{"meta":{"meta_title":"Risk management: trovare, pesare e trattare i rischi","meta_description":"Che cos'è il risk management e come si costruisce un registro dei rischi: dove cercarli, come pesarli senza finta precisione, le quattro risposte.","slug":"risk-management","area":"strategia","data":"2026-09-22","autore":"Redazione Prodability","keyword_principale":"risk management","keywords_secondarie":"valutazione dei rischi aziendali, registro dei rischi, ISO 31000, gestione del rischio","tags":["Decisioni","Pianificazione strategica","Processi aziendali","Problem solving"],"title":"Risk management: costruire il registro dei rischi","lunghezza":"17 min di lettura","featuredVisual":{"kind":"image","src":"/article-assets/risk-management/risk-management.jpg","alt":"Risk management: costruire il registro dei rischi"}},"content":"# Risk management: costruire il registro dei rischi\n\nUna macchina che si ferma per un guasto e una persona che se ne va dopo undici anni: quale delle due cose era prevedibile?\n\nEntrambe, e la differenza sta fra chi le aveva scritte da qualche parte e chi le scopre il lunedì mattina.\n\nIl risk management — in italiano gestione del rischio — è l'insieme delle attività coordinate con cui un'organizzazione si dirige e si controlla rispetto al rischio, dove il rischio è l'effetto dell'incertezza sugli obiettivi [1].\n\nRiguarda un professionista con due collaboratori, un'azienda familiare da quindici addetti e una struttura da cento: cambia il numero di righe, non il modo di scriverle.\n\nQuasi il 90% delle imprese italiane si dichiara consapevole della possibilità di subire un attacco informatico, e la Banca d'Italia osserva che a quella consapevolezza non corrisponde sempre un impegno finanziario adeguato [5].\n\n> **Un registro dei rischi non serve a prevedere che cosa accadrà: serve a rendere visibile ciò che oggi dipende da una sola persona, da un solo fornitore o da una sola scadenza, e a decidere in anticipo chi fa che cosa quando accade.**\n\nQui di seguito: il perimetro della materia, le cinque zone in cui i rischi si concentrano, come si pesano senza finta precisione, le quattro risposte possibili e che cosa tiene vivo il registro.\n\n## Distinguere un rischio da un problema: il perimetro del risk management\n\nUn cliente che non paga da novanta giorni e un cliente che potrebbe non pagare fra novanta giorni finiscono sullo stesso foglio?\n\nNo, e tenerli separati è la prima decisione di metodo.\n\nIl primo è un problema: è accaduto, ha una data, e si lavora sulle sue cause.\n\nIl secondo è un rischio, cioè l'effetto dell'incertezza sugli obiettivi, dove l'effetto è uno scostamento rispetto all'atteso [1]: sono due fogli diversi, e il confine fra i due torna più avanti fra gli errori.\n\nAnche l'imprevisto è un rischio, con un nome diverso perché non era stato scritto: il lavoro per ridurne la frequenza è nell'articolo su [come diminuire gli imprevisti](https://blog.prodability.com/come-diminuire-imprevisti/).\n\nLa norma di riferimento è la ISO 31000:2018, *Risk management — Guidelines*, seconda edizione del febbraio 2018, riconfermata nel 2023 [1].\n\nSono linee guida e non requisiti: le indicazioni sono adattabili a qualunque organizzazione e non sono specifiche per settore [1].\n\nNe segue che una certificazione aziendale ISO 31000 non esiste, e che chi la propone sta vendendo altro.\n\nLa valutazione dei rischi aziendali è una parte della gestione del rischio e non un sinonimo: comprende l'identificazione, l'analisi e la ponderazione, e si ferma prima della scelta della risposta [2].\n\nI termini di questo vocabolario vengono dalla ISO Guide 73:2009, che è ritirata: il testo vigente che ne ha assunto la funzione, la ISO 31073:2022, non li espone in consultazione libera [2].\n\nIl registro dei rischi è il supporto su cui quella parte lascia traccia, cioè la registrazione delle informazioni sui rischi individuati [2].\n\nDue materie restano fuori da queste pagine.\n\nLa valutazione dei rischi per la salute e la sicurezza dei lavoratori segue il D.Lgs. 81/2008 [6], produce il documento di valutazione dei rischi e ha obblighi propri: un registro interno non lo sostituisce.\n\nResta fuori anche il rischio finanziario in senso proprio — tasso, cambio, credito — che si misura con strumenti dedicati.\n\n## Dove cercare i rischi: le cinque zone da controllare in azienda\n\n> Il registro non prevede il futuro: rende visibile ciò che oggi dipende da una sola persona, da un solo fornitore o da una sola scadenza.\n\nVenti minuti di riunione con la domanda «quali rischi corriamo?» e un giro nelle cinque zone dove i danni si concentrano danno la stessa lista?\n\nLa prima produce categorie, il secondo produce righe.\n\nL'identificazione, nella definizione ISO, è il processo di trovare, riconoscere e descrivere i rischi [2].\n\nCercare rischi non è cercare problemi: il secondo gesto guarda a ciò che già succede senza che qualcuno lo abbia scritto, ed è il mestiere del [problem finding](https://blog.prodability.com/problem-finding-aziendale/).\n\nLe cinque zone qui sotto sono quelle da guardare per prime.\n\n**Le persone.** La domanda è quale attività si fermerebbe se una singola persona restasse fuori per un mese.\n\nIn Italia l'80,9% delle imprese con almeno tre addetti è controllato da una persona o da una famiglia, e la gestione è affidata nella maggior parte dei casi all'imprenditore stesso o a un familiare [3].\n\nÈ la condizione ordinaria, non l'eccezione.\n\nQuando la persona su cui tutto converge è il titolare, la riga ha un nome proprio: il [passaggio generazionale](https://blog.prodability.com/passaggio-generazionale-azienda/), che il 7,9% delle imprese controllate da una persona fisica o da una famiglia riteneva di poter affrontare nel triennio 2023-2025 [3].\n\n**I fornitori e i clienti.** Circa l'80% delle unità produttive partecipa a una sola filiera, e le microimprese dichiarano di influire sul prezzo verso i fornitori in circa l'11% dei casi [3].\n\nLe domande sono quante settimane si fermerebbero se il primo fornitore chiudesse, e quanto fatturato dipende dal primo cliente.\n\n**Le scadenze.** Contratti che si rinnovano tacitamente, certificazioni, autorizzazioni, polizze: ogni data ricordata a memoria è una riga.\n\n**La cassa.** Il 43,1% delle imprese con almeno tre addetti che ricorre a un finanziamento esterno lo fa per esigenze di liquidità [3].\n\nLa domanda è per quanti giorni l'azienda regge se l'incasso più grande del trimestre arriva con sessanta giorni di ritardo.\n\n**Gli impianti e i dati.** Nel 2024 il 15,8% delle imprese con almeno dieci addetti ha dichiarato di aver subito nell'anno precedente almeno un problema di sicurezza informatica [4].\n\nAccanto agli attacchi vanno contate le cose ordinarie: il ricambio che arriva in sei settimane, il gestionale di cui una sola persona ha le credenziali.\n\nIn un'azienda familiare da trenta addetti di un distretto meccanico la stessa persona può programmare le macchine e seguire il cliente principale: due zone si intersecano su un nome solo.\n\nLa riga nasce qui, con tre campi: la zona, l'evento scritto come frase — chi o che cosa, che cosa accade, con quale conseguenza — e la data.\n\n![Schema delle cinque zone in cui cercare i rischi in azienda: persone, fornitori e clienti, scadenze, cassa, impianti e dati, con la domanda da porsi per ciascuna](/article-assets/risk-management/risk-management-cinque-zone.jpg)\n\n## Come funziona la valutazione dei rischi aziendali senza finta precisione\n\nUn rischio valutato 7,4 su 10 e un rischio valutato «alto» dicono cose diverse?\n\nDicono la stessa cosa, ma il primo la dice con una cifra che il procedimento non è in grado di reggere.\n\nLa norma è esplicita: la probabilità è la possibilità che qualcosa accada, determinata in modo oggettivo o soggettivo, qualitativo o quantitativo [1].\n\nUna scala grossolana è quindi ammessa, a una condizione: che il criterio con cui si assegnano i livelli sia dichiarato.\n\nI criteri di rischio, nella definizione ISO, sono i termini di riferimento rispetto ai quali si valuta la significatività di un rischio [2].\n\nIn pratica, in testa al foglio si scrive che cosa significano le parole usate nelle colonne.