ISO/IEC 42001:2023 — Punto 4.4

Sistema di gestione dell'IA: guida pratica ISO 42001 con esempi

Il punto 4.4 chiede un sistema di gestione dell'IA stabilito, attuato, mantenuto e migliorato continuamente: qui trovi processi, interazioni ed evidenze spiegati con esempi concreti di Azienda Italiana S.p.A.

Il punto di norma

Cosa prevede il punto 4.4

Questa guida pratica alla ISO 42001 spiega con esempi il punto 4.4: l'organizzazione deve stabilire, attuare, mantenere e migliorare continuamente il sistema di gestione dell'IA (AIMS), definendo i processi necessari e la loro interazione. Non basta un manuale approvato: serve un sistema vivo, applicato ogni giorno da persone con ruoli chiari.

Azienda Italiana S.p.A., che utilizza un chatbot per l'assistenza clienti e un algoritmo di screening CV, ha tradotto il punto 4.4 in una mappa dei processi AIMS: governance, gestione dei dati, sviluppo e monitoraggio dei modelli, gestione degli incidenti e miglioramento continuo. Ogni processo ha un proprietario nominato, input e output tracciati e indicatori misurati ogni trimestre.

In questa guida pratica vediamo cosa chiede davvero la norma, come documentare il sistema di gestione dell'IA senza burocrazia inutile, quali evidenze presentare in audit, come dimostrare il miglioramento continuo e quali errori portano più spesso a non conformità in fase di certificazione.

In sintesi, la norma vuole vedere:

  • Processi AIMS definiti e interagenti
  • Miglioramento continuo dimostrabile
  • Ruoli e responsabilità assegnati
  • Documentazione del sistema aggiornata
  • Evidenze di attuazione, non solo carte
Esempi pratici

Esempio di controllo tecnico per il punto 4.4

Azienda Italiana S.p.A. ha istituito un registro unico dei processi del sistema di gestione dell'IA: ogni processo ha un proprietario nominato, input e output tracciati e un indicatore di efficacia misurato ogni trimestre. Quando il chatbot di assistenza clienti ha superato la soglia di escalation del 12% per due mesi consecutivi, il processo di monitoraggio ha attivato automaticamente il riesame del modello: il sistema non è rimasto sulla carta, ma ha generato un'azione correttiva con responsabile e scadenza.

Controllo tecnico collegato: per lo screening CV, ogni modifica al modello passa da un workflow di approvazione con test di bias obbligatori prima del rilascio in produzione. Il log delle approvazioni, con data, esito dei test e firmatario, è un'evidenza diretta dell'attuazione del sistema di gestione dell'IA richiesta dal punto 4.4: l'auditor può verificarla in pochi minuti confrontando una versione rilasciata con il relativo record di approvazione.

Mappa dei processi AIMS: esempio applicato

ProcessoProprietarioIndicatore chiave
Governance IAAI ManagerRiesami completati nei tempi
Gestione datiData OwnerQualità dei dataset ≥ 95%
Sviluppo modelliML EngineerTest superati prima del rilascio
Monitoraggio chatbotResponsabile QualitàEscalation sotto soglia del 12%
Screening CVHR & AI ManagerTest di bias pre-rilascio
Miglioramento continuoAI ManagerAzioni chiuse entro scadenza

Nota: ogni riga corrisponde a un processo documentato nel manuale AIMS; questa tabella è l'evidenza che in audit dimostra l'interazione tra i processi del sistema di gestione dell'IA.

Esempio documentale

Cosa scriverebbe "Azienda Italiana S.p.A." sul punto 4.4

Manuale AIMS e mappa dei processi: l'estratto che segue mostra come Azienda Italiana S.p.A. descrive, in questa guida pratica, il proprio sistema di gestione dell'IA, i processi necessari e la loro interazione.

MAN-AI-01 · Rev. 2 · Riservato

Manuale del Sistema di Gestione dell'IA (AIMS)

Azienda Italiana S.p.A. — Redatto da: AI Manager · Approvato da: Direzione Generale · Data: 2026 · Campo: chatbot assistenza clienti e screening CV

Metodo

Approccio per processi: identificazione, assegnazione del proprietario, definizione degli indicatori, riesame trimestrale e miglioramento continuo documentato in un registro unico.

