Glossario · Termine

Continuità operativa in parole semplici

La continuità operativa è la capacità di un’azienda di restare operativa anche durante i disservizi e di portare avanti i processi critici.

In sintesi
Significato
Mantenimento dell’attività aziendale in caso di disservizi
Obiettivo
Restare operativi, portare avanti i processi critici
Strumenti
BCP, BCMS, DRP, backup
Rapporto con il NIS2
La resilienza è un obiettivo centrale
Aggiornamento
giugno 2026
Redazione
Compliance Compass

Che cos’è la continuità operativa?

Continuità operativa (business continuity) è il termine generale per indicare la capacità di un’organizzazione di continuare a lavorare anche in caso di disservizi rilevanti – attacco informatico, blackout, guasto di un centro dati o di un fornitore importante – e di mantenere o far ripartire i propri processi aziendali critici entro un tempo accettabile. Mentre i singoli documenti di emergenza disciplinano procedure concrete, la continuità operativa descrive l’obiettivo generale: la capacità di agire senza interruzioni dell’azienda. Al centro sta la domanda su quali processi siano così importanti che il loro blocco metterebbe a rischio la sopravvivenza, e per quanto tempo al massimo un fermo sia tollerabile.

Gli elementi

La continuità operativa non si raggiunge con un unico strumento, ma con l’azione coordinata di più elementi, ciascuno con un compito proprio:

Distinguere i termini: il quadro d’insieme

Nella pratica i cinque termini vengono spesso confusi, benché ciascuno si collochi a un’altezza diversa. La tabella che segue li ordina per ambito e per riferimento normativo. In breve: la continuità operativa è il tetto, tutto il resto lavora al di sotto.

TermineAmbitoRiferimento ISO
Continuità operativaObiettivo generale: capacità di agire senza interruzioni dell’intera organizzazioneISO 22301 (quadro di riferimento)
Piano di continuità operativaPiano di emergenza operativo: chi fa che cosa se un processo si ferma?ISO 22301, punto 8.4
BCMSSistema di gestione: mantiene i piani aggiornati, verificati e sottoponibili ad auditISO 22301 (norma certificabile)
Piano di ripristinoRipristino tecnico dell’informatica: sistemi, reti, datiISO/IEC 27031 (preparazione delle TIC)
ripristinoRitorno concreto di un sistema o di un insieme di dati allo stato previstoISO/IEC 27031, prescrizioni sui backup

Esercitarsi, non solo pianificare

I piani che restano chiusi nel cassetto senza essere letti servono a poco nel momento critico. Decisivi sono verifiche regolari, esercitazioni di emergenza e scenari realistici, perché in caso di crisi ognuno conosca il proprio ruolo e le procedure reggano sotto pressione. Chi segue con coerenza l’approccio multirischio non esercita soltanto l’attacco informatico, ma anche il blackout o il venir meno di un fornitore.

Un esempio lo rende concreto. In una media impresa meccanica un ransomware cifra di notte il sistema gestionale e, poiché esiste un piano di continuità operativa già provato più volte, al mattino la produzione passa senza esitazioni a procedure di emergenza predefinite con moduli cartacei, mentre l’unità di crisi informa i clienti, avvisa l’autorità competente nell’ambito della catena di notifica NIS2 e il piano di ripristino riporta il gestionale da backup offline verificati e scollegati dalla rete. La capacità di consegna resta intatta. È proprio questa differenza – ore invece di giorni – a decidere spesso, per un fornitore, tra penali contrattuali e permanenza nell’albo fornitori.

Continuità operativa e NIS2

La resilienza non è un accessorio, ma un obbligo. Il recepimento della NIS2 in Italia, il D.Lgs. 138/2024 in vigore dal 16 ottobre 2024, indica espressamente la prosecuzione dell’attività, la gestione dei backup e la gestione delle crisi tra le misure obbligatorie di gestione dei rischi. Decisivo è che gli organi di gestione non si limitino ad approvare le misure, ma rispondano personalmente della loro efficacia: è il punto che trasforma la continuità operativa da questione informatica a questione di vertice. Se si verifica un incidente soggetto a notifica vale la catena scaglionata: pre-notifica entro 24 ore, notifica entro 72 ore, relazione finale entro un mese. In caso di violazioni, per i soggetti essenziali sono previste sanzioni fino a 10 milioni di euro o al 2 % del fatturato annuo mondiale, per i soggetti importanti fino a 7 milioni di euro o all’1,4 %.

I soggetti che rientrano nell’ambito di applicazione si registrano sulla piattaforma ACN nella finestra annuale, aperta dal 1° gennaio al 28 febbraio; ogni variazione dei dati va comunicata entro 14 giorni e gli obblighi non vengono meno.

Che cosa fare concretamente?

Domande frequenti

Che cosa significa continuità operativa?

La continuità operativa (business continuity) indica la capacità di un’organizzazione di restare operativa anche in caso di disservizi rilevanti come un attacco informatico, un blackout o il guasto di un centro dati, e di mantenere o far ripartire i propri processi aziendali critici entro un tempo accettabile. È l’obiettivo generale sotto il quale i singoli piani di emergenza e la gestione dei tempi di riavvio agiscono in modo concreto. Il quadro di riferimento è descritto nella norma ISO 22301.

Quali strumenti fanno parte della continuità operativa?

Alla continuità operativa appartengono soprattutto il piano di continuità operativa (BCP) come piano di emergenza per l’attività aziendale, il BCMS come sistema di gestione che la governa secondo la ISO 22301 e il piano di ripristino (DRP) per il ripristino tecnico dei sistemi informatici e dei dati. A questi elementi si aggiungono backup offline verificati con regolarità, ruoli di crisi esercitati e un’analisi di impatto sull’attività che stabilisce quali processi possono fermarsi e per quanto tempo senza mettere a rischio la sopravvivenza dell’azienda.

Perché la continuità operativa è importante per il NIS2?

Il recepimento della NIS2 in Italia, il D.Lgs. 138/2024 in vigore dal 16 ottobre 2024, indica espressamente la prosecuzione dell’attività, la gestione dei backup e la gestione delle crisi tra le misure obbligatorie di gestione dei rischi, della cui efficacia rispondono personalmente gli organi di gestione. Per gli incidenti soggetti a notifica vale la catena scaglionata: pre-notifica entro 24 ore, notifica entro 72 ore e relazione finale entro un mese. Per i soggetti essenziali le violazioni possono comportare sanzioni fino a 10 milioni di euro o al 2 % del fatturato annuo mondiale.

Per approfondire: ISO 22301 – Sistemi di gestione della continuità operativa (panoramica della norma)

Resilienza

Per quanto tempo la vostra attività regge un blocco?

Con Compliance Compass si definiscono i tempi di interruzione tollerabili per ciascun processo, si collegano piano di continuità operativa, BCMS e piano di ripristino e si tengono sotto controllo in un unico luogo analisi di impatto, date delle esercitazioni e termini di notifica NIS2.