Intelligenza Artificiale in azienda: meglio vietarla o lasciarla senza regole?
Se i dipendenti utilizzano strumenti di Intelligenza Artificiale per lavorare, è più prudente vietarli oppure lasciare che ciascuno li utilizzi liberamente?
Né il divieto generalizzato né l’assenza di regole rappresentano, da soli, una vera strategia di governo dell’Intelligenza Artificiale.
Vietare può sembrare la soluzione più sicura, soprattutto quando l’impresa non conosce ancora bene gli strumenti utilizzati e i rischi che possono derivarne. Lasciare piena libertà, all’estremo opposto, può apparire il modo più semplice per non ostacolare sperimentazione ed efficienza.
Ma entrambe le scelte rischiano di evitare la domanda più importante: quali utilizzi dell’AI sono utili per la nostra impresa, quali rischi comportano e a quali condizioni siamo disposti ad accettarli?
È da questa domanda che comincia la governance.
Vietare l’AI non significa necessariamente eliminarla dall’azienda
Quando una tecnologia diventa facilmente accessibile, economica e capace di semplificare attività quotidiane, vietarne l’utilizzo non significa necessariamente impedirlo.
Può significare, invece, renderlo meno visibile.
Un dipendente che ha scoperto di poter preparare più rapidamente una presentazione, sintetizzare un documento, migliorare una comunicazione commerciale o organizzare alcune informazioni potrebbe continuare a utilizzare strumenti di AI anche in assenza di un’autorizzazione aziendale, magari ricorrendo ad account personali o a servizi accessibili direttamente online.
Il risultato può essere paradossale: la regola formalmente più restrittiva produce un ambiente nel quale l’impresa conosce ancora meno ciò che sta accadendo.
È uno dei motivi per cui, come abbiamo visto parlando di Shadow AI, il primo problema non consiste nello stabilire astrattamente se l’Intelligenza Artificiale debba essere ammessa o vietata, ma nel comprendere come sia già entrata nei processi aziendali.
Solo conoscendo gli utilizzi reali è possibile decidere quali siano compatibili con il livello di rischio che l’impresa intende assumere.
Anche lasciare libertà assoluta significa prendere una decisione
L’alternativa al divieto non può essere semplicemente l’assenza di regole.
Se ogni persona sceglie autonomamente quale strumento utilizzare, quali informazioni inserirvi, quali output considerare affidabili e per quali attività impiegarli, una parte delle decisioni sul rischio dell’impresa viene di fatto distribuita tra singoli utilizzatori.
Il problema non è la fiducia nelle persone.
È che non tutte le persone dispongono necessariamente delle informazioni necessarie per valutare le conseguenze aziendali di ciò che stanno facendo.
Chi utilizza uno strumento di AI per sintetizzare un documento può non conoscere le condizioni contrattuali del servizio. Chi inserisce informazioni relative a un cliente può non sapere quali obblighi di riservatezza l’impresa abbia assunto. Chi utilizza un output per supportare una valutazione può non essere in grado di stabilire fino a che punto quel risultato debba essere verificato.
E, soprattutto, la singola persona vede normalmente la propria attività.
L’impresa deve vedere il sistema.
Lasciare ogni scelta all’utilizzatore significa quindi accettare che decisioni potenzialmente rilevanti per dati, know-how, rapporti contrattuali, qualità delle prestazioni e responsabilità vengano prese separatamente, senza una valutazione complessiva.
Anche non decidere, in questo senso, è una decisione. Solo che il rischio viene assunto senza essere stato realmente scelto.
Non tutti gli usi dell’AI hanno lo stesso peso
Una governance efficace non dovrebbe partire dall’idea che ogni utilizzo dell’Intelligenza Artificiale presenti lo stesso livello di rischio.
Chiedere a uno strumento di proporre alcune varianti di un titolo per una presentazione interna non equivale a utilizzarlo per analizzare informazioni riservate di un cliente.
Usare l’AI per organizzare appunti non equivale ad affidarle una valutazione destinata a incidere sulla selezione di una persona, sulla concessione di un credito, sulla scelta di un fornitore o su una decisione commerciale rilevante.
Cambiano le informazioni coinvolte. Cambiano le conseguenze di un eventuale errore. Cambia la possibilità di controllo umano. Cambia il valore della decisione che viene supportata.
Ed è proprio questa diversità a rendere poco efficace una regola costruita soltanto intorno alle alternative “si può” o “non si può”.
Governare significa distinguere.
Alcuni utilizzi potranno essere consentiti con regole molto semplici. Altri potranno richiedere strumenti preventivamente approvati, particolari cautele sui dati, una verifica dell’output o l’intervento di persone con competenze specifiche. Altri ancora potranno risultare incompatibili con il rischio che l’impresa intende assumere.
La regola, quindi, viene dopo la comprensione del contesto.
Una policy sull’AI non è ancora una governance dell’AI
È facile identificare la governance con il documento che la formalizza.
L’impresa adotta una policy, individua alcuni utilizzi vietati, stabilisce che determinate informazioni non possano essere inserite nei sistemi e comunica le regole al personale.
È certamente un passaggio utile.
Ma una policy non governa nulla se le persone non sanno come applicarla alle situazioni che incontrano.
