Alpitour World

Caso studio · Alpitour World

Claude in sicurezza per tutto il gruppo

Maverick AI ha affiancato i team IT e sicurezza del primo gruppo turistico italiano nel deploy di Claude, dall’accesso con credenziali aziendali alla scelta dell’architettura più adatta ai requisiti di protezione dei dati.

Turismo · Torino

3

modalità di deploy confrontate

5

fasi del percorso

4

mesi di affiancamento a IT e sicurezza

Il progetto in sintesi

Alpitour World è il principale gruppo turistico italiano, con oltre 4.700 collaboratori e una presenza lungo tutta la filiera della vacanza, dal tour operating al trasporto aereo, fino all’hôtellerie e alla distribuzione. Da aprile a luglio 2026 Maverick AI ha accompagnato i sistemi informativi e la sicurezza del gruppo nell’introduzione di Claude, la piattaforma AI di Anthropic, in un percorso in cinque fasi: configurazione degli accessi con SSO, distribuzione centralizzata sui dispositivi aziendali, linee guida per il management, revisione dei requisiti di sicurezza e confronto documentato tra le diverse modalità di deploy, incluse quelle con elaborazione in Europa. Il percorso si è chiuso con un test controllato sugli scenari di prompt injection legati alle funzionalità agentiche.

Il contesto

Chi è Alpitour World

Alpitour World riunisce i marchi di tour operating Alpitour, Bravo, Francorosso, Eden Viaggi e Turisanda, la compagnia aerea Neos, i brand alberghieri VOIhotels e VRetreats e la rete di agenzie Welcome Travel Group, con società controllate in diversi paesi. Un’organizzazione di questa scala gestisce ogni giorno grandi volumi di informazioni su clienti, prenotazioni e operazioni, e applica standard elevati a qualsiasi nuovo strumento che le tratti.

Il gruppo aveva scelto Claude come piattaforma di intelligenza artificiale e cercava un partner in grado di portarlo in azienda con lo stesso rigore riservato ai sistemi più critici.

Il punto di partenza

Il lavoro è partito dal confronto con i referenti IT e con la funzione sicurezza, per mettere a fuoco i requisiti da soddisfare prima di estendere l’utilizzo.

Un’adozione da governare su scala di gruppo. Con molte società e funzioni coinvolte, l’accesso allo strumento andava ricondotto a regole centrali e coerenti con le politiche aziendali già in vigore, evitando account gestiti in autonomia dai singoli utenti.

Requisiti stringenti sulla protezione dei dati. Il luogo in cui le informazioni vengono elaborate, i vincoli contrattuali e le garanzie offerte dal fornitore erano condizioni da chiarire in modo documentato prima di qualsiasi estensione.

Un’offerta in rapida evoluzione. Nel corso dei mesi sono diventate disponibili nuove modalità di utilizzo di Claude, anche attraverso i cloud provider. Orientarsi tra opzioni simili nel nome e diverse nella sostanza richiedeva un aggiornamento continuo.

Nuove superfici di rischio. Le funzionalità agentiche, capaci di leggere contenuti esterni e agire per conto dell’utente, introducono scenari di attacco specifici che la sicurezza voleva comprendere e verificare.

Il nostro intervento

Il percorso ha seguito le priorità dei team IT e sicurezza del gruppo, con un confronto costante su ogni scelta di configurazione.

1. Attivazione e accesso con SSO. Abbiamo configurato il piano Claude del gruppo e collegato l’accesso al sistema di identità aziendale, così che ogni utente entri con le proprie credenziali di lavoro e la gestione delle utenze resti in capo all’IT.

2. Distribuzione centralizzata. Abbiamo supportato il team sistemi nella distribuzione dell’applicazione desktop sui dispositivi gestiti e nell’abilitazione di Claude Cowork, risolvendo con i tecnici interni i punti di configurazione emersi.

3. Linee guida e showcase per il management. Abbiamo accompagnato la stesura delle linee guida di utilizzo e presentato al management una sessione dimostrativa su Claude Cowork, per allineare aspettative e regole d’uso.

4. Revisione della sicurezza e confronto tra modalità di deploy. Con la funzione sicurezza abbiamo esaminato gli aspetti contrattuali e di trattamento dei dati e confrontato l’utilizzo diretto di Claude con le opzioni disponibili tramite cloud provider, incluse quelle con elaborazione in Europa.

5. Verifica degli scenari agentici. Abbiamo progettato con la sicurezza un test controllato sui rischi di prompt injection e affiancato l’IT nella configurazione enterprise degli strumenti per gli sviluppatori.

L'approccio

I criteri che hanno guidato il lavoro

Le scelte di metodo alla base del percorso.

