Politiche per l'IA: guida pratica ISO 42001 con esempi
Come scrivere, allineare e riesaminare le politiche IA richieste dal punto A.2 dell'Appendice A: il caso concreto di Azienda Italiana S.p.A., tra chatbot per l'assistenza clienti e screening dei CV.
Cosa prevede il punto A.2
Questa guida pratica alla ISO 42001 spiega con esempi il punto A.2 dell'Appendice A: come scrivere, allineare e riesaminare le politiche IA dell'organizzazione. Vedremo la politica per l'IA di Azienda Italiana S.p.A., che usa un chatbot per l'assistenza clienti e un sistema di screening CV, con estratti documentali pronti da adattare.
La norma chiede che la politica per l'intelligenza artificiale sia documentata, approvata dalla direzione e coerente con gli obiettivi dell'AIMS. Non basta un documento generico: le politiche IA devono riflettere il ruolo dell'organizzazione (fornitore o utilizzatore), i rischi dei singoli sistemi e gli impegni su etica, dati e supervisione umana.
In questa guida pratica trovi i tre controlli parafrasati, una card con gli esempi di attuazione, un estratto realistico della politica aziendale, sei domande tipiche da audit con risposte e gli errori più frequenti. L'obiettivo: arrivare al riesame direzionale con politiche IA vive, non dimenticate in un cassetto.
In sintesi, la norma vuole vedere:
- Politica IA documentata e approvata
- Coerenza con gli obiettivi AIMS
- Allineamento con privacy e sicurezza
- Riesame pianificato e straordinario
- Evidenza di diffusione al personale
Esempio di controllo tecnico per il punto A.2
Esempio 1 — Filtro contenuti del chatbot. La politica IA di Azienda Italiana S.p.A. impone che nessuna risposta del chatbot raggiunga il cliente senza passare da un filtro automatico su tono, dati personali e temi vietati. Il controllo tecnico registra ogni blocco in un log: in audit, quei log dimostrano che il principio scritto in politica è davvero operativo ogni giorno.
Controllo tecnico collegato: per lo screening CV, la politica richiede che ogni modello aggiornato superi un test di bias su genere ed età prima del rilascio. La pipeline CI blocca il deploy se il punteggio di equità scende sotto soglia e archivia l'esito in REG-AI-03. Così l'impegno dichiarato nella politica diventa un cancello automatico, misurabile e ripetibile a ogni rilascio.
I tre controlli di A.2 in sintesi
| Controllo | Cosa chiede | Esempio in Azienda Italiana |
|---|---|---|
| A.2.2 Politica per l'IA | Definire e documentare una politica coerente con gli obiettivi | POL-AI-01 approvata dalla Direzione Generale |
| A.2.3 Allineamento con altre politiche | Integrare la politica IA con sicurezza, privacy e qualità | Rimandi espliciti a POL-SI-02 e POL-PRIV-04 |
| A.2.4 Riesame della politica | Riesaminare a intervalli pianificati e dopo cambiamenti rilevanti | Riesame annuale più uno straordinario dopo l'incidente del chatbot |
| Evidenze attese | Documento approvato, diffuso e versionato | Registro di distribuzione e verbale di riesame |
Nota: A.2 si collega al punto 5.1 della norma (politica e direzione): qui l'auditor guarda il contenuto operativo delle politiche IA, non solo la firma in calce.
Cosa scriverebbe "Azienda Italiana S.p.A." sul punto A.2
Estratto semplificato della politica per l'IA di Azienda Italiana S.p.A.: il documento che l'auditor chiede per primo quando verifica il punto A.2. È il riferimento concreto di questa guida pratica.
Politica per l'Intelligenza Artificiale
Metodo
Workshop con Direzione e owner dei due sistemi IA; mappatura dei rischi; confronto con le politiche di sicurezza e privacy; approvazione formale e diffusione via intranet con conferma di lettura.
Estratto
| Sezione | Impegno dichiarato |
|---|---|
| Scopo e campo | Vale per chatbot assistenza clienti e screening CV, in sviluppo e in esercizio |
| Principi etici | Equità, trasparenza verso utenti e candidati, supervisione umana sempre attiva |
| Dati e privacy | Solo dati minimi e verificati; niente riuso dei dialoghi senza base giuridica |
| Ruolo organizzativo | Fornitore del chatbot verso i clienti, utilizzatore del modello di screening |
| Incidenti | Segnalazione entro 24 ore al Responsabile AIMS e analisi cause entro 5 giorni |
| Riesame | Riveduta ogni 12 mesi o dopo incidenti, nuovi sistemi, cambi normativi |
Ruoli e responsabilità
| Ruolo | Responsabilità |
|---|---|
| Direzione Generale | Approva la politica e ne finanzia l'attuazione |
| Responsabile AIMS | Tiene aggiornato il documento e coordina il riesame annuale |
| Owner dei sistemi IA | Applicano gli impegni nei rispettivi cicli di vita |
| Tutto il personale | Segnala usi non autorizzati dell'IA al Responsabile AIMS |
Checklist operativa
| Passo | Verifica |
|---|---|
| 1. Bozza | Contenuti coerenti con obiettivi AIMS e ruolo dell'azienda |
| 2. Allineamento | Rimandi incrociati con politiche sicurezza e privacy |
| 3. Approvazione | Firma della Direzione Generale e data di entrata in vigore |
| 4. Diffusione | Pubblicazione su intranet e conferma di lettura dei team IA |
Esito
Politica approvata il 15/01/2026, diffusa a 42 dipendenti, riesame pianificato a gennaio 2027. Evidenze archiviate in REG-AI-05.
Le domande dell'audit interno sul punto A.2
Domande di audit interno su questo punto, con risposte coerenti ed evidenze.
I consigli del Dott. Valerio Bellini sul punto A.2
Dott. Valerio Bellini
«Consiglio strategico: non scrivere una politica IA monumentale. Dieci impegni chiari, verificabili e collegati a controlli reali battono trenta pagine di principi generici che nessuno riesce a dimostrare in audit.»
«L'auditor chiede sempre la stessa prova: fammi vedere dove la politica ha cambiato un comportamento. Tenete pronti log, test di bias e verbali di riesame: sono la guida pratica che dimostra l'attuazione.»
Gli errori più comuni che incontro:
- Politica copiata da un template: Impegni generici, nessun riferimento ai sistemi reali
- Nessun allineamento: La politica IA ignora privacy e sicurezza esistenti
- Mai riesaminata: Documento fermo alla Rev. 0 da tre anni
- Mai diffusa: Il personale non sa che la politica esiste
- Promesse non misurabili: Impegni senza controlli né evidenze collegate