AI literacy nelle PMI: cosa richiede davvero l’AI Act

L’AI Act chiede alle PMI di sviluppare competenze interne sull’uso dell’intelligenza artificiale. Ecco cosa significa e come organizzarsi davvero.

05/08/2026
Ritratto di Simone Di Matteo
Simone Di Matteo
Automazioni & AI
Guida

L’AI literacy non è un corso generico su ChatGPT. È la capacità di usare sistemi di intelligenza artificiale con consapevolezza, comprendendone limiti, rischi, responsabilità e impatto sui processi aziendali.

Per una PMI significa sapere chi usa l’AI, per quali attività, con quali dati e sotto quale controllo. È il livello minimo di governance necessario per evitare che l’adozione dell’intelligenza artificiale diventi un insieme di esperimenti scollegati, difficili da monitorare e potenzialmente rischiosi.

Il tema è direttamente collegato agli obblighi dell’AI Act e completa il quadro già affrontato nel nostro articolo sulla trasparenza di chatbot e contenuti generati con AI. Lì il focus era ciò che l’azienda comunica all’esterno. Qui il punto è ciò che deve accadere dentro l’organizzazione.

TL;DR

L’articolo 4 dell’AI Act richiede a provider e deployer di adottare misure per garantire, per quanto possibile, un livello sufficiente di alfabetizzazione AI del personale e delle persone che usano questi sistemi per loro conto.

Non esiste un corso unico valido per tutti. Le misure devono essere proporzionate a:

  • conoscenze tecniche;
  • esperienza;
  • istruzione e formazione;
  • contesto d’uso;
  • persone o gruppi su cui il sistema viene utilizzato.

Per una PMI questo si traduce in quattro domande operative: chi usa l’AI, con quali strumenti, su quali dati e con quale responsabilità.

Cosa dice davvero l’articolo 4 dell’AI Act

Il testo dell’articolo 4 del Regolamento europeo sull’intelligenza artificiale stabilisce che fornitori e deployer devono adottare misure per assicurare un livello sufficiente di alfabetizzazione in materia di IA del proprio personale e di chi utilizza questi sistemi per loro conto.

La norma non dice che ogni dipendente debba diventare un esperto. Dice che il livello di competenza deve essere adeguato al ruolo, al sistema utilizzato e alle conseguenze che quell’uso può avere.

La Commissione europea chiarisce inoltre che l’obbligo riguarda lo sviluppo delle competenze, non il raggiungimento di uno standard identico per ogni individuo. In altre parole: una persona che usa l’AI per preparare una bozza di email non ha bisogno dello stesso livello di formazione di chi utilizza un sistema per selezionare candidati, valutare clienti o prendere decisioni che producono effetti rilevanti.

AI literacy: cosa significa in pratica

Per una PMI, AI literacy significa creare una base comune di comprensione attorno agli strumenti artificiali già presenti nei processi.

Chi utilizza l’AI dovrebbe almeno sapere:

  • che tipo di sistema sta usando;
  • quali informazioni può inserire e quali no;
  • che gli output possono essere errati, incompleti o fuorvianti;
  • quando è obbligatoria una verifica umana;
  • chi è responsabile del risultato finale;
  • quando fermare il processo e coinvolgere una persona.

Questo è il punto: l’AI literacy non è conoscenza teorica fine a sé stessa. È capacità operativa.

Perché le PMI sono particolarmente esposte

Nelle grandi organizzazioni l’introduzione di nuovi strumenti passa spesso da IT, legale, sicurezza e procurement. Nelle PMI accade il contrario: un dipendente apre un account, prova un tool e inizia a usarlo prima che l’azienda abbia definito regole e responsabilità.

Il rischio non nasce necessariamente dalla tecnologia. Nasce dall’assenza di un metodo condiviso.

