Digital Marketing

Onboarding aziendale: il piano dei primi 90 giorni tra ruolo, regole e sicurezza

Onboarding aziendale: il piano dei primi 90 giorni tra ruolo, regole e sicurezza

L’onboarding aziendale è il percorso con cui una persona appena assunta passa da “ha firmato il contratto” a “lavora in autonomia, con gli accessi giusti e sapendo cosa può e non può fare”. Quasi tutte le guide lo raccontano come un tema di risorse umane: accoglienza, buddy, piano 30-60-90. È vero, ma è solo un terzo della storia. Gli altri due terzi sono le regole che in Italia scattano il primo giorno di lavoro e gli account che il primo giorno vengono aperti. Da oltre trent’anni lavoro con le PMI su sistemi, dati e sicurezza: gli onboarding che vedo andare male raramente falliscono sul welcome kit. Falliscono su un’informativa mai consegnata, su un account con troppi permessi o su un dipendente che usa l’intelligenza artificiale senza che nessuno gli abbia spiegato i limiti.

In sintesi

  • L’onboarding aziendale efficace corre su tre binari paralleli: ruolo (cosa fa la persona), conformità (cosa la legge impone all’azienda), accessi e sicurezza (cosa la persona può toccare).
  • Il piano 30-60-90 giorni funziona solo se ogni fase si chiude con una prova osservabile, non con una riunione completata.
  • In Italia il primo giorno attiva obblighi precisi: informazioni del Decreto Trasparenza, formazione sicurezza ex D.Lgs. 81/2008, informativa privacy, regole sugli strumenti di lavoro.
  • Dal 2 febbraio 2025 l’AI Act chiede misure di alfabetizzazione AI per chi usa questi strumenti per conto dell’azienda: anche un neoassunto che usa ChatGPT.
  • Servono KPI su tutti e tre i binari: time to productivity, ma anche giorni al primo accesso completo, obblighi consegnati nei tempi e permessi rivisti a 90 giorni.

Perché l’onboarding aziendale non è (solo) un processo HR

Chiedi a un responsabile del personale cosa sia l’onboarding e ti parlerà di integrazione e cultura. Chiedi a un IT manager e ti parlerà di utenze e portatili. Chiedi a un consulente del lavoro e ti parlerà di adempimenti. Hanno ragione tutti e tre, ed è proprio questo il problema: nelle PMI ciascuno presidia il proprio pezzo e nessuno possiede il processo intero.

Il risultato si vede nei primi giorni. La persona arriva, il computer non è pronto, l’account del gestionale arriva dopo una settimana, nel frattempo un collega gli “presta” le proprie credenziali per non farlo stare fermo. Nessuno lo considera un problema. Eppure in quella scena ci sono un costo (giorni pagati senza produzione), un rischio di sicurezza (credenziali condivise) e un’esposizione legale (attività svolte con l’identità di un altro).

Per questo propongo di leggere l’onboarding aziendale come un sistema a tre binari che partono insieme e si chiudono insieme:

BinarioDomanda a cui rispondeChi lo possiedeProva che è fatto
RuoloCosa deve saper fare e entro quando?Manager direttoDeliverable verificati a 30, 60, 90 giorni
ConformitàCosa deve ricevere, firmare, imparare per legge?HR o amministrazione, con il consulente del lavoroDocumenti consegnati e registrati con data
Accessi e sicurezzaCosa può toccare, con quali protezioni?IT interno o fornitore esternoElenco permessi approvato, autenticazione a due fattori attiva

Se uno dei tre binari resta indietro, l’onboarding è incompleto anche quando la persona è contenta e produttiva. Anzi, soprattutto in quel caso, perché nessuno se ne accorge.

Prima del giorno 1: il preboarding che evita la prima settimana persa

Il processo inizia quando l’offerta viene accettata, non quando la persona varca la porta. Nel preboarding si preparano tre cose, una per binario.

Definire cosa significa “operativo” in quel ruolo

Prima di qualsiasi checklist, il manager scrive in due righe cosa dovrà saper fare la persona al giorno 90. Non “conoscere il CRM”, che non si può verificare, ma “aggiornare in autonomia le proprie opportunità e motivare una previsione di chiusura”. Da quella frase si costruisce a ritroso tutto il piano.

