Datori di lavoro svizzeri: la policy IA per i dipendenti in una pagina, allineata alla FINMA

Adotta subito una policy IA breve e basata sul rischio: deve elencare gli strumenti approvati, classificare i dati in pochi livelli chiari e imporre un controllo umano prima che qualsiasi decisione assistita dall'IA esca dall'azienda. Ancorala alla LPD/nLPD, all'art. 26 OLL 3 e alla Comunicazione FINMA 08/2024 se sei un soggetto vigilato. La tua prima mossa di questa settimana: fai l'inventario di tutti gli strumenti IA che i dipendenti già usano, perché quasi sicuramente in questo momento hai shadow AI che passa da account personali.
In breve:
Una policy IA efficace individua gli strumenti approvati in base alla classificazione dei dati, con controlli severi su informazioni confidenziali e sensibili per evitare divulgazioni non autorizzate.
Il diritto svizzero impone trasparenza, compresa l'informazione ai dipendenti sul trattamento dei loro dati tramite IA, e limita il monitoraggio del comportamento se non giustificato da ragioni di sicurezza o di prestazione.
Nomina un responsabile IA o un comitato dedicato che gestisca gli strumenti IA, tenga aggiornato l'inventario e segua la gestione degli incidenti e gli aggiornamenti.
L'introduzione della policy richiede un inventario preliminare, progetti pilota controllati, una chiara verifica in fase di acquisto, formazione obbligatoria e procedure di escalation per nuovi strumenti o incidenti.
Rivedi e aggiorna la policy con regolarità, almeno una volta all'anno, per adattarla a nuovi strumenti, incidenti o cambiamenti normativi e mantenere sotto controllo rischi e conformità.
Cosa deve contenere davvero una policy IA per i dipendenti?
Una policy IA che funziona sta in una pagina e viene letta davvero. Tutto ciò che è più lungo finisce in un cassetto. Parti da una struttura copiabile e adatta i dettagli al profilo di rischio della tua organizzazione.
Campo di applicazione e definizioni. Definisci «IA», «IA generativa» e «decisione automatizzata» in parole semplici, così nessuno discute se il riassunto di un chatbot conti o no. Copri ogni strumento che tocca dati aziendali, non solo quelli ovvi come ChatGPT o Copilot.
Ruoli. Nomina un responsabile IA (la persona che risponde della policy), un responsabile del modello per ogni caso d'uso, il tuo responsabile della protezione dei dati e il responsabile di business che approva i nuovi strumenti. Le responsabilità vaghe sono il motivo per cui la maggior parte delle policy resta ferma allo stato di bozza.
Strumenti approvati. Costruisci una whitelist e distingui gli account aziendali dagli account personali gratuiti. Questa distinzione conta più di quasi tutto il resto del documento.
Regole sui dati. Associa le classi di dati a ciò che è permesso:
-
Dati pubblici: qualsiasi strumento approvato, restrizioni minime.
-
Dati interni non sensibili: solo strumenti con licenza aziendale.
-
Dati confidenziali (clienti, finanze, personale): strumenti aziendali con tutele contrattuali sui dati, nessun account gratuito.
-
Dati segreti o coperti da segreto professionale: nessuna IA in cloud senza l'approvazione dell'ufficio legale, spesso solo soluzioni on-premises.
Tre regole che i dipendenti devono imparare a memoria: dichiarare l'uso dell'IA nei risultati, non incollare mai dati soggetti a restrizioni in nessuno strumento e verificare sempre l'output dell'IA prima che diventi una decisione o un documento consegnato.
Quali norme svizzere regolano l'uso dell'IA sul lavoro?
I datori di lavoro svizzeri hanno obblighi precisi e verificabili, non solo buone pratiche generiche. Secondo la LPD e la sua versione riveduta (nLPD), il datore di lavoro deve informare i dipendenti quando i loro dati vengono trattati da un'IA, indicare il titolare del trattamento, lo scopo e ogni trasferimento all'estero. I dipendenti mantengono anche il diritto di accedere a queste informazioni e di farle rettificare.
