L’onboarding aziendale è il percorso con cui una persona appena assunta passa da “ha firmato il contratto” a “lavora in autonomia, con gli accessi giusti e sapendo cosa può e non può fare”. Quasi tutte le guide lo raccontano come un tema di risorse umane: accoglienza, buddy, piano 30-60-90. È vero, ma è solo un terzo della storia. Gli altri due terzi sono le regole che in Italia scattano il primo giorno di lavoro e gli account che il primo giorno vengono aperti. Da oltre trent’anni lavoro con le PMI su sistemi, dati e sicurezza: gli onboarding che vedo andare male raramente falliscono sul welcome kit. Falliscono su un’informativa mai consegnata, su un account con troppi permessi o su un dipendente che usa l’intelligenza artificiale senza che nessuno gli abbia spiegato i limiti.
In sintesi
- L’onboarding aziendale efficace corre su tre binari paralleli: ruolo (cosa fa la persona), conformità (cosa la legge impone all’azienda), accessi e sicurezza (cosa la persona può toccare).
- Il piano 30-60-90 giorni funziona solo se ogni fase si chiude con una prova osservabile, non con una riunione completata.
- In Italia il primo giorno attiva obblighi precisi: informazioni del Decreto Trasparenza, formazione sicurezza ex D.Lgs. 81/2008, informativa privacy, regole sugli strumenti di lavoro.
- Dal 2 febbraio 2025 l’AI Act chiede misure di alfabetizzazione AI per chi usa questi strumenti per conto dell’azienda: anche un neoassunto che usa ChatGPT.
- Servono KPI su tutti e tre i binari: time to productivity, ma anche giorni al primo accesso completo, obblighi consegnati nei tempi e permessi rivisti a 90 giorni.
Perché l’onboarding aziendale non è (solo) un processo HR
Chiedi a un responsabile del personale cosa sia l’onboarding e ti parlerà di integrazione e cultura. Chiedi a un IT manager e ti parlerà di utenze e portatili. Chiedi a un consulente del lavoro e ti parlerà di adempimenti. Hanno ragione tutti e tre, ed è proprio questo il problema: nelle PMI ciascuno presidia il proprio pezzo e nessuno possiede il processo intero.
Il risultato si vede nei primi giorni. La persona arriva, il computer non è pronto, l’account del gestionale arriva dopo una settimana, nel frattempo un collega gli “presta” le proprie credenziali per non farlo stare fermo. Nessuno lo considera un problema. Eppure in quella scena ci sono un costo (giorni pagati senza produzione), un rischio di sicurezza (credenziali condivise) e un’esposizione legale (attività svolte con l’identità di un altro).
Per questo propongo di leggere l’onboarding aziendale come un sistema a tre binari che partono insieme e si chiudono insieme:
| Binario | Domanda a cui risponde | Chi lo possiede | Prova che è fatto |
|---|---|---|---|
| Ruolo | Cosa deve saper fare e entro quando? | Manager diretto | Deliverable verificati a 30, 60, 90 giorni |
| Conformità | Cosa deve ricevere, firmare, imparare per legge? | HR o amministrazione, con il consulente del lavoro | Documenti consegnati e registrati con data |
| Accessi e sicurezza | Cosa può toccare, con quali protezioni? | IT interno o fornitore esterno | Elenco permessi approvato, autenticazione a due fattori attiva |
Se uno dei tre binari resta indietro, l’onboarding è incompleto anche quando la persona è contenta e produttiva. Anzi, soprattutto in quel caso, perché nessuno se ne accorge.
Prima del giorno 1: il preboarding che evita la prima settimana persa
Il processo inizia quando l’offerta viene accettata, non quando la persona varca la porta. Nel preboarding si preparano tre cose, una per binario.
Definire cosa significa “operativo” in quel ruolo
Prima di qualsiasi checklist, il manager scrive in due righe cosa dovrà saper fare la persona al giorno 90. Non “conoscere il CRM”, che non si può verificare, ma “aggiornare in autonomia le proprie opportunità e motivare una previsione di chiusura”. Da quella frase si costruisce a ritroso tutto il piano.
