Pacchetto QMS per l'Articolo 17
Un pacchetto operativo dell'Articolo 17 per collegare procedure scritte a responsabili designati, decisioni di revisione e record conservati dal vostro team.
Contenuti e mappa delle evidenze
Utilizzate questo riferimento mentre adattate il pacchetto operativo. Le evidenze dovrebbero mostrare come funziona ogni procedura nella vostra organizzazione.
Sezione a
Strategia di conformità normativa + gestione di modifiche/variazioni
- Materiale di supporto
- Mappatura della conformità + dichiarazione dell'ambito; Procedura di controllo delle modifiche e soglie per la "modifica sostanziale"; Record di approvazione delle release
Sezione b
Controllo del design + verifica del design
- Materiale di supporto
- Input/output del design, decisioni architetturali, revisioni del design; Risultati della verifica rispetto ai requisiti
Sezione c
Controlli dello sviluppo + controllo/assicurazione della qualità
- Materiale di supporto
- Controlli SDLC, regole di revisione del codice, log CI/CD; Firme di approvazione QA e record di gestione dei difetti
Sezione d
Procedure di esame, test e convalida (prima/durante/dopo)
- Materiale di supporto
- Piani di test, criteri di accettazione, report di valutazione; Trigger di ri-convalida dopo modifiche o segnali di deriva
Sezione e
Specifiche tecniche e standard utilizzati (o equivalenti)
- Materiale di supporto
- Registro degli standard, motivazioni delle deviazioni; Riferimenti con controllo di versione agli standard interni di engineering
Sezione f
Sistemi e procedure di gestione dei dati
- Materiale di supporto
- Lineage dei dati, documentazione dei dataset, linee guida per l'etichettatura; Evidenze della policy di controllo degli accessi e della conservazione
Sezione g
Integrazione del sistema di gestione dei rischi
- Materiale di supporto
- Registro dei rischi, analisi dei pericoli, mitigazioni e approvazione del rischio residuo; Collegamento dai risultati del monitoraggio alla revisione dei rischi
Sezione h
Sistema di monitoraggio post-market
- Materiale di supporto
- Piano di monitoraggio, segnali/soglie, cadenza delle revisioni; Report di monitoraggio + record di escalation
Sezione i
Procedure per la segnalazione degli incidenti gravi
- Materiale di supporto
- Procedura di classificazione degli incidenti + record delle esercitazioni; Matrice di escalation e record del workflow di segnalazione
Sezione j
Comunicazione con autorità, organismi notificati, operatori/clienti
- Materiale di supporto
- Procedura di comunicazione, registro della corrispondenza normativa; Modelli e record per le notifiche a clienti/operatori
Sezione k
Sistemi e procedure di gestione dei record
- Materiale di supporto
- Cosa registrare, periodi di conservazione, controlli di integrità; Tracciabilità da requisiti -> modifiche -> test -> approvazioni -> comportamento a runtime
Sezione l
Gestione delle risorse (inclusa la sicurezza dell'approvvigionamento)
- Materiale di supporto
- Record della formazione, definizioni del personale e dei ruoli; Valutazioni dei fornitori, inventario delle dipendenze, pianificazione della continuità
Sezione m
Framework di responsabilità (responsabilità della direzione e del personale)
- Materiale di supporto
- Assegnazione RACI, verbali della revisione della direzione; Risultati dell'audit interno + azioni correttive
| Sezione | Oggetto | Materiale di supporto |
|---|---|---|
| a | Strategia di conformità normativa + gestione di modifiche/variazioni | Mappatura della conformità + dichiarazione dell'ambito; Procedura di controllo delle modifiche e soglie per la "modifica sostanziale"; Record di approvazione delle release |
| b | Controllo del design + verifica del design | Input/output del design, decisioni architetturali, revisioni del design; Risultati della verifica rispetto ai requisiti |
| c | Controlli dello sviluppo + controllo/assicurazione della qualità | Controlli SDLC, regole di revisione del codice, log CI/CD; Firme di approvazione QA e record di gestione dei difetti |