La sorveglianza sul posto di lavoro ha un limite suo. L'articolo 26 dell'Ordinanza 3 concernente la legge sul lavoro limita i sistemi che monitorano comportamento, prestazioni o emozioni, e tale sorveglianza è unlawful unless it’s necessary and proportionate per la sicurezza o per una misurazione delle prestazioni chiaramente definita. Uno strumento IA che valuta il tono di voce nelle chiamate di assistenza, per esempio, ha bisogno di una giustificazione reale, non solo di una demo del fornitore che ha fatto colpo.
Gli istituti finanziari hanno un livello in più. Le indicazioni della FINMA definiscono eight control areas: governance, inventario, qualità dei dati, test, monitoraggio, documentazione, spiegabilità e verifica indipendente.
-
LPD/nLPD: trasparenza e diritti delle persone interessate, si applica in modo generale.
-
Art. 26 OLL 3: limiti alla sorveglianza, vale per qualsiasi datore di lavoro.
-
Comunicazione FINMA 08/2024: profondità della governance, vale per gli istituti finanziari vigilati.
-
Regolamento europeo sull'IA e GDPR: entrano in gioco quando tratti dati di residenti UE o servi mercati UE, spesso con l'obbligo di una valutazione d'impatto sulla protezione dei dati.
Chi è responsabile della governance dell'IA in azienda?
Qualcuno deve assumersene la responsabilità, e «tutti» equivale a «nessuno». Una struttura praticabile è questa:
-
Nomina un responsabile IA centrale o un piccolo comitato che includa IT, rischio, legale e risorse umane. Questo gruppo approva i nuovi strumenti e risolve le controversie.
-
Assegna un responsabile del caso d'uso a ogni applicazione dell'IA. Quella persona documenta scopo, livello di rischio e fonti di dati prima che lo strumento entri in funzione.
-
Fai una ricognizione della shadow AI. Controlla le estensioni del browser, le note spese alla ricerca di abbonamenti a servizi IA e i log IT per individuare traffico verso SaaS non autorizzati.
-
Crea e mantieni un inventario IA aggiornato con ogni strumento, il suo responsabile, la sua classe di rischio e la data dell'ultima verifica.
-
Definisci un percorso di escalation così che un responsabile che vuole provare un nuovo strumento sappia esattamente chi approva e quanto tempo serve.
È proprio un approccio graduale e interfunzionale come questo che prevents shadow AI from becoming the default invece dell'eccezione.
Consiglio pratico: metti l'inventario IA nello stesso sistema che già usi per il rischio fornitori o la gestione degli asset software. Un secondo foglio di calcolo che nessuno guarda è peggio di nessun inventario.
Come controllare quali strumenti IA possono usare i dipendenti?
La whitelist è il punto in cui la maggior parte delle policy funziona oppure fallisce in silenzio. Collegala alla classificazione dei dati, invece di approvare o vietare gli strumenti uno per uno.
-
Dati pubblici o di marketing: la maggior parte degli strumenti IA diffusi, con licenza aziendale o gratuita.
-
Dati operativi interni: solo account aziendali, con visibilità a livello di amministrazione.
-
Dati confidenziali (dossier del personale, dati dei clienti, dati finanziari): contratti aziendali con clausole esplicite sulla protezione dei dati; gli account personali gratuiti sono vietati senza eccezioni.
-
Dati coperti da segreto professionale o segreti commerciali: nessuna IA in cloud senza l'approvazione dell'ufficio legale; solo soluzioni on-premises o tenant dedicati.
Quest'ultimo livello non è una cautela facoltativa. L'analisi giuridica svizzera sostiene che pasting confidential or professional-secret data into a cloud AI service can count as unauthorized disclosure to a third party, a prescindere da ciò che le condizioni del fornitore promettono sui dati di addestramento. Una clausola contrattuale non cancella la divulgazione.
La shadow AI rende la cosa urgente: i sondaggi collocano l'uso di IA generativa tramite account personali non gestiti between a majority in 2025. Le regole sui prompt devono imporre la pseudonimizzazione dei dati personali prima che finiscano in un prompt, vietare il codice sorgente che contiene segreti e registrare l'attività a livello di tenant con strumenti di prevenzione della perdita di dati (DLP) ed etichette di sensibilità, ovunque la tua infrastruttura IT lo permetta.
Come introdurre una policy IA, passo dopo passo?
Introdurre una policy sulla carta e far sì che i dipendenti la seguano davvero sono due progetti diversi. Procedi in quest'ordine:
-
Inventario e classificazione. Scopri chi usa cosa prima di scrivere anche una sola regola.
