Policy aziendale sull'intelligenza artificiale: cosa scrivere in una pagina

Una policy sull'uso dell'AI in azienda sta in una pagina: strumenti autorizzati, dati che non si inseriscono, chi verifica le risposte, formazione e informativa ai lavoratori. Le regole in vigore a settembre 2026 (AI Act aggiornato, legge 132/2025), due esempi per PMI e gli errori più comuni visti nei progetti.

Una policy aziendale sull'intelligenza artificiale è un documento di una o due pagine che dice a chi lavora in azienda, in sette punti, quali strumenti AI si possono usare, quali dati non vanno mai inseriti, chi controlla le risposte prima che escano dall'azienda, come si viene formati e chi risponde del documento. Non serve un manuale di venti pagine: serve un testo che le persone leggono, capiscono e applicano da subito.

A settembre 2026 scriverla non è solo buon senso. L'articolo 4 dell'AI Act chiede a chi usa sistemi di AI di adottare misure per sviluppare l'alfabetizzazione del personale, e la Commissione europea indica che le autorità nazionali vigilano sull'applicazione dall'agosto 2026. In Italia la legge 132/2025 obbliga il datore di lavoro a informare i lavoratori quando l'AI incide sul rapporto di lavoro. Una policy ben fatta risponde a entrambe le norme con un solo documento.

Cosa dicono le regole a settembre 2026

AI Act, articolo 4: formazione come obbligo di mezzi

L'articolo 4 si applica dal 2 febbraio 2025. Il regolamento (UE) 2026/1744, il cosiddetto AI Omnibus (Digital Omnibus on AI), è entrato in vigore il 27 luglio 2026 e ha riscritto l'articolo. Il testo attuale chiede a fornitori e utilizzatori di adottare misure che sostengano lo sviluppo dell'alfabetizzazione in materia di AI del personale, tenendo conto delle conoscenze, dell'esperienza e del contesto d'uso. Lo stesso testo precisa che l'obbligo non impone di garantire un livello specifico di alfabetizzazione a nessuna persona.

In pratica: non dovete certificare che ogni dipendente abbia superato un esame. Dovete dimostrare di aver fatto qualcosa di proporzionato. La Commissione conferma che non serve alcun certificato e che basta una registrazione interna dei corsi e delle iniziative svolte. La policy è la prima di queste iniziative, e il registro delle firme di presa visione è la prova.

AI Act, articolo 50: chi parla con un'AI deve saperlo

Dal 2 agosto 2026 i sistemi pensati per interagire con le persone devono informarle che stanno parlando con un'AI, salvo che sia evidente dal contesto. Se in azienda avete un assistente sul sito o su WhatsApp, la policy deve dire chi è responsabile di quel messaggio di avviso e di tenerlo attivo anche dopo gli aggiornamenti.

Legge 132/2025: informativa ai lavoratori

La legge italiana sull'intelligenza artificiale è in vigore dal 10 ottobre 2025. L'articolo 11 stabilisce che l'uso dell'AI nel lavoro deve essere sicuro, affidabile e trasparente, e rinvia all'articolo 1-bis del decreto legislativo 152/1997 per l'informativa. Quell'articolo si applica ai sistemi decisionali o di monitoraggio integralmente automatizzati: turni, valutazioni, assegnazione dei compiti, controllo delle prestazioni. In quei casi il datore di lavoro deve spiegare per iscritto finalità, logica di funzionamento, categorie di dati usati e misure di controllo, prima dell'inizio dell'attività, e comunicare per iscritto, almeno 24 ore prima, ogni modifica che cambia le condizioni di lavoro.

Attenzione a un equivoco frequente: un assistente che aiuta a scrivere email non è un sistema decisionale sul rapporto di lavoro. Un agente che propone i turni della settimana o assegna un punteggio alle chiamate del call center sì. La policy deve distinguere i due casi.

Le sette sezioni di una policy che sta in una pagina

  1. Strumenti autorizzati. Elenco per nome e per piano. La differenza tra un account personale gratuito e un piano aziendale è sostanziale: Microsoft dichiara che con Copilot in Microsoft 365 prompt e risposte non sono usati per addestrare i modelli di base, e Google afferma che Workspace non usa i dati dei clienti per addestrare i modelli senza autorizzazione. Con gli account personali queste garanzie vanno verificate una per una. La regola più semplice: si usano solo gli strumenti con licenza aziendale, con accesso tramite l'account di lavoro.
  2. Dati che non entrano mai. Dati personali di clienti e dipendenti, dati sanitari, contratti, listini e codice sorgente non si incollano in strumenti non autorizzati. Se un compito richiede quei dati, si usa lo strumento aziendale che li tratta sotto contratto, oppure si anonimizza.
  3. Controllo umano. Ogni testo, numero o decisione che l'AI produce passa dal controllo di una persona prima di arrivare a un cliente, a un fornitore o in un documento ufficiale. La responsabilità resta di chi firma, non dello strumento.
  4. Trasparenza verso l'esterno. Chatbot e assistenti dichiarano di essere un'AI. Contenuti generati destinati al pubblico seguono la stessa regola quando la legge lo richiede.
  5. Formazione. Un incontro iniziale di poche ore per tutti, uno più approfondito per chi usa l'AI ogni giorno, e un registro con data, partecipanti e argomenti. È questo registro che risponde all'articolo 4.
  6. Informativa ai lavoratori. Se un sistema incide su turni, valutazioni o assegnazione del lavoro, si prepara l'informativa scritta prevista dal decreto trasparenza prima di accenderlo.
  7. Chi risponde e quando si aggiorna. Un nome, non un comitato. In una PMI è spesso il titolare o il responsabile amministrativo, affiancato dal fornitore tecnico. Revisione ogni dodici mesi, o prima se cambia una norma o si adotta un nuovo strumento.

