L’AI È GIÀ IN AZIENDA? MA CHI LA CONTROLLA?
Chatbot, strumenti generativi e applicazioni AI sono già utilizzati quotidianamente in molte organizzazioni. Il problema nasce quando il management non sa quali strumenti vengono usati, da chi e con quali dati.
Il problema non è l’intelligenza artificiale che l’azienda acquista, implementa e governa. È quella che entra nell’organizzazione senza che nessuno se ne accorga. Si chiama Shadow AI. Il termine non indica una specifica categoria giuridica definita dall’AI Act, ma viene utilizzato in ambito aziendale per descrivere l’impiego non governato o non autorizzato di strumenti di intelligenza artificiale da parte dei dipendenti. È l’AI che viene utilizzata autonomamente dai collaboratori, senza che l’azienda abbia preventivamente definito strumenti, regole, responsabilità e modalità di utilizzo.
Un’AI già dentro le aziende
Gli esempi sono molto più comuni di quanto si possa immaginare. L’addetto amministrativo incolla un documento in un chatbot per ottenere una sintesi. Il commerciale utilizza l’intelligenza artificiale per analizzare i clienti, preparare un’offerta o scrivere una mail. Il customer care si fa suggerire le risposte da un sistema generativo. Nella maggior parte dei casi non c’è cattiva fede. C’è, piuttosto, l’utilizzo superficiale di uno strumento che funziona, fa risparmiare tempo e può aumentare la produttività. Il problema nasce quando l’azienda non sa che quello strumento viene utilizzato. Ed è proprio qui che la questione smette di essere soltanto tecnologica e diventa una questione di governance aziendale.
Prima di comprare, bisogna sapere cosa c’è già
La prima domanda che un imprenditore o un manager dovrebbe porsi non è necessariamente quale nuova piattaforma di intelligenza artificiale acquistare. È una domanda molto più semplice: quanta AI è già presente nella propria organizzazione? Quali strumenti vengono utilizzati? Chi li utilizza e per quali attività? Quali informazioni vengono inserite? Si tratta di dati aziendali, informazioni riservate o dati dei clienti? Esistono regole interne che disciplinano l’utilizzo di questi strumenti? Per rispondere non serve, almeno come primo passo, l’ennesima piattaforma. Può bastare un semplice file con cui iniziare a mappare l’AI che già circola nell’organizzazione, riportando almeno sei elementi: strumenti, persone, processi, dati, finalità e responsabilità. Perché il vero rischio della Shadow AI non è necessariamente utilizzare l’intelligenza artificiale. È utilizzarla senza sapere che la si sta utilizzando.
Quanto si può rischiare?
Il tema della responsabilità non è soltanto teorico. L’AI Act – Regolamento UE 2024/1689, all’articolo 99, prevede, in linea generale, sanzioni amministrative pecuniarie che possono arrivare fino a 35 milioni di euro oppure, se superiore, al 7% del fatturato mondiale annuo, per le violazioni più gravi, in particolare per le pratiche di IA vietate. Per altre violazioni, tra cui gli obblighi di trasparenza previsti dall’articolo 50, le sanzioni possono arrivare fino a 15 milioni di euro oppure al 3% del fatturato mondiale annuo. Per la comunicazione di informazioni inesatte, incomplete o fuorvianti alle autorità, il limite è invece fissato fino a 7,5 milioni di euro oppure all’1% del fatturato mondiale annuo. Per le PMI, l’AI Act stabilisce inoltre che la sanzione sia contenuta nel limite più basso tra la percentuale e l’importo fisso previsti. In ogni caso, la sanzione deve essere proporzionata alle circostanze del singolo caso. È quindi fuorviante affermare che, se un dipendente utilizza ChatGPT senza autorizzazione, l’azienda rischi automaticamente una sanzione da 15 milioni di euro. Il rischio va valutato in relazione a ciò che viene effettivamente fatto con l’AI e alle conseguenze che quell’utilizzo può produrre.
Quando la Shadow AI diventa davvero un problema
Il quadro può diventare molto più serio, per esempio, quando attraverso uno strumento di AI utilizzato informalmente vengono trattati dati personali, dati riservati, informazioni dei clienti o dati aziendali. In questi casi, l’utilizzo non governato dell’intelligenza artificiale può determinare una violazione del GDPR o entrare in conflitto con altre normative applicabili. È qui che la Shadow AI assume una vera rilevanza dal punto di vista manageriale. Il rischio, infatti, non è soltanto tecnologico. L’utilizzo non governato dell’AI può avere conseguenze sul piano della privacy, della sicurezza, della responsabilità e della conformità normativa. E la responsabilità manageriale passa inevitabilmente anche dalla capacità dell’organizzazione di sapere quali strumenti vengono utilizzati, da chi, per fare cosa e con quali dati.
Chi effettua i controlli in Italia?
Dal 2 agosto 2026 sono applicabili anche gli obblighi di trasparenza previsti dall’articolo 50 dell’AI Act. La Commissione europea precisa che la loro applicazione è principalmente affidata alle autorità nazionali competenti per la vigilanza del mercato. In Italia, il quadro nazionale individua diversi soggetti, ciascuno per le proprie competenze:
- ACN – Agenzia per la Cybersicurezza Nazionale, quale autorità nazionale con compiti di vigilanza del mercato, in particolare per gli aspetti legati alla sicurezza e alla cybersicurezza.
- AgID – Agenzia per l’Italia Digitale, quale autorità nazionale con funzioni di notifica, valutazione, accreditamento e monitoraggio della conformità.
- Garante per la Protezione dei Dati Personali, per le questioni di propria competenza, soprattutto quando l’utilizzo dell’intelligenza artificiale coinvolge dati personali.
La domanda che ogni manager dovrebbe porsi
La vera sfida, dunque, non è semplicemente decidere se utilizzare o meno l’intelligenza artificiale. È governarne l’utilizzo. Per un’impresa, il primo passo può essere sorprendentemente semplice: capire quanta AI viene già utilizzata ogni giorno, quali processi coinvolge, quali dati vengono trattati e chi ne è responsabile. Perché l’intelligenza artificiale non entra in azienda soltanto quando viene acquistata. A volte è già lì. E il management non lo sa ancora.
Fonti e riferimenti
Regolamento (UE) 2024/1689 del Parlamento europeo e del Consiglio del 13 giugno 2024, meglio conosciuto come AI Act, che stabilisce regole armonizzate sull’intelligenza artificiale nell’Unione Europea. Una precisazione è tuttavia importante: il regolamento prevede che l’AI Act si applichi in via generale dal 2 agosto 2026, anche se alcune disposizioni hanno date di applicazione differenti. In particolare, dal 2 agosto 2026 è applicabile l’articolo 50, relativo agli obblighi di trasparenza per determinati sistemi di IA. La Commissione europea conferma espressamente questa data.
L’articolo 50 riguarda, tra l’altro:
- sistemi di IA che interagiscono direttamente con le persone;
- sistemi che generano contenuti sintetici audio, immagini, video o testo;
- obblighi di informazione e, in determinati casi, di marcatura dei contenuti generati artificialmente.
Riferimenti:
- Regolamento (UE) 2024/1689 del Parlamento europeo e del Consiglio del 13 giugno 2024 – AI Act.
- Commissione europea, Orientamenti sugli obblighi di trasparenza per i fornitori e gli operatori di determinati sistemi di IA.
Articolo a cura di Denny Turi