\n\n- **probabilità** — raro: non è accaduto negli ultimi cinque anni; possibile: una volta ogni due o tre anni; ricorrente: almeno una volta l'anno;\n- **impatto** — basso: si recupera entro la settimana con le persone presenti; medio: ferma una commessa o costa più di una soglia dichiarata; alto: salta una consegna a un cliente o mette in discussione un contratto.\n\nLe soglie si scelgono sulle dimensioni dell'azienda, si scrivono una volta e non si ricontrattano a ogni riunione.\n\nIl prodotto dei due livelli serve a ordinare le righe, non a misurarle: due voci nella stessa casella non hanno per questo lo stesso valore atteso.\n\nIl test di tenuta è semplice: due persone che conoscono l'azienda, con lo stesso foglio e lo stesso criterio, devono collocare la stessa riga nella stessa casella.\n\nQuando questo non accade il numero è un'opinione vestita da misura, e il criterio va riscritto prima di aggiungere altre righe.\n\nQuando invece due righe finiscono legittimamente nella stessa posizione, il criterio che le separa è la velocità con cui l'evento si manifesta: si lavora prima su quello che lascia meno tempo per reagire.\n\nIl registro guadagna così due colonne, probabilità e impatto, più una riga di intestazione con le definizioni effettivamente usate.\n\n## Le quattro risposte a un rischio: evitare, ridurre, trasferire, accettare\n\nDavanti a una riga già pesata, quante mosse esistono davvero?\n\nIl vocabolario ISO del risk management ne elenca sette — evitare il rischio, assumerlo o aumentarlo per cogliere un'opportunità, rimuoverne la fonte, cambiarne la probabilità, cambiarne le conseguenze, condividerlo con altre parti, trattenerlo per decisione informata — che in azienda si raccolgono in quattro famiglie [2].\n\n**Evitare.** È la decisione informata di non avviare un'attività o di uscirne, per non essere esposti a quel rischio [2].\n\nRinunciare a una commessa che richiede una lavorazione che l'azienda non controlla è un evitamento, e va scritto come tale: altrimenti resta un'occasione persa senza motivo.\n\n**Ridurre.** Qui stanno le mosse che rimuovono la fonte, abbassano la probabilità o contengono le conseguenze [2].\n\nLa seconda persona formata sulla programmazione delle macchine, il ricambio critico a magazzino, la procedura scritta per l'attività che una sola persona sa fare: costano tempo prima che denaro.\n\n**Trasferire.** Il trasferimento è una forma di condivisione del rischio con altre parti, che si realizza attraverso l'assicurazione o altre forme di contratto [2].\n\nUna polizza sposta la conseguenza economica, non quella operativa: il cliente aspetta comunque.\n\n**Accettare consapevolmente.** L'accettazione è la decisione informata di correre un determinato rischio, e i rischi accettati restano soggetti a monitoraggio e riesame [2].\n\nAccettare significa scrivere sulla riga chi ha deciso, quando, e quale segnale si osserva per accorgersi che la situazione è cambiata.\n\nCiò che rimane dopo il trattamento si chiama rischio residuo [2], e conviene annotarlo: è la parte che l'azienda ha scelto di tenersi.\n\nLe quattro famiglie non si escludono: la stessa riga può essere ridotta in parte e accettata per il resto, purché ogni decisione abbia una data.\n\nOgni riga guadagna così tre colonne: la risposta scelta, l'azione con una scadenza e il nome del proprietario del rischio, cioè di chi ha la responsabilità e l'autorità di gestirlo [2].\n\nUna riga senza un nome accanto non è una risposta, è un'intenzione.\n\n![Diagramma delle quattro risposte a un rischio: evitare, ridurre, trasferire, accettare consapevolmente, con il rischio residuo come esito comune](/article-assets/risk-management/risk-management-quattro-risposte.jpg)\n\n## Tenere vivo il registro dei rischi: ritmo, responsabile, revisione\n\nUn registro compilato bene una volta e uno riletto ogni trimestre hanno lo stesso valore?\n\nI numeri dicono che il primo caso è quello frequente.\n\nFra il 2022 e il 2024 la quota di imprese con almeno dieci addetti che dispone di documenti su misure e procedure di sicurezza informatica è scesa dal 48,3% al 35,9%, vicino al valore del 2019 [4].\n\nNello stesso anno le pratiche di valutazione del rischio informatico si fermano al 36,9% delle imprese [4].\n\nIl documento si scrive nel momento di attenzione e invecchia nei mesi in cui non lo riapre più chi lo ha scritto.\n\nTre elementi lo tengono vivo.\n\n**Un ritmo dichiarato.** Trenta minuti a trimestre, dentro una riunione che esiste già, con il foglio proiettato e una sola domanda per riga: è cambiato qualcosa?\n\n**Un responsabile del registro.** Una persona che convoca la rilettura, aggiorna le righe e le chiude — figura distinta dai proprietari delle singole righe.\n\n**Eventi che aprono una revisione fuori calendario.** Un cliente che supera una soglia di fatturato, un impianto nuovo, l'uscita di una persona che teneva un'attività da sola, un fornitore che cambia condizioni di pagamento.\n\nNella rilettura si chiudono le righe non più attuali annotando data e motivo, si spostano quelle a cui è cambiata la probabilità, si aggiungono quelle nate nel trimestre.\n\nLa chiusura conta quanto l'apertura: un registro che cresce senza chiudere righe diventa illeggibile nel giro di un anno, e un foglio illeggibile viene smesso.\n\nIl formato di arrivo sta in sette colonne — zona, evento, probabilità, impatto, risposta, azione con scadenza, proprietario — più la data dell'ultima revisione in testa al foglio.\n\nChi tiene già un cruscotto di indicatori può agganciare la rilettura allo stesso appuntamento del [controllo di gestione](https://blog.prodability.com/controllo-gestione-pmi/), invece di aprire una riunione nuova.\n\n## Gli errori che trasformano il registro dei rischi in un documento morto\n\nUn foglio con dodici righe generiche e uno con cinque righe che nominano persone e date: quale fa prendere una decisione il lunedì?\n\nI quattro errori qui sotto si riconoscono leggendo le righe, non discutendo il metodo.\n\n**Scrivere categorie al posto di rischi.** «Crisi di mercato», «problemi con i fornitori», «cyber» sono titoli di capitolo: una riga così non si può pesare né assegnare.\n\nLa descrizione di un rischio, nel vocabolario della materia, contiene quattro elementi — fonte, evento, cause e conseguenze [2].\n\nIl gesto è riscrivere la riga come frase compiuta: chi o che cosa, che cosa accade, con quale conseguenza per l'azienda.\n\n**Tenere sullo stesso foglio ciò che può succedere e ciò che è già successo.** Le due liste hanno ritmi diversi, e mescolarle fa perdere entrambe.\n\nCiò che è accaduto si tratta con la [gestione delle non conformità](https://blog.prodability.com/gestione-non-conformita/) quando riguarda prodotti o servizi fuori requisito, e con l'[analisi delle cause radice](https://blog.prodability.com/analisi-cause-radice/) quando conviene capire perché è successo.\n\nIl registro dei rischi guarda avanti e resta corto; l'altro guarda indietro e cresce.\n\n**Pesare con numeri più fini del criterio.** Le scale a dieci livelli e i decimali danno l'impressione di una misura e costano riunioni passate a discutere se una riga valga 6 o 7.\n\nIl gesto è tornare a tre livelli con le definizioni scritte in testa al foglio.\n\n**Accettare per omissione.** Le righe senza risposta scelta sono accettazioni che qualcuno avrebbe dovuto decidere, e si scoprono nel momento peggiore.\n\nIl gesto è la regola che chiude la revisione: ogni riga esce con una delle quattro risposte e un nome accanto, oppure viene chiusa.\n\nIl controllo finale è di stabilità: se cambiando la persona che compila il foglio le prime cinque righe restano le stesse, il registro descrive l'azienda; se cambiano, descrive chi lo sta scrivendo.\n\n## Limiti e condizioni di applicabilità\n\nIl testo integrale della ISO 31000:2018 è a pagamento: le definizioni citate provengono dalle sezioni informative pubblicate sulla piattaforma ufficiale ISO — scopo, introduzione e termini — e non dalle clausole normative [1].\n\nLe definizioni di trattamento, criteri e registro provengono dalla ISO Guide 73:2009, il vocabolario ISO del risk management: è una norma ritirata, la cui funzione è stata assunta dalla ISO 31073:2022, e viene citata soltanto perché il testo vigente non espone quei termini in consultazione libera [2].