«Ci serve davvero una policy sull'uso dell'intelligenza artificiale?» Se in azienda qualcuno usa ChatGPT, Copilot o un assistente generativo — e oggi succede quasi ovunque — la risposta è sì. Non perché lo imponga un singolo articolo di legge, ma perché una policy scritta è il modo concreto per governare un uso che è già in corso, spesso senza regole (la cosiddetta shadow AI), e per dimostrare la conformità che l'AI Act e il GDPR ti chiedono. Vediamo cosa deve contenere e come costruirla.
Perché una PMI ha bisogno di una policy sull'IA
Una policy non è burocrazia: è il documento che trasforma «usiamo l'IA» in «usiamo l'IA in modo sicuro, lecito e verificabile». Quattro spinte concrete la rendono necessaria.
- Alfabetizzazione IA (Art. 4) — il Regolamento (UE) 2024/1689 impone dal 2 febbraio 2025 di sostenere un livello adeguato di competenza in chi usa l'IA. Una policy è il naturale complemento della formazione: definisce come usare gli strumenti.
- Trasparenza (Art. 50) — dal 2 agosto 2026 vanno dichiarati i chatbot, marcati i contenuti generati e segnalati i deepfake. La policy stabilisce chi applica queste regole e su quali canali.
- GDPR — inserire dati personali in uno strumento di IA è un trattamento: serve una base giuridica, principi di minimizzazione e, nei casi a rischio, una valutazione d'impatto. Senza regole interne il rischio di violazioni è alto.
- Riservatezza e proprietà intellettuale — incollare un contratto o codice sorgente in un chatbot pubblico può esporre segreti aziendali e dati di clienti. È il rischio che le PMI sottovalutano di più.
A tutto questo si aggiunge un rischio operativo: senza una policy, ognuno usa lo strumento che preferisce, come preferisce. La shadow AI è già la norma; la policy la fa emergere e la mette in sicurezza.
Cosa deve contenere: la checklist
Una buona policy per una PMI è breve e operativa — poche pagine che chiunque possa leggere. Deve coprire almeno questi punti:
- Scopo e ambito — a chi si applica (dipendenti, collaboratori, fornitori) e a quali attività.
- Strumenti approvati e vietati — l'elenco degli strumenti di IA consentiti (con la versione/piano, es. account aziendale vs. gratuito) e di quelli espressamente vietati.
- Dati che non si possono inserire — la regola più importante: mai dati personali di clienti o dipendenti, segreti aziendali, credenziali o informazioni riservate in strumenti non approvati.
- Obbligo di verifica dell'output — chi usa l'IA resta responsabile del risultato: gli output vanno sempre controllati prima di usarli o pubblicarli.
- Trasparenza — quando dichiarare l'uso dell'IA a clienti, utenti e colleghi (chatbot, contenuti generati, comunicazioni).
- Usi ad alto rischio e vietati — richiamo ai divieti dell'Art. 5 e alle cautele per gli usi ad alto rischio (es. selezione del personale).
- Ruoli e segnalazioni — a chi rivolgersi per dubbi, come segnalare un incidente o un uso improprio.
- Formazione e aggiornamento — l'impegno a formare chi usa l'IA e a rivedere la policy.
Ruoli e responsabilità: chi governa l'IA
Una policy senza un responsabile resta lettera morta. Anche in una PMI serve un referente per l'IA: le Linee guida del Ministero del Lavoro (DM n. 180 del 17 dicembre 2025) suggeriscono la figura del Chief AI Officer, che coordina gli aspetti tecnologici, organizzativi e di conformità, in raccordo con il DPO dove presente. In un'azienda piccola può essere una responsabilità aggiuntiva di una figura esistente, non necessariamente un nuovo ruolo.
Un principio va scritto a chiare lettere, perché è vincolante nel rapporto di lavoro: le decisioni che riguardano i lavoratori non possono essere interamente automatizzate. Lo ribadiscono sia il DM 180/2025 sia il GDPR (Art. 22): sui processi che incidono su assunzioni, valutazioni o gestione del personale serve sempre una supervisione umana qualificata. Le stesse Linee guida coordinano AI Act, GDPR e Statuto dei lavoratori, e insistono su non discriminazione e dignità della persona.
Le regole d'oro per l'IA generativa
È qui che si concentrano i rischi quotidiani. La policy dovrebbe rendere non negoziabili almeno quattro regole:
- Niente dati riservati o personali in strumenti pubblici o non approvati. Se un trattamento è necessario, va fatto solo su strumenti aziendali con garanzie contrattuali.
- Verifica sempre l'output. I modelli generativi possono produrre affermazioni errate ma plausibili: nessun testo, numero o citazione va usato senza controllo umano.
- Dichiara l'uso dell'IA dove previsto: un chatbot deve dichiararsi tale, i contenuti generati vanno marcati (Art. 50).
- Attenzione a proprietà intellettuale e riservatezza: verifica licenze e diritti su ciò che generi e non caricare materiali coperti da segreto o da NDA.
Adottarla e tenerla viva
Scrivere la policy è metà del lavoro. L'altra metà è farla vivere.
- Approvazione e comunicazione — la direzione la adotta formalmente e la comunica a tutti, con una versione sintetica facile da consultare.
- Formazione documentata — collega la policy a un programma di alfabetizzazione IA (Art. 4) e conserva evidenza di date, partecipanti e strumenti trattati.
- Inventario dei sistemi — la policy si appoggia a un elenco aggiornato dei sistemi di IA in uso e della loro classificazione di rischio.
- Revisione periodica — rivedila a ogni nuovo strumento, cambiamento normativo o incidente. Non è un documento da archiviare.
Da dove partire
Una policy efficace non si copia da un modello: parte da come l'IA è realmente usata nella tua azienda. Il primo passo è una fotografia onesta — quali strumenti girano già, con quali dati, in quali processi — seguita dalla classificazione del rischio. Un gap assessment indipendente trasforma questa fotografia in una policy su misura, con regole applicabili, responsabili chiari e priorità reali, evitando sia il documento generico che nessuno legge sia il vuoto normativo che espone l'azienda.