policy

Shadow AI in azienda: come governare rischi, dati e sicurezza


Indirizzo copiato

La diffusione di strumenti di intelligenza artificiale utilizzati senza autorizzazione aziendale espone le imprese a rischi che riguardano dati personali, informazioni riservate, know-how e cybersecurity. Per governare la Shadow AI servono policy chiare, valutazioni preventive degli strumenti, formazione del personale e soluzioni aziendali sicure

Pubblicato il 29 set 2026

Martina De Angeli

De Luca & Partners, Senior Associate

Vittorio De Luca

De Luca & Partners, Managing Partner



AI Questions Icon
Chiedi all'AI
Riassumi questo articolo
Approfondisci con altre fonti
Shadow AI in azienda




L’intelligenza artificiale generativa è entrata nelle aziende molto prima che le aziende fossero realmente pronte a governarla. Non attraverso grandi progetti di trasformazione digitale o complesse implementazioni tecnologiche, ma tramite iniziative individuali di dipendenti e manager che, alla ricerca di maggiore efficienza, hanno iniziato a utilizzare strumenti di AI accessibili gratuitamente (e non) online. È in questo contesto che si inserisce il fenomeno della Shadow AI, ossia l’utilizzo di applicazioni di intelligenza artificiale non autorizzate o non controllate dall’organizzazione. Un tema che negli ultimi mesi ha assunto una rilevanza crescente nel dibattito sulla governance digitale delle imprese.

Il fenomeno ricorda da vicino quello dello Shadow IT, ovvero l’impiego di software e servizi informatici al di fuori dei processi di approvazione aziendale. Tuttavia, la Shadow AI presenta caratteristiche peculiari che ne amplificano i rischi. Se un tempo il problema riguardava principalmente l’installazione di applicazioni non autorizzate, oggi il rischio coinvolge direttamente dati, conoscenze aziendali e processi decisionali. I dipendenti utilizzano chatbot generativi per riassumere documenti, redigere e-mail, analizzare fogli Excel, preparare presentazioni, condividendo talvolta informazioni aziendali riservate con piattaforme esterne al di fuori dei normali processi di controllo.

Perché la Shadow AI si diffonde così rapidamente

Le ragioni della diffusione sono intuitive. Gli strumenti di AI generativa consentono di svolgere attività quotidiane in tempi significativamente ridotti, migliorando la produttività individuale. In molte organizzazioni, tuttavia, i processi di approvazione di nuove tecnologie sono lenti, mentre le esigenze operative richiedono risposte immediate. Quando l’azienda non mette a disposizione soluzioni ufficiali o non definisce regole chiare sull’utilizzo dell’intelligenza artificiale, i lavoratori tendono a cercare autonomamente strumenti che consentano di lavorare in modo più efficiente.

Un divieto astratto e non accompagnato da regole operative rischia di non eliminare il problema, ma di renderlo ancora meno visibile. Proprio per questo, il primo presidio dovrebbe consistere nell’adozione tempestiva di una policy aziendale che vieti l’utilizzo di tutte le piattaforme di intelligenza artificiale non espressamente autorizzate dall’organizzazione, indicando in modo chiaro quali strumenti siano ammessi e a quali condizioni. La tempestività è essenziale: ogni utilizzo non presidiato può infatti tradursi in un nuovo episodio di indebita diffusione di documenti riservati, dati personali o know-how aziendale.

I rischi per la protezione dei dati

L’aspetto più immediato riguarda la tutela delle informazioni aziendali. Ogni volta che un dipendente copia e incolla un contratto, una bozza di accordo, una strategia commerciale, una presentazione riservata o un database clienti all’interno di una piattaforma esterna di AI, si apre una questione di governance dei dati.

A seconda della soluzione utilizzata e delle condizioni contrattuali applicabili, l’organizzazione potrebbe non avere piena visibilità su dove tali informazioni vengano archiviate, per quanto tempo siano conservate e come possano essere successivamente elaborate. In alcuni casi, i dati inseriti potrebbero contribuire all’addestramento o al miglioramento di modelli sviluppati da terzi, con conseguenti problematiche legate alla protezione delle informazioni riservate e del patrimonio informativo aziendale.

La questione assume ulteriore rilevanza quando i dati caricati contengono informazioni personali. In tali ipotesi entrano in gioco gli obblighi derivanti dal GDPR, che impongono alle organizzazioni di garantire adeguati livelli di protezione, sicurezza e controllo sui trattamenti effettuati. L’utilizzo incontrollato di strumenti di AI potrebbe comportare trasferimenti di dati verso soggetti terzi non valutati preventivamente, con evidenti criticità sotto il profilo della compliance.

Il rischio meno visibile: la dispersione del know-how

Se la protezione dei dati personali rappresenta un tema ormai consolidato, un rischio spesso sottovalutato riguarda la possibile dispersione del know-how aziendale.

