ISO/IEC 42001:2023 — Punto A.4.2

Documentazione risorse IA: guida pratica ISO 42001 con esempi

Il controllo A.4.2 chiede che ogni risorsa dei sistemi di IA sia descritta, versionata e tracciabile. Ecco come documentarla con esempi concreti, senza burocrazia inutile.

Il punto di norma

Cosa prevede il punto A.4.2

Questa guida pratica alla ISO 42001 spiega con esempi il controllo A.4.2, che richiede di documentare le risorse dei sistemi di IA: infrastruttura di calcolo, strumenti, componenti dei modelli, servizi esterni e competenze. La documentazione risorse IA deve essere aggiornata, approvata e disponibile come evidenza verificabile per l'audit interno e per la sorveglianza.

Il controllo si applica a ogni organizzazione che sviluppa o utilizza sistemi di IA, a prescindere dalla dimensione. Azienda Italiana S.p.A., che gestisce un chatbot per l'assistenza clienti e un sistema di screening dei CV, documenta entrambi in un unico registro delle risorse, con schede tecniche distinte per ciascun sistema e un responsabile nominativo per ogni riga, dal cloud alle competenze del team.

A.4.2 non vive da solo: dà forma documentale alle risorse individuate con A.4.1, si collega ad A.4.3 per le risorse dati e alimenta le valutazioni d'impatto e i controlli sul ciclo di vita dei sistemi. Senza una documentazione risorse IA attendibile, anche gli altri controlli dell'Appendice A perdono la loro base di evidenza e diventano difficili da verificare in audit.

In sintesi, la norma vuole vedere:

  • Registro delle risorse approvato e aggiornato
  • Scheda tecnica per ogni sistema di IA
  • Versione e data di ultima revisione
  • Responsabile nominativo per ogni risorsa
  • Evidenze di verifica periodica del registro
Esempi pratici

Esempio di controllo tecnico per il punto A.4.2

Primo esempio. Per il chatbot di assistenza clienti, Azienda Italiana S.p.A. ha compilato una scheda tecnica che elenca: istanza cloud di produzione con tag e regione, versione del modello linguistico, librerie e framework con numero di release, repository del codice, configurazioni di sicurezza e API del fornitore esterno. Ogni elemento riporta versione, data di ultima modifica e referente. Quando il fornitore aggiorna il modello, la scheda viene revisionata lo stesso giorno del rilascio.

Controllo tecnico collegato: per lo screening dei CV, il registro delle risorse è integrato nel CMDB aziendale: ogni componente del sistema di IA è un configuration item collegato a ticket di change. Così la documentazione risorse IA si aggiorna automaticamente a ogni modifica approvata e l'auditor interno può confrontare registro e realtà in pochi minuti, senza interrogare i singoli tecnici.

Cosa documentare per ogni sistema di IA

Categoria di risorsaEsempi da documentare
Infrastruttura di calcoloVM, GPU, ambienti sviluppo/test/produzione
Strumenti e frameworkLibrerie, versioni, repository del codice
Componenti del modelloPesi, checkpoint, parametri di configurazione
Servizi esterniAPI di fornitori, contratti, limiti d'uso
CompetenzeRuoli del team IA e formazione svolta
Risorse documentaliManuali, guide di rilascio, procedure di rollback

Regola pratica: ogni riga del registro riporta versione, responsabile e data di ultima verifica. Se manca uno di questi tre elementi, la riga non è un'evidenza.

Esempio documentale

Cosa scriverebbe "Azienda Italiana S.p.A." sul punto A.4.2

Estratto del registro della documentazione risorse IA adottato da Azienda Italiana S.p.A.: metodo di censimento, esempi di schede, ruoli e responsabilità e la checklist operativa usata in produzione dai referenti.

RSI-AI-02 · Rev. 1 · Riservato

Registro della documentazione delle risorse dei sistemi di IA

Azienda Italiana S.p.A. — Redatto da: AI System Owner · Approvato da: Direzione Generale · Data: 15/03/2026 · Ambito: chatbot assistenza clienti e screening CV

Metodo

Censimento per sistema; una scheda per risorsa; revisione a ogni change approvato e comunque ogni sei mesi; evidenze archiviate nel CMDB con tracciatura delle versioni.

