ISO 26000

Responsabilità sociale d'impresa: una guida, non una certificazione

Se siete arrivati qui cercando «certificazione ISO 26000», alle spalle c'è quasi sempre una richiesta concreta: un questionario di qualifica fornitori, un bando che parla di responsabilità sociale, un ufficio acquisti che vuole vedere una carta. E la domanda vera è quanto costa e in quanto tempo si ottiene.

La risposta onesta è che quella carta non esiste. La ISO 26000 è una guida, non una norma di requisiti: lo dice il testo stesso e lo ripete ISO sul proprio sito. Nessun organismo può rilasciare una certificazione accreditata ISO 26000, per un motivo semplice: non c'è nulla da certificare. Non ci sono requisiti, ci sono raccomandazioni.

Questo non vuol dire che la norma sia inutile: vuol dire che la domanda va spostata di un passo. Che cosa dovete davvero dimostrare, e a chi. Per quasi tutto ciò che la ISO 26000 descrive esiste uno schema che si certifica sul serio, e in questa pagina vi diciamo qual è.

Se ve la vendono, state comprando un'etichetta

ISO scrive testualmente che la 26000 non è una norma di sistema di gestione, non contiene requisiti e non può essere usata per la certificazione, e che qualunque offerta di certificare rispetto ad essa, o dichiarazione di esserne certificati, sarebbe un travisamento del suo intento. La versione italiana, la UNI EN ISO 26000:2020, lo mette nero su bianco: non è destinata e non è appropriata a fini di certificazione, né a fini regolamentari o contrattuali.

Nella lista degli schemi di accreditamento di Accredia la ISO 26000 non compare. Un foglio con quel numero sopra è un documento privato senza accreditamento: davanti a un ufficio acquisti che sa leggere vale zero, e in una gara può diventare un problema anziché un punteggio.

Che cosa facciamo, in concreto

Su questa norma la prima cosa che facciamo è dirvi come stanno le cose: la ISO 26000 è una guida e non si certifica. Se qualcuno vi propone un certificato, vi sta vendendo un documento senza valore riconosciuto. Quello che facciamo è il lavoro che la guida abilita: mettere ordine nella responsabilità sociale — governance, diritti umani, pratiche di lavoro, ambiente, correttezza, consumatori, comunità — e portarlo dentro gli schemi che un certificato ce l’hanno, dove il lavoro si spende davvero. E prima di cominciare cerchiamo i bandi a fondo perduto e i contributi attivi su responsabilità sociale e sostenibilità.

Il nostro intervento, in sei passi
Passo 1A chi dovete dimostrarlo. Cliente, gara, banca o bilancio di sostenibilità: la risposta decide lo strumento, non la guida.
Passo 2Ricognizione sui sette temi. Che cosa già fate, spesso senza chiamarlo così, e dove ci sono buchi veri.
Passo 3Bandi e contributi. Cerchiamo le misure attive su responsabilità sociale e sostenibilità.
Passo 4Priorità e obiettivi. Pochi obiettivi misurabili sui temi che contano per voi, con responsabili e date.
Passo 5Innesto sugli schemi certificabili. Portiamo il lavoro dove il certificato esiste: responsabilità sociale, parità di genere, ambiente, anticorruzione.
Passo 6Rendicontazione corretta. Come si comunica quello che avete fatto senza attribuirsi una certificazione che non esiste.
Se il vostro obiettivo è un requisito di gara o una qualifica fornitori, si guarda quale schema certificabile lo soddisfa: la ISO 26000 da sola non lo fa.

Che cos'è la ISO 26000, e che cosa non è

Pubblicata nel novembre 2010 dopo cinque anni di lavoro con esperti di quasi cento Paesi, non è nata in un comitato tecnico di settore ma sotto il Technical Management Board di ISO: voleva essere un vocabolario comune sulla responsabilità sociale, valido per qualunque organizzazione. È ancora alla prima edizione e ISO l'ha confermata il 19 marzo 2025: nessuna revisione in corso, prossimo riesame nell'autunno 2026. In Italia è in vigore come UNI EN ISO 26000:2020, del dicembre 2020: il testo tecnico è quello del 2010, cambia lo status di norma europea recepita.

