- Significato
- Mantenimento dell’attività aziendale in caso di disservizi
- Obiettivo
- Restare operativi, portare avanti i processi critici
- Strumenti
- BCP, BCMS, DRP, backup
- Rapporto con il NIS2
- La resilienza è un obiettivo centrale
- Aggiornamento
- giugno 2026
- Redazione
- Compliance Compass
Che cos’è la continuità operativa?
Continuità operativa (business continuity) è il termine generale per indicare la capacità di un’organizzazione di continuare a lavorare anche in caso di disservizi rilevanti – attacco informatico, blackout, guasto di un centro dati o di un fornitore importante – e di mantenere o far ripartire i propri processi aziendali critici entro un tempo accettabile. Mentre i singoli documenti di emergenza disciplinano procedure concrete, la continuità operativa descrive l’obiettivo generale: la capacità di agire senza interruzioni dell’azienda. Al centro sta la domanda su quali processi siano così importanti che il loro blocco metterebbe a rischio la sopravvivenza, e per quanto tempo al massimo un fermo sia tollerabile.
Gli elementi
La continuità operativa non si raggiunge con un unico strumento, ma con l’azione coordinata di più elementi, ciascuno con un compito proprio:
- Piano di continuità operativa: il piano di emergenza concreto e operativo per l’attività aziendale.
- BCMS: il sistema di gestione sovraordinato che mantiene i piani di emergenza aggiornati, verificati ed efficaci.
- Piano di ripristino: il piano tecnico per il ripristino dei sistemi informatici e dei dati.
- Gestione delle crisi: la guida e la comunicazione a livello di vertice.
Distinguere i termini: il quadro d’insieme
Nella pratica i cinque termini vengono spesso confusi, benché ciascuno si collochi a un’altezza diversa. La tabella che segue li ordina per ambito e per riferimento normativo. In breve: la continuità operativa è il tetto, tutto il resto lavora al di sotto.
| Termine | Ambito | Riferimento ISO |
|---|---|---|
| Continuità operativa | Obiettivo generale: capacità di agire senza interruzioni dell’intera organizzazione | ISO 22301 (quadro di riferimento) |
| Piano di continuità operativa | Piano di emergenza operativo: chi fa che cosa se un processo si ferma? | ISO 22301, punto 8.4 |
| BCMS | Sistema di gestione: mantiene i piani aggiornati, verificati e sottoponibili ad audit | ISO 22301 (norma certificabile) |
| Piano di ripristino | Ripristino tecnico dell’informatica: sistemi, reti, dati | ISO/IEC 27031 (preparazione delle TIC) |
| ripristino | Ritorno concreto di un sistema o di un insieme di dati allo stato previsto | ISO/IEC 27031, prescrizioni sui backup |
Esercitarsi, non solo pianificare
I piani che restano chiusi nel cassetto senza essere letti servono a poco nel momento critico. Decisivi sono verifiche regolari, esercitazioni di emergenza e scenari realistici, perché in caso di crisi ognuno conosca il proprio ruolo e le procedure reggano sotto pressione. Chi segue con coerenza l’approccio multirischio non esercita soltanto l’attacco informatico, ma anche il blackout o il venir meno di un fornitore.
Un esempio lo rende concreto. In una media impresa meccanica un ransomware cifra di notte il sistema gestionale e, poiché esiste un piano di continuità operativa già provato più volte, al mattino la produzione passa senza esitazioni a procedure di emergenza predefinite con moduli cartacei, mentre l’unità di crisi informa i clienti, avvisa l’autorità competente nell’ambito della catena di notifica NIS2 e il piano di ripristino riporta il gestionale da backup offline verificati e scollegati dalla rete. La capacità di consegna resta intatta. È proprio questa differenza – ore invece di giorni – a decidere spesso, per un fornitore, tra penali contrattuali e permanenza nell’albo fornitori.