Le imprese investono anni nella costruzione di competenze, metodologie, processi organizzativi e strategie commerciali. Quando tali contenuti vengono sistematicamente condivisi con strumenti esterni di AI, anche solo per ottenere sintesi, traduzioni o suggerimenti operativi, aumenta il rischio che informazioni strategiche escano dal perimetro di controllo aziendale.

Si pensi, ad esempio, a un ufficio legale che carica bozze di contratti riservati per richiedere modifiche redazionali, oppure a un reparto ricerca e sviluppo che utilizza un chatbot per analizzare documentazione tecnica interna. In questi casi il rischio non riguarda soltanto la riservatezza del singolo documento, ma la progressiva esposizione di asset informativi che costituiscono parte integrante del vantaggio competitivo dell’impresa.

Sicurezza informatica e nuovi vettori di attacco

La Shadow AI presenta anche significative implicazioni in materia di cybersecurity.

Molti strumenti di AI richiedono autorizzazioni di accesso a caselle e-mail, calendari, repository documentali e piattaforme collaborative. Attraverso meccanismi di autenticazione semplificata, i dipendenti possono concedere inconsapevolmente a soggetti terzi permessi molto ampi sulle informazioni aziendali.

Parallelamente, l’utilizzo di strumenti non validati dall’organizzazione aumenta la superficie di attacco informatico. Ogni nuova applicazione connessa ai sistemi aziendali rappresenta infatti un potenziale punto di vulnerabilità. A ciò si aggiunge il rischio derivante dall’affidamento a output generati da modelli non verificati, che potrebbero contenere errori, informazioni inesatte o indicazioni fuorvianti utilizzate all’interno di processi decisionali critici.

Dalla proibizione alla governance

La risposta al fenomeno non può consistere nell’inerzia o in un divieto generico dell’utilizzo dell’intelligenza artificiale. Le esperienze più mature dimostrano che la strategia efficace è quella della governance, che deve però muovere da una regola immediata e chiara: sono vietati tutti gli strumenti di AI non previamente ed espressamente autorizzati dall’azienda.

La policy dovrebbe quindi individuare puntualmente le piattaforme autorizzate e vietare l’utilizzo di tutte le altre, salvo preventiva approvazione. Nel definire gli strumenti ammessi, l’organizzazione dovrebbe svolgere un assessment preliminare delle relative caratteristiche tecniche, contrattuali e di sicurezza, verificando in particolare il livello di affidabilità dello strumento, le condizioni di trattamento dei dati, l’eventuale utilizzo degli input per finalità di addestramento, la localizzazione dei dati e la compatibilità con gli obblighi privacy e di riservatezza applicabili. Tale valutazione dovrebbe riguardare sia gli strumenti che l’azienda intende mettere immediatamente a disposizione, sia quelli che intende eventualmente autorizzare in futuro.

Un ruolo centrale è svolto dalla formazione. La policy, infatti, dovrebbe essere accompagnata da adeguate attività di informazione e formazione, affinché il personale sia pienamente consapevole dei rischi sottesi all’utilizzo di strumenti di AI non autorizzati e delle ragioni poste alla base delle limitazioni aziendali. I lavoratori devono comprendere quali informazioni possano essere condivise con sistemi di AI, quali dati debbano invece rimanere all’interno dei sistemi aziendali e quali rischi derivino da utilizzi impropri. La consapevolezza rappresenta infatti il primo presidio di sicurezza.

Ciò non esclude che, immediatamente dopo l’adozione della policy, l’azienda possa avviare un’indagine interna o una raccolta strutturata di feedback tra i collaboratori, al fine di comprendere quali ulteriori strumenti di AI siano ritenuti utili nello svolgimento delle attività lavorative. Tuttavia, prima di aggiornare l’elenco degli strumenti autorizzati, la direzione dovrà effettuare una preventiva e approfondita analisi delle garanzie offerte dalle piattaforme suggerite, verificandone affidabilità, sicurezza, compliance privacy e coerenza con le esigenze di tutela del patrimonio informativo aziendale.

Al tempo stesso, le organizzazioni dovrebbero mettere a disposizione soluzioni AI aziendali sicure, integrate nell’ecosistema tecnologico interno e soggette a controlli adeguati. Solo offrendo alternative efficaci agli strumenti consumer sarà possibile ridurre concretamente il ricorso alla Shadow AI.

Una sfida prima culturale che tecnologica

La Shadow AI non è semplicemente un problema informatico. È il sintomo di un cambiamento profondo nel rapporto tra innovazione e organizzazione aziendale. I dipendenti stanno adottando spontaneamente tecnologie che percepiscono come utili, spesso con velocità superiore rispetto alla capacità delle imprese di definirne regole e processi.

