ISO/IEC 42001:2023 — Punto 5.3

Ruoli e responsabilità IA: guida pratica ISO 42001 con esempi

Chi fa cosa nel sistema di gestione dell'intelligenza artificiale: il punto 5.3 chiede ruoli assegnati, comunicati e tracciati, con un flusso di reporting sulle prestazioni verso l'alta direzione.

Il punto di norma

Cosa prevede il punto 5.3

Questa guida pratica alla ISO 42001 spiega con esempi come il punto 5.3 chiede all'organizzazione di assegnare ruoli, responsabilità e autorità per il sistema di gestione dell'intelligenza artificiale, comunicarli dentro l'azienda e mantenerli aggiornati, tracciati e verificabili in audit, dalla nomina formale fino alla revoca in caso di uscita.

L'alta direzione deve garantire che ruoli e responsabilità chiave abbiano un nome e un cognome: chi mantiene la conformità dell'AIMS ai requisiti della norma, chi riferisce sulle prestazioni del sistema e chi governa i sistemi di IA come il chatbot per l'assistenza clienti e lo screening dei CV.

Vedremo come Azienda Italiana S.p.A. ha tradotto il punto 5.3 in un organigramma documentato, con deleghe firmate, matrice delle responsabilità e un flusso di reporting trimestrale verso la Direzione Generale: evidenze concrete, pronte da mostrare all'auditor durante la verifica di certificazione.

In sintesi, la norma vuole vedere:

  • Deleghe scritte e firmate per ogni ruolo
  • Un responsabile della conformità dell'AIMS
  • Organigramma comunicato a tutto il personale
  • Reporting periodico sulle prestazioni AIMS
  • Ruoli aggiornati a ogni cambio organizzativo
Esempi pratici

Esempio di controllo tecnico per il punto 5.3

Un primo esempio di controllo organizzativo è la separazione dei compiti: in Azienda Italiana S.p.A. chi sviluppa il modello di screening dei CV non può approvarne il rilascio, che spetta all'owner di sistema dopo la valutazione dei rischi. Questa guida pratica mostra come la separazione venga formalizzata nella matrice delle responsabilità, controfirmata dalla Direzione Generale e verificata con evidenza documentale a ogni rilascio in produzione.

Controllo tecnico collegato: i ruoli documentati sono replicati nella piattaforma IA con profili di accesso differenziati. Gli sviluppatori del chatbot lavorano in ambiente di test, mentre solo il Responsabile AIMS e l'owner possono autorizzare il passaggio in produzione. Ogni autorizzazione resta tracciata nei log, così l'auditor può verificare che le autorità assegnate sulla carta siano davvero applicate nei sistemi.

Accessi alla piattaforma IA allineati ai ruoli

ProfiloAmbientePermesso assegnato
SviluppatoreTestModifica di modelli, prompt e dati
Owner di sistemaProduzioneApprovazione dei rilasci pianificati
Responsabile AIMSProduzioneAutorizzazione finale e blocco rilasci
Internal AuditorSola letturaConsultazione di log e configurazioni
HRProduzioneSola consultazione degli esiti anonimizzati

I permessi sono riesaminati ogni sei mesi dal Responsabile AIMS e revocati entro 24 ore dall'uscita del ruolo o dall'abbandono dell'azienda.

Esempio documentale

Cosa scriverebbe "Azienda Italiana S.p.A." sul punto 5.3

Estratto dell'organigramma AIMS citato in questa guida pratica: Azienda Italiana S.p.A. assegna e comunica ruoli e responsabilità per il chatbot clienti e lo screening CV.

ORG-AI-05 · Rev. 1 · Riservato

Organigramma AIMS e matrice delle deleghe

Azienda Italiana S.p.A. — Redatto da: Responsabile AIMS · Approvato da: Direzione Generale · Data: 2026 · Destinatari: tutto il personale

Metodo

Assegnazione dei ruoli tramite delega scritta e firmata dal Direttore Generale; comunicazione su intranet e nell'onboarding dei nuovi ingressi; verifica annuale in sede di riesame di direzione con aggiornamento della matrice.

