Il modo più rapido per fallire con l’AI è trattarla come un semplice aggiornamento tecnologico.

Si introduce uno strumento, si aprono gli accessi, si organizzano due sessioni formative, si comunica che l’azienda sta innovando. Poi, qualche mese dopo, ci si accorge che gli utenti lo usano poco, lo usano male o lo usano in modo completamente diverso da quanto immaginato. Alcuni caricano dati che non dovrebbero caricare. Altri si fidano troppo degli output. Altri ancora continuano a lavorare come prima, salvo usare l’AI per attività marginali.

Il problema non è la tecnologia. Il problema è l’assenza di un sistema che tenga insieme persone, processi, dati, sicurezza, responsabilità e adozione.

La prospettiva Global IT Governance discussa durante il convegno “Financial Controlling & AI Data Governance Avanzata” del 4 giugno 2026 ha dato un nome preciso a questo rischio: governance gap. L’innovazione corre, ma l’organizzazione non evolve alla stessa velocità. Gli strumenti entrano nei processi prima che siano stati definiti ruoli, limiti, controlli, competenze e metriche. A quel punto l’AI non diventa una leva di trasformazione: diventa una nuova fonte di ambiguità.

Il governance gap nasce quando l’innovazione supera l’organizzazione

Il governance gap non è un concetto astratto. È ciò che accade quando l’impresa adotta tecnologie più rapidamente di quanto aggiorni processi, ruoli e controlli. Gli strumenti entrano in azienda, ma nessuno ha definito chiaramente quali dati possano essere utilizzati, quali output debbano essere validati, quali decisioni possano essere supportate dall’AI, quali rischi debbano essere monitorati e chi risponda in caso di errore.

Il risultato è prevedibile. Alcuni utenti evitano l’AI perché non si fidano. Altri la usano troppo, senza verificarne i risultati. Alcune funzioni sperimentano in autonomia, altre restano ferme. L’IT rincorre gli strumenti già adottati dagli utenti. La compliance arriva quando il processo è già partito. Il management chiede valore, ma non ha definito metriche. È il modo perfetto per trasformare una tecnologia promettente in una nuova fonte di confusione organizzativa.

La governance serve precisamente a evitare questo scenario. Non per rallentare l’innovazione, ma per darle una forma utilizzabile.

Le persone: AI literacy non è un corso introduttivo

Il primo pilastro è la componente umana. L’AI literacy non può essere ridotta a un webinar sull’utilizzo degli strumenti generativi. Per un’organizzazione, alfabetizzazione AI significa comprendere cosa l’AI può fare, quali limiti presenta, quando può sbagliare, quali dati non devono essere utilizzati, quando è necessaria supervisione umana e come valutare criticamente un output.

È una competenza manageriale, non solo digitale. Un CFO che riceve un forecast generato da AI deve sapere quali ipotesi lo alimentano. Un responsabile commerciale che usa l’AI per sintetizzare dati cliente deve sapere cosa può condividere e cosa no. Un HR manager che utilizza sistemi intelligenti deve capire i rischi di bias. Un controller che automatizza analisi di scostamento deve essere in grado di distinguere una vera anomalia da un errore di classificazione.

Senza questa consapevolezza, l’AI produce due comportamenti speculari e ugualmente pericolosi: rifiuto o fiducia cieca. Il primo blocca l’adozione. Il secondo espone l’impresa a errori. La maturità sta nel mezzo: usare l’AI con fiducia critica.

I processi: l’AI deve entrare nel lavoro reale

Il secondo pilastro riguarda i processi. L’AI genera valore solo se viene inserita nei flussi operativi dell’impresa. Non basta che uno strumento sia disponibile. Bisogna decidere quando usarlo, da chi, su quali dati, con quali controlli e con quale responsabilità finale.

Nei processi Finance, ad esempio, un agente AI può supportare riconciliazioni, classificazioni, analisi di scostamento, forecast, reportistica o controlli di coerenza. Ma ogni passaggio richiede una progettazione organizzativa. Chi valida l’output? Quali eccezioni vengono escalate? Quali decisioni restano umane? Quali dati vengono esclusi? Come vengono registrate le correzioni? Quali KPI misurano il miglioramento?

Quando queste domande non vengono affrontate, l’AI resta un accessorio laterale. Magari utile al singolo utente, ma incapace di cambiare il processo. Oppure, peggio, modifica il processo in modo informale, senza che l’azienda se ne accorga. È il classico caso in cui la tecnologia non viene governata: si diffonde.

Tecnologia e sicurezza: il lato meno glamour, ma più necessario

Il terzo pilastro è la tecnologia, ma intesa in senso ampio: architettura, integrazione, sicurezza, protezione dei dati, robustezza dei modelli, gestione degli accessi, monitoraggio degli utilizzi. Qui entrano anche i riferimenti normativi e metodologici che stanno diventando centrali, dall’EU AI Act agli standard come ISO 42001, fino ai framework di gestione del rischio AI come quelli ispirati al NIST.

Per molte imprese questi riferimenti sembrano materia da compliance specialist. È una lettura riduttiva. In realtà servono a una cosa molto manageriale: costruire fiducia. Un sistema AI che tratta dati aziendali, produce output decisionali o supporta processi critici deve essere sicuro, tracciabile e controllabile. Se non lo è, prima o poi diventa un rischio operativo, legale o reputazionale.

La sicurezza non deve essere interpretata come un freno. È una condizione di scalabilità. Le aziende che governano meglio rischi, accessi e dati possono adottare l’AI più rapidamente, non più lentamente. Le altre avanzano in modo disordinato, finché un incidente, un errore o una violazione le costringe a fermarsi.

Change management: il pezzo che arriva sempre troppo tardi

Il quarto pilastro è il change management. Qui molte imprese sbagliano sequenza. Prima scelgono lo strumento, poi lo configurano, poi lo comunicano agli utenti, poi si accorgono che l’adozione è bassa. A quel punto organizzano formazione, cercano sponsor interni e provano a spiegare perché il nuovo sistema dovrebbe essere usato. Troppo tardi.

L’adozione va progettata dall’inizio. Bisogna coinvolgere le persone che useranno il processo, chiarire benefici e limiti, rendere esplicite le responsabilità, introdurre nuove routine operative e misurare l’utilizzo effettivo. L’AI non entra in azienda solo perché è disponibile. Entra quando le persone capiscono come migliora il loro lavoro e quando il modello operativo rende naturale usarla.

Questo vale ancora di più nelle PMI, dove i processi sono spesso meno formalizzati e il sapere organizzativo è concentrato in poche persone chiave. L’AI può aiutare a ridurre dipendenze individuali e attività manuali, ma solo se il cambiamento viene accompagnato. Altrimenti aggiunge uno strumento sopra abitudini vecchie.

Cosa fare lunedì mattina

Prima di estendere l’uso dell’AI in azienda, il management dovrebbe verificare cinque aspetti. Le persone sanno quali strumenti possono usare e con quali limiti? I processi critici prevedono supervisione umana sugli output AI? I dati sensibili sono protetti da regole chiare? Esiste un owner per ogni caso d’uso rilevante? L’adozione viene misurata, o ci si limita a sperare che accada?

La governance AI non è burocrazia. È il modo con cui un’impresa evita di trasformare l’innovazione in improvvisazione. E oggi la differenza tra le due cose è più sottile di quanto molte aziende vogliano ammettere.