Per questo motivo la vera sfida non consiste nel bloccare l’innovazione, ma nel renderla governabile. Le aziende che riusciranno a trasformare l’uso informale dell’intelligenza artificiale in un ecosistema regolato, sicuro e trasparente potranno beneficiare dei vantaggi dell’AI riducendone i rischi. Quelle che ignoreranno il fenomeno rischiano invece di trovarsi di fronte a una minaccia invisibile, capace di compromettere compliance, sicurezza e patrimonio informativo ben prima che emerga un incidente concreto.

Partecipa alla community

guest

0 Commenti
Più recenti
Più votati
Inline Feedback
Vedi tutti i commenti

People&Change

Tutti
AI IN AZIENDA
FORMAZIONE
CULTURA AZIENDALE
COMPETENZE
AI in azienda
Carriera
AI leadership
Leggi l'articolo Shadow AI, vietarla non basta: il problema sono i processi aziendali
scenari
Shadow AI, vietarla non basta: il problema sono i processi aziendali
Leggi l'articolo Longevità e lavoro: come riprogettare la propria carriera
scenari
Longevità e lavoro: come riprogettare la propria carriera
Leggi l'articolo People Pleaser sul lavoro: perché è difficile dire di no
lavoro e SOCIETÀ
People Pleaser sul lavoro: perché è difficile dire di no
Leggi l'articolo Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
imprese e formazione
Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
Leggi l'articolo Skills contro job title: le competenze trasformano i team nell’era dell’AI
competenze e lavoro
Skills contro job title: le competenze trasformano i team nell’era dell’AI
Leggi l'articolo Shadow AI in azienda: rischi, controlli e strumenti di governance
uso non approvato dell’AI
Shadow AI in azienda: rischi, controlli e strumenti di governance
Leggi l'articolo L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
risorse umane
L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
Leggi l'articolo Gestione del cambiamento nell’AI: strategie per un’adozione efficace
la guida
Gestione del cambiamento nell’AI: strategie per un’adozione efficace
Leggi l'articolo Team ibridi, le regole per coordinare persone e agenti IA
leader aumentato
Team ibridi, le regole per coordinare persone e agenti IA
Leggi l'articolo Dimissioni e carriera: quando e come decidere di lasciare un lavoro
scenari
Dimissioni e carriera: quando e come decidere di lasciare un lavoro
Leggi l'articolo AI leadership, come cambiare la governance delle organizzazioni
AI e organizzazioni
AI leadership, come cambiare la governance delle organizzazioni
Leggi l'articolo AI in azienda, l’adozione si blocca senza una nuova leadership
Oltre l'AI Fatigue
AI in azienda, l’adozione si blocca senza una nuova leadership
Leggi l'articolo Shadow AI, vietarla non basta: il problema sono i processi aziendali
scenari
Shadow AI, vietarla non basta: il problema sono i processi aziendali
Leggi l'articolo Longevità e lavoro: come riprogettare la propria carriera
scenari
Longevità e lavoro: come riprogettare la propria carriera
Leggi l'articolo People Pleaser sul lavoro: perché è difficile dire di no
lavoro e SOCIETÀ
People Pleaser sul lavoro: perché è difficile dire di no
Leggi l'articolo Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
imprese e formazione
Master MIA a Cremona, il modello ibrido per portare l’AI in azienda
Leggi l'articolo Skills contro job title: le competenze trasformano i team nell’era dell’AI
competenze e lavoro
Skills contro job title: le competenze trasformano i team nell’era dell’AI
Leggi l'articolo Shadow AI in azienda: rischi, controlli e strumenti di governance
uso non approvato dell’AI
Shadow AI in azienda: rischi, controlli e strumenti di governance
Leggi l'articolo L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
risorse umane
L’AI accelera la conoscenza, non l’esperienza: il nuovo compito delle HR
Leggi l'articolo Gestione del cambiamento nell’AI: strategie per un’adozione efficace
la guida
Gestione del cambiamento nell’AI: strategie per un’adozione efficace
Leggi l'articolo Team ibridi, le regole per coordinare persone e agenti IA
leader aumentato
Team ibridi, le regole per coordinare persone e agenti IA
Leggi l'articolo Dimissioni e carriera: quando e come decidere di lasciare un lavoro
scenari
Dimissioni e carriera: quando e come decidere di lasciare un lavoro
Leggi l'articolo AI leadership, come cambiare la governance delle organizzazioni
AI e organizzazioni
AI leadership, come cambiare la governance delle organizzazioni
Leggi l'articolo AI in azienda, l’adozione si blocca senza una nuova leadership
Oltre l'AI Fatigue
AI in azienda, l’adozione si blocca senza una nuova leadership

Articoli correlati

0
Lascia un commento, la tua opinione conta.x