Che cosa non è si capisce da come è scritta. Le norme certificabili usano il verbo «deve»: ogni frase con quel verbo è un punto che l'auditor verifica e, se manca, un rilievo. La ISO 26000 usa «dovrebbe», non ha una clausola di requisiti, non ha un campo di applicazione dichiarabile, non ha un ciclo di audit. Su un testo così nessuno potrebbe scrivere un rapporto di audit.

Tre parole che vengono confuse di continuo

Certificazione. Un organismo terzo verifica l'organizzazione rispetto a una norma di requisiti ed emette un certificato. Se è accreditato — in Italia da Accredia, secondo la ISO/IEC 17021-1 per i sistemi di gestione o la ISO/IEC 17065 per prodotti e processi — quel certificato vale anche all'estero.

Verifica o validazione. Un organismo accreditato secondo la ISO/IEC 17029 non certifica un sistema: conferma che una specifica affermazione è sostenuta da evidenze.

Attestazione. Un documento privato che un soggetto qualunque rilascia a un altro: nessun accreditamento, nessuna sorveglianza, nessun registro pubblico. È qui che finiscono quasi tutti i «certificati ISO 26000» in circolazione.

Perché nessuno può certificarvi, nemmeno volendo

La catena che rende credibile un certificato ha tre anelli: una norma con requisiti verificabili, una regola che dica come si conduce l'audit, un ente che sorvegli l'organismo. Sulla ISO 26000 manca il primo, e crollano anche gli altri due. Chi vi propone una certificazione vi vende un'attestazione privata, oppure un corso — utile quanto volete, ma un attestato di frequenza non è una certificazione aziendale — oppure usa «ISO 26000» come parola chiave per vendervi altro, magari la SA8000: che sarebbe la scelta giusta, ma andrebbe chiamata con il suo nome.

C'è anche un rischio pratico: dichiarare in una gara di essere «certificati ISO 26000» espone a una contestazione facile, perché basta cercare lo schema negli elenchi ufficiali per non trovarlo. Una dichiarazione non riscontrabile è molto peggio di una casella lasciata vuota.

I sette principi della responsabilità sociale

Il punto 4 elenca sette principi. Non sono valori da brochure: sono i criteri con cui si giudica se una scelta aziendale è socialmente responsabile o solo comunicazione.

  • Responsabilità di rendere conto (accountability). Rispondere degli effetti delle proprie decisioni su società, economia e ambiente, compresi quelli non voluti.
  • Trasparenza. Rendere accessibili le decisioni che hanno un impatto, in forma comprensibile e in tempi utili a chi ne subisce le conseguenze.
  • Comportamento etico. Onestà, equità e integrità come criteri dichiarati, non come reazione al caso singolo.
  • Rispetto degli interessi degli stakeholder. Oltre agli azionisti esistono lavoratori, fornitori, clienti, comunità e istituzioni.
  • Rispetto del principio di legalità. La legge è il pavimento, non il soffitto: la responsabilità sociale comincia dove finisce l'obbligo, ma l'obbligo va assolto per primo.
  • Rispetto delle norme internazionali di comportamento. Dove la legge locale è più permissiva restano i riferimenti internazionali, a partire dalle convenzioni dell'Organizzazione Internazionale del Lavoro.
  • Rispetto dei diritti umani. Riconoscerne universalità e indivisibilità, e non approfittare dei contesti in cui non sono tutelati.

I sette temi fondamentali, e dove si certificano davvero

Il punto 6 è il cuore della norma: sette temi fondamentali, ciascuno articolato in aspetti specifici. È il contenuto per cui vale la pena leggerla, ed è la mappa più utile per capire quale schema copre che cosa.

