ISO/IEC 42001:2023 — Punto A.6.2.7

Documentazione tecnica: guida pratica ISO 42001 con esempi

Il controllo A.6.2.7 chiede un fascicolo tecnico completo e aggiornato per ogni sistema di IA. Vediamo come costruirlo, mantenerlo e presentarlo in audit interno, con l'esempio di Azienda Italiana S.p.A.

Il punto di norma

Cosa prevede il punto A.6.2.7

Questa guida pratica alla ISO 42001 spiega con esempi il controllo A.6.2.7, che richiede di predisporre e mantenere aggiornata la documentazione tecnica del sistema di IA: un fascicolo che descrive architettura, dati, modello, prestazioni e limiti, in modo che soggetti interni e terze parti possano comprendere e verificare il sistema.

Il controllo si applica a ogni organizzazione che sviluppa o utilizza sistemi di IA nel proprio AIMS: da chi addestra modelli interni a chi integra soluzioni di fornitori, come Azienda Italiana S.p.A. con il suo chatbot di assistenza clienti e il modulo di screening dei curricula basato su machine learning.

La documentazione tecnica si collega alla gestione dei dati, al funzionamento e monitoraggio (A.6.2.6) e alla registrazione degli eventi (A.6.2.8): senza un fascicolo aggiornato, valutazioni d'impatto, audit interni e verifiche di conformità perdono la loro base probatoria e diventano opinioni prive di evidenze.

In sintesi, la norma vuole vedere:

  • Fascicolo tecnico approvato e versionato
  • Architettura e componenti descritte
  • Dati di addestramento documentati
  • Prestazioni, limiti e rischi noti
  • Aggiornamenti tracciati a ogni release
Esempi pratici

Esempio di controllo tecnico per il punto A.6.2.7

Azienda Italiana S.p.A. ha creato per il chatbot di assistenza clienti un fascicolo tecnico che descrive il modello linguistico utilizzato, le fonti dei dati di addestramento, le soglie di confidenza delle risposte e i casi d'uso vietati; il documento è versionato e ogni modifica al modello genera una nuova revisione approvata dal Responsabile AIMS prima del rilascio in produzione.

Controllo tecnico collegato: per il sistema di screening dei curricula, l'azienda ha automatizzato la generazione della documentazione tecnica direttamente dalla pipeline di machine learning: parametri del modello, metriche di accuratezza e bias rilevati a ogni ciclo confluiscono in un registro tecnico consultabile, collegato alla valutazione d'impatto e alimentato dagli stessi log di funzionamento previsti dal controllo A.6.2.6.

Come strutturare la documentazione tecnica

ElementoContenuto minimo atteso
ArchitetturaComponenti, dipendenze e integrazioni del sistema
DatiOrigine, periodo e controlli di qualità dei dataset
ModelloTipo, versione, parametri e criteri di addestramento
PrestazioniMetriche di accuratezza, soglie e condizioni d'uso
Limiti e rischiCasi vietati, bias noti e misure di mitigazione

La struttura minima vale sia per i sistemi sviluppati internamente sia per quelli di fornitori: in quest'ultimo caso le schede tecniche esterne vanno integrate con i controlli propri dell'organizzazione.

Esempio documentale

Cosa scriverebbe "Azienda Italiana S.p.A." sul punto A.6.2.7

Estratto semplificato del fascicolo tecnico che Azienda Italiana S.p.A. mantiene per il chatbot di assistenza clienti. La stessa struttura è riutilizzabile per qualsiasi sistema di IA dell'organizzazione, compreso il modulo di screening CV. Ogni sezione riporta l'evidenza attesa dall'auditor.

DAT-AI-07 · Rev. 2 · Riservato

Fascicolo Tecnico — Chatbot Assistenza Clienti

Azienda Italiana S.p.A. — Redatto da: Responsabile AIMS · Approvato da: Direzione Generale · Data: 2026 · Sistema: CHAT-01

Metodo

Fascicolo unico per sistema, redatto dal team tecnico e approvato dal Responsabile AIMS; nuova revisione obbligatoria a ogni rilascio del modello, con confronto rispetto alla versione precedente e conservazione delle edizioni passate.

