- Definizione
- Individuazione, valutazione, trattamento e monitoraggio sistematici dei rischi
- Fasi del processo
- Individuare → Valutare → Trattare → Monitorare
- Ruolo nella NIS2
- Obbligo centrale espresso
- Approccio collegato
- Approccio multirischio
- Aggiornamento
- giugno 2026
- Redazione
- Compliance Compass
Che cos’è la gestione del rischio?
Gestione del rischio indica il processo strutturato e continuo con cui un’impresa riconosce, valuta e governa in modo mirato i pericoli per i propri sistemi, dati e processi. Invece di limitarsi a reagire agli incidenti, i rischi vengono individuati in anticipo e ridotti al punto che il rischio residuo viene assunto in modo consapevole e tracciabile. Mentre la Governance definisce il quadro e le responsabilità, la gestione del rischio è il cuore operativo: qui le singole minacce vengono valutate in concreto e associate a misure precise. È così il secondo pilastro del GRC e la base tecnica di ogni SGSI.
Il processo di gestione del rischio
- Individuare: Quali minacce e vulnerabilità esistono? Quali beni (Asset) sono interessati?
- Valutare: Quanto è probabile un rischio e quanto sarebbe grave il danno? Dai due fattori nasce la priorità.
- Trattare: Evitare i rischi, ridurli (con i Controlli), trasferirli (per esempio con un’assicurazione) o accettarli consapevolmente.
- Monitorare: Verificare l’efficacia e correggere la rotta di fronte a nuove minacce: il ciclo ricomincia da capo.
Il ciclo di gestione del rischio in sintesi
- 1 Individuare: Si raccolgono minacce, vulnerabilità e asset interessati.
- 2 Valutare: Ogni rischio viene ordinato per priorità in base a probabilità di accadimento ed entità del danno.
- 3 Trattare: Il rischio viene evitato, ridotto, trasferito oppure accettato consapevolmente.
- 4 Monitorare: L’efficacia viene controllata di continuo, poi il ciclo riparte.
L’approccio multirischio
La NIS2 richiede un Approccio multirischio: non si guarda soltanto agli attacchi informatici, ma a tutti i pericoli rilevanti : interruzioni di corrente, errori umani, indisponibilità dei fornitori nella catena di approvvigionamento o eventi fisici come incendi e danni da acqua. La gestione del rischio deve perciò guardare oltre la sola informatica e comprendere anche i rischi organizzativi e fisici che potrebbero mettere in pericolo la disponibilità dei servizi.
Gestione del rischio e NIS2
Nella NIS2 la gestione del rischio è l’obbligo centrale. L’articolo 21 richiede misure tecniche e organizzative adeguate e proporzionate, conformi allo stato dell’arte, approvate dagli organi di gestione e documentate da un registro dei rischi tenuto aggiornato: i soggetti interessati non devono valutare i propri rischi informatici una sola volta, ma correggere la rotta con continuità ed essere in grado di dimostrare in qualsiasi momento all’ACN che le misure adottate sono adeguate al rischio effettivo. In Italia la direttiva è stata recepita con il Decreto NIS (D.Lgs. 138/2024), in vigore dal 16 ottobre 2024; la registrazione sulla piattaforma ACN è aperta ogni anno dal 1° gennaio al 28 febbraio e le variazioni dei dati vanno comunicate entro 14 giorni. Se la gestione del rischio non regge e si verifica un incidente significativo, scatta inoltre la catena di notifica: pre-notifica entro 24 ore, notifica dopo 72 ore, relazione finale dopo un mese. Chi viola gli obblighi rischia sanzioni fino a 10 milioni di euro o al 2 per cento del fatturato annuo mondiale per i soggetti essenziali e fino a 7 milioni di euro o all’1,4 per cento per i soggetti importanti.
Esempio da un ospedale: La direzione informatica tiene un registro dei rischi in cui ogni asset, dal sistema dei dati dei pazienti fino all’alimentazione elettrica di emergenza, viene valutato con probabilità di accadimento, entità del danno e misura associata. Il riesame avviene una volta all’anno e dopo ogni incidente significativo. Così resta sempre dimostrabile perché un rischio residuo viene assunto.
Che cosa fare in concreto?
- Censire tutti gli asset da proteggere e assegnare a ciascuno un responsabile.
- Costruire un registro dei rischi con probabilità, entità del danno e misura per ogni rischio.
- Documentare per ogni rischio la decisione di trattamento (evitare, ridurre, trasferire, accettare) e farla approvare dagli organi di gestione.
- Fissare scadenze di riesame stabili: una volta all’anno e dopo ogni incidente significativo.
- Se non è ancora stato fatto: curare la registrazione sulla piattaforma ACN nella finestra annuale e definire in anticipo i canali di notifica a 24 e 72 ore.
Per approfondire: EUR-Lex – direttiva NIS2 (UE) 2022/2555
Domande frequenti
Che cos’è la gestione del rischio in parole semplici?
La gestione del rischio è il trattamento sistematico e continuo dei rischi in quattro passi: i rischi vengono individuati, valutati per probabilità di accadimento ed entità del danno, trattati e monitorati con continuità. L’obiettivo è evitare o contenere i danni per l’impresa e assumere il rischio residuo in modo consapevole e tracciabile. La gestione del rischio è il secondo pilastro del GRC e la base tecnica di ogni SGSI.
Perché la gestione del rischio conta nella NIS2?
Con l’articolo 21 la NIS2 fa della gestione del rischio un obbligo centrale espresso: i soggetti interessati devono valutare sistematicamente i rischi informatici, adottare misure adeguate e ancorarle al livello direttivo. Poiché il Decreto NIS (D.Lgs. 138/2024) è in vigore dal 16 ottobre 2024, la prova deve essere possibile in qualsiasi momento nei confronti dell’ACN. In caso di violazioni i soggetti essenziali rischiano sanzioni fino a 10 milioni di euro o al 2 per cento del fatturato annuo mondiale.
Che cos’è l’approccio multirischio?
Con l’approccio multirischio la gestione del rischio non guarda soltanto agli attacchi informatici, ma a tutti i pericoli rilevanti per la disponibilità dei servizi. Vi rientrano i guasti tecnici come le interruzioni di corrente, gli errori umani, le indisponibilità dei fornitori nella catena di approvvigionamento e gli eventi fisici come incendi o danni da acqua. La NIS2 richiede espressamente questo approccio, per cui la gestione del rischio deve andare oltre la sola informatica e comprendere anche i rischi organizzativi e fisici.