La policy sull’intelligenza artificiale è il documento interno che stabilisce quali strumenti IA il personale può usare, con quali dati e con quale verifica umana.
Gli strumenti di intelligenza artificiale sono entrati nell’operatività ordinaria anche nelle piccole imprese: assistenti di scrittura, trascrizione delle riunioni, funzioni generative dentro i gestionali. Quasi sempre entrano per iniziativa dei singoli, senza una decisione aziendale formale. L’azienda non sa quali strumenti siano attivi, né quali dati vi passino. La policy interna serve a questo. Definisce il perimetro entro cui l’IA può essere usata e assegna le responsabilità. Dal 2 agosto 2026 il regolamento europeo sull’IA è pienamente applicabile. I suoi obblighi non riguardano solo chi sviluppa o vende sistemi di IA, ma anche le aziende che li usano nella propria attività. La policy si costruisce in sei passi, partendo da ciò che deve contenere.
Policy aziendale intelligenza artificiale: che cos’è
È il documento interno che definisce quali sistemi di IA l’azienda autorizza, per quali attività, con quali dati e chi risponde delle decisioni prese con il loro supporto.
IA (intelligenza artificiale): sistemi che generano testi, previsioni o suggerimenti a partire da modelli addestrati su grandi quantità di dati. Nelle PMI l’IA arriva quasi sempre come servizio online di un fornitore esterno: i dati inseriti vengono elaborati fuori dall’azienda.
Una policy aziendale efficace sull’intelligenza artificiale è un testo breve. Da due a quattro pagine, approvato dalla direzione e comunicato a tutti. Non è un regolamento disciplinare e non sostituisce le procedure sulla protezione dei dati già adottate: si affianca a quelle. Resta sul piano operativo e risponde a quattro domande. Le formule generiche non aiutano chi deve decidere in pochi secondi se caricare un file in un assistente. Prima di scriverlo è utile avere chiaro da dove iniziare con l’intelligenza artificiale.
- Perimetro: quali strumenti sono autorizzati e quali no.
- Dati: quali informazioni si possono inserire, e quali non devono mai uscire dai sistemi aziendali.
- Verifica: quali risultati richiedono un controllo umano prima di essere resi disponibili.
- Responsabilità: chi approva le eccezioni e a chi va segnalato un errore.
Perché serve: l’obbligo di alfabetizzazione dell’AI Act
Il regolamento europeo sull’IA impone dal 2 febbraio 2025 a chi usa sistemi di IA in ambito professionale di garantire una competenza adeguata al personale che li impiega.
L’articolo 4 del regolamento (UE) 2024/1689 riguarda l’alfabetizzazione in materia di IA. Vale sia per chi sviluppa i sistemi, sia per chi li usa al lavoro. Non impone un percorso formativo standard. Il regolamento di semplificazione in vigore dal 27 luglio 2026 ha tolto il riferimento a un livello predefinito: la misura va calibrata sul rischio degli strumenti e sul contesto dell’impresa. Per un’azienda di venti o trenta addetti servono misure proporzionate e scritte. La policy è lo strumento con cui si dimostra di averle adottate: elenca gli strumenti, spiega i rischi e registra chi è stato informato. Il calendario degli obblighi è pubblicato dalla Commissione europea.
Solo il 7% delle piccole imprese italiane ha avviato progetti strutturati di IA, mentre il 47% dei lavoratori dichiara di usare strumenti di IA al lavoro (Osservatorio Artificial Intelligence, Politecnico di Milano, 2026). L’IA entra in azienda attraverso le persone, non attraverso i progetti.
Per una PMI, rispettare l’articolo 4 significa tenere presenti tre principi:
- Misura proporzionata: per strumenti a basso rischio, come un assistente di scrittura, basta un’informativa breve al personale.
- Prova scritta: l’azienda deve poter dimostrare di aver informato il personale, e senza un documento non può farlo.
- Aggiornamento: ogni nuovo strumento adottato va aggiunto all’elenco di quelli autorizzati e comunicato.
La policy è obbligatoria per una PMI di trenta addetti?
Nessuna norma impone alle PMI un documento con questo nome. L’obbligo di garantire una competenza adeguata a chi usa questi sistemi esiste però già, e va dimostrato. Il documento scritto è il modo più rapido per farlo. Chi è soggetto alla direttiva NIS2 (Network and Information Security) può allinearlo alle procedure già in essere.
Sei pronto per una policy aziendale sull’AI?
Valuta il tuo livello di preparazione al regolamento europeo sull’intelligenza artificiale
Come scrivere la policy in sei passi
Si parte dall’inventario degli strumenti già in uso. Poi si definiscono dati ammessi e casi d’uso, si fissa la regola di verifica umana, si formalizzano informativa e approvazione.
