ISO/IEC 42001:2023 — Punto A.2

Politiche per l'IA: guida pratica ISO 42001 con esempi

Come scrivere, allineare e riesaminare le politiche IA richieste dal punto A.2 dell'Appendice A: il caso concreto di Azienda Italiana S.p.A., tra chatbot per l'assistenza clienti e screening dei CV.

Il punto di norma

Cosa prevede il punto A.2

Questa guida pratica alla ISO 42001 spiega con esempi il punto A.2 dell'Appendice A: come scrivere, allineare e riesaminare le politiche IA dell'organizzazione. Vedremo la politica per l'IA di Azienda Italiana S.p.A., che usa un chatbot per l'assistenza clienti e un sistema di screening CV, con estratti documentali pronti da adattare.

La norma chiede che la politica per l'intelligenza artificiale sia documentata, approvata dalla direzione e coerente con gli obiettivi dell'AIMS. Non basta un documento generico: le politiche IA devono riflettere il ruolo dell'organizzazione (fornitore o utilizzatore), i rischi dei singoli sistemi e gli impegni su etica, dati e supervisione umana.

In questa guida pratica trovi i tre controlli parafrasati, una card con gli esempi di attuazione, un estratto realistico della politica aziendale, sei domande tipiche da audit con risposte e gli errori più frequenti. L'obiettivo: arrivare al riesame direzionale con politiche IA vive, non dimenticate in un cassetto.

In sintesi, la norma vuole vedere:

  • Politica IA documentata e approvata
  • Coerenza con gli obiettivi AIMS
  • Allineamento con privacy e sicurezza
  • Riesame pianificato e straordinario
  • Evidenza di diffusione al personale
Esempi pratici

Esempio di controllo tecnico per il punto A.2

Esempio 1 — Filtro contenuti del chatbot. La politica IA di Azienda Italiana S.p.A. impone che nessuna risposta del chatbot raggiunga il cliente senza passare da un filtro automatico su tono, dati personali e temi vietati. Il controllo tecnico registra ogni blocco in un log: in audit, quei log dimostrano che il principio scritto in politica è davvero operativo ogni giorno.

Controllo tecnico collegato: per lo screening CV, la politica richiede che ogni modello aggiornato superi un test di bias su genere ed età prima del rilascio. La pipeline CI blocca il deploy se il punteggio di equità scende sotto soglia e archivia l'esito in REG-AI-03. Così l'impegno dichiarato nella politica diventa un cancello automatico, misurabile e ripetibile a ogni rilascio.

I tre controlli di A.2 in sintesi

ControlloCosa chiedeEsempio in Azienda Italiana
A.2.2 Politica per l'IADefinire e documentare una politica coerente con gli obiettiviPOL-AI-01 approvata dalla Direzione Generale
A.2.3 Allineamento con altre politicheIntegrare la politica IA con sicurezza, privacy e qualitàRimandi espliciti a POL-SI-02 e POL-PRIV-04
A.2.4 Riesame della politicaRiesaminare a intervalli pianificati e dopo cambiamenti rilevantiRiesame annuale più uno straordinario dopo l'incidente del chatbot
Evidenze atteseDocumento approvato, diffuso e versionatoRegistro di distribuzione e verbale di riesame

Nota: A.2 si collega al punto 5.1 della norma (politica e direzione): qui l'auditor guarda il contenuto operativo delle politiche IA, non solo la firma in calce.

Esempio documentale

Cosa scriverebbe "Azienda Italiana S.p.A." sul punto A.2

Estratto semplificato della politica per l'IA di Azienda Italiana S.p.A.: il documento che l'auditor chiede per primo quando verifica il punto A.2. È il riferimento concreto di questa guida pratica.

POL-AI-01 · Rev. 2 · Riservato

Politica per l'Intelligenza Artificiale

Azienda Italiana S.p.A. — Redatto da: Responsabile AIMS · Approvato da: Direzione Generale · Data: 15/01/2026 · Riesame: annuale

Metodo

Workshop con Direzione e owner dei due sistemi IA; mappatura dei rischi; confronto con le politiche di sicurezza e privacy; approvazione formale e diffusione via intranet con conferma di lettura.

