ISO/IEC 42001:2023 — Punto 6.1.4

Valutazione d'impatto dell'IA: guida pratica ISO 42001 con esempi

Imparerai cosa richiede il punto 6.1.4, come strutturare un processo documentato di valutazione d'impatto che consideri uso previsto e abuso prevedibile, e come collegare i risultati alla valutazione dei rischi del punto 6.1.2.

Il punto di norma

Cosa prevede il punto 6.1.4

Questa guida pratica alla ISO 42001 spiega il punto 6.1.4: processo documentato di valutazione d'impatto dei sistemi di IA su individui e società, in sviluppo e a intervalli pianificati.

Il processo considera tre dimensioni: l'uso previsto (effetti a sistema funzionante come dichiarato), l'abuso prevedibile (uso oltre le finalità o su persone non previste) e il contesto tecnico-sociale (utenti, culture, giurisdizioni, norme locali).

Ogni impatto rilevante alimenta il registro rischi 6.1.2 e orienta il trattamento 6.1.3. I controlli A.5 dell'Annex A danno il riferimento: questa guida pratica mostra il documento che l'auditor si aspetta.

In sintesi, la norma vuole vedere:

  • Processo documentato e riesami pianificati
  • Analisi di uso previsto e abuso prevedibile
  • Contesto tecnico-sociale e giurisdizioni
  • Impatti tracciati nel registro rischi 6.1.2
  • Collegamenti ad A.5 e trattamento 6.1.3
Esempi pratici

Esempio di controllo tecnico per il punto 6.1.4

Azienda Italiana S.p.A. usa un chatbot per l'assistenza clienti: prima del rilascio il team compila la scheda d'impatto su clienti che ricevono risposte errate, clienti con disabilità e operatori il cui lavoro cambia. Ogni effetto ha gravità e misura: disclaimer, canale con operatore, monitoraggio delle conversazioni. Scheda aggiornata a ogni modifica del modello.

Controllo tecnico collegato: per lo screening CV la valutazione misura il tasso di selezione per genere, età e area geografica su campione storico; oltre la soglia dei criteri di rischio il sistema non va in produzione e il caso passa al registro 6.1.2 come impatto alto. Il verbale del test è l'evidenza che questa guida pratica consiglia di conservare.

Esempio: scheda di impatto del chatbot clienti

DimensioneAnalisi condottaEsito
Uso previstoRisposte automatiche a richieste standard, escalation a operatoreImpatto medio: rischio di risposte errate non rilevate
Abuso prevedibileUso del chatbot per reclami complessi o dati sanitariImpatto alto: aggiunto filtro e avviso di reindirizzamento
Contesto socialeClientela italiana, fascia 55+ con bassa alfabetizzazione digitaleCanale telefonico mantenuto come alternativa
GiurisdizioniSolo Italia; GDPR e normativa AGCOM applicabiliNessuna variante per altri Paesi richiesta
Gruppi vulnerabiliUtenti con disabilità visiveTest accessibilità WCAG superato, revisione annuale

Nota: ogni riga rimanda a un ID del registro rischi 6.1.2: tracciabilità dimostrabile in audit.

Esempio documentale

Cosa scriverebbe "Azienda Italiana S.p.A." sul punto 6.1.4

Procedura di Azienda Italiana S.p.A. per la valutazione d'impatto dei sistemi di IA: chatbot assistenza clienti e screening CV.

PRC-AI-04 · Rev. 2 · Riservato

Procedura di valutazione d'impatto dei sistemi di IA su individui e società

Azienda Italiana S.p.A. — Redatto da: Responsabile AI Governance · Approvato da: Direzione Generale · Data: 12/03/2026 · Applicabile a tutti i sistemi di IA in produzione

Metodo

Scheda al rilascio; aggiornamento a modifica sostanziale o ogni 12 mesi. Analisi: uso previsto, abuso, contesto, giurisdizioni. Impatti medi/alti in registro 6.1.2; gli alti approvati dalla Direzione.

