In sintesi. Risk management strategico significa identificare, valutare e gestire in modo sistematico tutti i rischi che possono compromettere il raggiungimento degli obiettivi strategici dell’impresa. Per una PMI italiana significa costruire una mappa rischi aggiornata, definire piani di contingenza per gli scenari critici, integrare il risk management nei processi decisionali. Questa guida operativa raccoglie framework ERM, mappa rischi, business continuity, gestione delle crisi.
Cos’è il risk management strategico
Il risk management strategico è la disciplina che integra la gestione dei rischi nelle decisioni strategiche dell’impresa. Non è solo “assicurarsi” o “rispettare le norme”: è il sistema attraverso cui l’impresa identifica le minacce alla propria continuità e crescita, le quantifica e le gestisce.
Si distingue da:
- Compliance: gestione del rischio normativo (sub-pillar dedicato)
- Assicurazioni: trasferimento del rischio a terzi (sub-pillar dedicato)
- Risk management operativo: gestione dei rischi nelle attività quotidiane (parzialmente coperto nel sub-pillar rischi operativi/supply)
Il risk management strategico è il livello apicale che integra tutte queste dimensioni in una visione unitaria.
Questo sub-pillar fa parte del cluster Gestione Rischi. Per il quadro complessivo vai alla pillar Gestione dei rischi per le PMI italiane.
Il framework ERM (Enterprise Risk Management)
Lo standard di riferimento internazionale è il COSO ERM Framework (2017). Articolato in 5 componenti e 20 principi:
1. Governance e cultura
La governance del rischio: chi è responsabile di cosa, come si decide, quali sono i valori che guidano la gestione del rischio. Tone at the top: il CdA e l’imprenditore devono comunicare che il risk management è prioritario.
2. Strategia e definizione obiettivi
Integrare il rischio nelle scelte strategiche: ogni decisione strategica considera i rischi associati e le strategie di mitigazione.
3. Performance
Identificazione, valutazione e gestione attiva dei rischi nelle attività operative.
4. Revisione e revisione
Monitoraggio continuo del sistema di risk management e correzione delle aree di miglioramento.
5. Informazione, comunicazione e reporting
Diffusione delle informazioni sul rischio a tutti i livelli decisionali.
Per una PMI italiana l’applicazione del framework non richiede strutture pesanti: bastano processi semplici e regolari integrati nella vita aziendale ordinaria.
La mappa dei rischi: come costruirla
La mappa rischi è lo strumento operativo centrale. Procedura tipica per PMI:
Fase 1: identificazione
Brainstorming strutturato con il management team su tutti i possibili rischi che l’impresa potrebbe affrontare. Fonti di input:
- Esperienza interna (cosa è successo in passato, cosa “potrebbe succedere”)
- Benchmark settoriali (cosa succede a imprese simili)
- Trend macro (tecnologici, normativi, geopolitici, climatici)
- Audit interni e esterni
- Feedback di clienti, fornitori, dipendenti
- Analisi di stakeholder
L’obiettivo è una lista lunga (50-100 rischi possibili) senza filtri iniziali.
Fase 2: valutazione
Per ciascun rischio, valutare:
- Probabilità: scala 1-5 (rarissimo → quasi certo)
- Impatto: scala 1-5 (trascurabile → catastrofico)
- Velocità di manifestazione: rapido vs lento (utile per priorità)
- Eventuali correlazioni con altri rischi
Fase 3: mappatura
Rappresentazione grafica su matrice probabilità × impatto (o “calore rischi”). Quattro quadranti:
| Impatto basso | Impatto alto | |
|---|---|---|
| Probabilità alta | Mitigare (zona arancione) | Critico — priorità massima (zona rossa) |
| Probabilità bassa | Monitorare (zona verde) | Trasferire/contingenza (zona gialla) |
Fase 4: definizione delle risposte
Per ciascun rischio della zona critica o gialla:
- Strategia: evitare, mitigare, trasferire, accettare
- Azioni concrete: cosa fare, da quando, con quale budget
- Responsabile: chi è accountable
- KPI di monitoraggio: come misurare l’efficacia delle azioni
Fase 5: revisione periodica
Aggiornamento della mappa con cadenza annuale (o straordinaria in caso di eventi rilevanti). I rischi non sono statici.
