Shadow AI in azienda: cosa fanno davvero i tuoi dipendenti con ChatGPT

Titolare davanti al portatile, circondato da schermi con i dati della shadow AI
Titolare davanti al portatile, circondato da schermi con i dati della shadow AI

Tabella dei Contenuti

C’è un nome per quello che probabilmente sta già succedendo nel tuo ufficio, anche se non l’hai deciso tu: si chiama shadow AI, ed è l’uso di ChatGPT e strumenti simili da parte dei tuoi dipendenti, spesso con un account personale, spesso su dati che dall’azienda non dovrebbero uscire. Un’offerta scritta in dieci minuti invece che in un’ora. Una scheda tecnica tradotta al volo. Un listino incollato in una chat per farsi riassumere le condizioni di un cliente. Tu lo sai in parte, oppure non lo sai affatto.

Non è un furto, e non è un tradimento. Chi si risparmia un’ora di lavoro con ChatGPT non sta rubando niente: sta dando più valore al suo tempo. Il problema non è che lo fanno. Il problema è che in azienda, oggi, quasi nessuno sa esattamente cosa sta succedendo: cosa esce, dove va, e cosa si potrebbe fare meglio se solo qualcuno lo guardasse in faccia. Governare l’AI in azienda comincia proprio da lì: sapere, prima di decidere.

Cos'è la shadow AI, in parole semplici?

Shadow AI è ogni strumento di intelligenza artificiale che un dipendente usa per lavoro senza che l’azienda lo sappia, lo autorizzi o lo governi. Nella pratica, in una PMI industriale, vuol dire quasi sempre la stessa scena: qualcuno apre ChatGPT sul telefono o sul portatile personale, incolla un pezzo di lavoro vero, un’email di un cliente, un disegno tecnico, un listino, e chiede una mano. L’intelligenza artificiale in azienda, insomma, è già arrivata. Solo che non è passata dalla direzione: è passata dalla scrivania.

Perché lo fanno, e perché non è colpa loro?

Perché funziona, è gratis, ed è già sul telefono di tutti. Chi scrive offerte tutto il giorno scopre in una settimana che ChatGPT gli fa risparmiare un’ora buona, e il giorno dopo lo rifà. Nessuno gliel’ha vietato, perché nessuno ha ancora scritto una regola. È diverso da un ChatGPT aziendale vero: un abbonamento pagato dall’azienda, dati che restano dentro un perimetro controllato, un amministratore che decide chi accede a cosa. Quello, nella maggior parte delle PMI in cui sono entrato, semplicemente non c’è ancora. L’ho visto succedere anche nel mio, di lavoro, prima che mettessi ordine: uno strumento gratuito usato bene batte uno strumento aziendale mai acceso.

Cosa rischi davvero con la shadow AI?

Rischi che un dato che non doveva uscire sia finito su un server che non controlli: un listino, un disegno CAD, i termini di un contratto con un cliente. Non è una sensazione, è una misura. Nel Cost of a Data Breach Report 2025, lo studio internazionale condotto dal Ponemon Institute per IBM su 600 organizzazioni, il 20 per cento di quelle che avevano subito una violazione di dati l’aveva subita anche per via di uno strumento AI non governato, con un costo aggiuntivo medio di 670.000 dollari rispetto a chi quello strumento lo controllava. Lo stesso studio dice che il 63 per cento delle organizzazioni non ha nessuna regola scritta sull’intelligenza artificiale. Non è uno studio fatto sulle PMI italiane, e i numeri di un’azienda da mille dipendenti non sono i tuoi. Ma il meccanismo è lo stesso a qualunque dimensione: quello che non è governato, non è nemmeno visto.

C’è anche un pezzo normativo, e qui vado piano perché non sono un avvocato. Dal 2 febbraio 2025 è applicabile l’articolo 4 del regolamento europeo sull’intelligenza artificiale, il cosiddetto AI Act: chiede a chi fornisce e a chi usa sistemi di AI di lavorare sull’alfabetizzazione AI del proprio personale, cioè su una comprensione reale di cosa si sta usando e con quali rischi. E c’è l’articolo 4 dello Statuto dei Lavoratori, che limita quello che un’azienda può controllare sull’attività di chi ci lavora. Per questo, quando guardo cosa succede in un’azienda, lo faccio in modo anonimo: mai per scoprire chi ha fatto cosa, sempre per capire cosa sta succedendo nel complesso. Per i dettagli che contano davvero, quelli si chiedono a un legale: io mi limito a dire che la strada del controllo individuale è stretta, e conviene non imboccarla.

