// TOM'S HARDWARE ITALIA — INTELLIGENZA ARTIFICIALE
L'AI nelle aziende è quasi tutta informale, c'è un grande rischio Shadow AI
L'81% di titolari e dipendenti delle PMI italiane dichiara di usare già l'intelligenza artificiale. Il problema è che lo fa quasi sempre fuori da qualunque controllo aziendale: Giuseppe Francesco Italiano, professore di Ingegneria Informatica e prorettore per l'AI alla Luiss, lo ha detto alla "Giornata del Mezzogiorno" della Camera di Commercio di Bari, spiegando che la percentuale crolla a meno dell'8% se si guarda a un'integrazione strutturata, con obiettivi, metriche e responsabili definiti, e che solo il 7% delle PMI ha avviato una formazione specifica sul tema.
Quell'81% senza controllo è shadow AI: dipendenti che incollano documenti interni, contratti, dati di clienti in chatbot pubblici per farsi scrivere una mail o tradurre un testo, senza che nessuno in azienda sappia quali informazioni escono e su quali server finiscono. È lo stesso rischio già noto per l'uso non governato del cloud, spostato sugli LLM: più l'adozione resta spontanea e informale, più cresce la quantità di dati aziendali sensibili che lascia il perimetro dell'impresa senza che nessuno se ne accorga.
L'81% che usa l'AI senza un processo strutturato attorno è shadow AI, ed è lo stesso problema che la presidente della Camera di Commercio di Bari, Luciana di Bisceglie, ha inquadrato in termini più ampi nello stesso evento: solo il 19,5% delle imprese, in tutto il paese, ha adottato l'AI nei propri processi. "Le grandi aziende dispongono di capitali, dati, competenze e capacità organizzative che le piccole imprese spesso non hanno", ha detto. Il rischio, a suo dire, è che il divario digitale diventi un divario produttivo ancora più profondo.
Il caso italiano non fa eccezione. Negli Stati Uniti il rapporto Verizon Data Breach Investigations 2026 registra un salto dal 15% al 45% di dipendenti che usano regolarmente strumenti AI, e il 67% lo fa tramite account personali non autorizzati dall'azienda. Il canale è lo stesso di Bari: documenti, contratti e dati di clienti caricati su un chatbot pubblico, convinti di usare solo un editor di testo più veloce.
Due impiegati su tre, in un sondaggio internazionale su grandi aziende, usano già strumenti AI vietati dalla propria azienda, e l'88% di loro carica dati riservati dentro quei chatbot: la stessa dinamica di Bari, misurata su un campione diverso.
Un professore universitario la chiama shadow AI, un report di sicurezza la chiama insider threat, Bari la chiama solo evidenza di un divario: è sempre la stessa mail incollata nel posto sbagliato.
Il rischio vero, per un'azienda, è non sapere quali strumenti i propri dipendenti già usano e con quali dati. Un'indagine sulle PMI italiane consiglia di mappare prima gli strumenti, poi i reparti e i dati coinvolti. Dal 2 agosto 2026, con l'applicazione generale dell'AI Act, ogni strumento usato dai dipendenti va collegato a una finalità dichiarata, ai dati trattati, a un responsabile e a un livello di rischio.
Anche le grandi aziende ne soffrono: il 94% segnala il problema, la stessa dinamica di Bari ma con più strumenti e più reparti coinvolti, mentre il 53% delle organizzazioni incontra regolarmente strumenti o agenti AI non approvati che accedono a sistemi o dati aziendali, e solo il 28% riesce a individuarli in tempo reale. La differenza, per una PMI, è che spesso manca anche solo la persona che dovrebbe accorgersene.
Aggiungi Tom's Hardware alle tue fonti preferite su Google
L'AI Act è pienamente in vigore e il GDPR resta valido: un'azienda deve tenere insieme registro dei trattamenti, DPIA, policy interna e AI Register.