Preparare il pacchetto documentale

Contratto, informazioni obbligatorie, informativa privacy per il dipendente, regolamento sull’uso degli strumenti informatici, calendario della formazione sicurezza. Prepararli prima significa consegnarli il primo giorno invece di rincorrerli nel secondo mese.

Richiedere gli accessi con una matrice ruolo/permessi

Qui si gioca metà della sicurezza dell’intero rapporto di lavoro. Il modo sbagliato, diffusissimo, è “dagli gli stessi accessi di Marco”, cioè copiare il profilo di un collega che in dieci anni ha accumulato permessi su tutto. Il modo corretto è una tabella semplice: per ogni ruolo, quali applicazioni, con quale livello (lettura, modifica, amministrazione). La persona nuova riceve il minimo necessario per lavorare, il resto si aggiunge su richiesta motivata. È il principio del privilegio minimo, e costa meno di quanto sembri: la tabella si scrive una volta e si riusa per ogni assunzione.

Il piano 30-60-90 giorni: obiettivi che si possono verificare

Il piano 30-60-90 è lo standard di fatto dell’onboarding aziendale, e per una buona ragione: divide un percorso lungo in tre tratti con una logica diversa. Il punto debole delle versioni che circolano è che si fermano al binario del ruolo. Ecco come appare quando i tre binari avanzano insieme.

FaseRuoloConformitàAccessi e sicurezza
Giorno 1Priorità della prima settimana, presentazione degli stakeholderConsegna informazioni contrattuali, informativa privacy, regolamento strumentiAccount personali attivi, autenticazione a due fattori configurata insieme
Giorni 2-30Comprendere clienti, processi, linguaggio; primo risultato supervisionatoFormazione generale e specifica sulla sicurezza; modulo base su AI e datiModulo phishing e gestione password; verifica che nessuna credenziale sia condivisa
Giorni 31-60Contributo su un perimetro limitato, feedback strutturatoChiusura di eventuali moduli mancanti, registrazione delle presenzeAccessi aggiuntivi solo su richiesta motivata del manager
Giorni 61-90Gestione autonoma del perimetro, riconoscimento dei rischiVerifica del fascicolo: tutto consegnato, firmato, datatoRevisione dei permessi: si tolgono quelli non usati
Review a 90 giorniAutonomia raggiunta? Piano di sviluppoFascicolo completoProfilo di accesso definitivo approvato

Ogni obiettivo del binario ruolo dovrebbe avere quattro elementi: un verbo osservabile, una scadenza, una prova e qualcuno che la valida. “Imparare il listino” non ha nessuno dei quattro. “Entro il giorno 45 preparare da solo tre offerte, validate dal responsabile commerciale prima dell’invio” li ha tutti.

Una precisazione che le guide spesso omettono: 90 giorni sono una convenzione, non una legge di natura. Un ruolo operativo può arrivare all’autonomia in sei settimane, un profilo tecnico o manageriale può richiederne sei mesi. Conta che le tappe siano esplicite, non che il calendario sia uguale per tutti.

Cosa impone la legge italiana nelle prime settimane

Questa è la parte che le guide internazionali non possono coprire, perché dipende dall’ordinamento. Per una PMI italiana l’onboarding aziendale incrocia almeno quattro gruppi di regole. Non sono un consulente del lavoro né un avvocato, e i dettagli vanno sempre verificati con il professionista che segue l’azienda; ma come consulente privacy iscritto a Federprivacy vedo ogni anno quanto spesso questi passaggi vengano saltati o fatti in ritardo.

Le informazioni del Decreto Trasparenza

Il D.Lgs. 104/2022, che ha modificato il D.Lgs. 152/1997, obbliga il datore di lavoro a comunicare per iscritto al lavoratore un lungo elenco di informazioni: mansione, luogo, orario, retribuzione, durata del periodo di prova, formazione, preavviso, contratto collettivo applicato e altro. Una parte va consegnata all’inizio del rapporto o al massimo entro sette giorni, il resto entro un mese. Nella pratica è un pezzo del binario conformità che deve chiudersi nella prima settimana, non al giorno 90.

