Informazioni documentate: guida pratica ISO 42001 con esempi
Cosa richiede il punto 7.5 della ISO/IEC 42001 su creazione, aggiornamento e controllo delle informazioni documentate dell'AIMS, con esempi concreti e un estratto di procedura reale.
Cosa prevede il punto 7.5
Questa guida pratica alla ISO 42001 spiega con esempi cosa richiede il punto 7.5 sulle informazioni documentate: quali documenti la norma pretende, quali conviene aggiungere, come crearli, aggiornarli e mantenerli sotto controllo.
La norma distingue due famiglie. La prima è la documentazione obbligatoria: ambito dell'AIMS, politica e obiettivi per l'IA, valutazioni di rischi e impatti, evidenze del funzionamento dei processi. La seconda è quella scelta dall'organizzazione: Azienda Italiana S.p.A. ha inserito schede modello, schede dataset e istruzioni per il presidio umano del chatbot.
Il punto 7.5 chiede infine che ogni documento sia identificabile, in un formato definito, riesaminato e approvato prima dell'uso. Deve restare disponibile dove serve, protetto da accessi indebiti, versionato, conservato per il tempo necessario e ritirato quando obsoleto. Come mostrano gli esempi di questa guida pratica, la regola vale anche per i documenti esterni, come la norma o le schede dei fornitori.
In sintesi, la norma vuole vedere:
- Registro documenti AIMS sempre aggiornato
- ID, formato e revisione su ogni documento
- Riesame e approvazione prima del rilascio
- Accessi e protezione dei documenti riservati
- Controllo dei documenti esterni pertinenti
Esempio di controllo tecnico per il punto 7.5
Primo esempio. Azienda Italiana S.p.A. ha raccolto tutte le informazioni documentate dell'AIMS in un repository unico con versionamento automatico: ogni modifica alla procedura del chatbot genera una nuova revisione, richiede l'approvazione dell'AI Compliance Officer e traccia autore, data e motivazione. In audit l'organizzazione ha mostrato in pochi secondi quale versione delle istruzioni di escalation fosse in vigore il giorno di un incidente.
Controllo tecnico collegato: il repository applica permessi differenziati per ruolo. I documenti riservati, come la valutazione d'impatto dello screening CV, sono leggibili solo dal comitato IA, mentre le copie obsolete vengono ritirate in sola lettura. Un controllo settimanale verifica che nessun file sia stato modificato fuori dal flusso approvato e che i backup delle evidenze restino integri e ripristinabili.
Registro documenti: matrice di verifica
| Elemento | Pratica adottata | Evidenza in audit |
|---|---|---|
| Identificazione | Codice XXX-AI-nn, titolo, rev e data su ogni documento | Intestazione di PRO-AI-07 |
| Creazione e aggiornamento | Modifica solo tramite flusso con riesame e approvazione | Storico revisioni e ticket |
| Disponibilità e protezione | Repository unico con permessi per ruolo | Report accessi trimestrale |
| Versionamento e conservazione | Revisioni numerate, obsolete ritirate e archiviate | Estratto storico versioni |
| Documenti esterni | Norme e schede fornitore censite con proprietario | Sezione esterni di REG-AI-05 |
Nota: la matrice è riesaminata ogni sei mesi dal comitato IA; le righe senza evidenza aggiornata generano un'azione correttiva.
Cosa scriverebbe "Azienda Italiana S.p.A." sul punto 7.5
Estratto semplificato della procedura con cui Azienda Italiana S.p.A. crea, aggiorna e controlla le informazioni documentate del suo AIMS, come visto in questa guida pratica.
Procedura di gestione delle informazioni documentate AIMS
Metodo
Ogni documento nasce da un template approvato, riceve un codice dal registro, segue un flusso di riesame e approvazione tracciato e viene pubblicato nel repository unico; le obsolete restano archiviate in sola lettura e le copie cartacee sono vietate.
Estratto
| Codice | Titolo | Rev. | Proprietario | Stato |
|---|---|---|---|---|
| POL-AI-01 | Politica per l'intelligenza artificiale | 3 | Direzione Generale | In vigore |
| PRO-AI-07 | Gestione delle informazioni documentate | 2 | AI Compliance Officer | In vigore |
| MOD-AI-12 | Scheda modello chatbot assistenza clienti | 4 | AI Product Owner | In vigore |
| MOD-AI-13 | Scheda dataset screening CV | 2 | Data Protection Officer | In riesame |
| REG-AI-05 | Registro documenti AIMS | 5 | AI Compliance Officer | In vigore |
Ruoli e responsabilità
| Ruolo | Responsabilità |
|---|---|
| Autore del documento | Redige o aggiorna il testo con il template e motiva la modifica |
| AI Compliance Officer | Verifica la conformità al punto 7.5, assegna il codice e riesamina |
| Direzione Generale | Approva il rilascio iniziale e le revisioni sostanziali |
| Document Controller | Pubblica, ritira le versioni obsolete e custodisce l'archivio |
Checklist operativa
| Controllo | Frequenza |
|---|---|
| Codice, revisione e data presenti su ogni documento pubblicato | A ogni rilascio |
| Flusso di riesame e approvazione completato nel gestionale | A ogni revisione |
| Documenti riservati leggibili solo dai ruoli previsti | Trimestrale |
| Riscontro tra registro e repository documentale | Semestrale |
Esito
Dal 2026 nessun documento AIMS circola fuori dal registro: l'ultimo audit interno non ha rilevato non conformità sul 7.5 e le due osservazioni precedenti risultano chiuse.
Le domande dell'audit interno sul punto 7.5
Domande di audit interno su questo punto, con risposte coerenti ed evidenze.
I consigli del Dott. Valerio Bellini sul punto 7.5
Dott. Valerio Bellini
«Consiglio strategico: non create un documento per ogni frase della norma. Costruite un registro snello in cui ogni informazione documentata risponde a una domanda d'audit reale, come mostra questa guida pratica.»
«In audit vi chiederanno di estrarre un documento a caso e raccontarne la storia: autore, approvatore, versione precedente. Se il registro risponde in un minuto, il punto 7.5 è superato.»
Gli errori più comuni che incontro:
- Documenti senza identificazione: Mancano codice, revisione o data sul documento.
- Registro non aggiornato: Documenti vivi assenti dal registro AIMS.
- Approvazioni solo verbali: Nessuna evidenza del riesame richiesto dal 7.5.
- Copie obsolete in circolazione: Il team del chatbot usa istruzioni ritirate da mesi.
- Documenti esterni non controllati: Norme e schede fornitore senza proprietario né edizione.