Gestione del rischio — ID16
- Documento
- SGQA-ID16 "Gestione del rischio", Rev. 1 — Gen. 2024 (Rev. 0 Apr. 2023)
- Emesso da
- RSQA · Approvato da: Comitato Direttivo
- Ambito normativo
- UNI EN ISO 9001, UNI EN ISO 14001
Scopo dichiarato
Definire le modalità con cui Montana assicura la gestione del rischio in relazione ai diversi processi e agli aspetti ambientali (§1).
Applicabilità: i processi di Montana e i processi che interagiscono o possono interagire con l'ambiente (§1.1).
Perché (§5)
Determinare rischi e opportunità per assicurare che il sistema consegua i risultati attesi, accrescere gli effetti desiderati, prevenire o ridurre quelli indesiderati e conseguire il miglioramento continuo.
"Le azioni da intraprendere per affrontare i rischi e le opportunità devono essere proporzionate all'impatto potenziale sulla conformità dei servizi erogati, nonché agli impatti correlati degli aspetti ambientali significativi."
Flusso dichiarato
- Identificazione (§5.1, fase 1) — analisi preliminare del rischio, degli impatti e delle potenziali conseguenze, per generare "un elenco di rischi basato su quegli eventi che possono creare, prevenire, accelerare e/o ritardare il raggiungimento degli obiettivi". Deriva dalla comprensione del contesto e delle parti interessate — cfr. Appendice 4 SGQA, analisi del contesto
- Valutazione (§5.1, fase 2) — da parte della Direzione, attribuendo a ciascun rischio un indice numerico da 0 a 3
- Somma (§5.1) — "La somma degli indici numerici definisce il Rischio complessivo"
- Scelta della misura di contenimento (§5.1) — in base alla fascia in cui cade il rischio complessivo
- Trattamento (§5.2) — quattro approcci possibili
- Monitoraggio e riesame (§5.3) — pianificati in occasione del riesame della direzione
Regole, soglie e controlli
Scala di valutazione del singolo rischio (§5.1)
| Indice | Livello |
|---|---|
| 0 | Nullo |
| 1 | Basso |
| 2 | Medio |
| 3 | Alto |
Misure di gestione del rischio complessivo (§5.1)
| Indice numerico | Livello | Misure di contenimento |
|---|---|---|
| 0-14 | Nullo | Nessuna azione correttiva specifica |
| 15 < R < 34 | Basso | Monitoraggio e valutazione al prossimo riesame |
| 35 < R < 57 | Medio | Valutazione e monitoraggio semestrale |
| 58 < R < 102 | Alto | Predisposizione di azioni correttive urgenti e monitoraggio trimestrale |
Approcci di trattamento (§5.2)
| Approccio | Significato dato dal documento |
|---|---|
| Trasferire | Condividere il rischio con qualcun altro |
| Evitare | Decidere di non svolgere più alcune attività, azzerando probabilità e conseguenza |
| Mitigare | Ridurre il grado di rischio |
| Accettare | Con la consapevolezza delle conseguenze, pianificando azioni di recupero |
Ruoli e responsabilità
| Ruolo | Cosa deve fare | Cosa può decidere |
|---|---|---|
| Direzione | Attribuisce l'indice numerico a ciascun rischio | La valutazione del rischio |
| RSQA | Citato fra le responsabilità senza compiti specifici | — |
| Comitato Direttivo | Citato fra le responsabilità; pianifica monitoraggio e riesame della matrice in sede di riesame | Riesame della matrice |
Registrazioni e moduli previsti
Nessun modulo codificato. I riferimenti documentali del §3 citano solo il Manuale e la Politica.
Il §5.3 nomina "la matrice" — "il monitoraggio e il riesame della matrice sono pianificati in occasione del riesame della direzione" — ma la matrice dei rischi non è definita, non è codificata e non è allegata.
Indicatori dichiarati
Il rischio complessivo e le sue quattro fasce funzionano da indicatore. Non sono previsti altri indicatori.
Termini di dominio
| Termine | Definizione data dal documento |
|---|---|
| Rischio complessivo | Somma degli indici numerici attribuiti ai singoli rischi |
| Matrice | Strumento in cui vivono i rischi valutati; nominato una volta, mai definito |
| Trasferire / evitare / mitigare / accettare | I quattro approcci di trattamento |
Da verificare in intervista
- La matrice dei rischi esiste? In che formato, chi la compila, dove sta?
- Quanti rischi contiene? Il massimo della scala è 102: con un indice massimo di 3 per rischio, corrisponderebbe a 34 rischi censiti. È così?
- Come si assegna la fascia quando il rischio complessivo vale esattamente 15, 34, 35, 57 o 58? Le fasce, come sono scritte, non coprono quei valori.
- Chi in concreto è "la Direzione" che attribuisce gli indici: l'AD, il Comitato Direttivo, il CdA?
- Quando è stata valutata l'ultima volta? Il livello attuale del rischio complessivo qual è?
- Le misure previste per la fascia media (monitoraggio semestrale) e alta (trimestrale con AC urgenti) sono mai state attivate?
- Come si raccorda questa valutazione con la valutazione del rischio sicurezza del sistema 45001, che ha una procedura dedicata?
Cosa il documento non dice
Metodo privo di strumenti di registrazione. Non ha moduli, non allega la matrice, non elenca i rischi, non indica dove si registrino le valutazioni.
Non è indicato chi identifica i rischi nella prima fase: la seconda fase è assegnata alla Direzione, la prima a nessuno.
Non è indicata la cadenza della valutazione, se non implicitamente attraverso il riesame.
Non è descritto come si documenta la scelta dell'approccio di trattamento né chi la decide.
Non è definito il rapporto fra le azioni correttive "urgenti" della fascia alta e il processo di azioni correttive di ID09 Gestione non conformità e azioni correttive.
Contraddizioni interne o con altri documenti
Fasce di rischio non contigue. La prima fascia arriva a 14 inclusi, la seconda è definita come 15 < R < 34, che esclude sia 15 sia 34; la terza come 35 < R < 57; la quarta come 58 < R < 102. I valori 15, 34, 35, 57, 58 e 102 non ricadono in nessuna fascia. Con un rischio complessivo pari a uno di questi numeri la procedura non indica alcuna misura di contenimento.
Sovrapposizione con il contesto. L'identificazione dei rischi deriva dall'analisi del contesto, che Appendice 4 SGQA, analisi del contesto dichiara svolta "in modo non formalizzato" nelle riunioni del Comitato Direttivo. La base della valutazione del rischio è quindi un'attività senza metodo documentato.
Cambiamento climatico come unico rischio nominato. Appendice 4 SGQA, analisi del contesto lo qualifica come fattore esterno "moderatamente significativo" e dice che "è preso in considerazione nell'ambito dell'analisi dei rischi del sistema di gestione", ma qui non compare.
Doppia disciplina della valutazione del rischio. I rischi sono valutati con due metodi che producono grandezze non confrontabili.
| Sistema | Procedura | Formula | Scala | Esito |
|---|---|---|---|---|
| Qualità e Ambiente | ID16 Gestione del rischio, gen. 2024 | somma di indici da 0 a 3 | quattro fasce fino a 102, con sei valori non coperti | misure di contenimento per fascia |
| Salute e Sicurezza | PO10 Valutazione del rischio SSL Rev. 1, feb. 2026 | rischio uguale a probabilità per danno | quattro livelli di rischio residuo | tempi di intervento vincolati: interventi immediati, tre mesi, sei mesi |
Il riesame della direzione riceve due valutazioni del rischio espresse in unità diverse, che non si possono sommare né ordinare per priorità.