ISO/IEC 42001:2023 — Punto A.6.1.3

Processi ciclo di vita IA: guida pratica ISO 42001 con esempi

Imparerai cosa richiede il controllo A.6.1.3 sui processi per il ciclo di vita del sistema di IA, come documentare fasi, gate e responsabilità — dall'ideazione al ritiro — e come collegare le evidenze all'AIMS.

Il punto di norma

Cosa prevede il punto A.6.1.3

Questa guida pratica alla ISO 42001 spiega con esempi il controllo A.6.1.3: definire e documentare i processi per il ciclo di vita del sistema di IA, dalle fasi di progettazione allo sviluppo, alla verifica, all'esercizio e al ritiro, con responsabilità chiare per ogni passaggio.

Il controllo si applica a ogni organizzazione che progetta, sviluppa o mette in esercizio sistemi di IA: i processi del ciclo di vita devono coprire tutte le fasi, prevedere criteri di passaggio (gate) tra una fase e la successiva e produrre evidenze tracciabili e conservate nel sistema di gestione.

Vedrai come Azienda Italiana S.p.A. documenta i processi del ciclo di vita per il chatbot di assistenza clienti e lo screening dei CV, il collegamento con gli obiettivi di sviluppo responsabile (A.6.1.2) e con requisiti e specifiche (A.6.2.2), e la procedura PRC-AI-11 proposta come documento tipo di questa guida pratica.

In sintesi, la norma vuole vedere:

  • Processi del ciclo di vita documentati
  • Fasi e gate con criteri di passaggio
  • Ruoli e responsabilità per ogni fase
  • Evidenze del ciclo di vita conservate
  • Procedura ciclo di vita riesaminata
Esempi pratici

Esempio di controllo tecnico per il punto A.6.1.3

Per il chatbot di assistenza clienti, Azienda Italiana S.p.A. ha mappato l'intero ciclo di vita in una procedura: ogni fase — ideazione, progettazione, sviluppo, verifica, rilascio, esercizio e ritiro — ha un responsabile nominato, gli input richiesti e i criteri di completamento. Il passaggio alla fase successiva è consentito solo con l'approvazione registrata del gate, come mostra questa guida pratica.

Controllo tecnico collegato: nel sistema di gestione del codice, ogni fase del ciclo di vita è un flusso configurato: lo sviluppo del modello di screening CV non passa al collaudo se nel repository mancano la scheda obiettivi approvata e il piano di verifica; il rilascio in produzione richiede la firma elettronica del responsabile AI Governance.

Esempio: fasi e gate del ciclo di vita del chatbot clienti

FaseProcessoCriterio di passaggio (gate)
IdeazioneAnalisi di fattibilità e impattoValutazione d'impatto approvata
ProgettazioneArchitettura, dati e specificheSpecifiche e piano dati approvati
SviluppoTraining e documentazioneFascicolo di sviluppo completo
VerificaTest sui criteri di accettazioneRapporto V&V con esito positivo
EsercizioRilascio controllato e monitoraggioFirma del responsabile e log attivi

In audit interno la catena dei gate è la prima evidenza richiesta: dimostra che il ciclo di vita è un processo reale e non una descrizione teorica. Le scadenze dei gate sono fissate nel calendario AIMS.

Esempio documentale

Cosa scriverebbe "Azienda Italiana S.p.A." sul punto A.6.1.3

Procedura di Azienda Italiana S.p.A. che definisce i processi del ciclo di vita dei sistemi di IA (chatbot assistenza clienti e screening CV): il documento tipo di questa guida pratica.

PRC-AI-11 · Rev. 1 · Riservato

Procedura dei processi per il ciclo di vita dei sistemi di IA

Azienda Italiana S.p.A. — Redatto da: Responsabile AI Governance · Approvato da: Direzione Generale · Data: 15/05/2026 · Applicabile a tutti i sistemi di IA in sviluppo e in esercizio

Metodo

Mappare le fasi del ciclo di vita di ogni sistema; assegnare a ogni fase responsabile, input e criteri di completamento; istituire gate approvati tra le fasi; registrare ogni passaggio nel registro REG-AI-06; riesaminare i processi una volta l'anno e a ogni modifica sostanziale del sistema.

