ISO/IEC 42001:2023 — Punto 7.5

Informazioni documentate: guida pratica ISO 42001 con esempi

Cosa richiede il punto 7.5 della ISO/IEC 42001 su creazione, aggiornamento e controllo delle informazioni documentate dell'AIMS, con esempi concreti e un estratto di procedura reale.

Il punto di norma

Cosa prevede il punto 7.5

Questa guida pratica alla ISO 42001 spiega con esempi cosa richiede il punto 7.5 sulle informazioni documentate: quali documenti la norma pretende, quali conviene aggiungere, come crearli, aggiornarli e mantenerli sotto controllo.

La norma distingue due famiglie. La prima è la documentazione obbligatoria: ambito dell'AIMS, politica e obiettivi per l'IA, valutazioni di rischi e impatti, evidenze del funzionamento dei processi. La seconda è quella scelta dall'organizzazione: Azienda Italiana S.p.A. ha inserito schede modello, schede dataset e istruzioni per il presidio umano del chatbot.

Il punto 7.5 chiede infine che ogni documento sia identificabile, in un formato definito, riesaminato e approvato prima dell'uso. Deve restare disponibile dove serve, protetto da accessi indebiti, versionato, conservato per il tempo necessario e ritirato quando obsoleto. Come mostrano gli esempi di questa guida pratica, la regola vale anche per i documenti esterni, come la norma o le schede dei fornitori.

In sintesi, la norma vuole vedere:

  • Registro documenti AIMS sempre aggiornato
  • ID, formato e revisione su ogni documento
  • Riesame e approvazione prima del rilascio
  • Accessi e protezione dei documenti riservati
  • Controllo dei documenti esterni pertinenti
Esempi pratici

Esempio di controllo tecnico per il punto 7.5

Primo esempio. Azienda Italiana S.p.A. ha raccolto tutte le informazioni documentate dell'AIMS in un repository unico con versionamento automatico: ogni modifica alla procedura del chatbot genera una nuova revisione, richiede l'approvazione dell'AI Compliance Officer e traccia autore, data e motivazione. In audit l'organizzazione ha mostrato in pochi secondi quale versione delle istruzioni di escalation fosse in vigore il giorno di un incidente.

Controllo tecnico collegato: il repository applica permessi differenziati per ruolo. I documenti riservati, come la valutazione d'impatto dello screening CV, sono leggibili solo dal comitato IA, mentre le copie obsolete vengono ritirate in sola lettura. Un controllo settimanale verifica che nessun file sia stato modificato fuori dal flusso approvato e che i backup delle evidenze restino integri e ripristinabili.

Registro documenti: matrice di verifica

ElementoPratica adottataEvidenza in audit
IdentificazioneCodice XXX-AI-nn, titolo, rev e data su ogni documentoIntestazione di PRO-AI-07
Creazione e aggiornamentoModifica solo tramite flusso con riesame e approvazioneStorico revisioni e ticket
Disponibilità e protezioneRepository unico con permessi per ruoloReport accessi trimestrale
Versionamento e conservazioneRevisioni numerate, obsolete ritirate e archiviateEstratto storico versioni
Documenti esterniNorme e schede fornitore censite con proprietarioSezione esterni di REG-AI-05

Nota: la matrice è riesaminata ogni sei mesi dal comitato IA; le righe senza evidenza aggiornata generano un'azione correttiva.

Esempio documentale

Cosa scriverebbe "Azienda Italiana S.p.A." sul punto 7.5

Estratto semplificato della procedura con cui Azienda Italiana S.p.A. crea, aggiorna e controlla le informazioni documentate del suo AIMS, come visto in questa guida pratica.

PRO-AI-07 · Rev. 2 · Riservato

Procedura di gestione delle informazioni documentate AIMS

Azienda Italiana S.p.A. — Redatto da: AI Compliance Officer · Approvato da: Direzione Generale · Data: 20/04/2026 · Prossimo riesame: 04/2027

Metodo

Ogni documento nasce da un template approvato, riceve un codice dal registro, segue un flusso di riesame e approvazione tracciato e viene pubblicato nel repository unico; le obsolete restano archiviate in sola lettura e le copie cartacee sono vietate.

