Gestione dati per sistemi IA: guida pratica ISO 42001 con esempi
Come si attua la gestione dei dati richiesta dal controllo A.7.2: processi documentati per il ciclo di vita dei dataset, proprietari nominati, conservazione e cancellazione sicura, con evidenze pronte per l'audit interno.
Cosa prevede il punto A.7.2
Questa guida pratica alla ISO 42001 spiega con esempi il controllo A.7.2 sulla gestione dei dati per i sistemi di IA: l'organizzazione deve definire e applicare processi documentati che governino il dato lungo tutto il ciclo di vita, dalla raccolta all'uso, dall'archiviazione alla cancellazione, con ruoli e responsabilità chiari.
Il controllo si applica a chiunque sviluppi o alimenti sistemi di IA: per Azienda Italiana S.p.A. riguarda i ticket del chatbot assistenza clienti e i curricula dello screening CV. Ogni dataset deve avere un proprietario nominato, tempi di conservazione definiti, accessi autorizzati e un registro che ne ricostruisca la storia completa.
Questa guida pratica mostra come A.7.2 faccia da cornice agli altri controlli sui dati: acquisizione (A.7.3), qualità (A.7.4), provenienza (A.7.5) e preparazione (A.7.6) funzionano solo dentro una gestione dei dati documentata. Trovi scheda operativa, estratto del piano, domande di audit ed errori tipici.
In sintesi, la norma vuole vedere:
- Piano di gestione dati approvato
- Data Owner nominato per ogni dataset
- Regole di conservazione e cancellazione
- Log accessi riesaminati periodicamente
- Evidenze di cancellazione a fine vita
Esempio di controllo tecnico per il punto A.7.2
Primo esempio: Azienda Italiana S.p.A. ha definito nel piano DAT-AI-02 il ciclo di vita dei dati del chatbot: i ticket restano disponibili per l'addestramento per 24 mesi, poi passano in archivio e infine vengono cancellati con verbale. Ogni dataset ha un Data Owner nominato e ogni accesso ai dati grezzi è autorizzato e registrato. Lo stesso schema vale per i curricula dello screening CV, con conservazione ridotta a 12 mesi per minimizzare i dati personali trattati.
Controllo tecnico collegato: il catalogo dati versionato applica in automatico le regole del piano: etichetta ogni batch con owner, classe di sensibilità e data di scadenza, e blocca l'uso di dataset scaduti o senza proprietario assegnato. In audit interno l'evidenza si ottiene interrogando il catalogo, non chiedendo conferme al team: la gestione dei dati regge perché è il sistema ad applicarla, non la memoria delle persone.
Le regole di gestione dei dati in A.7.2
| Ambito | Regola | Evidenza in audit |
|---|---|---|
| Ciclo di vita | Raccolta, uso, archiviazione e cancellazione documentate | Piano DAT-AI-02 e registro movimentazioni |
| Proprietà | Un Data Owner nominato per ogni dataset | Registro REG-AI-05 aggiornato |
| Accessi | Autorizzazione e tracciamento sui dati grezzi | Log accessi con revisione trimestrale |
| Conservazione | Scadenze definite: 24 mesi chatbot, 12 mesi CV | Report dataset in scadenza |
| Cancellazione | Eliminazione sicura a fine vita | Verbale CAN-AI-01 firmato |
Nota: la gestione dei dati non è un documento unico, ma l'insieme coerente di piano, registro, log e verifiche periodiche. L'auditor interno non cerca il manuale perfetto: cerca evidenze coerenti tra loro, prodotte nella routine e dimostrabili in pochi minuti.
Cosa scriverebbe "Azienda Italiana S.p.A." sul punto A.7.2
Estratto semplificato del piano con cui Azienda Italiana S.p.A. governa il ciclo di vita dei dati del chatbot assistenza clienti e dello screening CV, dalla registrazione della fonte alla cancellazione a fine vita.
Piano di gestione dei dati per i sistemi di IA
Metodo
Ogni dataset è registrato prima dell'uso con owner, finalità e scadenza. Gli accessi ai dati grezzi passano dall'autorizzazione del Data Owner. Archiviazione e cancellazione seguono il calendario del piano; ogni passaggio lascia evidenza nel registro REG-AI-05, verificato ogni trimestre in audit interno.
Estratto
| Fase | Regola | Evidenza |
|---|---|---|
| Raccolta | Solo dati necessari alla finalità dichiarata | Scheda dataset in REG-AI-05 |
| Uso | Accesso su autorizzazione del Data Owner | Log accessi trimestrale |
| Qualità | Soglie misurabili prima del training | Report QLT-AI-02 |
| Archiviazione | Dopo 24 mesi per il chatbot, 12 per i CV | Registro movimentazioni |
| Cancellazione | Eliminazione sicura alla scadenza | Verbale CAN-AI-01 |
| Riesame | Verifica semestrale del piano | Verbale di riesame DAT-AI-02 |
Ruoli e responsabilità
| Ruolo | Responsabilità |
|---|---|
| Data Governance Officer | Tiene il piano e approva le regole di conservazione |
| Data Owner di processo | Autorizza accessi e uso dei propri dataset |
| Data Steward | Applica le regole e aggiorna il registro REG-AI-05 |
| Responsabile AIMS | Porta le evidenze a riesame e in audit interno |
Checklist operativa
| Verifica | Frequenza |
|---|---|
| Owner e scadenza presenti su ogni dataset | A ogni nuovo batch |
| Log accessi senza anomalie | Trimestrale |
| Dataset scaduti archiviati o cancellati | Mensile |
| Piano allineato ad acquisizione e qualità | Semestrale |
Esito
Ciclo di vita sotto controllo: ogni dataset ha proprietario, scadenza e storia ricostruibile. Il piano è pronto per la verifica in audit interno.
Le domande dell'audit interno sul punto A.7.2
Domande di audit interno su questo punto, con risposte coerenti ed evidenze.
I consigli del Dott. Valerio Bellini sul punto A.7.2
Dott. Valerio Bellini
«Il consiglio strategico è uno: scrivete le regole sui dati prima di comprare i tool. La gestione dei dati parte da un piano breve ma applicato, non da una piattaforma costosa.»
«In audit interno chiedo il piano applicato a un dataset reale, scelto da me: se manca l'evidenza dei passaggi di ciclo di vita, in audit interno è quasi certamente una non conformità.»
Gli errori più comuni che incontro:
- Piano scritto ma non applicato: Regole sul ciclo di vita ignorate dal team
- Dataset senza proprietario: Nessun owner assegnato, accessi non autorizzati
- Conservazione indefinita: Dati tenuti all'infinito senza alcuna scadenza
- Cancellazioni senza evidenza: Dati eliminati senza verbale né log
- Log accessi mai riesaminati: Autorizzazioni registrate ma mai verificate