Una consulenza AI per PMI dovrebbe iniziare prima della scelta degli strumenti. Il primo passo è capire quale problema risolvere, quali processi coinvolgere, quali dati saranno utilizzati, chi lavorerà con la tecnologia e come verificare che produca un beneficio reale. Tuttavia, molte PMI si trovano ad affrontare limitazioni di budget e risorse, rendendo difficile l’implementazione di soluzioni AI senza una guida esperta.
Sembra un passaggio ovvio, ma nella pratica incontro spesso due situazioni opposte. Da una parte aziende che acquistano velocemente un tool AI e cercano solo dopo un modo per utilizzarlo. Dall’altra organizzazioni che scelgono di non occuparsi ancora di intelligenza artificiale, mentre le singole persone hanno già iniziato a usare autonomamente chatbot e altri strumenti nel lavoro quotidiano.
Nel primo caso il rischio è investire in una tecnologia poco adatta. Nel secondo nasce quella che viene definita shadow AI: l’utilizzo di strumenti di intelligenza artificiale fuori dai processi approvati o dalla supervisione dell’organizzazione.
In entrambi i casi manca lo stesso passaggio: una valutazione che parta dal bisogno aziendale e arrivi allo strumento, non il contrario.

Il primo errore: scegliere un tool AI prima di capire il problema
L’offerta di strumenti AI cresce rapidamente e molte applicazioni promettono di automatizzare attività, analizzare informazioni o aumentare la produttività. Questo può spingere un’azienda ad attivare una licenza perché il prodotto sembra interessante, perché lo utilizza un concorrente o perché qualcuno all’interno del team vuole provarlo.
A quel punto, però, la domanda diventa: “Che cosa dobbiamo farci?” Ti sei mai chiesto se il tuo attuale strumento AI sta realmente risolvendo i problemi della tua azienda?
È un ordine sbagliato.
Prima di valutare uno strumento sarebbe più utile descrivere l’attività da migliorare: quanto tempo richiede, quali informazioni utilizza, quali persone intervengono, dove si verificano gli errori, quale risultato dovrebbe cambiare e come potremo misurarlo.
Solo dopo ha senso chiedersi quale tecnologia utilizzare.
Un tool può essere ottimo e contemporaneamente essere inutile per una specifica azienda. Può duplicare funzioni già comprese nei software utilizzati, richiedere un’integrazione troppo complessa, non gestire correttamente i dati necessari oppure essere sovradimensionato rispetto al problema.
Una consulenza AI serve anche a evitare questo tipo di acquisti.
Lo strumento deve essere adatto al lavoro che gli chiediamo
Un esempio che incontro riguarda l’utilizzo dei modelli linguistici di grandi dimensioni, gli LLM, per attività prevalentemente numeriche.
Un LLM generalista può essere molto utile per interrogare un documento, sintetizzare informazioni, spiegare concetti o supportare alcune fasi di analisi. Ma se l’obiettivo principale è elaborare dati strutturati, effettuare calcoli, confrontare indicatori o costruire analisi numeriche affidabili, non basta affidargli direttamente il compito e prendere la risposta come risultato.
Potrebbe essere più appropriato utilizzare strumenti di analisi dei dati, sistemi deterministici o workflow nei quali il calcolo viene eseguito e verificato da componenti adatti, lasciando eventualmente al modello linguistico attività come l’interazione con l’utente, l’interpretazione o la presentazione delle informazioni.
Lo stesso ragionamento vale per molti altri casi.
La domanda utile non è quindi “qual è il miglior tool AI?”, ma “qual è la soluzione più adatta a questa attività, con questi dati e questo livello di affidabilità richiesto?”
È una differenza importante perché sposta la scelta dalla novità tecnologica al valore per il business.
Shadow AI: quando l’azienda non sceglie, ma le persone lo fanno comunque
Esiste poi la situazione opposta. L’azienda non ha ancora deciso come utilizzare l’intelligenza artificiale e ritiene, di conseguenza, che il tema possa essere rimandato.
Nel frattempo una persona usa un chatbot per sintetizzare un documento. Un’altra prova uno strumento per preparare una presentazione. Qualcuno inserisce dati in un servizio online per analizzarli, traduce testi, genera immagini o prepara una prima versione di una comunicazione.
L’AI è quindi già entrata nei processi, semplicemente senza che l’organizzazione l’abbia deciso.
IBM definisce la shadow AI come l’utilizzo di strumenti AI non autorizzati adottati dai dipendenti senza la supervisione dei team IT o di sicurezza.
Il fenomeno è tutt’altro che marginale. Già nel 2024 il Microsoft Work Trend Index indicava che il 73% degli italiani che utilizzavano AI generativa al lavoro ricorreva ad applicazioni non aziendali, un comportamento che Microsoft definiva Bring Your Own AI.
