UNI CEI ISO/IEC 42001 — Giugno 2024

ISO/IEC 42001:2023
Sistema di Gestione per l'Intelligenza Artificiale

Il primo standard internazionale per sviluppare, fornire e utilizzare sistemi di intelligenza artificiale in modo responsabile e conforme.

Standard certificabile
Integrabile con ISO 27001 e ISO 9001
A supporto della conformità all'AI Act
2023
Anno di pubblicazione
38
Controlli di riferimento
9
Categorie di controlli
4
Appendici normative e informative
La Norma

Cos'è la ISO/IEC 42001

È la prima norma internazionale dedicata ai Sistemi di Gestione dell'Intelligenza Artificiale (AIMS). Elaborata da ISO/IEC JTC 1/SC 42, pubblicata a dicembre 2023 e adottata in Italia come UNI CEI ISO/IEC 42001 a giugno 2024.

Definisce i requisiti per istituire, attuare, mantenere e migliorare un sistema di gestione che governa l'intero ciclo di vita dell'IA.

  • Certificabile: la conformità è attestabile da organismi di parte terza.
  • Universale: per organizzazioni di qualsiasi dimensione e settore.
  • Integrabile: struttura HLS condivisa con ISO 9001, 27001 e 27701.
  • Concreta: 38 controlli su dati, ciclo di vita, impatti e terzi.
Sistema di Gestione per l'Intelligenza Artificiale secondo la ISO 42001
Il Contesto

Perché l'IA richiede un sistema di gestione dedicato

L'intelligenza artificiale introduce rischi che i sistemi di gestione tradizionali non affrontano. La norma risponde a tre peculiarità della tecnologia.

Decisioni opache

I sistemi di IA prendono decisioni automatiche la cui logica non è sempre trasparente o spiegabile. Servono tracciabilità, documentazione e supervisione umana.

Sviluppo guidato dai dati

Il comportamento dell'IA dipende dai dati di addestramento, non solo dal codice: qualità, provenienza e pregiudizi dei dati vanno governati.

Sistemi che evolvono

I modelli ad apprendimento continuo cambiano comportamento in uso: servono monitoraggio costante, gestione della deriva dei dati e rivalutazione periodica dei rischi.

Il self-check

Siete pronti per la verifica?

Queste sono le domande che un auditor interno vi farebbe domani — ma soprattutto quelle che un'organizzazione responsabile si pone da sola. Non sono burocrazia: sono le domande basilari della ISO/IEC 42001 per la gestione responsabile dell'intelligenza artificiale, e il modo più rapido per capire se la vostra IA è davvero sotto controllo. Spunta le carte e scopri a quante sai rispondere con un documento alla mano.

0/26
La tua preparazione in tempo realeSpunta le carte: nessun dato viene registrato, il conto resta tuo.

Chi siete e dove operate

Le fondamenta

Chi comanda davvero

La direzione

Guardare dentro l'incertezza

Il rischio

La tecnologia la usano gli umani

Le persone

Il carburante dell'IA

I dati

Dall'idea alla dismissione

Il ciclo di vita

Chi controlla il controllore

Il controllo

Trasparenza e responsabilità

L'esterno

La Struttura

I requisiti della norma: capitoli 4-10

Come tutte le norme sui sistemi di gestione, la ISO/IEC 42001 segue la logica Plan-Do-Check-Act. Ecco i sette capitoli dei requisiti.

CAP. 4

Contesto dell'organizzazione

Fattori interni ed esterni, parti interessate, campo di applicazione e definizione dei propri ruoli rispetto all'IA: fornitore, produttore, cliente o partner.

CAP. 5

Leadership

L'alta direzione approva la politica per l'IA, assegna ruoli e responsabilità e integra il sistema nei processi dell'organizzazione.

CAP. 6

Pianificazione

Il cuore tecnico: criteri di rischio, valutazione e trattamento del rischio IA, valutazione d'impatto su individui e società, obiettivi e modifiche.

CAP. 7

Supporto

Risorse, competenze, consapevolezza, comunicazione e informazioni documentate: la spina dorsale dell'AIMS.

CAP. 8

Attività operative

Controllo operativo dei processi, applicazione dei controlli e riesecuzione periodica delle valutazioni di rischio e d'impatto.

CAP. 9

Valutazione delle prestazioni

Monitoraggio dell'efficacia, audit interni e riesame di direzione con input e output documentati.

CAP. 10

Miglioramento

Non conformità, cause, azioni correttive verificate e miglioramento continuo del sistema.

Oltre l'organizzazione

La norma chiede di valutare le conseguenze non solo sull'organizzazione, ma anche su individui, gruppi e società.

Appendice A

I 38 controlli di riferimento

L'Appendice A elenca 38 controlli in 9 categorie (A.2–A.10), non obbligatori né esaustivi: si selezionano con il trattamento del rischio e si giustificano nella Dichiarazione di Applicabilità.

A.2

Politiche per l'IA

Definizione, allineamento e riesame della politica per l'IA, coerente con le altre politiche.

A.3

Organizzazione interna

Ruoli e responsabilità per l'IA e processo riservato di segnalazione, con protezione da ritorsioni.

A.4

Risorse per i sistemi di IA

Documentazione di dati, strumenti, infrastrutture e competenze umane.

A.5

Valutazione dell'impatto

Processo e documentazione delle valutazioni d'impatto su individui, gruppi e società.

A.6

Ciclo di vita del sistema di IA

La categoria più ampia: requisiti, progettazione, verifica, rilascio, esercizio, monitoraggio e log.

A.7

Dati per i sistemi di IA

Filiera del dato: acquisizione, qualità, provenienza e preparazione documentata.

A.8

Informazioni alle parti interessate

Trasparenza verso utenti e autorità, comunicazione di impatti negativi e incidenti.

A.9

Uso dei sistemi di IA

Processi e obiettivi per un uso responsabile, conforme alle finalità previste.

A.10

Terzi e clienti

Riparto delle responsabilità lungo la catena: fornitori, partner e clienti.

Consulenza per la certificazione ISO 42001: team al lavoro sul sistema di gestione
I Vantaggi

Perché adottare la ISO/IEC 42001

Un AIMS non è solo un adempimento: è un investimento in fiducia, controllo e competitività.

  • Conformità normativa: supporto agli obblighi dell'AI Act.
  • Gestione del rischio: in linea con la guida ISO/IEC 23894.
  • Fiducia: evidenza per clienti, partner e autorità.
  • Integrazione: architettura di ISO 27001, 27701 e 9001.
  • Competitività: vantaggio in gare e mercati regolamentati.
  • Miglioramento continuo: audit e riesami come prassi.
Il Percorso

Come si ottiene la certificazione

Quattro fasi, calibrate su maturità e obiettivi della tua organizzazione.

Gap analysis

Fotografia dello stato attuale: sistemi di IA in uso, il tuo ruolo e gli scostamenti dai requisiti.

Progettazione dell'AIMS

Politica per l'IA, ruoli e responsabilità, criteri di rischio, valutazioni di rischio e d'impatto, Dichiarazione di Applicabilità e piano di trattamento.

Attuazione

Implementazione dei controlli, formazione, processi in esercizio ed evidenze documentali.

Audit e certificazione

Audit interno e riesame, poi l'audit dell'organismo. Certificato triennale con sorveglianza periodica.

Porta la tua organizzazione alla conformità ISO/IEC 42001

Gap analysis, progettazione del sistema, formazione e accompagnamento all'audit. Parliamone.

Contattaci ora