Continuità operativa e NIS2
La resilienza non è un accessorio, ma un obbligo. Il recepimento della NIS2 in Italia, il D.Lgs. 138/2024 in vigore dal 16 ottobre 2024, indica espressamente la prosecuzione dell’attività, la gestione dei backup e la gestione delle crisi tra le misure obbligatorie di gestione dei rischi. Decisivo è che gli organi di gestione non si limitino ad approvare le misure, ma rispondano personalmente della loro efficacia: è il punto che trasforma la continuità operativa da questione informatica a questione di vertice. Se si verifica un incidente soggetto a notifica vale la catena scaglionata: pre-notifica entro 24 ore, notifica entro 72 ore, relazione finale entro un mese. In caso di violazioni, per i soggetti essenziali sono previste sanzioni fino a 10 milioni di euro o al 2 % del fatturato annuo mondiale, per i soggetti importanti fino a 7 milioni di euro o all’1,4 %.
I soggetti che rientrano nell’ambito di applicazione si registrano sulla piattaforma ACN nella finestra annuale, aperta dal 1° gennaio al 28 febbraio; ogni variazione dei dati va comunicata entro 14 giorni e gli obblighi non vengono meno.
Che cosa fare concretamente?
- Individuare i processi aziendali critici e definire per ciascuno il tempo di interruzione massimo tollerabile, sulla base di un’analisi di impatto sull’attività (BIA).
- Mettere per iscritto piano di continuità operativa, piano di ripristino e ruoli di crisi ed esercitarli in modo realistico almeno una volta l’anno.
- Predisporre backup offline e non modificabili e verificare con regolarità il ripristino, non soltanto il salvataggio.
- Integrare nel piano di emergenza la catena di notifica – pre-notifica entro 24 ore, notifica entro 72 ore – con referenti designati per l’ACN e il CSIRT Italia.
- Documentare in modo verificabile le evidenze (verbali delle esercitazioni, rapporti di prova, approvazioni degli organi di gestione) e, se la registrazione sulla piattaforma ACN non è ancora avvenuta, completarla nella finestra annuale.
Domande frequenti
Che cosa significa continuità operativa?
La continuità operativa (business continuity) indica la capacità di un’organizzazione di restare operativa anche in caso di disservizi rilevanti come un attacco informatico, un blackout o il guasto di un centro dati, e di mantenere o far ripartire i propri processi aziendali critici entro un tempo accettabile. È l’obiettivo generale sotto il quale i singoli piani di emergenza e la gestione dei tempi di riavvio agiscono in modo concreto. Il quadro di riferimento è descritto nella norma ISO 22301.
Quali strumenti fanno parte della continuità operativa?
Alla continuità operativa appartengono soprattutto il piano di continuità operativa (BCP) come piano di emergenza per l’attività aziendale, il BCMS come sistema di gestione che la governa secondo la ISO 22301 e il piano di ripristino (DRP) per il ripristino tecnico dei sistemi informatici e dei dati. A questi elementi si aggiungono backup offline verificati con regolarità, ruoli di crisi esercitati e un’analisi di impatto sull’attività che stabilisce quali processi possono fermarsi e per quanto tempo senza mettere a rischio la sopravvivenza dell’azienda.
Perché la continuità operativa è importante per il NIS2?
Il recepimento della NIS2 in Italia, il D.Lgs. 138/2024 in vigore dal 16 ottobre 2024, indica espressamente la prosecuzione dell’attività, la gestione dei backup e la gestione delle crisi tra le misure obbligatorie di gestione dei rischi, della cui efficacia rispondono personalmente gli organi di gestione. Per gli incidenti soggetti a notifica vale la catena scaglionata: pre-notifica entro 24 ore, notifica entro 72 ore e relazione finale entro un mese. Per i soggetti essenziali le violazioni possono comportare sanzioni fino a 10 milioni di euro o al 2 % del fatturato annuo mondiale.
Per approfondire: ISO 22301 – Sistemi di gestione della continuità operativa (panoramica della norma)