Campo di applicazione AIMS: guida pratica ISO 42001 con esempi
Definire cosa rientra — e cosa resta fuori — dal sistema di gestione dell'IA: confini organizzativi, ruoli IA ed esclusioni motivate, con un documento pronto per l'audit.
Cosa prevede il punto 4.3
Questa guida pratica alla ISO 42001 spiega con esempi come definire il campo di applicazione del sistema di gestione dell'IA (AIMS): quali confini organizzativi, sedi, prodotti e tecnologie includere e come documentare la decisione in modo misurabile e difendibile in audit.
Il punto 4.3 chiede di tenere conto dei fattori interni ed esterni (punto 4.1), delle esigenze delle parti interessate (punto 4.2) e soprattutto dei ruoli che l'organizzazione ricopre nel ciclo di vita dell'IA — fornitore, produttore, sviluppatore o utente — perché da essi dipende quali requisiti si applicano davvero.
Il risultato atteso è un'informazione documentata: confini chiari, requisiti applicabili, eventuali esclusioni giustificate. Chi salta questo passaggio scopre in audit che il proprio sistema di gestione copre solo metà delle attività IA reali, oppure non ha alcuna evidenza da mostrare. In questa guida pratica vedremo il metodo, la matrice dei ruoli e il documento tipo da adattare alla propria realtà.
In sintesi, la norma vuole vedere:
- Confini organizzativi e tecnici definiti
- Ruoli IA assegnati per ogni sistema
- Applicabilità dei requisiti motivata
- Esclusioni giustificate e approvate
- Informazione documentata disponibile
Esempio di controllo tecnico per il punto 4.3
Primo esempio di controllo: Azienda Italiana S.p.A. ha costruito un inventario dei sistemi IA (chatbot per l'assistenza clienti e screening dei CV) assegnando a ciascuno il ruolo ricoperto — produttore per il chatbot sviluppato internamente, utente per il motore di ranking acquistato da un fornitore. Il perimetro del campo di applicazione deriva da questa mappa di ruoli, non da una decisione astratta presa in direzione.
Controllo tecnico collegato: ogni trimestre uno script confronta l'inventario IA con l'asset registry aziendale e segnala i nuovi servizi che contengono componenti di machine learning non ancora coperti; lo scostamento genera un ticket che obbliga a rivalutare confini e applicabilità dei requisiti, mantenendo il campo di applicazione allineato alla realtà operativa nel tempo. Come mostra questa guida pratica, è il meccanismo che distingue un perimetro vivo da una dichiarazione sulla carta.
Matrice ruoli IA e applicabilità dei requisiti
| Sistema IA | Ruolo | Requisiti applicabili | Decisione |
|---|---|---|---|
| Chatbot assistenza clienti | Produttore | Tutti i requisiti AIMS | Incluso |
| Screening CV (tool acquistato) | Utente | Requisiti d'uso e monitoraggio | Incluso |
| CRM con suggerimenti ML | Utente | Requisiti d'uso | Incluso |
| Prototipo R&D in sandbox | Sviluppatore | Requisiti di sviluppo | Incluso con limiti |
| Sito vetrina statico | Nessuno | Nessuno | Escluso, giustificato |
La matrice si allega al documento di campo di applicazione e si aggiorna a ogni nuovo sistema IA: è la prima evidenza che l'auditor richiede per verificare il punto 4.3, insieme al verbale di approvazione della Direzione Generale.
Cosa scriverebbe "Azienda Italiana S.p.A." sul punto 4.3
Estratto del documento che formalizza il campo di applicazione dell'AIMS di Azienda Italiana S.p.A.: confini, ruoli IA e giustificazioni delle esclusioni, pronto da adattare alla propria organizzazione seguendo questa guida pratica.
Campo di applicazione del sistema di gestione dell'IA (AIMS)
Metodo
Analisi di contesto e parti interessate; censimento dei sistemi IA; assegnazione dei ruoli per sistema; verifica di applicabilità requisito per requisito; esclusioni motivate e approvate; pubblicazione come informazione documentata.
Estratto
| Confine | Decisione | Motivazione |
|---|---|---|
| Sedi di Milano e Roma | Incluse | Unico AIMS centralizzato |
| Chatbot assistenza clienti | Incluso | Ruolo produttore, impatto elevato |
| Screening CV | Incluso | Ruolo utente, dati personali |
| Progetti pilota in sandbox | Inclusi con limiti | Sviluppo interno, dati sintetici |
| Magazzino automatico | Escluso | Nessuna componente IA |
| API IA di fornitori cloud | Incluse come processi esterni | Controlli sul processo esternalizzato |
Ruoli e responsabilità
| Ruolo | Responsabilità |
|---|---|
| Responsabile AIMS | Redige e mantiene il documento di campo di applicazione |
| CTO | Valida confini tecnici e inventario dei sistemi IA |
| DPO | Verifica gli impatti sui dati personali nei confini |
| Direzione Generale | Approva esclusioni e revisione annuale |
Checklist operativa
| Attività | Evidenza | Stato |
|---|---|---|
| Contesto e parti interessate considerati | Registri 4.1 e 4.2 aggiornati | Fatto |
| Ruoli IA assegnati a ogni sistema | Matrice ruoli-requisiti | Fatto |
| Esclusioni giustificate per iscritto | Motivazione approvata dalla DG | Fatto |
| Documento diffuso e versionato | REG-AI-03 pubblicato in intranet | Fatto |
Esito
Campo di applicazione approvato e comunicato a tutte le funzioni; prossima revisione entro 12 mesi o a ogni nuovo sistema IA significativo, con aggiornamento immediato della matrice dei ruoli.
Le domande dell'audit interno sul punto 4.3
Domande di audit interno su questo punto, con risposte coerenti ed evidenze.
I consigli del Dott. Valerio Bellini sul punto 4.3
Dott. Valerio Bellini
«Consiglio strategico: non restringere il campo di applicazione per comodità. Un perimetro troppo stretto espone l'azienda a rischi non governati, uno troppo largo rende l'AIMS ingovernabile: parti dai sistemi reali, non dall'organigramma.»
«In audit ti chiederanno perché un sistema è fuori: se la giustificazione non è scritta e approvata, il punto 4.3 diventa una non conformità maggiore.»
Gli errori più comuni che incontro:
- Perimetro dichiarato ma non documentato: Nessuna informazione documentata approvata
- Ruoli IA ignorati: Requisiti applicati senza distinguere fornitore e utente
- Esclusioni senza giustificazione: Sistemi fuori perimetro senza motivazione scritta
- Campo di applicazione mai aggiornato: Nuovi sistemi IA attivi fuori dai confini
- Confini copiati dalla ISO 9001: Perimetro uguale ad altri sistemi, senza analisi IA