ISO/IEC 42001:2023 — Punto 6.3

Modifiche all'AIMS: guida pratica ISO 42001 con esempi

Cosa chiede davvero il punto 6.3 quando devi cambiare qualcosa nel sistema di gestione dell'IA: come pianificare le modifiche, quali quattro aspetti valutare e quali evidenze portare in audit.

Il punto di norma

Cosa prevede il punto 6.3

Questa guida pratica alla ISO 42001 spiega il punto 6.3: le modifiche al sistema di gestione dell'IA (AIMS) vanno pianificate, mai improvvisate. Prima di modificare, quattro elementi: scopo e conseguenze, integrità dell'AIMS, risorse, riallocazione di responsabilità e autorità.

Il 6.3 funziona come un cancello: nessuna modifica rilevante entra in produzione senza valutazione documentata. Prima di agire, rispondi per iscritto a quattro domande: perché, cosa si rompe se va male, chi ci lavora e con quale budget, chi risponde di cosa dopo.

Il legame con il capitolo 6 è diretto: obiettivi (6.2) e rischi (6.1) possono imporre modifiche al sistema di gestione pianificate e coerenti. In questa guida pratica trovi due controlli, un estratto di procedura, sei domande d'audit con risposte e gli errori comuni da evitare.

In sintesi, la norma vuole vedere:

  • Registro AIMS con scopo, conseguenze, esito
  • Valutazione d'impatto sull'integrità AIMS
  • Verifica risorse: persone, budget, competenze
  • Riallocazione di responsabilità e autorità
  • Modifiche sempre pianificate, mai reattive
Esempi pratici

Esempio di controllo tecnico per il punto 6.3

Primo controllo: il modulo di valutazione pre-modifica. Il proponente compila scopo e conseguenze, parti dell'AIMS toccate, risorse stimate, nuova mappa di responsabilità e autorità. Il Responsabile AIMS approva o respinge; la decisione resta nel registro.

Controllo collegato: il registro delle modifiche all'AIMS, una riga per modifica: codice, data, classe, stato, approvatore, verifica finale. Questa guida pratica consiglia di collegare ogni riga ai documenti aggiornati: senza registro, le modifiche al sistema di gestione restano improvvisate.

Registro delle modifiche all'AIMS: esempio

CodiceModifica propostaClasseImpatto su integritàEsito
MOD-2026-01Ingresso chatbot assistenza clienti nel perimetro AIMSMaggioreAggiornati scopo, rischi, controlli 8.xApprovata
MOD-2026-02Sostituzione del responsabile trattamento dati IAMinoreRiallocata autorità, aggiornato organigrammaApprovata
MOD-2026-03Revisione politica per l'IA dopo audit internoMaggioreRivalutati obiettivi 6.2 e ruoli 5.3Approvata
MOD-2026-04Cambio fornitore del modello di screening CVMaggioreNuova valutazione rischi e impatto 6.1In corso
MOD-2026-05Spostamento del registro AIMS su piattaforma GRCMinoreNessun impatto sui processi, solo strumentoApprovata

Nota: classificazione minore/maggiore; le maggiori richiedono piano, risorse e verifica post-implementazione.

Esempio documentale

Cosa scriverebbe "Azienda Italiana S.p.A." sul punto 6.3

Estratto di procedura: proporre, valutare e approvare le modifiche al sistema di gestione.

PRA-AI-03 · Rev. 1 · Riservato

Procedura di gestione delle modifiche all'AIMS

Azienda Italiana S.p.A. — Redatto da: Responsabile AIMS · Approvato da: Direzione Generale · Data: 12/03/2026 · Revisione annuale

Metodo

Proposta su modulo MOD-AI: scopo, impatto, risorse, ruoli. Maggiori: piano e approvazione Direzione.

Estratto

PassoAttivitàResponsabileEvidenza
1Compilazione modulo MOD-AI con scopo e conseguenzeProponenteModulo registrato
2Analisi di impatto sull'integrità dell'AIMSResponsabile AIMSScheda di valutazione
3Verifica risorse: persone, budget, tempiHR e FinanceStima approvata
4Ridefinizione di responsabilità e autoritàDirezione GeneraleOrganigramma aggiornato
5Attuazione pianificata e comunicazione ai ruoliResponsabile AIMSComunicazione interna
6Verifica post-implementazione e chiusuraAuditor internoReport di verifica

Esito

Trimestre 2026: cinque modifiche, due maggiori, chiuse con verifica positiva.