\n\nI dati ISTAT e Banca d'Italia descrivono popolazioni di imprese [3] [4] [5]: mostrano quanto certe dipendenze siano diffuse, non dimostrano nessi causali né come i rischi si distribuiscano dentro una singola azienda.\n\nLe scale a tre livelli ordinano le righe, non le misurano: la matrice non è uno strumento di stima.\n\nLo scenario del distretto meccanico è costruito per l'articolo e non rappresenta un caso rilevato.\n\nLa valutazione dei rischi per la salute e la sicurezza dei lavoratori segue il D.Lgs. 81/2008 [6] e produce il documento di valutazione dei rischi, con obblighi propri: il registro descritto qui non lo sostituisce e non lo integra.\n\nIl rischio finanziario in senso proprio — tasso, cambio, credito — richiede competenze e misure diverse da quelle organizzative.\n\nUn evento raro ma con conseguenze gravi per la sicurezza delle persone o per obblighi di legge esce dalla logica del peso relativo e si tratta subito.\n\n## FAQ\n\n### Che cos'è il risk management in parole semplici?\n\nÈ l'insieme delle attività coordinate con cui un'organizzazione si dirige e si controlla rispetto al rischio, dove il rischio è l'effetto dell'incertezza sugli obiettivi [1].\n\nIn pratica significa scrivere che cosa può andare storto, quanto pesa e chi fa che cosa quando accade.\n\n### Che differenza c'è tra risk management e valutazione dei rischi aziendali?\n\nLa valutazione dei rischi è una parte del risk management: comprende l'identificazione, l'analisi e la ponderazione dei rischi [2].\n\nIl risk management include anche la scelta della risposta, la sua attuazione, il monitoraggio e la registrazione.\n\n### La ISO 31000 è obbligatoria e serve una certificazione?\n\nLa ISO 31000:2018 è un documento di linee guida, adattabile a qualunque organizzazione e non specifico per settore [1].\n\nNon contiene requisiti certificabili, quindi una certificazione aziendale ISO 31000 non esiste.\n\n### Che cosa contiene un registro dei rischi?\n\nNella definizione ISO è la registrazione delle informazioni sui rischi individuati [2].\n\nNella pratica di un'azienda di piccole dimensioni sono sette colonne: zona, evento, probabilità, impatto, risposta scelta, azione con scadenza, proprietario della riga.\n\n### Il registro dei rischi sostituisce il documento di valutazione dei rischi?\n\nNo: il documento di valutazione dei rischi riguarda la salute e la sicurezza dei lavoratori, segue il D.Lgs. 81/2008 [6] e ha obblighi propri.\n\nIl registro descritto qui è uno strumento organizzativo interno e vive accanto a quel documento, non al suo posto.\n\n## Sintesi operativa\n\nIl punto di partenza è una distinzione: ciò che è già accaduto sta su un foglio, ciò che può accadere sta su un altro.\n\nLe righe si cercano in cinque zone — le persone, i fornitori e i clienti, le scadenze, la cassa, gli impianti e i dati — con una domanda concreta per ciascuna.\n\nOgni riga nasce come frase compiuta: chi o che cosa, che cosa accade, con quale conseguenza per l'azienda.\n\nIl peso si assegna su tre livelli di probabilità e tre di impatto, con le definizioni scritte in testa al foglio e il test di due persone che collocano la stessa riga nella stessa casella.\n\nDavanti a una riga pesata le risposte sono quattro: evitare, ridurre, trasferire, accettare consapevolmente — e possono coesistere sulla stessa riga, purché ciascuna decisione abbia una data.\n\nOgni riga esce dalla riunione con una risposta, un'azione con scadenza e il nome di chi la gestisce: senza nome è un'intenzione.\n\nIl foglio si rilegge trenta minuti a trimestre dentro una riunione che esiste già, e fuori calendario quando cambia qualcosa di grosso: un cliente sopra soglia, un impianto nuovo, l'uscita di una persona chiave.\n\nNella rilettura si chiudono le righe superate, si spostano quelle cambiate e si aggiungono quelle nate nel trimestre: la chiusura conta quanto l'apertura.\n\n## Conclusione\n\nIl risk management non è la previsione di ciò che accadrà: è il lavoro di rendere visibile ciò che oggi dipende da una sola persona, da un solo fornitore o da una sola scadenza, e di decidere in anticipo chi fa che cosa quando accade.\n\nIl registro è il posto in cui quella visibilità prende una forma leggibile: cinque zone in cui cercare, due colonne per pesare con un criterio dichiarato, quattro risposte possibili, un nome e una data accanto a ciascuna.\n\nLe definizioni che reggono il metodo sono poche e pubbliche — rischio, criteri, trattamento, rischio residuo — e la ISO 31000 le mette in fila senza chiedere certificazioni [1] [2].\n\nChi cerca la cornice in cui questo lavoro si colloca la trova nella [pianificazione strategica](https://blog.prodability.com/pianificazione-strategica/); chi parte invece da ciò che già va storto senza che qualcuno lo abbia scritto comincia dal [problem finding](https://blog.prodability.com/problem-finding-aziendale/).\n\nDopo tre o quattro revisioni trimestrali cambia il tono delle riunioni.\n\nLe sorprese non finiscono, ma smettono di essere sorprese per intero: quando la persona che teneva un'attività da sola se ne va, esiste già il nome di chi la affianca da mesi, e quando il fornitore principale cambia condizioni esiste già un secondo preventivo in cartella.\n\nÈ la differenza fra un'azienda che reagisce a ciò che capita e una che ha deciso prima, con il foglio davanti, che cosa valeva la pena evitare, ridurre, trasferire o tenersi.\n\n<!-- frasi-memorabili\n1. Un registro dei rischi non prevede il futuro: rende visibile ciò che oggi dipende da una sola persona, da un solo fornitore o da una sola scadenza.\n2. Un rischio senza risposta scelta e senza un nome accanto risulta già accettato, ma per omissione: la decisione non l'ha presa chi doveva prenderla.\n-->\n\n## Fonti e Riferimenti\n\n[1] ISO, \"ISO 31000:2018 — Risk management — Guidelines\", International Organization for Standardization, comitato tecnico ISO/TC 262, seconda edizione, febbraio 2018, 16 pagine (riesaminata e confermata nel 2023). Sezioni informative — Introduzione, Scopo, Termini e definizioni — consultate sulla piattaforma ufficiale ISO Online Browsing Platform. Disponibile su: https://www.iso.org/standard/65694.html — testo informativo: https://www.iso.org/obp/ui/en/#iso:std:iso:31000:ed-2:v1:en\n\n[2] ISO, \"ISO Guide 73:2009 — Risk management — Vocabulary\", International Organization for Standardization, ISO Technical Management Board Working Group on risk management, prima edizione, 2009 (norma ritirata; funzione di vocabolario assunta dalla ISO 31073:2022). Termini consultati sulla piattaforma ufficiale ISO Online Browsing Platform. Disponibile su: https://www.iso.org/obp/ui/en/#iso:std:iso:guide:73:ed-1:v1:en\n\n[3] ISTAT, \"Censimento permanente delle imprese 2023: primi risultati\", comunicato stampa e report, 14 novembre 2023 (anno di riferimento 2022; circa 280mila imprese rispondenti, rappresentative di 1.021.618 imprese con almeno 3 addetti). Disponibile su: https://www.istat.it/comunicato-stampa/censimento-permanente-delle-imprese-2023-primi-risultati/ — PDF: https://www.istat.it/it/files/2023/11/REPORTCensimprese.pdf\n\n[4] ISTAT, \"Imprese e ICT — Anno 2024\", statistica report, 17 gennaio 2025 (rilevazione sull'utilizzo dell'ICT nelle imprese con almeno 10 addetti). Disponibile su: https://www.istat.it/comunicato-stampa/imprese-e-ict-anno-2024/ — PDF: https://www.istat.it/wp-content/uploads/2025/01/Statreport_ICT2024-1.pdf\n\n[5] Bencivelli, L., Mongardini, M., \"La sicurezza cibernetica delle imprese italiane: percezione dei rischi e pratiche di mitigazione\", Questioni di Economia e Finanza (Occasional Papers) n. 852, Banca d'Italia, giugno 2024, DOI 10.32057/0.QEF.2024.0852 (evidenze dalle edizioni 2016 e 2022 dell'Indagine sulle imprese industriali e dei servizi). Disponibile su: https://www.bancaditalia.it/pubblicazioni/qef/2024-0852/index.html — PDF: https://www.bancaditalia.it/pubblicazioni/qef/2024-0852/QEF_852_24.pdf\n\n[6] Italia, \"Decreto legislativo 9 aprile 2008, n. 81 — Attuazione dell'articolo 1 della legge 3 agosto 2007, n. 123, in materia di tutela della salute e della sicurezza nei luoghi di lavoro\", Gazzetta Ufficiale, Serie Generale n. 101 del 30 aprile 2008, Supplemento Ordinario n. 108. Citato come perimetro normativo, senza attribuirgli contenuti: testo vigente su Normattiva — https://www.normattiva.it/uri-res/N2Ls?urn:nir:stato:decreto.legislativo:2008-04-09;81 — scheda dell'atto pubblicato: https://www.gazzettaufficiale.it/eli/id/2008/04/30/008G0104/sg","path":"content/articles/art-0178/it.md","routePath":"risk-management","wordCount":3558,"imageMeta":{"/article-assets/risk-management/risk-management.jpg":{"w":1200,"h":825},"/article-assets/risk-management/risk-management-cinque-zone.jpg":{"w":1600,"h":873},"/article-assets/risk-management/risk-management-quattro-risposte.jpg":{"w":1600,"h":893}},"html":"<p>Entrambe, e la differenza sta fra chi le aveva scritte da qualche parte e chi le scopre il lunedì mattina.