Skip to content
blog

Shadow AI e la tua pila di documenti: cosa rivelano i dati sulla tua esposizione

Blog header - Shadow AI and Your Document Stack- What the Data Says About Your Exposure

È necessario un breve riassunto del contratto prima della riunione delle 15:00. La persona che lo ha aperto non ha tempo di farlo passare attraverso i canali approvati dall’IT, quindi lo inserisce invece in uno strumento di IA di largo consumo. Viene sintetizzato in pochi secondi e la scheda viene chiusa. Non sembra certo un evento di sicurezza, ma solo il modo più veloce per portare a termine il lavoro.

Se si moltiplica quel momento per l’intera forza lavoro, si ottiene un modello che la nuova ricerca di Nitro si è prefissata di misurare direttamente. Il rapporto “The State of AI in Document Workflows: Navigating the Gap Between AI Promises and Productivity”  ha intervistato 1.300 dirigenti aziendali negli Stati Uniti, nel Regno Unito e in Canada, ponendo una domanda precisa: i documenti sensibili sono realmente protetti dagli strumenti di IA non gestiti, o sembra solo così a chi sta ai vertici?

Nitro ha già analizzato in passato l’IA “ombra”: il  nostro precedente rapporto sull’adozione dell’IA nelle aziende e sulla realtà emersa  ha rilevato che il 68% dei dirigenti e il 50% dei dipendenti utilizzavano già strumenti di IA non approvati, con un dipendente su tre che aveva elaborato dati riservati tramite piattaforme di IA non verificate. Quel rapporto attribuiva la causa principale a un divario di usabilità: l’IA di consumo era spesso l’opzione più veloce a portata di mano, e l’opzione più veloce tendeva a prevalere. La nostra ultima ricerca riprende lo stesso tema a livello di documenti, scoprendo che non solo il modello è ancora presente, ma ora si ha una visione più chiara di dove si colloca l’esposizione durante la giornata lavorativa e di quanto la governance sia rimasta indietro rispetto al comportamento che dovrebbe controllare.

La preoccupazione per la sicurezza dei documenti gestiti dall’IA è più elevata tra i vertici aziendali

La preoccupazione riguardo all’IA e ai documenti sensibili è maggiore ai vertici dell’organizzazione. Il 56% dei dirigenti afferma che la leadership della propria organizzazione è molto o estremamente preoccupata per i rischi di sicurezza legati all’elaborazione di documenti sensibili da parte dei dipendenti tramite strumenti di IA. Tra i manager, interrogati in modo più generale sulla preoccupazione della propria organizzazione, il 37% esprime lo stesso parere. Le due domande del sondaggio erano formulate in modo leggermente diverso, quindi il divario non è da interpretare come un confronto rigorosamente equivalente, ma entrambe le cifre indicano un livello di preoccupazione reale ed elevato, concentrato ai vertici dell’organizzazione.

La governance dell’IA si affievolisce al di sotto del livello dirigenziale

Ci si aspetterebbe che una preoccupazione a quel livello portasse all’adozione di regole vincolanti. Ciò non è avvenuto in modo sistematico. Il 71% dei dirigenti riferisce l’esistenza di una politica chiara e attivamente applicata che disciplina il modo in cui i dipendenti utilizzano l’IA sui documenti riservati. Tra i manager, la percentuale scende al 43%, mentre il 57% descrive la politica della propria organizzazione come incoerente, ancora in fase di sviluppo, assente o di cui non sono sicuri.

Due gruppi all’interno della stessa organizzazione descrivono due contesti di governance diversi: a livello dirigenziale, le regole sono in linea di massima in vigore, mentre a livello manageriale, più della metà delle persone incaricate di far rispettare tali regole quotidianamente non è sicura che ciò sia vero.

I dipendenti inviano documenti sensibili a strumenti di IA di consumo

Politica o meno, il comportamento non è cambiato. Il 74% dei dirigenti conferma che i dipendenti hanno utilizzato strumenti di IA di uso comune come ChatGPT, Claude o Gemini su documenti sensibili o riservati, con il 41% che afferma che ciò accade regolarmente. Il 55% dei manager dice lo stesso, con il 27% che lo definisce una pratica abituale.

Un dato correlato rende concreta l’esposizione al rischio. Il 44% dei manager riferisce, personalmente o per conoscenza diretta del proprio team, che documenti di lavoro sono stati caricati su strumenti online gratuiti senza che nessuno verificasse chi gestisse il sito. Se si aggiungono i manager che ritengono che ciò sia probabilmente accaduto ma non ne sono preoccupati, la percentuale sale al 56%. Ciò si traduce in qualcosa di specifico: un contratto, un fascicolo di sinistro o la cartella clinica di un paziente archiviati su un server che nessuno ha verificato. Per oltre la metà dei manager intervistati, ciò è già accaduto o sta probabilmente accadendo proprio ora nel proprio reparto.

L’IA ombra si insinua attraverso strumenti documentali autonomi

Per comprendere da dove abbia origine il rischio, è utile osservare innanzitutto in che modo l’IA raggiunga i dipendenti. In un’altra parte del rapporto, oltre un terzo dei reparti che utilizzano l’IA nei flussi di lavoro documentali afferma di affidarsi a strumenti di IA autonomi che funzionano in parallelo al proprio software di gestione dei documenti esistente, piuttosto che a funzionalità integrate in esso. Quando qualcuno ha bisogno di riassumere un contratto prima di una chiamata alle 15:00, di solito prevale l’opzione più veloce disponibile, e un chatbot pubblico è spesso l’opzione più rapida a portata di mano.

Questa è la forma concreta dell’IA “ombra” all’interno di una pila di documenti: i documenti sensibili risiedono in un sistema, mentre gli strumenti di IA a cui i dipendenti ricorrono effettivamente sono gestiti altrove, se non addirittura del tutto assenti. Colmare questo divario significa innanzitutto rendere il percorso conforme anche quello più conveniente, in modo che lo strumento più veloce a portata di mano sia anche quello approvato.


Leggi i risultati completi nel rapporto “The State of AI in Document Workflows ”.