C’è poi l’articolo 1-bis: se l’azienda usa sistemi decisionali o di monitoraggio integralmente automatizzati che incidono su assunzione, gestione o cessazione del rapporto, deve informarne il lavoratore. Con la diffusione di strumenti di valutazione automatica e software di gestione dei turni, è una domanda da farsi in fase di preboarding, non dopo.

La formazione su salute e sicurezza

L’articolo 37 del D.Lgs. 81/2008 prevede che la formazione del lavoratore avvenga in occasione della costituzione del rapporto di lavoro. Durata e contenuti minimi dei corsi sono definiti dall’Accordo Stato-Regioni del 17 aprile 2025, pubblicato in Gazzetta Ufficiale il 24 maggio 2025, che ha sostituito i vecchi accordi e sul quale il Ministero del Lavoro ha aperto un gruppo di lavoro per chiarimenti interpretativi. Tradotto in termini di onboarding: la formazione sicurezza va in calendario nelle prime settimane, con registro e attestati, perché è uno dei primi documenti richiesti in caso di ispezione o di infortunio.

Privacy e strumenti di lavoro

Il neoassunto è un interessato ai sensi del GDPR: deve ricevere l’informativa sul trattamento dei suoi dati come dipendente. Altrettanto importante, e quasi sempre dimenticato, è il regolamento sull’uso degli strumenti informatici: posta elettronica, internet, dispositivi aziendali, eventuali controlli. L’articolo 4 dello Statuto dei Lavoratori consente di usare le informazioni raccolte tramite gli strumenti di lavoro solo se il lavoratore ha ricevuto un’adeguata informazione sulle modalità d’uso e sui controlli, nel rispetto della normativa privacy. Senza quel documento firmato il giorno 1, l’azienda si toglie da sola la possibilità di far valere molte contestazioni future. Ne parlo più in dettaglio nella pagina dedicata al GDPR per le aziende.

Intelligenza artificiale: il modulo che oggi manca quasi ovunque

L’articolo 4 dell’AI Act, applicabile dal 2 febbraio 2025, chiede a chi utilizza sistemi di intelligenza artificiale di adottare misure per garantire un livello sufficiente di alfabetizzazione AI del personale che li usa per conto dell’azienda. Secondo le FAQ della Commissione europea sull’alfabetizzazione AI, aggiornate a luglio 2026, l’obbligo riguarda anche l’azienda i cui dipendenti usano ChatGPT per scrivere testi o tradurre: vanno informati dei rischi specifici, come le allucinazioni. Non serve un certificato, basta conservare traccia interna delle iniziative svolte, e la vigilanza delle autorità nazionali parte da agosto 2026.

L’onboarding è il momento naturale per farlo: un modulo breve su quali strumenti AI sono autorizzati in azienda, quali dati non vanno mai incollati in un chatbot pubblico, come si verifica un output prima di usarlo. Se volete un quadro più ampio, ho raccolto le priorità in intelligenza artificiale per PMI nel 2026.

Accessi e sicurezza: il binario che nessuno presidia

Il Data Breach Investigations Report 2026 di Verizon attribuisce all’elemento umano il 62% delle violazioni analizzate, e l’abuso di credenziali compare nel 39% dei casi. Sono numeri globali, ma il meccanismo è lo stesso in una PMI di Lodi: le persone sono la superficie d’attacco più ampia, e una persona nuova è la più esposta, perché non conosce ancora le abitudini dell’azienda e non sa riconoscere un’email anomala “dal capo”.

Da ethical hacker certificato CPEH, quando valuto la sicurezza di un’organizzazione guardo sempre come entrano e come escono le persone. Le domande sono poche e rivelatrici:

  • Le credenziali sono personali dal primo minuto? Un account condiviso o “prestato” rende impossibile ricostruire chi ha fatto cosa.
  • L’autenticazione a due fattori si configura il giorno 1, insieme alla persona? Se è “da fare”, resterà da fare.
  • Chi approva i permessi? Deve essere il manager, sulla base della matrice di ruolo, non l’IT su richiesta verbale.
  • I permessi vengono rivisti a 90 giorni? Quelli concessi “per l’emergenza” del secondo mese vanno tolti, altrimenti diventano permanenti.
  • Il neoassunto sa a chi segnalare un’email sospetta? Un nome e un indirizzo, scritti nel materiale di benvenuto.