Le tipologie di rischio nelle PMI italiane
Lista non esaustiva dei rischi più frequenti nelle PMI italiane:
Rischi strategici
- Cambiamento dei modelli di business nel settore
- Ingresso di nuovi concorrenti
- Perdita di vantaggio competitivo
- Obsolescenza tecnologica
- Errori di scelta strategica (mercati, prodotti, M&A)
- Dipendenza eccessiva da pochi clienti
Rischi finanziari
- Tensione di liquidità (per il quadro completo vai al sub-pillar Tesoreria)
- Restrizione del credito bancario
- Insolvenza clienti rilevanti
- Variazioni significative tassi/cambio
- Errori nella pianificazione finanziaria
Rischi operativi
- Incidenti sul lavoro
- Fermi produttivi/impianti
- Errori umani
- Perdita di personale chiave
- Difetti qualità di prodotto
Rischi di filiera
- Insolvenza/sparizione fornitori critici
- Single sourcing senza alternative
- Ritardi nelle consegne
- Qualità non conforme dei fornitori
- Concentrazione geografica della filiera
Rischi cyber
- Ransomware
- Phishing e business email compromise
- Data breach
- Down sistemi critici
- Vulnerabilità di terze parti (fornitori cloud)
Rischi compliance
- Sanzioni fiscali
- Violazioni GDPR
- Reati 231
- Sicurezza sul lavoro
- Antiriciclaggio
Rischi reputazionali
- Crisi mediatica
- Comportamenti scorretti diffusi
- Whistleblowing pubblico
- Recensioni negative diffuse
- Greenwashing/purpose washing
Rischi geopolitici e di contesto
- Sanzioni internazionali
- Dazi e barriere commerciali
- Cambiamenti normativi imprevisti
- Pandemia, conflitti
- Eventi climatici estremi
La business continuity
La business continuity è la capacità di continuare a operare anche in caso di eventi disruptivi rilevanti. Si articola in:
Business Continuity Plan (BCP)
Documento che definisce:
- Scenari critici per cui ci si prepara (alluvione, attacco cyber, perdita stabilimento, pandemia)
- Tempistiche di ripristino target (Recovery Time Objective, RTO)
- Punto di recovery target (Recovery Point Objective, RPO)
- Risorse alternative: sedi backup, fornitori alternativi, personale di emergenza
- Procedure operative in caso di attivazione
- Catena di comando e responsabilità
Disaster Recovery Plan (DRP)
Sotto-componente del BCP focalizzato su ripristino sistemi IT: backup, replica, sedi disaster recovery, procedure di failover.
Test periodici
I piani vanno testati: simulazioni periodiche (almeno annuali) per verificare che funzionino davvero. Un BCP non testato è di fatto inesistente.
I “cigni neri” e la pianificazione di contingenza
I cigni neri (Nassim Taleb) sono eventi a bassa probabilità ma alto impatto. Negli ultimi anni le PMI italiane hanno affrontato diversi cigni neri:
- Pandemia COVID-19 (2020-2021): lockdown, disruption supply chain, cambiamento abitudini consumatori
- Crisi energetica (2022): aumento esponenziale dei costi energia
- Guerra in Ucraina (2022-): impatto su forniture, mercati, sanzioni
- Attacchi cyber su larga scala: ransomware che hanno fermato PMI per settimane
Per ciascun “cigno nero” plausibile, la pianificazione di contingenza prevede:
- Identificazione anticipata dello scenario
- Risorse pre-allocate (cash, partner alternativi, competenze interne)
- Procedure di attivazione rapida
- Comunicazione di emergenza
Su questo tema abbiamo dedicato l’articolo Piani di contingenza strategici: essere pronti al Cigno Nero.
Lo stress test finanziario
Lo stress test finanziario è una pratica di risk management specifica: simulare l’impatto di scenari avversi sulla tesoreria dell’impresa.
Scenari tipici da testare:
- Calo fatturato -15/-30% per 6-12 mesi
- Perdita cliente top (numero 1 del fatturato)
- Ritardo incassi +30/60 giorni medio
- Restrizione affidamenti bancari -20%
- Aumento costi energia/materie prime +25/50%
- Scenario combinato dei peggiori
Per ogni scenario si verifica: tenuta della cassa, eventuali sforamenti di covenant, capacità di sostenere il servizio del debito, piano B disponibile.