Cosa guadagni, se lo guardi invece di ignorarlo?

Guadagni tempo che oggi nessuno vede. In quasi ogni azienda che ho guardato da vicino c’era almeno una licenza già pagata e mai accesa, Copilot dentro Microsoft 365 è il caso più comune, e due o tre usi concreti che fanno risparmiare ore vere ogni settimana: una prima bozza di offerta, una traduzione tecnica, una risposta standard ai clienti scritta in trenta secondi invece che in venti minuti. Oggi quel tempo risparmiato è invisibile, perché nessuno lo misura. Con una regola minima diventa visibile, e da lì si può decidere se farlo crescere. L’intelligenza artificiale per aziende, vista così, smette di essere un rischio soltanto: comincia a essere una risorsa che già possiedi.

Come si scopre cosa succede davvero, senza controllare le persone?

Con un questionario anonimo, qualche intervista e una verifica tecnica leggera di quali strumenti e licenze sono già attivi in azienda, non con l’accesso alle email o ai dati personali di nessuno. È il metodo che uso nella Radiografia AI, e lo dico qui perché è la parte che di solito manca in questo discorso: si può sapere cosa succede senza sorvegliare chi lo fa succedere. Il risultato non è un elenco di nomi: è una fotografia. Chi usa cosa, per cosa, con quali dati, e cosa manca per farlo bene.

Perché serve una policy AI aziendale di una pagina sola?

Perché senza una regola scritta ognuno decide da solo, e la decisione di ognuno è ragionevole vista da vicino e rischiosa vista da lontano. Non serve un documento di quaranta pagine che nessuno legge: bastano poche righe chiare. Quali dati non si incollano mai in una chat pubblica, listini con nomi di clienti, disegni, contratti. Quale strumento è quello ufficiale, se ce n’è uno. A chi si chiede, quando non si è sicuri. Una policy AI aziendale corta viene letta. Una lunga finisce in un cassetto, dove peraltro sta già la maggior parte dei regolamenti aziendali che ho visto.

Una regola da sola basta a risolvere il problema?

No, ma è il punto da cui si comincia a vederlo. Una policy scritta dice cosa non si fa; non insegna a fare bene quello che resta permesso. Nel tempo serve anche un minimo di formazione, quella che l’AI Act chiama alfabetizzazione AI: capire cosa un modello può sbagliare, quando una risposta va riletta due volte prima di mandarla a un cliente, quali dati non finiscono mai in una chat qualunque. Non servono corsi lunghi né certificazioni: bastano un’ora ben fatta e un promemoria che resta a portata di mano, in senso figurato, sulla scrivania di chi lavora. La regola ferma il rischio più grosso. La formazione minima fa sì che, nel frattempo, chi usa l’AI la usi meglio, invece che a caso.

Se vuoi sapere cosa sta succedendo davvero nella tua azienda, prima di scoprirlo per caso da un cliente o da un fornitore, il modo più semplice per iniziare è una mezz’ora di caffè: guarda qui come funziona la Radiografia AI.

Domande frequenti sulla shadow AI

Cos’è la shadow AI, in una frase?
L’uso di ChatGPT e strumenti simili da parte dei dipendenti, senza che l’azienda lo sappia, lo autorizzi o lo governi.

Posso vietare ai dipendenti di usare ChatGPT?
Puoi scrivere una regola su cosa non si incolla mai in una chat pubblica, ma vietare lo strumento in blocco di solito non funziona: chi lo trova utile continua a usarlo, solo che a quel punto non te lo dice più. Governarlo funziona meglio che vietarlo.

Serve avvisare i dipendenti prima di una mappatura?
Sì, sempre. L’avviso lo manda il titolare, spiegando perché si fa e che le risposte restano anonime: è la prima condizione perché la mappatura funzioni davvero.

Quanto mi costa non fare niente?
Per la tua azienda non lo so, e diffiderei di chi te lo dice senza averla guardata. Quello che so, da uno studio internazionale del 2025, è che le aziende con un uso non governato dell’AI hanno pagato in media 670.000 dollari in più per ogni violazione di dati subita.

Da dove si comincia?
Da una fotografia di quello che succede oggi, non da uno strumento nuovo da comprare. È il punto di partenza della Radiografia AI.

Ti è piaciuto questo articolo?

Condividilo! ↓