Estratto

RuoloResponsabilità principaleAutorità
Direzione GeneraleApprova politica, obiettivi e risorse dell'AIMSDecisionale sugli investimenti
Responsabile AIMSAssicura la conformità del sistema alla ISO 42001Blocca i rilasci non conformi
Owner Chatbot ClientiGestisce rischi, monitoraggio e miglioramento del chatbotSospende il servizio in caso di incidente
Owner Screening CVSupervisiona equità e accuratezza del modello di selezioneRichiede il riesame dei dati di addestramento
Internal AuditorVerifica l'applicazione dei controlli con indipendenzaAccede a log e documenti senza vincoli

Ruoli e responsabilità

DaAContenuto del flusso
Responsabile AIMSDirezione GeneraleReport trimestrale su prestazioni e rischi residui
Owner di sistemaResponsabile AIMSSegnalazione mensile di incidenti, anomalie e reclami
HROwner Screening CVValidazione dei criteri di equità nelle selezioni
IT SecurityResponsabile AIMSStato dei controlli tecnici e degli accessi alla piattaforma

Checklist operativa

AttivitàEvidenza richiesta
Deleghe firmate e aggiornate per ogni ruolo AIMSModulo di nomina archiviato in DEL-AI-06
Organigramma pubblicato sulla intranet aziendaleScreenshot e log di pubblicazione in ORG-AI-05
Verbali del reporting alla Direzione GeneraleRegistro dei report trimestrali RPT-AI-07
Formazione sui ruoli completata dai nuovi ingressiRegistro FRM-AI-08 aggiornato entro 30 giorni

Esito

Responsabilità assegnate, comunicate e tracciate su tutti i sistemi di IA in scope; evidenze complete e pronte per la verifica dell'auditor di certificazione.

ORG-AI-05 Organigramma AIMS e delegheDEL-AI-06 Moduli di nomina dei ruoliRPT-AI-07 Report prestazioni alla DirezioneFRM-AI-08 Registro formazione sui ruoli
Siete pronti per la certificazione?

Le domande dell'audit interno sul punto 5.3

Domande di audit interno su questo punto, con risposte coerenti ed evidenze.

1Chi garantisce la conformità dell'AIMS ai requisiti della norma?
Risposta coerente: «Il Responsabile AIMS, nominato con delega formale e firmata, registrata in ORG-AI-05.»
2Come vengono comunicati ruoli e responsabilità al personale?
Risposta coerente: «Tramite organigramma su intranet e sessione di onboarding; le evidenze restano in ORG-AI-05.»
3Chi riferisce all'alta direzione sulle prestazioni del sistema?
Risposta coerente: «Il Responsabile AIMS, con un report trimestrale sulle prestazioni archiviato in RPT-AI-07.»
4Quali contenuti porta il reporting verso la Direzione Generale?
Risposta coerente: «Stato dei controlli, incidenti e risultati del monitoraggio, secondo il template RPT-AI-07.»
5Come gestite l'uscita o la sostituzione di un owner di sistema?
Risposta coerente: «Delega sostitutiva immediata e revoca degli accessi entro 24 ore, tracciate in DEL-AI-06.»
6Come verificate che ogni persona abbia compreso il proprio ruolo?
Risposta coerente: «Test a fine onboarding e colloqui annuali; le registrazioni sono conservate in FRM-AI-08.»
L'esperto risponde

I consigli del Dott. Valerio Bellini sul punto 5.3

VB

Dott. Valerio Bellini

Lead Auditor & Consulente Sistemi di Gestione

«Consiglio strategico: nominate un solo responsabile della conformità AIMS e dategli accesso diretto alla direzione. Ruoli e responsabilità chiari valgono più di dieci procedure scritte.»

«L'auditor intervista le persone, non si limita a leggere l'organigramma: preparate owner e sviluppatori a descrivere il proprio ruolo e a mostrare le deleghe firmate.»

Gli errori più comuni che incontro:

  • Incarichi solo verbali: Senza delega scritta il ruolo non è dimostrabile.
  • Comunicazione assente: Il personale non sa chi governa i sistemi di IA.
  • Nessun reporting: La direzione non vede mai le prestazioni dell'AIMS.
  • Conflitto di interessi: Chi sviluppa il modello ne approva anche il rilascio.
  • Deleghe non aggiornate: L'owner del chatbot risulta uscito da mesi.