Gli scenari più comuni sono semplici:

  • un commerciale usa ChatGPT per preparare offerte e inserisce dati sensibili del cliente;
  • un amministrativo carica documenti riservati dentro un tool generativo;
  • il marketing pubblica un contenuto senza verificare fonti o diritti;
  • un chatbot risponde agli utenti senza possibilità di escalation umana;
  • un dipendente utilizza un sistema personale invece di quello approvato dall’azienda.

Nessuno di questi casi richiede necessariamente malafede. Richiede però istruzioni chiare.

Comprare ChatGPT Team non significa formare il personale

Uno degli errori più frequenti è confondere l’acquisto di uno strumento con la costruzione di una competenza.

Un account aziendale può migliorare controllo, privacy e gestione degli accessi, ma non risponde da solo a domande fondamentali:

  • quali attività possono essere svolte con l’AI;
  • quali dati sono esclusi;
  • quali output devono essere verificati;
  • chi approva il risultato;
  • come si documentano gli utilizzi più sensibili.

Lo strumento è solo un pezzo. Il sistema nasce dalle regole che gli costruisci intorno.

Tre esempi concreti dentro una PMI

Commerciale

Un commerciale usa un assistente AI per preparare una proposta. Può farlo, ma deve sapere che l’output non è automaticamente corretto, che i dati del cliente non vanno inseriti senza una base adeguata e che la responsabilità finale resta umana.

Amministrazione

Un impiegato utilizza l’AI per sintetizzare contratti o documenti finanziari. Il rischio principale non è solo l’errore: è la gestione dei dati. Prima dell’uso serve sapere dove finiscono le informazioni e quali garanzie offre il fornitore.

Marketing

Il reparto marketing genera testi e immagini. Qui servono controllo editoriale, verifica delle fonti, attenzione ai diritti e coerenza con la policy di trasparenza. L’AI può accelerare il processo, ma non può assumersi la responsabilità della pubblicazione.

Come costruire un programma minimo di AI literacy

1. Mappa gli strumenti già utilizzati

Non partire da ciò che l’azienda ha acquistato. Parti da ciò che le persone usano davvero. Inserisci tool ufficiali, account personali, funzionalità AI integrate nei software e automazioni già attive.

2. Classifica gli usi per livello di rischio

Un supporto alla scrittura interna non ha lo stesso impatto di un sistema che prende decisioni su clienti o dipendenti. Dividi i casi d’uso almeno in tre livelli: basso, medio e alto impatto.

3. Definisci regole semplici

Una policy utile deve spiegare in modo diretto:

  • quali strumenti sono autorizzati;
  • quali dati non possono essere inseriti;
  • quali attività richiedono revisione;
  • chi è il referente interno;
  • come segnalare un problema.

4. Forma per ruolo, non in modo generico

Marketing, commerciale, amministrazione e direzione hanno bisogni diversi. La formazione deve partire dai flussi reali e dai rischi specifici del lavoro quotidiano.

5. Aggiorna il sistema

L’AI cambia rapidamente. Nuovi strumenti, nuove funzioni e nuovi rischi rendono inutile una formazione fatta una volta e poi dimenticata. Serve un aggiornamento periodico, anche leggero.

Quali prove conviene conservare

L’AI Act non impone un attestato standard universale. Ma un’azienda dovrebbe essere in grado di dimostrare che non ha ignorato il tema.

È utile conservare:

  • elenco degli strumenti autorizzati;
  • policy interne;
  • materiali formativi;
  • registro delle persone coinvolte;
  • revisioni periodiche;
  • decisioni prese sui casi più sensibili.

Non serve trasformare tutto in burocrazia. Serve lasciare una traccia coerente.

Un riferimento utile: il NIST AI Risk Management Framework

Per strutturare il lavoro può essere utile guardare anche al NIST AI Risk Management Framework, coordinato da Elham Tabassi. È un framework volontario, ma offre un’impostazione concreta per integrare affidabilità e gestione del rischio nella progettazione, nell’uso e nella valutazione dei sistemi AI.

