data-privacy

UNI 31000:2018 - Risk Management

ATTESTAZIONE DEL SISTEMA DI GESTIONE DEL RISCHIO

Le organizzazioni operano in contesti caratterizzati da crescente volatilità, interdipendenze, trasformazioni tecnologiche, pressioni normative, rischi geopolitici, climatici, finanziari, operativi e reputazionali. L’incertezza può influire sul conseguimento degli obiettivi, ma può anche generare opportunità da riconoscere e valorizzare.
In tale scenario, la gestione del rischio non può essere limitata a un esercizio periodico o a un registro separato dai processi decisionali. Deve essere integrata nella governance, nella definizione della strategia, nella pianificazione, nelle attività operative e nei processi di cambiamento. 

La ISO 31000:2018 fornisce principi, un framework e un processo applicabili a qualsiasi organizzazione e a qualsiasi tipologia di rischio, promuovendo un approccio strutturato, personalizzato, inclusivo, dinamico e orientato alla creazione e protezione del valore.

Che cosa è la ISO 31000:2018?

La ISO 31000:2018 è una linea guida internazionale per la gestione dei rischi applicabile a organizzazioni di qualsiasi dimensione, settore e natura, pubblica o privata. Può essere utilizzata lungo l’intero ciclo di vita dell’organizzazione e applicata alle decisioni e alle attività di livello strategico, operativo, progettuale e di programma. Non è una norma di sistema di gestione certificabile in senso stretto.

Bureau Veritas offre un servizio indipendente di verifica e attestazione finalizzato a valutare il grado di coerenza e di applicazione del sistema di gestione del rischio rispetto ai criteri della ISO 31000:2018.

La verifica considera l’integrazione del risk management nella governance e nei processi decisionali, la leadership, il framework organizzativo, la definizione di ruoli e responsabilità, le risorse, la comunicazione e consultazione, il processo di identificazione, analisi, valutazione e trattamento dei rischi, nonché il monitoraggio, il riesame, la registrazione e il reporting.
Il servizio è particolarmente rilevante per organizzazioni che intendono rafforzare l’Enterprise Risk Management, rendere più affidabili i processi decisionali, dimostrare agli stakeholder la solidità del proprio modello di governo dei rischi o integrare il risk management con sistemi di gestione e processi già esistenti.

Quali sono i principali vantaggi della ISO 31000?

  • Decisioni più consapevoli
    Rende esplicite le incertezze, i criteri di rischio e le conseguenze delle diverse opzioni decisionali;
  • Integrazione con governance e strategia
    Collega la gestione del rischio agli obiettivi, alla pianificazione e alle responsabilità degli organi di governo e del management;
  • Creazione e protezione del valore
    Supporta il conseguimento degli obiettivi, il miglioramento delle prestazioni e la capacità di cogliere opportunità;
  • Approccio strutturato e proporzionato
    Consente di personalizzare framework, metodi e controlli rispetto al contesto, alla complessità e alle risorse dell’organizzazione;
  • Maggiore resilienza
    Migliora la capacità di anticipare, riconoscere e rispondere a rischi emergenti, cambiamenti e interdipendenze;
  • Ruoli e accountability più chiari 
    Definisce responsabilità, autorità e ownership dei rischi ai diversi livelli organizzativi;
  • Comunicazione e reporting più efficaci
    Favorisce informazioni tempestive, comprensibili e pertinenti per top management, organi di supervisione e stakeholder;
  • Fiducia degli stakeholder
    Una verifica indipendente valorizza la maturità e l’affidabilità del modello di gestione del rischio adottato.

ISO 31000: come può supportarti Bureau Veritas?

  • Analisi della domanda e definizione del perimetro: organizzazione, processi, sedi, società, obiettivi, livelli decisionali, categorie di rischio e interfacce con altri sistemi di gestione;
  • GAP Analysis: analisi della politica o dichiarazione di impegno, del framework, dei criteri di rischio, delle responsabilità, delle metodologie, dei registri e dei flussi di reporting;
  • Verifica di attestazione: interviste, campionamento delle evidenze e valutazione dell’effettiva integrazione del risk management nella governance, nella strategia, nei processi e nelle decisioni;
  • Valutazione delle eventuali criticità, secondo le regole definite nello schema Bureau Veritas;
  • Riesame tecnico indipendente delle evidenze e decisione in merito al rilascio dell’attestazione;
  • Rilascio dell’attestazione;
  • Monitoraggio periodico del mantenimento e del miglioramento del sistema di gestione del rischio, con attenzione ai cambiamenti del contesto, ai rischi emergenti e all’efficacia dei trattamenti;
  • Rinnovo a seguito di una nuova valutazione completa, secondo periodicità e condizioni definite nello schema applicabile.

FAQ - Domande frequenti sulla UNI 31000:2018 - Risk Management

  • La ISO 31000 è una norma certificabile?

    La ISO 31000 è una linea guida e non una norma di sistema di gestione contenente requisiti certificabili.
    Bureau Veritas può tuttavia effettuare una verifica indipendente rispetto a criteri definiti e, in caso di esito positivo, rilasciare un’attestazione secondo lo schema applicabile.

  • A quali organizzazioni si applica la ISO 31000?

    A qualsiasi organizzazione, pubblica o privata, indipendentemente da settore, dimensione o complessità. L’approccio può essere applicato all’intera organizzazione oppure a specifici processi, programmi, progetti o ambiti decisionali.

  • La ISO 31000 può integrarsi con altri sistemi?

    Sì. Il framework può essere integrato con i sistemi di gestione ISO, con l’Enterprise Risk Management, il controllo interno, la compliance, la business continuity, la sostenibilità, la pianificazione strategica e il project management.