-
Progetto pilota in un gruppo controllato. Prova i nuovi strumenti prima con un team ristretto, con una valutazione d'impatto sulla protezione dei dati se il caso d'uso tocca dati personali.
-
Verifica le condizioni di acquisto. Controlla il contratto di trattamento dei dati del fornitore, il luogo di conservazione dei dati, i diritti di audit e, se i dati varcano i confini, una valutazione d'impatto sul trasferimento.
-
Aggiorna il regolamento del personale. Integra la policy IA nei documenti HR esistenti invece di pubblicare un PDF a sé stante che nessuno apre due volte.
-
Forma le persone prima dell'avvio. Rendi la formazione obbligatoria, non facoltativa, e definisci gli indicatori di monitoraggio prima che lo strumento arrivi a tutto il team.
Ogni passaggio ha bisogno di un responsabile che possa dire sì o no, altrimenti l'introduzione si perde per strada.
Come formare davvero i dipendenti sulla policy IA?
La formazione funziona quando è breve, specifica per ruolo e ripetuta. Un ripasso annuale di un'ora vale più di una singola sessione di inserimento che tutti dimenticano entro il terzo mese.
-
Crea moduli per ruolo: chi lavora nel servizio clienti ha esigenze diverse da un analista finanziario.
-
Distribuisci un albero decisionale di una pagina e una scheda con gli strumenti approvati che i dipendenti possano tenere sulla scrivania.
-
Crea un canale di segnalazione a bassa soglia per gli errori e risolvi davvero, in modo visibile, i problemi che vengono segnalati.
-
Imposta la comunicazione della direzione sull'idea di permettere sperimentazioni sicure, non solo di vietare. Chi si sente controllato ricorre agli account personali.
Consiglio pratico: in ogni sessione di formazione fai una domanda: «Cosa faresti se il contratto di un cliente finisse per sbaglio nel tuo prompt?» La risposta ti dice subito se la policy è stata capita davvero.
Cosa succede se un dipendente usa male uno strumento IA?
La risposta all'incidente deve essere più rapida dell'accumularsi del danno.
-
Contieni subito. Blocca l'account e, se il fornitore lo consente, chiedi la cancellazione dei dati esposti.
-
Classifica l'incidente. Stabilisci la classe di dati coinvolta e se fa scattare una valutazione d'impatto sulla protezione dei dati o un termine di notifica alle autorità ai sensi della LPD o del GDPR.
-
Documenta tutto. Conserva i verbali dell'incidente, dei dati coinvolti e delle misure adottate, perché le linee guida svizzere raccomandano di mantenere questi registri a fini di audit e spiegabilità.
-
Analizza e correggi. Organizza una sessione di analisi delle lezioni apprese e aggiorna la policy o la whitelist se l'incidente rivela una lacuna.
Che aspetto ha una policy IA di una pagina?
Ecco la struttura di una policy abbastanza compatta da incollare direttamente nel regolamento del personale.
| Elemento | Cosa contiene |
|---|---|
| Campo di applicazione | Definizioni di IA, IA generativa e decisioni automatizzate coperte |
| Ruoli | Responsabile IA, responsabili dei casi d'uso, responsabile della protezione dei dati, approvazione del business |
| Whitelist | Strumenti approvati per classe di dati, account aziendali contro account personali |
| Regole sui dati | Classificazione su quattro livelli con restrizioni sui prompt per ogni livello |
| Controllo umano | Verifica obbligatoria prima che un output IA diventi una decisione |
| Segnalazione degli incidenti | Punto di contatto, tempi di reazione, percorso di escalation |
| Piè di pagina | Numero di versione, responsabile della policy, contatto, data della prossima revisione |
Tre regole vanno in cima in grassetto, per chi legge solo il primo paragrafo: dichiara l'uso dell'IA, non inserire mai dati soggetti a restrizioni, verifica sempre l'output. Chi lavora su questo tipo di impostazione arriva puntualmente a un piccolo insieme di principi abbinato a una whitelist verificata, invece che a un lungo standard tecnico che nessuno finisce di leggere.