</p>\n<p>Il risk management — in italiano gestione del rischio — è l'insieme delle attività coordinate con cui un'organizzazione si dirige e si controlla rispetto al rischio, dove il rischio è l'effetto dell'incertezza sugli obiettivi <a class=\"article-citation\" href=\"#rif-1\">[1]</a>.</p>\n<p>Riguarda un professionista con due collaboratori, un'azienda familiare da quindici addetti e una struttura da cento: cambia il numero di righe, non il modo di scriverle.</p>\n<p>Quasi il 90% delle imprese italiane si dichiara consapevole della possibilità di subire un attacco informatico, e la Banca d'Italia osserva che a quella consapevolezza non corrisponde sempre un impegno finanziario adeguato <a class=\"article-citation\" href=\"#rif-5\">[5]</a>.</p>\n<blockquote>\n<p><strong>Un registro dei rischi non serve a prevedere che cosa accadrà: serve a rendere visibile ciò che oggi dipende da una sola persona, da un solo fornitore o da una sola <a href=\"/glossario/scadenza/\" data-le-key=\"glossario:scadenza\" data-le-keys=\"glossario:scadenza\" data-le-slug=\"scadenza\" data-le-category=\"glossario\" class=\"le-term-marker article-inline-link\" target=\"_blank\" rel=\"noopener noreferrer\">scadenza</a>, e a decidere in anticipo chi fa che cosa quando accade.</strong></p>\n</blockquote>\n<p>Qui di seguito: il perimetro della materia, le cinque zone in cui i rischi si concentrano, come si pesano senza finta precisione, le quattro risposte possibili e che cosa tiene vivo il registro.</p>\n<h2 id=\"distinguere-un-rischio-da-un-problema-il-perimetro-del-risk-management\" class=\"article-h2-retrowave\"><span>Distinguere un rischio da un problema: il perimetro del risk management</span><button type=\"button\" class=\"article-heading-link\" data-copy-id=\"distinguere-un-rischio-da-un-problema-il-perimetro-del-risk-management\" aria-label=\"Copia link alla sezione\"><svg xmlns=\"http://www.w3.org/2000/svg\" width=\"16\" height=\"16\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2\" stroke-linecap=\"round\" stroke-linejoin=\"round\"><path d=\"M9 17H7A5 5 0 0 1 7 7h2\"/><path d=\"M15 7h2a5 5 0 1 1 0 10h-2\"/><line x1=\"8\" x2=\"16\" y1=\"12\" y2=\"12\"/></svg></button></h2>\n<p>Un cliente che non paga da novanta giorni e un cliente che potrebbe non pagare fra novanta giorni finiscono sullo stesso foglio?</p>\n<p>No, e tenerli separati è la prima decisione di metodo.</p>\n<p>Il primo è un problema: è accaduto, ha una data, e si lavora sulle sue cause.</p>\n<p>Il secondo è un rischio, cioè l'effetto dell'incertezza sugli obiettivi, dove l'effetto è uno scostamento rispetto all'atteso <a class=\"article-citation\" href=\"#rif-1\">[1]</a>: sono due fogli diversi, e il confine fra i due torna più avanti fra gli errori.</p>\n<p>Anche l'imprevisto è un rischio, con un nome diverso perché non era stato scritto: il lavoro per ridurne la frequenza è nell'articolo su <a href=\"https://blog.prodability.com/come-diminuire-imprevisti/\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"article-inline-link\">come diminuire gli imprevisti</a>.</p>\n<p>La norma di riferimento è la ISO 31000:2018, <em>Risk management — Guidelines</em>, seconda edizione del febbraio 2018, riconfermata nel 2023 <a class=\"article-citation\" href=\"#rif-1\">[1]</a>.</p>\n<p>Sono linee guida e non requisiti: le indicazioni sono adattabili a qualunque organizzazione e non sono specifiche per settore <a class=\"article-citation\" href=\"#rif-1\">[1]</a>.</p>\n<p>Ne segue che una certificazione aziendale ISO 31000 non esiste, e che chi la propone sta vendendo altro.</p>\n<p>La valutazione dei rischi aziendali è una parte della gestione del rischio e non un sinonimo: comprende l'identificazione, l'analisi e la ponderazione, e si ferma prima della scelta della risposta <a class=\"article-citation\" href=\"#rif-2\">[2]</a>.</p>\n<p>I termini di questo vocabolario vengono dalla ISO Guide 73:2009, che è ritirata: il testo vigente che ne ha assunto la funzione, la ISO 31073:2022, non li espone in consultazione libera <a class=\"article-citation\" href=\"#rif-2\">[2]</a>.</p>\n<p>Il registro dei rischi è il supporto su cui quella parte lascia traccia, cioè la registrazione delle informazioni sui rischi individuati <a class=\"article-citation\" href=\"#rif-2\">[2]</a>.</p>\n<p>Due materie restano fuori da queste pagine.</p>\n<p>La valutazione dei rischi per la salute e la sicurezza dei lavoratori segue il D.Lgs. 81/2008 <a class=\"article-citation\" href=\"#rif-6\">[6]</a>, produce il documento di valutazione dei rischi e ha obblighi propri: un registro interno non lo sostituisce.</p>\n<p>Resta fuori anche il rischio finanziario in senso proprio — tasso, cambio, credito — che si misura con strumenti dedicati.</p>\n<h2 id=\"dove-cercare-i-rischi-le-cinque-zone-da-controllare-in-azienda\" class=\"article-h2-retrowave\"><span>Dove cercare i rischi: le cinque zone da controllare in azienda</span><button type=\"button\" class=\"article-heading-link\" data-copy-id=\"dove-cercare-i-rischi-le-cinque-zone-da-controllare-in-azienda\" aria-label=\"Copia link alla sezione\"><svg xmlns=\"http://www.w3.org/2000/svg\" width=\"16\" height=\"16\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2\" stroke-linecap=\"round\" stroke-linejoin=\"round\"><path d=\"M9 17H7A5 5 0 0 1 7 7h2\"/><path d=\"M15 7h2a5 5 0 1 1 0 10h-2\"/><line x1=\"8\" x2=\"16\" y1=\"12\" y2=\"12\"/></svg></button></h2>\n<blockquote>\n<p>Il registro non prevede il futuro: rende visibile ciò che oggi dipende da una sola persona, da un solo fornitore o da una sola scadenza.</p>\n</blockquote>\n<p>Venti minuti di riunione con la domanda «quali rischi corriamo?» e un giro nelle cinque zone dove i danni si concentrano danno la stessa lista?</p>\n<p>La prima produce categorie, il secondo produce righe.</p>\n<p>L'identificazione, nella definizione ISO, è il processo di trovare, riconoscere e descrivere i rischi <a class=\"article-citation\" href=\"#rif-2\">[2]</a>.</p>\n<p>Cercare rischi non è cercare problemi: il secondo gesto guarda a ciò che già succede senza che qualcuno lo abbia scritto, ed è il mestiere del <a href=\"https://blog.prodability.com/problem-finding-aziendale/\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"article-inline-link\">problem finding</a>.</p>\n<p>Le cinque zone qui sotto sono quelle da guardare per prime.</p>\n<p><strong>Le persone.</strong> La domanda è quale attività si fermerebbe se una singola persona restasse fuori per un mese.</p>\n<p>In Italia l'80,9% delle imprese con almeno tre addetti è controllato da una persona o da una famiglia, e la gestione è affidata nella maggior parte dei casi all'imprenditore stesso o a un familiare <a class=\"article-citation\" href=\"#rif-3\">[3]</a>.</p>\n<p>È la condizione ordinaria, non l'eccezione.</p>\n<p>Quando la persona su cui tutto converge è il titolare, la riga ha un nome proprio: il <a href=\"https://blog.prodability.com/passaggio-generazionale-azienda/\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"article-inline-link\">passaggio generazionale</a>, che il 7,9% delle imprese controllate da una persona fisica o da una famiglia riteneva di poter affrontare nel triennio 2023-2025 <a class=\"article-citation\" href=\"#rif-3\">[3]</a>.</p>\n<p><strong>I fornitori e i clienti.</strong> Circa l'80% delle unità produttive partecipa a una sola filiera, e le microimprese dichiarano di influire sul prezzo verso i fornitori in circa l'11% dei casi <a class=\"article-citation\" href=\"#rif-3\">[3]</a>.