Estratto

CodiceTitoloRev.ProprietarioStato
POL-AI-01Politica per l'intelligenza artificiale3Direzione GeneraleIn vigore
PRO-AI-07Gestione delle informazioni documentate2AI Compliance OfficerIn vigore
MOD-AI-12Scheda modello chatbot assistenza clienti4AI Product OwnerIn vigore
MOD-AI-13Scheda dataset screening CV2Data Protection OfficerIn riesame
REG-AI-05Registro documenti AIMS5AI Compliance OfficerIn vigore

Ruoli e responsabilità

RuoloResponsabilità
Autore del documentoRedige o aggiorna il testo con il template e motiva la modifica
AI Compliance OfficerVerifica la conformità al punto 7.5, assegna il codice e riesamina
Direzione GeneraleApprova il rilascio iniziale e le revisioni sostanziali
Document ControllerPubblica, ritira le versioni obsolete e custodisce l'archivio

Checklist operativa

ControlloFrequenza
Codice, revisione e data presenti su ogni documento pubblicatoA ogni rilascio
Flusso di riesame e approvazione completato nel gestionaleA ogni revisione
Documenti riservati leggibili solo dai ruoli previstiTrimestrale
Riscontro tra registro e repository documentaleSemestrale

Esito

Dal 2026 nessun documento AIMS circola fuori dal registro: l'ultimo audit interno non ha rilevato non conformità sul 7.5 e le due osservazioni precedenti risultano chiuse.

PRO-AI-07 Gestione delle informazioni documentateREG-AI-05 Registro documenti AIMSMOD-AI-12 Scheda modello chatbotMOD-AI-13 Scheda dataset screening CV
Siete pronti per la certificazione?

Le domande dell'audit interno sul punto 7.5

Domande di audit interno su questo punto, con risposte coerenti ed evidenze.

1Come fate a sapere qual è la versione in vigore di un documento?
Risposta coerente: «REG-AI-05 segna revisione, stato e proprietario: il repository pubblica solo la versione in vigore e blocca le altre in sola lettura.»
2Chi ha approvato l'ultima revisione delle istruzioni del chatbot?
Risposta coerente: «L'AI Compliance Officer ha riesaminato e la Direzione ha approvato: il flusso è tracciato in PRO-AI-07.»
3Come gestite i documenti di origine esterna?
Risposta coerente: «Sono censiti nella sezione esterni di REG-AI-05, con proprietario, edizione e verifica annuale degli aggiornamenti.»
4Cosa impedisce l'uso di una procedura ritirata?
Risposta coerente: «Le versioni obsolete sono archiviate in sola lettura con la marca ritirata e PRO-AI-07 vieta copie locali e cartacee.»
5Come proteggete le informazioni documentate riservate?
Risposta coerente: «Accessi per ruolo: la valutazione d'impatto dello screening CV citata in MOD-AI-13 è leggibile solo dal comitato IA.»
6Che evidenza avete della conservazione nel tempo?
Risposta coerente: «REG-AI-05 indica i tempi di conservazione; un controllo settimanale verifica integrità e ripristino dei backup.»
L'esperto risponde

I consigli del Dott. Valerio Bellini sul punto 7.5

VB

Dott. Valerio Bellini

Lead Auditor & Consulente Sistemi di Gestione

«Consiglio strategico: non create un documento per ogni frase della norma. Costruite un registro snello in cui ogni informazione documentata risponde a una domanda d'audit reale, come mostra questa guida pratica.»

«In audit vi chiederanno di estrarre un documento a caso e raccontarne la storia: autore, approvatore, versione precedente. Se il registro risponde in un minuto, il punto 7.5 è superato.»

Gli errori più comuni che incontro:

  • Documenti senza identificazione: Mancano codice, revisione o data sul documento.
  • Registro non aggiornato: Documenti vivi assenti dal registro AIMS.
  • Approvazioni solo verbali: Nessuna evidenza del riesame richiesto dal 7.5.
  • Copie obsolete in circolazione: Il team del chatbot usa istruzioni ritirate da mesi.
  • Documenti esterni non controllati: Norme e schede fornitore senza proprietario né edizione.