La shadow AI, letteralmente «IA ombra», è da tempo una realtà quotidiana in molte aziende: solo che nessuno la vede. L’offerta viene riformulata al volo nella chat IA privata, il verbale della riunione viene riassunto da un’app gratuita, l’elenco dei clienti viene caricato per un’analisi. Nessuno ha cattive intenzioni: tutti vogliono semplicemente finire prima.
Ed è proprio questo il problema: il lavoro viene svolto, ma l’azienda perde la visione d’insieme. Alla fine nessuno sa quali dati siano finiti dove. La risposta non è un divieto generalizzato, ma una linea chiara che renda la strada giusta più semplice di quella sbagliata.
Vi mostriamo che cosa si nasconde dietro il fenomeno e quali rischi comporta. Presentiamo inoltre cinque elementi di una policy sull’IA con cui trasformare la crescita incontrollata in un impiego dell’IA ordinato.
In sintesi
- La shadow AI indica gli strumenti di IA che i collaboratori usano per il proprio lavoro senza che l’azienda ne sia a conoscenza o li abbia autorizzati.
- Secondo uno studio di AXA, solo circa un terzo delle PMI svizzere che usano l’IA ha stabilito quali dati aziendali possono essere inseriti negli strumenti di IA.
- I rischi riguardano soprattutto informazioni riservate, dati personali e mancanza di tracciabilità.
- Una breve policy sull’IA con classi di dati, strumenti autorizzati, procedura di approvazione, indicazione dell’uso dell’IA e formazione crea chiarezza.
- I divieti non fanno che spostare la shadow AI; funziona invece uno strumento autorizzato che nella quotidianità sia migliore di quello privato.
Che cos’è la shadow AI – e perché nasce?
Il termine è nuovo, lo schema no. Si definiscono shadow IT i sistemi che singoli collaboratori o intere unità operative acquistano e gestiscono senza coinvolgere il reparto IT. La shadow AI ne è la variante più recente.
Dallo strumento gratuito allo strumento di lavoro
Un tempo era il file Excel pieno di macro che solo una persona capiva. Oggi è la chat IA nel browser: liberamente accessibile, subito disponibile, senza installazione. È proprio questa soglia così bassa a rendere tanto diffusi gli strumenti di IA privati.
Secondo l’Ufficio federale di statistica, nel 2025 più di due persone su cinque in Svizzera hanno usato l’IA per creare contenuti come testi o immagini. Tra i giovani dai 15 ai 24 anni erano addirittura quattro su cinque.
Anche nelle aziende l’utilizzo cresce. Secondo lo Studio sul mercato del lavoro delle PMI 2025 di AXA, il 34% delle PMI intervistate integra consapevolmente l’intelligenza artificiale nei propri processi di lavoro; un anno prima era il 22%.
Perché i collaboratori ricorrono a strumenti propri
Raramente si tratta di ribellione. Di solito i collaboratori vogliono lavorare in modo più produttivo di quanto consentano gli strumenti ufficiali. Il Work Trend Index 2024 di Microsoft e LinkedIn ha intervistato 31.000 persone in 31 Paesi di tutto il mondo. Risultato: il 78% di chi usa l’IA porta al lavoro i propri strumenti di IA.
Spesso manca uno strumento ufficiale, oppure è scomodo, oppure nessuno ha spiegato che cosa è consentito. Dove mancano le regole, ognuno decide da sé. E lo fa ogni giorno di nuovo.
I rischi della shadow AI: dati, riservatezza, tracciabilità
Un singolo prompt sembra innocuo. Ma è la somma a fare la differenza: tanti piccoli inserimenti, distribuiti su decine di account privati.
Dati riservati escono dall’azienda
Chi copia una bozza di contratto, un elenco di clienti o dati salariali in un account IA privato trasmette dati a terzi. Con i fornitori internazionali, il luogo di elaborazione, il diritto applicabile e l’utilizzo dei contenuti inseriti dipendono dalle rispettive condizioni contrattuali. Nel caso degli account privati, in azienda nessuno le ha mai verificate.
Se sono coinvolti dati personali, entra in gioco anche la legge federale sulla protezione dei dati (LPD). L’Incaricato federale della protezione dei dati e della trasparenza (IFPDT) sottolinea che la legge è formulata in modo tecnologicamente neutro ed è quindi direttamente applicabile al trattamento dei dati basato sull’IA. Per approfondire, leggete il nostro articolo su IA e protezione dei dati.
Nessuno sa che cosa si trova dove
Gli account IA privati non lasciano quasi tracce in azienda, ma presso il fornitore sì. Se qualcuno lascia l’azienda, le cronologie delle chat con contenuti aziendali restano nel suo account privato. Cancellare dati, fornire informazioni, chiarire incidenti: tutto questo diventa difficile se gli strumenti impiegati non sono noti.
Risultati senza verifica
I modelli linguistici formulano in modo convincente, anche quando sbagliano. Se testi generati dall’IA e non verificati finiscono in offerte, contratti o risposte ai clienti, è l’azienda a subirne le conseguenze. Inoltre resta poco chiaro quali contenuti provengano da un’IA.
