Certificazione ISO/IEC 42001 in Italia: la mappa degli organismi accreditati Accredia
Chi può certificare oggi in Italia, come si verifica in pochi minuti il certificato di un fornitore, cosa determina davvero tempi e costi dell'audit, e perché il campo di applicazione è la decisione che pesa di più.
In sintesi. Un certificato ISO/IEC 42001 ha peso in una due diligence, in una gara pubblica o davanti a un regolatore quando è rilasciato da un organismo accreditato, che in Italia significa accreditato da Accredia. L'accreditamento specifico per questa norma è stato reso possibile dalla circolare tecnica Accredia DC N° 08/2026, che integra la ISO/IEC 17021-1 con la ISO/IEC 42006. Qui trovate chi può certificare oggi, come si verifica un certificato altrui, cosa determina tempi e costi, e perché il campo di applicazione è la decisione che pesa più di tutte.
Chiunque, in linea di principio, può emettere un documento che attesta la conformità a una norma ISO, e quello che cambia il valore di quel documento è l'accreditamento dell'organismo che lo rilascia. Per ISO/IEC 42001 in Italia l'accreditamento specifico è arrivato solo nel 2026. Prima di allora esistevano certificati emessi da organismi seri ma privi di quel riconoscimento formale.
ZeroFive non è un organismo di certificazione e non rilascia certificati: accompagniamo le aziende nella preparazione al percorso, e sapere chi può certificare è il primo filtro nella scelta.
Il valore dell'accreditamento
L'accreditamento garantisce che l'organismo di certificazione sia stato a sua volta verificato secondo regole internazionali condivise, con competenze, imparzialità e procedure controllate. In Italia l'ente unico di accreditamento è Accredia, e un certificato accreditato è riconosciuto nelle gare, nelle verifiche dei clienti e nei rapporti con le autorità, mentre un certificato non accreditato resta un'attestazione privata.
Il riconoscimento non si ferma ai confini nazionali. Gli accordi di mutuo riconoscimento internazionali fanno sì che un certificato rilasciato da un organismo accreditato da un ente estero firmatario abbia lo stesso valore di uno accreditato Accredia, il che conta quando si valuta un fornitore straniero. Quello che va verificato, in quel caso, è che l'ente di accreditamento sia effettivamente firmatario e che l'accreditamento copra ISO/IEC 42001 e non genericamente i sistemi di gestione.
La circolare tecnica DC N° 08/2026
La circolare tecnica Accredia DC N° 08/2026, che ha aperto la strada all'accreditamento degli organismi per ISO/IEC 42001, integra i requisiti generali della UNI CEI EN ISO/IEC 17021-1, valida per tutti gli organismi che certificano sistemi di gestione, con quelli della ISO/IEC 42006, la norma che stabilisce i requisiti per chi verifica e certifica i sistemi di gestione dell'AI, compreso il riferimento ai controlli dell'Annex A e alla guida dell'Annex B della ISO/IEC 42001. Da quel momento gli organismi hanno potuto chiedere un accreditamento specifico.
La conseguenza pratica riguarda anche i certificati emessi prima. Un'azienda certificata da un organismo che all'epoca non poteva essere accreditato per questa norma non ha un documento privo di valore, ha un documento che al primo rinnovo conviene ricondurre sotto accreditamento, perché è quello che i clienti inizieranno a chiedere.
Gli organismi accreditati
| Organismo | Nota |
|---|---|
| CSQA | Primo organismo accreditato in Italia per ISO/IEC 42001 |
| Bureau Veritas | Accreditato |
| DNV | Accreditato |
| TÜV Italia | Accreditato |
| ACM CERT | Accreditato |
L'elenco riflette la situazione alla data di pubblicazione ed è destinato a crescere, per cui la fonte da consultare resta la banca dati di Accredia.
Come si verifica un certificato
Chi riceve il certificato di un fornitore e vuole capire quanto vale ha a disposizione una verifica che richiede pochi minuti, e che conviene rendere parte standard della qualifica fornitori.
Il primo controllo è sulla banca dati Accredia, cercando l'organismo che ha emesso il documento e verificando che l'accreditamento riguardi specificamente ISO/IEC 42001. Il secondo è sul campo di applicazione riportato sul certificato, che va confrontato con l'attività per cui state valutando quel fornitore: un certificato valido per la sede di Milano non copre lo stabilimento in un altro paese, e un certificato che copre lo sviluppo software non copre necessariamente il sistema AI che il fornitore usa per gestire il vostro servizio.
