Che cos’è la shadow AI (intelligenza artificiale ombra)?

La shadow AI (conosciuta in italiano anche come “intelligenza artificiale ombra”) è l’uso, sul lavoro, di strumenti di intelligenza artificiale non approvati dall’azienda o di cui l’azienda non conosce l’uso. Succede, per esempio, quando una persona utilizza, di propria iniziativa, un servizio di IA generativa per svolgere un’attività lavorativa, magari tramite un account personale.

Un caso tipico è caricare un documento aziendale su un assistente di IA per riassumerlo, tradurlo o analizzarlo, senza sapere se lo strumento è autorizzato e se può essere utilizzato con tali informazioni. Il problema della shadow AI, quindi, non è usare l’intelligenza artificiale, ma farlo al di fuori delle regole e dei controlli stabiliti dall’azienda.

Perché è così facile cadere nella shadow AI?

Molti strumenti di IA sono accessibili direttamente online e si possono usare in pochi minuti, spesso gratuitamente e senza coinvolgere l’IT. È quindi possibile che le persone inizino a usarli semplicemente perché permettono di svolgere più velocemente un’attività: scrivere un testo, analizzare dei dati, preparare una presentazione o riassumere un documento.

La shadow AI si inserisce inoltre in un contesto in cui l’uso dell’IA sul lavoro sta correndo più velocemente della capacità di alcune organizzazioni di governarlo: nel Work Trend Index 2026 di Microsoft (maggio 2026, 20.000 lavoratori in dieci Paesi, Italia compresa), solo un lavoratore su quattro dichiara che la leadership della propria azienda è allineata sulla strategia per l’IA; in Italia il dato scende a uno su cinque.

Il dato di Microsoft non misura direttamente la shadow AI, ma aiuta a capire il divario che può crearsi tra l’adozione degli strumenti e le regole aziendali per utilizzarli.

Quali sono i rischi della shadow AI?

Quando l’azienda non sa quali strumenti vengono utilizzati e come, diventa più difficile controllare che dati, contenuti e risultati siano gestiti correttamente. Tra i rischi più comuni della shadow AI ci sono:

  • condivisione di informazioni riservate o dati personali con servizi che l’azienda non ha valutato;
  • utilizzo di risultati sbagliati o inventati, comprese le cosiddette allucinazioni dell’IA, senza un controllo adeguato;
  • problemi di sicurezza e conformità, perché non sono state verificate le caratteristiche e le condizioni d’uso dello strumento;
  • mancanza di controllo sugli strumenti utilizzati, sugli account attraverso cui vengono usati e sulle informazioni che vi vengono inserite.

La shadow AI è strettamente collegata alla shadow IT, cioè all’utilizzo in azienda di software, dispositivi o servizi tecnologici senza l’approvazione o la conoscenza dell’IT: la differenza è che con la shadow AI entrano in gioco anche rischi specifici legati ai dati forniti ai sistemi e agli output che questi producono.

Quali sanzioni si rischiano in caso di shadow AI?

La shadow AI non è sanzionata di per sé: non esiste una norma che punisca semplicemente l’uso di uno strumento di IA non autorizzato dall’azienda. La shadow AI diventa un problema legale quando l’uso dello strumento porta a violare altre norme, per esempio quelle sulla protezione dei dati personali.

Se un dipendente inserisce dati di clienti, colleghi o altre persone in uno strumento di IA non autorizzato, il trattamento potrebbe risultare non conforme al GDPR. Di norma a risponderne è l’azienda, in quanto titolare del trattamento: a seconda della violazione, il GDPR prevede sanzioni amministrative che, nei casi più gravi, possono arrivare fino a 20 milioni di euro o, per le imprese, al 4% del fatturato mondiale totale annuo dell’esercizio precedente, se superiore (articolo 83).

Il GDPR (articoli 5 e 24) richiede alle aziende di proteggere i dati personali e di poter dimostrare di aver adottato misure adeguate per farlo. Se qualcosa va storto, però, la sanzione del GDPR non è automatica né sempre la stessa: viene valutata caso per caso. Tra gli elementi che l’articolo 83 considera ci sono:

  • la gravità della violazione;
  • se la violazione è stata intenzionale o meno;
  • le misure tecniche e organizzative adottate per prevenirla.

Le conseguenze della shadow AI, inoltre, non si limitano alle sanzioni del GDPR; seconda di ciò che viene condiviso e di come viene utilizzato lo strumento, possono esserci anche:

  • rischi per la tutela dei segreti commerciali e delle informazioni riservate;
  • richieste di risarcimento da parte di clienti, partner o altri soggetti danneggiati;
  • conseguenze disciplinari per il lavoratore, quando l’utilizzo dello strumento viola le regole aziendali applicabili.

Come si può limitare la shadow AI in azienda?

Vietare genericamente l’intelligenza artificiale non risolve necessariamente il problema: se questi strumenti rispondono a un’esigenza concreta, le persone potrebbero continuare a utilizzarli senza comunicarlo.

Per limitare la shadow AI è più utile stabilire regole semplici e applicabili che indichino:

  • quali strumenti sono autorizzati;
  • quali informazioni possono essere inserite e quali informazioni devono invece restare fuori;
  • quali controlli vanno fatti prima di utilizzare un risultato prodotto dall’IA.

Serve anche una buona alfabetizzazione in materia di IA: le persone devono sapere non soltanto come utilizzare questi strumenti, ma anche quando e con quali cautele.

Per le aziende che usano sistemi di IA nella propria attività, l’alfabetizzazione è anche un obbligo previsto dall’articolo 4 dell’AI Act: dopo le modifiche del Digital Omnibus, l’articolo chiede di adottare misure per sostenere le competenze del personale, senza imporre un livello specifico per ciascuna persona (ne abbiamo parlato nell’articolo sulla formazione AI Act ex art. 4.).

Nel nostro decalogo dell’intelligenza artificiale in azienda abbiamo raccolto dieci regole pratiche proprio per aiutare a definire questo perimetro.


Postato il

in