Nessuna di queste misure richiede budget importanti. Richiede che qualcuno ne sia responsabile. Nelle PMI senza un IT interno, questo binario va affidato esplicitamente al fornitore informatico, con la stessa checklist a ogni assunzione. Approfondisco l’approccio nella pagina sulla sicurezza informatica per le aziende.

Il ruolo del manager e quello di HR

Ripartire le responsabilità è la differenza tra un processo e una buona intenzione. Lo schema che funziona nelle PMI è questo:

  • HR o amministrazione possiede il sistema: calendario, documenti, scadenze, raccolta dei feedback.
  • Il manager diretto possiede l’integrazione nel ruolo: obiettivi, priorità, feedback settimanale nelle prime quattro settimane.
  • IT, interno o esterno, possiede gli accessi: attivazione, protezioni, revisione a 90 giorni.
  • Il buddy, un collega di pari livello, rende accessibili le informazioni informali che non stanno in nessun manuale.
  • La direzione spiega perché il lavoro della persona conta, cioè collega il ruolo agli obiettivi dell’impresa.

Nelle aziende piccole capita che tre di questi ruoli coincidano nella stessa persona, spesso il titolare. Non è un problema, purché la checklist esista: è proprio quando tutto passa da una persona sola che le cose si perdono. Se l’organigramma stesso è confuso, l’onboarding lo renderà evidente, e a quel punto il lavoro da fare è a monte, sulla struttura organizzativa.

Usare l’AI nell’onboarding senza creare nuovi rischi

L’intelligenza artificiale può accorciare davvero i tempi di inserimento. Il caso più utile che vedo nelle PMI è l’assistente interno che risponde alle domande dei nuovi arrivati attingendo a procedure, listini e documentazione aziendale: “come si apre un reso?”, “chi approva una trasferta?”. Domande che altrimenti interrompono un collega dieci volte al giorno.

Perché funzioni senza creare problemi servono tre condizioni. La prima: l’assistente deve attingere solo a documenti approvati e aggiornati, altrimenti diffonde con sicurezza procedure vecchie. La seconda: deve rispettare gli stessi permessi del binario accessi, cioè non mostrare a un neoassunto in magazzino i dati retributivi caricati per errore nella base documentale. La terza: va dichiarato nel modulo di alfabetizzazione AI, con i suoi limiti.

Costruito così, un assistente di questo tipo diventa anche un ottimo indicatore: le domande più frequenti dei nuovi assunti mostrano dove la documentazione è carente. Su come progettarlo ho scritto nella pagina sugli agenti AI personalizzati.

KPI dell’onboarding: misurare tutti e tre i binari

La percentuale di moduli completati misura solo l’esecuzione amministrativa. Per capire se l’onboarding aziendale funziona servono indicatori su ciascun binario, scelti con lo stesso rigore di qualsiasi altro KPI aziendale.

BinarioKPICosa misuraSegnale d’allarme
RuoloTime to productivityGiorni per raggiungere lo standard del ruoloTempi molto diversi tra persone nello stesso ruolo
RuoloRetention a 90, 180 e 365 giorniPermanenza dopo l’ingressoUscite concentrate sotto lo stesso manager
RuoloPrimo valore consegnatoGiorni al primo risultato utile e verificatoSettimane di attività senza output
ConformitàDocumenti obbligatori nei tempiQuota di assunzioni con informazioni, informativa e regolamento consegnati entro 7 giorniQualsiasi valore sotto il 100%
ConformitàFormazione completataSicurezza e modulo AI chiusi entro il primo meseCorsi rimandati “a quando c’è tempo”
AccessiTime to accessGiorni tra ingresso e accessi completiPiù di un giorno: è lì che nascono le credenziali prestate
AccessiPermessi rimossi a 90 giorniAccessi revocati alla revisioneSempre zero: la revisione non viene fatta davvero
AccessiSegnalazioni di email sospetteNeoassunti che segnalano un tentativo di phishing (reale o simulato)Nessuna segnalazione in tre mesi

Due accorgimenti rendono questi numeri utili invece che decorativi. Il primo: segmentarli per ruolo e per manager, perché la media aziendale nasconde i problemi. Il secondo: nella review a 90 giorni distinguere i gap della persona dai difetti del sistema. Accessi arrivati tardi, obiettivi contraddittori e documenti mancanti non sono problemi di adattamento del neoassunto.