</p>\n<p>Le domande sono quante settimane si fermerebbero se il primo fornitore chiudesse, e quanto fatturato dipende dal primo cliente.</p>\n<p><strong>Le scadenze.</strong> Contratti che si rinnovano tacitamente, certificazioni, autorizzazioni, polizze: ogni data ricordata a memoria è una riga.</p>\n<p><strong>La cassa.</strong> Il 43,1% delle imprese con almeno tre addetti che ricorre a un finanziamento esterno lo fa per esigenze di liquidità <a class=\"article-citation\" href=\"#rif-3\">[3]</a>.</p>\n<p>La domanda è per quanti giorni l'azienda regge se l'incasso più grande del trimestre arriva con sessanta giorni di ritardo.</p>\n<p><strong>Gli impianti e i dati.</strong> Nel 2024 il 15,8% delle imprese con almeno dieci addetti ha dichiarato di aver subito nell'anno precedente almeno un problema di sicurezza informatica <a class=\"article-citation\" href=\"#rif-4\">[4]</a>.</p>\n<p>Accanto agli attacchi vanno contate le cose ordinarie: il ricambio che arriva in sei settimane, il gestionale di cui una sola persona ha le credenziali.</p>\n<p>In un'azienda familiare da trenta addetti di un distretto meccanico la stessa persona può programmare le macchine e seguire il cliente principale: due zone si intersecano su un nome solo.</p>\n<p>La riga nasce qui, con tre campi: la zona, l'evento scritto come frase — chi o che cosa, che cosa accade, con quale conseguenza — e la data.</p>\n<p><picture><source type=\"image/avif\" srcset=\"/article-assets/risk-management/risk-management-cinque-zone-480w.avif 480w, /article-assets/risk-management/risk-management-cinque-zone-960w.avif 960w, /article-assets/risk-management/risk-management-cinque-zone-1600w.avif 1600w\" sizes=\"(min-width: 1024px) 860px, 100vw\"><source type=\"image/webp\" srcset=\"/article-assets/risk-management/risk-management-cinque-zone-480w.webp 480w, /article-assets/risk-management/risk-management-cinque-zone-960w.webp 960w, /article-assets/risk-management/risk-management-cinque-zone-1600w.webp 1600w\" sizes=\"(min-width: 1024px) 860px, 100vw\"><img src=\"/article-assets/risk-management/risk-management-cinque-zone.jpg\" alt=\"Schema delle cinque zone in cui cercare i rischi in azienda: persone, fornitori e clienti, scadenze, cassa, impianti e dati, con la domanda da porsi per ciascuna\" width=\"1600\" height=\"873\" loading=\"lazy\" decoding=\"async\" class=\"article-inline-image\"></picture></p>\n<h2 id=\"come-funziona-la-valutazione-dei-rischi-aziendali-senza-finta-precisione\" class=\"article-h2-retrowave\"><span>Come funziona la valutazione dei rischi aziendali senza finta precisione</span><button type=\"button\" class=\"article-heading-link\" data-copy-id=\"come-funziona-la-valutazione-dei-rischi-aziendali-senza-finta-precisione\" aria-label=\"Copia link alla sezione\"><svg xmlns=\"http://www.w3.org/2000/svg\" width=\"16\" height=\"16\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2\" stroke-linecap=\"round\" stroke-linejoin=\"round\"><path d=\"M9 17H7A5 5 0 0 1 7 7h2\"/><path d=\"M15 7h2a5 5 0 1 1 0 10h-2\"/><line x1=\"8\" x2=\"16\" y1=\"12\" y2=\"12\"/></svg></button></h2>\n<p>Un rischio valutato 7,4 su 10 e un rischio valutato «alto» dicono cose diverse?</p>\n<p>Dicono la stessa cosa, ma il primo la dice con una cifra che il procedimento non è in grado di reggere.</p>\n<p>La norma è esplicita: la probabilità è la possibilità che qualcosa accada, determinata in modo oggettivo o soggettivo, qualitativo o quantitativo <a class=\"article-citation\" href=\"#rif-1\">[1]</a>.</p>\n<p>Una scala grossolana è quindi ammessa, a una condizione: che il criterio con cui si assegnano i livelli sia dichiarato.</p>\n<p>I criteri di rischio, nella definizione ISO, sono i termini di riferimento rispetto ai quali si valuta la significatività di un rischio <a class=\"article-citation\" href=\"#rif-2\">[2]</a>.</p>\n<p>In pratica, in testa al foglio si scrive che cosa significano le parole usate nelle colonne.</p>\n<ul class=\"article-check-list\">\n<li><strong>probabilità</strong> — raro: non è accaduto negli ultimi cinque anni; possibile: una volta ogni due o tre anni; ricorrente: almeno una volta l'anno;</li>\n<li><strong>impatto</strong> — basso: si recupera entro la settimana con le persone presenti; medio: ferma una commessa o costa più di una soglia dichiarata; alto: salta una consegna a un cliente o mette in discussione un contratto.</li>\n</ul>\n<p>Le soglie si scelgono sulle dimensioni dell'azienda, si scrivono una volta e non si ricontrattano a ogni riunione.</p>\n<p>Il prodotto dei due livelli serve a ordinare le righe, non a misurarle: due voci nella stessa casella non hanno per questo lo stesso valore atteso.</p>\n<p>Il test di tenuta è semplice: due persone che conoscono l'azienda, con lo stesso foglio e lo stesso criterio, devono collocare la stessa riga nella stessa casella.</p>\n<p>Quando questo non accade il numero è un'opinione vestita da misura, e il criterio va riscritto prima di aggiungere altre righe.</p>\n<p>Quando invece due righe finiscono legittimamente nella stessa posizione, il criterio che le separa è la velocità con cui l'evento si manifesta: si lavora prima su quello che lascia meno tempo per reagire.</p>\n<p>Il registro guadagna così due colonne, probabilità e impatto, più una riga di intestazione con le definizioni effettivamente usate.</p>\n<h2 id=\"le-quattro-risposte-a-un-rischio-evitare-ridurre-trasferire-accettare\" class=\"article-h2-retrowave\"><span>Le quattro risposte a un rischio: evitare, ridurre, trasferire, accettare</span><button type=\"button\" class=\"article-heading-link\" data-copy-id=\"le-quattro-risposte-a-un-rischio-evitare-ridurre-trasferire-accettare\" aria-label=\"Copia link alla sezione\"><svg xmlns=\"http://www.w3.org/2000/svg\" width=\"16\" height=\"16\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2\" stroke-linecap=\"round\" stroke-linejoin=\"round\"><path d=\"M9 17H7A5 5 0 0 1 7 7h2\"/><path d=\"M15 7h2a5 5 0 1 1 0 10h-2\"/><line x1=\"8\" x2=\"16\" y1=\"12\" y2=\"12\"/></svg></button></h2>\n<p>Davanti a una riga già pesata, quante mosse esistono davvero?</p>\n<p>Il vocabolario ISO del risk management ne elenca sette — evitare il rischio, assumerlo o aumentarlo per cogliere un'opportunità, rimuoverne la fonte, cambiarne la probabilità, cambiarne le conseguenze, condividerlo con altre parti, trattenerlo per decisione informata — che in azienda si raccolgono in quattro famiglie <a class=\"article-citation\" href=\"#rif-2\">[2]</a>.</p>\n<p><strong>Evitare.</strong> È la decisione informata di non avviare un'attività o di uscirne, per non essere esposti a quel rischio <a class=\"article-citation\" href=\"#rif-2\">[2]</a>.</p>\n<p>Rinunciare a una commessa che richiede una lavorazione che l'azienda non controlla è un evitamento, e va scritto come tale: altrimenti resta un'occasione persa senza motivo.</p>\n<p><strong>Ridurre.</strong> Qui stanno le mosse che rimuovono la fonte, abbassano la probabilità o contengono le conseguenze <a class=\"article-citation\" href=\"#rif-2\">[2]</a>.</p>\n<p>La seconda persona formata sulla programmazione delle macchine, il ricambio critico a magazzino, la procedura scritta per l'attività che una sola persona sa fare: costano tempo prima che denaro.</p>\n<p><strong>Trasferire.</strong> Il trasferimento è una forma di condivisione del rischio con altre parti, che si realizza attraverso l'assicurazione o altre forme di contratto <a class=\"article-citation\" href=\"#rif-2\">[2]</a>.</p>\n<p>Una polizza sposta la conseguenza economica, non quella operativa: il cliente aspetta comunque.</p>\n<p><strong>Accettare consapevolmente.</strong> L'accettazione è la decisione informata di correre un determinato rischio, e i rischi accettati restano soggetti a monitoraggio e riesame <a class=\"article-citation\" href=\"#rif-2\">[2]</a>.</p>\n<p>Accettare significa scrivere sulla riga chi ha deciso, quando, e quale segnale si osserva per accorgersi che la situazione è cambiata.</p>\n<p>Ciò che rimane dopo il trattamento si chiama rischio residuo <a class=\"article-citation\" href=\"#rif-2\">[2]</a>, e conviene annotarlo: è la parte che l'azienda ha scelto di tenersi.