ISO/IEC 42001:2023 — Punto A.2.3

Allineamento politiche IA: guida pratica ISO 42001 con esempi

Il controllo A.2.3 della ISO/IEC 42001 chiede che la politica IA non viva isolata: deve dialogare con sicurezza delle informazioni, privacy, qualità e risorse umane. Ecco come dimostrarlo con evidenze concrete, pronte per l'audit interno.

Il punto di norma

Cosa prevede il punto A.2.3

Questa guida pratica alla ISO 42001 spiega con esempi il controllo A.2.3, che richiede di verificare la coerenza della politica IA con le altre politiche organizzative: sicurezza delle informazioni, protezione dei dati, qualità, risorse umane. Lo scopo è evitare che documenti diversi impongano regole in conflitto sugli stessi sistemi di intelligenza artificiale.

Il controllo si applica a qualsiasi organizzazione che adotti un AIMS, anche di piccole dimensioni: basta usare l'IA in processi già regolati da altre politiche. Nell'esempio ricorrente di Azienda Italiana S.p.A., il chatbot per l'assistenza clienti tratta dati personali e lo screening CV con IA tocca la politica HR: entrambi i casi impongono rimandi espliciti e responsabili chiari.

L'allineamento delle politiche IA si colloca tra il controllo A.2.2, che definisce la politica IA, e il controllo A.2.4, che ne presidia il riesame periodico. Si collega inoltre ad A.3.2 su ruoli e responsabilità, perché ogni punto di contatto tra politiche deve avere un owner. In questa guida pratica trovi un documento tipo, le domande di audit interno e gli errori più frequenti.

In sintesi, la norma vuole vedere:

  • Matrice di coerenza tra le politiche
  • Rimandi incrociati nei documenti
  • Verbale di revisione congiunta
  • Owner per ogni punto di contatto
  • Registro dei conflitti risolti
Esempi pratici

Esempio di controllo tecnico per il punto A.2.3

Primo esempio. Azienda Italiana S.p.A. usa un chatbot di assistenza clienti che registra le conversazioni. La politica IA dichiara che i dati delle chat sono conservati sei mesi, ma la politica privacy ne prevede dodici: un conflitto tipico. Per attuare il controllo, il Responsabile AIMS costruisce una matrice di coerenza che confronta la politica IA con privacy, sicurezza e conservazione, corregge il termine nella politica IA e inserisce in entrambi i documenti un rimando esplicito all'altro. L'evidenza è il verbale della revisione congiunta firmato dai due owner.

Controllo tecnico collegato: per lo screening CV con IA, l'allineamento riguarda la politica HR antidiscriminazione e la gestione degli accessi. La politica IA impone che solo il selezionatore autorizzato veda gli esiti del modello: il requisito viene tradotto nei profili di accesso del gestionale, coerenti con la politica di sicurezza. In questa guida pratica il principio è semplice: ogni regola dichiarata nella politica IA deve trovare riscontro operativo nelle altre politiche e nei sistemi che le applicano, senza eccezioni non documentate.

Mappa di allineamento delle politiche

Politica organizzativaPunto di contatto con la politica IAEvidenza attesa
Sicurezza delle informazioniAccessi ai modelli e ai dati di addestramentoProfili utente coerenti, matrice MAT-AI-02
Privacy e protezione datiConservazione delle chat del chatbotTermini coincidenti nei due documenti
Risorse umaneUso dell'IA nello screening CVRimando alla procedura antidiscriminazione
QualitàMonitoraggio delle risposte del chatbotIndicatori condivisi nel riesame Direzione
FornitoriClausole IA nei contratti con vendorClausole coerenti con la politica IA

La mappa va aggiornata a ogni revisione di una politica coinvolta: è la prima evidenza richiesta in audit interno per A.2.3.

Esempio documentale

Cosa scriverebbe "Azienda Italiana S.p.A." sul punto A.2.3

Estratto della procedura con cui Azienda Italiana S.p.A. mantiene allineata la politica IA con le altre politiche organizzative. Come in tutta questa guida pratica, il documento è un'evidenza pronta per l'audit interno.