Preparare il pacchetto documentale
Contratto, informazioni obbligatorie, informativa privacy per il dipendente, regolamento sull’uso degli strumenti informatici, calendario della formazione sicurezza. Prepararli prima significa consegnarli il primo giorno invece di rincorrerli nel secondo mese.
Richiedere gli accessi con una matrice ruolo/permessi
Qui si gioca metà della sicurezza dell’intero rapporto di lavoro. Il modo sbagliato, diffusissimo, è “dagli gli stessi accessi di Marco”, cioè copiare il profilo di un collega che in dieci anni ha accumulato permessi su tutto. Il modo corretto è una tabella semplice: per ogni ruolo, quali applicazioni, con quale livello (lettura, modifica, amministrazione). La persona nuova riceve il minimo necessario per lavorare, il resto si aggiunge su richiesta motivata. È il principio del privilegio minimo, e costa meno di quanto sembri: la tabella si scrive una volta e si riusa per ogni assunzione.
Il piano 30-60-90 giorni: obiettivi che si possono verificare
Il piano 30-60-90 è lo standard di fatto dell’onboarding aziendale, e per una buona ragione: divide un percorso lungo in tre tratti con una logica diversa. Il punto debole delle versioni che circolano è che si fermano al binario del ruolo. Ecco come appare quando i tre binari avanzano insieme.
| Fase | Ruolo | Conformità | Accessi e sicurezza |
|---|---|---|---|
| Giorno 1 | Priorità della prima settimana, presentazione degli stakeholder | Consegna informazioni contrattuali, informativa privacy, regolamento strumenti | Account personali attivi, autenticazione a due fattori configurata insieme |
| Giorni 2-30 | Comprendere clienti, processi, linguaggio; primo risultato supervisionato | Formazione generale e specifica sulla sicurezza; modulo base su AI e dati | Modulo phishing e gestione password; verifica che nessuna credenziale sia condivisa |
| Giorni 31-60 | Contributo su un perimetro limitato, feedback strutturato | Chiusura di eventuali moduli mancanti, registrazione delle presenze | Accessi aggiuntivi solo su richiesta motivata del manager |
| Giorni 61-90 | Gestione autonoma del perimetro, riconoscimento dei rischi | Verifica del fascicolo: tutto consegnato, firmato, datato | Revisione dei permessi: si tolgono quelli non usati |
| Review a 90 giorni | Autonomia raggiunta? Piano di sviluppo | Fascicolo completo | Profilo di accesso definitivo approvato |
Ogni obiettivo del binario ruolo dovrebbe avere quattro elementi: un verbo osservabile, una scadenza, una prova e qualcuno che la valida. “Imparare il listino” non ha nessuno dei quattro. “Entro il giorno 45 preparare da solo tre offerte, validate dal responsabile commerciale prima dell’invio” li ha tutti.
Una precisazione che le guide spesso omettono: 90 giorni sono una convenzione, non una legge di natura. Un ruolo operativo può arrivare all’autonomia in sei settimane, un profilo tecnico o manageriale può richiederne sei mesi. Conta che le tappe siano esplicite, non che il calendario sia uguale per tutti.
Cosa impone la legge italiana nelle prime settimane
Questa è la parte che le guide internazionali non possono coprire, perché dipende dall’ordinamento. Per una PMI italiana l’onboarding aziendale incrocia almeno quattro gruppi di regole. Non sono un consulente del lavoro né un avvocato, e i dettagli vanno sempre verificati con il professionista che segue l’azienda; ma come consulente privacy iscritto a Federprivacy vedo ogni anno quanto spesso questi passaggi vengano saltati o fatti in ritardo.