La sequenza è pensata per un’impresa di piccole dimensioni senza funzione legale interna. Il lavoro si articola in due momenti: la raccolta delle informazioni e l’approvazione del testo.
- Censire gli strumenti già in uso. Chiedere a ogni funzione quali assistenti e quali funzioni generative vengono usati, anche in versione gratuita. L’elenco reale è quasi sempre più lungo di quello atteso.
- Classificare i dati aziendali. Tre categorie bastano, e reggono tutto il documento: informazioni pubbliche, informazioni interne, dati personali o coperti da riservatezza contrattuale.
- Definire casi d’uso ammessi e vietati. Tra i primi la sintesi di testi pubblici o la bozza di una comunicazione interna. Tra i secondi la valutazione del personale e le decisioni che incidono sui clienti.
- Fissare la regola di verifica umana. Nessun risultato prodotto dall’IA esce verso clienti, fornitori o enti pubblici senza il controllo di una persona identificata, che se ne assume la responsabilità.
- Informare il personale e tenerne traccia. Una sessione informativa con esempi concreti, una presa visione firmata e un registro degli strumenti autorizzati sono misure proporzionate per un’impresa di queste dimensioni. La sessione si può accorpare a quella su come riconoscere i tentativi di phishing.
- Approvare, comunicare e rivedere. Il testo va approvato dalla direzione e distribuito come le procedure sulla sicurezza informatica in azienda. Fissare una revisione semestrale.
Quali dati si possono inserire negli strumenti di IA
La regola più semplice consente i dati pubblici, mette una condizione su quelli interni e vieta i dati personali e le informazioni coperte da riservatezza contrattuale.
Il caso reale più frequente nelle PMI è un contratto inserito in un assistente per ottenerne una sintesi rapida. La tabella traduce la classificazione del passo 2 in una regola consultabile in pochi secondi: è il formato con cui la policy viene davvero usata. Le condizioni valgono per servizi con account aziendale, come quelli di Microsoft 365 per le PMI. Sui dati personali restano applicabili gli adempimenti GDPR (regolamento generale sulla protezione dei dati) per le piccole imprese.
| Categoria di dato | Uso ammesso | Condizione |
|---|---|---|
| Informazioni pubbliche | Sì | Nessuna condizione |
| Documenti interni non riservati | Sì | Solo su strumenti autorizzati, con account aziendale |
| Dati personali di clienti o personale | No | Solo con base giuridica documentata |
| Informazioni coperte da riservatezza | No | Solo con autorizzazione scritta della direzione |
Una regola in tre righe applicata davvero vale più di un documento di quindici pagine che nessuno apre.
Glossario – Policy AI e Compliance
Termini chiave per la gestione dell’intelligenza artificiale in azienda
Sistemi che generano testi, previsioni o suggerimenti a partire da modelli addestrati su grandi quantità di dati. Nelle PMI arriva quasi sempre come servizio online di un fornitore esterno.
Regolamento (UE) 2024/1689 pienamente applicabile dal 2 agosto 2026. Impone obblighi non solo a chi sviluppa o vende sistemi di IA, ma anche alle aziende che li usano nella propria attività.
Normativa sulla protezione dei dati personali. I suoi adempimenti rimangono applicabili alle PMI anche in relazione all’uso di strumenti IA, in particolare per i dati personali di clienti e personale.
Direttiva sulla cybersecurity. Le PMI soggette a NIS2 possono allineare la policy IA alle procedure di sicurezza informatica già in essere.
Documento interno che definisce quali sistemi di IA l’azienda autorizza, per quali attività, con quali dati e chi risponde delle decisioni prese con il loro supporto. Strumento per dimostrare il rispetto dell’obbligo di alfabetizzazione dell’AI Act.
Domande frequenti sulla policy IA in azienda
La approva la direzione, perché stabilisce regole vincolanti per tutto il personale. La stesura può essere affidata a chi segue i sistemi informativi, ma la firma resta al vertice. Il documento va poi consegnato a ogni collaboratore con richiesta di presa visione.
La approva la direzione, perché stabilisce regole vincolanti per tutto il personale. La stesura può essere affidata a chi segue i sistemi informativi, ma la firma resta al vertice. Il documento va poi consegnato a ogni collaboratore con richiesta di presa visione.
Non come regola generale. I dati personali richiedono una base giuridica e un’informativa adeguata. Vanno verificate anche le condizioni contrattuali del fornitore. Nelle imprese fino a cinquanta addetti conviene vietarlo nella policy e prevedere una procedura di autorizzazione per i casi specifici.
Sì. Le funzioni generative incluse nei programmi già in uso trattano gli stessi dati aziendali e pongono le stesse questioni di verifica. Vanno inserite nell’elenco degli strumenti autorizzati, con le attività per cui si possono usare e quelle escluse.