Sette punti, una pagina, firma per presa visione. Tutto il resto, dai contratti con i fornitori alle valutazioni d'impatto privacy, vive in documenti separati che la policy richiama senza ripeterli.

Due esempi per PMI

Immaginiamo uno studio di commercialisti di Bari con dodici persone. I collaboratori usano un assistente generativo per riassumere circolari e preparare bozze di risposta ai clienti. Il rischio principale è che bilanci e dati anagrafici dei clienti finiscano in account personali. La policy dice: licenza aziendale per tutti, divieto di account personali, dati dei clienti solo nello strumento sotto contratto, verifica del responsabile di pratica su ogni parere prima dell'invio. La formazione è un incontro di due ore con esempi presi dal lavoro quotidiano, verbalizzato e firmato. Nessun sistema incide sul rapporto di lavoro: l'informativa del decreto trasparenza non serve, e la policy lo scrive esplicitamente per evitare dubbi.

Immaginiamo un'azienda manifatturiera della provincia di Bari con quaranta dipendenti. Ha un assistente AI sul sito per le richieste dei clienti e un agente AI che smista le email e propone la priorità degli ordini in produzione. Qui la policy ha due sezioni in più. La prima assegna a una persona il compito di verificare che l'assistente dichiari di essere un'AI, come richiede l'articolo 50. La seconda riguarda l'agente: se la priorità proposta influisce sui turni o sui carichi dei singoli operai, è un sistema che incide sull'organizzazione del lavoro e va accompagnato dall'informativa scritta, con logica di funzionamento e misure di controllo, prima della messa in funzione.

Gli errori che vediamo più spesso

  • La policy che vieta tutto. Le persone continuano a usare l'AI dal telefono personale, senza controllo e senza traccia. Una policy che autorizza strumenti sicuri e spiega come usarli riduce il rischio più di un divieto.
  • La policy copiata da una grande impresa. Comitati etici, matrici di responsabilità, quindici capitoli. Nessuno la legge. In una PMI il documento deve stare su una pagina e usare i nomi degli strumenti reali.
  • Nessun registro. La formazione è stata fatta, ma non esiste una riga che lo dimostri. Per l'articolo 4 conta la prova, non il ricordo.
  • Pensare solo ai chatbot. Le funzioni AI arrivano anche dentro il gestionale, il CRM e la posta elettronica. La policy copre anche quelle, e chi le attiva deve dirlo al responsabile.
  • Accendere un sistema che tocca i turni senza informativa. Il fornitore consegna, l'azienda mette in produzione, i lavoratori lo scoprono dopo. È il caso in cui la legge 132/2025 e il decreto trasparenza pesano di più.

Quando accompagniamo una PMI in un progetto di intelligenza artificiale per le aziende, la policy nasce insieme al progetto, non dopo: è il momento in cui si decide cosa fa l'AI, con quali dati e chi controlla. Scriverla a quel punto costa poche ore.

Domande frequenti

La policy è obbligatoria per legge?

Nessuna norma usa la parola "policy". Ma l'articolo 4 dell'AI Act chiede misure per l'alfabetizzazione del personale e la Commissione indica una registrazione interna come prova sufficiente. Una policy firmata e una formazione registrata sono il modo più semplice per dimostrare di aver fatto quelle misure.

Basta un account ChatGPT o Gemini personale per lavorare?

Per la policy no. Gli account personali hanno condizioni diverse da quelle dei piani aziendali sull'uso dei dati inseriti. Microsoft e Google documentano per i piani aziendali che i contenuti non servono ad addestrare i modelli senza autorizzazione; per gli account personali queste condizioni vanno verificate e possono cambiare. La scelta più sicura è la licenza aziendale, con accesso tramite l'account di lavoro.

Devo informare i dipendenti ogni volta che uso l'AI?

No. L'informativa scritta dell'articolo 1-bis del decreto 152/1997 riguarda i sistemi decisionali o di monitoraggio integralmente automatizzati che incidono sul rapporto di lavoro. Un assistente per scrivere testi non rientra. Un sistema che assegna turni, valuta prestazioni o distribuisce compiti sì.

Ogni quanto va aggiornata?

Almeno una volta l'anno. Nel 2026 le date da segnare erano il 27 luglio (modifica dell'articolo 4) e il 2 agosto (articolo 50 in applicazione).

Se volete una policy scritta sul vostro caso, con gli strumenti che usate davvero e i sistemi che avete in programma, scriveteci: partiamo dalla mappa di ciò che l'AI fa già in azienda.