Chi c'è dietro queste indicazioni
Questo manuale nasce dall'esperienza di costruire e integrare sistemi IA per team che attorno ai propri strumenti vogliono governance, non solo entusiasmo. Il lato tecnico del lavoro sulle policy lo gestiamo in prima persona: realizzazione di automazioni IA, configurazione dei tenant e masterclass pratiche per i team che introducono le loro prime regole d'uso dell'IA. Lo schema qui sopra riflette ciò che sopravvive davvero al contatto con un'infrastruttura IT reale e un ufficio legale reale, non ciò che fa bella figura in una presentazione, e mostra come gli strumenti di AI & Automation si inseriscono in flussi di lavoro concreti.
Come Ampersand Labs ti aiuta a metterlo in pratica
Scrivere la policy è la metà facile. La parte difficile è configurare correttamente i tenant aziendali, impostare le regole di prevenzione della perdita di dati e formare un team che sta già usando strumenti IA di cui ancora non sai nulla. È proprio questa la lacuna che Ampersand Labs colma: un audit della policy abbinato alla reale realizzazione tecnica, che si tratti della configurazione dei tenant, di lavori di automazione con l'IA per i tuoi flussi di lavoro specifici o di una masterclass pratica che rende il tuo personale a proprio agio con le regole, invece che infastidito.
Di solito il primo passo è una breve chiamata di inquadramento: quali strumenti sono già in uso, quali classi di dati contano di più e dove stanno le lacune di conformità. Da lì, audit, configurazione tecnica e formazione vengono definiti come un unico pacchetto coerente, invece che come tre fornitori diversi che si passano il lavoro male. Se sei pronto a superare la fase della bozza, scrivici dalla pagina dei servizi di Ampersand Labs e partiamo da quella conversazione di inquadramento.
Fonti
Domande frequenti
Anche le piccole imprese hanno bisogno di una policy IA formale?
Sì. Anche una policy di due pagine con una whitelist di strumenti e regole sui dati riduce il rischio di shadow AI, che riguarda la maggioranza dei knowledge worker che usano account personali non gestiti.
Il diritto svizzero obbliga il datore di lavoro a comunicare l'uso dell'IA al personale?
Sì. Secondo la LPD/nLPD il datore di lavoro deve informare i dipendenti quando i loro dati vengono trattati da un'IA, indicando l'identità del titolare del trattamento, lo scopo ed eventuali trasferimenti all'estero.
Il datore di lavoro può usare l'IA per monitorare le prestazioni dei dipendenti?
Solo se la sorveglianza è necessaria e proporzionata ai sensi dell'articolo 26 dell'Ordinanza 3 concernente la legge sul lavoro; gli strumenti che rilevano emozioni o comportamenti senza una chiara giustificazione legata alla sicurezza o alle prestazioni possono essere illeciti.
Ogni quanto va aggiornata una policy IA?
Rivedila almeno una volta all'anno, e prima ogni volta che una nuova categoria di strumenti, un incidente o un cambiamento normativo (per esempio un aggiornamento della FINMA) incide sulla tua classificazione del rischio.
Chi dovrebbe essere responsabile della policy IA in azienda?
Un responsabile IA con nome e cognome o un piccolo comitato interfunzionale con IT, legale, rischio e risorse umane, perché una policy senza un responsabile chiaro raramente sopravvive al primo incidente vero.
Consigliati
Aggiornato
Parliamone
Hai un progetto che tocca questo tema?
Una chiamata gratuita di 10 minuti è il modo più rapido per capire se siamo lo studio giusto.
Prenota una chiamata gratuita di 10 minContinua a leggere
Altri articoli.
Evita il 74% di dietrofront: AI nel supporto clienti per operazioni enterprise
Pilota AI per il supporto clienti enterprise: un solo flusso in shadow mode, autorizzazioni a stadi, governance chiara e integrazioni API sui sistemi reali.
Leggi l'articoloIntegrazione CRM ERP: un POC di tre mesi con team senior in Svizzera
Verifica la sincronizzazione tra CRM ed ERP con un proof of concept di tre mesi guidato da ingegneri senior. Checklist pratica, opzioni architetturali e note sulla conformità svizzera.
Leggi l'articoloPrezzo fisso o time and materials: 4 domande e regole di governance per decidere
Quattro domande e controlli di governance per scegliere tra prezzo fisso e time and materials, e quando fare uno sprint di discovery prima del preventivo.
Leggi l'articolo