L’offboarding chiude il cerchio

Un onboarding fatto bene rende semplice l’offboarding, e viceversa. Se al giorno 1 esiste un elenco preciso degli accessi concessi, il giorno dell’uscita basta percorrerlo al contrario: disattivazione degli account lo stesso giorno, recupero dei dispositivi, passaggio di consegne di clienti e documenti, verifica che non restino inoltri automatici della posta verso indirizzi personali.

Se quell’elenco non esiste, l’uscita diventa un esercizio di memoria. È così che restano attivi per mesi account di persone che non lavorano più in azienda: uno degli scenari più classici negli incidenti di accesso abusivo, e uno dei più difficili da gestire dopo, quando si tratta di ricostruire chi ha fatto cosa e di produrne una prova utilizzabile. Per questo il mio consiglio è progettare onboarding e offboarding come un’unica procedura con due direzioni.

Gli errori che rendono l’onboarding solo apparentemente completo

Dopo tanti anni passati dentro le aziende, gli errori che ritrovo sono quasi sempre gli stessi:

  • Tutto nella prima settimana. Il sovraccarico informativo è comodo per l’azienda e inutile per la persona, che del primo giorno ricorderà poco o nulla.
  • Lo stesso percorso per ruoli diversi. L’architettura si standardizza, i contenuti no: obiettivi, stakeholder e soglia di autonomia cambiano con il ruolo.
  • Il profilo di accesso copiato da un collega. Il modo più rapido per dare a un neoassunto permessi che nessuno ha mai deciso di dargli.
  • La conformità rimandata. Informazioni contrattuali, regolamento strumenti e formazione sicurezza non sono “burocrazia da sistemare dopo”: hanno scadenze.
  • Nessuna chiusura. Senza una review a 90 giorni non si sa se l’autonomia è stata raggiunta, e il processo non impara mai nulla.
  • Chiedere all’onboarding di risolvere problemi strutturali. Se ruoli e responsabilità sono ambigui, nessun percorso di inserimento può chiarirli. L’onboarding li fa emergere, non li corregge.

Una checklist in dieci punti da adattare alla tua azienda

  1. Definizione scritta di “operativo” per il ruolo, a cura del manager.
  2. Matrice ruolo/permessi aggiornata e approvata.
  3. Pacchetto documentale pronto prima del giorno 1.
  4. Account personali e autenticazione a due fattori attivi il giorno 1.
  5. Informazioni contrattuali, informativa privacy e regolamento strumenti consegnati e firmati nella prima settimana.
  6. Formazione sicurezza calendarizzata nelle prime settimane, con registro.
  7. Modulo su AI e dati: strumenti autorizzati, dati vietati, verifica degli output.
  8. Obiettivi 30-60-90 con verbo, scadenza, prova e validatore.
  9. Revisione dei permessi e review complessiva al giorno 90.
  10. Elenco degli accessi archiviato, pronto per l’offboarding.

Domande frequenti sull’onboarding aziendale

Quanto deve durare un onboarding aziendale?

Novanta giorni sono un riferimento diffuso, ma la durata dipende dalla complessità del ruolo: un profilo operativo può essere autonomo in poche settimane, uno tecnico o manageriale può richiedere sei mesi. Più della durata contano le tappe esplicite: primo valore consegnato, autonomia su un perimetro, gestione delle eccezioni.

Cosa si fa nel primo giorno di onboarding?

Si chiariscono le priorità della prima settimana e le persone di riferimento, si consegnano i documenti obbligatori (informazioni contrattuali, informativa privacy, regolamento sugli strumenti di lavoro) e si attivano gli account personali con l’autenticazione a due fattori. Un primo giorno senza computer funzionante o con credenziali condivise è il segnale che il preboarding non è stato fatto.

Che differenza c’è tra onboarding, orientamento e formazione?