</p>\n<p>Le quattro famiglie non si escludono: la stessa riga può essere ridotta in parte e accettata per il resto, purché ogni decisione abbia una data.</p>\n<p>Ogni riga guadagna così tre colonne: la risposta scelta, l'azione con una scadenza e il nome del proprietario del rischio, cioè di chi ha la responsabilità e l'autorità di gestirlo <a class=\"article-citation\" href=\"#rif-2\">[2]</a>.</p>\n<p>Una riga senza un nome accanto non è una risposta, è un'intenzione.</p>\n<p><picture><source type=\"image/avif\" srcset=\"/article-assets/risk-management/risk-management-quattro-risposte-480w.avif 480w, /article-assets/risk-management/risk-management-quattro-risposte-960w.avif 960w, /article-assets/risk-management/risk-management-quattro-risposte-1600w.avif 1600w\" sizes=\"(min-width: 1024px) 860px, 100vw\"><source type=\"image/webp\" srcset=\"/article-assets/risk-management/risk-management-quattro-risposte-480w.webp 480w, /article-assets/risk-management/risk-management-quattro-risposte-960w.webp 960w, /article-assets/risk-management/risk-management-quattro-risposte-1600w.webp 1600w\" sizes=\"(min-width: 1024px) 860px, 100vw\"><img src=\"/article-assets/risk-management/risk-management-quattro-risposte.jpg\" alt=\"Diagramma delle quattro risposte a un rischio: evitare, ridurre, trasferire, accettare consapevolmente, con il rischio residuo come esito comune\" width=\"1600\" height=\"893\" loading=\"lazy\" decoding=\"async\" class=\"article-inline-image\"></picture></p>\n<h2 id=\"tenere-vivo-il-registro-dei-rischi-ritmo-responsabile-revisione\" class=\"article-h2-retrowave\"><span>Tenere vivo il registro dei rischi: ritmo, responsabile, revisione</span><button type=\"button\" class=\"article-heading-link\" data-copy-id=\"tenere-vivo-il-registro-dei-rischi-ritmo-responsabile-revisione\" aria-label=\"Copia link alla sezione\"><svg xmlns=\"http://www.w3.org/2000/svg\" width=\"16\" height=\"16\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2\" stroke-linecap=\"round\" stroke-linejoin=\"round\"><path d=\"M9 17H7A5 5 0 0 1 7 7h2\"/><path d=\"M15 7h2a5 5 0 1 1 0 10h-2\"/><line x1=\"8\" x2=\"16\" y1=\"12\" y2=\"12\"/></svg></button></h2>\n<p>Un registro compilato bene una volta e uno riletto ogni trimestre hanno lo stesso valore?</p>\n<p>I numeri dicono che il primo caso è quello frequente.</p>\n<p>Fra il 2022 e il 2024 la quota di imprese con almeno dieci addetti che dispone di documenti su misure e procedure di sicurezza informatica è scesa dal 48,3% al 35,9%, vicino al valore del 2019 <a class=\"article-citation\" href=\"#rif-4\">[4]</a>.</p>\n<p>Nello stesso anno le pratiche di valutazione del rischio informatico si fermano al 36,9% delle imprese <a class=\"article-citation\" href=\"#rif-4\">[4]</a>.</p>\n<p>Il documento si scrive nel momento di attenzione e invecchia nei mesi in cui non lo riapre più chi lo ha scritto.</p>\n<p>Tre elementi lo tengono vivo.</p>\n<p><strong>Un ritmo dichiarato.</strong> Trenta minuti a trimestre, dentro una riunione che esiste già, con il foglio proiettato e una sola domanda per riga: è cambiato qualcosa?</p>\n<p><strong>Un responsabile del registro.</strong> Una persona che convoca la rilettura, aggiorna le righe e le chiude — figura distinta dai proprietari delle singole righe.</p>\n<p><strong>Eventi che aprono una revisione fuori calendario.</strong> Un cliente che supera una soglia di fatturato, un impianto nuovo, l'uscita di una persona che teneva un'attività da sola, un fornitore che cambia condizioni di pagamento.</p>\n<p>Nella rilettura si chiudono le righe non più attuali annotando data e motivo, si spostano quelle a cui è cambiata la probabilità, si aggiungono quelle nate nel trimestre.</p>\n<p>La chiusura conta quanto l'apertura: un registro che cresce senza chiudere righe diventa illeggibile nel giro di un anno, e un foglio illeggibile viene smesso.</p>\n<p>Il formato di arrivo sta in sette colonne — zona, evento, probabilità, impatto, risposta, azione con scadenza, proprietario — più la data dell'ultima revisione in testa al foglio.</p>\n<p>Chi tiene già un <a href=\"/strumenti/template-cruscotto-kpi-pmi/\" data-le-key=\"strumenti:template-cruscotto-kpi-pmi\" data-le-keys=\"strumenti:template-cruscotto-kpi-pmi\" data-le-slug=\"template-cruscotto-kpi-pmi\" data-le-category=\"strumenti\" class=\"le-term-marker article-inline-link\" target=\"_blank\" rel=\"noopener noreferrer\">cruscotto di indicatori</a> può agganciare la rilettura allo stesso appuntamento del <a href=\"https://blog.prodability.com/controllo-gestione-pmi/\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"article-inline-link\">controllo di gestione</a>, invece di aprire una riunione nuova.</p>\n<h2 id=\"gli-errori-che-trasformano-il-registro-dei-rischi-in-un-documento-morto\" class=\"article-h2-retrowave\"><span>Gli errori che trasformano il registro dei rischi in un documento morto</span><button type=\"button\" class=\"article-heading-link\" data-copy-id=\"gli-errori-che-trasformano-il-registro-dei-rischi-in-un-documento-morto\" aria-label=\"Copia link alla sezione\"><svg xmlns=\"http://www.w3.org/2000/svg\" width=\"16\" height=\"16\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2\" stroke-linecap=\"round\" stroke-linejoin=\"round\"><path d=\"M9 17H7A5 5 0 0 1 7 7h2\"/><path d=\"M15 7h2a5 5 0 1 1 0 10h-2\"/><line x1=\"8\" x2=\"16\" y1=\"12\" y2=\"12\"/></svg></button></h2>\n<p>Un foglio con dodici righe generiche e uno con cinque righe che nominano persone e date: quale fa prendere una decisione il lunedì?</p>\n<p>I quattro errori qui sotto si riconoscono leggendo le righe, non discutendo il metodo.</p>\n<p><strong>Scrivere categorie al posto di rischi.</strong> «Crisi di mercato», «problemi con i fornitori», «cyber» sono titoli di capitolo: una riga così non si può pesare né assegnare.</p>\n<p>La descrizione di un rischio, nel vocabolario della materia, contiene quattro elementi — fonte, evento, cause e conseguenze <a class=\"article-citation\" href=\"#rif-2\">[2]</a>.</p>\n<p>Il gesto è riscrivere la riga come frase compiuta: chi o che cosa, che cosa accade, con quale conseguenza per l'azienda.</p>\n<p><strong>Tenere sullo stesso foglio ciò che può succedere e ciò che è già successo.</strong> Le due liste hanno ritmi diversi, e mescolarle fa perdere entrambe.</p>\n<p>Ciò che è accaduto si tratta con la <a href=\"https://blog.prodability.com/gestione-non-conformita/\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"article-inline-link\">gestione delle non conformità</a> quando riguarda prodotti o servizi fuori requisito, e con l'<a href=\"https://blog.prodability.com/analisi-cause-radice/\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"article-inline-link\">analisi delle cause radice</a> quando conviene capire perché è successo.</p>\n<p>Il registro dei rischi guarda avanti e resta corto; l'altro guarda indietro e cresce.</p>\n<p><strong>Pesare con numeri più fini del criterio.</strong> Le scale a dieci livelli e i decimali danno l'impressione di una misura e costano riunioni passate a discutere se una riga valga 6 o 7.</p>\n<p>Il gesto è tornare a tre livelli con le definizioni scritte in testa al foglio.</p>\n<p><strong>Accettare per omissione.</strong> Le righe senza risposta scelta sono accettazioni che qualcuno avrebbe dovuto decidere, e si scoprono nel momento peggiore.</p>\n<p>Il gesto è la regola che chiude la revisione: ogni riga esce con una delle quattro risposte e un nome accanto, oppure viene chiusa.</p>\n<p>Il controllo finale è di stabilità: se cambiando la persona che compila il foglio le prime cinque righe restano le stesse, il registro descrive l'azienda; se cambiano, descrive chi lo sta scrivendo.</p>\n<h2 id=\"limiti-e-condizioni-di-applicabilità\" class=\"article-h2-retrowave\"><span>Limiti e condizioni di applicabilità</span><button type=\"button\" class=\"article-heading-link\" data-copy-id=\"limiti-e-condizioni-di-applicabilità\" aria-label=\"Copia link alla sezione\"><svg xmlns=\"http://www.w3.org/2000/svg\" width=\"16\" height=\"16\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2\" stroke-linecap=\"round\" stroke-linejoin=\"round\"><path d=\"M9 17H7A5 5 0 0 1 7 7h2\"/><path d=\"M15 7h2a5 5 0 1 1 0 10h-2\"/><line x1=\"8\" x2=\"16\" y1=\"12\" y2=\"12\"/></svg></button></h2>\n<p>Il testo integrale della ISO 31000:2018 è a pagamento: le definizioni citate provengono dalle sezioni informative pubblicate sulla piattaforma ufficiale ISO — scopo, introduzione e termini — e non dalle clausole normative <a class=\"article-citation\" href=\"#rif-1\">[1]</a>.