| d | Procedure di esame, test e convalida (prima/durante/dopo) | Piani di test, criteri di accettazione, report di valutazione; Trigger di ri-convalida dopo modifiche o segnali di deriva |
| e | Specifiche tecniche e standard utilizzati (o equivalenti) | Registro degli standard, motivazioni delle deviazioni; Riferimenti con controllo di versione agli standard interni di engineering |
| f | Sistemi e procedure di gestione dei dati | Lineage dei dati, documentazione dei dataset, linee guida per l'etichettatura; Evidenze della policy di controllo degli accessi e della conservazione |
| g | Integrazione del sistema di gestione dei rischi | Registro dei rischi, analisi dei pericoli, mitigazioni e approvazione del rischio residuo; Collegamento dai risultati del monitoraggio alla revisione dei rischi |
| h | Sistema di monitoraggio post-market | Piano di monitoraggio, segnali/soglie, cadenza delle revisioni; Report di monitoraggio + record di escalation |
| i | Procedure per la segnalazione degli incidenti gravi | Procedura di classificazione degli incidenti + record delle esercitazioni; Matrice di escalation e record del workflow di segnalazione |
| j | Comunicazione con autorità, organismi notificati, operatori/clienti | Procedura di comunicazione, registro della corrispondenza normativa; Modelli e record per le notifiche a clienti/operatori |
| k | Sistemi e procedure di gestione dei record | Cosa registrare, periodi di conservazione, controlli di integrità; Tracciabilità da requisiti -> modifiche -> test -> approvazioni -> comportamento a runtime |
| l | Gestione delle risorse (inclusa la sicurezza dell'approvvigionamento) | Record della formazione, definizioni del personale e dei ruoli; Valutazioni dei fornitori, inventario delle dipendenze, pianificazione della continuità |
| m | Framework di responsabilità (responsabilità della direzione e del personale) | Assegnazione RACI, verbali della revisione della direzione; Risultati dell'audit interno + azioni correttive |
Identificate le persone che approvano le modifiche, esaminano le prestazioni e gestiscono gli incidenti. Registrate cosa hanno esaminato, cosa hanno deciso e a quale versione del sistema si riferisce la decisione.
Revisione delle modifiche
- Modifica
- Nuova release dell'assistente per il triage dei sinistri
- Responsabile
- Responsabile della qualità
- Revisione
- Risultati della valutazione e procedura operativa aggiornata
- Record
- Decisione di release, versione approvata, piano di monitoraggio
Fonte: Regolamento (UE) 2024/1689. Esaminate i requisiti applicabili al vostro sistema con le persone responsabili della relativa valutazione legale e operativa.
Domande e dettagli
Il QMS dell'Articolo 17 è richiesto per tutti i sistemi IA?
No. L'Articolo 17 si applica ai provider di sistemi IA ad alto rischio ai sensi dell'EU AI Act.
Possiamo riutilizzare il lavoro svolto per ISO 9001 o ISO/IEC 42001?
Spesso sì. Molti team integrano l'Articolo 17 in un sistema di gestione della qualità esistente. Dovete coprire esplicitamente gli elementi dell'AI Act e conservare le evidenze.
Qual è il ruolo di prEN 18286?
prEN 18286 è una bozza di norma europea incentrata su un QMS per finalità normative dell'EU AI Act. È esplicitamente rilevante per l'Articolo 17 e probabilmente influenzerà le aspettative degli auditor.
Quanto deve essere "grande" il nostro QMS?
Adeguato alla vostra organizzazione e preciso. Un livello minimo è sufficiente se i controlli richiesti sono presenti. Il QMS deve essere abbastanza piccolo da poter essere gestito e abbastanza rigoroso da poter essere dimostrato.
Cosa dobbiamo preparare prima della valutazione della conformità?
Come minimo: dichiarazione dell'ambito, manuale/policy/procedure del QMS, record che dimostrano il funzionamento (approvazioni delle modifiche, test/convalida, revisioni del monitoraggio, audit interni, revisioni della direzione) e una storia di tracciabilità per l'integrità delle evidenze.