Estratto — matrice di valutazione

SistemaScenarioSoggetti coinvoltiGravitàRif. rischio
Chatbot clientiRisposta errata su diritto di recessoCliente finaleMediaRSK-041
Chatbot clientiRaccolta involontaria di dati sanitariCliente, titolare trattamentoAltaRSK-042
Screening CVEsclusione sistematica per fascia d'etàCandidati, gruppo protettoAltaRSK-043
Screening CVUso del punteggio oltre la prima selezioneCandidatiMediaRSK-044
Screening CVPercezione sociale di selezione automatizzataSocietà, reputazioneMediaRSK-045

Ruoli e responsabilità

RuoloResponsabilità nel processo 6.1.4
Team di prodottoCompila e aggiorna la scheda MOD-AI-07
Responsabile AI GovernanceVerifica completezza e tracciabilità verso REG-AI-01
Direzione GeneraleApprova gli impatti classificati alti
Internal AuditVerifica riesami ed evidenze una volta l'anno

Esito

In produzione con correttive: filtro dati sensibili e canale umano (chatbot); test equità trimestrale e revisione umana (screening CV). Riesame: marzo 2027.

Checklist operativa

PassoAzione
1. IdentificaSistemi di IA e soggetti impattati
2. AnalizzaUso previsto, abuso, contesto, gravità
3. TracciaImpatti medi/alti nel registro 6.1.2
4. RiesaminaOgni 12 mesi o a modifica del sistema

Evidenze attese in audit

DocumentoCosa controlla l'auditor
PRC-AI-04Processo documentato, cadenza, responsabili
MOD-AI-07Scheda compilata e firmata per ogni sistema
REG-AI-01Tracciabilità impatti-rischi 6.1.2
Verbali e report equitàDate, firme, test trimestrali superati
PRC-AI-04 — Procedura di valutazione d'impattoREG-AI-01 — Registro dei rischi IA (punto 6.1.2)POL-AI-02 — Criteri di accettazione del rischioMOD-AI-07 — Scheda di impatto per sistema di IA
Siete pronti per la certificazione?

Le domande dell'audit interno sul punto 6.1.4

Domande di audit interno su questo punto, con risposte coerenti ed evidenze.

1Mostrami il processo documentato per la valutazione d'impatto del punto 6.1.4.
Risposta coerente: «Il processo è in PRC-AI-04, rev. 2: scheda d'impatto prima del rilascio e riesame annuale. Ecco le schede firmate dei due sistemi.»
2Come considerate l'abuso prevedibile dei sistemi?
Risposta coerente: «La scheda ha una sezione dedicata: per il chatbot i dati sanitari sono impatto alto, mappato sul rischio RSK-042 con filtro e operatore.»
3Quale contesto tecnico-sociale e quali giurisdizioni avete analizzato?
Risposta coerente: «Solo Italia: GDPR e normativa nazionale. La clientela è over 55, quindi la scheda MOD-AI-07 impone il canale telefonico.»
4Come i risultati della valutazione d'impatto alimentano la valutazione dei rischi 6.1.2?
Risposta coerente: «Ogni impatto medio o alto genera una voce in REG-AI-01: la colonna 'Rif. rischio' mappa cinque scenari sui rischi RSK-041–045.»
5Chi è responsabile del processo e chi approva gli esiti?
Risposta coerente: «Il team di prodotto compila, l'AI Governance verifica, la Direzione Generale approva gli impatti alti. Evidenza: firme in PRC-AI-04.»
6Con che frequenza riesaminate la valutazione?
Risposta coerente: «Ogni 12 mesi o a modifica di modello o giurisdizione; per lo screening CV test di equità trimestrale, vedi REG-AI-01.»
L'esperto risponde

I consigli del Dott. Valerio Bellini sul punto 6.1.4

VB

Dott. Valerio Bellini

Lead Auditor & Consulente Sistemi di Gestione

«Il consiglio è strategico: partite dagli scenari di abuso, non dall'uso previsto. Gli usi impropri e i gruppi non considerati generano gli impatti più gravi; chi li ignora non regge l'audit.»

«In verifica chiedo: procedura con cadenza e responsabili, schede per sistema, tracciabilità verso il registro 6.1.2. Il collegamento con i controlli A.5 deve essere esplicito.»

Gli errori più comuni che incontro:

  • Valutare solo i rischi aziendali: Riguarda individui e società, non i danni aziendali.
  • Ignorare l'abuso prevedibile: Solo l'uso previsto lascia scoperti i casi critici.
  • Saltare il contesto sociale e le giurisdizioni: Senza norme e culture locali la valutazione è parziale.
  • Tenere i risultati fuori dal registro rischi: Senza registro 6.1.2 manca la tracciabilità in audit.
  • Fare la valutazione una volta sola: Senza riesame periodico il requisito non è mantenuto.
Punto precedente
6.1.3 — Trattamento del rischio dell'IA