</p>\n<p>Le definizioni di trattamento, criteri e registro provengono dalla ISO Guide 73:2009, il vocabolario ISO del risk management: è una norma ritirata, la cui funzione è stata assunta dalla ISO 31073:2022, e viene citata soltanto perché il testo vigente non espone quei termini in consultazione libera <a class=\"article-citation\" href=\"#rif-2\">[2]</a>.</p>\n<p>I dati ISTAT e Banca d'Italia descrivono popolazioni di imprese <a class=\"article-citation\" href=\"#rif-3\">[3]</a> <a class=\"article-citation\" href=\"#rif-4\">[4]</a> <a class=\"article-citation\" href=\"#rif-5\">[5]</a>: mostrano quanto certe dipendenze siano diffuse, non dimostrano nessi causali né come i rischi si distribuiscano dentro una singola azienda.</p>\n<p>Le scale a tre livelli ordinano le righe, non le misurano: la matrice non è uno strumento di stima.</p>\n<p>Lo scenario del distretto meccanico è costruito per l'articolo e non rappresenta un caso rilevato.</p>\n<p>La valutazione dei rischi per la salute e la sicurezza dei lavoratori segue il D.Lgs. 81/2008 <a class=\"article-citation\" href=\"#rif-6\">[6]</a> e produce il documento di valutazione dei rischi, con obblighi propri: il registro descritto qui non lo sostituisce e non lo integra.</p>\n<p>Il rischio finanziario in senso proprio — tasso, cambio, credito — richiede competenze e misure diverse da quelle organizzative.</p>\n<p>Un evento raro ma con conseguenze gravi per la sicurezza delle persone o per obblighi di legge esce dalla logica del peso relativo e si tratta subito.</p>\n<h2 id=\"faq\" class=\"article-h2-retrowave\"><span>FAQ</span><button type=\"button\" class=\"article-heading-link\" data-copy-id=\"faq\" aria-label=\"Copia link alla sezione\"><svg xmlns=\"http://www.w3.org/2000/svg\" width=\"16\" height=\"16\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2\" stroke-linecap=\"round\" stroke-linejoin=\"round\"><path d=\"M9 17H7A5 5 0 0 1 7 7h2\"/><path d=\"M15 7h2a5 5 0 1 1 0 10h-2\"/><line x1=\"8\" x2=\"16\" y1=\"12\" y2=\"12\"/></svg></button></h2>\n<h3 id=\"che-cosè-il-risk-management-in-parole-semplici\">Che cos'è il risk management in parole semplici?</h3>\n<p>È l'insieme delle attività coordinate con cui un'organizzazione si dirige e si controlla rispetto al rischio, dove il rischio è l'effetto dell'incertezza sugli obiettivi <a class=\"article-citation\" href=\"#rif-1\">[1]</a>.</p>\n<p>In pratica significa scrivere che cosa può andare storto, quanto pesa e chi fa che cosa quando accade.</p>\n<h3 id=\"che-differenza-cè-tra-risk-management-e-valutazione-dei-rischi-aziendali\">Che differenza c'è tra risk management e valutazione dei rischi aziendali?</h3>\n<p>La valutazione dei rischi è una parte del risk management: comprende l'identificazione, l'analisi e la ponderazione dei rischi <a class=\"article-citation\" href=\"#rif-2\">[2]</a>.</p>\n<p>Il risk management include anche la scelta della risposta, la sua attuazione, il monitoraggio e la registrazione.</p>\n<h3 id=\"la-iso-31000-è-obbligatoria-e-serve-una-certificazione\">La ISO 31000 è obbligatoria e serve una certificazione?</h3>\n<p>La ISO 31000:2018 è un documento di linee guida, adattabile a qualunque organizzazione e non specifico per settore <a class=\"article-citation\" href=\"#rif-1\">[1]</a>.</p>\n<p>Non contiene requisiti certificabili, quindi una certificazione aziendale ISO 31000 non esiste.</p>\n<h3 id=\"che-cosa-contiene-un-registro-dei-rischi\">Che cosa contiene un registro dei rischi?</h3>\n<p>Nella definizione ISO è la registrazione delle informazioni sui rischi individuati <a class=\"article-citation\" href=\"#rif-2\">[2]</a>.</p>\n<p>Nella pratica di un'azienda di piccole dimensioni sono sette colonne: zona, evento, probabilità, impatto, risposta scelta, azione con scadenza, proprietario della riga.</p>\n<h3 id=\"il-registro-dei-rischi-sostituisce-il-documento-di-valutazione-dei-rischi\">Il registro dei rischi sostituisce il documento di valutazione dei rischi?</h3>\n<p>No: il documento di valutazione dei rischi riguarda la salute e la sicurezza dei lavoratori, segue il D.Lgs. 81/2008 <a class=\"article-citation\" href=\"#rif-6\">[6]</a> e ha obblighi propri.</p>\n<p>Il registro descritto qui è uno strumento organizzativo interno e vive accanto a quel documento, non al suo posto.</p>\n<h2 id=\"sintesi-operativa\" class=\"article-h2-retrowave\"><span>Sintesi operativa</span><button type=\"button\" class=\"article-heading-link\" data-copy-id=\"sintesi-operativa\" aria-label=\"Copia link alla sezione\"><svg xmlns=\"http://www.w3.org/2000/svg\" width=\"16\" height=\"16\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2\" stroke-linecap=\"round\" stroke-linejoin=\"round\"><path d=\"M9 17H7A5 5 0 0 1 7 7h2\"/><path d=\"M15 7h2a5 5 0 1 1 0 10h-2\"/><line x1=\"8\" x2=\"16\" y1=\"12\" y2=\"12\"/></svg></button></h2>\n<p>Il punto di partenza è una distinzione: ciò che è già accaduto sta su un foglio, ciò che può accadere sta su un altro.</p>\n<p>Le righe si cercano in cinque zone — le persone, i fornitori e i clienti, le scadenze, la cassa, gli impianti e i dati — con una domanda concreta per ciascuna.</p>\n<p>Ogni riga nasce come frase compiuta: chi o che cosa, che cosa accade, con quale conseguenza per l'azienda.</p>\n<p>Il peso si assegna su tre livelli di probabilità e tre di impatto, con le definizioni scritte in testa al foglio e il test di due persone che collocano la stessa riga nella stessa casella.</p>\n<p>Davanti a una riga pesata le risposte sono quattro: evitare, ridurre, trasferire, accettare consapevolmente — e possono coesistere sulla stessa riga, purché ciascuna decisione abbia una data.</p>\n<p>Ogni riga esce dalla riunione con una risposta, un'azione con scadenza e il nome di chi la gestisce: senza nome è un'intenzione.</p>\n<p>Il foglio si rilegge trenta minuti a trimestre dentro una riunione che esiste già, e fuori calendario quando cambia qualcosa di grosso: un cliente sopra soglia, un impianto nuovo, l'uscita di una persona chiave.</p>\n<p>Nella rilettura si chiudono le righe superate, si spostano quelle cambiate e si aggiungono quelle nate nel trimestre: la chiusura conta quanto l'apertura.</p>\n<h2 id=\"conclusione\" class=\"article-h2-retrowave\"><span>Conclusione</span><button type=\"button\" class=\"article-heading-link\" data-copy-id=\"conclusione\" aria-label=\"Copia link alla sezione\"><svg xmlns=\"http://www.w3.org/2000/svg\" width=\"16\" height=\"16\" viewBox=\"0 0 24 24\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"2\" stroke-linecap=\"round\" stroke-linejoin=\"round\"><path d=\"M9 17H7A5 5 0 0 1 7 7h2\"/><path d=\"M15 7h2a5 5 0 1 1 0 10h-2\"/><line x1=\"8\" x2=\"16\" y1=\"12\" y2=\"12\"/></svg></button></h2>\n<p>Il risk management non è la previsione di ciò che accadrà: è il lavoro di rendere visibile ciò che oggi dipende da una sola persona, da un solo fornitore o da una sola scadenza, e di decidere in anticipo chi fa che cosa quando accade.</p>\n<p>Il registro è il posto in cui quella visibilità prende una forma leggibile: cinque zone in cui cercare, due colonne per pesare con un criterio dichiarato, quattro risposte possibili, un nome e una data accanto a ciascuna.</p>\n<p>Le definizioni che reggono il metodo sono poche e pubbliche — rischio, criteri, trattamento, rischio residuo — e la ISO 31000 le mette in fila senza chiedere certificazioni <a class=\"article-citation\" href=\"#rif-1\">[1]</a> <a class=\"article-citation\" href=\"#rif-2\">[2]</a>.</p>\n<p>Chi cerca la cornice in cui questo lavoro si colloca la trova nella <a href=\"https://blog.prodability.com/pianificazione-strategica/\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"article-inline-link\">pianificazione strategica</a>; chi parte invece da ciò che già va storto senza che qualcuno lo abbia scritto comincia dal <a href=\"https://blog.prodability.com/problem-finding-aziendale/\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"article-inline-link\">problem finding</a>.