Glossario · Termine

Approccio multirischio in parole semplici

L’approccio multirischio considera nella gestione del rischio non solo gli attacchi informatici, ma tutti i pericoli rilevanti: dai guasti tecnici agli errori umani, fino agli eventi fisici.

In sintesi
Significato
Visione complessiva di tutti i pericoli, non solo di quelli informatici
Rapporto con la NIS2
Espressamente richiesto
Esempi
Interruzione di corrente, incendio, errore umano, fermo di un fornitore
Obiettivo
Una resilienza reale
Aggiornamento
giugno 2026
Redazione
Compliance Compass

Che cos’è l’approccio multirischio?

Con Approccio multirischio (all-hazards) si indica un modo di ragionare fondamentale nella gestione del rischio: invece di concentrarsi soltanto sugli attacchi informatici si considerano sistematicamente tutti i pericoli che potrebbero perturbare processi critici. L’approccio definisce così l’ ambito della valutazione dei rischi: amplia lo sguardo dalla sola sicurezza informatica all’intera resilienza operativa. Proprio qui pone le fondamenta su cui misure concrete di preparazione alle emergenze come la continuità operativa possono poggiare in modo sensato.

Quali pericoli sono compresi

Un approccio multirischio considera quattro categorie tipiche di pericolo, ciascuna delle quali richiede misure di protezione proprie:

Perché la NIS2 richiede questo approccio

La direttiva NIS2, recepita in Italia con il decreto NIS (D.Lgs. 138/2024) ed entrata in vigore il 16 ottobre 2024, prescrive espressamente che le misure di gestione dei rischi si basino su un approccio multirischio. L’idea di fondo: un’impresa è davvero resiliente solo quando tiene conto non soltanto degli aggressori, ma di ogni causa di fermo realistica. Chi trascura questo approccio rischia non solo fermi operativi, ma anche sanzioni: per i soggetti essenziali sono previste sanzioni fino a 10.000.000 di euro o al 2 % del fatturato annuo mondiale.

Dall’approccio alla pratica

In pratica significa esaminare nell’analisi dei rischi tutte le categorie di pericolo e presidiarle con misure adeguate (controlli, continuità operativa), invece di ragionare soltanto in termini di firewall.

Esempio: un fornitore di servizi cloud protegge in modo esemplare i propri sistemi dagli attacchi informatici, ma non si accorge che il suo unico centro dati dipende da un solo fornitore di energia e da un solo impianto di raffreddamento. Quando il condizionamento si guasta, i server si spengono per autoprotezione. Un approccio multirischio avrebbe riconosciuto questo rischio fisico e lo avrebbe presidiato con ridondanza e un piano di emergenza, molto prima che il caso si verifichi.

Per approfondire: ISO 22301 — gestione integrata della continuità operativa

Domande frequenti

Che cosa significa approccio multirischio?

L’approccio multirischio (all-hazards) è un modo di ragionare nella gestione del rischio che include sistematicamente tutti i pericoli rilevanti: non soltanto gli attacchi informatici, ma anche i guasti tecnici come difetti hardware e interruzioni di corrente, gli errori umani, gli eventi fisici come incendi o allagamenti e il fermo di fornitori e prestatori di servizi. L’approccio amplia così lo sguardo dalla sola sicurezza informatica all’intera resilienza operativa e costituisce il fondamento di una preparazione efficace alle emergenze.

L’approccio multirischio è obbligatorio con la NIS2?

Sì. La direttiva NIS2, recepita in Italia con il decreto NIS (D.Lgs. 138/2024) ed entrata in vigore il 16 ottobre 2024, prescrive espressamente che le misure di gestione dei rischi dei soggetti interessati si basino su un approccio multirischio. Chi trascura questo approccio rischia non solo fermi operativi, ma anche sanzioni: per i soggetti essenziali sono previste sanzioni fino a 10.000.000 di euro o al 2 % del fatturato annuo mondiale, per i soggetti importanti fino a 7.000.000 di euro o all’1,4 % del fatturato.

Perché la sola protezione informatica non basta?

La sola protezione informatica non basta perché un’impresa è davvero resiliente soltanto quando tiene conto di ogni causa di fermo realistica. Anche interruzioni di corrente, incendi, allagamenti o il fermo di un prestatore di servizi possono paralizzare processi critici senza che sia coinvolto alcun aggressore. Una resilienza reale secondo l’approccio multirischio considera perciò allo stesso modo tutte le categorie di pericolo e le presidia con misure adeguate come la ridondanza, la continuità operativa e i piani di emergenza.

gestione del rischio

Tutti i pericoli sotto controllo

Compliance Compass guida la vostra azienda in un’analisi dei rischi che non copre solo il cyber, ma tutti i pericoli rilevanti.