Estratto

SezioneContenuto registrato per CHAT-01
Scopo e casi d'usoRisposte di primo livello ai clienti; esclusi reclami legali
ArchitetturaModello linguistico del fornitore integrato via API nel CRM
Dati di addestramentoCorpus del fornitore più storico ticket anonimizzato 2023-2025
PrestazioniAccuratezza 92% su test interno; escalation sotto soglia 0,75
Limiti e controlliNessun dato di pagamento; filtro su contenuti sensibili attivo
Limitazioni noteRidotta affidabilità su richieste multilingua miste

Ruoli e responsabilità

RuoloResponsabilità sul fascicolo
Responsabile AIMSRedazione, aggiornamento e riesame annuale
Team tecnico IAInserimento parametri, metriche e note di rilascio
Direzione GeneraleApprovazione delle revisioni sostanziali
Auditor internoVerifica di completezza e allineamento alla produzione

Checklist operativa

VerificaEvidenza richiesta
Fascicolo presente per ogni sistemaDAT-AI-07 e DAT-AI-08 nel registro REG-AI-03
Versione allineata al modello in usoNumero di revisione contro release in produzione
Dati e prestazioni descrittiSezioni dati e metriche compilate e datate
Limiti e casi vietati indicatiSezione limiti coerente con la valutazione d'impatto

Esito

Fascicolo completo, versionato e consultabile: la documentazione tecnica risulta allineata al sistema in produzione e costituisce evidenza valida per audit interni e verifiche di terza parte.

DAT-AI-07 Fascicolo tecnico chatbotDAT-AI-08 Fascicolo tecnico screening CVREG-AI-03 Registro dei sistemi di IAMOD-AI-05 Modello di scheda tecnica
Siete pronti per la certificazione?

Le domande dell'audit interno sul punto A.6.2.7

In questa guida pratica: domande di audit interno su questo punto, con risposte coerenti ed evidenze.

1La documentazione tecnica esiste per ogni sistema di IA censito?
Risposta coerente: «Sì: i fascicoli DAT-AI-07 e DAT-AI-08 coprono chatbot e screening CV, come risulta dal registro REG-AI-03.»
2Chi approva le revisioni del fascicolo tecnico?
Risposta coerente: «Il Responsabile AIMS redige e la Direzione Generale approva: si veda l'intestazione di DAT-AI-07.»
3Come sono documentati i dati di addestramento?
Risposta coerente: «Origine, periodo e controlli qualità sono descritti nella sezione dati di DAT-AI-07, aggiornata a ogni ciclo.»
4Prestazioni e limiti del modello sono tracciati?
Risposta coerente: «Sì: accuratezza, soglie di escalation e casi vietati figurano in DAT-AI-07 e si aggiornano a ogni release.»
5Il fascicolo è allineato alla versione in produzione?
Risposta coerente: «La Rev. 2 di DAT-AI-07 corrisponde al modello in esercizio: verificato in sede di audit interno.»
6Come gestite la documentazione dei componenti di fornitori?
Risposta coerente: «Le schede tecniche del fornitore sono allegate a DAT-AI-07 e integrate con i controlli interni.»
L'esperto risponde

I consigli del Dott. Valerio Bellini sul punto A.6.2.7

VB

Dott. Valerio Bellini

Lead Auditor & Consulente Sistemi di Gestione

«Consiglio strategico: trattate la documentazione tecnica come un prodotto vivo, non come un adempimento una tantum. Un fascicolo aggiornato dimezza i tempi di ogni verifica successiva.»

«In audit interno, se manca il fascicolo tecnico di un sistema in produzione, è quasi certamente una non conformità. Chiedo poi la prova dell'ultimo aggiornamento rispetto alla release del modello.»

Gli errori più comuni che incontro:

  • Fascicolo mai aggiornato: Fermo alla prima versione del modello
  • Documentazione solo del fornitore: Manca l'integrazione con i controlli interni
  • Dati di addestramento non descritti: Origine e qualità dei dataset assenti
  • Nessun responsabile assegnato: Ruoli di redazione e approvazione indefiniti
  • Limiti del sistema omessi: Rischi e casi d'uso vietati non indicati