Estratto

RisorsaDocumentazione associata
Istanza cloud chatbotScheda RSI-AI-03: regione, tag, sizing
Modello linguistico v2.3Scheda RSI-AI-03: versione, limiti d'uso
Repository codice screening CVScheda RSI-AI-04: URL, branch protetti
API fornitore esternoScheda RSI-AI-04: contratto, endpoint
Team IAMatrice competenze allegata a RSI-AI-02
Ambiente di test screening CVScheda RSI-AI-04: sizing, dati sintetici

Ruoli e responsabilità

RuoloResponsabilità
AI System OwnerTiene aggiornate le schede tecniche
Responsabile ITRegistra infrastruttura e ambienti nel CMDB
Comitato IARivede il registro ogni sei mesi
Direzione GeneraleApprova il registro e le revisioni maggiori

Checklist operativa

AttivitàEsito richiesto
Nuova risorsa attivataScheda compilata prima del go-live
Change al sistema di IAScheda revisionata lo stesso giorno
Verifica semestraleRegistro confrontato con il CMDB
Audit internoEvidenze esportate e consegnate

Esito

Registro coerente con l'inventario reale; nessuna risorsa in produzione priva di scheda tecnica; tracciabilità completa delle revisioni e dei responsabili.

RSI-AI-02 Registro risorse dei sistemi di IARSI-AI-03 Scheda tecnica chatbot assistenza clientiRSI-AI-04 Scheda tecnica screening CVDAT-AI-04 Inventario dataset di addestramento
Siete pronti per la certificazione?

Le domande dell'audit interno sul punto A.4.2

Domande di audit interno su questo punto, con risposte coerenti ed evidenze.

1Il registro delle risorse dei sistemi di IA esiste, è formalmente approvato e copre entrambi i sistemi in produzione?
Risposta coerente: «RSI-AI-02 Rev. 1, approvato dalla Direzione Generale il 15/03/2026 e distribuito ai referenti.»
2La documentazione del chatbot di assistenza clienti è aggiornata all'ultima modifica rilasciata in produzione?
Risposta coerente: «RSI-AI-03 revisionata il giorno stesso del rilascio del modello v2.3, aprile 2026.»
3Chi è responsabile dell'aggiornamento delle schede tecniche?
Risposta coerente: «L'AI System Owner, come assegnato nella sezione ruoli di RSI-AI-02.»
4Come sono documentate le risorse fornite da terze parti?
Risposta coerente: «RSI-AI-04 censisce API, endpoint e versioni contrattuali del fornitore esterno.»
5Le competenze del team IA sono documentate come risorsa del sistema e mantenute aggiornate?
Risposta coerente: «Matrice delle competenze allegata a RSI-AI-02, con evidenze formative del 2026.»
6Le evidenze sono accessibili e riproducibili per l'audit interno?
Risposta coerente: «Archivio indicizzato nel CMDB; estrazione tracciata secondo la procedura RSI-AI-02.»
L'esperto risponde

I consigli del Dott. Valerio Bellini sul punto A.4.2

VB

Dott. Valerio Bellini

Lead Auditor & Consulente Sistemi di Gestione

«Non documentate tutto: documentate ciò che, se cambiasse, cambierebbe il rischio. Un registro snello ma vivo batte un inventario enciclopedico abbandonato dopo il primo mese.»

«In audit interno, se manca una scheda aggiornata per ogni sistema di IA in produzione, è quasi certamente una non conformità. Chiedo registro, versioni e data dell'ultima verifica incrociata con il CMDB.»

Gli errori più comuni che incontro:

  • Registro creato e mai aggiornato: Versioni ferme al primo audit interno svolto.
  • Risorse di terze parti non censite: API esterne senza scheda né responsabile.
  • Nessun responsabile assegnato: Righe del registro prive di owner nominativo.
  • Schede non collegate al sistema reale: Contenuti generici, non riferiti al chatbot.
  • Competenze dimenticate: Team IA senza matrice delle competenze.