ISO/IEC 42001:2023 — Punto A.3.2

Ruoli e responsabilità per l'IA: guida pratica ISO 42001

Il controllo A.3.2 dell'Appendice A della ISO/IEC 42001 chiede che ruoli e responsabilità per l'IA siano definiti, assegnati e comunicati. In questa guida pratica vediamo come tradurlo in organigrammi, mansionari e deleghe, con esempi reali.

Il punto di norma

Cosa prevede il punto A.3.2

Questa guida pratica alla ISO 42001 spiega con esempi il controllo A.3.2 dell'Appendice A, che richiede di definire, assegnare e comunicare ruoli e responsabilità per l'intelligenza artificiale: chi governa i sistemi di IA, chi li sviluppa, chi ne sorveglia l'uso e chi risponde quando qualcosa non funziona come previsto.

Il controllo si applica a ogni organizzazione che usa o fornisce IA, a prescindere dalla dimensione. Una piccola azienda può attribuire più ruoli alla stessa persona, purché le responsabilità siano scritte e note; una grande impresa dovrà formalizzare deleghe, comitati e linee di escalazione tra direzione, sviluppatori, revisori e utenti dei sistemi di IA.

A.3.2 è strettamente collegato agli altri controlli della serie A.3 sull'organizzazione interna: è il ponte tra la policy AIMS e il controllo A.3.3 sulla segnalazione dei rilievi. Senza ruoli chiari, nessuno segnala, nessuno valuta, nessuno migliora il sistema di gestione.

In sintesi, la norma vuole vedere:

  • Matrice ruoli-responsabilità IA approvata
  • Mansionari aggiornati con i compiti IA
  • Deleghe formali ai referenti dei sistemi
  • Comunicazione dei ruoli a tutto il personale
  • Riesame dei ruoli dopo ogni cambiamento
Esempi pratici

Esempio di controllo tecnico per il punto A.3.2

Primo esempio: Azienda Italiana S.p.A. usa un chatbot di assistenza clienti. Il controllo A.3.2 si traduce in una matrice che assegna al Responsabile AIMS la supervisione del chatbot, al team Customer Care la gestione dei reclami generati dal bot, all'IT il monitoraggio tecnico e al DPO il controllo del trattamento dei dati conversazionali. Ogni ruolo è scritto nel mansionario e comunicato con una nota interna firmata.

Controllo tecnico collegato: per lo screening dei CV con IA, l'azienda nomina un referente HR «proprietario del sistema» con delega formale: approva i cambi di modello, riesamina mensilmente gli esiti di bias e è il destinatario delle segnalazioni previste da A.3.3. La delega specifica anche il sostituto in caso di assenza, per evitare vuoti di responsabilità durante le ferie o le dimissioni.

Come attuare il controllo A.3.2

PassoCosa fare in pratica
1. Mappa i sistemiElenca tutti i sistemi di IA in uso (chatbot, screening CV) e le fasi del loro ciclo di vita.
2. Definisci i ruoliCrea i profili: Responsabile AIMS, proprietario del sistema, utilizzatore, revisore.
3. Assegna le personeNomina i titolari con lettera di incarico o aggiornamento del mansionario.
4. ComunicaDiffondi organigramma AIMS e matrice ruoli-responsabilità a tutti gli interessati.
5. RiesaminaAggiorna ruoli e deleghe a ogni cambio organizzativo o di sistema, almeno una volta l'anno.

Nota: la ISO 42001 non impone un organigramma rigido: in una PMI una persona può coprire più ruoli, ma le responsabilità devono restare scritte e verificabili in audit interno.

Esempio documentale

Cosa scriverebbe "Azienda Italiana S.p.A." sul punto A.3.2

Esempio reale (anonimizzato) di matrice ruoli e responsabilità per l'IA, adottata da Azienda Italiana S.p.A. per chatbot assistenza clienti e screening CV.

ORG-AI-03 · Rev. 2 · Riservato

Matrice ruoli e responsabilità per l'IA

Azienda Italiana S.p.A. — Redatto da: Responsabile AIMS · Approvato da: Direzione Generale · Data: 2026 · Allegato alla policy AIMS

Metodo

Workshop con Direzione, HR, IT, Customer Care e DPO: mappatura dei sistemi di IA, definizione dei profili, assegnazione nominativa e comunicazione al personale.