Le informazioni del Decreto Trasparenza
Il D.Lgs. 104/2022, che ha modificato il D.Lgs. 152/1997, obbliga il datore di lavoro a comunicare per iscritto al lavoratore un lungo elenco di informazioni: mansione, luogo, orario, retribuzione, durata del periodo di prova, formazione, preavviso, contratto collettivo applicato e altro. Una parte va consegnata all’inizio del rapporto o al massimo entro sette giorni, il resto entro un mese. Nella pratica è un pezzo del binario conformità che deve chiudersi nella prima settimana, non al giorno 90.
C’è poi l’articolo 1-bis: se l’azienda usa sistemi decisionali o di monitoraggio integralmente automatizzati che incidono su assunzione, gestione o cessazione del rapporto, deve informarne il lavoratore. Con la diffusione di strumenti di valutazione automatica e software di gestione dei turni, è una domanda da farsi in fase di preboarding, non dopo.
La formazione su salute e sicurezza
L’articolo 37 del D.Lgs. 81/2008 prevede che la formazione del lavoratore avvenga in occasione della costituzione del rapporto di lavoro. Durata e contenuti minimi dei corsi sono definiti dall’Accordo Stato-Regioni del 17 aprile 2025, pubblicato in Gazzetta Ufficiale il 24 maggio 2025, che ha sostituito i vecchi accordi e sul quale il Ministero del Lavoro ha aperto un gruppo di lavoro per chiarimenti interpretativi. Tradotto in termini di onboarding: la formazione sicurezza va in calendario nelle prime settimane, con registro e attestati, perché è uno dei primi documenti richiesti in caso di ispezione o di infortunio.
Privacy e strumenti di lavoro
Il neoassunto è un interessato ai sensi del GDPR: deve ricevere l’informativa sul trattamento dei suoi dati come dipendente. Altrettanto importante, e quasi sempre dimenticato, è il regolamento sull’uso degli strumenti informatici: posta elettronica, internet, dispositivi aziendali, eventuali controlli. L’articolo 4 dello Statuto dei Lavoratori consente di usare le informazioni raccolte tramite gli strumenti di lavoro solo se il lavoratore ha ricevuto un’adeguata informazione sulle modalità d’uso e sui controlli, nel rispetto della normativa privacy. Senza quel documento firmato il giorno 1, l’azienda si toglie da sola la possibilità di far valere molte contestazioni future. Ne parlo più in dettaglio nella pagina dedicata al GDPR per le aziende.
Intelligenza artificiale: il modulo che oggi manca quasi ovunque
L’articolo 4 dell’AI Act, applicabile dal 2 febbraio 2025, chiede a chi utilizza sistemi di intelligenza artificiale di adottare misure per garantire un livello sufficiente di alfabetizzazione AI del personale che li usa per conto dell’azienda. Secondo le FAQ della Commissione europea sull’alfabetizzazione AI, aggiornate a luglio 2026, l’obbligo riguarda anche l’azienda i cui dipendenti usano ChatGPT per scrivere testi o tradurre: vanno informati dei rischi specifici, come le allucinazioni. Non serve un certificato, basta conservare traccia interna delle iniziative svolte, e la vigilanza delle autorità nazionali parte da agosto 2026.
L’onboarding è il momento naturale per farlo: un modulo breve su quali strumenti AI sono autorizzati in azienda, quali dati non vanno mai incollati in un chatbot pubblico, come si verifica un output prima di usarlo. Se volete un quadro più ampio, ho raccolto le priorità in intelligenza artificiale per PMI nel 2026.
Accessi e sicurezza: il binario che nessuno presidia
Il Data Breach Investigations Report 2026 di Verizon attribuisce all’elemento umano il 62% delle violazioni analizzate, e l’abuso di credenziali compare nel 39% dei casi. Sono numeri globali, ma il meccanismo è lo stesso in una PMI di Lodi: le persone sono la superficie d’attacco più ampia, e una persona nuova è la più esposta, perché non conosce ancora le abitudini dell’azienda e non sa riconoscere un’email anomala “dal capo”.
