Documentazione risorse IA: guida pratica ISO 42001 con esempi
Il controllo A.4.2 chiede che ogni risorsa dei sistemi di IA sia descritta, versionata e tracciabile. Ecco come documentarla con esempi concreti, senza burocrazia inutile.
Cosa prevede il punto A.4.2
Questa guida pratica alla ISO 42001 spiega con esempi il controllo A.4.2, che richiede di documentare le risorse dei sistemi di IA: infrastruttura di calcolo, strumenti, componenti dei modelli, servizi esterni e competenze. La documentazione risorse IA deve essere aggiornata, approvata e disponibile come evidenza verificabile per l'audit interno e per la sorveglianza.
Il controllo si applica a ogni organizzazione che sviluppa o utilizza sistemi di IA, a prescindere dalla dimensione. Azienda Italiana S.p.A., che gestisce un chatbot per l'assistenza clienti e un sistema di screening dei CV, documenta entrambi in un unico registro delle risorse, con schede tecniche distinte per ciascun sistema e un responsabile nominativo per ogni riga, dal cloud alle competenze del team.
A.4.2 non vive da solo: dà forma documentale alle risorse individuate con A.4.1, si collega ad A.4.3 per le risorse dati e alimenta le valutazioni d'impatto e i controlli sul ciclo di vita dei sistemi. Senza una documentazione risorse IA attendibile, anche gli altri controlli dell'Appendice A perdono la loro base di evidenza e diventano difficili da verificare in audit.
In sintesi, la norma vuole vedere:
- Registro delle risorse approvato e aggiornato
- Scheda tecnica per ogni sistema di IA
- Versione e data di ultima revisione
- Responsabile nominativo per ogni risorsa
- Evidenze di verifica periodica del registro
Esempio di controllo tecnico per il punto A.4.2
Primo esempio. Per il chatbot di assistenza clienti, Azienda Italiana S.p.A. ha compilato una scheda tecnica che elenca: istanza cloud di produzione con tag e regione, versione del modello linguistico, librerie e framework con numero di release, repository del codice, configurazioni di sicurezza e API del fornitore esterno. Ogni elemento riporta versione, data di ultima modifica e referente. Quando il fornitore aggiorna il modello, la scheda viene revisionata lo stesso giorno del rilascio.
Controllo tecnico collegato: per lo screening dei CV, il registro delle risorse è integrato nel CMDB aziendale: ogni componente del sistema di IA è un configuration item collegato a ticket di change. Così la documentazione risorse IA si aggiorna automaticamente a ogni modifica approvata e l'auditor interno può confrontare registro e realtà in pochi minuti, senza interrogare i singoli tecnici.
Cosa documentare per ogni sistema di IA
| Categoria di risorsa | Esempi da documentare |
|---|---|
| Infrastruttura di calcolo | VM, GPU, ambienti sviluppo/test/produzione |
| Strumenti e framework | Librerie, versioni, repository del codice |
| Componenti del modello | Pesi, checkpoint, parametri di configurazione |
| Servizi esterni | API di fornitori, contratti, limiti d'uso |
| Competenze | Ruoli del team IA e formazione svolta |
| Risorse documentali | Manuali, guide di rilascio, procedure di rollback |
Regola pratica: ogni riga del registro riporta versione, responsabile e data di ultima verifica. Se manca uno di questi tre elementi, la riga non è un'evidenza.
Cosa scriverebbe "Azienda Italiana S.p.A." sul punto A.4.2
Estratto del registro della documentazione risorse IA adottato da Azienda Italiana S.p.A.: metodo di censimento, esempi di schede, ruoli e responsabilità e la checklist operativa usata in produzione dai referenti.
Registro della documentazione delle risorse dei sistemi di IA
Metodo
Censimento per sistema; una scheda per risorsa; revisione a ogni change approvato e comunque ogni sei mesi; evidenze archiviate nel CMDB con tracciatura delle versioni.
Estratto
| Risorsa | Documentazione associata |
|---|---|
| Istanza cloud chatbot | Scheda RSI-AI-03: regione, tag, sizing |
| Modello linguistico v2.3 | Scheda RSI-AI-03: versione, limiti d'uso |
| Repository codice screening CV | Scheda RSI-AI-04: URL, branch protetti |
| API fornitore esterno | Scheda RSI-AI-04: contratto, endpoint |
| Team IA | Matrice competenze allegata a RSI-AI-02 |
| Ambiente di test screening CV | Scheda RSI-AI-04: sizing, dati sintetici |
Ruoli e responsabilità
| Ruolo | Responsabilità |
|---|---|
| AI System Owner | Tiene aggiornate le schede tecniche |
| Responsabile IT | Registra infrastruttura e ambienti nel CMDB |
| Comitato IA | Rivede il registro ogni sei mesi |
| Direzione Generale | Approva il registro e le revisioni maggiori |
Checklist operativa
| Attività | Esito richiesto |
|---|---|
| Nuova risorsa attivata | Scheda compilata prima del go-live |
| Change al sistema di IA | Scheda revisionata lo stesso giorno |
| Verifica semestrale | Registro confrontato con il CMDB |
| Audit interno | Evidenze esportate e consegnate |
Esito
Registro coerente con l'inventario reale; nessuna risorsa in produzione priva di scheda tecnica; tracciabilità completa delle revisioni e dei responsabili.
Le domande dell'audit interno sul punto A.4.2
Domande di audit interno su questo punto, con risposte coerenti ed evidenze.
I consigli del Dott. Valerio Bellini sul punto A.4.2
Dott. Valerio Bellini
«Non documentate tutto: documentate ciò che, se cambiasse, cambierebbe il rischio. Un registro snello ma vivo batte un inventario enciclopedico abbandonato dopo il primo mese.»
«In audit interno, se manca una scheda aggiornata per ogni sistema di IA in produzione, è quasi certamente una non conformità. Chiedo registro, versioni e data dell'ultima verifica incrociata con il CMDB.»
Gli errori più comuni che incontro:
- Registro creato e mai aggiornato: Versioni ferme al primo audit interno svolto.
- Risorse di terze parti non censite: API esterne senza scheda né responsabile.
- Nessun responsabile assegnato: Righe del registro prive di owner nominativo.
- Schede non collegate al sistema reale: Contenuti generici, non riferiti al chatbot.
- Competenze dimenticate: Team IA senza matrice delle competenze.