Estratto

Sistema IAProprietarioResponsabilità chiaveSostituto
Chatbot assistenza clientiResp. Customer CareQualità risposte, gestione reclamiTeam Leader CC
Screening CVResp. Selezione HRApprovazione modello, controllo biasHR Manager
Infrastruttura modelliIT ManagerMonitoraggio, logging, sicurezzaSysAdmin senior
Sorveglianza AIMSResponsabile AIMSAudit interni, riesame, NCQuality Manager
Privacy dei dati IADPODPIA, diritti interessatiConsulente esterno

Ruoli e responsabilità

RuoloCompiti nel sistema di gestione
Responsabile AIMSTiene in vita il sistema, pianifica gli audit interni, riferisce alla Direzione.
Proprietario del sistemaApprovano modifiche, valutano rischi e impatti del proprio sistema di IA.
UtilizzatoriUsano l'IA secondo procedura e segnalano i rilievi come da A.3.3.
Revisore internoVerifica con audit interno che ruoli e deleghe siano rispettati.

Checklist operativa

VerificaEvidenza attesa
Matrice approvata e datataFirma della Direzione Generale sul documento ORG-AI-03.
Mansionari aggiornatiCompiti IA presenti nelle schede di posizione HR.
Comunicazione avvenutaNota interna e verbale di consegna ai titolari.
Sostituti designatiNome del sostituto per ogni ruolo critico.

Esito

Matrice approvata in Direzione il 15/01/2026: nessun ruolo scoperto, due incompatibilità risolte. Prossimo riesame a gennaio 2027.

ORG-AI-03_Matrice_ruoli_responsabilita_IA.pdfORG-AI-03-A_Lettere_incarico_referenti_IA.pdfORG-AI-03-B_Organigramma_AIMS_2026.pdfHR-AI-02_Mansionari_aggiornati_compiti_IA.pdf
Siete pronti per la certificazione?

Le domande dell'audit interno sul punto A.3.2

Domande di audit interno su questo punto, con risposte coerenti ed evidenze.

1Esiste una matrice che assegna ruoli e responsabilità per ogni sistema di IA?
Risposta coerente: «Sì: il documento ORG-AI-03 assegna un proprietario e un sostituto a chatbot e screening CV.»
2Le persone nominate conoscono le proprie responsabilità sull'IA?
Risposta coerente: «Intervistati tre titolari: tutti citano la lettera di incarico ORG-AI-03-A ricevuta e firmata.»
3I mansionari del personale che usa l'IA sono stati aggiornati?
Risposta coerente: «Verificati in HR-AI-02: i compiti IA sono presenti nelle schede di Customer Care e HR.»
4Come vengono gestiti i conflitti tra ruoli incompatibili?
Risposta coerente: «Il controllo bias è separato dallo sviluppo: lo esegue il revisore interno, vedi ORG-AI-03.»
5Cosa succede se il proprietario di un sistema di IA è assente?
Risposta coerente: «Ogni ruolo critico ha un sostituto nominato nella matrice ORG-AI-03, verificato a campione.»
6Quando è stata riesaminata l'ultima volta l'assegnazione dei ruoli?
Risposta coerente: «Riesame del 15/01/2026 registrato nel verbale ORG-AI-03-B, con due incompatibilità risolte.»
L'esperto risponde

I consigli del Dott. Valerio Bellini sul punto A.3.2

VB

Dott. Valerio Bellini

Lead Auditor & Consulente Sistemi di Gestione

«Consiglio strategico: non limitatevi a un elenco di nomi: la matrice dei ruoli deve coprire tutto il ciclo di vita dell'IA e un sostituto per ogni ruolo critico.»

«In audit interno, se manca l'evidenza che i ruoli sono comunicati e compresi, è quasi certamente una non conformità. Intervisto due titolari a campione: chi non sa dire quali responsabilità ha, rivela una matrice solo sulla carta.»

Gli errori più comuni che incontro:

  • Ruoli solo orali: Niente di scritto: in audit interno è non conformità sicura.
  • Manca il sostituto: Ferie o dimissioni lasciano il sistema senza responsabile.
  • Ruoli incompatibili: Chi sviluppa il modello non può controllarne il bias.
  • Mansionari non aggiornati: Il compito IA manca nelle schede di posizione HR.
  • Nessuna comunicazione: Il personale ignora chi è il referente del sistema IA.