Da ethical hacker certificato CPEH, quando valuto la sicurezza di un’organizzazione guardo sempre come entrano e come escono le persone. Le domande sono poche e rivelatrici:
- Le credenziali sono personali dal primo minuto? Un account condiviso o “prestato” rende impossibile ricostruire chi ha fatto cosa.
- L’autenticazione a due fattori si configura il giorno 1, insieme alla persona? Se è “da fare”, resterà da fare.
- Chi approva i permessi? Deve essere il manager, sulla base della matrice di ruolo, non l’IT su richiesta verbale.
- I permessi vengono rivisti a 90 giorni? Quelli concessi “per l’emergenza” del secondo mese vanno tolti, altrimenti diventano permanenti.
- Il neoassunto sa a chi segnalare un’email sospetta? Un nome e un indirizzo, scritti nel materiale di benvenuto.
Nessuna di queste misure richiede budget importanti. Richiede che qualcuno ne sia responsabile. Nelle PMI senza un IT interno, questo binario va affidato esplicitamente al fornitore informatico, con la stessa checklist a ogni assunzione. Approfondisco l’approccio nella pagina sulla sicurezza informatica per le aziende.
Il ruolo del manager e quello di HR
Ripartire le responsabilità è la differenza tra un processo e una buona intenzione. Lo schema che funziona nelle PMI è questo:
- HR o amministrazione possiede il sistema: calendario, documenti, scadenze, raccolta dei feedback.
- Il manager diretto possiede l’integrazione nel ruolo: obiettivi, priorità, feedback settimanale nelle prime quattro settimane.
- IT, interno o esterno, possiede gli accessi: attivazione, protezioni, revisione a 90 giorni.
- Il buddy, un collega di pari livello, rende accessibili le informazioni informali che non stanno in nessun manuale.
- La direzione spiega perché il lavoro della persona conta, cioè collega il ruolo agli obiettivi dell’impresa.
Nelle aziende piccole capita che tre di questi ruoli coincidano nella stessa persona, spesso il titolare. Non è un problema, purché la checklist esista: è proprio quando tutto passa da una persona sola che le cose si perdono. Se l’organigramma stesso è confuso, l’onboarding lo renderà evidente, e a quel punto il lavoro da fare è a monte, sulla struttura organizzativa.
Usare l’AI nell’onboarding senza creare nuovi rischi
L’intelligenza artificiale può accorciare davvero i tempi di inserimento. Il caso più utile che vedo nelle PMI è l’assistente interno che risponde alle domande dei nuovi arrivati attingendo a procedure, listini e documentazione aziendale: “come si apre un reso?”, “chi approva una trasferta?”. Domande che altrimenti interrompono un collega dieci volte al giorno.
Perché funzioni senza creare problemi servono tre condizioni. La prima: l’assistente deve attingere solo a documenti approvati e aggiornati, altrimenti diffonde con sicurezza procedure vecchie. La seconda: deve rispettare gli stessi permessi del binario accessi, cioè non mostrare a un neoassunto in magazzino i dati retributivi caricati per errore nella base documentale. La terza: va dichiarato nel modulo di alfabetizzazione AI, con i suoi limiti.
Costruito così, un assistente di questo tipo diventa anche un ottimo indicatore: le domande più frequenti dei nuovi assunti mostrano dove la documentazione è carente. Su come progettarlo ho scritto nella pagina sugli agenti AI personalizzati.
KPI dell’onboarding: misurare tutti e tre i binari
La percentuale di moduli completati misura solo l’esecuzione amministrativa. Per capire se l’onboarding aziendale funziona servono indicatori su ciascun binario, scelti con lo stesso rigore di qualsiasi altro KPI aziendale.