Il valore del framework non è una checklist da copiare. È il metodo: governance, mappatura, misurazione e gestione. Quattro elementi che una PMI può tradurre in modo proporzionato anche senza costruire un reparto compliance interno.

Competenze, non solo strumenti

Anche i framework UNESCO insistono su un punto utile: la competenza AI non coincide con la capacità di usare un prompt. Comprende consapevolezza etica, giudizio critico, comprensione dei limiti e capacità di mantenere il controllo umano.

Questo principio è valido anche fuori dal mondo educativo. Un dipendente competente non è quello che ottiene la risposta più veloce, ma quello che sa quando fidarsi, quando verificare e quando fermarsi.

Checklist operativa per una PMI

  • Abbiamo un elenco degli strumenti AI realmente utilizzati?
  • Sappiamo chi li usa e per quali attività?
  • Abbiamo definito quali dati non possono essere inseriti?
  • Esiste una procedura di verifica degli output?
  • Le persone sanno quando coinvolgere un responsabile?
  • Abbiamo distinto gli usi a basso impatto da quelli più sensibili?
  • Conserviamo una traccia della formazione e delle regole adottate?
  • La policy viene aggiornata quando cambiano gli strumenti?

Gli errori da evitare

  • Fare un corso generico e considerare il tema chiuso. La formazione deve essere collegata ai processi reali.
  • Lasciare ogni dipendente libero di scegliere il proprio tool. Senza una lista di strumenti autorizzati aumenta il rischio di dispersione dei dati.
  • Concentrarsi solo sulla privacy. L’AI literacy riguarda anche accuratezza, responsabilità, trasparenza e impatto sulle persone.
  • Pensare che la revisione umana sia automatica. La revisione va progettata, assegnata e documentata.
  • Bloccare tutto per paura. L’obiettivo non è vietare l’AI, ma usarla dentro un sistema controllato.

Come lavoriamo in CTRL Studio

In CTRL Studio non partiamo dal tool. Partiamo dal processo.

Analizziamo dove l’AI è già entrata nell’azienda, quali attività sta modificando, quali dati coinvolge e quali responsabilità devono essere definite. Poi costruiamo un sistema operativo semplice:

  • mappatura degli strumenti;
  • regole interne;
  • workflow di verifica;
  • automazioni controllate;
  • documentazione e aggiornamento.

L’obiettivo non è aggiungere un altro corso o un altro documento. È fare in modo che l’intelligenza artificiale lavori dentro l’azienda senza creare nuovo caos.

Domande frequenti

L’AI literacy è obbligatoria anche per le PMI?

Sì. L’articolo 4 si rivolge a provider e deployer indipendentemente dalle dimensioni. Le misure devono però essere proporzionate al contesto, alle competenze e ai sistemi utilizzati.

Serve un corso certificato?

No. Il regolamento non impone un corso standard o una certificazione unica. Conta che le misure adottate siano adeguate ai ruoli e agli usi reali.

Basta una policy scritta?

No. Una policy non applicata nei flussi quotidiani non dimostra una reale alfabetizzazione. Servono formazione, responsabilità e aggiornamento.

Chi deve essere formato?

Il personale e le altre persone che operano o utilizzano sistemi AI per conto dell’organizzazione, in base al ruolo e al contesto d’uso.

ChatGPT può essere usato in azienda?

Sì, ma dentro regole chiare su account autorizzati, dati, revisione e responsabilità finale.

Takeaway

L’AI literacy non è una formalità normativa. È la base minima per usare l’intelligenza artificiale in modo serio.

Per una PMI significa smettere di chiedersi soltanto quale strumento acquistare e iniziare a definire:

  • chi lo usa;
  • per fare cosa;
  • con quali dati;
  • sotto quale controllo.

Una tecnologia potente senza metodo crea nuovi problemi. Una tecnologia inserita dentro un sistema può diventare un vantaggio competitivo.

Ctrl Studio. Meno task. Più sistema.

Costruiamo il tuo sistema AI
arrow
Altri articoli