ISO/IEC 42001:2023 — Punto 4.3

Campo di applicazione AIMS: guida pratica ISO 42001 con esempi

Definire cosa rientra — e cosa resta fuori — dal sistema di gestione dell'IA: confini organizzativi, ruoli IA ed esclusioni motivate, con un documento pronto per l'audit.

Il punto di norma

Cosa prevede il punto 4.3

Questa guida pratica alla ISO 42001 spiega con esempi come definire il campo di applicazione del sistema di gestione dell'IA (AIMS): quali confini organizzativi, sedi, prodotti e tecnologie includere e come documentare la decisione in modo misurabile e difendibile in audit.

Il punto 4.3 chiede di tenere conto dei fattori interni ed esterni (punto 4.1), delle esigenze delle parti interessate (punto 4.2) e soprattutto dei ruoli che l'organizzazione ricopre nel ciclo di vita dell'IA — fornitore, produttore, sviluppatore o utente — perché da essi dipende quali requisiti si applicano davvero.

Il risultato atteso è un'informazione documentata: confini chiari, requisiti applicabili, eventuali esclusioni giustificate. Chi salta questo passaggio scopre in audit che il proprio sistema di gestione copre solo metà delle attività IA reali, oppure non ha alcuna evidenza da mostrare. In questa guida pratica vedremo il metodo, la matrice dei ruoli e il documento tipo da adattare alla propria realtà.

In sintesi, la norma vuole vedere:

  • Confini organizzativi e tecnici definiti
  • Ruoli IA assegnati per ogni sistema
  • Applicabilità dei requisiti motivata
  • Esclusioni giustificate e approvate
  • Informazione documentata disponibile
Esempi pratici

Esempio di controllo tecnico per il punto 4.3

Primo esempio di controllo: Azienda Italiana S.p.A. ha costruito un inventario dei sistemi IA (chatbot per l'assistenza clienti e screening dei CV) assegnando a ciascuno il ruolo ricoperto — produttore per il chatbot sviluppato internamente, utente per il motore di ranking acquistato da un fornitore. Il perimetro del campo di applicazione deriva da questa mappa di ruoli, non da una decisione astratta presa in direzione.

Controllo tecnico collegato: ogni trimestre uno script confronta l'inventario IA con l'asset registry aziendale e segnala i nuovi servizi che contengono componenti di machine learning non ancora coperti; lo scostamento genera un ticket che obbliga a rivalutare confini e applicabilità dei requisiti, mantenendo il campo di applicazione allineato alla realtà operativa nel tempo. Come mostra questa guida pratica, è il meccanismo che distingue un perimetro vivo da una dichiarazione sulla carta.

Matrice ruoli IA e applicabilità dei requisiti

Sistema IARuoloRequisiti applicabiliDecisione
Chatbot assistenza clientiProduttoreTutti i requisiti AIMSIncluso
Screening CV (tool acquistato)UtenteRequisiti d'uso e monitoraggioIncluso
CRM con suggerimenti MLUtenteRequisiti d'usoIncluso
Prototipo R&D in sandboxSviluppatoreRequisiti di sviluppoIncluso con limiti
Sito vetrina staticoNessunoNessunoEscluso, giustificato

La matrice si allega al documento di campo di applicazione e si aggiorna a ogni nuovo sistema IA: è la prima evidenza che l'auditor richiede per verificare il punto 4.3, insieme al verbale di approvazione della Direzione Generale.

Esempio documentale

Cosa scriverebbe "Azienda Italiana S.p.A." sul punto 4.3

Estratto del documento che formalizza il campo di applicazione dell'AIMS di Azienda Italiana S.p.A.: confini, ruoli IA e giustificazioni delle esclusioni, pronto da adattare alla propria organizzazione seguendo questa guida pratica.

REG-AI-03 · Rev. 2 · Riservato

Campo di applicazione del sistema di gestione dell'IA (AIMS)

Azienda Italiana S.p.A. — Redatto da: Responsabile AIMS · Approvato da: Direzione Generale · Data: 03/2026 · Riferimento: punti 4.1, 4.2 e 4.3

Metodo

Analisi di contesto e parti interessate; censimento dei sistemi IA; assegnazione dei ruoli per sistema; verifica di applicabilità requisito per requisito; esclusioni motivate e approvate; pubblicazione come informazione documentata.

