L’intelligenza artificiale è entrata nelle aziende molto più velocemente dei regolamenti interni su come utilizzarla. Si usa per scrivere una mail, riassumere un documento, analizzare dati, preparare una presentazione, generare immagini o dare una prima occhiata a un contratto. Tutto molto comodo, almeno finché qualcuno non decide di copiare dentro un chatbot un file con dati riservati, pubblica un’informazione completamente inventata dall’AI o utilizza un’immagine generata senza nemmeno controllare cosa ci sia dentro.
Il punto non è smettere di usare l’AI. Al contrario, per moltissime aziende sarebbe ormai difficile pensare di tornare indietro. Il problema è utilizzarla come se fosse un qualsiasi motore di ricerca o un collega infallibile a cui possiamo consegnare qualsiasi cosa. Perché un prompt sbagliato può essere corretto in dieci secondi. Un dato aziendale finito dove non dovrebbe, una decisione presa sulla base di un output falso o una gaffe pubblicata sui canali ufficiali dell’azienda possono essere decisamente più difficili da sistemare.
Incollare nell’AI qualsiasi cosa abbiate davanti
Probabilmente è l’errore più banale e proprio per questo uno dei più facili da commettere. Arriva un documento lungo, bisogna riassumerlo e la tentazione è immediata: copia, incolla, “fammi un riassunto”.
Peccato che quel documento possa contenere nomi e cognomi, dati di clienti, informazioni sui dipendenti, numeri economici, strategie commerciali, contratti, credenziali o materiale confidenziale. A quel punto la questione non riguarda più quanto sia bravo il modello a fare il riassunto, ma quali informazioni gli abbiamo appena fornito e con quali garanzie vengono trattate.
Il tema è particolarmente delicato quando entrano in gioco dati personali. L’European Data Protection Board ricorda che lo sviluppo e l’utilizzo dell’AI possono comportare questioni rilevanti in materia di protezione dei dati e che il trattamento dei dati personali deve continuare a rispettare il quadro previsto dal GDPR.
In altre parole, “tanto lo sto dando solo all’AI” non è una policy aziendale. Prima ancora di chiedersi quale prompt utilizzare, un’azienda dovrebbe sapere quali strumenti sono autorizzati, quali dati possono essere inseriti e quali invece non devono uscire dai sistemi previsti.
Credere all’AI perché risponde con sicurezza
L’AI ha un talento particolare: può dire una cosa sbagliata con la stessa tranquillità con cui ne dice una corretta. Può inventare una fonte, confondere due normative, attribuire una dichiarazione alla persona sbagliata, sbagliare un numero o completare un’informazione mancante con qualcosa di assolutamente plausibile. Il risultato spesso è scritto così bene che viene spontaneo fidarsi.
In azienda, però, quel “sembra giusto” può finire in una presentazione per un cliente, in una comunicazione pubblica, in un report interno o, peggio ancora, diventare la base di una decisione. L’errore quindi non è chiedere informazioni all’AI. È eliminare il passaggio successivo: verificarle. Più l’output ha conseguenze economiche, legali, reputazionali o sulle persone, meno dovrebbe esistere il concetto di copia e incolla diretto.
Farle prendere decisioni che dovrebbe supportare
C’è una differenza piuttosto importante tra chiedere all’AI di aiutarci a leggere cinquanta candidature e lasciare che sia l’AI a decidere chi merita un colloquio. Lo stesso vale per valutazioni dei dipendenti, concessione di servizi, analisi dei clienti e altri processi che possono produrre conseguenze concrete sulle persone.
Ed è proprio qui che l’AI Act europeo diventa particolarmente importante: il regolamento distingue gli utilizzi dell’intelligenza artificiale in base al rischio e prevede obblighi differenti, oltre a vietare determinate pratiche. Le sanzioni previste per alcune violazioni possono essere molto elevate; per le pratiche vietate si può arrivare, nei casi previsti dal regolamento e con regole specifiche anche per le PMI, fino a 35 milioni di euro o al 7% del fatturato mondiale annuo.
Questo non significa che ogni utilizzo aziendale di ChatGPT esponga automaticamente a una multa milionaria. Significa qualcosa di molto più concreto: non tutti gli utilizzi dell’AI sono equivalenti e un’azienda deve sapere dove, come e perché la sta utilizzando.