Estratto

SistemaFaseProcessoGateEvidenza
Chatbot clientiIdeazioneAnalisi fattibilitàG1 impatto approvatoScheda G1-2026-02
Chatbot clientiSviluppoTraining e testG3 V&V positivaRapporto V&V rev. 2
Chatbot clientiEsercizioMonitoraggioG4 rilascio firmatoREG-AI-06
Screening CVProgettazioneSpecifiche e datiG2 specifiche approvateREQ-CV-04
Screening CVRitiroDismissione dati e modelloG5 ritiro approvatoVerbale RIT-2026-01

Ruoli e responsabilità

RuoloResponsabilitàSostituto
Responsabile AI GovernanceApprova i gate e il riesame dei processiData Protection Officer
Team di sviluppoDocumenta ogni fase del ciclo di vitaTech lead
OperationsGestisce rilascio, monitoraggio e ritiroSystem administrator

Checklist operativa

PassoAzioneEvidenza
1Mappare fasi e gate nel registroREG-AI-06 aggiornato
2Assegnare responsabile e criteri di faseMatrice ruoli firmata
3Registrare l'approvazione di ogni gateFirma nel flusso di lavoro

Esito

Ciclo di vita tracciato end-to-end; ogni fase produce evidenze datate; i gate bloccano i passaggi non autorizzati; la procedura è riesaminata entro maggio 2027.

PRC-AI-11 — Processi per il ciclo di vita dei sistemi di IAREG-AI-06 — Registro fasi e gate del ciclo di vitaMAP-AI-01 — Mappa dei processi AIMS e ciclo di vitaRIT-AI-01 — Procedura di ritiro e dismissione dei sistemi di IA
Siete pronti per la certificazione?

Le domande dell'audit interno sul punto A.6.1.3

Domande di audit interno su questo punto, con risposte coerenti ed evidenze.

1Come avete definito i processi del ciclo di vita per i sistemi di IA?
Risposta coerente: «La procedura PRC-AI-11 mappa ogni fase, dall'ideazione al ritiro, con responsabili, input e criteri di completamento documentati.»
2Chi approva il passaggio da una fase all'altra del ciclo di vita?
Risposta coerente: «Ogni gate è approvato dal Responsabile AI Governance e registrato in REG-AI-06 con data, esito e motivazione della decisione.»
3Mostratemi un esempio concreto di gate superato per il chatbot clienti.
Risposta coerente: «Il gate G3 del chatbot è in REG-AI-06: verifica e validazione positiva, rapporto firmato e rilascio autorizzato il 02/03/2026.»
4Come si collega il ciclo di vita agli obiettivi di sviluppo responsabile?
Risposta coerente: «PRC-AI-11 richiede la scheda obiettivi approvata al gate G1: senza obiettivi documentati lo sviluppo non può iniziare.»
5I processi del ciclo di vita sono riesaminati periodicamente?
Risposta coerente: «Riesame annuale della procedura e a ogni modifica sostanziale: l'ultimo esito è nel verbale di riesame allegato a MAP-AI-01.»
6Come gestite il ritiro di un sistema di IA a fine vita?
Risposta coerente: «Il gate G5 di RIT-AI-01 regola la dismissione di dati e modello, con verbale firmato e conservazione delle evidenze per tre anni.»
L'esperto risponde

I consigli del Dott. Valerio Bellini sul punto A.6.1.3

VB

Dott. Valerio Bellini

Lead Auditor & Consulente Sistemi di Gestione

«Il consiglio è strategico: disegnate i gate prima di scrivere una riga di codice. Un ciclo di vita con gate reali rende l'audit interno una formalità e dimostra processi vissuti, non descritti.»

«In audit interno chiedo il registro dei gate e ricostruisco la storia del sistema: in audit interno, se manca l'approvazione registrata di un gate, è quasi certamente una non conformità.»

Gli errori più comuni che incontro:

  • Processi descritti ma non applicati: Le fasi dichiarate devono lasciare evidenze reali.
  • Gate senza criteri di passaggio: Ogni gate serve solo con criteri misurabili.
  • Nessun processo per il ritiro: Anche la fine vita va documentata e approvata.
  • Responsabili di fase non nominati: Ogni fase richiede un responsabile identificato.
  • Procedura mai riesaminata: Il riesame annuale è parte del controllo stesso.