Uno studio 2025 guidato dall’Università di Melbourne insieme a KPMG, basato su 48.340 persone in 47 Paesi, mostra un altro aspetto del problema: il 57% dei dipendenti intervistati dichiarava di nascondere il proprio utilizzo dell’AI e di presentare come proprio il lavoro generato con questi strumenti. Quasi la metà ammetteva inoltre utilizzi contrari alle policy aziendali, compreso il caricamento di informazioni sensibili in strumenti AI pubblici.
La shadow AI rende quindi difficile rispondere anche a una domanda apparentemente semplice: quali strumenti di intelligenza artificiale vengono realmente utilizzati in azienda?
Il rischio non riguarda soltanto i dati riservati
Quando si parla di shadow AI, la prima preoccupazione riguarda spesso la riservatezza. È un problema reale, ma non è l’unico.
Lo stesso studio University of Melbourne–KPMG rileva che il 66% degli intervistati si affida agli output AI senza valutarne l’accuratezza e che il 56% dichiara di aver commesso errori nel lavoro a causa dell’AI. Nel campione italiano, il 61% dichiara di utilizzare risultati senza verificarne adeguatamente l’accuratezza e il 60% riferisce errori lavorativi collegati all’uso dell’AI.
Questo significa che un utilizzo non governato può creare criticità anche quando nessun dato riservato viene condiviso: procedure costruite su informazioni sbagliate, analisi non verificate, output utilizzati fuori contesto o attività affidate a uno strumento che non offre il livello di affidabilità necessario.
C’è poi il tema dei dati. Il Cisco Data Privacy Benchmark Study 2025, condotto su 2.600 professionisti della privacy e della sicurezza in 12 Paesi, rilevava che quasi la metà degli intervistati ammetteva di inserire negli strumenti di AI generativa dati personali dei dipendenti o informazioni aziendali non pubbliche.
Non significa che ogni informazione inserita in un sistema AI determini automaticamente una violazione del Regolamento generale sulla protezione dei dati, il GDPR. Il trattamento deve essere valutato nel suo contesto concreto. L’European Data Protection Board ha però chiarito che i principi di protezione dei dati si applicano anche allo sviluppo e all’impiego di modelli AI quando sono coinvolti dati personali.
Per un’azienda questo porta a una conseguenza pratica: gestione del dato, riservatezza e scelta dello strumento non possono essere affrontate separatamente.
Quanto può costare una shadow AI non gestita?
Alcuni dati permettono di osservare il problema anche dal punto di vista economico.
Il Cost of a Data Breach Report 2025 di IBM e Ponemon Institute ha analizzato 600 organizzazioni che avevano subito violazioni dei dati tra marzo 2024 e febbraio 2025. All’interno di questo specifico campione, un’organizzazione su cinque ha segnalato una violazione legata alla shadow AI.
È importante leggere correttamente il dato: non significa che una società su cinque, in generale, subisca un data breach causato dalla shadow AI. Lo studio riguarda organizzazioni che avevano già subito una violazione.
Il dato economico resta però significativo. Secondo IBM, le organizzazioni caratterizzate da livelli elevati di shadow AI hanno registrato in media 670.000 dollari di costi di violazione aggiuntivi rispetto a quelle con livelli bassi o assenti. Nel campione italiano, un alto livello di shadow AI è stato associato a 161.541 euro di maggior costo medio della violazione.
Sempre secondo IBM, in Italia solo il 31% delle organizzazioni analizzate disponeva di policy per gestire l’AI o individuare la shadow AI.
Questi studi non riguardano esclusivamente le PMI e non devono quindi essere interpretati come una stima specifica della diffusione del fenomeno nelle piccole e medie imprese italiane. Servono però a mostrare che l’utilizzo non governato dell’AI è già osservabile e può produrre conseguenze concrete.
Non occuparsi dell’AI non elimina le responsabilità dell’organizzazione
Anche il quadro normativo rende sempre meno sostenibile l’idea di ignorare semplicemente l’AI utilizzata sul lavoro.
L’articolo 4 dell’AI Act europeo prevede obblighi relativi all’AI literacy, cioè allo sviluppo delle competenze necessarie per utilizzare i sistemi di intelligenza artificiale con un livello di consapevolezza adeguato al contesto.
La Commissione europea chiarisce espressamente che anche un’azienda i cui dipendenti utilizzano strumenti come ChatGPT, per esempio per scrivere testi pubblicitari o fare traduzioni, deve considerare l’obbligo di AI literacy e informare le persone sui rischi specifici, come le risposte inesatte o inventate dai modelli. L’obbligo è applicabile dal 2 febbraio 2025; le norme di supervisione e applicazione sono operative dal 3 agosto 2026.
