ISO/IEC 42001:2023 — Punto A.6.2.6

Funzionamento e monitoraggio: guida pratica ISO 42001 con esempi

Come attuare il controllo A.6.2.6: parametri operativi, log, KPI e soglie di allerta per tenere il sistema di IA sotto controllo in esercizio, con esempi concreti e documenti pronti da adattare.

Il punto di norma

Cosa prevede il punto A.6.2.6

Questa guida pratica alla ISO 42001 spiega con esempi il controllo A.6.2.6 — Funzionamento e monitoraggio del sistema di IA: una volta in esercizio, il sistema deve operare secondo le specifiche approvate ed essere osservato in modo continuo, registrando prestazioni, comportamenti e scostamenti rispetto agli obiettivi definiti.

Il controllo si applica a ogni organizzazione che opera sistemi di IA in produzione, dal chatbot di assistenza clienti allo screening automatico dei CV. Coinvolge AI System Owner, team operativi e funzione IT, chiamati a garantire log completi, indicatori misurati e verifiche periodiche documentate lungo tutto il ciclo di vita operativo del sistema.

Funzionamento e monitoraggio ricevono i parametri dal deployment (A.6.2.5) e alimentano la documentazione tecnica (A.6.2.7), la gestione degli incidenti e il riesame dei rischi dell'AIMS. In questa guida pratica vediamo come Azienda Italiana S.p.A. attua il controllo con procedure, KPI e evidenze pronte per l'audit.

In sintesi, la norma vuole vedere:

  • KPI e soglie di allerta approvati e misurati
  • Log di funzionamento completi e protetti
  • Report periodici con scostamenti e azioni
  • Alert gestiti e chiusi entro tempi definiti
  • Verbali di riesame operativo firmati
Esempi pratici

Esempio di controllo tecnico per il punto A.6.2.6

In pratica, il controllo chiede di stabilire come il sistema di IA deve funzionare in esercizio e come sorvegliarne il comportamento nel tempo. Azienda Italiana S.p.A., per il chatbot di assistenza clienti, ha definito parametri operativi misurabili — disponibilità del servizio, accuratezza delle risposte, tasso di escalation verso l'operatore umano — e li osserva su un cruscotto aggiornato ogni giorno, con log protetti, conservati e consultabili in caso di verifica.

Controllo tecnico collegato: per lo screening dei CV con IA, l'azienda ha impostato soglie di allerta automatiche: se la distribuzione dei punteggi mostra derive o squilibri rispetto ai dati di riferimento, il sistema genera un alert, l'evento viene registrato e l'AI System Owner avvia l'analisi entro 48 ore. In questa guida pratica trovi struttura, esempi e documenti di supporto pronti da adattare.

Cosa presidiano funzionamento e monitoraggio

AspettoEvidenza attesa dall'auditor
Parametri operativiKPI e soglie approvati nel piano di monitoraggio MON-AI-06
Registrazione eventiLog di funzionamento completi, integri, protetti e conservati
Analisi prestazioniReport periodici con scostamenti, cause e azioni correttive
Gestione anomalieAlert generati, presi in carico e chiusi entro tempi definiti
Riesame operativoVerbali di verifica periodica con esiti tracciati e firmati
MiglioramentoEsiti che alimentano riesame della Direzione e SGAI

Nota: il monitoraggio non è solo tecnico — comprende impatti su utenti, conformità e obiettivi del sistema di gestione.

Esempio documentale

Cosa scriverebbe "Azienda Italiana S.p.A." sul punto A.6.2.6

Estratto della procedura operativa con cui Azienda Italiana S.p.A. governa funzionamento e monitoraggio dei sistemi di IA in produzione. Un esempio concreto di evidenza attesa in audit interno.

MON-AI-06 · Rev. 1 · Riservato

Procedura di funzionamento e monitoraggio del sistema di IA

Azienda Italiana S.p.A. — Redatto da: AI System Owner · Approvato da: Direzione Generale · Data: 03/2026 · Applicazione: chatbot assistenza clienti e screening CV

Metodo

Parametri e soglie definiti in deployment; raccolta automatica dei log; cruscotto KPI aggiornato quotidianamente; analisi mensile degli scostamenti; alert automatico al superamento delle soglie con presa in carico entro 48 ore.