Cinque elementi di una policy sull’IA contro la shadow AI
Su questo punto molte imprese hanno ancora strada da fare. Nello stesso studio di AXA, solo circa un terzo delle PMI che usano l’IA ha stabilito quali dati aziendali i collaboratori possono inserire negli strumenti di IA. Il 58% non ha alcuna regolamentazione di questo tipo; tra le piccole PMI con 5–9 collaboratori la quota sale al 68%.
Una buona policy sull’IA non è un codice di leggi. Sta in due pagine e risponde alle domande che si pongono nella quotidianità.
1. Classi di dati: che cosa può finire nell’IA?
Suddividete le vostre informazioni in poche classi comprensibili, per esempio pubbliche, interne, riservate e dati personali. Stabilite per ogni classe con quali strumenti può essere trattata. Un comunicato stampa, del resto, non è un certificato di salario.
2. Strumenti autorizzati: un elenco breve e chiaro
Indicate gli strumenti approvati e a che cosa servono. Un elenco positivo mostra la strada giusta ed è più utile di qualsiasi elenco di divieti. È importante che cresca insieme alle esigenze, altrimenti presto ne nascerà accanto uno non ufficiale.
3. Procedura di approvazione: valutare i nuovi strumenti invece di vietarli
I collaboratori scoprono continuamente nuove applicazioni. Offrite loro un modo semplice per proporre uno strumento da valutare, con un referente chiaro e una risposta entro un termine ragionevole. Così la crescita incontrollata diventa un canale per le buone idee.
4. Indicazione: dichiarare dove interviene l’IA
Stabilite quando va dichiarato il supporto dell’IA, soprattutto nei testi destinati alla clientela e nelle decisioni che riguardano persone. Questo crea trasparenza; l’indicazione di una verifica umana rafforza la fiducia.
5. Formazione: capire le regole invece di limitarsi a firmarle
Una policy funziona solo se viene compresa. Formazioni brevi e pratiche mostrano come verificare i risultati e riconoscere i dati sensibili. Chi sa perché vale una regola tende a rispettarla di più.
Dal divieto a un’alternativa migliore
Di fronte alla shadow AI, il primo riflesso è spesso un divieto. È comprensibile, ma raramente risolve il problema: il bisogno resta, quindi l’utilizzo si sposta sullo smartphone privato. Il rischio non diminuisce, diventa solo meno visibile.
In urbanistica si parla di sentieri spontanei. Dove le persone attraversano continuamente il prato, evidentemente manca un percorso. Chi pianifica con saggezza allora lastrica il sentiero invece di costruire una recinzione.
Trasposto all’IA, significa che la misura più efficace è uno strumento autorizzato che nella quotidianità sia almeno altrettanto comodo di quello privato e integri in modo controllato il sapere aziendale. Una panoramica delle alternative alle chat IA più note è disponibile nel nostro confronto.
La shadow AI ha bisogno di luce, non di cartelli di divieto
La crescita incontrollata di strumenti di IA non è segno di scarsa disciplina, ma di un bisogno reale. Chi osserva con attenzione vede dove si perde tempo nella quotidianità. Ciò che conta è incanalare questo bisogno in modo ordinato: con regole chiare e un buono strumento.
Noi di BE BRAVE supportiamo le aziende su entrambi i livelli. Nella consulenza IA valutiamo maturità IA, situazione dei dati e rischi e ne ricaviamo una roadmap prioritizzata.
Con EagleCHAT i team dispongono di una chat IA svizzera privata che risponde alle domande sulla base di documenti approvati. Tutta l’elaborazione IA avviene sui nostri server in Svizzera. I vostri contenuti non vengono utilizzati per l’addestramento, il fine-tuning o il miglioramento di modelli di IA. Così portate l’IA fuori dall’ombra.
FAQ
Che cosa si intende per shadow AI?
Si tratta di strumenti di IA che i collaboratori usano a fini professionali senza che l’azienda ne sia a conoscenza o li abbia autorizzati; il termine inglese significa letteralmente «IA ombra». Tipici sono gli account privati di chat IA e di servizi di traduzione o trascrizione.
La shadow AI è vietata?
Non in linea di principio. Diventa delicata quando informazioni riservate o dati personali finiscono a terzi senza che le condizioni siano state verificate. In quel caso possono essere coinvolte istruzioni interne, obblighi di riservatezza e la LPD.
Come si riconosce la shadow AI nella propria azienda?
Il modo più semplice è chiedere anziché controllare. Un sondaggio anonimo mostra quali strumenti sono in uso e per quali scopi.
Che cosa deve contenere una policy sull’IA?
Classi di dati, strumenti autorizzati, una procedura di approvazione per i nuovi strumenti, regole sull’indicazione dell’uso dell’IA e un’offerta formativa. Breve e comprensibile, funziona meglio di un lungo regolamento.
Un divieto è utile contro la shadow AI?
Di solito no. Spesso un divieto sposta soltanto l’utilizzo sui dispositivi privati. Più efficace è uno strumento autorizzato che soddisfi meglio le esigenze dei collaboratori.