Tema fondamentale (punto 6)Di che cosa si occupaSchema certificabile o verificabile
Governo dell'organizzazioneCome si decide, chi risponde, come si integrano gli altri sei temi nelle decisioniISO 37301 (compliance), modello 231
Diritti umaniDovuta diligenza, situazioni a rischio, complicità, discriminazioneSA8000, PAS 24000
Rapporti e condizioni di lavoroOccupazione, orario, dialogo sociale, salute e sicurezza, sviluppo delle personeSA8000, ISO 45001, UNI/PdR 125
L'ambientePrevenzione dell'inquinamento, uso sostenibile delle risorse, clima, biodiversitàISO 14001, EMAS, ISO 14064, ISO 50001
Corrette prassi gestionaliAnticorruzione, concorrenza leale, rapporti di filiera, proprietà intellettualeISO 37001, ISO 37301
Aspetti relativi ai consumatoriInformazione corretta, tutela della salute, dati personali, consumo sostenibileISO 9001, ISO/IEC 27001, UNI ISO/TS 17033
Coinvolgimento e sviluppo della comunitàOccupazione locale, istruzione, salute, investimento sociale sul territorioSA8000, UNI/PdR 102 e rating ESG

La ISO 26000 vi dice che cosa guardare; gli schemi della terza colonna vi danno il documento da mostrare. Chi ha già un sistema di gestione attivo scopre quasi sempre di essere più avanti di quanto pensasse su tre o quattro di questi sette temi.

Che cosa si può certificare al posto della ISO 26000

Se vi serve un documento opponibile a un cliente o a una stazione appaltante, la scelta si fa qui. Tutti questi schemi hanno requisiti verificabili e un accreditamento alle spalle.

SchemaChe cosa copreBase di accreditamento
SA8000Responsabilità sociale sul lavoro: lavoro minorile e forzato, salute e sicurezza, libertà sindacale, discriminazione, orario, retribuzione dignitosa, filieraProgramma SAI, accreditamento SAAS
UNI/PdR 125:2022Sistema di gestione per la parità di genere, con indicatori misurati su sei areeAccredia, ISO/IEC 17021-1
ISO 37001Prevenzione della corruzione: risk assessment, controlli, segnalazioni, terze partiAccredia, ISO/IEC 17021-1
ISO 37301Sistema di gestione della compliance: tutti gli obblighi, non solo quelli anticorruzioneAccredia, ISO/IEC 17021-1
UNI ISO/TS 17033 con UNI/PdR 102:2021Asserzioni etiche verificate da parte terza, base di diversi rating ESG accreditatiAccredia, ISO/IEC 17029
PAS 24000:2022Sistema di gestione sociale, alternativa o complemento alla SA8000, usato nelle filiere del largo consumoSpecifica BSI, certificabile

SA8000: la responsabilità sociale che si certifica sul serio

Nove volte su dieci, chi cerca la «certificazione ISO 26000» sta in realtà cercando la SA8000. È lo schema internazionale di Social Accountability International: requisiti espliciti, un manuale di audit, organismi accreditati da SAAS, un registro pubblico dei certificati. È volontaria — nessuna legge la impone — ma di fatto la chiedono capitolati, albi fornitori e diverse gare pubbliche, ed è l'unica risposta seria quando un cliente vi chiede «una certificazione etica».

C'è una novità che riguarda chiunque stia valutando oggi questo percorso: il 23 febbraio 2026 è stata pubblicata la SA8000:2026, che sostituisce la SA8000:2014. Cambia parecchio: criteri di performance riscritti in positivo, un nuovo criterio sulla riservatezza, sistema di gestione riorganizzato in dieci elementi, un punteggio di maturità progressivo e la responsabilità estesa a tutti i lavoratori della filiera, non ai soli dipendenti diretti.

Le date della transizione, in chiaro
  • Dal 1° giugno 2026 gli audit sulla nuova edizione partono in modo graduale, man mano che gli organismi vengono abilitati; dal 1° novembre 2026 dovrebbero esserlo tutti.
  • Fino al 31 dicembre 2026 restano possibili certificazioni e ricertificazioni sulla SA8000:2014; dal 1° gennaio 2027 no. Entro la stessa data chi è già certificato deve completare formazione e autovalutazione SAI.
  • Entro il 31 maggio 2029 tutti devono essere passati alla nuova edizione: dal 1° giugno 2029 i certificati SA8000:2014 residui vengono ritirati. Il passaggio si fa in audit di ricertificazione, non in sorveglianza.