| Binario | KPI | Cosa misura | Segnale d’allarme |
|---|---|---|---|
| Ruolo | Time to productivity | Giorni per raggiungere lo standard del ruolo | Tempi molto diversi tra persone nello stesso ruolo |
| Ruolo | Retention a 90, 180 e 365 giorni | Permanenza dopo l’ingresso | Uscite concentrate sotto lo stesso manager |
| Ruolo | Primo valore consegnato | Giorni al primo risultato utile e verificato | Settimane di attività senza output |
| Conformità | Documenti obbligatori nei tempi | Quota di assunzioni con informazioni, informativa e regolamento consegnati entro 7 giorni | Qualsiasi valore sotto il 100% |
| Conformità | Formazione completata | Sicurezza e modulo AI chiusi entro il primo mese | Corsi rimandati “a quando c’è tempo” |
| Accessi | Time to access | Giorni tra ingresso e accessi completi | Più di un giorno: è lì che nascono le credenziali prestate |
| Accessi | Permessi rimossi a 90 giorni | Accessi revocati alla revisione | Sempre zero: la revisione non viene fatta davvero |
| Accessi | Segnalazioni di email sospette | Neoassunti che segnalano un tentativo di phishing (reale o simulato) | Nessuna segnalazione in tre mesi |
Due accorgimenti rendono questi numeri utili invece che decorativi. Il primo: segmentarli per ruolo e per manager, perché la media aziendale nasconde i problemi. Il secondo: nella review a 90 giorni distinguere i gap della persona dai difetti del sistema. Accessi arrivati tardi, obiettivi contraddittori e documenti mancanti non sono problemi di adattamento del neoassunto.
L’offboarding chiude il cerchio
Un onboarding fatto bene rende semplice l’offboarding, e viceversa. Se al giorno 1 esiste un elenco preciso degli accessi concessi, il giorno dell’uscita basta percorrerlo al contrario: disattivazione degli account lo stesso giorno, recupero dei dispositivi, passaggio di consegne di clienti e documenti, verifica che non restino inoltri automatici della posta verso indirizzi personali.
Se quell’elenco non esiste, l’uscita diventa un esercizio di memoria. È così che restano attivi per mesi account di persone che non lavorano più in azienda: uno degli scenari più classici negli incidenti di accesso abusivo, e uno dei più difficili da gestire dopo, quando si tratta di ricostruire chi ha fatto cosa e di produrne una prova utilizzabile. Per questo il mio consiglio è progettare onboarding e offboarding come un’unica procedura con due direzioni.
Gli errori che rendono l’onboarding solo apparentemente completo
Dopo tanti anni passati dentro le aziende, gli errori che ritrovo sono quasi sempre gli stessi:
- Tutto nella prima settimana. Il sovraccarico informativo è comodo per l’azienda e inutile per la persona, che del primo giorno ricorderà poco o nulla.
- Lo stesso percorso per ruoli diversi. L’architettura si standardizza, i contenuti no: obiettivi, stakeholder e soglia di autonomia cambiano con il ruolo.
- Il profilo di accesso copiato da un collega. Il modo più rapido per dare a un neoassunto permessi che nessuno ha mai deciso di dargli.
- La conformità rimandata. Informazioni contrattuali, regolamento strumenti e formazione sicurezza non sono “burocrazia da sistemare dopo”: hanno scadenze.
- Nessuna chiusura. Senza una review a 90 giorni non si sa se l’autonomia è stata raggiunta, e il processo non impara mai nulla.
- Chiedere all’onboarding di risolvere problemi strutturali. Se ruoli e responsabilità sono ambigui, nessun percorso di inserimento può chiarirli. L’onboarding li fa emergere, non li corregge.
Una checklist in dieci punti da adattare alla tua azienda
- Definizione scritta di “operativo” per il ruolo, a cura del manager.
- Matrice ruolo/permessi aggiornata e approvata.
- Pacchetto documentale pronto prima del giorno 1.
- Account personali e autenticazione a due fattori attivi il giorno 1.
- Informazioni contrattuali, informativa privacy e regolamento strumenti consegnati e firmati nella prima settimana.
- Formazione sicurezza calendarizzata nelle prime settimane, con registro.
- Modulo su AI e dati: strumenti autorizzati, dati vietati, verifica degli output.
