Lead Implementer vs Lead Auditor vs certificazione aziendale: tre percorsi diversi
Credenziali personali e certificazione aziendale a confronto, chi serve davvero per gli audit interni secondo la clausola 9.2, come rispondere a una gara senza sbagliare e quali formulazioni reggono a un controllo.
In sintesi. Dietro l'espressione "certificazione ISO 42001" ci sono tre percorsi distinti: Lead Implementer e Lead Auditor sono credenziali personali, che attestano rispettivamente la competenza a costruire un sistema di gestione dell'AI e quella a verificarlo. La certificazione aziendale riguarda invece l'organizzazione ed è rilasciata da un organismo accreditato dopo un audit sul sistema di gestione. I percorsi sono indipendenti: un'azienda può essere certificata senza persone con queste credenziali, e una persona può averle in un'azienda non certificata. Qui trovate chi serve davvero per gli audit interni, come rispondere a una gara senza sbagliare, e cosa si può scrivere nei materiali commerciali.
La domanda "siete certificati ISO 42001?" compare sempre più spesso nei questionari dei clienti e nei capitolati di gara, e chi la pone non sempre sa quale dei tre percorsi ha in mente. Chi risponde, a sua volta, rischia di confondere una credenziale personale con la certificazione dell'organizzazione, con conseguenze che vanno dall'esclusione da una gara a una contestazione in fase di verifica.
Tre percorsi con lo stesso nome
| Percorso | Chi viene certificato | Chi rilascia | Cosa attesta | Come si ottiene |
|---|---|---|---|---|
| Lead Implementer | Una persona | Ente di certificazione del personale | Competenza a progettare, implementare e gestire un AIMS | Corso di più giorni ed esame |
| Lead Auditor | Una persona | Ente di certificazione del personale | Competenza a pianificare e condurre audit su un AIMS | Corso di più giorni, esame ed esperienza di audit |
| Certificazione aziendale | L'organizzazione, per un campo di applicazione definito | Organismo di certificazione accreditato | Conformità del sistema di gestione alla ISO/IEC 42001 | Audit in due fasi, sorveglianza periodica, rinnovo |
La differenza che conta di più è nell'ultima colonna a sinistra. Le prime due righe certificano quello che una persona sa fare, la terza certifica quello che un'organizzazione ha effettivamente costruito, e sono affermazioni di natura diversa che il mercato tratta in modo diverso.
La credenziale Lead Implementer
La credenziale certifica una persona e si ottiene con percorsi formativi di più giorni con esame finale, erogati da enti di certificazione del personale, tra cui PECB, Exemplar Global e diversi organismi nazionali sono tra i più diffusi. Chi la possiede, in sostanza, ha dimostrato di conoscere i requisiti della norma e il modo di tradurli in un sistema di gestione funzionante, dalla politica AI alla valutazione dei rischi fino ai controlli dell'Annex A. È il percorso più coerente per chi deve guidare un'organizzazione nella costruzione pratica del sistema.
Due aspetti pratici vengono spesso scoperti dopo l'iscrizione. Il primo è che molte credenziali hanno un mantenimento, con rinnovo periodico e crediti formativi da accumulare, e vanno considerate un costo ricorrente. Il secondo è che il valore della credenziale dipende dall'ente che la rilascia: prima di iscriversi conviene verificare che l'ente sia a sua volta accreditato secondo la ISO/IEC 17024, la norma sui requisiti per chi certifica le persone.
Il ruolo del Lead Auditor
Il percorso formativo ha una struttura simile ma forma una competenza diversa, cioè condurre audit interni o per conto di un organismo di certificazione e verificare la conformità di un sistema costruito da altri.
Per lavorare come auditor di un organismo accreditato la credenziale non basta: bisogna essere selezionati, qualificati e incaricati da quell'organismo, che valuta anche l'esperienza di audit maturata sul campo e in molti casi richiede un affiancamento iniziale. Per questo il titolo raramente si mette a frutto in autonomia, mentre resta utile a chi lo usa all'interno della propria organizzazione.
Certificare l'organizzazione
Un'azienda ottiene la certificazione del proprio sistema di gestione attraverso l'audit di un organismo accreditato, secondo il percorso descritto in certificazione ISO/IEC 42001 in Italia. Il certificato riguarda un campo di applicazione preciso, cioè i sistemi, i processi e le sedi dichiarati, e non si estende automaticamente al resto dell'attività.
Avere in organico un Lead Implementer aiuta a prepararsi, ma l'organismo valuta il sistema, a prescindere dalle credenziali delle persone. Vale anche il contrario: un'azienda che ha costruito un buon sistema con il supporto di un consulente esterno può certificarsi senza avere nessuna credenziale personale al proprio interno.
Chi conduce gli audit interni
Qui si concentra l'equivoco più costoso, perché riguarda un requisito obbligatorio e non una scelta.
La clausola 9.2 richiede audit interni a intervalli pianificati, e chiede due cose a chi li conduce: competenza adeguata e imparzialità rispetto all'area verificata. Non chiede una credenziale Lead Auditor. Un auditor interno competente e indipendente soddisfa il requisito anche senza titoli formali, purché la competenza sia dimostrabile con evidenze, che è lo stesso principio della clausola 7 applicato a un ruolo specifico.
