Vai al contenuto

ISO/IEC 42001 spiegata a una PMI: il sistema di gestione dell’intelligenza artificiale

La ISO/IEC 42001 descrive come organizzare ruoli, rischi e controlli per usare o sviluppare l'AI in modo responsabile. Cosa chiede, come si collega all'AI Act e quando conviene a una piccola impresa.

di Ing. Vito Domenico AmodioAggiornato al 8 minuti di letturaIntelligenza artificiale

In breve

La ISO/IEC 42001 è la norma internazionale, pubblicata nel dicembre 2023, che descrive i requisiti di un sistema di gestione dell’intelligenza artificiale. Ti dice come organizzare ruoli, regole, rischi e controlli quando la tua impresa usa, sviluppa o vende sistemi di AI. È volontaria e certificabile. Non sostituisce l’AI Act, ma ti dà un metodo per rispettarlo.

Aggiornato al 04/10/2026. Questa guida spiega la norma per orientarti: non sostituisce la lettura del testo ufficiale, che si acquista da ISO o UNI.

Che cos’è un sistema di gestione dell’AI?

Un sistema di gestione è l’insieme di regole, ruoli e abitudini con cui un’organizzazione persegue un obiettivo in modo ripetibile. La ISO 9001 lo fa per la qualità, la ISO/IEC 27001 per la sicurezza delle informazioni. La ISO/IEC 42001 lo fa per l’intelligenza artificiale.

In una piccola impresa il sistema di gestione dell’AI risponde a domande semplici. Quali strumenti di AI usiamo? Chi decide se adottarne uno nuovo? Quali dati possiamo caricarci? Chi controlla i risultati prima che arrivino a un cliente? Cosa facciamo se l’AI sbaglia?

Cosa chiede la norma?

La ISO/IEC 42001 segue la struttura armonizzata comune a tutte le norme ISO sui sistemi di gestione. I requisiti stanno nei capitoli da 4 a 10:

Capitolo Cosa chiede Esempio in una PMI
4. Contesto Capire ruolo dell’impresa, parti interessate, campo di applicazione “Usiamo AI generativa per testi e un chatbot sul sito; non sviluppiamo modelli”
5. Leadership Politica sull’AI, ruoli e responsabilità Il titolare firma la politica e nomina un referente
6. Pianificazione Valutazione dei rischi e degli impatti, obiettivi Rischio di dati dei clienti caricati su strumenti esterni
7. Supporto Risorse, competenze, consapevolezza, documenti Formazione per ruolo, registro della formazione
8. Attività operative Applicare i controlli e valutare gli impatti dei sistemi Revisione umana dei preventivi scritti con l’AI
9. Valutazione Monitoraggio, audit interno, riesame Controllo semestrale dell’inventario
10. Miglioramento Non conformità e azioni correttive Un errore del chatbot porta a nuove istruzioni

La parte che distingue la 42001 dalle altre norme è la valutazione dell’impatto dei sistemi di AI: oltre ai rischi per l’impresa, guardi le conseguenze per le persone e per la società, per esempio un candidato scartato da un filtro automatico.

Cosa sono i controlli dell’allegato A?

L’allegato A elenca 38 controlli di riferimento raggruppati in nove obiettivi:

  • politiche sull’AI;
  • organizzazione interna e ruoli;
  • risorse per i sistemi di AI (dati, strumenti, competenze, infrastrutture);
  • valutazione degli impatti;
  • ciclo di vita dei sistemi;
  • dati per i sistemi di AI;
  • informazioni per le parti interessate;
  • uso dei sistemi di AI;
  • rapporti con terze parti, fornitori e clienti.

Non devi applicarli tutti. Li scegli in base alla valutazione dei rischi e prepari una dichiarazione di applicabilità che indica quali usi e perché escludi gli altri. Una PMI che usa solo strumenti di terzi esclude gran parte dei controlli sullo sviluppo dei modelli. Un’impresa che sviluppa software con AI per i clienti ne usa molti di più.

Che rapporto c’è con l’AI Act?

L’AI Act (Regolamento (UE) 2024/1689) è una legge: ti obbliga. La ISO/IEC 42001 è una norma tecnica volontaria: ti aiuta a organizzarti. Le due cose si parlano, ma non coincidono.

AI Act ISO/IEC 42001
Natura Regolamento europeo obbligatorio Norma internazionale volontaria
Chi riguarda Fornitori, deployer, importatori e distributori di sistemi di AI nell’UE Qualsiasi organizzazione che sviluppa, fornisce o usa AI
Approccio Obblighi per livello di rischio del sistema Sistema di gestione basato sui rischi dell’organizzazione
Verifica Autorità di vigilanza, per l’alto rischio valutazione di conformità Audit di un organismo di certificazione, se scegli la certificazione
Presunzione di conformità Solo con norme armonizzate citate in Gazzetta UE Non è armonizzata

Per un deployer, cioè la quasi totalità delle PMI, la 42001 aiuta a fare in modo ordinato quello che l’AI Act chiede già: alfabetizzazione del personale (articolo 4), trasparenza (articolo 50, dal 2 agosto 2026), e dal 2 dicembre 2027, per chi usa sistemi ad alto rischio dell’allegato III, sorveglianza umana, conservazione dei log e informazione dei lavoratori. Il calendario aggiornato dopo il Regolamento (UE) 2026/1744 è nella guida all’AI Act per le PMI.

In Italia c’è anche la legge 132/2025, che chiede al datore di lavoro di informare i lavoratori sull’uso dell’AI e ai professionisti di informare i clienti. Una politica d’uso scritta secondo la logica della 42001 rende questi adempimenti più semplici.

