---
title: "AI system impact assessment: DPIA, AI Act e ISO/IEC 42001 a confronto"
url: https://zerofive.ai/blog/compliance/impact-assessment-dpia-ai-act-iso-42001
canonical: https://zerofive.ai/blog/compliance/impact-assessment-dpia-ai-act-iso-42001
language: it
published: 2026-09-03
updated: 2026-09-18
author: "ZeroFive.AI"
tags: ISO IEC 42001, impact assessment, DPIA, AI Act, risk assessment AI
abstract: "DPIA, conformity assessment AI Act e AI system impact assessment ISO 42001: cosa valutano davvero e come evitare di farne tre separati."
---

# AI system impact assessment: DPIA, AI Act e ISO/IEC 42001 a confronto

In una valutazione recente ci siamo trovati davanti a tre documenti diversi, prodotti da tre consulenti diversi, che rispondevano tutti alla stessa domanda: questo sistema AI è rischioso? Nessuno dei tre sapeva dell'esistenza degli altri due, e nessuno dei tre copriva davvero l'intero perimetro del rischio.

## Tre valutazioni, tre scopi diversi

La DPIA nasce dal GDPR e guarda ai dati personali: cosa si raccoglie, con quale base giuridica, con quale impatto sulla persona. La conformity assessment dell'AI Act guarda alla classificazione del sistema per fascia di rischio, e agli obblighi che ne derivano se il sistema finisce in Allegato III. L'AI system impact assessment richiesto da ISO/IEC 42001 guarda a un perimetro più ampio ancora: non solo dati e non solo classificazione normativa, ma impatto complessivo su persone, organizzazione e società, incluso quello che non tocca la privacy e non rientra nelle categorie ad alto rischio dell'AI Act.

Un sistema di raccomandazione interno che non tratta dati personali sensibili può non avere bisogno di DPIA, restare fuori dalle categorie critiche dell'AI Act, e avere comunque bisogno di un impact assessment ISO 42001, perché incide su decisioni che riguardano persone reali.

## Dove si sovrappongono (e dove no)

- **Perimetro dati**: coperto da tutte e tre, ma la DPIA lo tratta in profondità, le altre due lo toccano solo come una delle dimensioni di rischio
- **Classificazione del rischio**: proprietà quasi esclusiva dell'AI Act, ISO 42001 la richiama come input ma non la sostituisce
- **Impatto su gruppi non individuabili**: bias su categorie di persone, effetti sistemici, terreno che la DPIA non copre e che ISO 42001 tratta esplicitamente
- **Governance e responsabilità**: chi ha approvato, chi ne risponde, presente in tutte e tre ma con owner spesso diversi, privacy officer per la DPIA, risk owner per l'AI Act, process owner per ISO 42001

La sovrapposizione in sé pesa meno del vero rischio concreto: che tre uffici diversi producano tre valutazioni parallele che non si parlano tra loro, ognuna convinta di aver coperto il problema per intero.

## Un processo solo, tre lenti applicate

Le organizzazioni che gestiscono bene questo terreno non scrivono tre documenti separati, costruiscono un unico processo di valutazione con sezioni modulari: una parte comune che raccoglie i fatti del sistema, che dati usa, che decisioni automatizza, chi ne è coinvolto, e poi tre lenti applicate agli stessi fatti. Chi ha già una DPIA matura ha già l'ottanta per cento del lavoro fatto, deve solo aggiungere le domande che mancano.

## Chi si parla con chi prima che il sistema parta

Un processo unico da solo non basta se privacy, risk e AI governance continuano a lavorare in stanze separate: più che di template condivisi, la questione riguarda chi si parla con chi prima che il sistema entri in produzione, non dopo che qualcuno ha già firmato l'autorizzazione al lancio. È spesso qui, non nella tecnica della valutazione, che le organizzazioni perdono settimane in rilavorazioni evitabili.

## Prima di scrivere il primo assessment

Chi deve avviare questo lavoro fa bene a partire da un solo documento condiviso, non da tre moduli separati, e a coinvolgere chi già fa le DPIA prima di iniziare da zero. Il pezzo successivo di questa serie entra nel dettaglio del prossimo passo naturale: l'inventario dei sistemi AI, la base senza cui nessun impact assessment sa davvero cosa sta valutando.