Il terzo è sulla data di validità e sullo stato, perché un certificato può essere stato sospeso o revocato nel frattempo, e sul documento cartaceo quell'informazione non compare. Il quarto, quando serve, è la richiesta diretta all'organismo, che conferma l'esistenza e lo stato del certificato.
Il campo di applicazione, la decisione che pesa di più
Lo scope è la parte del certificato che quasi nessuno discute abbastanza in fase di preparazione, ed è quella che ne determina l'utilità.
Definirlo troppo ampio allunga l'audit, aumenta i giorni-uomo e quindi il costo, e soprattutto espone a rilievi su aree che non erano pronte. Definirlo troppo stretto produce un certificato tecnicamente valido e commercialmente poco utile, perché il cliente che lo legge cerca la copertura del sistema che lo riguarda e non la trova.
Il criterio pratico è partire dai sistemi in inventario e da chi chiederà il certificato. Se la richiesta arriva da clienti che comprano un servizio specifico, lo scope deve coprire i sistemi AI che entrano in quel servizio, con la relativa struttura organizzativa. Allargare dopo è possibile, si fa in occasione di una sorveglianza o di un rinnovo, e costa meno che restringere.
Le fasi dell'audit
| Fase | Cosa verifica | Evidenze tipiche |
|---|---|---|
| Stage 1 | Esistenza e adeguatezza della struttura documentale dell'AIMS | Politica AI, campo di applicazione, valutazione dei rischi, dichiarazione di applicabilità |
| Stage 2 | Applicazione effettiva del sistema | Interviste al personale, campioni di registri, evidenze di controllo sui sistemi in inventario |
| Sorveglianza | Mantenimento nel tempo, di norma con cadenza annuale | Audit interni, riesame della direzione, azioni correttive |
| Rinnovo | Conformità complessiva al termine del ciclo triennale | Storia del sistema nel triennio |
La struttura è la stessa degli altri sistemi di gestione, come ISO/IEC 27001 e ISO 9001, e chi ha già vissuto quelle certificazioni ritrova una logica familiare, con contenuti tecnici diversi.
Tra stage 1 e stage 2 passano di norma alcune settimane, che servono a chiudere le osservazioni emerse nella prima fase. È una finestra da usare, perché i rilievi dello stage 1 anticipano quasi sempre dove lo stage 2 andrà a guardare.
Quale framework serve davvero alla tua azienda?
L'AI Rating misura la maturità sulle quattro aree del modello e indica da dove partire, con priorità e sforzo stimato.
Avvia il tuo AI RatingCosa determina tempi e costi
Il preventivo di un organismo si costruisce sui giorni-uomo di audit, e i giorni-uomo dipendono da quattro variabili: il numero di persone coinvolte nel campo di applicazione, il numero di siti da visitare, la quantità e la criticità dei sistemi AI in inventario, e l'esistenza di altri sistemi di gestione già certificati con cui integrare la verifica.
L'ultimo punto è quello che fa risparmiare di più. Un'azienda già certificata ISO/IEC 27001 può richiedere un audit integrato, dove le parti comuni alle due norme, dalla documentazione alla gestione delle non conformità al riesame della direzione, vengono verificate una volta sola. Il risparmio è concreto e riguarda anche il tempo delle persone interne, che è il costo meno visibile e spesso il più alto.
Sul calendario, la variabile dominante non è l'audit ma la preparazione. La distanza tipica tra la decisione di certificarsi e lo stage 2 si misura in mesi, e dipende quasi interamente da quanto del sistema di gestione esiste già e funziona davvero.
La distanza da 27001 e 9001
Chi arriva da altre certificazioni trova la struttura familiare e tre differenze sostanziali.
La prima è l'oggetto. Un sistema AI cambia comportamento nel tempo, con il modello che viene aggiornato dal fornitore o riaddestrato internamente, mentre un asset informativo o un processo produttivo restano più stabili. Questo rende l'inventario dei sistemi un documento che si muove, non un allegato che si aggiorna una volta l'anno.