Estratto

SezioneImpegno dichiarato
Scopo e campoVale per chatbot assistenza clienti e screening CV, in sviluppo e in esercizio
Principi eticiEquità, trasparenza verso utenti e candidati, supervisione umana sempre attiva
Dati e privacySolo dati minimi e verificati; niente riuso dei dialoghi senza base giuridica
Ruolo organizzativoFornitore del chatbot verso i clienti, utilizzatore del modello di screening
IncidentiSegnalazione entro 24 ore al Responsabile AIMS e analisi cause entro 5 giorni
RiesameRiveduta ogni 12 mesi o dopo incidenti, nuovi sistemi, cambi normativi

Ruoli e responsabilità

RuoloResponsabilità
Direzione GeneraleApprova la politica e ne finanzia l'attuazione
Responsabile AIMSTiene aggiornato il documento e coordina il riesame annuale
Owner dei sistemi IAApplicano gli impegni nei rispettivi cicli di vita
Tutto il personaleSegnala usi non autorizzati dell'IA al Responsabile AIMS

Checklist operativa

PassoVerifica
1. BozzaContenuti coerenti con obiettivi AIMS e ruolo dell'azienda
2. AllineamentoRimandi incrociati con politiche sicurezza e privacy
3. ApprovazioneFirma della Direzione Generale e data di entrata in vigore
4. DiffusionePubblicazione su intranet e conferma di lettura dei team IA

Esito

Politica approvata il 15/01/2026, diffusa a 42 dipendenti, riesame pianificato a gennaio 2027. Evidenze archiviate in REG-AI-05.

POL-AI-01 — Politica per l'Intelligenza ArtificialePOL-SI-02 — Politica sicurezza delle informazioniPOL-PRIV-04 — Politica privacy e trattamento datiREG-AI-05 — Registro riesami e diffusione politiche
Siete pronti per la certificazione?

Le domande dell'audit interno sul punto A.2

Domande di audit interno su questo punto, con risposte coerenti ed evidenze.

1Dove è definita la politica per l'IA e chi l'ha approvata?
Risposta coerente: «In POL-AI-01, approvata dalla Direzione Generale il 15/01/2026: scopo, principi e ruoli sono nelle prime due pagine.»
2Come dimostrate l'allineamento con le altre politiche organizzative?
Risposta coerente: «POL-AI-01 richiama esplicitamente POL-SI-02 per la sicurezza e POL-PRIV-04 per i dati personali, con rimandi sezione per sezione.»
3Quando avete riesaminato la politica l'ultima volta?
Risposta coerente: «A gennaio 2026: il verbale in REG-AI-05 mostra partecipanti, modifiche decise e piano di diffusione aggiornato.»
4Come sapete che il personale conosce la politica?
Risposta coerente: «Alla pubblicazione, 42 dipendenti hanno confermato la lettura su intranet; l'esito è tracciato in REG-AI-05.»
5La politica copre entrambi i sistemi IA?
Risposta coerente: «Sì: POL-AI-01 cita espressamente chatbot assistenza clienti e screening CV, con impegni specifici per ciascun sistema.»
6Cosa scatta in caso di incidente o cambio di contesto?
Risposta coerente: «Dopo l'incidente chatbot di marzo 2026 è partito il riesame straordinario tracciato in REG-AI-05, con emissione della Rev. 3 in 10 giorni.»
L'esperto risponde

I consigli del Dott. Valerio Bellini sul punto A.2

VB

Dott. Valerio Bellini

Lead Auditor & Consulente Sistemi di Gestione

«Consiglio strategico: non scrivere una politica IA monumentale. Dieci impegni chiari, verificabili e collegati a controlli reali battono trenta pagine di principi generici che nessuno riesce a dimostrare in audit.»

«L'auditor chiede sempre la stessa prova: fammi vedere dove la politica ha cambiato un comportamento. Tenete pronti log, test di bias e verbali di riesame: sono la guida pratica che dimostra l'attuazione.»

Gli errori più comuni che incontro:

  • Politica copiata da un template: Impegni generici, nessun riferimento ai sistemi reali
  • Nessun allineamento: La politica IA ignora privacy e sicurezza esistenti
  • Mai riesaminata: Documento fermo alla Rev. 0 da tre anni
  • Mai diffusa: Il personale non sa che la politica esiste
  • Promesse non misurabili: Impegni senza controlli né evidenze collegate