A partire da una decisione e da un ambito
Per organizzare una discussione documentata sui rischi viene utilizzata una matrice. Non prevede una crisi e non trasforma una valutazione collettiva in una misurazione scientifica. Per utilizzarlo, definire l'attività, il sito o il prodotto interessato, il pubblico esposto, l'orizzonte temporale e le decisioni da preparare. In questa raccolta l'orizzonte proposto per gli esercizi è di dodici mesi; si tratta di un accordo da adeguare e non di una durata regolamentare.
La famiglia ISO 31000 fornisce un quadro generale di gestione del rischio. Le matrici e le soglie presenti in questa raccolta sono proposte editoriali originali: non riproducono una griglia prescritta dall'ISO. Fonti di settore fanno luce sui temi citati; non convalidano le probabilità o gli scenari ipotetici qui presentati.
Separare lo scenario, le sue cause e le sue conseguenze
Descrivere un evento specifico, le condizioni che potrebbero produrlo e le sue possibili conseguenze. Una formula generale come quella del rischio reputazionale non è sufficiente. Una formulazione utilizzabile indica, ad esempio, che le informazioni sulla sicurezza potrebbero non raggiungere gli utenti interessati perché i dettagli di contatto del distributore sono incompleti. Questa formulazione permette di identificare un'azione e la prova del suo raggiungimento.
Considerare gli effetti su persone, operazioni, ambiente, obblighi applicabili e fiducia. Negli esempi la gravità conserva la dimensione più severa tra quelle plausibili; non viene calcolata la media tra il danno umano e il costo commerciale. Questo accordo deve essere discusso con i dirigenti aziendali e gli specialisti pertinenti.
Definire le scale prima della valutazione
Per probabilità la griglia illustrativa va da 1, eccezionale ma credibile, a 5, molto frequente o ricorrente. I livelli intermedi sono 2, improbabile, 3, plausibile e 4, probabile. Questi termini hanno senso solo con un orizzonte comune ed elementi di giustificazione. Non corrispondono a percentuali universali. I dati assenti non dovrebbero essere sostituiti silenziosamente da un punteggio basso.
Per gravità, 1 designa un effetto minore e facilmente reversibile; 2 un effetto limitato che richiede correzione; 3 un effetto significativo che perturba l'attività o l'esperienza del pubblico; 4 un effetto importante con conseguenze durature; 5 un effetto critico, in particolare quando è plausibile un grave danno umano o un'interruzione essenziale. Restano da definire le precise soglie operative per ciascuna organizzazione.
Leggere lo spartito senza delegargli la decisione
Il punteggio illustrativo è P × G, da 1 a 25: 1–4 basso, 5–9 moderato, 10–15 alto, 16–25 critico. Queste fasce sono convenzioni editoriali, non soglie normative. Ogni scenario con gravità 5 richiede attenzione prioritaria, indipendentemente dal punteggio: una bassa probabilità non annulla una conseguenza potenzialmente critica.
Il prodotto dei punteggi ordinali non è una perdita attesa o una probabilità calcolata. Due scenari con lo stesso punteggio possono richiedere decisioni molto diverse. Aggiungiamo alla discussione la velocità di evoluzione, la rilevabilità, le dipendenze, l'incertezza e la reattività. Quando viene avviato un evento, i fatti e le soglie operative devono guidare l’escalation; non dovresti aspettare per ricalcolare una probabilità.
Collegamento tra rischio iniziale, trattamento e rischio residuo
Valutare innanzitutto il rischio prima delle misure considerate, quindi descrivere le protezioni già in atto e le azioni aggiuntive. Il trattamento può mirare a evitare l'attività, ridurre la probabilità o le conseguenze, condividere determinate conseguenze contrattuali o accettare il rischio residuo sotto un'autorità definita. Un trasferimento finanziario non toglie la responsabilità di proteggere le persone né quella di informare.
Il rischio residuo deve essere rivalutato sulla base delle misure effettivamente implementate e verificate. Un'azione annunciata non giustifica una riduzione automatica del rating. Le matrici presenti in questa raccolta non offrono quindi un punteggio residuo fittizio. Per ogni scenario, nominare una persona responsabile, una scadenza, le prove attese e una data di revisione; questi elementi devono essere definiti nell'organizzazione dell'utente.
Preparare soglie e discorsi di crisi
La matrice dovrebbe specificare i segnali che attivano un audit, un’allerta alla direzione o l’attivazione del gruppo di gestione della crisi. Fornire un canale sostitutivo e utilizzabile quando i soliti strumenti non sono disponibili. Le decisioni in materia di sicurezza, gli obblighi di notifica e le istruzioni mediche o tecniche competono ai dirigenti competenti: una griglia editoriale non può determinarli per loro.
Per ogni discorso distinguere fatti accertati, ipotesi, incognite, misure decise e successivo punto informativo. I messaggi devono essere coerenti tra team interni, partner e canali pubblici. La traduzione deve preservare le riserve e il grado di certezza; una fonte europea o americana rimane situata nel suo contesto e non diventa una regola locale semplicemente cambiando la lingua.
Testare, osservare e rivedere
Un esercizio utile introduce informazioni contraddittorie, indisponibilità di un manager e difficoltà di comprensione. Misura la capacità di decidere con informazioni parziali, correggere una versione e raggiungere il pubblico rilevante. La velocità con cui si scrive un comunicato stampa è solo una parte del test.
Dopo l'esercizio, documentare le discrepanze, verificare le correzioni e rivedere le valutazioni. Conserva le versioni per comprendere il motivo per cui un punteggio o una soglia sono cambiati. La matrice deve essere riesaminata quando l'attività, i partner, i rischi o le conoscenze evolvono. Il suo valore sta in questo uso regolare, non nel colore delle scatole.
Fonte settoriale
ISO 31000 — Risk management guidelines
Fonti consultate il 9 ottobre 2026. Gli esempi sono ipotetici e non descrivono incarichi per clienti.
Citare questo articolo
Belief System. Come utilizzare le matrici. . https://beliefsystem.fr/it/regards/crisis-risk-matrix-method/