Shadow AI: i tuoi dipendenti stanno già incollando dati aziendali in ChatGPT
La shadow AI è l'uso di strumenti di IA non autorizzati al lavoro. Perché vietare ChatGPT non funziona, quali dati sono davvero a rischio e come dare al tuo team un assistente IA sicuro che userà davvero.
7 min di letturaChiedi a responsabili IT o della sicurezza se la loro azienda ha una policy sull'IA e molti risponderanno di sì. Chiedi se i dipendenti usano comunque account ChatGPT personali per lavoro, e la maggior parte ammetterà che probabilmente sì.
Questo divario si chiama shadow AI.
Che cos'è la shadow AI?
È l'uso di strumenti di IA da parte dei dipendenti senza l'approvazione né la conoscenza dell'azienda. È la versione IA dello shadow IT, come gli account Dropbox personali o le estensioni del browser mai verificate.
A renderla più rischiosa è ciò che vi si incolla. Ci si rivolge a un assistente IA per i contenuti su cui si è bloccati: il contratto complicato, l'email tesa di un cliente, il foglio di calcolo con i numeri del trimestre, la valutazione delle prestazioni da comunicare domani.
Perché succede
Le persone ricorrono alla shadow AI perché vogliono lo strumento e nessuno gliene ha dato uno sicuro.
Gli strumenti sono utili. Scrivere, riassumere e riformulare è più veloce con l'IA, e i dipendenti lo sanno. Spesso l'alternativa approvata non esiste o è peggiore, e se la risposta ufficiale è "niente IA", la gente la usa dal telefono. E nessuno ha spiegato il rischio: la maggior parte non sa che gli account consumer possono usare le conversazioni per l'addestramento, né che l'azienda non ha alcun contratto con il fornitore.
Cosa è a rischio
Quando un dipendente usa un account IA personale per lavoro, l'azienda di solito perde il controllo su informazioni riservate (dati dei clienti, contratti, codice sorgente, prezzi, piani di M&A) e su dati personali come nomi, email e informazioni HR di clienti o colleghi. Senza accordo di trattamento, è un problema GDPR.
Inoltre i contenuti restano nell'account personale del dipendente, sui server del fornitore, per tutto il tempo che decide lui. Quando lascia l'azienda, la sua cronologia chat se ne va con lui.
Il caso più noto è avvenuto in Samsung nel 2023. Alcuni ingegneri hanno incollato codice sorgente riservato e appunti di riunioni interne in ChatGPT per correggerli e riassumerli, e Samsung ha reagito limitando gli strumenti di IA generativa in tutta l'azienda.
Perché vietare l'IA non funziona
Bloccare ChatGPT sulla rete aziendale dà una sensazione di controllo. Soprattutto, sposta l'uso sui dispositivi personali, dove vedi ancora meno.
Il divieto ha anche un costo: i team dei tuoi concorrenti diventano più veloci con l'IA mentre i tuoi ricopiano testo sul telefono. E con l'AI Act sei già tenuto a garantire l'alfabetizzazione sull'IA del personale, cosa difficile per uno strumento che fingi nessuno usi.
Quello che ha funzionato per lo shadow IT funziona anche qui: dare alle persone uno strumento approvato almeno buono quanto quello che userebbero comunque, e chiarire le regole.
Affrontare la shadow AI in 5 passi
1. Prima misura
Lancia un sondaggio anonimo su quali strumenti di IA vengono usati e per cosa. Imparerai più che dai log del firewall, e i dipendenti vedranno che l'obiettivo è aiutarli.
2. Offri un assistente IA approvato
Scegli uno strumento all'altezza dei chatbot consumer, che i team sicurezza e legale possano approvare. Per l'uso professionale servono: nessun addestramento sui tuoi dati, un accordo sul trattamento dei dati (DPA), localizzazione e conservazione dei dati chiare. Idealmente l'architettura dovrebbe impedire al fornitore di leggere i prompt, il che va oltre una policy che promette di non farlo.
3. Scrivi una policy sull'IA di una pagina
Tienila abbastanza breve da essere letta. Indica quali strumenti sono approvati, quali dati non devono mai finire in nessuna IA, e che una persona deve rivedere i risultati prima dell'uso.
4. Forma in modo breve e pratico
Una sessione di 30 minuti con esempi reali della tua azienda funziona meglio di una policy di 40 pagine. Mostra com'è un buon prompt e com'è una fuga di dati.
5. Rivedi ogni trimestre
Ogni mese escono nuovi strumenti: tieni aggiornato l'elenco degli strumenti e dei casi d'uso approvati.
Dove si colloca ChatLock
Abbiamo creato ChatLock perché le aziende possano approvare un assistente IA senza preoccupazioni. I dipendenti hanno un'esperienza simile a ChatGPT con i migliori modelli open source, caricamento di file, progetti e ricerca web.
I prompt vengono cifrati nel browser e decifrati solo all'interno di un enclave protetto dall'hardware. Né ChatLock né il provider cloud possono vedere i dati mentre il modello li elabora, e puoi verificarlo tramite attestazione crittografica. Nulla viene conservato dopo la risposta né usato per l'addestramento. Il piano Business aggiunge SSO, log di audit, DPA e supporto dedicato.
Se l'opzione sicura è anche la più semplice, i dipendenti hanno pochi motivi per aggirarla.
FAQ
Che cos'è la shadow AI?
La shadow AI è l'uso di strumenti di IA, come ChatGPT o altri chatbot, da parte dei dipendenti senza l'approvazione o la supervisione dell'azienda, spesso tramite account personali.
La shadow AI è un rischio per il GDPR?
Sì. Se i dipendenti incollano dati personali in un account IA personale, l'azienda tratta quei dati senza accordo di trattamento e senza controllo su conservazione o trasferimenti, cosa difficile da giustificare ai sensi del GDPR.
Dovremmo bloccare ChatGPT al lavoro?
Il solo blocco tende a spostare l'uso sui dispositivi personali. Funziona meglio fornire un assistente IA sicuro e approvato, con una policy chiara e una breve formazione.
Come rilevo la shadow AI nella mia azienda?
Combina un sondaggio anonimo con strumenti di discovery di rete e SaaS. Il sondaggio spesso rivela di più, perché gran parte dell'uso avviene su dispositivi personali.