UNI 31000:2018 - Risk Management
ATTESTAZIONE DEL SISTEMA DI GESTIONE DEL RISCHIO
Le organizzazioni operano in contesti caratterizzati da crescente volatilità, interdipendenze, trasformazioni tecnologiche, pressioni normative, rischi geopolitici, climatici, finanziari, operativi e reputazionali. L’incertezza può influire sul conseguimento degli obiettivi, ma può anche generare opportunità da riconoscere e valorizzare.
In tale scenario, la gestione del rischio non può essere limitata a un esercizio periodico o a un registro separato dai processi decisionali. Deve essere integrata nella governance, nella definizione della strategia, nella pianificazione, nelle attività operative e nei processi di cambiamento.
La ISO 31000:2018 fornisce principi, un framework e un processo applicabili a qualsiasi organizzazione e a qualsiasi tipologia di rischio, promuovendo un approccio strutturato, personalizzato, inclusivo, dinamico e orientato alla creazione e protezione del valore.
Che cosa è la ISO 31000:2018?
La ISO 31000:2018 è una linea guida internazionale per la gestione dei rischi applicabile a organizzazioni di qualsiasi dimensione, settore e natura, pubblica o privata. Può essere utilizzata lungo l’intero ciclo di vita dell’organizzazione e applicata alle decisioni e alle attività di livello strategico, operativo, progettuale e di programma. Non è una norma di sistema di gestione certificabile in senso stretto.
Bureau Veritas offre un servizio indipendente di verifica e attestazione finalizzato a valutare il grado di coerenza e di applicazione del sistema di gestione del rischio rispetto ai criteri della ISO 31000:2018.
La verifica considera l’integrazione del risk management nella governance e nei processi decisionali, la leadership, il framework organizzativo, la definizione di ruoli e responsabilità, le risorse, la comunicazione e consultazione, il processo di identificazione, analisi, valutazione e trattamento dei rischi, nonché il monitoraggio, il riesame, la registrazione e il reporting.
Il servizio è particolarmente rilevante per organizzazioni che intendono rafforzare l’Enterprise Risk Management, rendere più affidabili i processi decisionali, dimostrare agli stakeholder la solidità del proprio modello di governo dei rischi o integrare il risk management con sistemi di gestione e processi già esistenti.
Quali sono i principali vantaggi della ISO 31000?
- Decisioni più consapevoli
Rende esplicite le incertezze, i criteri di rischio e le conseguenze delle diverse opzioni decisionali; - Integrazione con governance e strategia
Collega la gestione del rischio agli obiettivi, alla pianificazione e alle responsabilità degli organi di governo e del management; - Creazione e protezione del valore
Supporta il conseguimento degli obiettivi, il miglioramento delle prestazioni e la capacità di cogliere opportunità; - Approccio strutturato e proporzionato
Consente di personalizzare framework, metodi e controlli rispetto al contesto, alla complessità e alle risorse dell’organizzazione; - Maggiore resilienza
Migliora la capacità di anticipare, riconoscere e rispondere a rischi emergenti, cambiamenti e interdipendenze; - Ruoli e accountability più chiari
Definisce responsabilità, autorità e ownership dei rischi ai diversi livelli organizzativi; - Comunicazione e reporting più efficaci
Favorisce informazioni tempestive, comprensibili e pertinenti per top management, organi di supervisione e stakeholder; - Fiducia degli stakeholder
Una verifica indipendente valorizza la maturità e l’affidabilità del modello di gestione del rischio adottato.
ISO 31000: come può supportarti Bureau Veritas?
- Analisi della domanda e definizione del perimetro: organizzazione, processi, sedi, società, obiettivi, livelli decisionali, categorie di rischio e interfacce con altri sistemi di gestione;
- GAP Analysis: analisi della politica o dichiarazione di impegno, del framework, dei criteri di rischio, delle responsabilità, delle metodologie, dei registri e dei flussi di reporting;
- Verifica di attestazione: interviste, campionamento delle evidenze e valutazione dell’effettiva integrazione del risk management nella governance, nella strategia, nei processi e nelle decisioni;
- Valutazione delle eventuali criticità, secondo le regole definite nello schema Bureau Veritas;
- Riesame tecnico indipendente delle evidenze e decisione in merito al rilascio dell’attestazione;
- Rilascio dell’attestazione;
- Monitoraggio periodico del mantenimento e del miglioramento del sistema di gestione del rischio, con attenzione ai cambiamenti del contesto, ai rischi emergenti e all’efficacia dei trattamenti;
- Rinnovo a seguito di una nuova valutazione completa, secondo periodicità e condizioni definite nello schema applicabile.
FAQ - Domande frequenti sulla UNI 31000:2018 - Risk Management
-
La ISO 31000 è una norma certificabile?
La ISO 31000 è una linea guida e non una norma di sistema di gestione contenente requisiti certificabili.
Bureau Veritas può tuttavia effettuare una verifica indipendente rispetto a criteri definiti e, in caso di esito positivo, rilasciare un’attestazione secondo lo schema applicabile. -
A quali organizzazioni si applica la ISO 31000?
A qualsiasi organizzazione, pubblica o privata, indipendentemente da settore, dimensione o complessità. L’approccio può essere applicato all’intera organizzazione oppure a specifici processi, programmi, progetti o ambiti decisionali.
-
La ISO 31000 può integrarsi con altri sistemi?
Sì. Il framework può essere integrato con i sistemi di gestione ISO, con l’Enterprise Risk Management, il controllo interno, la compliance, la business continuity, la sostenibilità, la pianificazione strategica e il project management.