Gestione del rischio — ID16

fonteprocesso: gestione-rischioBozzaagg. 2026-09-08
Documento
SGQA-ID16 "Gestione del rischio", Rev. 1 — Gen. 2024 (Rev. 0 Apr. 2023)
Emesso da
RSQA · Approvato da: Comitato Direttivo
Ambito normativo
UNI EN ISO 9001, UNI EN ISO 14001

Scopo dichiarato

Definire le modalità con cui Montana assicura la gestione del rischio in relazione ai diversi processi e agli aspetti ambientali (§1).

Applicabilità: i processi di Montana e i processi che interagiscono o possono interagire con l'ambiente (§1.1).

Perché (§5)

Determinare rischi e opportunità per assicurare che il sistema consegua i risultati attesi, accrescere gli effetti desiderati, prevenire o ridurre quelli indesiderati e conseguire il miglioramento continuo.

"Le azioni da intraprendere per affrontare i rischi e le opportunità devono essere proporzionate all'impatto potenziale sulla conformità dei servizi erogati, nonché agli impatti correlati degli aspetti ambientali significativi."

Flusso dichiarato

  1. Identificazione (§5.1, fase 1) — analisi preliminare del rischio, degli impatti e delle potenziali conseguenze, per generare "un elenco di rischi basato su quegli eventi che possono creare, prevenire, accelerare e/o ritardare il raggiungimento degli obiettivi". Deriva dalla comprensione del contesto e delle parti interessate — cfr. Appendice 4 SGQA, analisi del contesto
  2. Valutazione (§5.1, fase 2) — da parte della Direzione, attribuendo a ciascun rischio un indice numerico da 0 a 3
  3. Somma (§5.1) — "La somma degli indici numerici definisce il Rischio complessivo"
  4. Scelta della misura di contenimento (§5.1) — in base alla fascia in cui cade il rischio complessivo
  5. Trattamento (§5.2) — quattro approcci possibili
  6. Monitoraggio e riesame (§5.3) — pianificati in occasione del riesame della direzione

Regole, soglie e controlli

Scala di valutazione del singolo rischio (§5.1)

IndiceLivello
0Nullo
1Basso
2Medio
3Alto

Misure di gestione del rischio complessivo (§5.1)

Indice numericoLivelloMisure di contenimento
0-14NulloNessuna azione correttiva specifica
15 < R < 34BassoMonitoraggio e valutazione al prossimo riesame
35 < R < 57MedioValutazione e monitoraggio semestrale
58 < R < 102AltoPredisposizione di azioni correttive urgenti e monitoraggio trimestrale

Approcci di trattamento (§5.2)

ApproccioSignificato dato dal documento
TrasferireCondividere il rischio con qualcun altro
EvitareDecidere di non svolgere più alcune attività, azzerando probabilità e conseguenza
MitigareRidurre il grado di rischio
AccettareCon la consapevolezza delle conseguenze, pianificando azioni di recupero

Ruoli e responsabilità

RuoloCosa deve fareCosa può decidere
DirezioneAttribuisce l'indice numerico a ciascun rischioLa valutazione del rischio
RSQACitato fra le responsabilità senza compiti specifici—
Comitato DirettivoCitato fra le responsabilità; pianifica monitoraggio e riesame della matrice in sede di riesameRiesame della matrice

Registrazioni e moduli previsti

Nessun modulo codificato. I riferimenti documentali del §3 citano solo il Manuale e la Politica.

Il §5.3 nomina "la matrice" — "il monitoraggio e il riesame della matrice sono pianificati in occasione del riesame della direzione" — ma la matrice dei rischi non è definita, non è codificata e non è allegata.

Indicatori dichiarati

Il rischio complessivo e le sue quattro fasce funzionano da indicatore. Non sono previsti altri indicatori.

Termini di dominio

TermineDefinizione data dal documento
Rischio complessivoSomma degli indici numerici attribuiti ai singoli rischi
MatriceStrumento in cui vivono i rischi valutati; nominato una volta, mai definito
Trasferire / evitare / mitigare / accettareI quattro approcci di trattamento

Da verificare in intervista

  • La matrice dei rischi esiste? In che formato, chi la compila, dove sta?
  • Quanti rischi contiene? Il massimo della scala è 102: con un indice massimo di 3 per rischio, corrisponderebbe a 34 rischi censiti. È così?
  • Come si assegna la fascia quando il rischio complessivo vale esattamente 15, 34, 35, 57 o 58? Le fasce, come sono scritte, non coprono quei valori.
  • Chi in concreto è "la Direzione" che attribuisce gli indici: l'AD, il Comitato Direttivo, il CdA?
  • Quando è stata valutata l'ultima volta? Il livello attuale del rischio complessivo qual è?
  • Le misure previste per la fascia media (monitoraggio semestrale) e alta (trimestrale con AC urgenti) sono mai state attivate?
  • Come si raccorda questa valutazione con la valutazione del rischio sicurezza del sistema 45001, che ha una procedura dedicata?

Cosa il documento non dice

Metodo privo di strumenti di registrazione. Non ha moduli, non allega la matrice, non elenca i rischi, non indica dove si registrino le valutazioni.

Non è indicato chi identifica i rischi nella prima fase: la seconda fase è assegnata alla Direzione, la prima a nessuno.

Non è indicata la cadenza della valutazione, se non implicitamente attraverso il riesame.

Non è descritto come si documenta la scelta dell'approccio di trattamento né chi la decide.

Non è definito il rapporto fra le azioni correttive "urgenti" della fascia alta e il processo di azioni correttive di ID09 Gestione non conformità e azioni correttive.

Contraddizioni interne o con altri documenti

Fasce di rischio non contigue. La prima fascia arriva a 14 inclusi, la seconda è definita come 15 < R < 34, che esclude sia 15 sia 34; la terza come 35 < R < 57; la quarta come 58 < R < 102. I valori 15, 34, 35, 57, 58 e 102 non ricadono in nessuna fascia. Con un rischio complessivo pari a uno di questi numeri la procedura non indica alcuna misura di contenimento.

Sovrapposizione con il contesto. L'identificazione dei rischi deriva dall'analisi del contesto, che Appendice 4 SGQA, analisi del contesto dichiara svolta "in modo non formalizzato" nelle riunioni del Comitato Direttivo. La base della valutazione del rischio è quindi un'attività senza metodo documentato.

Cambiamento climatico come unico rischio nominato. Appendice 4 SGQA, analisi del contesto lo qualifica come fattore esterno "moderatamente significativo" e dice che "è preso in considerazione nell'ambito dell'analisi dei rischi del sistema di gestione", ma qui non compare.

Doppia disciplina della valutazione del rischio. I rischi sono valutati con due metodi che producono grandezze non confrontabili.

SistemaProceduraFormulaScalaEsito
Qualità e AmbienteID16 Gestione del rischio, gen. 2024somma di indici da 0 a 3quattro fasce fino a 102, con sei valori non copertimisure di contenimento per fascia
Salute e SicurezzaPO10 Valutazione del rischio SSL Rev. 1, feb. 2026rischio uguale a probabilità per dannoquattro livelli di rischio residuotempi di intervento vincolati: interventi immediati, tre mesi, sei mesi

Il riesame della direzione riceve due valutazioni del rischio espresse in unità diverse, che non si possono sommare né ordinare per priorità.