La ISO 31000 — in Italia UNI ISO 31000:2018, «Gestione del rischio — Linee guida» — dà principi, struttura di governo e processo per gestire qualunque tipo di rischio, in qualunque settore e dimensione d’impresa. Attenzione alla sigla: è UNI ISO, non «UNI EN ISO», perché non è passata dall’ente europeo di normazione. Un capitolato che scrive «UNI EN ISO 31000» cita un documento che non esiste.
La cosa da sapere prima di ogni altra: non è una norma certificabile, e non lo dice un consulente, lo dice l’organizzazione che la pubblica, che alla domanda diretta risponde che la ISO 31000 fornisce buone pratiche ma non è uno standard di gestione del rischio certificabile. Coerentemente, non compare fra gli schemi di accreditamento attivi in Italia.
Che cosa facciamo, in concreto
Su questa norma non c’è un certificato da vendere, quindi il nostro lavoro è un altro e comincia con una domanda: a chi devi dimostrare che gestisci il rischio. Se la risposta è una gara, un cliente o una banca, quasi sempre la strada giusta è un altro schema — che ha requisiti verificabili e un certificato accreditato — e la ISO 31000 è il metodo con cui lo costruisci bene. Se invece la risposta è il consiglio di amministrazione, allora il lavoro è proprio questo: mettere in piedi un processo di gestione del rischio che regga. Non ti vendiamo una certificazione ISO 31000, perché chi te la vende ti vende carta.
Perché non si certifica, tecnicamente
Non è una scelta arbitraria: la norma non è costruita come un sistema di gestione. Non segue la struttura comune alle norme certificabili, non contiene requisiti in forma di obbligo verificabile con una lista di riscontro, e lascia all’organizzazione piena discrezionalità su come implementare. Senza criteri oggettivi e uniformi di conformità non c’è audit standardizzabile, e senza audit standardizzabile non c’è certificazione.
È la stessa ragione per cui esistono norme «gemelle»: dove il mercato ha voluto un certificato, l’organizzazione internazionale ha pubblicato un documento separato con i requisiti. Sull’innovazione è successo esattamente questo, con una guida non certificabile e una norma di requisiti pubblicata dopo.
Che cosa circola invece, e come si riconosce
Circolano «certificazioni ISO 31000» vendute sia da organismi noti sia da soggetti senza alcun accreditamento. Sono documenti privi di valore riconosciuto: non poggiano su uno schema, non hanno sorveglianza, e in una qualifica fornitori seria chi legge se ne accorge.
Una cosa diversa e legittima è la certificazione delle persone: esistono schemi accreditati che certificano le competenze individuali di chi si occupa di gestione del rischio. Sono utili e si possono citare, ma certificano una persona, non l’organizzazione, e vanno presentate per quello che sono.
La revisione in corso
È in lavorazione la terza edizione: il progetto è stato approvato nell’ottobre 2024 e alla nostra ultima verifica risultava allo stadio di bozza di comitato, con il periodo di commento chiuso il 1° marzo 2026.
Che cosa non sappiamo, e lo diciamo: lo stadio esatto raggiunto oggi. Non è un motivo per aspettare — i principi non cambieranno — ma è un motivo per non stampare manuali che citino l’edizione 2018 come definitiva.
Quanto costa
Un impianto di gestione del rischio su una PMI strutturata richiede tipicamente da sei a dodici giornate: dipende quasi tutto da quanti sistemi di gestione hai già, perché se ci sono il lavoro è di raccordo e non di costruzione. Su un gruppo con più società il lavoro cresce con il numero di perimetri decisionali, non con il fatturato.
Applichiamo la nostra tariffa giornaliera, con le spese a forfait. Il metodo con cui si forma il prezzo è nella pagina dedicata ai costi.
Qui non c’è un costo dell’organismo, perché non c’è un organismo: è l’unica voce che su questa norma non devi mettere a budget. Se qualcuno te la preventiva, è la prova che ti sta vendendo un certificato inesistente.
Gli errori che allungano i tempi
Sono sempre gli stessi quattro.
Cercare il certificato invece del risultato. Si spendono mesi per un documento che non regge, mentre il problema di partenza resta dov’era.
Scrivere il registro dei rischi e non usarlo. Un registro che non entra nelle decisioni è un allegato: in riesame si vede subito.
Duplicare quello che i sistemi certificati già fanno. Sicurezza, ambiente e informazioni già valutano rischi: il lavoro è raccordarli, non rifarli.
Confondere certificazione delle persone e dell’organizzazione. Sono due cose diverse, e presentare la prima come la seconda è il modo più rapido per perdere credibilità.
Dove operiamo
Lavoriamo dalle nostre quattro sedi — Milano, Bologna, Roma e Brescia — e seguiamo imprese e gruppi in tutta Italia. Questo è fra i lavori più adatti al remoto: si svolge su documenti, dati e riunioni con chi decide. Gli incontri in presenza servono con la direzione, quando si tratta di stabilire quanto rischio l’azienda è disposta a correre — una decisione che non si delega e non si fa in videochiamata.
Domande frequenti
Posso certificarmi ISO 31000?
No. L’organizzazione che pubblica la norma dichiara espressamente che non è uno standard certificabile, e in Italia non esiste uno schema di accreditamento. Se ti viene offerto un certificato, chiedi il numero dello schema di accreditamento: non c’è.
Un cliente mi chiede la ISO 31000: che cosa gli rispondo?
Che la norma non è certificabile, e che gli puoi dimostrare la gestione del rischio in due modi: con la documentazione del tuo processo costruito sulla ISO 31000, oppure con un certificato accreditato su uno schema che il rischio lo verifica davvero. Nella maggior parte dei casi la richiesta nasce da un equivoco e si chiude così.
Allora a che cosa serve?
A dare un linguaggio e un metodo comuni a decisioni che oggi prendi in ordine sparso, e a rafforzare i sistemi che già certifichi. È anche il riferimento tecnico su cui si appoggiano gli impianti di gestione del rischio richiesti da altre norme, dove il rischio clinico, quello di compliance o quello sulle informazioni vanno strutturati.
Meglio la ISO 31000 o un sistema certificato?
Non sono alternative. La ISO 31000 è il metodo, il sistema certificato è lo strumento con cui lo dimostri a terzi. Se ti serve dimostrare qualcosa a qualcuno, parti dallo schema che quel qualcuno riconosce e usa la ISO 31000 per farlo bene.
Non è certificabile, e lo dice la ISO
Alla domanda diretta se la ISO 31000 sia certificabile, l’organizzazione che la pubblica risponde di no: fornisce buone pratiche, non requisiti verificabili. In Italia non compare fra gli schemi di accreditamento. Chi ti vende il certificato ti vende carta.
Richiedi un preventivo Lascia il tuo numero: ti richiamiamo subito.
Oppure chiamaci ora: 02 4975 8283
Quanto costa certificarsi: come si forma il prezzo
Perché Emmess su questo schema
- Ti diciamo che il certificato non esiste, invece di venderlo.
- Partiamo da chi devi convincere: consiglio, cliente, banca o commissione di gara. Cambia lo strumento.
- Raccordiamo il rischio ai sistemi che hai già certificato, invece di duplicarli.
- Se la richiesta viene da un cliente, ti aiutiamo a rispondergli con quello che regge davvero.
- La direzione tecnica ha la qualifica di lead auditor: il riesame interno lo facciamo con lo stesso metro dell’organismo.
