This website uses cookies

Read our Privacy policy and Terms of use for more information.

Un'analista deve consegnare entro sera un riassunto di un contratto di sessanta pagine. Apre un assistente generativo sul browser, incolla il documento, ottiene in trenta secondi una sintesi ordinata. Consegna in tempo, il lavoro è buono, nessuno si lamenta…

Ha violato una policy aziendale?

Nella maggior parte delle imprese italiane la risposta è no, non perché il comportamento sia stato autorizzato, ma perché nessuno ha mai scritto una regola in proposito.

E questa, più che una buona notizia, è il problema.

Quello che l'azienda non sa di avere

Nel numero #2 il primo passo indicato era il censimento: elencare tutti i sistemi di intelligenza artificiale in uso in azienda. Sembra un esercizio semplice, ed è quello su cui poggia ogni adempimento successivo; non si può classificare un ruolo, valutare un rischio o rispondere ad un questionario su sistemi di cui si ignora l'esistenza.

Il problema è che una quota rilevante di quei sistemi non compare in alcun contratto, non è passata da alcuna decisione, e non è nota a chi dovrebbe redigere l'elenco.

Si chiama “Shadow AI” ed i numeri disponibili convergono su un quadro netto: secondo il Microsoft Work Trend Index 2025, il 71% dei lavoratori ha usato strumenti di intelligenza artificiale non approvati dalla propria organizzazione; secondo l'Osservatorio del Politecnico di Milano, solo il 19% di chi li usa lo fa esclusivamente attraverso soluzioni aziendali approvate.

Le forme sono quelle ordinarie del lavoro quotidiano: un commerciale che prepara un'offerta con uno strumento generativo, un ufficio marketing che produce immagini per una campagna, un responsabile che carica un foglio di calcolo con i dati di vendita per ottenere un'analisi più rapida di quella che chiederebbe all'ufficio interno…

Nessuna di queste persone sta agendo in malafede. Stanno tutte cercando di lavorare meglio, e nella maggior parte dei casi ci riescono. È precisamente questo a rendere il fenomeno difficile da affrontare: non è un problema disciplinare e trattarlo come tale produce l'effetto opposto a quello voluto.

Cosa succede davvero in quei trenta secondi

Torniamo al contratto incollato su ChatGPT, Claude, Gemini…

Quel documento conteneva verosimilmente nomi, indirizzi, condizioni economiche di una controparte… informazioni sensibili. È stato trasmesso ad una piattaforma con cui l'azienda non ha alcun rapporto contrattuale, senza che nessuno abbia verificato dove quei dati vengano conservati né per quanto tempo. Sotto il profilo della protezione dei dati, è un trasferimento a un terzo privo di base giuridica e di qualunque valutazione preventiva.

C'è poi un secondo effetto, meno immediato ma più insidioso. Un'informazione riservata gode della tutela accordata ai segreti commerciali solo se il titolare ha adottato misure ragionevoli per mantenerla segreta. Un'azienda che non ha mai scritto una regola su quali documenti possano essere caricati su piattaforme esterne difficilmente potrà sostenere di aver adottato quelle misure.

E c'è un terzo aspetto, che riguarda direttamente il tema di questo Radar:

L'articolo 4 dell'AI Act, in vigore dal febbraio 2025, come ricordiamo dal numero #0, impone a chi utilizza sistemi di intelligenza artificiale di garantire un livello adeguato di competenza al proprio personale. La “Shadow AI” è, sotto questo profilo, la prova documentale che quell'obbligo non è stato assolto: se l'analista non sapeva quali conseguenze avesse quel gesto, è perché nessuno gliel'ha spiegato.
Secondo ISACA, solo un'organizzazione su tre forma tutti i dipendenti sull'uso corretto dell'intelligenza artificiale.

A tutto questo si aggiunge che l'impresa risponde anche dell'uso che i propri dipendenti fanno degli strumenti di intelligenza artificiale. L'assenza di autorizzazione non equivale ad assenza di responsabilità.

Perché vietare peggiora le cose

La reazione istintiva, arrivati a questo punto, è una circolare che proibisce l'uso di strumenti non autorizzati. È documentatamente inefficace: il 66% degli impiegati continua a utilizzare strumenti non autorizzati anche dove la policy li vieta esplicitamente.

Il meccanismo è intuitivo. L'analista del nostro esempio ha comunque un contratto da riassumere entro sera. Se lo strumento ufficiale non esiste, o esiste ma è più lento di quello disponibile gratuitamente in rete, il divieto non cambia il comportamento: lo sposta sul telefono personale, fuori dalla rete aziendale e fuori da qualunque possibilità di controllo.

L'azienda non ha eliminato il rischio, ha eliminato la propria capacità di vederlo.

La formulazione più efficace che ho incontrato è quella di un data protection officer britannico: la “Shadow AI” non è un problema di disciplina dei dipendenti, è un problema di design aziendale. Ed è anche la ragione per cui, secondo Gartner, entro il 2030 oltre il 40% delle imprese potrebbe subire incidenti di sicurezza o violazioni di conformità legati all'uso incontrollato dell'intelligenza artificiale.
Non per malafede diffusa, ma per accumulo di comportamenti “individualmente ragionevoli” in assenza di un'alternativa.

Cosa funziona

Il percorso che emerge dalle esperienze documentate ha una logica opposta a quella del divieto, e non richiede investimenti significativi.

Mappare invece di presumere; capire quali strumenti vengano realmente utilizzati e per quali scopi.

Fornire l'alternativa prima di porre il divieto; se il bisogno è reale, e la diffusione del fenomeno dimostra che lo è, la domanda non è come impedire alle persone di usare questi strumenti, ma quale strumento mettere loro a disposizione perché non debbano cercarselo altrove.

Scrivere una policy che dica cosa si può fare; non solo cosa è proibito: quali strumenti sono autorizzati, quali categorie di dati non possono in nessun caso essere inserite in piattaforme esterne, a chi rivolgersi per far approvare un nuovo strumento.

(Una policy che si limita a proibire non risolve il problema di chi ha un carico di lavoro importante e con scadenza a breve termine)

Formare e documentare la formazione; perché la maggior parte degli utilizzi impropri nasce da inconsapevolezza e ancor di più perché l'obbligo di alfabetizzazione richiede evidenze documentabili.

Nel prossimo numero (#10):
Come anticipato nel numero #4, secondo DigitalEurope adeguarsi all'AI Act poteva costare tra 320 e 600 mila euro a una PMI che sviluppa sistemi di intelligenza artificiale. Il prossimo numero torna su quel dato e si pone la domanda: quanto costa davvero?
Però, in aggiunta ai costi per adeguarsi, le aziende, hanno anche una spesa importante per restare al passo con i tempi…

Al prossimo giovedì,
Edoardo Rinaldi

Per informazioni:

Rispondere a questa e-mail,
oppure
scrivere a : [email protected]