Estratto

AmbitoParametroSogliaFrequenza
Chatbot clientiAccuratezza delle risposte≥ 92%Giornaliera
Chatbot clientiEscalation a operatore umano≤ 15%Settimanale
Screening CVDrift dei punteggi del modelloΔ ≤ 0,05Settimanale
Screening CVIndice di parità di trattamento≥ 0,80Mensile
Entrambi i sistemiDisponibilità del servizio≥ 99,5%Continua

Ruoli e responsabilità

RuoloResponsabilità
AI System OwnerDefinisce KPI e soglie, analizza scostamenti, approva le azioni
Team operativoEsegue i controlli quotidiani e registra eventi e anomalie
IT OperationsGarantisce raccolta log, cruscotto KPI e integrità dei dati
AIMS ManagerRiesamina i report e collega gli esiti al sistema di gestione

Checklist operativa

VerificaEsito
Log completi e integri per l'intero periodo in esameSì / No
KPI aggiornati e confrontati con le soglie approvateSì / No
Alert gestiti, analizzati e chiusi entro i tempi previstiSì / No
Report mensile approvato, firmato e archiviatoSì / No

Esito

Sistema in esercizio sotto controllo: prestazioni entro le soglie, anomalie gestite e tracciate, evidenze pronte per riesame della Direzione e audit.

MON-AI-06 Procedura funzionamento e monitoraggioLOG-AI-02 Registro degli eventi operativi dei sistemi IAKPI-AI-03 Cruscotto indicatori e soglie di allertaRPT-AI-05 Report mensile prestazioni e scostamenti
Siete pronti per la certificazione?

Le domande dell'audit interno sul punto A.6.2.6

Domande di audit interno su questo punto, con risposte coerenti ed evidenze.

1Come avete definito i parametri di funzionamento e le soglie di allerta del sistema di IA?
Risposta coerente: «KPI e soglie sono approvati nella procedura MON-AI-06 e derivano dai requisiti definiti in fase di deployment.»
2Mostratemi le registrazioni di funzionamento degli ultimi tre mesi: sono complete e integre?
Risposta coerente: «I log giornalieri sono raccolti e conservati nel registro LOG-AI-02, con accesso protetto, tracciato e backup periodico.»
3Come rilevate derive, bias o comportamenti anomali del modello in produzione?
Risposta coerente: «Soglie automatiche generano alert su derive e bias; ogni evento è registrato e analizzato nel cruscotto KPI-AI-03.»
4Chi analizza gli scostamenti rispetto ai KPI, con quale frequenza e con quali esiti?
Risposta coerente: «L'AI System Owner analizza gli scostamenti ogni mese; esiti, cause e azioni sono riportati nel report RPT-AI-05.»
5Cosa accade concretamente quando una soglia operativa viene superata?
Risposta coerente: «Scatta la risposta prevista da MON-AI-06: presa in carico entro 48 ore, analisi delle cause e azione correttiva registrata.»
6Come collegate gli esiti del monitoraggio al miglioramento continuo dell'AIMS?
Risposta coerente: «Gli esiti alimentano riesame della Direzione e azioni correttive del SGAI, come tracciato nel report RPT-AI-05.»
L'esperto risponde

I consigli del Dott. Valerio Bellini sul punto A.6.2.6

VB

Dott. Valerio Bellini

Lead Auditor & Consulente Sistemi di Gestione

«Consiglio strategico: il monitoraggio è la prova che l'AIMS vive davvero. Meglio pochi KPI chiari, misurati sempre, che una montagna di log che nessuno legge mai.»

«In audit interno, se manca evidenza di misurazioni periodiche, è quasi certamente una non conformità. Chiedo log, report mensili e la gestione documentata di almeno un alert reale.»

Gli errori più comuni che incontro:

  • Log assenti o incompleti: Mancano le registrazioni di funzionamento richieste.
  • KPI definiti ma mai misurati: Indicatori scritti su carta, mai raccolti o analizzati.
  • Soglie senza azioni di risposta: Allarmi scattati senza alcuna risposta documentata.
  • Monitoraggio non pianificato: Controlli a campione, senza cadenza né piano definito.
  • Responsabilità non assegnate: Nessun ruolo nominato per il monitoraggio operativo.