Policy aziendale sull’intelligenza artificiale per le PMI

La policy sull’intelligenza artificiale è il documento interno che stabilisce quali strumenti IA il personale può usare, con quali dati e con quale verifica umana.

Gli strumenti di intelligenza artificiale sono entrati nell’operatività ordinaria anche nelle piccole imprese: assistenti di scrittura, trascrizione delle riunioni, funzioni generative dentro i gestionali. Quasi sempre entrano per iniziativa dei singoli, senza una decisione aziendale formale. L’azienda non sa quali strumenti siano attivi, né quali dati vi passino. La policy interna serve a questo. Definisce il perimetro entro cui l’IA può essere usata e assegna le responsabilità. Dal 2 agosto 2026 il regolamento europeo sull’IA è pienamente applicabile. I suoi obblighi non riguardano solo chi sviluppa o vende sistemi di IA, ma anche le aziende che li usano nella propria attività. La policy si costruisce in sei passi, partendo da ciò che deve contenere.

Policy aziendale intelligenza artificiale: che cos’è

È il documento interno che definisce quali sistemi di IA l’azienda autorizza, per quali attività, con quali dati e chi risponde delle decisioni prese con il loro supporto.

IA (intelligenza artificiale): sistemi che generano testi, previsioni o suggerimenti a partire da modelli addestrati su grandi quantità di dati. Nelle PMI l’IA arriva quasi sempre come servizio online di un fornitore esterno: i dati inseriti vengono elaborati fuori dall’azienda.

Una policy aziendale efficace sull’intelligenza artificiale è un testo breve. Da due a quattro pagine, approvato dalla direzione e comunicato a tutti. Non è un regolamento disciplinare e non sostituisce le procedure sulla protezione dei dati già adottate: si affianca a quelle. Resta sul piano operativo e risponde a quattro domande. Le formule generiche non aiutano chi deve decidere in pochi secondi se caricare un file in un assistente. Prima di scriverlo è utile avere chiaro da dove iniziare con l’intelligenza artificiale.

  • Perimetro: quali strumenti sono autorizzati e quali no.
  • Dati: quali informazioni si possono inserire, e quali non devono mai uscire dai sistemi aziendali.
  • Verifica: quali risultati richiedono un controllo umano prima di essere resi disponibili.
  • Responsabilità: chi approva le eccezioni e a chi va segnalato un errore.

Perché serve: l’obbligo di alfabetizzazione dell’AI Act

Il regolamento europeo sull’IA impone dal 2 febbraio 2025 a chi usa sistemi di IA in ambito professionale di garantire una competenza adeguata al personale che li impiega.

L’articolo 4 del regolamento (UE) 2024/1689 riguarda l’alfabetizzazione in materia di IA. Vale sia per chi sviluppa i sistemi, sia per chi li usa al lavoro. Non impone un percorso formativo standard. Il regolamento di semplificazione in vigore dal 27 luglio 2026 ha tolto il riferimento a un livello predefinito: la misura va calibrata sul rischio degli strumenti e sul contesto dell’impresa. Per un’azienda di venti o trenta addetti servono misure proporzionate e scritte. La policy è lo strumento con cui si dimostra di averle adottate: elenca gli strumenti, spiega i rischi e registra chi è stato informato. Il calendario degli obblighi è pubblicato dalla Commissione europea.

Solo il 7% delle piccole imprese italiane ha avviato progetti strutturati di IA, mentre il 47% dei lavoratori dichiara di usare strumenti di IA al lavoro (Osservatorio Artificial Intelligence, Politecnico di Milano, 2026). L’IA entra in azienda attraverso le persone, non attraverso i progetti.

Per una PMI, rispettare l’articolo 4 significa tenere presenti tre principi:

  • Misura proporzionata: per strumenti a basso rischio, come un assistente di scrittura, basta un’informativa breve al personale.
  • Prova scritta: l’azienda deve poter dimostrare di aver informato il personale, e senza un documento non può farlo.
  • Aggiornamento: ogni nuovo strumento adottato va aggiunto all’elenco di quelli autorizzati e comunicato.

La policy è obbligatoria per una PMI di trenta addetti?

Nessuna norma impone alle PMI un documento con questo nome. L’obbligo di garantire una competenza adeguata a chi usa questi sistemi esiste però già, e va dimostrato. Il documento scritto è il modo più rapido per farlo. Chi è soggetto alla direttiva NIS2 (Network and Information Security) può allinearlo alle procedure già in essere.

Sei pronto per una policy aziendale sull’AI?

Valuta il tuo livello di preparazione al regolamento europeo sull’intelligenza artificiale

Come scrivere la policy in sei passi

Si parte dall’inventario degli strumenti già in uso. Poi si definiscono dati ammessi e casi d’uso, si fissa la regola di verifica umana, si formalizzano informativa e approvazione.

La sequenza è pensata per un’impresa di piccole dimensioni senza funzione legale interna. Il lavoro si articola in due momenti: la raccolta delle informazioni e l’approvazione del testo.

  1. Censire gli strumenti già in uso. Chiedere a ogni funzione quali assistenti e quali funzioni generative vengono usati, anche in versione gratuita. L’elenco reale è quasi sempre più lungo di quello atteso.
  2. Classificare i dati aziendali. Tre categorie bastano, e reggono tutto il documento: informazioni pubbliche, informazioni interne, dati personali o coperti da riservatezza contrattuale.
  3. Definire casi d’uso ammessi e vietati. Tra i primi la sintesi di testi pubblici o la bozza di una comunicazione interna. Tra i secondi la valutazione del personale e le decisioni che incidono sui clienti.
  4. Fissare la regola di verifica umana. Nessun risultato prodotto dall’IA esce verso clienti, fornitori o enti pubblici senza il controllo di una persona identificata, che se ne assume la responsabilità.
  5. Informare il personale e tenerne traccia. Una sessione informativa con esempi concreti, una presa visione firmata e un registro degli strumenti autorizzati sono misure proporzionate per un’impresa di queste dimensioni. La sessione si può accorpare a quella su come riconoscere i tentativi di phishing.
  6. Approvare, comunicare e rivedere. Il testo va approvato dalla direzione e distribuito come le procedure sulla sicurezza informatica in azienda. Fissare una revisione semestrale.

