Molte aziende hanno già dato ChatGPT ai dipendenti. Alcune con una licenza aziendale, la maggior parte senza saperlo: le persone lo usano dal telefono, con l'account personale, incollando dentro mail di clienti e listini. Non è colpa loro. Nessuno gli ha detto cosa si può fare e cosa no, perché nessuno lo ha deciso.
"Governance" è una parola che spaventa le PMI, sembra roba da multinazionale. In pratica sono cinque regole che stanno in due pagine. Ma vanno scritte prima che l'uso si allarghi, non dopo il primo incidente.
1. Quali dati possono entrare
La regola più importante e la più semplice. Definisci tre categorie: dati che possono andare in qualunque strumento (materiale pubblico, testi generici), dati che possono andare solo negli strumenti aziendali con contratto (informazioni interne, documenti di lavoro), dati che non entrano in nessun sistema AI senza un via libera esplicito (dati personali di clienti e dipendenti, informazioni finanziarie, segreti industriali). Poi fai un esempio concreto per ciascuna categoria, con il linguaggio dell'azienda. "Il listino riservato è categoria tre" vale più di un paragrafo di definizioni.
2. Quali strumenti sono autorizzati
Un elenco chiuso. Due o tre strumenti con un account aziendale, dove le condizioni sono chiare su cosa succede ai dati inseriti. Tutto il resto, incluso l'account personale gratuito, non si usa per lavoro. Non serve vietare per principio: serve dare un'alternativa comoda. Se lo strumento aziendale è più scomodo di quello personale, la regola non regge.
3. Chi risponde dell'output
Un preventivo generato dall'AI e inviato al cliente è un preventivo dell'azienda. Una risposta sbagliata di un assistente sul sito è una risposta dell'azienda. La regola è che chi invia, firma. L'AI prepara, la persona controlla e risponde. Questo va detto in modo esplicito, perché la tendenza naturale è dare la colpa allo strumento. Vale anche per gli agenti che agiscono da soli: ogni azione automatica ha un responsabile con nome e cognome, e un punto in cui può intervenire.
4. Cosa si dice ai clienti
Se un cliente parla con un assistente AI, deve saperlo. Se una traduzione è automatica, va detto. Non per obbligo di legge soltanto, ma perché quando lo scopre da solo la fiducia si rompe. La regola: nessun output AI viene presentato come lavoro umano quando non lo è. Su questo l'AI Act europeo è già chiaro, e le sanzioni non sono per le sole grandi aziende.
5. Come si segnala un errore
Gli strumenti sbagliano. Il punto non è evitarlo, è sapere cosa succede quando succede. Un indirizzo o una persona a cui segnalare, un tempo di risposta, una regola su quando lo strumento si sospende. Senza questo, il primo errore serio diventa il motivo per chiudere tutto, invece che un caso da correggere.
Come si scrivono
In due pagine, con il linguaggio dell'azienda e con esempi presi dal lavoro quotidiano. Le firma il titolare o la direzione, non l'IT. Si presentano in una riunione di mezz'ora per reparto, insieme al caso concreto che quel reparto sta usando. Si rivedono ogni sei mesi, perché gli strumenti cambiano.
Se queste regole non esistono, il problema non è che l'azienda non usa l'AI. È che la usa senza saperlo. Nella roadmap dei primi 90 giorni questo passaggio sta tra la settima e la nona settimana, prima di allargare l'uso oltre il primo reparto.