Estratto

ConfineDecisioneMotivazione
Sedi di Milano e RomaIncluseUnico AIMS centralizzato
Chatbot assistenza clientiInclusoRuolo produttore, impatto elevato
Screening CVInclusoRuolo utente, dati personali
Progetti pilota in sandboxInclusi con limitiSviluppo interno, dati sintetici
Magazzino automaticoEsclusoNessuna componente IA
API IA di fornitori cloudIncluse come processi esterniControlli sul processo esternalizzato

Ruoli e responsabilità

RuoloResponsabilità
Responsabile AIMSRedige e mantiene il documento di campo di applicazione
CTOValida confini tecnici e inventario dei sistemi IA
DPOVerifica gli impatti sui dati personali nei confini
Direzione GeneraleApprova esclusioni e revisione annuale

Checklist operativa

AttivitàEvidenzaStato
Contesto e parti interessate consideratiRegistri 4.1 e 4.2 aggiornatiFatto
Ruoli IA assegnati a ogni sistemaMatrice ruoli-requisitiFatto
Esclusioni giustificate per iscrittoMotivazione approvata dalla DGFatto
Documento diffuso e versionatoREG-AI-03 pubblicato in intranetFatto

Esito

Campo di applicazione approvato e comunicato a tutte le funzioni; prossima revisione entro 12 mesi o a ogni nuovo sistema IA significativo, con aggiornamento immediato della matrice dei ruoli.

REG-AI-03 Campo di applicazione AIMSREG-AI-01 Analisi del contestoREG-AI-02 Registro parti interessateINV-AI-01 Inventario sistemi IA
Siete pronti per la certificazione?

Le domande dell'audit interno sul punto 4.3

Domande di audit interno su questo punto, con risposte coerenti ed evidenze.

1Come avete determinato i confini del campo di applicazione e quali fattori avete considerato?
Risposta coerente: «Partendo da contesto e parti interessate, poi dal censimento dei sistemi IA: il metodo è descritto in REG-AI-03.»
2Quali ruoli IA ricopre la vostra organizzazione?
Risposta coerente: «Produttore per il chatbot e utente per lo screening CV; la matrice ruoli-requisiti è allegata a REG-AI-03.»
3Esistono requisiti esclusi? Con quale giustificazione?
Risposta coerente: «Solo il magazzino automatico, privo di componenti IA; l'esclusione motivata e approvata è registrata in REG-AI-03.»
4Il campo di applicazione è un'informazione documentata disponibile?
Risposta coerente: «Sì, è versionato, approvato dalla Direzione Generale e pubblicato in intranet come REG-AI-03, revisione 2.»
5Cosa succede quando nasce un nuovo sistema IA?
Risposta coerente: «Il controllo trimestrale sull'asset registry genera un ticket e il perimetro in REG-AI-03 viene rivalutato.»
6Chi approva le modifiche al campo di applicazione?
Risposta coerente: «Il Responsabile AIMS propone, il CTO valida, la Direzione Generale approva: responsabilità definite in REG-AI-03.»
L'esperto risponde

I consigli del Dott. Valerio Bellini sul punto 4.3

VB

Dott. Valerio Bellini

Lead Auditor & Consulente Sistemi di Gestione

«Consiglio strategico: non restringere il campo di applicazione per comodità. Un perimetro troppo stretto espone l'azienda a rischi non governati, uno troppo largo rende l'AIMS ingovernabile: parti dai sistemi reali, non dall'organigramma.»

«In audit ti chiederanno perché un sistema è fuori: se la giustificazione non è scritta e approvata, il punto 4.3 diventa una non conformità maggiore.»

Gli errori più comuni che incontro:

  • Perimetro dichiarato ma non documentato: Nessuna informazione documentata approvata
  • Ruoli IA ignorati: Requisiti applicati senza distinguere fornitore e utente
  • Esclusioni senza giustificazione: Sistemi fuori perimetro senza motivazione scritta
  • Campo di applicazione mai aggiornato: Nuovi sistemi IA attivi fuori dai confini
  • Confini copiati dalla ISO 9001: Perimetro uguale ad altri sistemi, senza analisi IA