Questo non significa che ogni caso di shadow AI costituisca automaticamente una violazione dell’AI Act o del GDPR. Significa piuttosto che l’organizzazione deve conoscere il proprio contesto, comprendere quali sistemi vengono utilizzati e valutare competenze, dati, rischi e regole applicabili con le figure professionali competenti.
Una policy, da sola, non risolve necessariamente il problema. Se le persone hanno bisogno dell’AI per lavorare meglio ma gli strumenti autorizzati non rispondono alle loro necessità, il rischio è che continuino a cercare alternative autonomamente.
Governance e utilità devono procedere insieme.
Che cosa dovrebbe valutare un consulente AI prima di proporre un tool
Il compito di un esperto di intelligenza artificiale per le PMI non dovrebbe consistere nel proporre il maggior numero possibile di piattaforme.
Prima viene l’analisi.
Un modo pratico per ordinare la valutazione è seguire questa sequenza:
- Problema: quale attività o criticità vogliamo migliorare?
- Processo: come viene svolta oggi e quali passaggi potrebbero cambiare?
- Dati: quali informazioni servono, dove si trovano e quali vincoli presentano?
- Persone: chi utilizzerà il sistema e con quali competenze?
- Strumento: quale tecnologia risponde realmente ai requisiti individuati?
- Regole: quali procedure, controlli e responsabilità devono accompagnarne l’uso?
- Verifica: quali indicatori permetteranno di capire se la soluzione funziona davvero?
Lo strumento compare solo dopo avere chiarito problema, processo, dati e persone.
Questo riduce il rischio di trasformare un progetto AI in una raccolta di licenze e permette di distinguere tra esigenze molto diverse: acquistare un servizio già disponibile, configurare meglio gli strumenti presenti, integrare più sistemi, costruire un’automazione, intervenire sui dati oppure formare il personale.
Una buona consulenza AI può portare anche a non acquistare nulla
Una valutazione può concludersi con la scelta di una nuova piattaforma, ma non necessariamente.
Può emergere che un software già presente in azienda includa le funzioni necessarie. Oppure che prima di automatizzare sia necessario correggere il processo. In altri casi il problema può essere organizzativo, legato alla qualità dei dati o alle competenze delle persone.
Questo è uno dei motivi per cui considero importante che la consulenza sia indipendente dalla vendita del singolo tool.
Scegliere prima il bisogno permette anche di confrontare con maggiore lucidità costi, licenze, vincoli di integrazione e sovrapposizioni. Evitare un abbonamento inutile o un prodotto sovradimensionato è già un risultato, anche se non produce una nuova implementazione da mostrare.
Consulenza AI per PMI: la domanda giusta viene prima del tool
L’intelligenza artificiale può migliorare attività e processi, ma acquistare una licenza non equivale ad avere una strategia AI.
Allo stesso modo, decidere di non adottare ufficialmente l’AI non significa che l’organizzazione non la stia già utilizzando. La shadow AI mostra quanto rapidamente le persone possano introdurre nuovi strumenti quando percepiscono un vantaggio nel proprio lavoro.
Per una PMI il punto di partenza dovrebbe quindi essere più semplice: che cosa vogliamo migliorare e perché?
Da questa domanda si può costruire una valutazione che tenga insieme processi, persone, dati, tecnologia, rischi e costi. Solo a quel punto ha senso scegliere uno strumento, progettare un’automazione o decidere che, per ora, la soluzione migliore è un’altra.
Fonti dei dati citati
I dati sulla diffusione del Bring Your Own AI in Italia provengono dal Microsoft Work Trend Index 2024. Le evidenze sull’utilizzo dell’AI nel lavoro, sulla verifica degli output e sull’uso nascosto degli strumenti provengono dallo studio Trust, attitudes and use of artificial intelligence: A global study 2025, realizzato dall’Università di Melbourne in collaborazione con KPMG.
I dati su shadow AI, data breach e costi provengono dal Cost of a Data Breach Report 2025 di IBM e Ponemon Institute. I dati sulla condivisione di informazioni attraverso sistemi generativi provengono dal Cisco Data Privacy Benchmark Study 2025. Per il quadro europeo sono stati utilizzati i chiarimenti della Commissione europea sull’articolo 4 dell’AI Act e il parere dell’European Data Protection Board sui modelli AI e il GDPR.
Vuoi capire da dove partire con l’AI nella tua azienda?
Se stai valutando nuovi strumenti, se hai già attivato alcune soluzioni senza ottenere i risultati attesi o se sospetti che l’AI venga utilizzata in modo non coordinato all’interno del team, potrebbe esserti utile il mio servizio di consulenza AI.
Analizziamo inzieme attività, persone, dati, strumenti già disponibili e obiettivi per capire quali interventi hanno senso e quali possono essere evitati.