Pubblicare senza guardare cosa ha prodotto
Le gaffe generate dall’AI sono probabilmente la parte più visibile del problema. Testi con informazioni inventate, immagini con dettagli assurdi, traduzioni che cambiano completamente il senso di una frase, comunicazioni che mantengono pezzi del prompt originale.
Finché succede nella chat personale di qualcuno fa sorridere. Quando compare sull’account ufficiale di un’azienda diventa immediatamente un problema di reputazione. L’AI accelera moltissimo la produzione di contenuti, ma velocizzare la produzione non dovrebbe significare eliminare il controllo. Anzi, più contenuti riusciamo a produrre grazie all’automazione, più diventa importante stabilire chi abbia la responsabilità dell’ultima verifica prima della pubblicazione.
La domanda utile non è quindi “l’ha scritto una persona o l’AI?”, ma “qualcuno ha controllato ciò che stiamo mettendo fuori a nome dell’azienda?”.
Lasciare che ognuno scelga l’AI che vuole
Un altro problema nasce quando in azienda l’AI viene utilizzata, ma nessuno sa esattamente come. Un dipendente usa un chatbot con il proprio account personale, un altro prova il tool gratuito appena scoperto online, un altro ancora carica documenti su una piattaforma perché promette di analizzarli in pochi secondi.
Il risultato è che informazioni aziendali possono passare attraverso servizi diversi senza che ci sia una vera consapevolezza di come vengano gestite. Per questo non basta dire ai dipendenti “potete usare l’AI”: servono strumenti approvati e indicazioni chiare su cosa può essere caricato, per quali attività e con quali controlli. Altrimenti il rischio è quello della cosiddetta Shadow AI, cioè l’utilizzo di strumenti di intelligenza artificiale al di fuori di quelli conosciuti e autorizzati dall’organizzazione.
Pensare che tutto ciò che genera sia automaticamente utilizzabile
Un’immagine è pronta in trenta secondi, un testo in dieci e qualche centinaio di righe di codice possono comparire ancora più velocemente. Ma “generato dall’AI” non significa automaticamente “pronto per essere utilizzato dall’azienda”.
A seconda del contenuto e del suo utilizzo possono entrare in gioco copyright, licenze, dati personali, informazioni riservate e problemi di sicurezza. Anche il codice generato, per esempio, può contenere vulnerabilità o semplicemente fare qualcosa di diverso da ciò che avevamo chiesto. La facilità con cui oggi possiamo creare un output rischia di farci dimenticare che controllarlo rimane necessario.
Non avere delle regole perché tanto “la usiamo solo ogni tanto”
Forse è qui che si incontrano quasi tutti gli errori precedenti. Se un’azienda non stabilisce come utilizzare l’intelligenza artificiale, le regole vengono create spontaneamente da chi la usa. E difficilmente cinquanta persone arriveranno alle stesse conclusioni su cosa sia sicuro caricare, quale strumento scegliere o quando un risultato debba essere controllato.
Non significa scrivere un manuale infinito che nessuno leggerà. Una buona policy dovrebbe essere soprattutto comprensibile: quali strumenti sono ammessi, quali informazioni non devono essere inserite, per quali attività è necessario un controllo umano e cosa fare quando si vuole utilizzare un nuovo sistema di AI.
Non basta solamente saper scrivere un buon prompt
Alla fine molti di questi errori hanno la stessa origine: utilizziamo strumenti estremamente potenti senza conoscerli abbastanza. Saper scrivere un buon prompt è utile, ma in azienda la vera competenza sull’AI comprende anche sapere cosa non inserire, riconoscere un risultato poco affidabile, capire quando serve una verifica umana e conoscere i rischi dello strumento che si sta utilizzando.
Ed è qui che entra nuovamente in gioco l’AI Act. L’articolo 4 introduce obblighi in materia di AI literacy: provider e deployer devono adottare misure affinché il personale e le altre persone che utilizzano sistemi di AI per loro conto dispongano di un livello sufficiente di competenze, tenendo conto delle loro conoscenze, dell’esperienza e del contesto in cui questi sistemi vengono utilizzati.
Non si tratta quindi semplicemente di insegnare ai dipendenti qualche prompt migliore. La formazione serve a utilizzare l’intelligenza artificiale senza trasformare uno strumento che dovrebbe far risparmiare tempo in un nuovo rischio per l’azienda. E visto quanto velocemente l’AI sta entrando nel lavoro quotidiano, continuare a utilizzarla “a caso” è probabilmente l’abitudine che conviene perdere per prima.


