Modifiche all'AIMS: guida pratica ISO 42001 con esempi
Cosa chiede davvero il punto 6.3 quando devi cambiare qualcosa nel sistema di gestione dell'IA: come pianificare le modifiche, quali quattro aspetti valutare e quali evidenze portare in audit.
Cosa prevede il punto 6.3
Questa guida pratica alla ISO 42001 spiega il punto 6.3: le modifiche al sistema di gestione dell'IA (AIMS) vanno pianificate, mai improvvisate. Prima di modificare, quattro elementi: scopo e conseguenze, integrità dell'AIMS, risorse, riallocazione di responsabilità e autorità.
Il 6.3 funziona come un cancello: nessuna modifica rilevante entra in produzione senza valutazione documentata. Prima di agire, rispondi per iscritto a quattro domande: perché, cosa si rompe se va male, chi ci lavora e con quale budget, chi risponde di cosa dopo.
Il legame con il capitolo 6 è diretto: obiettivi (6.2) e rischi (6.1) possono imporre modifiche al sistema di gestione pianificate e coerenti. In questa guida pratica trovi due controlli, un estratto di procedura, sei domande d'audit con risposte e gli errori comuni da evitare.
In sintesi, la norma vuole vedere:
- Registro AIMS con scopo, conseguenze, esito
- Valutazione d'impatto sull'integrità AIMS
- Verifica risorse: persone, budget, competenze
- Riallocazione di responsabilità e autorità
- Modifiche sempre pianificate, mai reattive
Esempio di controllo tecnico per il punto 6.3
Primo controllo: il modulo di valutazione pre-modifica. Il proponente compila scopo e conseguenze, parti dell'AIMS toccate, risorse stimate, nuova mappa di responsabilità e autorità. Il Responsabile AIMS approva o respinge; la decisione resta nel registro.
Controllo collegato: il registro delle modifiche all'AIMS, una riga per modifica: codice, data, classe, stato, approvatore, verifica finale. Questa guida pratica consiglia di collegare ogni riga ai documenti aggiornati: senza registro, le modifiche al sistema di gestione restano improvvisate.
Registro delle modifiche all'AIMS: esempio
| Codice | Modifica proposta | Classe | Impatto su integrità | Esito |
|---|---|---|---|---|
| MOD-2026-01 | Ingresso chatbot assistenza clienti nel perimetro AIMS | Maggiore | Aggiornati scopo, rischi, controlli 8.x | Approvata |
| MOD-2026-02 | Sostituzione del responsabile trattamento dati IA | Minore | Riallocata autorità, aggiornato organigramma | Approvata |
| MOD-2026-03 | Revisione politica per l'IA dopo audit interno | Maggiore | Rivalutati obiettivi 6.2 e ruoli 5.3 | Approvata |
| MOD-2026-04 | Cambio fornitore del modello di screening CV | Maggiore | Nuova valutazione rischi e impatto 6.1 | In corso |
| MOD-2026-05 | Spostamento del registro AIMS su piattaforma GRC | Minore | Nessun impatto sui processi, solo strumento | Approvata |
Nota: classificazione minore/maggiore; le maggiori richiedono piano, risorse e verifica post-implementazione.
Cosa scriverebbe "Azienda Italiana S.p.A." sul punto 6.3
Estratto di procedura: proporre, valutare e approvare le modifiche al sistema di gestione.
Procedura di gestione delle modifiche all'AIMS
Metodo
Proposta su modulo MOD-AI: scopo, impatto, risorse, ruoli. Maggiori: piano e approvazione Direzione.
Estratto
| Passo | Attività | Responsabile | Evidenza |
|---|---|---|---|
| 1 | Compilazione modulo MOD-AI con scopo e conseguenze | Proponente | Modulo registrato |
| 2 | Analisi di impatto sull'integrità dell'AIMS | Responsabile AIMS | Scheda di valutazione |
| 3 | Verifica risorse: persone, budget, tempi | HR e Finance | Stima approvata |
| 4 | Ridefinizione di responsabilità e autorità | Direzione Generale | Organigramma aggiornato |
| 5 | Attuazione pianificata e comunicazione ai ruoli | Responsabile AIMS | Comunicazione interna |
| 6 | Verifica post-implementazione e chiusura | Auditor interno | Report di verifica |
Esito
Trimestre 2026: cinque modifiche, due maggiori, chiuse con verifica positiva.
Ruoli e responsabilità
| Ruolo | Responsabilità nel 6.3 |
|---|---|
| Proponente | Compila il modulo MOD-AI con scopo e conseguenze |
| Responsabile AIMS | Classifica, valuta l'integrità, coordina l'attuazione |
| Direzione Generale | Approva le modifiche maggiori e la riallocazione dei ruoli |
| Auditor interno | Verifica post-implementazione e chiusura formale |
Checklist operativa
| # | Cosa fare |
|---|---|
| 1 | Registrare la proposta (MOD-AI) |
| 2 | Classificare: modifica minore o maggiore |
| 3 | Valutare integrità, risorse, responsabilità |
| 4 | Approvare, attuare, verificare a 30 giorni |
Evidenze attese in audit
| Documento | Cosa controlla l'auditor |
|---|---|
| Modulo MOD-AI | Scopo e approvazione preventivi |
| Registro REG-AI-01 | Date coerenti e stato chiuso |
| Organigramma | Responsabilità e autorità riallocate |
| Report di verifica | Esito a 30 giorni e chiusura |
Le domande dell'audit interno sul punto 6.3
Domande di audit interno su questo punto, con risposte coerenti ed evidenze.
I consigli del Dott. Valerio Bellini sul punto 6.3
Dott. Valerio Bellini
«Il 6.3 mostra la maturità reale di un AIMS: trattate ogni modifica come un mini-progetto con scopo, impatto, risorse e responsabilità definiti prima di partire. Chi improvvisa crea non conformità.»
«In audit chiedo il registro e un campione da ricostruire: se le modifiche sono valutate, approvate e verificate, il punto è conforme. Questa guida pratica lo ripete: la pianificazione è l'evidenza.»
Gli errori più comuni che incontro:
- Modifiche applicate e poi documentate: Documentare a consuntivo è non conformità: prima valutare.
- Ignorare l'impatto sull'integrità dell'AIMS: Politica, obiettivi e controlli restano disallineati.
- Nessuna verifica delle risorse: Senza stima di risorse, l'implementazione resta a metà.
- Responsabilità orfane dopo il cambiamento: Ruoli non aggiornati: nessuno risponde dei controlli.
- Registro incompleto o retrodatato: Registro ricostruito prima dell'audit: verifiche assenti.