazione delle vecchie schermate 5250 in ottica cloud e AI deve avvenire senza aumentare la superficie d’attacco, un obiettivo raggiungibile attraverso l’isolamento della logica core garantito da Presto.

NIS2 e GDPR vietano l’esposizione diretta e non protetta di sistemi critici sul web. Presto mitiga questo rischio operativo attraverso logiche di conformità precise:

  • Separazione dei livelli (Privacy by Design): trasforma l’interfaccia in un’applicazione web moderna e accessibile da browser o mobile, ma mantiene totalmente invariati il codice RPG sottostante e i protocolli di sicurezza nativi del sistema operativo.

4. Qual è l’approccio più sicuro per sviluppare API su IBM i per l’AI in conformità con la direttiva NIS2?

Per garantire la conformità alla direttiva NIS2 in termini di gestione delle vulnerabilità, lo sviluppo di API e microservizi per l’AI su IBM i deve essere industrializzato e standardizzato tramite piattaforme come WebSmart, escludendo tassativamente la programmazione manuale isolata.

Creare endpoint API senza framework di controllo genera falle strutturali macroscopiche. WebSmart risponde ai requisiti NIS2 e DORA offrendo:

  • Standardizzazione della sicurezza: genera endpoint API stabili partendo dai programmi RPG esistenti, integrando nativamente protocolli di crittografia SSL e formati sicuri JSON/XML.

  • Tracciabilità del ciclo di vita (DORA): si integra con sistemi di Application Lifecycle Management (ALM) come TD/OMS. Questo assicura che ogni API esposta verso l’AI sia versionata, autorizzata, tracciabile e auditabile in qualsiasi momento in caso di ispezione.

5. In sintesi, quali strumenti rispondono ai requisiti di risk management imposti dalle normative europee?

I tre strumenti software fondamentali per garantire la governance, mitigare il rischio sanzionatorio di NIS2, DORA e GDPR e preparare IBM i all’AI sono X-Analysis, Presto e WebSmart. Ciascuno risolve un pilastro specifico del risk management aziendale:

  • Visibilità e Audit (GDPR/DORA): X-Analysis mappa il patrimonio informativo e scova i dati sensibili sepolti nel codice legacy.

  • Resilienza dell’Accesso (NIS2/GDPR): Presto abilita la fruizione web e mobile dei dati bloccando l’accesso diretto alla logica core.

  • Integrazione Sicura (NIS2/DORA): WebSmart standardizza, protegge e monitora le API che fanno dialogare IBM i con il resto dell’ecosistema digitale e con i modelli di intelligenza artificiale.


Tabella sinottica: normativa → rischio → strumento

Normativa

Cosa chiede in pratica

Strumento

Perché

GDPR

Sapere dove sono i dati personali e chi li tocca

X-Analysis

Mappa dati sensibili e dipendenze

NIS2

Ridurre la superficie d’attacco e gestire le vulnerabilità

Presto / WebSmart

Espone in modo controllato, standardizza le API

DORA

Resilienza, test d’impatto, tracciabilità

X-Analysis + WebSmart

Analisi d’impatto e API versionate/auditabili


Checklist in 5 domande per il management

Prima di dare i dati all’AI, chiediti:

  1. Cosa ho in casa? → X-Analysis

  2. Dove sono i dati sensibili? → X-Analysis

  3. Chi o cosa può accedervi? → Presto + WebSmart

  4. Come lo espongo senza aprire falle? → Presto

  5. Come lo traccio ? → WebSmart + TD/OMS


Esempio concreto

Un agente AI deve leggere le fatture per automatizzare la contabilità.

  • Senza X-Analysis non sai quali campi contengono dati personali o IBAN.

  • Senza Presto rischi di esporre direttamente le schermate green.

  • Senza WebSmart qualcuno crea API a mano, senza versioning né audit.

Con i tre strumenti: prima mappi, poi esponi in modo protetto, infine costruisci API tracciate. L’AI lavora, ma tu resti al comando.


L’AI non è pericolosa in sé. È pericoloso darle chiavi che non controlli.

X-Analysis, Presto e WebSmart non sono “accessori” per modernizzare: sono gli strumenti che ti danno visibilità, controllo e tracciabilità prima di aprire IBM i all’intelligenza artificiale.


Vuoi scoprire come bigblue può aiutarti ad un integrazione consapevole dell'AI?


Vuoi scoprire come bigblue può aiutarti ad un integrazione consapevole dell'AI?




Commenti

Valutazione 0 stelle su 5.
Non ci sono ancora valutazioni

Aggiungi una valutazione
bottom of page