Chi parte adesso da zero costruisce direttamente sulla SA8000:2026 e non dovrà rifare il percorso fra due anni.

Parità di genere, anticorruzione, compliance

Tre dei sette temi hanno in Italia uno schema dedicato, certificabile e accreditato da Accredia, che in pratica vale molto più di un discorso generale sulla responsabilità sociale. La certificazione della parità di genere secondo la UNI/PdR 125:2022 è l'unica ad avere un aggancio di legge diretto: prevista dall'articolo 46-bis del D.Lgs. 198/2006, introdotto dalla legge 162/2021, dà diritto a un esonero contributivo dell'1% entro un tetto annuo di legge e a premialità nei bandi. Resta volontaria, ma è quella che si ripaga più spesso.

La ISO 37001 copre la prevenzione della corruzione ed è passata alla seconda edizione, la ISO 37001:2025, pubblicata il 28 febbraio 2025, che sostituisce l'edizione 2016 e il suo emendamento del 2024. La ISO 37301:2021 fa un passo più largo — è il sistema di gestione di tutti gli obblighi, non dei soli rischi corruttivi — ed è la scelta naturale per chi ha già un modello 231.

Asserzioni etiche verificate e rating ESG

C'è un'ultima strada, meno nota e spesso la più adatta a chi vuole dire una cosa precisa senza costruire un sistema di gestione intero. La UNI ISO/TS 17033 stabilisce come si formula un'asserzione etica perché sia verificabile, accurata e non ingannevole; la UNI/PdR 102:2021 ne dà gli indirizzi applicativi italiani. Non si certifica un sistema: si fa verificare quell'affermazione da un organismo accreditato secondo la ISO/IEC 17029.

Su questa base sono nati diversi programmi di rating ESG accreditati: è il punto d'incontro fra il linguaggio della ISO 26000 e la richiesta, sempre più frequente da banche e grandi committenti, di un punteggio ESG che qualcuno abbia controllato. Ne parliamo nella pagina dedicata alla sostenibilità.

ISO 26000 e rendicontazione di sostenibilità: non sono la stessa cosa

Qui l'equivoco è frequente e costoso. La ISO 26000 dice come comportarsi; la rendicontazione riguarda che cosa pubblicare, in quale formato e con quale asseverazione. La ISO 26000 non è mai stata uno standard di rendicontazione: non lo sostituisce e non vale come adempimento.

L'obbligo europeo nasce dalla direttiva CSRD, la 2022/2464, recepita in Italia con il D.Lgs. 6 settembre 2024, n. 125, con i principi ESRS come formato. Da allora il quadro è stato ridisegnato due volte: prima con la direttiva (UE) 2025/794, il cosiddetto stop the clock, che ha rinviato le ondate successive alla prima; poi con la direttiva (UE) 2026/470 del pacchetto Omnibus I, in vigore dal 18 marzo 2026, che restringe in modo netto la platea degli obbligati, rimanda gli ESRS rivisti a un atto delegato e dà dodici mesi per il recepimento nazionale.

Poiché il quadro è in movimento, qui non troverete una tabella di scadenze: ogni azienda va verificata sui testi vigenti nel momento in cui pone la domanda. Quel che si può dire con certezza è che la gran parte delle PMI resta fuori dall'obbligo e che, per loro, la pressione arriva dalla filiera: e a quella si risponde con uno schema certificato o con un'asserzione verificata, non citando la ISO 26000. Lo stesso vale per i GRI Standard, standard di rendicontazione volontari: un'altra cosa ancora.

Gli obblighi di legge che la ISO 26000 non sostituisce

La norma lo dice da sé: la legge è il presupposto, non il traguardo. Applicarla non alleggerisce di un grammo gli adempimenti che già avete.

Come si applica la ISO 26000, passo per passo

Applicarla senza certificarla ha senso quando volete un impianto ordinato prima di scegliere su che cosa certificarvi.