</p>\n<p>Dopo tre o quattro revisioni trimestrali cambia il tono delle riunioni.</p>\n<p>Le sorprese non finiscono, ma smettono di essere sorprese per intero: quando la persona che teneva un'attività da sola se ne va, esiste già il nome di chi la affianca da mesi, e quando il fornitore principale cambia condizioni esiste già un secondo preventivo in cartella.</p>\n<p>È la differenza fra un'azienda che reagisce a ciò che capita e una che ha deciso prima, con il foglio davanti, che cosa valeva la pena evitare, ridurre, trasferire o tenersi.</p>\n<!-- frasi-memorabili\n1. Un registro dei rischi non prevede il futuro: rende visibile ciò che oggi dipende da una sola persona, da un solo fornitore o da una sola scadenza.\n2. Un rischio senza risposta scelta e senza un nome accanto risulta già accettato, ma per omissione: la decisione non l'ha presa chi doveva prenderla.\n-->\n<details class=\"article-fonti\" id=\"fonti\"><summary class=\"article-fonti__summary\">Fonti e Riferimenti</summary>\n<p id=\"rif-1\" class=\"article-reference\">[1] ISO, \"ISO 31000:2018 — Risk management — Guidelines\", International Organization for Standardization, comitato tecnico ISO/TC 262, seconda edizione, febbraio 2018, 16 pagine (riesaminata e confermata nel 2023). Sezioni informative — Introduzione, Scopo, Termini e definizioni — consultate sulla piattaforma ufficiale ISO Online Browsing Platform. Disponibile su: <a href=\"https://www.iso.org/standard/65694.html\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"article-inline-link\">https://www.iso.org/standard/65694.html</a> — testo informativo: <a href=\"https://www.iso.org/obp/ui/en/#iso:std:iso:31000:ed-2:v1:en\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"article-inline-link\">https://www.iso.org/obp/ui/en/#iso:std:iso:31000:ed-2:v1:en</a></p>\n<p id=\"rif-2\" class=\"article-reference\">[2] ISO, \"ISO Guide 73:2009 — Risk management — Vocabulary\", International Organization for Standardization, ISO Technical Management Board Working Group on risk management, prima edizione, 2009 (norma ritirata; funzione di vocabolario assunta dalla ISO 31073:2022). Termini consultati sulla piattaforma ufficiale ISO Online Browsing Platform. Disponibile su: <a href=\"https://www.iso.org/obp/ui/en/#iso:std:iso:guide:73:ed-1:v1:en\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"article-inline-link\">https://www.iso.org/obp/ui/en/#iso:std:iso:guide:73:ed-1:v1:en</a></p>\n<p id=\"rif-3\" class=\"article-reference\">[3] ISTAT, \"Censimento permanente delle imprese 2023: primi risultati\", comunicato stampa e report, 14 novembre 2023 (anno di riferimento 2022; circa 280mila imprese rispondenti, rappresentative di 1.021.618 imprese con almeno 3 addetti). Disponibile su: <a href=\"https://www.istat.it/comunicato-stampa/censimento-permanente-delle-imprese-2023-primi-risultati/\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"article-inline-link\">https://www.istat.it/comunicato-stampa/censimento-permanente-delle-imprese-2023-primi-risultati/</a> — PDF: <a href=\"https://www.istat.it/it/files/2023/11/REPORTCensimprese.pdf\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"article-inline-link\">https://www.istat.it/it/files/2023/11/REPORTCensimprese.pdf</a></p>\n<p id=\"rif-4\" class=\"article-reference\">[4] ISTAT, \"Imprese e ICT — Anno 2024\", statistica report, 17 gennaio 2025 (rilevazione sull'utilizzo dell'ICT nelle imprese con almeno 10 addetti). Disponibile su: <a href=\"https://www.istat.it/comunicato-stampa/imprese-e-ict-anno-2024/\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"article-inline-link\">https://www.istat.it/comunicato-stampa/imprese-e-ict-anno-2024/</a> — PDF: <a href=\"https://www.istat.it/wp-content/uploads/2025/01/Statreport_ICT2024-1.pdf\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"article-inline-link\">https://www.istat.it/wp-content/uploads/2025/01/Statreport_ICT2024-1.pdf</a></p>\n<p id=\"rif-5\" class=\"article-reference\">[5] Bencivelli, L., Mongardini, M., \"La sicurezza cibernetica delle imprese italiane: percezione dei rischi e pratiche di mitigazione\", Questioni di Economia e Finanza (Occasional Papers) n. 852, Banca d'Italia, giugno 2024, DOI 10.32057/0.QEF.2024.0852 (evidenze dalle edizioni 2016 e 2022 dell'Indagine sulle imprese industriali e dei servizi). Disponibile su: <a href=\"https://www.bancaditalia.it/pubblicazioni/qef/2024-0852/index.html\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"article-inline-link\">https://www.bancaditalia.it/pubblicazioni/qef/2024-0852/index.html</a> — PDF: <a href=\"https://www.bancaditalia.it/pubblicazioni/qef/2024-0852/QEF_852_24.pdf\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"article-inline-link\">https://www.bancaditalia.it/pubblicazioni/qef/2024-0852/QEF_852_24.pdf</a></p>\n<p id=\"rif-6\" class=\"article-reference\">[6] Italia, \"Decreto legislativo 9 aprile 2008, n. 81 — Attuazione dell'articolo 1 della legge 3 agosto 2007, n. 123, in materia di tutela della salute e della sicurezza nei luoghi di lavoro\", Gazzetta Ufficiale, Serie Generale n. 101 del 30 aprile 2008, Supplemento Ordinario n. 108. Citato come perimetro normativo, senza attribuirgli contenuti: testo vigente su Normattiva — <a href=\"https://www.normattiva.it/uri-res/N2Ls?urn:nir:stato:decreto.legislativo:2008-04-09;81\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"article-inline-link\">https://www.normattiva.it/uri-res/N2Ls?urn:nir:stato:decreto.legislativo:2008-04-09;81</a> — scheda dell'atto pubblicato: <a href=\"https://www.gazzettaufficiale.it/eli/id/2008/04/30/008G0104/sg\" target=\"_blank\" rel=\"noopener noreferrer\" class=\"article-inline-link\">https://www.gazzettaufficiale.it/eli/id/2008/04/30/008G0104/sg</a></p></details><aside class=\"article-key-jumps\" aria-label=\"Leggi anche\"><p class=\"article-key-jumps-label\">Leggi anche</p><div class=\"article-key-jumps-list\"><a href=\"https://blog.prodability.com/problem-solving-aziendale/\">i metodi con cui si lavora sulle cause di un problema già accaduto, distinto dal rischio che deve ancora accadere</a></div></aside>","headings":[{"level":2,"text":"Distinguere un rischio da un problema: il perimetro del risk management","id":"distinguere-un-rischio-da-un-problema-il-perimetro-del-risk-management"},{"level":2,"text":"Dove cercare i rischi: le cinque zone da controllare in azienda","id":"dove-cercare-i-rischi-le-cinque-zone-da-controllare-in-azienda"},{"level":2,"text":"Come funziona la valutazione dei rischi aziendali senza finta precisione","id":"come-funziona-la-valutazione-dei-rischi-aziendali-senza-finta-precisione"},{"level":2,"text":"Le quattro risposte a un rischio: evitare, ridurre, trasferire, accettare","id":"le-quattro-risposte-a-un-rischio-evitare-ridurre-trasferire-accettare"},{"level":2,"text":"Tenere vivo il registro dei rischi: ritmo, responsabile, revisione","id":"tenere-vivo-il-registro-dei-rischi-ritmo-responsabile-revisione"},{"level":2,"text":"Gli errori che trasformano il registro dei rischi in un documento morto","id":"gli-errori-che-trasformano-il-registro-dei-rischi-in-un-documento-morto"},{"level":2,"text":"Limiti e condizioni di applicabilità","id":"limiti-e-condizioni-di-applicabilità"},{"level":2,"text":"FAQ","id":"faq"},{"level":3,"text":"Che cos'è il risk management in parole semplici?","id":"che-cosè-il-risk-management-in-parole-semplici"},{"level":3,"text":"Che differenza c'è tra risk management e valutazione dei rischi aziendali?","id":"che-differenza-cè-tra-risk-management-e-valutazione-dei-rischi-aziendali"},{"level":3,"text":"La ISO 31000 è obbligatoria e serve una certificazione?","id":"la-iso-31000-è-obbligatoria-e-serve-una-certificazione"},{"level":3,"text":"Che cosa contiene un registro dei rischi?","id":"che-cosa-contiene-un-registro-dei-rischi"},{"level":3,"text":"Il registro dei rischi sostituisce il documento di valutazione dei rischi?","id":"il-registro-dei-rischi-sostituisce-il-documento-di-valutazione-dei-rischi"},{"level":2,"text":"Sintesi operativa","id":"sintesi-operativa"},{"level":2,"text":"Conclusione","id":"conclusione"}],"tldr":"Una macchina che si ferma per un guasto e una persona che se ne va dopo undici anni: quale delle due cose era prevedibile?","tldrItems":null}