- Obiettivi 30-60-90 con verbo, scadenza, prova e validatore.
- Revisione dei permessi e review complessiva al giorno 90.
- Elenco degli accessi archiviato, pronto per l’offboarding.
Domande frequenti sull’onboarding aziendale
Quanto deve durare un onboarding aziendale?
Novanta giorni sono un riferimento diffuso, ma la durata dipende dalla complessità del ruolo: un profilo operativo può essere autonomo in poche settimane, uno tecnico o manageriale può richiedere sei mesi. Più della durata contano le tappe esplicite: primo valore consegnato, autonomia su un perimetro, gestione delle eccezioni.
Cosa si fa nel primo giorno di onboarding?
Si chiariscono le priorità della prima settimana e le persone di riferimento, si consegnano i documenti obbligatori (informazioni contrattuali, informativa privacy, regolamento sugli strumenti di lavoro) e si attivano gli account personali con l’autenticazione a due fattori. Un primo giorno senza computer funzionante o con credenziali condivise è il segnale che il preboarding non è stato fatto.
Che differenza c’è tra onboarding, orientamento e formazione?
L’orientamento presenta regole, spazi e strumenti. La formazione sviluppa competenze specifiche. L’onboarding li comprende entrambi e aggiunge obiettivi, relazioni, cultura, obblighi di legge, gestione degli accessi e verifica dell’autonomia raggiunta.
Quali documenti vanno consegnati a un neoassunto?
Oltre al contratto, le informazioni richieste dal Decreto Trasparenza (in parte entro sette giorni, il resto entro un mese), l’informativa privacy per i dipendenti, il regolamento sull’uso degli strumenti informatici previsto in relazione all’articolo 4 dello Statuto dei Lavoratori e la documentazione della formazione sicurezza. L’elenco preciso va verificato con il consulente del lavoro.
L’onboarding deve includere formazione sull’intelligenza artificiale?
Se il dipendente userà strumenti di AI per conto dell’azienda, sì: dal 2 febbraio 2025 l’articolo 4 dell’AI Act richiede misure di alfabetizzazione AI per il personale. Non serve un certificato, ma è utile tenere traccia delle iniziative. Il momento più naturale per farlo è proprio l’onboarding.
Quali KPI usare per misurare l’onboarding?
Time to productivity, retention a 90, 180 e 365 giorni e tempo al primo risultato utile per il ruolo; consegna dei documenti obbligatori nei tempi e formazione completata per la conformità; time to access, permessi revocati alla revisione dei 90 giorni e segnalazioni di email sospette per la sicurezza.
Come si gestisce l’onboarding da remoto o in lavoro ibrido?
Le informazioni ripetibili (procedure, documentazione, moduli formativi) funzionano bene in modalità asincrona; aspettative, feedback e relazioni richiedono incontri dal vivo o in video, programmati. Da remoto diventa ancora più importante il binario sicurezza: dispositivo configurato prima della consegna, autenticazione a due fattori, rete e archiviazione dei file definite fin dal primo giorno.
Cosa c’entra l’offboarding con l’onboarding?
Sono la stessa procedura percorsa in due direzioni. L’elenco degli accessi creato all’ingresso è lo strumento per revocarli tutti il giorno dell’uscita. Senza quell’elenco restano attivi account di ex dipendenti, uno dei rischi di sicurezza più comuni nelle PMI.
Il prossimo passo per la tua azienda
Se nella tua azienda l’onboarding vive in testa a due o tre persone, il punto di partenza è mettere per iscritto i tre binari e scoprire quale dei tre è rimasto senza responsabile. Di solito è quello degli accessi, e spesso anche quello della conformità su privacy e AI. Con la mia esperienza su sicurezza informatica, privacy e adozione concreta e misurabile dell’intelligenza artificiale nelle PMI, posso aiutarti a costruire una procedura che regga sia il primo giorno sia l’ultimo. Richiedi una consulenza gratuita e partiamo da come entrano oggi le persone nella tua azienda.
