La governance dell’AI è diventata una questione di bilancio. Analisti finanziari, regolatori e risk manager la trattano come esposizione diretta al rischio d’impresa: non come problema del reparto IT, non come obbligo di compliance da spuntare. I fallimenti nei controlli sull’intelligenza artificiale vengono identificati come potenziali fonti di danno regolatorio, interruzione operativa e perdita di reputazione, con conseguenze che si estendono ben oltre i confini tecnici.
I dati fotografano una frattura strutturale. L’88% delle organizzazioni ha integrato l’AI in almeno una funzione aziendale nel 2025, ma solo l’8% dispone di un framework di governance completo. IBM rileva che l’87% delle aziende dichiara di avere policy chiare sull’AI, eppure meno del 25% ha effettivamente implementato i controlli necessari per gestire bias, trasparenza e sicurezza. La distanza tra dichiarazioni e pratica reale è il cuore del problema. Nel frattempo, Stanford HAI ha registrato 362 incidenti legati all’AI nel 2025, contro i 233 dell’anno precedente: gli eventi critici crescono più in fretta dei meccanismi di risposta.
Sui consigli di amministrazione il quadro è altrettanto preoccupante. Solo il 39% dei board delle aziende Fortune 100 dispone di qualche forma di supervisione sull’AI — un comitato dedicato, un consigliere con competenze specifiche o un organo di controllo etico. Il 66% dei consiglieri di amministrazione dichiara di avere conoscenza “limitata o nulla” in materia, e quasi uno su tre afferma che l’AI non figura nemmeno nelle agende dei board. Non è un ritardo tecnico. È un deficit di governo che espone le aziende a scrutinio crescente da parte di investitori e autorità di vigilanza.
Il caso di Momentum Financial Services Group — società nordamericana attiva in Canada e negli Stati Uniti con il marchio Money Mart — mostra come si possa affrontare il problema in modo pragmatico. L’azienda ha scelto un approccio modulare: migliorare un componente alla volta dello stack tecnologico, verificarne il funzionamento e poi procedere al successivo. L’obiettivo dichiarato è contenere la finestra di esposizione durante ogni fase di transizione. Al centro di questa strategia c’è la gestione del dato come disciplina operativa: non classificare tutto allo stesso modo, ma partire dal problema che il dato deve risolvere e proteggere con rigore solo ciò che lo richiede davvero. Una logica che intreccia governance, sicurezza e controllo dei costi senza trattarli come priorità separate.
Sul piano regolatorio, il contesto si complica. L’EU AI Act, con le sue obbligazioni graduali attive dal 2025-2026, prevede sanzioni fino al 7% del fatturato globale per i sistemi ad alto rischio. Negli Stati Uniti, invece, l’approccio resta frammentato: standard volontari a livello federale attraverso il NIST AI Risk Management Framework e una costellazione di leggi statali che rendono difficile pianificare deployment coerenti. Il rischio legale — a differenza di quello reputazionale o informatico — si manifesta lentamente, ma genera contenziosi prolungati, penalità regolamentari e, nei casi più gravi, interruzione dei modelli di business.
Il nodo più urgente per i prossimi mesi è l’AI agentiva. Deloitte stima che il 74% delle organizzazioni intende adottare agenti AI autonomi entro due anni, ma solo il 21% dispone oggi di un modello di governance maturo per gestirli. Il 35% delle aziende intervistate ammette di non essere in grado di disattivare un agente AI in caso di comportamento anomalo. Distribuire sistemi autonomi senza meccanismi di controllo non è un rischio teorico. È una passività operativa che nessun framework di gestione del rischio considererebbe accettabile in qualsiasi altro contesto tecnologico. La governance non insegue più l’adozione: deve precederla.