Ruoli e responsabilità

RuoloResponsabilità nel 6.3
ProponenteCompila il modulo MOD-AI con scopo e conseguenze
Responsabile AIMSClassifica, valuta l'integrità, coordina l'attuazione
Direzione GeneraleApprova le modifiche maggiori e la riallocazione dei ruoli
Auditor internoVerifica post-implementazione e chiusura formale

Checklist operativa

#Cosa fare
1Registrare la proposta (MOD-AI)
2Classificare: modifica minore o maggiore
3Valutare integrità, risorse, responsabilità
4Approvare, attuare, verificare a 30 giorni

Evidenze attese in audit

DocumentoCosa controlla l'auditor
Modulo MOD-AIScopo e approvazione preventivi
Registro REG-AI-01Date coerenti e stato chiuso
OrganigrammaResponsabilità e autorità riallocate
Report di verificaEsito a 30 giorni e chiusura
PRA-AI-03 — Procedura di gestione delle modifiche all'AIMSMOD-AI — Modulo di valutazione pre-modificaREG-AI-01 — Registro delle modifiche all'AIMSPOL-AI-01 — Politica per l'intelligenza artificiale
Siete pronti per la certificazione?

Le domande dell'audit interno sul punto 6.3

Domande di audit interno su questo punto, con risposte coerenti ed evidenze.

1Come garantite che le modifiche al sistema di gestione dell'IA siano eseguite in modo pianificato?
Risposta coerente: «Ogni modifica segue la PRA-AI-03: proposta su modulo, valutazione, approvazione e attuazione. Il registro traccia le cinque modifiche del 2026.»
2Mostratemi una modifica recente: come avete considerato lo scopo e le conseguenze?
Risposta coerente: «MOD-2026-01, il chatbot assistenza clienti: il modulo indica lo scopo e le conseguenze su scopo AIMS, rischi e controlli prima del go-live.»
3Come verificate che una modifica non comprometta l'integrità dell'AIMS?
Risposta coerente: «Il passo 2 mappa documenti, processi e controlli toccati: per MOD-2026-03 abbiamo rivalutato obiettivi 6.2 e ruoli 5.3 prima dell'approvazione.»
4Chi decide se le risorse sono sufficienti per attuare una modifica?
Risposta coerente: «HR e Finance firmano la stima di ore, budget e tempi nel modulo MOD-AI: per il cambio fornitore erano 120 ore; senza firma non si parte.»
5Cosa succede a responsabilità e autorità quando l'organizzazione cambia?
Risposta coerente: «Il passo 4 aggiorna organigramma e matrice dei ruoli: per MOD-2026-02 la nuova delega è firmata dalla Direzione prima del passaggio di consegne.»
6Come dimostrate che la pianificazione funziona e non è solo carta?
Risposta coerente: «Con la verifica post-implementazione: entro trenta giorni l'auditor interno controlla attuazione e documenti; i report sono allegati a REG-AI-01.»
L'esperto risponde

I consigli del Dott. Valerio Bellini sul punto 6.3

VB

Dott. Valerio Bellini

Lead Auditor & Consulente Sistemi di Gestione

«Il 6.3 mostra la maturità reale di un AIMS: trattate ogni modifica come un mini-progetto con scopo, impatto, risorse e responsabilità definiti prima di partire. Chi improvvisa crea non conformità.»

«In audit chiedo il registro e un campione da ricostruire: se le modifiche sono valutate, approvate e verificate, il punto è conforme. Questa guida pratica lo ripete: la pianificazione è l'evidenza.»

Gli errori più comuni che incontro:

  • Modifiche applicate e poi documentate: Documentare a consuntivo è non conformità: prima valutare.
  • Ignorare l'impatto sull'integrità dell'AIMS: Politica, obiettivi e controlli restano disallineati.
  • Nessuna verifica delle risorse: Senza stima di risorse, l'implementazione resta a metà.
  • Responsabilità orfane dopo il cambiamento: Ruoli non aggiornati: nessuno risponde dei controlli.
  • Registro incompleto o retrodatato: Registro ricostruito prima dell'audit: verifiche assenti.