Quali dati si possono inserire negli strumenti di IA

La regola più semplice consente i dati pubblici, mette una condizione su quelli interni e vieta i dati personali e le informazioni coperte da riservatezza contrattuale.

Il caso reale più frequente nelle PMI è un contratto inserito in un assistente per ottenerne una sintesi rapida. La tabella traduce la classificazione del passo 2 in una regola consultabile in pochi secondi: è il formato con cui la policy viene davvero usata. Le condizioni valgono per servizi con account aziendale, come quelli di Microsoft 365 per le PMI. Sui dati personali restano applicabili gli adempimenti GDPR (regolamento generale sulla protezione dei dati) per le piccole imprese.

Categoria di datoUso ammessoCondizione
Informazioni pubblicheSìNessuna condizione
Documenti interni non riservatiSìSolo su strumenti autorizzati, con account aziendale
Dati personali di clienti o personaleNoSolo con base giuridica documentata
Informazioni coperte da riservatezzaNoSolo con autorizzazione scritta della direzione

Una regola in tre righe applicata davvero vale più di un documento di quindici pagine che nessuno apre.

Glossario – Policy AI e Compliance

Termini chiave per la gestione dell’intelligenza artificiale in azienda

AI
Intelligenza Artificiale
Sistemi che generano testi, previsioni o suggerimenti a partire da modelli addestrati su grandi quantità di dati. Nelle PMI arriva quasi sempre come servizio online di un fornitore esterno.
AI Act
Regolamento europeo sull’Intelligenza Artificiale
Regolamento (UE) 2024/1689 pienamente applicabile dal 2 agosto 2026. Impone obblighi non solo a chi sviluppa o vende sistemi di IA, ma anche alle aziende che li usano nella propria attività.
GDPR
Regolamento Generale sulla Protezione dei Dati
Normativa sulla protezione dei dati personali. I suoi adempimenti rimangono applicabili alle PMI anche in relazione all’uso di strumenti IA, in particolare per i dati personali di clienti e personale.
NIS2
Network and Information Security Directive
Direttiva sulla cybersecurity. Le PMI soggette a NIS2 possono allineare la policy IA alle procedure di sicurezza informatica già in essere.
Policy AI
Policy aziendale sull’Intelligenza Artificiale
Documento interno che definisce quali sistemi di IA l’azienda autorizza, per quali attività, con quali dati e chi risponde delle decisioni prese con il loro supporto. Strumento per dimostrare il rispetto dell’obbligo di alfabetizzazione dell’AI Act.

Domande frequenti sulla policy IA in azienda

Chi approva e firma la policy sull’IA in una PMI?

La approva la direzione, perché stabilisce regole vincolanti per tutto il personale. La stesura può essere affidata a chi segue i sistemi informativi, ma la firma resta al vertice. Il documento va poi consegnato a ogni collaboratore con richiesta di presa visione.

Chi approva e firma la policy sull’IA in una PMI?

La approva la direzione, perché stabilisce regole vincolanti per tutto il personale. La stesura può essere affidata a chi segue i sistemi informativi, ma la firma resta al vertice. Il documento va poi consegnato a ogni collaboratore con richiesta di presa visione.

Si possono inserire dati dei clienti in un assistente IA?

Non come regola generale. I dati personali richiedono una base giuridica e un’informativa adeguata. Vanno verificate anche le condizioni contrattuali del fornitore. Nelle imprese fino a cinquanta addetti conviene vietarlo nella policy e prevedere una procedura di autorizzazione per i casi specifici.

Serve anche a chi usa solo funzioni IA integrate nei gestionali?

Sì. Le funzioni generative incluse nei programmi già in uso trattano gli stessi dati aziendali e pongono le stesse questioni di verifica. Vanno inserite nell’elenco degli strumenti autorizzati, con le attività per cui si possono usare e quelle escluse.

Immagine di Tijana Radojicic

Tijana Radojicic

Dopo una solida esperienza in Retelit nel settore vendite nel mondo delle telecomunicazioni, oggi faccio parte del team Marketing & Communication – area Digital. Mi occupo della creazione di contenuti B2B per i magazine online dei siti Fibermap e Retelit, analizzando trend, innovazioni e scenari dei mercati ICT e TLC, con l’obiettivo di supportare le aziende nelle scelte tecnologiche e di business.

Verifica Copertura

Scopri istantaneamente quali servizi sono disponibili al tuo indirizzo.

Iscriviti alla newsletter

Ricevi ogni 15 giorni i migliori approfondimenti tecnici e le news dal mercato delle TLC.

Form Newsletter

CONTINUA A LEGGERE

Articoli correlati

Lo switch off del rame chiude progressivamente le centrali telefoniche tradizionali, e le aziende che usano ancora ADSL, linee analogiche [...]

La migrazione al cloud aziendale consiste nel trasferimento di applicazioni, dati e servizi dai server interni a un’infrastruttura accessibile tramite [...]

Il MIMIT mette a disposizione 150 milioni di euro per PMI e professionisti attraverso Voucher Cloud e Cybersecurity 2026: un [...]