  1. Ricerca di bandi e finanziamenti. Prima di ogni altra cosa verifichiamo, gratuitamente, quali bandi, contributi e forme di finanziamento a fondo perduto sono disponibili per il vostro progetto. Va fatto per primo perché può cambiare la convenienza dell'intera operazione, e perché molte scadenze non aspettano.
  2. Mappa degli stakeholder e dei temi rilevanti. Chi è toccato da quello che fate e quali dei sette temi contano davvero per voi.
  3. Analisi dello scarto. Dove siete oggi, che cosa è già presidiato da sistemi che non valorizzate, che cosa manca.
  4. Scelta dello schema di arrivo. SA8000, UNI/PdR 125, ISO 37001, ISO 37301, PAS 24000 o un'asserzione verificata, in base a chi vi sta chiedendo il documento. Qui si decide, e si decide una volta sola.
  5. Costruzione dell'impianto. Politica, ruoli, procedure e indicatori, integrati con i sistemi esistenti.
  6. Audit interno e certificazione. Verifica interna, scelta dell'organismo, audit sullo schema scelto.

Sui tempi: per un'azienda di dimensioni medie con una ISO 9001 già attiva servono dai quattro ai sei mesi per arrivare all'audit. Senza alcun sistema di gestione la finestra si allunga: la parte più lenta è la raccolta delle evidenze sulla filiera.

Quanto costa un percorso ISO 26000

Non esiste un listino, e chi vi dà una cifra al telefono senza aver visto nulla la sta indovinando. Qui c'è però una differenza: non essendoci certificazione non c'è la voce dell'organismo terzo, e resta solo la consulenza. Quella voce ricompare quando si sceglie lo schema certificabile di arrivo.

Come si forma quel numero, che cosa lo fa salire o scendere e come si sceglie l'organismo lo abbiamo scritto per esteso: quanto costa certificarsi. Per la vostra situazione serve un numero vero: richiedete un preventivo indicando siti, addetti e certificazioni già attive.

Come lavoriamo

Su questo tema facciamo due cose. Implementiamo la ISO 26000 come impianto di responsabilità sociale — stakeholder, temi rilevanti, politica, indicatori — per chi vuole ordine prima di decidere. E accompagniamo alla certificazione sullo schema giusto, scelto in base a chi vi chiede il documento, non a che cosa è più comodo vendere.

Quello che non facciamo è rilasciare o far rilasciare «certificati ISO 26000». Se ve li ha promessi qualcun altro, chiedete il numero di accreditamento e verificatelo. L'elenco di ciò su cui un certificato vero si ottiene davvero è nella pagina certificazioni.

Gli errori che allungano i tempi

Sono sempre gli stessi quattro.

Cercare la certificazione ISO 26000. Non esiste: la norma dichiara di essere una guida, e i certificati in circolazione non hanno valore riconosciuto.

Scrivere una politica e fermarsi lì. Senza obiettivi misurati e responsabili, non regge né in bilancio di sostenibilità né davanti a un cliente.

Confonderla con la rendicontazione di sostenibilità. Sono cose diverse, con regole diverse: la rendicontazione ha standard e obblighi propri.

Cercare i contributi a percorso avviato. I bandi hanno finestre e regole sull’avvio delle spese: chiederli dopo aver firmato significa quasi sempre perderli.

Dove operiamo

Lavoriamo dalle nostre quattro sedi — Milano, Bologna, Roma e Brescia — e seguiamo aziende in tutta Italia. È un lavoro in gran parte da remoto, su politiche, dati e procedure. Gli incontri in presenza servono con la direzione e con chi gestisce le persone e i fornitori, perché è lì che si decide che cosa cambia davvero.

Domande frequenti

Quanto costa applicare la ISO 26000?
Non esiste un listino, e chi vi dà una cifra al telefono senza aver visto nulla la sta indovinando. Qui non c'è alcun organismo terzo da pagare, perché la ISO 26000 non è certificabile: il costo è tutto lavoro di implementazione, e varia secondo quanto è già in piedi in azienda e quanto in profondità volete portare l'analisi. Se poi decidete di passare a uno schema certificabile, il costo dell'organismo compare a quel punto, non prima. Come si forma quel numero lo abbiamo scritto per esteso in quanto costa certificarsi; per la vostra situazione serve un numero vero, quindi richiedete un preventivo.