Sul tema abbiamo dedicato l’articolo Stress test finanziari per PMI: simulare scenari di liquidità.
Gli adeguati assetti del Codice della Crisi
Il D.Lgs. 14/2019 richiede agli amministratori di adottare assetti organizzativi, amministrativi e contabili adeguati alla natura e dimensione dell’impresa per la rilevazione tempestiva della crisi.
Per una PMI questo si traduce in:
- Piano di tesoreria a 12 mesi rolling con scenari
- Indicatori sentinella monitorati (DSCR, leva, capitale circolante, scaduto fornitori)
- Procedure di allerta interna in caso di superamento soglie
- Coinvolgimento del collegio sindacale dove presente
- Documentazione strutturata che dimostri l’adozione degli assetti
L’omissione espone gli amministratori a responsabilità personali in caso di insolvenza.
Le decisioni sotto pressione
Quando un rischio si materializza, le decisioni vanno prese rapidamente e con informazioni incomplete. Tecniche per migliorare le decisioni sotto pressione:
- Decision framework predefinito: procedure preparate “a freddo” che guidano le scelte “a caldo”
- Comitato di crisi: nucleo ristretto di decisori con autorità chiara
- Pre-mortem: ipotizzare il peggior scenario possibile prima di decidere
- Time-boxing: limitare il tempo dedicato a singole decisioni per evitare paralisi
- Distinzione tra decisioni reversibili e irreversibili: le prime si possono prendere rapidamente
Su questo tema abbiamo dedicato l’articolo Decisioni sotto pressione: tecniche per gestire l’urgenza.
Errori frequenti nel risk management
- Mappa rischi assente o non aggiornata
- Focus sui rischi visibili, ignorando i sistemici
- Sopravvalutare la propria capacità di reazione
- Confondere risk management e compliance
- Polizze assicurative come unica strategia
- Mancanza di business continuity plan
- Single sourcing critico non gestito
- Cyber risk sottovalutato (“siamo troppo piccoli per essere attaccati”)
- Codice della Crisi ignorato: amministratori esposti a responsabilità
- Mancata formazione del personale sui rischi
Domande frequenti su risk management strategico
Mappa rischi base già da micro-impresa (anche 1 pagina è meglio di niente). Struttura più formale da 20-50 dipendenti. Comitato rischi dedicato da 100+ dipendenti.
Per una PMI di 50-150 dipendenti: 3-6 settimane per il primo ciclo completo (identificazione + valutazione + piano di trattamento). Aggiornamenti annuali successivi: 1-2 settimane.
Dipende dalla dimensione. Sotto 50 dipendenti, ruolo affidato al CFO o amministratore. Tra 50 e 200, risk manager part-time (interno frazionale o consulente esterno). Sopra 200, ruolo dedicato.
Per PMI di 50-200 dipendenti: 5.000-20.000 € il primo anno (consulenza esterna + tempo interno), 3.000-10.000 € a regime per aggiornamenti annuali e revisioni. Costo ampiamente ripagato dalla prevenzione di crisi gravi.
Gli amministratori rischiano responsabilità patrimoniale personale (azioni di risarcimento dei creditori), responsabilità per prosecuzione dell’attività in stato di crisi, eventuali responsabilità penali (bancarotta). Il collegio sindacale può essere chiamato a rispondere se non ha vigilato.
Sì, con simulazioni “a tavolino”: il management team simula lo scenario di crisi seguendo il BCP, verificando se procedure, ruoli e risorse rispondono come pianificato. Test più sofisticati (es. failover effettivo sistemi IT in disaster recovery) richiedono fermi pianificati in finestre dedicate.
Fonti istituzionali e risorse utili
- COSO ERM Framework — standard internazionale
- ISO 31000 — Risk Management
- ANRA — Associazione Nazionale Risk Manager
- Banca d’Italia — quadri di scenario
Approfondimenti correlati
- Gestione dei rischi per PMI italiane — pillar principale
- Compliance normativa per PMI — sub-pillar
- Assicurazioni aziendali per PMI — sub-pillar
- Rischi operativi e supply chain per PMI — sub-pillar
- Stress test finanziari PMI
- Piani di contingenza strategici
- Decisioni sotto pressione: tecniche
Per maggiori informazioni scrivici a info@imprendo24.it.
Ultimo aggiornamento: [data pubblicazione]