E soprattutto non basta se nessuno ha il compito di stabilire quali strumenti possano essere utilizzati, valutare nuovi casi d’uso, aggiornare le regole quando cambia la tecnologia o intervenire quando una situazione non rientra nelle ipotesi già previste.
La governance richiede quindi qualcosa di più del documento.
Richiede regole, responsabilità e competenze.
Le regole indicano il perimetro entro il quale ci si può muovere. Le responsabilità consentono di sapere chi decide quando il caso esce da quel perimetro. Le competenze permettono alle persone di riconoscere quando una situazione richiede attenzione.
Queste tre dimensioni devono dialogare tra loro.
Altrimenti la policy rischia di diventare una fotografia di un rischio che, nel frattempo, ha già cambiato forma.
L’AI Act parte dal rischio, non dalla tecnologia in astratto
Anche il Regolamento europeo sull’Intelligenza Artificiale, l’AI Act, è costruito secondo una logica basata sul rischio.
Non tutti i sistemi e non tutti gli utilizzi ricevono lo stesso trattamento: la disciplina distingue situazioni diverse in funzione delle caratteristiche del sistema, del ruolo dei soggetti coinvolti e dell’impatto che determinati utilizzi possono produrre.
Per l’impresa, però, sarebbe riduttivo trasformare questa impostazione in una semplice domanda di conformità normativa: “in quale categoria rientriamo?”.
La classificazione giuridica è necessaria quando la disciplina trova applicazione, ma la governance aziendale deve fare un passo ulteriore.
Un utilizzo può essere giuridicamente consentito e, allo stesso tempo, non essere opportuno per quella specifica organizzazione. Può coinvolgere informazioni che l’impresa considera strategiche. Può creare una dipendenza da uno strumento esterno. Può incidere sulla qualità di una prestazione promessa al cliente. Può modificare competenze interne che l’impresa considera essenziali.
Il rischio regolatorio, quindi, è soltanto una parte del rischio aziendale.
Ed è proprio qui che il diritto può contribuire alla decisione senza sostituirsi ad essa.
Le persone devono sapere non soltanto come usare l’AI, ma quando fermarsi
La governance incontra inevitabilmente il tema dell’AI literacy.
Le persone non devono necessariamente diventare tecnici dell’Intelligenza Artificiale. Devono però disporre delle conoscenze necessarie per comprendere lo strumento che utilizzano nel proprio contesto di lavoro, riconoscerne i limiti e capire quando l’utilizzo richiede maggiore attenzione.
Questo significa anche evitare una formazione puramente tecnica, concentrata su come ottenere risposte migliori da un sistema.
Saper formulare un prompt efficace può aumentare l’utilità dello strumento. Non dice necessariamente nulla sulla capacità di riconoscere un’informazione che non dovrebbe essergli affidata, verificare un risultato plausibile ma errato o comprendere quando una decisione non può essere delegata alla macchina.
L’AI literacy diventa così parte della governance perché consente di distribuire consapevolezza insieme all’utilizzo della tecnologia.
Una regola può dire che cosa fare.
La competenza serve a riconoscere la situazione nella quale quella regola deve essere applicata.
Governare non significa scegliere l’opzione più prudente
C’è infine un equivoco che vale la pena evitare.
Governare un rischio non significa necessariamente ridurlo al minimo possibile.
Un’impresa assume rischi ogni giorno. Investe, entra in nuovi mercati, concede credito, sceglie fornitori, assume persone, sviluppa prodotti e adotta tecnologie perché ritiene che quelle decisioni possano produrre valore.
L’Intelligenza Artificiale non fa eccezione.
Può aumentare produttività, velocizzare processi, rendere accessibili capacità prima troppo costose, consentire alle persone di lavorare meglio e aprire possibilità che l’impresa non avrebbe avuto con gli strumenti precedenti.
Rinunciare indiscriminatamente a queste opportunità per eliminare ogni rischio potrebbe essere una scelta altrettanto poco razionale quanto ignorare i rischi per inseguire ogni opportunità.
La funzione della governance è creare le condizioni per scegliere.
Significa consentire all’impresa di stabilire dove vuole sperimentare, dove deve essere più prudente, quali rischi è disposta ad assumere e quali invece considera incompatibili con il valore che vuole proteggere.
In questa prospettiva, il diritto non arriva alla fine per dire se l’innovazione è consentita.
Partecipa alla costruzione delle condizioni nelle quali quell’innovazione può produrre valore senza sottrarre all’impresa la capacità di governarne le conseguenze.
La domanda non è “AI sì o AI no?”
Di fronte all’Intelligenza Artificiale, vietare tutto può sembrare prudente. Lasciare libertà può sembrare innovativo.
Ma la vera alternativa non è tra prudenza e innovazione.
È tra subire l’uso della tecnologia e governarlo.
Per questo la domanda utile per chi guida un’impresa non è:
“Dobbiamo permettere o vietare l’AI?”
È piuttosto:
“Per quali attività vogliamo utilizzarla, quale valore può creare e quali condizioni devono esistere perché il rischio che assumiamo sia un rischio consapevole?”
È da qui che una policy smette di essere soltanto un insieme di regole e diventa parte della governance dell’impresa.
Avv. Antonia Cossa