Il vincolo vero è l'imparzialità. Chi ha costruito il sistema di gestione non può verificare il proprio lavoro, il che significa che serve una seconda persona interna, oppure un auditor esterno incaricato per quella attività. È il motivo per cui molte organizzazioni formano due persone con ruoli separati, una che implementa e una che verifica, ed è una scelta organizzativa prima che formativa.
Quale framework serve davvero alla tua azienda?
L'AI Rating misura la maturità sulle quattro aree del modello e indica da dove partire, con priorità e sforzo stimato.
Avvia il tuo AI RatingUn esempio ipotetico
Un fornitore di servizi digitali partecipa a una gara che assegna un punteggio aggiuntivo a chi possiede la "certificazione ISO/IEC 42001". Nel team c'è una persona con credenziale Lead Implementer, l'ufficio commerciale dichiara il requisito come posseduto e, in fase di verifica, la stazione appaltante chiede il certificato dell'organizzazione rilasciato da un organismo accreditato, che l'azienda non ha, e il punteggio viene tolto. L'esempio è illustrativo, e non descrive un caso reale.
Come si risponde a una gara
Prima di compilare la risposta conviene capire cosa il richiedente sta effettivamente chiedendo, perché la formulazione dei capitolati è spesso imprecisa quanto quella di chi risponde.
Se il documento parla di certificazione dell'organizzazione, di sistema di gestione o chiede il numero di certificato, il riferimento è alla certificazione aziendale, e l'unica risposta corretta è possederla o dichiarare di non possederla. Se parla di personale qualificato, di competenze del team o di figure certificate, allora le credenziali personali sono pertinenti e vanno indicate con il nome esatto della credenziale e dell'ente che l'ha rilasciata.
Quando il requisito è ambiguo, la richiesta di chiarimento in fase di gara costa molto meno di una contestazione successiva. E quando la certificazione aziendale manca ma il percorso è avviato, dichiararlo con precisione, indicando l'organismo scelto e la fase raggiunta, è una posizione difendibile, mentre l'affermazione generica non lo è.
Cosa si può scrivere nei materiali
Le formulazioni corrette costano quanto quelle imprecise e reggono a un controllo.
Su una persona: certificata Lead Implementer ISO/IEC 42001, con indicazione dell'ente. Su un team: team con competenze certificate sulla ISO/IEC 42001. Su un'azienda che ha il certificato: sistema di gestione dell'AI certificato ISO/IEC 42001 da un organismo accreditato, con il campo di applicazione e il numero di certificato.
Le formulazioni da evitare sono altrettanto chiare. Siamo certificati ISO 42001 detto in assenza del certificato aziendale. Azienda ISO 42001, che non significa nulla di verificabile. Conformi alla ISO 42001, che è un'autodichiarazione e va distinta dalla certificazione, anche quando corrisponde al vero.
La differenza emerge esattamente nel momento in cui qualcuno chiede il documento, che è anche il momento peggiore per scoprirla.
L'ordine delle scelte
Per chi deve costruire un sistema di gestione il primo investimento sensato è la formazione Lead Implementer su una o due persone chiave, che guideranno il lavoro su documentazione, inventario e controlli. La certificazione aziendale arriva quando il campo di applicazione è maturo e il sistema ha prodotto evidenze per qualche mese, mentre la credenziale Lead Auditor ha senso per chi gestirà gli audit interni o intende collaborare con un organismo di certificazione.
La dimensione dell'organizzazione sposta il calcolo. In una realtà piccola conviene spesso una sola persona formata come Implementer e un auditor interno esterno incaricato all'occorrenza, perché mantenere due competenze interne costa più di quanto renda. In una struttura articolata su più funzioni la separazione tra chi implementa e chi verifica diventa invece naturale, e formare entrambe le figure internamente si ripaga già dal primo ciclo di sorveglianza.
Prima di rispondere a un questionario o a una gara conviene verificare quale dei tre percorsi viene richiesto e dichiarare con precisione quello che si possiede.
La serie su ISO/IEC 42001
Questo articolo fa parte della serie di settembre dedicata a documentazione, formazione e certificazione:
- La documentazione minima di un AIMS
- AI system impact assessment: DPIA, AI Act e ISO/IEC 42001 a confronto
- L'inventario dei sistemi AI
- Progettare un sistema AI ISO-ready
- La clausola 7 di ISO/IEC 42001 spiegata senza gergo
- La matrice ruoli-competenze per l'AI
- AI literacy e competenze ISO 42001
- Gli errori che fanno bocciare un piano di formazione AI in audit
- Corso AI obbligatorio e clausola 7
- Certificazione ISO/IEC 42001 in Italia
- Da oggi la documentazione AI è anche materiale di prova, in uscita il 30 settembre
Il passo successivo
ZeroFive non rilascia certificazioni: accompagniamo le aziende nella costruzione del sistema e nella preparazione all'audit, come descritto nella pagina Compliance AI. Per capire da quale percorso partire puoi fissare un incontro di valutazione oppure scrivere a hello@zerofive.ai.