Estratto

ElementoContenuto documentato
Processi AIMSSette processi mappati con scopo, input e output
InterazioniPunti di scambio tra governance, dati e monitoraggio
ProprietariUn responsabile nominato per ogni processo
IndicatoriKPI trimestrali con soglie e fonti dati
MiglioramentoAzioni correttive tracciate fino alla chiusura

Ruoli e responsabilità

RuoloResponsabilità nel sistema
Direzione GeneraleApprova manuale, obiettivi e risorse dell'AIMS
AI ManagerMantiene processi, indicatori e mappa aggiornata
Data OwnerGoverna qualità e provenienza dei dati di training
Internal AuditorVerifica l'attuazione con audit interni annuali

Checklist operativa

AttivitàFrequenzaEvidenza
Misura degli indicatori di processoTrimestraleReport KPI
Aggiornamento mappa dei processiSemestraleMappa revisionata
Riesame della DirezioneAnnualeVerbale di riesame
Audit interno del sistemaAnnualeRapporto di audit

Esito

Sistema attuato e migliorato: due azioni di miglioramento chiuse nell'ultimo ciclo e zero non conformità maggiori nell'audit interno.

MAN-AI-01 — Manuale del sistema di gestione dell'IAMAP-AI-02 — Mappa dei processi AIMS e interazioniPRO-AI-07 — Procedura di monitoraggio dei modelliREG-AI-05 — Registro del miglioramento continuo
Siete pronti per la certificazione?

Le domande dell'audit interno sul punto 4.4

Domande di audit interno su questo punto, con risposte coerenti ed evidenze.

1Come dimostrate che l'AIMS è realmente attuato e non solo documentato?
Risposta coerente: «Gli indicatori trimestrali in REG-AI-05 mostrano misure reali su ogni processo del sistema di gestione dell'IA, con trend e azioni collegate.»
2Come sono definite e documentate le interazioni tra i processi del sistema?
Risposta coerente: «MAP-AI-02 riporta input e output di ogni processo AIMS e i punti di scambio tra governance, dati e monitoraggio.»
3Come gestite concretamente il miglioramento continuo richiesto dal punto 4.4?
Risposta coerente: «Ogni deviazione genera un'azione in REG-AI-05 con responsabile e scadenza; la chiusura è verificata nel riesame trimestrale.»
4Chi è il proprietario di ciascun processo e come è stato nominato?
Risposta coerente: «MAN-AI-01 assegna un responsabile nominato a ogni processo, con deleghe firmate e approvate dalla Direzione Generale.»
5Come mantenete aggiornata la documentazione del sistema di gestione dell'IA?
Risposta coerente: «La revisione semestrale della mappa processi è pianificata in MAP-AI-02, con storico delle versioni e approvazioni registrate.»
6Cosa accade quando un indicatore di processo supera la soglia definita?
Risposta coerente: «PRO-AI-07 attiva il riesame del processo e l'apertura di un'azione di miglioramento con priorità e responsabile assegnati.»
L'esperto risponde

I consigli del Dott. Valerio Bellini sul punto 4.4

VB

Dott. Valerio Bellini

Lead Auditor & Consulente Sistemi di Gestione

«Il consiglio strategico: partite dalla mappa dei processi, non dal manuale. Quando i processi sono chiari, la documentazione del sistema di gestione dell'IA si scrive quasi da sola e resta leggera da mantenere.»

«L'auditor chiede sempre la stessa cosa: mostratemi un processo migliorato grazie al sistema. Preparate un caso reale, con date e numeri, prima dell'audit di certificazione.»

Gli errori più comuni che incontro:

  • Manuale perfetto, sistema mai applicato: Documenti approvati ma processi inesistenti nella pratica
  • Processi senza proprietario: Nessun responsabile nominato per i processi AIMS
  • Miglioramento continuo solo dichiarato: Nessuna azione di miglioramento chiusa e documentata
  • Interazioni tra processi non definite: Processi AIMS isolati, senza input e output collegati
  • Indicatori definiti ma mai misurati: KPI sulla carta senza dati raccolti nei trimestri