POL-AI-03 · Rev. 2 · Riservato

Procedura di allineamento della politica IA

Azienda Italiana S.p.A. — Redatto da: Responsabile AIMS · Approvato da: Direzione Generale · Data: 03/2026 · Riesame annuale o a ogni modifica di politica collegata

Metodo

Confronto semantico tra politica IA e politiche collegate; registrazione conflitti; correzione e doppio rimando; firma congiunta degli owner.

Estratto

Sezione politica IAPolitica collegataEsito verifica
Conservazione conversazioni chatbotPrivacy · SEC-DP-01Allineata a 6 mesi, Rev. 2
Accesso agli esiti screening CVSicurezza · SEC-IS-02Allineata, profili aggiornati
Divieto di discriminazioneHR · HR-PC-04Rimando incrociato inserito
Monitoraggio qualità risposteQualità · QUA-01-07KPI condivisi definiti
Clausole verso fornitori IAAcquisti · ACQ-02-03In revisione, scadenza 06/2026

Ruoli e responsabilità

RuoloResponsabilità
Responsabile AIMSConduce il confronto e aggiorna la matrice
DPOValida i punti di contatto con la privacy
Responsabile SicurezzaVerifica accessi e misure tecniche
Direzione GeneraleApprova le politiche modificate

Checklist operativa

AttivitàFrequenza
Aggiornamento matrice di coerenzaAnnuale
Revisione congiunta con gli ownerAnnuale
Verifica rimandi incrociati nei testiA ogni revisione documento
Chiusura conflitti nel registroEntro 30 giorni dal rilievo

Esito

Quattro punti allineati, uno in lavorazione con piano approvato.

POL-AI-03_Procedura_allineamento_politiche.pdfMAT-AI-02_Matrice_coerenza_politiche.xlsxVER-AI-07_Verbale_revisione_congiunta.pdfREG-AI-05_Registro_conflitti_politiche.xlsx
Siete pronti per la certificazione?

Le domande dell'audit interno sul punto A.2.3

Domande di audit interno su questo punto, con risposte coerenti ed evidenze.

1Dove dimostrate che la politica IA è coerente con le altre politiche organizzative?
Risposta coerente: «La matrice MAT-AI-02 confronta ogni sezione della politica IA con privacy, sicurezza, HR e qualità, con esito e data.»
2Come gestite un conflitto tra la politica IA e la politica privacy?
Risposta coerente: «Lo registriamo in REG-AI-05, lo correggiamo in POL-AI-03 e inseriamo il doppio rimando nei due documenti.»
3Chi è responsabile dell'allineamento e con quale frequenza lo verifica?
Risposta coerente: «Il Responsabile AIMS, con revisione congiunta annuale documentata nel verbale VER-AI-07.»
4Cosa succede quando una politica collegata viene modificata?
Risposta coerente: «POL-AI-03 impone la verifica della matrice a ogni revisione di una politica collegata, non solo al riesame annuale.»
5Come provate che i rimandi incrociati esistono davvero nei testi?
Risposta coerente: «Mostriamo le versioni approvate richiamate in MAT-AI-02: ogni riga indica sezione, documento e revisione.»
6Avete conflitti aperti in questo momento?
Risposta coerente: «Uno, sulle clausole fornitori, con piano approvato e scadenza 06/2026 tracciato in REG-AI-05.»
L'esperto risponde

I consigli del Dott. Valerio Bellini sul punto A.2.3

VB

Dott. Valerio Bellini

Lead Auditor & Consulente Sistemi di Gestione

«Il consiglio strategico è uno solo: nominate un owner per ogni punto di contatto tra la politica IA e le altre politiche, prima ancora di scrivere la matrice. Senza un nome e una data, l'allineamento resta una dichiarazione di intenti.»

«In audit interno chiedo sempre la matrice di coerenza e un verbale di revisione congiunta: in audit interno, se manca la matrice di coerenza aggiornata, è quasi certamente una non conformità.»

Gli errori più comuni che incontro:

  • Politica IA isolata: Nessun rimando a privacy, sicurezza e qualità nei testi.
  • Matrice mai aggiornata: La coerenza risale a due revisioni fa, senza date.
  • Conflitti noti non risolti: Termini di conservazione diversi tra politica IA e privacy.
  • Nessun owner identificato: Non è chiaro chi verifica l'allineamento tra politiche.
  • Verbali di revisione assenti: Confronto dichiarato ma nessuna evidenza firmata.