01

La sicurezza viene prima dell’estensione

Accessi, distribuzione e trattamento dei dati sono stati definiti prima di allargare il numero di utenti, così che ogni nuova persona entri in un perimetro già governato.

02

Un confronto indipendente tra le opzioni

Ogni modalità di deploy è stata valutata sui requisiti del gruppo, spiegandone differenze, garanzie e vincoli con documentazione ufficiale alla mano. La scelta finale resta al cliente.

03

Il controllo resta all’IT interno

Utenze, dispositivi e configurazioni sono gestiti con gli strumenti già in uso nel gruppo. Maverick AI ha affiancato i tecnici interni senza creare dipendenze da sistemi esterni.

Il punto di arrivo

Cosa è cambiato

Gli utenti del gruppo accedono a Claude con le proprie credenziali aziendali, e l’IT governa utenze e permessi dal sistema di identità già in uso.

L’applicazione desktop viene distribuita in modo centralizzato sui dispositivi gestiti, con una configurazione uniforme per tutti.

Il management dispone di linee guida condivise sull’utilizzo di Claude e di una visione concreta di cosa possono fare le funzionalità più avanzate.

I team IT e sicurezza hanno un quadro documentato delle modalità di deploy disponibili, con differenze e garanzie di ciascuna, su cui basare le scelte di architettura del gruppo.

Approfondimenti

Domande sul progetto

Che cosa ha fatto Maverick AI per Alpitour World?

Maverick AI ha accompagnato i team IT e sicurezza di Alpitour World nel deploy di Claude su scala di gruppo. Il percorso ha coperto la configurazione dell’accesso con SSO, la distribuzione centralizzata dell’applicazione, le linee guida per il management e un confronto documentato tra le diverse modalità di deploy. Ogni passaggio è stato condiviso con i referenti interni prima di essere applicato.

Perché partire da SSO e distribuzione centralizzata?

Perché in un gruppo di grandi dimensioni il primo rischio è un’adozione frammentata, con account personali e configurazioni diverse da utente a utente. Collegare l’accesso al sistema di identità aziendale e distribuire l’applicazione dai dispositivi gestiti permette all’IT di sapere sempre chi usa lo strumento e con quali impostazioni. È la base su cui costruire qualsiasi estensione successiva.

Come si sceglie tra le diverse modalità di deploy di Claude?

Si parte dai requisiti dell’azienda su dati, contratti e infrastruttura, e si confrontano le opzioni su quei criteri. Claude può essere utilizzato direttamente tramite i piani Anthropic oppure attraverso i cloud provider, e le varianti differiscono per gestione dei dati, fatturazione e funzionalità disponibili. Per Alpitour World abbiamo messo a confronto le alternative con la documentazione ufficiale di ciascun fornitore, per rendere evidenti le differenze che i nomi commerciali tendono a nascondere.

Come si valuta la sicurezza delle funzionalità agentiche?

Con test mirati sugli scenari di attacco tipici di questi strumenti. Quando un agente legge contenuti esterni, come le email, un testo costruito ad arte può tentare di fargli eseguire istruzioni non previste. Insieme alla funzione sicurezza abbiamo progettato un test controllato su una casella dedicata, per osservare il comportamento dello strumento in condizioni realistiche e senza esporre dati reali.

Dove vengono elaborati i dati?

Dipende dalla modalità di deploy scelta, ed è uno dei criteri principali del confronto svolto con il gruppo. Nel corso del progetto sono state valutate anche le opzioni con elaborazione su infrastruttura europea, confrontandone garanzie e vincoli con quelle già in uso. La revisione ha incluso gli aspetti contrattuali legati al trattamento dei dati.

Cosa resta in carico all’IT interno?

La gestione quotidiana di utenze, permessi e dispositivi, attraverso gli strumenti già in uso nel gruppo. Il ruolo di Maverick AI è stato affiancare i tecnici interni nelle scelte di configurazione e nella risoluzione dei punti aperti, lasciando al cliente il pieno controllo dell’ambiente. Le decisioni di architettura restano in capo ai team IT e sicurezza.

Quanto dura un percorso di questo tipo?

Nel caso di Alpitour World il lavoro si è sviluppato da aprile a luglio 2026, seguendo i tempi dei team interni e le novità rilasciate nel frattempo da Anthropic e dai cloud provider. La configurazione di accessi e distribuzione richiede poche settimane, mentre la revisione di sicurezza e il confronto tra modalità di deploy dipendono dalla complessità dei requisiti. Il supporto resta disponibile ogni volta che emergono nuove opzioni da valutare.

Contatti

Un progetto simile in mente?

Raccontaci il contesto e ti diciamo se e come ha senso muoversi. Se non ha senso, lo diciamo lo stesso.

Caso studio Alpitour World: deploy di Claude in sicurezza su scala di gruppo | Maverick AI