Vai al contenuto

Policy AI aziendale

Una pagina che le persone leggono davvero vale più di venti che nessuno apre. E vietare senza dare un'alternativa non funziona.

In breve

Una policy sull'uso dell'intelligenza artificiale serve a dire che cosa si può immettere negli strumenti e che cosa no, chi verifica i risultati e a chi ci si rivolge nel dubbio. Va scritta dopo aver censito ciò che in azienda si usa già — perché qualcuno la usa già — e deve stare in una pagina: un documento lungo che nessuno apre non protegge nessuno.

Prima si censisce, poi si scrive

In quasi tutte le aziende qualcuno usa già l'AI di sua iniziativa. Scrivere regole senza sapere cosa si usa è inutile.

Vietare senza sostituire non funziona

Quell'uso nasce da un bisogno reale. Se non gli si dà uno strumento ufficiale, si sposta e basta.

Una pagina, non venti

Una policy che le persone leggono davvero protegge; una che sta in una cartella condivisa no.

Prima di scrivere le regole, guardate cosa succede già

È l’errore di sequenza più comune: si scrive la policy, la si archivia, e nessuno scopre che metà dell’azienda usava già l’intelligenza artificiale in modi che quella policy non aveva previsto.

Nella quasi totalità delle aziende che visitiamo qualcuno ha già cominciato per conto suo. Non c’è stata una decisione: c’è una persona che ha un documento lungo da riassumere, o un testo da riscrivere, e ha usato lo strumento gratuito che tutti conoscono. Con dentro il contratto di un cliente, o un elenco di dipendenti.

Non è disobbedienza. È un bisogno reale a cui l’azienda non ha ancora dato risposta. Ma significa che dati aziendali stanno già uscendo senza che nessuno lo sappia, e nessuna policy scritta al buio lo intercetta.

Il primo passo quindi non è scrivere: è chiedere. Un giro di conversazioni, non un’indagine tecnica. Le persone lo dicono volentieri, se la domanda non è posta come un’accusa.

Le quattro cose che deve dire

Nessuna richiede linguaggio giuridico, e questo è il punto: una policy scritta in avvocatese viene archiviata, non letta.

Quali strumenti si possono usare. Con i nomi. «Strumenti approvati dall’azienda» non significa niente per chi deve decidere adesso se aprire una pagina.

Che cosa non deve uscire, mai. Dati di clienti, informazioni riservate, documenti coperti da segreto professionale, dati sulla salute, credenziali. Un elenco corto e concreto batte un principio generale.

Chi verifica prima che il risultato venga usato. L’AI produce testi plausibili anche quando sono sbagliati — riferimenti normativi inesistenti, numeri verosimili, citazioni inventate. La verifica non è una formalità: è dove si evita il danno.

A chi ci si rivolge nel dubbio. È la parte che manca quasi sempre ed evita metà dei problemi. Una persona che non sa se può fare una cosa, e non ha nessuno a cui chiedere, decide da sola.

Perché una pagina e non venti

Una policy lunga viene approvata, firmata e non riaperta. Una pagina che una persona legge in tre minuti mentre prende il caffè cambia i comportamenti.

Se serve un documento più esteso per ragioni contrattuali o di conformità, si tengono separati: la pagina che circola e l’allegato completo. Confonderli significa non avere né l’una né l’altro.

Il divieto senza alternativa non regge

È la reazione istintiva della direzione ed è comprensibile: se non sappiamo controllarlo, vietiamolo.

Non funziona, per una ragione pratica. Il bisogno che ha spinto quella persona a usare lo strumento resta lì il giorno dopo il divieto. Se non c’è un modo ufficiale di riassumere un documento lungo, chi ha quel documento continuerà a farlo — solo senza dirlo, e senza che nessuno possa più aiutarlo a farlo bene.

Il metodo che funziona è in tre tempi: censire cosa si usa, sostituire con uno strumento ufficiale che faccia lo stesso lavoro con garanzie sui dati, e solo a quel punto chiudere l’alternativa.

Che cosa dice la norma, in breve

Il regolamento europeo sull’intelligenza artificiale non impone una policy con quel nome. Chiede però a chi usa questi sistemi di sapere quali sono e di garantire che le persone che li adoperano abbiano una competenza adeguata al contesto. Una policy scritta più un momento di formazione sono il modo più semplice di dimostrare entrambe le cose.

A questo si somma il GDPR, che si applica ogni volta che nei contenuti immessi compaiono dati personali — cioè quasi sempre. Ne parliamo in AI Act, GDPR e governance dell’AI.

Il resto

Vedi anche la formazione AI literacy, che è l’altra metà del lavoro, la DPIA per i sistemi di AI quando il trattamento lo richiede, e la consulenza AI per aziende per la parte di adozione.

Il primo passo

Un giro di conversazioni per capire quali strumenti sono già in uso, e la bozza della pagina di regole. Gratuitamente e senza impegno.

Domande frequenti

Che cosa deve contenere una policy AI aziendale?

Quattro cose, e nessuna richiede linguaggio giuridico. Quali strumenti sono ammessi e quali no. Che cosa si può immettere e che cosa non deve uscire dall'azienda in nessun caso - dati di clienti, informazioni riservate, documenti coperti da segreto. Chi verifica i risultati prima che vengano usati. E a chi ci si rivolge quando si ha un dubbio, che è la parte che manca quasi sempre e che evita metà dei problemi.

Serve davvero, se non usiamo l'AI?

La domanda giusta è un'altra: siete sicuri che non la usi nessuno? Nella quasi totalità delle aziende che visitiamo qualcuno ha già cominciato per conto suo, incollando documenti in un servizio gratuito per farseli riassumere. Non è disobbedienza, è un bisogno reale a cui l'azienda non ha ancora dato risposta - ma significa che dati aziendali stanno già uscendo senza che nessuno lo sappia.

Meglio vietare tutto?

Non funziona, ed è la reazione più comune. Il divieto senza alternativa sposta il fenomeno invece di eliminarlo: chi ha un file da riassumere continuerà a farlo, solo senza dirlo. Il metodo che funziona è censire cosa si usa, offrire uno strumento ufficiale che faccia lo stesso lavoro senza far uscire i dati, e solo a quel punto chiudere l'alternativa.

È un obbligo di legge?

Il regolamento europeo sull'intelligenza artificiale non impone una policy con quel nome, ma chiede a chi usa questi sistemi di sapere quali sono e di garantire che le persone che li adoperano abbiano una competenza adeguata. Una policy scritta è il modo più semplice di dimostrare entrambe le cose. A questo si aggiunge il GDPR, che si applica ogni volta che nei contenuti immessi ci sono dati personali.

Quanto tempo serve per farla?

Il censimento degli strumenti in uso richiede pochi giorni e si fa parlando con le persone, non con uno strumento tecnico. La stesura è rapida perché il documento è corto per scelta. La parte che dura di più è la terza, cioè far conoscere le regole a chi lavora - e senza quella il documento non serve a niente.

Una regola scritta, prima che serva

Senza una policy l'AI la usano tutti a modo proprio, e i dati escono senza che nessuno se ne accorga. Si parte da come lavorate oggi, non da un modello scaricato.