Si integra con ISO 9001, ISO/IEC 27001 e ISO 56001?

Sì, ed è il motivo per cui conviene a chi ha già un sistema di gestione. La struttura comune permette di usare una sola politica, un solo riesame di direzione, un solo audit interno. Con la ISO/IEC 27001 la sovrapposizione è forte su fornitori, dati e incidenti. Con la ISO 56001 sull’innovazione l’AI diventa un capitolo del portafoglio di iniziative: ne parlo nella guida alla ISO 56001.

Una PMI deve certificarsi?

Nella maggior parte dei casi, non subito. Ha senso valutarlo se:

  • sviluppi o integri soluzioni con AI per altre imprese e i clienti chiedono garanzie;
  • partecipi a gare in cui la certificazione dà punteggio;
  • sei già certificato ISO 9001 o ISO/IEC 27001 e l’estensione costa poco in più.

Se usi solo strumenti di terzi per scrivere testi o rispondere ai clienti, ti basta adottare la norma come modello: inventario, politica d’uso, valutazione dei rischi, formazione, riesame periodico. La certificazione, se arriverà, la rilascia un organismo accreditato dopo un audit.

Esempio: un’agenzia di viaggi di Bari

Un’agenzia con dodici dipendenti usa un assistente generativo per scrivere itinerari e un chatbot sul sito per le prime richieste. Applicando la logica della 42001 il titolare scrive una politica di una pagina: strumenti ammessi, nessun dato di passaporti o pagamenti negli strumenti esterni, revisione umana di ogni itinerario prima dell’invio. Nomina un referente, fa l’inventario, valuta i rischi (informazioni sbagliate su documenti di viaggio, dati personali), configura il chatbot perché si presenti come AI. Organizza due ore di formazione per ruolo e registra le presenze. Dopo sei mesi rivede l’inventario. Non ha un certificato, ma ha fatto quello che l’AI Act chiede a un deployer.

Da dove parti?

  1. Inventario

    Degli strumenti AI, compresi gli account personali usati per lavoro.

  2. Ruolo

    Sei deployer, fornitore o entrambi?

  3. Politica d'uso

    Breve e firmata dalla direzione.

  4. Valutazione dei rischi e degli impatti

    Per ogni sistema.

  5. Formazione

    Proporzionata al ruolo, documentata.

  6. Riesame

    Dopo sei mesi.

La checklist di AI readiness ti aiuta con il primo punto. Per la sicurezza degli strumenti collegati a posta e gestionale parti dalla guida sulla cybersecurity per PMI.

Come ti posso aiutare?

Come Innovation Manager certificato UNI 11814 e CIO di Moviweb aiuto le PMI a costruire una governance dell’AI proporzionata, usando la ISO/IEC 42001 come modello di riferimento: inventario, classificazione AI Act, politica d’uso, valutazione dei rischi, formazione. Per gli aspetti legali lavoro con il tuo avvocato e il tuo consulente privacy. Trovi il servizio in governance dell’intelligenza artificiale e AI Act, i progetti di adozione in intelligenza artificiale per PMI e il mio percorso in chi sono.

Prenota una call conoscitiva: in mezz’ora facciamo il punto sugli strumenti AI che usi e su cosa ti serve davvero. Puoi scrivermi anche dalla pagina contatti.

Domande frequenti

La ISO/IEC 42001 è obbligatoria?

No. È una norma volontaria. Nessuna legge italiana o europea obbliga una PMI ad adottarla o a certificarsi. Alcuni grandi clienti e alcune gare possono però chiederla o premiarla, come succede già con la ISO 9001 e la ISO/IEC 27001.

Se adotto la ISO/IEC 42001 sono conforme all'AI Act?

No. La ISO/IEC 42001 non è una norma armonizzata dell’AI Act e non dà presunzione di conformità. Ti aiuta però a fare molte cose che il regolamento chiede: inventario dei sistemi, ruoli, valutazione dei rischi, formazione, documentazione. Per i fornitori di sistemi ad alto rischio il CEN-CENELEC sta preparando norme armonizzate specifiche.

Quanti controlli ci sono nell'allegato A?

L’allegato A elenca 38 controlli di riferimento raggruppati in nove obiettivi, dalla politica sull’AI ai rapporti con i fornitori. Non devi applicarli tutti: scegli quelli pertinenti in base alla valutazione dei rischi e motivi le esclusioni in una dichiarazione di applicabilità.

Chi rilascia la certificazione ISO/IEC 42001?

Un organismo di certificazione accreditato, dopo un audit in due fasi sul sistema di gestione. Il certificato ha validità triennale con audit di sorveglianza annuali, come le altre norme sui sistemi di gestione. Prima di sceglierlo verifica che sia accreditato per questo schema.

Fonti

  1. ISO/IEC 42001:2023, Information technology – Artificial intelligence – Management system iso.org · verificata il 04/10/2026
  2. Regolamento (UE) 2024/1689 (AI Act), EUR-Lex eur-lex.europa.eu · verificata il 04/10/2026
  3. Regolamento (UE) 2026/1744 (Digital Omnibus sull'AI), EUR-Lex eur-lex.europa.eu · verificata il 04/10/2026
  4. Commissione europea, Standardizzazione e AI Act digital-strategy.ec.europa.eu · verificata il 04/10/2026
  5. Legge 23 settembre 2025, n. 132, Gazzetta Ufficiale gazzettaufficiale.it · verificata il 04/10/2026

Da leggere su questo tema

Scrivimi