La ISO 26000 è obbligatoria?
No. È una linea guida volontaria: nessuna legge italiana o europea ne impone l'applicazione, e non essendo certificabile non può nemmeno essere richiesta come requisito di gara.

Esiste davvero una certificazione ISO 26000?
No. ISO dichiara che la norma non contiene requisiti e non può essere usata per la certificazione, e nella lista degli schemi di accreditamento Accredia non compare. Ciò che circola sono attestazioni private senza valore di parte terza.

Che differenza c'è fra ISO 26000 e SA8000?
La ISO 26000 è una guida ampia su sette temi e non si certifica. La SA8000 ha requisiti verificabili sul lavoro e la filiera, organismi accreditati e un certificato che potete allegare a una gara.

Posso scrivere che la mia azienda è «conforme alla ISO 26000»?
Meglio evitare: la norma non definisce conformità. Si può dire di applicarne i principi, purché sia vero e documentato. Se serve un'affermazione opponibile, la strada è l'asserzione etica verificata.

La ISO 26000 sostituisce il bilancio di sostenibilità?
No. Non è uno standard di rendicontazione. Chi rientra negli obblighi europei deve seguire il D.Lgs. 125/2024 e i principi ESRS, ora modificati dalla direttiva (UE) 2026/470.

Se ho già la ISO 9001, mi serve a qualcosa?
Sì. Buona parte dell'impianto documentale e degli audit interni si riusa, e i tempi per arrivare a uno schema certificabile si accorciano.

Esistono contributi o finanziamenti per certificarsi?
Spesso sì, e in molti casi coprono una parte rilevante della spesa. La ricerca la facciamo noi gratuitamente, prima di iniziare. L'esito dipende sempre dal singolo bando e dalla graduatoria.

Esistono contributi per certificarsi?
Sì, e cambiano di continuo: bandi camerali, misure regionali, contributi di filiera e agevolazioni nazionali si aprono e si chiudono nell’arco di poche settimane. Li cerchiamo noi all’inizio del percorso e vi diciamo che cosa è aperto, che cosa copre e con quali scadenze. Una regola vale quasi sempre: i bandi non ammettono spese avviate prima della domanda, quindi la verifica va fatta prima di firmare, non dopo.

Vi hanno chiesto una certificazione ISO 26000?

Ditecelo com'è scritta la richiesta — il questionario, il capitolato, il bando — e vi diciamo quale schema la soddisfa davvero. La prima analisi non ha alcun costo e non vi impegna a nulla.

Richiedi un preventivo

Lascia il tuo numero:
ti richiamiamo subito.

Oppure chiamaci ora: 02 4975 8283

Quanto costa certificarsi: come si forma il prezzo

In sintesi

  • Volontaria e non certificabile: è una linea guida, non una norma di requisiti.
  • Edizione unica del 2010, confermata da ISO il 19 marzo 2025.
  • In Italia vale come UNI EN ISO 26000:2020.
  • Non compare fra gli schemi di accreditamento Accredia.
  • Sette principi e sette temi fondamentali.
  • Non è uno standard di rendicontazione: non sostituisce CSRD ed ESRS.
  • Si applica; per il certificato si passa a SA8000, UNI/PdR 125, ISO 37001, ISO 37301 o PAS 24000.

Date da segnare

  • 23 febbraio 2026: pubblicata la SA8000:2026.
  • 31 dicembre 2026: ultimo giorno per certificarsi sulla SA8000:2014.
  • 31 maggio 2029: termine ultimo per passare alla SA8000:2026.
  • 28 febbraio 2025: pubblicata la ISO 37001:2025, che sostituisce l'edizione 2016.
  • 18 marzo 2026: entra in vigore la direttiva (UE) 2026/470 che ridisegna la CSRD.

Pagine collegate