Glossario · Termine

Gestione del rischio in parole semplici

La gestione del rischio è il trattamento sistematico dei rischi: individuarli, valutarli, trattarli e monitorarli. Con la NIS2 non è più un di più facoltativo, ma un obbligo di legge espresso.

In sintesi
Definizione
Individuazione, valutazione, trattamento e monitoraggio sistematici dei rischi
Fasi del processo
Individuare → Valutare → Trattare → Monitorare
Ruolo nella NIS2
Obbligo centrale espresso
Approccio collegato
Approccio multirischio
Aggiornamento
giugno 2026
Redazione
Compliance Compass

Che cos’è la gestione del rischio?

Gestione del rischio indica il processo strutturato e continuo con cui un’impresa riconosce, valuta e governa in modo mirato i pericoli per i propri sistemi, dati e processi. Invece di limitarsi a reagire agli incidenti, i rischi vengono individuati in anticipo e ridotti al punto che il rischio residuo viene assunto in modo consapevole e tracciabile. Mentre la Governance definisce il quadro e le responsabilità, la gestione del rischio è il cuore operativo: qui le singole minacce vengono valutate in concreto e associate a misure precise. È così il secondo pilastro del GRC e la base tecnica di ogni SGSI.

Il processo di gestione del rischio

Il ciclo di gestione del rischio in sintesi

  1. 1 Individuare: Si raccolgono minacce, vulnerabilità e asset interessati.
  2. 2 Valutare: Ogni rischio viene ordinato per priorità in base a probabilità di accadimento ed entità del danno.
  3. 3 Trattare: Il rischio viene evitato, ridotto, trasferito oppure accettato consapevolmente.
  4. 4 Monitorare: L’efficacia viene controllata di continuo, poi il ciclo riparte.

L’approccio multirischio

La NIS2 richiede un Approccio multirischio: non si guarda soltanto agli attacchi informatici, ma a tutti i pericoli rilevanti : interruzioni di corrente, errori umani, indisponibilità dei fornitori nella catena di approvvigionamento o eventi fisici come incendi e danni da acqua. La gestione del rischio deve perciò guardare oltre la sola informatica e comprendere anche i rischi organizzativi e fisici che potrebbero mettere in pericolo la disponibilità dei servizi.

Gestione del rischio e NIS2

Nella NIS2 la gestione del rischio è l’obbligo centrale. L’articolo 21 richiede misure tecniche e organizzative adeguate e proporzionate, conformi allo stato dell’arte, approvate dagli organi di gestione e documentate da un registro dei rischi tenuto aggiornato: i soggetti interessati non devono valutare i propri rischi informatici una sola volta, ma correggere la rotta con continuità ed essere in grado di dimostrare in qualsiasi momento all’ACN che le misure adottate sono adeguate al rischio effettivo. In Italia la direttiva è stata recepita con il Decreto NIS (D.Lgs. 138/2024), in vigore dal 16 ottobre 2024; la registrazione sulla piattaforma ACN è aperta ogni anno dal 1° gennaio al 28 febbraio e le variazioni dei dati vanno comunicate entro 14 giorni. Se la gestione del rischio non regge e si verifica un incidente significativo, scatta inoltre la catena di notifica: pre-notifica entro 24 ore, notifica dopo 72 ore, relazione finale dopo un mese. Chi viola gli obblighi rischia sanzioni fino a 10 milioni di euro o al 2 per cento del fatturato annuo mondiale per i soggetti essenziali e fino a 7 milioni di euro o all’1,4 per cento per i soggetti importanti.

Esempio da un ospedale: La direzione informatica tiene un registro dei rischi in cui ogni asset, dal sistema dei dati dei pazienti fino all’alimentazione elettrica di emergenza, viene valutato con probabilità di accadimento, entità del danno e misura associata. Il riesame avviene una volta all’anno e dopo ogni incidente significativo. Così resta sempre dimostrabile perché un rischio residuo viene assunto.

Che cosa fare in concreto?

Per approfondire: EUR-Lex – direttiva NIS2 (UE) 2022/2555

Domande frequenti

Che cos’è la gestione del rischio in parole semplici?

La gestione del rischio è il trattamento sistematico e continuo dei rischi in quattro passi: i rischi vengono individuati, valutati per probabilità di accadimento ed entità del danno, trattati e monitorati con continuità. L’obiettivo è evitare o contenere i danni per l’impresa e assumere il rischio residuo in modo consapevole e tracciabile. La gestione del rischio è il secondo pilastro del GRC e la base tecnica di ogni SGSI.

Perché la gestione del rischio conta nella NIS2?

Con l’articolo 21 la NIS2 fa della gestione del rischio un obbligo centrale espresso: i soggetti interessati devono valutare sistematicamente i rischi informatici, adottare misure adeguate e ancorarle al livello direttivo. Poiché il Decreto NIS (D.Lgs. 138/2024) è in vigore dal 16 ottobre 2024, la prova deve essere possibile in qualsiasi momento nei confronti dell’ACN. In caso di violazioni i soggetti essenziali rischiano sanzioni fino a 10 milioni di euro o al 2 per cento del fatturato annuo mondiale.

Che cos’è l’approccio multirischio?

Con l’approccio multirischio la gestione del rischio non guarda soltanto agli attacchi informatici, ma a tutti i pericoli rilevanti per la disponibilità dei servizi. Vi rientrano i guasti tecnici come le interruzioni di corrente, gli errori umani, le indisponibilità dei fornitori nella catena di approvvigionamento e gli eventi fisici come incendi o danni da acqua. La NIS2 richiede espressamente questo approccio, per cui la gestione del rischio deve andare oltre la sola informatica e comprendere anche i rischi organizzativi e fisici.

Conformità NIS2

Dal registro dei rischi alla prova

Compliance Compass tiene vivo il vostro ciclo di gestione del rischio: censire gli asset, valutare i rischi, assegnare le misure e documentare in qualsiasi momento lo stato nei confronti dell’ACN.