L’orientamento presenta regole, spazi e strumenti. La formazione sviluppa competenze specifiche. L’onboarding li comprende entrambi e aggiunge obiettivi, relazioni, cultura, obblighi di legge, gestione degli accessi e verifica dell’autonomia raggiunta.

Quali documenti vanno consegnati a un neoassunto?

Oltre al contratto, le informazioni richieste dal Decreto Trasparenza (in parte entro sette giorni, il resto entro un mese), l’informativa privacy per i dipendenti, il regolamento sull’uso degli strumenti informatici previsto in relazione all’articolo 4 dello Statuto dei Lavoratori e la documentazione della formazione sicurezza. L’elenco preciso va verificato con il consulente del lavoro.

L’onboarding deve includere formazione sull’intelligenza artificiale?

Se il dipendente userà strumenti di AI per conto dell’azienda, sì: dal 2 febbraio 2025 l’articolo 4 dell’AI Act richiede misure di alfabetizzazione AI per il personale. Non serve un certificato, ma è utile tenere traccia delle iniziative. Il momento più naturale per farlo è proprio l’onboarding.

Quali KPI usare per misurare l’onboarding?

Time to productivity, retention a 90, 180 e 365 giorni e tempo al primo risultato utile per il ruolo; consegna dei documenti obbligatori nei tempi e formazione completata per la conformità; time to access, permessi revocati alla revisione dei 90 giorni e segnalazioni di email sospette per la sicurezza.

Come si gestisce l’onboarding da remoto o in lavoro ibrido?

Le informazioni ripetibili (procedure, documentazione, moduli formativi) funzionano bene in modalità asincrona; aspettative, feedback e relazioni richiedono incontri dal vivo o in video, programmati. Da remoto diventa ancora più importante il binario sicurezza: dispositivo configurato prima della consegna, autenticazione a due fattori, rete e archiviazione dei file definite fin dal primo giorno.

Cosa c’entra l’offboarding con l’onboarding?

Sono la stessa procedura percorsa in due direzioni. L’elenco degli accessi creato all’ingresso è lo strumento per revocarli tutti il giorno dell’uscita. Senza quell’elenco restano attivi account di ex dipendenti, uno dei rischi di sicurezza più comuni nelle PMI.

Il prossimo passo per la tua azienda

Se nella tua azienda l’onboarding vive in testa a due o tre persone, il punto di partenza è mettere per iscritto i tre binari e scoprire quale dei tre è rimasto senza responsabile. Di solito è quello degli accessi, e spesso anche quello della conformità su privacy e AI. Con la mia esperienza su sicurezza informatica, privacy e adozione concreta e misurabile dell’intelligenza artificiale nelle PMI, posso aiutarti a costruire una procedura che regga sia il primo giorno sia l’ultimo. Richiedi una consulenza gratuita e partiamo da come entrano oggi le persone nella tua azienda.

Max Valle, Business AI Strategist
L'autore

Max Valle

Business AI Strategist

Dal 1993 aiuto imprese e professionisti a crescere online in sicurezza: sviluppo siti web, strategie di marketing digitale e intelligenza artificiale per studi e PMI. Oltre 2.500 aziende seguite in 12 paesi, 6 libri pubblicati e la certificazione di consulente privacy GDPR, senza mai mettere a rischio i dati dei clienti.

Certificazioni e Albi
  • Certified Professional Ethical Hacker n° 4053103
  • International Web Association n° 0312827
  • Membro Federprivacy n° FP-9572
  • Associazione Informatici Professionisti n° 3241
  • AIFIA – Associazione Italiana Formatori di Intelligenza Artificiale
  • Consulente Tecnico d'Ufficio – Tribunale di Lodi
4,9 Recensioni Google
verificate dai clienti

Il tuo sito è invisibile per le AI? Scoprilo in 90 secondi.

Analisi gratuita di SEO, velocità, backlink e AI-Readiness. Report personalizzato in 24 ore, senza obblighi e senza carta di credito. Poi, se vuoi, ne parliamo in una consulenza gratuita.

Oppure chiama il Numero Verde 800 180.440 · Lu-Ve 9:00-18:00

Consulenza gratis 30 min