La seconda è l'impact assessment sulle persone e sui gruppi, che non ha un equivalente diretto in 27001, dove l'analisi guarda agli asset e alla sicurezza dell'informazione.
La terza è la presenza di una normativa che corre in parallelo. Un auditor ISO 9001 non deve tenere conto di un regolamento europeo in evoluzione, mentre su ISO/IEC 42001 il rapporto con l'AI Act è parte del contesto, ed è anche il motivo per cui gli auditor con esperienza specifica valgono più di quelli generalisti.
Un esempio ipotetico
Un'azienda di software riceve da un fornitore la copia di un certificato ISO/IEC 42001 e lo allega alla documentazione di una gara. In fase di verifica la stazione appaltante chiede se l'organismo sia accreditato per quella norma, e il controllo sulla banca dati Accredia dà esito negativo: il certificato è autentico, ma non ha il valore che la gara richiedeva. L'esempio è illustrativo e non descrive un caso reale.
Cosa il certificato non copre
Dal 30 settembre 2026 è in vigore il decreto legislativo 160/2026, il cui articolo 19 stabilisce che la conformità agli obblighi dell'AI Act, anche quando è certificata con le procedure di valutazione previste dal regolamento, non esclude di per sé la responsabilità in un'azione di risarcimento. La norma parla della certificazione prevista dall'AI Act, e la stessa logica riguarda qualunque attestazione volontaria, compresa quella su ISO/IEC 42001.
La distinzione è netta. Un certificato attesta che a una certa data, su un certo campo di applicazione, un organismo ha verificato l'esistenza di un sistema di gestione. In un contenzioso si discute invece di come un singolo sistema si è comportato in un caso specifico, e quella ricostruzione la forniscono i log, le evidenze di sorveglianza umana e le decisioni documentate, non l'attestato appeso in bacheca.
Chi affronta il percorso di certificazione sapendo questo lo imposta diversamente: tiene insieme il certificato e le evidenze operative che lo stesso sistema produce ogni giorno, perché servono in due sedi diverse. Il quadro completo è nell'articolo su accesso alle prove e nesso causale nel D.Lgs. 160/2026.
Quando conviene rimandare
La certificazione certifica un sistema che funziona, e non lo crea. Un'organizzazione che non ha un inventario dei sistemi aggiornato, o che ha politiche scritte e mai applicate, affrontando l'audit adesso rischia il percorso più caro di tutti: rilievi in stage 2, azioni correttive sotto pressione, una visita aggiuntiva, e un sistema costruito in fretta per superare la verifica invece che per governare i rischi.
Il segnale che il momento è arrivato è semplice da riconoscere. Esiste un inventario aggiornato negli ultimi mesi, esistono valutazioni del rischio firmate da persone con un nome, esiste un piano di formazione con evidenze collegate ai ruoli, ed esiste almeno un riesame della direzione documentato. Quando questi quattro elementi ci sono, l'audit verifica qualcosa che esiste già.
Quando mancano, i mesi spesi a costruirli prima valgono più dei mesi spesi a rincorrere i rilievi dopo.
Le domande da fare a un organismo
- L'organismo è accreditato Accredia, o da un ente firmatario degli accordi di mutuo riconoscimento, specificamente per ISO/IEC 42001?
- Il campo di applicazione proposto coincide con i sistemi che l'azienda intende certificare?
- Gli auditor assegnati hanno esperienza su sistemi AI comparabili?
- Come sono organizzati tempi e costi per stage 1, stage 2 e sorveglianza?
- È possibile integrare l'audit con le certificazioni già in essere, e con quale risparmio di giorni?
- Cosa succede in caso di non conformità maggiori emerse in stage 2, e con quali tempi di chiusura?
- Quanto preavviso serve per programmare lo stage 1, considerati i vostri tempi di agenda?
Il passo successivo
Arrivare all'audit con un sistema che funziona richiede documentazione, inventario e formazione coerenti. Il punto di partenza è la documentazione minima di un AIMS, seguito dall'inventario dei sistemi AI, mentre i rilievi più frequenti sulla formazione sono in gli errori che fanno bocciare un piano di formazione AI.
Il nostro approccio alla preparazione è descritto nella pagina Compliance AI. Per capire quanto sei distante dall'audit puoi fissare un incontro di valutazione.